Control One
Normeis ISO 27001

Annex A 5.4: Directieverantwoordelijkheden

3 min leestijd Bijgewerkt op 14 juli 2026

Direct antwoord

Annex A-maatregel 5.4 eist dat de directie van alle medewerkers verlangt dat zij informatiebeveiliging toepassen conform het beleid en de procedures. Concreet: beveiligingsverwachtingen zijn onderdeel van functieafspraken, de directie draagt het belang actief uit, en naleving wordt gestimuleerd én gehandhaafd.

Annex A-maatregel 5.4 van ISO 27001, “Management responsibilities”, eist dat de directie alle medewerkers aantoonbaar houdt aan het informatiebeveiligingsbeleid. Beveiliging is geen vrijblijvend advies; de leiding moet naleving vereisen en mogelijk maken.

Wat eist de maatregel?

De directie moet ervoor zorgen dat medewerkers: op de hoogte zijn van hun beveiligingsverantwoordelijkheden vóór ze toegang krijgen, het beleid en de procedures naleven, over de juiste kennis en middelen beschikken, en weten wat de gevolgen van niet-naleving zijn.

Zo vul je hem in

  1. Verwerk beveiliging in de arbeidsrelatie: geheimhouding en naleving van het beveiligingsbeleid in de arbeidsovereenkomst of het personeelshandboek, bevestigd bij indiensttreding.
  2. Maak de directie zichtbaar afzender: het beleid wordt door de directie ondertekend en periodiek onder de aandacht gebracht, niet alleen door de ISMS-coördinator.
  3. Faciliteer: awareness-training, duidelijke procedures en de juiste middelen (wachtwoordmanager, veilige deelmethoden), zodat naleven de makkelijkste route is.
  4. Handhaaf: spreek medewerkers aan bij niet-naleving en registreer wat er is gedaan; koppel herhaalde overtredingen aan het disciplinaire proces (Annex A 6.4).

Waar let de auditor op?

De auditor toetst of naleving echt door de leiding wordt gedragen: weet de directie wat er speelt, reageert zij op overtredingen, en voelen medewerkers dat beveiliging vanuit de top komt? Een beleid dat alleen door de kwaliteitsmedewerker wordt uitgedragen terwijl de directie zelf de regels omzeilt (privé-e-mail, gedeelde wachtwoorden) is een klassieke bevinding.

Zo werkt dit in Control One

In de portal zie je per normeis welke maatregelen, documenten en bewijsstukken eraan gekoppeld zijn, met de status erbij.

Bekijk maatregelenbeheer

Veelgestelde vragen

Wat is het verschil met clausule 5.1 (leiderschap)?

Clausule 5.1 gaat over het commitment van de directie aan het ISMS als systeem; Annex A 5.4 gaat specifiek over het richting medewerkers vereisen van naleving: verwachtingen stellen, ondersteunen en handhaven.

Hoe maak je dit aantoonbaar?

Beveiligingsafspraken in arbeidsovereenkomsten of personeelshandboek, periodieke communicatie vanuit de directie, awareness-momenten en een aantoonbare reactie wanneer beleid niet wordt nageleefd.