Control One
Normeis ISO 27001

ISO 27001 clausule 6: Planning

5 min leestijd Bijgewerkt op 13 juli 2026

Direct antwoord

Clausule 6 van ISO 27001 eist een gedefinieerd risicobeoordelingsproces met criteria (6.1.2), een risicobehandelproces dat uitmondt in een behandelplan en de Verklaring van Toepasselijkheid (6.1.3), en meetbare beveiligingsdoelstellingen met een plan om ze te halen (6.2). Dit is inhoudelijk de zwaarste clausule: de risicoanalyse en de VvT vormen het hart van elk ISMS.

Clausule 6 van ISO 27001, “Planning”, is inhoudelijk de zwaarste van de norm: hier zitten de risicobeoordeling, de risicobehandeling met de Verklaring van Toepasselijkheid en de beveiligingsdoelstellingen. Wie clausule 6 goed inricht, heeft het hart van het ISMS staan.

6.1.1: Risico’s en kansen voor het systeem

Bepaal welke risico’s en kansen het ISMS zelf raken: wat kan het behalen van de beoogde resultaten verhinderen? Denk aan gebrek aan capaciteit, kennisverloop of veranderende wetgeving. Dit is een systeemblik, breder dan de informatierisico’s van 6.1.2.

6.1.2: Het risicobeoordelingsproces

Definieer en documenteer hoe je informatierisico’s beoordeelt: de criteria voor risicoacceptatie, de methode voor het scoren van kans en impact, en de borging dat herhaalde beoordelingen consistente resultaten geven. Voer de beoordeling vervolgens uit en bewaar de resultaten als gedocumenteerde informatie.

6.1.3: Risicobehandeling en de VvT

Kies per risico een behandeloptie (mitigeren, accepteren, overdragen, vermijden), selecteer de benodigde maatregelen en vergelijk je selectie met Annex A om niets over het hoofd te zien. Leg de uitkomst vast in twee verplichte documenten: het risicobehandelplan (goedgekeurd door de risico-eigenaren) en de Verklaring van Toepasselijkheid met per Annex A-maatregel de toepasselijkheid en onderbouwing.

6.2: Beveiligingsdoelstellingen

Stel meetbare doelstellingen vast op relevante functies en niveaus, consistent met het beleid. Plan per doelstelling wat er gebeurt, wie het doet, welke middelen nodig zijn, wanneer het klaar is en hoe het resultaat wordt geëvalueerd. De doelstellingen komen terug in de directiebeoordeling.

Waar let de auditor op?

Consistentie door de keten heen: risicoanalyse, behandelplan, VvT en geïmplementeerde maatregelen moeten naadloos op elkaar aansluiten. Een maatregel in de VvT zonder herleidbaar risico, of een hoog risico zonder behandeling, is een directe bevinding. Ook de risicoacceptaties moeten expliciet en door de juiste eigenaar genomen zijn.

Zo werkt dit in Control One

In de portal zie je per normeis welke maatregelen, documenten en bewijsstukken eraan gekoppeld zijn, met de status erbij.

Bekijk maatregelenbeheer

Veelgestelde vragen

Wat zijn goede beveiligingsdoelstellingen?

Meetbaar en relevant, bijvoorbeeld: alle kritieke systemen hebben multifactorauthenticatie vóór 1 juli, 95 procent van de medewerkers rondt de bewustwordingstraining af, incidenten worden binnen 4 uur beoordeeld. Vage doelen zoals 'beter beveiligen' zijn niet toetsbaar.

Hoe hangen 6.1.2 en 6.1.3 samen?

6.1.2 beschrijft hoe je risico's identificeert en beoordeelt; 6.1.3 beschrijft wat je ermee doet: behandelopties kiezen, maatregelen selecteren, het behandelplan opstellen en de keuzes verantwoorden in de Verklaring van Toepasselijkheid.