Control One
ISO 27001 17 juli 2026 · 7 min leestijd · Control One Redactie

Informatie classificeren volgens ISO 27001: een werkbaar schema

Niet alle informatie verdient dezelfde bescherming. Zo zet je een classificatieschema op met drie of vier niveaus dat medewerkers ook echt gebruiken.

Informatie classificeren volgens ISO 27001: een werkbaar schema

“Alles is vertrouwelijk” is net zo nutteloos als “niets is vertrouwelijk”. Zonder onderscheid weet niemand welke informatie extra bescherming verdient, en behandelt iedereen de openbare brochure met dezelfde zorg als het personeelsdossier, of andersom. Informatieclassificatie lost dat op door informatie in te delen naar gevoeligheid.

Wat eist ISO 27001?

Annex A-maatregel 5.12 vraagt dat je informatie classificeert op basis van vertrouwelijkheid, integriteit en beschikbaarheid, de drie pijlers van de BIV-driehoek. Het bijbehorende labelen van informatie maakt die classificatie vervolgens zichtbaar.

Hoeveel niveaus heb je nodig?

Drie of vier. Meer niveaus lijken preciezer, maar worden in de praktijk niet consistent toegepast. Een werkbaar MKB-schema:

NiveauVoorbeeldenOmgang
OpenbaarWebsite, brochures, persberichtenVrij te delen
InternWerkdocumenten, notulen, planningenAlleen binnen de organisatie
VertrouwelijkKlantdata, personeelsgegevens, contractenBeperkte toegang, versleuteld delen
Strikt vertrouwelijkBijzondere persoonsgegevens, overnamedossiersStrikte toegang, extra bescherming

De sleutel: koppel classificatie aan gedrag

Een schema dat alleen in je beveiligingsbeleid staat, verandert niets. Het werkt pas als je per niveau concrete omgangsregels vastlegt: waar mag de informatie staan, wie mag erbij, hoe wordt ze gedeeld en vernietigd? Die regels voed je door naar je gebruiksreglement en je toegangsbeleid.

De praktische truc: classificeer per opslaglocatie in plaats van per bestand. “Alles in de HR-omgeving is vertrouwelijk” scheelt medewerkers het nadenken per document en maakt het schema meteen werkbaar.

Tip van Control One: Begin niet met het labelen van elk bestand. Wijs eerst standaardclassificaties toe aan je belangrijkste opslaglocaties en systemen in het assetregister. Alleen informatie die de organisatie verlaat of gedeeld wordt, krijgt een zichtbaar label.

Waar de auditor op let

De auditor pakt een vertrouwelijk document en vraagt: welk niveau is dit, en wat betekent dat voor het delen ervan? Als een schema alleen op papier bestaat en de werkvloer er niets van weet, valt het door de mand. Klein en toegepast verslaat groot en genegeerd.

Classificatie is één schakel in een volwaardig ISMS. Bekijk de complete ISO 27001-checklist of ontdek via de Quickscan waar jouw organisatie staat.

Klaar om te starten met ISO 27001?

Control One begeleidt je stap voor stap door het ISMS-implementatieproces. Van gap-analyse tot certificeringsaudit — inclusief 120+ templates en de Annex A-controls.

Naslagwerk uit de kennisbank