ISO/IEC 27001:2022

ISO 27001, geïmplementeerd en beheerd

ISO 27001 certificeert een managementsysteem, geen product. Wij bepalen de scope, bouwen het ISMS, houden het draaiend en maken het bewijs gereed waar een onafhankelijke, geaccrediteerde certificerende instelling om vraagt. Het certificaat wordt door die instelling verstrekt, niet door ons.

Bijgewerkt op 25 september 2026

93
Maatregelen in bijlage A
4
Thema's in bijlage A
3
Jaar per cyclus

Vrijwillig, en steeds vaker verwacht

Vrijwel geen Nederlandse wet verplicht ISO 27001. De Cyberbeveiligingswet noemt de norm niet en NIS2 evenmin. Eén uitzondering: voor essentiële entiteiten in de sector overheid maakt de Cyberbeveiligingsregeling sector overheid NEN-EN-ISO/IEC 27001:2023 wel verplicht. Voor alle andere organisaties komt de vraag van klanten, van aanbestedingen en van de directie. Dat maakt het een commerciële afweging, geen juridische, en het is de schoonste manier om uw bewijslast te ordenen.

01

Klanten en aanbestedingen vragen erom

Een geaccrediteerd certificaat met een actuele verklaring van toepasselijkheid is het document dat de meeste Nederlandse inkoopteams accepteren zonder eigen aanvullende audit. Zonder dat beantwoordt u dezelfde vraag bij elke inschrijving opnieuw.

02

U zit in de keten van een ander

Onder de zorgplicht van artikel 21, derde lid, onder d, van de Cyberbeveiligingswet moet elke essentiële en belangrijke entiteit de beveiliging van haar leveranciers beheersen. Een geaccrediteerd certificaat is het bewijsstuk dat uw klanten daarvoor het snelst accepteren.

03

De directie wil iets waarop zij kan steunen

Hoofdstuk 9 vereist monitoring, interne audit en een directiebeoordeling op geplande momenten. Dat geeft de directie een terugkerend, onderbouwd beeld van hoe informatiebeveiliging feitelijk presteert, in plaats van een mening.

04

Een voorsprong op NIS2

De Cyberbeveiligingswet en leveranciersbeoordelingen vragen om overlappend bewijs van dezelfde maatregelen. Eén ISMS met een heldere scope bedient beide, waarbij wij de aanvullende verplichtingen bewust apart beleggen.

93 maatregelen in vier thema's

Bijlage A is een normatieve referentielijst, geen checklist die u volledig moet uitvoeren. Clausule 6.1.3 vraagt u uw eigen selectie ertegen af te zetten en elke opname en elke uitsluiting te verantwoorden in de verklaring van toepasselijkheid. Het aantal maatregelen per thema zegt niets over de hoeveelheid werk: dat bepaalt uw scope, niet de norm.

A.537

Organisatorische maatregelen

Governance, beleid, rollen, assetregistratie, leveranciersrelaties, incidentbeheer, wettelijke en contractuele verplichtingen en onafhankelijke beoordeling. Het grootste thema, en het deel dat het dichtst bij uw bestaande managementsysteem ligt.

maatregelen

  • A.5.1 Beleid voor informatiebeveiliging
  • A.5.19 Informatiebeveiliging in leveranciersrelaties
  • A.5.24 Voorbereiding op incidentbeheer
A.68

Persoonsgerichte maatregelen

Screening, arbeidsvoorwaarden, bewustwording en training, het disciplinaire proces, verantwoordelijkheden na functiewijziging, geheimhoudingsafspraken, thuiswerken en het melden van gebeurtenissen. Acht maatregelen, alle over mensen.

maatregelen

  • A.6.1 Screening
  • A.6.3 Bewustwording, opleiding en training
  • A.6.7 Thuiswerken
A.714

Fysieke maatregelen

Beveiligingszones, fysieke toegang, beveiligde ruimten en faciliteiten, fysieke bewaking, bescherming tegen fysieke en omgevingsdreigingen, apparatuur buiten het pand, opslagmedia, nutsvoorzieningen en veilige afvoer. Voor een organisatie zonder eigen serverruimte is dit meestal het kleinste deel van de verklaring van toepasselijkheid.

maatregelen

  • A.7.1 Fysieke beveiligingszones
  • A.7.4 Fysieke bewaking
  • A.7.11 Nutsvoorzieningen
A.834

Technologische maatregelen

Endpoints, bevoorrechte toegang, authenticatie, bescherming tegen malware, kwetsbaarheden- en configuratiebeheer, back-up, logging, bewaking, cryptografie, veilig programmeren en wijzigingsbeheer.

maatregelen

  • A.8.5 Veilige authenticatie
  • A.8.8 Beheer van technische kwetsbaarheden
  • A.8.16 Bewakingsactiviteiten

Vier fasen, één managementsysteem

Wij bouwen het managementsysteem en bereiden de certificering voor. De certificeringsbeslissing ligt bij een onafhankelijke, geaccrediteerde certificerende instelling, die ons niet kan zijn en ook niet hoort te zijn. Hoe lang dit duurt hangt af van de scope en van wat er al ligt. Bij een organisatie van vijftig tot tweehonderd mensen met een werkend managementsysteem rekent u indicatief op een half jaar tot een jaar tot het certificaat. Dat is geen toezegging: het ISMS moet vóór Stage 1 aantoonbaar hebben gedraaid, en de instelling bepaalt haar eigen planning en haar eigen oordeel.

01

Analyse

Scope, gap-analyse en de methodiek voor risicobeoordeling. De scope bepaalt de kosten, want de auditinspanning wordt onder ISO/IEC 27006-1:2024 berekend op het aantal mensen dat binnen die scope werkt.

  • Scope en afbakening van het ISMS
  • Gap-analyse tegen hoofdstuk 4 tot en met 10
  • Methodiek voor risicobeoordeling
02

Implementatie

Het ISMS bouwen: beleid, doelstellingen, risicobehandeling, de verklaring van toepasselijkheid en de maatregelen die u noodzakelijk acht. Op risico geselecteerd, want elke opgenomen maatregel is bewijs dat u bij elke audit levert.

  • Verklaring van toepasselijkheid
  • Risicobehandelplan
  • Implementatie en vastlegging van maatregelen
03

Verificatie

Vóór Stage 1 moeten een interne audit en een directiebeoordeling zijn uitgevoerd en vastgelegd. De interne audit doet een collega die niet aan de opbouw heeft gewerkt, of uw eigen interne auditor onder ISO 9001. De directiebeoordeling is van uw directie; wij leveren de input van clausule 9.3.2 aan.

  • Programma voor interne audit
  • Directiebeoordeling
  • Voorbereiding op Stage 1 en Stage 2
04

Beheer

Het certificaat opent een cyclus van drie jaar: controle-audits in jaar één en twee, hercertificering in jaar drie. Elke audit bemonstert een ander deel van het systeem, dus het ISMS moet tussen de bezoeken door blijven draaien.

  • Voorbereiding op controle-audits
  • Continue verbetering en corrigerende maatregelen
  • Hercertificering in jaar drie
05door de certificerende instelling, niet door ons

Certificering

Een RvA-geaccrediteerde instelling voert Stage 1 uit (documentatie en gereedheid) en daarna Stage 2 (werking, via steekproeven en interviews). Een grote afwijking moet gesloten zijn voordat het certificaat wordt afgegeven; dat gebeurt weken na Stage 2, na een besluit door iemand die niet in het auditteam zat. Wij hebben geen invloed op dat oordeel. Wij helpen u wel een instelling te kiezen en de auditdagen te begroten, die onder ISO/IEC 27006-1 worden berekend op het aantal mensen binnen de scope.

Wat een auditor wil zien

ISO/IEC 27001:2022 benoemt de gedocumenteerde informatie die u moet hebben. Ontbreekt een deel, dan is dat een bevinding. Wij leveren deze als werkende documenten, die actueel blijven tussen audits en niet pas in de maand ervoor worden samengesteld.

  • Scope van het ISMS (clausule 4.3)
  • Informatiebeveiligingsbeleid (clausule 5.2)
  • Proces voor risicobeoordeling (clausule 6.1.2)
  • Proces voor risicobehandeling (clausule 6.1.3)
  • Verklaring van toepasselijkheid (clausule 6.1.3 d)
  • Risicobehandelplan (clausule 6.1.3 e en 8.3)
  • Informatiebeveiligingsdoelstellingen (clausule 6.2)
  • Bewijs van competentie (clausule 7.2)
  • Programma en resultaten interne audit (clausule 9.2.2)
  • Resultaten van directiebeoordelingen (clausule 9.3.3)
  • Bewijs dat processen zijn uitgevoerd zoals gepland (clausule 8.1)
  • Resultaten van de risicobeoordeling (clausule 8.2)
  • Resultaten van de risicobehandeling (clausule 8.3)
  • Resultaten van monitoring en meting (clausule 9.1)
  • Aard van afwijkingen, genomen maatregelen en het resultaat daarvan (clausule 10.2)

Wat buiten uw netwerk over u bekend is, elke dag opnieuw

Een audit is een momentopname. Beide kaders vragen meer dan dat: NIS2 eist beleid om de effectiviteit van maatregelen te beoordelen, ISO 27001 maakt dreigingsinformatie een eigen beheersmaatregel. Daarom zoeken wij doorlopend het dark web, criminele chatkanalen, ransomware-leaksites, paste-sites en openbare code-opslagplaatsen af naar wat over uw organisatie naar buiten is gekomen.

Wat er wordt bewaakt

Gelekte inloggegevens
Wachtwoorden en sessiecookies van uw medewerkers die door infostealer-malware zijn buitgemaakt en in criminele kanalen worden verhandeld, gevalideerd tegen uw identity provider.
Leaksites en criminele fora
Vermeldingen van uw organisatie, uw domeinen en uw leveranciers op ransomware-leaksites, in dark-webfora en in criminele chatkanalen.
Geheimen in openbare code
API-sleutels, tokens en wachtwoorden die per ongeluk in openbare repositories, package registries of container-images zijn beland.
Nagemaakte domeinen
Nieuw geregistreerde domeinen die op het uwe lijken, en eerder gesignaleerde domeinen die opeens actief worden.
Blootstelling in de keten
Bekende leveranciers die in ransomware-datalekken opduiken, als doorlopende onderbouwing van de leveranciersbeoordeling.

Wat wij ermee doen

Onze monitoring verzamelt en signaleert vrijwel realtime. Wij beoordelen elke melding, bepalen de ernst en zetten die om in de actie die het kader vraagt: wachtwoord-reset, intrekken van sessies, een melding binnen de termijn of een correctie in het dossier. Elke bevinding en elke opvolging wordt gedateerd vastgelegd, zodat de effectiviteitstoets niet één keer per jaar plaatsvindt maar doorlopend wordt onderbouwd.

Waar het in het kader landt

  • NIS2Art. 21 lid 2, onder a, b, d en f

    Risicoanalyse, incidentbehandeling, beveiliging van de toeleveringsketen en de beoordeling van de effectiviteit van maatregelen.

  • ISO 27001Bijlage A 5.7, 5.19 tot 5.22 en 8.16

    Dreigingsinformatie, leveranciersrelaties en monitoringactiviteiten.

Wat het niet is

Deze monitoring is geen security operations center. Zij kijkt naar wat buiten uw netwerk over u is uitgelekt, niet naar het verkeer binnen uw netwerk. Detectie in uw eigen omgeving en incidentrespons zijn een afzonderlijke afspraak.

NIS2 en ISO 27001 vergeleken

Twee kaders die regelmatig door elkaar worden gehaald. Het ene is wet, het andere een norm die u zelf kiest. Deze tabel zet uiteen wat elk kader is, voor wie het geldt en wat u moet kunnen aantonen.

  • Wat het is

    NIS2
    EU-richtlijn, in Nederland ingevoerd als de Cyberbeveiligingswet (Cbw).
    ISO 27001
    Een norm voor een managementsysteem voor informatiebeveiliging, een ISMS.
  • Voor wie het geldt

    NIS2
    Essentiële en belangrijke entiteiten in 18 sectoren. Ruim 8.000 Nederlandse organisaties.
    ISO 27001
    Elke organisatie, ongeacht type of omvang, die ervoor kiest de norm toe te passen.
  • Verplicht of vrijwillig

    NIS2
    Verplicht. Registratie, zorgplicht en meldplicht, alle drie vanaf dag één.
    ISO 27001
    Vrijwillig. Eén uitzondering: essentiële entiteiten in de sector overheid moeten de norm toepassen.
  • Van toepassing sinds

    NIS2
    15 augustus 2026, de dag waarop de Cyberbeveiligingswet in werking trad.
    ISO 27001
    Huidige versie gepubliceerd op 25 oktober 2022, met een klimaatwijziging uit 2024.
  • Toezichthouder of uitgevende instantie

    NIS2
    Sectorinspecties: RDI, ILT, DNB, AFM, IGJ, NVWA. Het NCSC beheert het meldportaal.
    ISO 27001
    Een certificerende instelling, in Nederland geaccrediteerd door de RvA.
  • Wat u moet kunnen aantonen

    NIS2
    Tien zorgplichtelementen, letters a tot en met j, en een managementsystematiek op PDCA-basis.
    ISO 27001
    Een gedocumenteerd ISMS: scope, risicomethode, Verklaring van Toepasselijkheid, auditverslagen.
  • Gevolg bij tekortkoming

    NIS2
    Essentiële entiteiten: tot EUR 10 miljoen of 2% van de groepsomzet, het hoogste van beide.
    ISO 27001
    Geen boete. Het certificaat wordt geschorst of ingetrokken, wat klanten en aanbestedingen zien.
  • Certificering mogelijk

    NIS2
    Nee. Er bestaat geen NIS2-certificaat en de Cbw vereist er ook geen.
    ISO 27001
    Ja, door een geaccrediteerde certificerende instelling.

Stand van zaken september 2026. De Cyberbeveiligingswet is op 15 augustus 2026 in werking getreden en de sectorale drempelwaarden die bepalen wanneer een incident meldplichtig is, worden nog uitgewerkt in ministeriële regelingen. Het bepalen welk kader op uw organisatie van toepassing is, blijft uw eigen wettelijke verantwoordelijkheid; deze tabel is een samenvatting, geen advies.

Waar een certificaat ophoudt

Een gecertificeerd ISMS draagt een aanzienlijk deel van wat de Cyberbeveiligingswet vraagt. Niet alles, en geen enkel certificaat maakt een organisatie juridisch compliant met de wet. Wij vullen het ontbrekende bewust aan in plaats van het weg te redeneren.

Kaders vergelijken

Wat klanten ons vragen

Nee, ISO 27001 is een vrijwillige norm. Geen Nederlandse wet verplicht haar, en de Cyberbeveiligingswet noemt haar niet. Er is één uitzondering: voor essentiële entiteiten in de sector overheid, waterschappen uitgezonderd, maakt de Cyberbeveiligingsregeling sector overheid NEN-EN-ISO/IEC 27001:2023 verplicht. Voor anderen komt de vraag van klanten, aanbestedingen en de directie.

Begin met een scope-inschatting

Vertel ons uw sector, uw omvang en wat er van u gevraagd wordt. Binnen 24 uur ontvangt u een schriftelijke eerste inschatting van hoe een ISO 27001-scope er voor uw organisatie uitziet, en waar NIS2-verplichtingen daarnaast staan.