Control One
ISO 27001 3 september 2026 · 6 min leestijd · Control One Redactie

Directiebetrokkenheid bij informatiebeveiliging: waarom de top niet weg kan kijken

Informatiebeveiliging is geen IT-feestje maar een directieverantwoordelijkheid. Zo maak je directiebetrokkenheid concreet, en waarom de auditor er als eerste naar vraagt.

Directiebetrokkenheid bij informatiebeveiliging: waarom de top niet weg kan kijken

Informatiebeveiliging wordt vaak gezien als een IT-onderwerp: iets voor de systeembeheerder of de externe partij. ISO 27001 zet daar een streep door. Clausule 5 legt de verantwoordelijkheid nadrukkelijk bij de directie, en de auditor toetst dat als eerste.

Wat vraagt de norm van de directie?

De directie moet aantoonbaar leiderschap tonen: verantwoordelijkheid nemen voor de effectiviteit van het ISMS, zorgen dat beleid en doelstellingen passen bij de strategie, middelen beschikbaar stellen, het belang uitdragen, en resultaten borgen. Delegeren aan de kwaliteitscoördinator mag niet.

Waarom dit zo cruciaal is

Informatiebeveiliging raakt bedrijfskeuzes: welk risico accepteren we, wat investeren we, welke klanten en leveranciers vertrouwen we? Dat zijn directiebesluiten, geen IT-besluiten. Een ISMS zonder directie-eigenaarschap zweeft, en valt om zodra de coördinator vertrekt.

Zo maak je betrokkenheid concreet

  1. Beveiliging op de directie-agenda: risico’s, incidenten en verbeteracties periodiek in het managementoverleg, met notulen als spoor.
  2. De directie als afsender: het beveiligingsbeleid komt zichtbaar van de directie, niet alleen van de coördinator.
  3. Middelen aantoonbaar vrijmaken: uren, budget, mensen. Nee zeggen tegen elke beveiligingsinvestering spreekt het commitment tegen.
  4. De directiebeoordeling zelf leiden, niet uitbesteden.

Tip van Control One: Bereid het directiegesprek voor. De auditor vraagt de directie naar de belangrijkste beveiligingsrisico’s, de doelstellingen en de nalevingsstatus. Een directie die verwijst met “dat weet onze IT-partner” bevestigt precies de bevinding die de auditor zoekt. Kennis van de hoofdlijnen is genoeg; afwezigheid is dodelijk.

De verzwaring door NIS2

Voor organisaties onder de Cyberbeveiligingswet is directiebetrokkenheid geen keuze meer: NIS2 legt de verantwoordelijkheid expliciet bij het bestuur, dat de maatregelen moet goedkeuren en zelf opgeleid moet zijn, op straffe van persoonlijke aansprakelijkheid.

Directiebetrokkenheid is het fundament onder een geloofwaardig ISMS. Wil je weten of jouw organisatie het op orde heeft? Doe de Quickscan of bekijk de ISO 27001-checklist.

Klaar om te starten met ISO 27001?

Control One begeleidt je stap voor stap door het ISMS-implementatieproces. Van gap-analyse tot certificeringsaudit — inclusief 120+ templates en de Annex A-controls.

Naslagwerk uit de kennisbank