Control One
Normeis ISO 27001

ISO 27001 clausule 9: Evaluatie van de prestaties

4 min leestijd Bijgewerkt op 13 juli 2026

Direct antwoord

Clausule 9 van ISO 27001 bevat de Check-fase van het ISMS: bepaal wat je meet en monitor de beveiligingsprestaties (9.1), voer interne audits uit volgens een programma dat de hele scope dekt (9.2) en houd periodiek een directiebeoordeling met de voorgeschreven input en output (9.3). Zonder aantoonbare evaluatie is certificering onmogelijk.

Clausule 9 van ISO 27001, “Evaluatie van de prestaties”, vormt de Check-fase van de PDCA-cyclus: hier bewijst de organisatie dat het ISMS niet alleen bestaat maar ook werkt en beoordeeld wordt.

9.1: Monitoring, meting, analyse en evaluatie

Bepaal wat je monitort en meet, met welke methoden, wanneer en door wie, en hoe de resultaten worden geanalyseerd. Kies indicatoren die echt iets zeggen over de beveiligingsprestaties: incidenten en hun doorlooptijd, de status van kwetsbaarheden en patches, back-uptests, trainingsdeelname en doelrealisatie. Bewaar de resultaten als bewijs.

9.2: Interne audit

Voer interne audits uit met geplande tussenpozen, volgens een auditprogramma dat rekening houdt met het belang van processen en eerdere resultaten. De audits moeten objectief en onpartijdig zijn: niemand auditeert het eigen werk. Bevindingen worden gerapporteerd en opgevolgd met corrigerende maatregelen. Zie het als generale repetitie voor de externe audit.

9.3: Directiebeoordeling

De directie beoordeelt het ISMS periodiek op geschiktheid, toereikendheid en effectiviteit, aan de hand van voorgeschreven input: status van eerdere acties, wijzigingen in context, prestaties (incidenten, metingen, auditresultaten, doelrealisatie), feedback van belanghebbenden, resultaten van de risicobeoordeling en verbeterkansen. De output bevat besluiten over verbetering, wijzigingen en middelen, vastgelegd in een verslag.

Waar let de auditor op?

Volledigheid en opvolging. Dekt het auditprogramma de hele scope binnen de cyclus? Zijn bevindingen daadwerkelijk opgevolgd? Bevat de directiebeoordeling alle verplichte inputpunten en echte besluiten? De klassieke bevinding: een directiebeoordeling die enkele dagen voor de externe audit met terugwerkende kracht op papier is gezet. Auditors herkennen dat onmiddellijk.

Zo werkt dit in Control One

In de portal zie je per normeis welke maatregelen, documenten en bewijsstukken eraan gekoppeld zijn, met de status erbij.

Bekijk maatregelenbeheer

Veelgestelde vragen

Wat moet je meten volgens 9.1?

Dat bepaal je zelf, maar het moet de beveiligingsprestaties en de effectiviteit van het ISMS dekken. Gangbaar: incidentaantallen en doorlooptijden, patch-status, back-uptests, trainingsdeelname, leveranciersbeoordelingen en de voortgang op doelstellingen.

Moeten interne audit en directiebeoordeling vóór de certificeringsaudit gedaan zijn?

Ja. De certificerende instelling eist dat minimaal één volledige interne auditcyclus en één directiebeoordeling zijn afgerond voordat het certificaat kan worden verleend.