Control One
Normeis ISO 27001

Annex A 5.31: Wettelijke, regelgevende en contractuele eisen

4 min leestijd Bijgewerkt op 14 juli 2026

Direct antwoord

Annex A-maatregel 5.31 eist dat de organisatie alle relevante wettelijke, regelgevende en contractuele eisen rond informatiebeveiliging identificeert, documenteert en actueel houdt, plus de aanpak om eraan te voldoen. De praktische vorm is een complianceregister: per eis (AVG, NIS2 indien van toepassing, contractuele beveiligingseisen van klanten) de bron, wat hij vraagt, wie eigenaar is en hoe naleving is geborgd.

Annex A-maatregel 5.31 van ISO 27001, “Legal, statutory, regulatory and contractual requirements”, vormt de brug tussen het ISMS en de buitenwereld van wetten en contracten. Je kunt niet naleven wat je niet in beeld hebt.

Wat eist de maatregel?

De relevante eisen uit wetgeving, regelgeving en contracten die informatiebeveiliging raken, moeten geïdentificeerd, gedocumenteerd en actueel gehouden worden, inclusief de aanpak van de organisatie om eraan te voldoen. Dit geldt ook bij internationale activiteiten: welke jurisdicties zijn van toepassing.

Zo vul je hem in

  1. Bouw een complianceregister: per eis de bron (wet, contract), de kern van de verplichting, de eigenaar, de maatregelen waarmee je voldoet en de laatste beoordeling. Voor het gemiddelde MKB is dit een overzichtelijke lijst van 10 tot 20 regels.
  2. Vergeet de contracten niet: beveiligingsbijlagen bij klantcontracten, geheimhoudingsverklaringen en verwerkersovereenkomsten bevatten harde eisen; neem ze op met een verwijzing naar het contract.
  3. Koppel aan maatregelen: verwijs per eis naar de plek waar hij is ingevuld (het privacybeleid, de bewaartermijnentabel, het toegangsbeleid), zodat naleving toetsbaar wordt.
  4. Beleg het onderhoud: jaarlijkse review door de eigenaar plus signalering van nieuwe wetgeving via de bronnen van 5.6.

Waar let de auditor op?

De auditor vraagt het register op en toetst volledigheid en actualiteit: staat NIS2 erin als de organisatie eronder valt, zijn de eisen van de grootste klant verwerkt? Daarna een steekproef de diepte in: “hier staat dat jullie aan de AVG-bewaartermijnen voldoen, laat zien hoe.” Een register dat sinds de certificering nooit meer is bijgewerkt, is de standaardbevinding.

Zo werkt dit in Control One

In de portal zie je per normeis welke maatregelen, documenten en bewijsstukken eraan gekoppeld zijn, met de status erbij.

Bekijk maatregelenbeheer

Veelgestelde vragen

Welke wetten horen minimaal in het register van een Nederlands MKB-bedrijf?

Vrijwel altijd: de AVG (persoonsgegevens), de Telecommunicatiewet (cookies, e-mailmarketing) en fiscale bewaarplichten (7 jaar administratie). Afhankelijk van sector en omvang: NIS2/Cyberbeveiligingswet, DORA (financieel), WGBO (zorg) en sectorale regels. Daarnaast de contractuele beveiligingseisen van grote klanten.

Hoe houd je het register actueel?

Beleg een eigenaar en een jaarlijkse review, en gebruik de kanalen uit maatregel 5.6 (nieuwsbrieven van toezichthouders, branchevereniging) als signaalbron voor nieuwe wetgeving. Nieuwe klantcontracten met beveiligingseisen gaan standaard langs het register.