Control One
ISO 27001 11 september 2026 · 6 min leestijd · Control One Redactie

ISO 27001 scope: te groot en te klein zijn allebei fout

De scope bepaalt wat je certificaat waard is. Zo vind je de juiste balans: groot genoeg om geloofwaardig te zijn, klein genoeg om haalbaar te blijven.

ISO 27001 scope: te groot en te klein zijn allebei fout

De scope is een van de belangrijkste en meest onderschatte keuzes van je ISO 27001-traject. Kies je hem te groot, dan wordt de implementatie onhaalbaar. Kies je hem te klein, dan is je certificaat commercieel waardeloos. De kunst is de balans.

Wat is de scope?

De scope bepaalt de grenzen van je ISMS: welke organisatieonderdelen, diensten, locaties en informatie vallen eronder. Hij komt letterlijk op je certificaat te staan, en klanten lezen hem.

De valkuil van te klein

De verleiding is groot om de scope zo klein mogelijk te maken: minder werk, sneller klaar. Maar een scope die je eigenlijke dienstverlening niet dekt, is een leeg certificaat. Een klant die je certificaat controleert en ziet dat alleen “de kantooradministratie” gedekt is terwijl zíj de clouddienst afnemen, is niet overtuigd. De scope moet dekken waar je klanten om geven.

De valkuil van te groot

Andersom: een scope die alles omvat, inclusief onderdelen die er niet toe doen, maakt de implementatie zwaarder dan nodig. Elke locatie, elk systeem en elke afdeling in scope betekent meer maatregelen, meer bewijs en meer auditdagen.

Zo vind je de balans

VraagOverweging
Wat vragen klanten?De dienst waar de vragenlijsten over gaan, moet erin
Waar zit de gevoelige data?Systemen met klantdata horen in scope
Wat kun je nu beheersen?Begin behapbaar; uitbreiden kan later
Wat is geloofwaardig?De scope moet je kernpropositie dekken

Werk de scope uit op basis van je context en je assetregister.

Tip van Control One: Je kunt de scope later uitbreiden. Begin met de dienst en systemen die je klanten eisen, dek die volledig en geloofwaardig, en breid uit bij een volgende cyclus. Klein en volledig verslaat groot en half af, ook hier.

De auditor toetst de geloofwaardigheid

De auditor kijkt of je scope de werkelijkheid dekt: activiteiten die klanten raken maar buiten scope zijn gehouden, leiden tot de vraag waarom. Selectief scopen om vervelende onderdelen buiten het certificaat te houden, wordt herkend en doorgeprikt.

Wil je hulp bij het bepalen van je scope? De implementatiecoach begeleidt je erdoorheen, en de Quickscan geeft je een eerste beeld.

Klaar om te starten met ISO 27001?

Control One begeleidt je stap voor stap door het ISMS-implementatieproces. Van gap-analyse tot certificeringsaudit — inclusief 120+ templates en de Annex A-controls.

Naslagwerk uit de kennisbank