Control One
Normeis ISO 27001

ISO 27001 clausule 7: Ondersteuning

5 min leestijd Bijgewerkt op 13 juli 2026

Direct antwoord

Clausule 7 van ISO 27001 eist dat de organisatie de randvoorwaarden voor het ISMS regelt: voldoende middelen (7.1), aantoonbare competenties (7.2), beveiligingsbewustzijn bij alle medewerkers (7.3), interne en externe communicatie (7.4) en beheerste documentatie met versiebeheer (7.5). Bewustzijn en documentbeheer zijn de onderdelen waar audits het vaakst bevindingen opleveren.

Clausule 7 van ISO 27001, “Ondersteuning”, regelt de randvoorwaarden waarzonder een ISMS niet kan functioneren: mensen, kennis, communicatie en documentatie. De clausule bevat vijf sub-eisen.

7.1: Middelen

De organisatie moet de benodigde middelen voor het ISMS bepalen en beschikbaar stellen: tijd, budget, tooling en menskracht. Dit klinkt vanzelfsprekend, maar de auditor koppelt het aan de praktijk: een security-verantwoordelijke zonder uren is een bevinding in wording.

7.2: Competenties

Bepaal welke competenties nodig zijn voor de rollen binnen het ISMS, zorg dat de betrokkenen die hebben (via opleiding, training of ervaring) en bewaar het bewijs. Dit geldt niet alleen voor de security-rol: ook een systeembeheerder die back-ups beheert moet aantoonbaar competent zijn.

7.3: Bewustzijn

Alle medewerkers binnen de scope moeten het beveiligingsbeleid kennen, hun eigen bijdrage aan het ISMS begrijpen en weten wat de gevolgen zijn van het niet naleven. Dit is een van de meest getoetste eisen: de auditor spreekt tijdens de audit gewone medewerkers en vraagt wat het beleid voor hun werk betekent.

7.4: Communicatie

Bepaal wat er over informatiebeveiliging gecommuniceerd wordt, wanneer, met wie, en door wie. Denk intern aan beleidswijzigingen en incidentlessen, extern aan afspraken met klanten en leveranciers en de meldroutes bij incidenten.

7.5: Gedocumenteerde informatie

Richt documentbeheer in: documenten zijn identificeerbaar (versie, datum, eigenaar), goedgekeurd, actueel, vindbaar voor wie ze nodig heeft en beschermd tegen verlies en ongeautoriseerde wijziging. Ook registraties (bewijs) vallen hieronder: auditverslagen, logs en beoordelingen moeten bewaard en beschermd worden.

Waar let de auditor op?

De twee klassiekers: medewerkers die het beleid niet kennen (7.3) en documentchaos: verouderde versies in omloop, ontbrekende goedkeuringen of documenten die niemand kan vinden (7.5). Beide zijn eenvoudig te voorkomen met een vast onboarding- en trainingsritme en één documentbeheersysteem met versiebeheer.

Zo werkt dit in Control One

In de portal zie je per normeis welke maatregelen, documenten en bewijsstukken eraan gekoppeld zijn, met de status erbij.

Bekijk maatregelenbeheer

Veelgestelde vragen

Wat telt als bewijs van competentie?

Opleidingen, certificaten, cv's, gevolgde trainingen of aantoonbare ervaring. De norm eist dat je bepaalt welke competenties nodig zijn en dat je bewijs bewaart dat de betrokkenen die hebben.

Wat moet er geregeld zijn voor documentbeheer (7.5)?

Documenten moeten identificeerbaar zijn (titel, datum, versie), goedgekeurd worden voor gebruik, beschikbaar zijn waar nodig en beschermd tegen verlies en ongeautoriseerde wijziging. Verouderde versies mogen niet per ongeluk gebruikt kunnen worden.

Is een jaarlijkse bewustwordingstraining genoeg?

Het is de gebruikelijke basis, maar de norm eist blijvend bewustzijn. Effectiever is een mix: onboarding voor nieuwe medewerkers, een jaarlijkse opfrissessie en korte tussentijdse aandacht, bijvoorbeeld phishing-oefeningen of interne berichten.