Informatiebeveiliging wordt vaak gezien als een IT-onderwerp: iets voor de systeembeheerder of de externe partij. ISO 27001 zet daar een streep door. Clausule 5 legt de verantwoordelijkheid nadrukkelijk bij de directie, en de auditor toetst dat als eerste.
Wat vraagt de norm van de directie?
De directie moet aantoonbaar leiderschap tonen: verantwoordelijkheid nemen voor de effectiviteit van het ISMS, zorgen dat beleid en doelstellingen passen bij de strategie, middelen beschikbaar stellen, het belang uitdragen, en resultaten borgen. Delegeren aan de kwaliteitscoördinator mag niet.
Waarom dit zo cruciaal is
Informatiebeveiliging raakt bedrijfskeuzes: welk risico accepteren we, wat investeren we, welke klanten en leveranciers vertrouwen we? Dat zijn directiebesluiten, geen IT-besluiten. Een ISMS zonder directie-eigenaarschap zweeft, en valt om zodra de coördinator vertrekt.
Zo maak je betrokkenheid concreet
- Beveiliging op de directie-agenda: risico’s, incidenten en verbeteracties periodiek in het managementoverleg, met notulen als spoor.
- De directie als afsender: het beveiligingsbeleid komt zichtbaar van de directie, niet alleen van de coördinator.
- Middelen aantoonbaar vrijmaken: uren, budget, mensen. Nee zeggen tegen elke beveiligingsinvestering spreekt het commitment tegen.
- De directiebeoordeling zelf leiden, niet uitbesteden.
Tip van Control One: Bereid het directiegesprek voor. De auditor vraagt de directie naar de belangrijkste beveiligingsrisico’s, de doelstellingen en de nalevingsstatus. Een directie die verwijst met “dat weet onze IT-partner” bevestigt precies de bevinding die de auditor zoekt. Kennis van de hoofdlijnen is genoeg; afwezigheid is dodelijk.
De verzwaring door NIS2
Voor organisaties onder de Cyberbeveiligingswet is directiebetrokkenheid geen keuze meer: NIS2 legt de verantwoordelijkheid expliciet bij het bestuur, dat de maatregelen moet goedkeuren en zelf opgeleid moet zijn, op straffe van persoonlijke aansprakelijkheid.
Directiebetrokkenheid is het fundament onder een geloofwaardig ISMS. Wil je weten of jouw organisatie het op orde heeft? Doe de Quickscan of bekijk de ISO 27001-checklist.
Klaar om te starten met ISO 27001?
Control One begeleidt je stap voor stap door het ISMS-implementatieproces. Van gap-analyse tot certificeringsaudit — inclusief 120+ templates en de Annex A-controls.
Naslagwerk uit de kennisbank
ISO 27001 clausule 5: Leiderschap
Clausule 5 van ISO 27001 eist aantoonbaar commitment van de directie, een vastgesteld beveiligingsbeleid en belegde rollen. Uitleg per sub-clausule met audittips.
ISO 27001 voor kleine bedrijven: haalbaar of overkill?
Kan een bedrijf van 5, 10 of 20 mensen ISO 27001 halen? Ja: de norm schaalt mee. Wat er anders is bij klein, de valkuilen en de realistische aanpak.
Annex A 5.19: Informatiebeveiliging in leveranciersrelaties
Maatregel 5.19 van ISO 27001 Annex A eist processen om beveiligingsrisico's van leveranciers te beheersen. Zo zet je leveranciersbeheer praktisch op.
Gerelateerde artikelen
ISO 27001 scope: te groot en te klein zijn allebei fout
De scope bepaalt wat je certificaat waard is. Zo vind je de juiste balans: groot genoeg om geloofwaardig te zijn, klein genoeg om haalbaar te blijven.
ISO 27001 hercertificering: de driejaarlijkse herbeoordeling voorbereiden
Na drie jaar volgt de hercertificering: een volledige herbeoordeling van je ISMS. Zo bereid je je voor, en waarom een levend systeem niets te vrezen heeft.
Fysieke beveiliging van je serverruimte en kantoor
Informatiebeveiliging stopt niet bij de firewall. Zo regel je de fysieke kant: beveiligingszones, toegang, en de serverruimte die geen opslaghok mag zijn.
Een tabletop-oefening houden: test je incidentplan voordat het echt is
Een incidentplan dat nooit is geoefend, is een hypothese. Zo houd je een tabletop-oefening die de gaten in je respons blootlegt, in een uur tijd.