Control One
Normeis ISO 27001

Annex A 5.8: Informatiebeveiliging in projectmanagement

4 min leestijd Bijgewerkt op 14 juli 2026

Direct antwoord

Annex A-maatregel 5.8 eist dat informatiebeveiliging wordt geïntegreerd in projectmanagement: elk project, van software-implementatie tot verhuizing, beoordeelt vooraf de beveiligingsrisico's en neemt eisen op in het projectplan. De praktische invulling is een vaste securityparagraaf of checkvraag in de projectstart en een beveiligingscheck vóór livegang.

Annex A-maatregel 5.8 van ISO 27001, “Information security in project management”, eist dat beveiliging vanaf het begin in projecten wordt meegenomen. Achteraf beveiligen is duurder en slechter dan vooraf meedenken: het principe van security by design.

Wat eist de maatregel?

Informatiebeveiligingsrisico’s moeten in elk type project worden beoordeeld en behandeld, gedurende de hele projectlevenscyclus: bij de start (welke informatie en systemen raakt dit project, welke eisen gelden), tijdens de uitvoering (worden de eisen gerealiseerd) en bij oplevering (is aan de eisen voldaan vóór livegang).

Zo vul je hem in

  1. Voeg een securityvraag toe aan de projectstart: raakt dit project vertrouwelijke informatie, persoonsgegevens of kritische systemen? Zo ja, voer een korte risicobeoordeling uit en benoem de beveiligingseisen.
  2. Benoem een verantwoordelijke: wie bewaakt de beveiligingseisen binnen het project, en wie keurt af of goed bij oplevering.
  3. Check vóór livegang: toegangsrechten ingericht, gegevens geclassificeerd, leverancier beoordeeld, verwerkersovereenkomst getekend, back-up geregeld. Een vaste checklist voorkomt dat het onder tijdsdruk sneuvelt.
  4. Schaal naar omvang: een lichte toets voor kleine projecten, een volwaardige risicoanalyse voor projecten met klantdata of nieuwe leveranciers.

Waar let de auditor op?

De auditor pakt een recent project en volgt het spoor: is er bij de start over beveiliging nagedacht, zijn eisen vastgelegd en is de oplevering gecheckt? Het gangbare gat: het proces bestaat op papier, maar het laatste echte project (die nieuwe SaaS-tool die marketing vorige maand aanschafte) heeft het hele proces omzeild. Zorg dus ook dat de aanschaf van nieuwe tooling door het proces loopt.

Zo werkt dit in Control One

In de portal zie je per normeis welke maatregelen, documenten en bewijsstukken eraan gekoppeld zijn, met de status erbij.

Bekijk maatregelenbeheer

Veelgestelde vragen

Geldt dit voor alle projecten of alleen IT-projecten?

Voor alle projecten waarin informatie een rol speelt, dus ook een verhuizing, een fusie of de inhuur van een marketingbureau. De diepgang mag meebewegen met het risico: een klein intern project vraagt één checkvraag, een nieuw klantportaal een volwaardige risicobeoordeling.

Hoe voorkom je dat dit papierwerk wordt?

Bouw het in de bestaande projectaanpak in: één verplichte vraag bij de projectstart (raakt dit project vertrouwelijke informatie of systemen?) die bij ja tot een korte risicobeoordeling leidt, en een beveiligingscheck als vast punt op de livegang-checklist.