Control One
Veelgestelde vraag ISO 27001

Wat is ISO 27001?

7 min leestijd Bijgewerkt op 13 juli 2026

Direct antwoord

ISO 27001 is de internationale norm voor informatiebeveiliging. De norm beschrijft hoe een organisatie een managementsysteem voor informatiebeveiliging (ISMS) opzet, met 93 beheersmaatregelen in Annex A. Certificering toont klanten en toezichthouders aantoonbaar dat je zorgvuldig met informatie omgaat.

ISO 27001 is de internationale norm voor informatiebeveiliging. De norm beschrijft hoe een organisatie een managementsysteem voor informatiebeveiliging (ISMS) opzet, uitvoert en continu verbetert. Wie aan alle eisen voldoet, kan zich laten certificeren door een geaccrediteerde certificerende instelling. Het certificaat is drie jaar geldig, met jaarlijkse controle-audits.

Waar gaat ISO 27001 over?

De norm draait om drie kernbegrippen: beschikbaarheid, integriteit en vertrouwelijkheid van informatie. Simpel gezegd: je gegevens zijn toegankelijk als het nodig is, kloppen, en zijn alleen zichtbaar voor wie ze mag zien.

ISO 27001 schrijft niet voor wélke techniek je moet gebruiken. De norm eist dat je risico’s kent, bewust maatregelen kiest en kunt aantonen dat die maatregelen werken. Dat maakt de norm toepasbaar voor elke organisatie, van softwarebedrijf tot zorgverlener.

Hoe is de norm opgebouwd?

De norm bestaat uit twee delen:

  1. Clausules 4 tot en met 10: eisen aan het managementsysteem zelf, zoals contextanalyse, leiderschap, risicobeoordeling, ondersteuning, uitvoering, evaluatie en verbetering.
  2. Annex A: 93 beheersmaatregelen in vier hoofdstukken: organisatorisch (37), mensen (8), fysiek (14) en technologisch (34). Per maatregel bepaal je zelf of hij van toepassing is; dat leg je vast in de Verklaring van Toepasselijkheid.

Voor wie is ISO 27001?

Elke organisatie die met vertrouwelijke informatie werkt komt in aanmerking. In de praktijk certificeren vooral IT- en softwarebedrijven, dienstverleners, zorgorganisaties en bedrijven die voor de overheid werken. De aanleiding is meestal een klanteis of tender: zonder certificaat kom je de selectie niet door.

Wat levert certificering op?

  • Toegang tot opdrachten: tenders en enterprise-klanten eisen het certificaat steeds vaker als instapvoorwaarde.
  • Aantoonbare beheersing: één document dat bewijst dat informatiebeveiliging geregeld is, in plaats van per klant vragenlijsten invullen.
  • Minder incidenten: organisaties met een werkend ISMS kennen hun risico’s en hebben maatregelen geborgd.
  • Basis voor wetgeving: een ISO 27001-conform managementsysteem dekt het grootste deel van beveiligingswetgeving zoals NIS2 af.

Hoe ziet een certificeringstraject eruit?

Een traject bestaat uit vijf fasen: nulmeting en scope bepalen, risico’s en beleid vastleggen, maatregelen implementeren, interne audit en directiebeoordeling uitvoeren, en de certificeringsaudit. De certificerende instelling toetst in twee ronden: eerst de documentatie, daarna de praktijk. De meeste MKB-organisaties doen er 3 tot 5 maanden over.

Zo werkt dit in Control One

Benieuwd hoe dit voor jouw organisatie uitpakt? De gratis quickscan geeft in 3 minuten een persoonlijk advies.

Doe de gratis quickscan

Veelgestelde vragen

Is ISO 27001 verplicht?

Nee, ISO 27001 is niet wettelijk verplicht. Steeds meer opdrachtgevers en tenders eisen het certificaat wel als voorwaarde om zaken te doen, waardoor het in de praktijk vaak onmisbaar is.

Hoe lang duurt een ISO 27001-traject?

De meeste MKB-organisaties bereiken certificeringsgereedheid binnen 3 tot 5 maanden, afhankelijk van de startpositie en de beschikbare tijd van het team.

Wat is het verschil tussen ISO 27001 en ISO 27002?

ISO 27001 is de certificeerbare norm met eisen aan het managementsysteem. ISO 27002 is een richtlijn met uitwerkingen van de beheersmaatregelen; je kunt er niet voor certificeren.