Control One
Normeis ISO 27001

Annex A 5.36: Naleving van beleid, regels en normen

3 min leestijd Bijgewerkt op 14 juli 2026

Direct antwoord

Annex A-maatregel 5.36 eist dat regelmatig wordt gecontroleerd of het werk voldoet aan het eigen informatiebeveiligingsbeleid en de eigen regels en normen: managers en systeem-eigenaren toetsen naleving binnen hun gebied, afwijkingen worden geregistreerd en gecorrigeerd, en structurele oorzaken aangepakt. Het is de zelfcontrole tussen de jaarlijkse audits door.

Annex A-maatregel 5.36 van ISO 27001, “Compliance with policies, rules and standards for information security”, eist dat de organisatie haar eigen regels controleert. Beleid dat niemand naleeft, is erger dan geen beleid: het geeft schijnzekerheid.

Wat eist de maatregel?

Managers, systeem- en informatie-eigenaren controleren regelmatig of de werkzaamheden binnen hun verantwoordelijkheidsgebied voldoen aan het beveiligingsbeleid en de onderliggende regels en normen. Bij afwijkingen: oorzaken vaststellen, corrigeren, en de effectiviteit van de correctie controleren; alles met registratie.

Zo vul je hem in

  1. Maak een controlekalender: verdeel de terugkerende zelfcontroles over het jaar: toegangsrechten (per kwartaal), back-upherstel (jaarlijks), naleving van deel- en opslagregels (steekproef), werkplek- en clean-desk-checks.
  2. Leg de controle bij de eigenaar: wie verantwoordelijk is voor een systeem of proces, controleert de naleving ervan; de ISMS-coördinator bewaakt alleen dat het gebeurt.
  3. Registreer kort: datum, wat gecontroleerd, uitkomst, actie. Een regel per controle volstaat.
  4. Pak patronen aan: terugkerende afwijkingen wijzen op onwerkbare regels of ontbrekende middelen; pas dan het beleid of de voorzieningen aan in plaats van te blijven corrigeren.

Waar let de auditor op?

De auditor vraagt het bewijs van de zelfcontroles en de opvolging van gevonden afwijkingen. De gangbare bevinding: naleving wordt alleen getoetst tijdens de jaarlijkse interne audit, waardoor afwijkingen elf maanden onzichtbaar blijven. Een eenvoudige kwartaalroutine met registratie ondervangt dat en toont een levend systeem.

Zo werkt dit in Control One

In de portal zie je per normeis welke maatregelen, documenten en bewijsstukken eraan gekoppeld zijn, met de status erbij.

Bekijk maatregelenbeheer

Veelgestelde vragen

Wat is het verschil met de interne audit?

De interne audit (clausule 9.2) is een periodieke, onafhankelijke toets van het hele ISMS; 5.36 is de doorlopende zelfcontrole door de lijn: managers en eigenaren die binnen hun eigen gebied checken of de regels worden nageleefd, bijvoorbeeld per kwartaal een controle van toegangsrechten of clean desk.

Hoe maak je dit werkbaar in een klein bedrijf?

Bundel de controles in een jaarkalender: elk kwartaal een klein blokje (accountcontrole, back-upcheck, steekproef op deellinks, werkplekcheck), uitgevoerd door de eigenaar van dat onderwerp en kort geregistreerd. Twee uur per kwartaal dekt de kern.