Control One
Normeis ISO 27001

Annex A 5.2: Rollen en verantwoordelijkheden

4 min leestijd Bijgewerkt op 14 juli 2026

Direct antwoord

Annex A-maatregel 5.2 eist dat rollen en verantwoordelijkheden voor informatiebeveiliging worden gedefinieerd en toegewezen op basis van de behoeften van de organisatie. In de praktijk betekent dit: een overzicht van wie eigenaar is van het ISMS, wie risico's beheert, wie incidenten afhandelt en wie eigenaar is van welke systemen en informatie, vastgelegd en bekend bij de betrokkenen.

Annex A-maatregel 5.2 van ISO 27001, “Information security roles and responsibilities”, eist dat rollen en verantwoordelijkheden voor informatiebeveiliging zijn gedefinieerd en toegewezen. Zonder duidelijke eigenaren blijft beveiliging bij goede bedoelingen hangen.

Wat eist de maatregel?

De organisatie moet bepalen en toewijzen wie verantwoordelijk is voor: het beheer van het ISMS, de bescherming van specifieke informatie en systemen (eigenaarschap), de uitvoering van beveiligingsprocessen zoals risicobeheer en incidentafhandeling, en het toezicht daarop. De verantwoordelijkheden moeten aansluiten op het beveiligingsbeleid en bekend zijn bij de betrokkenen.

Zo vul je hem in

  1. Benoem een ISMS-coördinator: de spil die het systeem onderhoudt, audits plant en rapporteert aan de directie. In het MKB is dit vrijwel altijd een deeltaak.
  2. Wijs eigenaren toe: elk belangrijk systeem, elke belangrijke informatiesoort en elk risico krijgt een eigenaar die beslist over toegang en maatregelen.
  3. Beleg de vaste processen: wie handelt incidenten af, wie beheert toegangsrechten, wie beoordeelt leveranciers, wie voert de interne audit uit.
  4. Leg het vast: een RACI-tabel of een paragraaf in het beveiligingsbeleid volstaat; verwijs waar mogelijk naar functies in plaats van namen, dat scheelt onderhoud bij personeelswissels.

Waar let de auditor op?

De auditor vraagt medewerkers wie waarvoor verantwoordelijk is en vergelijkt de antwoorden met het document. Papieren rollen die niemand kent, systemen zonder eigenaar en een ISMS dat feitelijk op één persoon draait zonder vervanging zijn de gangbare bevindingen. Zorg ook dat de rollen actueel blijven na organisatiewijzigingen; een verwijzing naar een vertrokken medewerker valt direct op.

Zo werkt dit in Control One

In de portal zie je per normeis welke maatregelen, documenten en bewijsstukken eraan gekoppeld zijn, met de status erbij.

Bekijk maatregelenbeheer

Veelgestelde vragen

Moet er een aparte security officer worden aangesteld?

Nee, de norm eist geen specifieke functie. In het MKB combineert vaak één persoon de ISMS-coördinatie met een andere rol. Wel moet duidelijk zijn wie welke verantwoordelijkheid draagt en moet de directie eindverantwoordelijk blijven.

Wat is het verschil met clausule 5.3 van de norm zelf?

Clausule 5.3 (hoofdtekst) eist dat de directie rollen voor het ISMS toewijst; Annex A 5.2 werkt dit uit als beheersmaatregel voor de hele beveiligingsorganisatie, inclusief systeem- en informatie-eigenaren op operationeel niveau.