Control One
Begrip ISO 27001

Wat is ISO 27002?

3 min leestijd Bijgewerkt op 15 juli 2026

Direct antwoord

ISO 27002 is de richtlijnnorm die per beheersmaatregel uit Annex A van ISO 27001 gedetailleerde implementatierichtlijnen geeft. Je certificeert tegen ISO 27001 (de eisen); ISO 27002 is het naslagwerk dat uitlegt hoe je de 93 maatregelen kunt invullen. De 2022-versie introduceerde de indeling in 4 thema's en 5 attributen zoals maatregeltype en cybersecurity-concept.

ISO 27002 (voluit ISO/IEC 27002:2022, “Information security controls”) is de praktijkgids bij ISO 27001. Waar ISO 27001 de eisen aan het managementsysteem stelt en in Annex A de 93 beheersmaatregelen opsomt in één regel per maatregel, werkt ISO 27002 elke maatregel uit: wat is het doel, hoe implementeer je hem, en waar moet je op letten.

Het verschil in één tabel

ISO 27001ISO 27002
TypeEisennormRichtlijn
CertificeerbaarJaNee
InhoudISMS-eisen + Annex A (titels)Uitwerking per maatregel
GebruikWaar je aan moet voldoenHoe je het kunt invullen

Wat biedt de 2022-versie?

De herziening van 2022 herstructureerde de maatregelen van 114 (in 14 hoofdstukken) naar 93 in vier thema’s: organisatorisch (37), mensgericht (8), fysiek (14) en technologisch (34). Nieuw zijn ook de vijf attributen per maatregel: maatregeltype (preventief, detectief, correctief), beveiligingseigenschap (BIV), cybersecurity-concept (identify, protect, detect, respond, recover), operationele capaciteit en beveiligingsdomein. Daarmee kun je de maatregelen filteren en mappen op andere frameworks zoals NIST.

Wanneer gebruik je hem?

Bij het invullen van de Verklaring van Toepasselijkheid en het implementeren van maatregelen: als het onduidelijk is wat “beheer van technische kwetsbaarheden” praktisch vraagt, geeft 27002 de invulling die auditors als referentiekader hanteren. In de Control One-portal is deze uitleg per maatregel al verwerkt, zodat je de norm er niet naast hoeft te leggen.

Zo werkt dit in Control One

In de portal staat bij elk onderdeel uitleg in gewone taal, precies op het moment dat je het nodig hebt.

Bekijk alle functies

Veelgestelde vragen

Kun je een ISO 27002-certificaat halen?

Nee. ISO 27002 is een richtlijn (guidance), geen eisennorm: er staan geen toetsbare eisen in en certificering ertegen bestaat niet. Certificeren doe je tegen ISO 27001; ISO 27002 gebruik je als handboek bij het invullen van de maatregelen.

Heb je ISO 27002 nodig voor certificering?

Strikt genomen niet, praktisch is hij waardevol: waar Annex A elke maatregel in één zin beschrijft, geeft 27002 er twee pagina's uitleg bij: doel, implementatiesuggesties en aandachtspunten. Bij twijfel over wat een auditor redelijkerwijs verwacht, is 27002 de referentie.