ISO 27001: certificeren of aantoonbaar conform werken?

Laatst bijgewerkt: juli 2026 · Leestijd: 6 min

ISO 27001 is de internationale norm voor informatiebeveiligingsmanagement. De kern is een managementsysteem (ISMS) dat risico's structureel beheerst; de bijbehorende 93 beheersmaatregelen uit ISO 27002:2022 zijn gegroepeerd in vier thema's: organisatorisch (37), mensen (8), fysiek (14) en technologisch (34). Voor wie de norm volgt, is de strategische vraag of u certificeert of aantoonbaar conform werkt. Beide routes zijn legitiem; de context bepaalt welke past.

Wat is een ISMS?

Een ISMS, voluit information security management system, is de cyclus waarmee een organisatie informatiebeveiligingsrisico's structureel beheerst: context bepalen, risico's beoordelen, maatregelen selecteren, uitvoeren, meten en bijsturen.

ISO 27001 wordt vaak versmald tot "het certificaat". Dat mist waar de norm werkelijk over gaat. ISO 27001 beschrijft precies dat managementsysteem, geen lijst beveiligingsmaatregelen. De maatregelen zelf staan als referentielijst in Annex A; ISO 27002 werkt ze uit met implementatierichtlijnen.

Wie de norm leest als controlelijst, slaat het managementsysteem over en houdt een checklist over. Wie de norm leest als managementsysteem, krijgt precies het instrument dat moderne wetgeving vraagt: risicogedreven, bestuurlijk verankerd en aantoonbaar.

Kern: ISO 27001 is een managementsysteemnorm, geen maatregelenlijst. Het certificaat is een mogelijke uitkomst, niet het doel.

De 93 controls in vier thema's

De 2022-revisie herstructureerde de beheersmaatregelen van veertien hoofdstukken naar vier thema's:2

  1. Organisatorisch (37 controls). Beleid, governance, rollen, risicomanagement, leveranciersrelaties, incidentmanagement, continuïteit en compliance. Hier ligt het zwaartepunt van de norm, en niet toevallig ook van de NIS2-zorgplicht.
  2. Mensen (8 controls). Screening, arbeidsvoorwaarden, awareness, disciplinaire processen en verantwoordelijkheden bij uitdiensttreding.
  3. Fysiek (14 controls). Toegang tot locaties, beveiligingszones, apparatuur, bekabeling en clear desk.
  4. Technologisch (34 controls). Toegangsbeheer, cryptografie, logging en monitoring, netwerkbeveiliging, secure development, back-up en kwetsbaarhedenbeheer.

Nieuw in de 2022-revisie zijn onder meer controls voor threat intelligence, cloud services, ICT readiness for business continuity, data leakage prevention en secure coding. De norm is daarmee aanzienlijk dichter op de hedendaagse praktijk komen te zitten.

De strategische keuze: certificeren of aantoonbaar conform werken

Dit is de vraag die organisaties zich te zelden expliciet stellen. Beide routes gebruiken dezelfde norm; het verschil zit in de externe validatie en wat die kost en oplevert.

Certificeren betekent een geaccrediteerde certificerende instelling die jaarlijks toetst, met een driejaarlijkse hercertificering. De voordelen: extern gevalideerd bewijs richting klanten, aanbestedingen en toezichthouders, en de discipline van een externe deadline. De kosten: de audit zelf, de voorbereidingsinspanning, en het risico dat het certificaat het doel wordt in plaats van de beveiliging.

Aantoonbaar conform werken betekent de norm volgen zonder certificaat: hetzelfde ISMS, dezelfde risicocyclus, dezelfde controls waar relevant, maar de validatie via interne audits en eventueel gerichte externe toetsen. De voordelen: lagere kosten, meer flexibiliteit, en de nadruk blijft op werking in plaats van op auditvoorbereiding. De prijs: u moet zelf het bewijs organiseren dat een certificaat anders levert, en in sommige markten en aanbestedingen is het certificaat feitelijk een toegangseis.

De keuze hangt af van drie factoren: wie er om bewijs vraagt (klanten en aanbestedingen die hard om een certificaat vragen versus toezichthouders die om aantoonbare werking vragen), de volwassenheid van uw organisatie (een certificeringstraject kan een onvolwassen organisatie structuur geven, maar ook papierwerk belonen), en uw positie in de keten (leveranciers van essentiële entiteiten krijgen certificaateisen steeds vaker doorgecontracteerd).

De verhouding tot NIS2: mogelijk een formelere rol voor certificering

ISO 27001 vormt voor veel organisaties het natuurlijke fundament onder de NIS2-zorgplicht: de governance-eisen, de risicocyclus en het gros van de Artikel 21-maatregelen landen naadloos in een ISMS.3 Een certificaat is daarbij sterk bewijs, maar geen automatische vrijstelling: de meldplicht, de ketenverantwoordelijkheid en de bestuurlijke verplichtingen uit de Cyberbeveiligingswet vragen eigen invulling.

Die verhouding kan de komende jaren verschuiven. De Europese Commissie heeft in januari 2026 een voorstel gepubliceerd tot wijziging van de NIS2-richtlijn, met onder meer certificerings-gebaseerde compliance-routes.1 Het voorstel koppelt die routes aan toekomstige Europese organisatiegerichte certificeringsregelingen binnen het European Cybersecurity Certification Framework; die formele werking geldt niet rechtstreeks voor een ISO 27001-certificaat. ISO 27001 blijft wel de voor de hand liggende implementatiebasis en bron van bewijs, en zulke Europese regelingen zullen naar verwachting sterk op de norm leunen. Het voorstel is nog in behandeling; de strategische afweging in dit artikel blijft onverminderd gelden.

Voor de bredere NIS2-context, zie NIS2 implementatie en NIS2 audit en aantoonbaarheid.

Vijf fouten die ISO 27001-implementaties ondermijnen

  1. Beginnen bij Annex A in plaats van bij de context. Wie start met de 93 controls, slaat clausules 4 tot en met 10 over: context, leiderschap, risicobeoordeling. Het resultaat is een controlelijst zonder redenering, en precies de checklist-reflex die ook Artikel 21 van NIS2 afstraft.
  2. De Statement of Applicability als invuloefening. De SoA hoort de gewogen redenering te bevatten waarom controls wel of niet van toepassing zijn. In de praktijk is het vaak een kolom "van toepassing: ja" zonder onderbouwing. Bij elke serieuze audit valt dat door de mand.
  3. Het ISMS als project in plaats van als cyclus. Na de certificering valt de aandacht stil tot drie maanden voor de surveillance-audit. Een managementsysteem dat jaarlijks wordt gereanimeerd, is geen managementsysteem.
  4. Risicoacceptaties zonder eigenaar. Geaccepteerde risico's zonder naam, mandaat en herbeoordelingsdatum zijn blinde vlekken met een stempel, geen acceptaties.
  5. Documentatie verwarren met werking. Beleid, procedures en registraties zijn dragers van bewijs, geen vervanging ervan. De vraag van de auditor is of de organisatie doet wat erin staat, niet of het document bestaat.

Hoe ik ISO 27001 benader

Mijn uitgangspunt: het ISMS moet uw organisatie dienen, niet andersom. Concreet betekent dat:

  1. Context en risico eerst. Kritieke processen, afhankelijkheden en risicobereidheid bepalen de inrichting; de norm structureert, maar stuurt niet.
  2. Proportionele controls. De SoA als gewogen redenering: welke controls dragen bij aan uw risico's, welke zijn beargumenteerd niet van toepassing.
  3. Bewijs als bijproduct. Test-, besluitvormings- en reviewcycli zo inrichten dat aantoonbaarheid ontstaat terwijl er gewerkt wordt, in plaats van in de weken voor een audit.
  4. De certificeringsvraag expliciet. Certificeren of conform werken is een strategische keuze met kosten en baten; die verdient een besluit, geen aanname.

Deze aanpak is de kern van de dienst GRC en ISO 27001

Veelgestelde vragen over ISO 27001

Is ISO 27001-certificering verplicht?

Nee, wettelijk niet. In aanbestedingen, klantcontracten of keteneisen kan certificering echter wél feitelijk verplicht zijn. Het EC-voorstel van januari 2026 kan Europese certificeringsregelingen onder NIS2 bovendien een formelere rol geven; dat geldt niet automatisch voor een ISO 27001-certificaat.

Hoe lang duurt een implementatie?

Afhankelijk van omvang en volwassenheid: reken op zes tot achttien maanden tot een werkend ISMS. Een certificeringstraject voegt daar de auditvoorbereiding en de audit zelf aan toe.

Wat is het verschil tussen ISO 27001 en ISO 27002?

ISO 27001 bevat de eisen aan het managementsysteem en is de norm waartegen gecertificeerd wordt. ISO 27002 werkt de beheersmaatregelen uit Annex A uit met implementatierichtlijnen.

Is ISO 27001 niet te zwaar voor een middelgrote organisatie?

Nee, mits proportioneel toegepast. De norm eist passende maatregelen bij uw risico's, niet alle 93 controls op maximale diepte. Zwaarte is bijna altijd het gevolg van een documentgedreven implementatie, niet van de norm zelf.

Wij zijn al ISO 27001-gecertificeerd. Zijn we dan NIS2-klaar?

Grotendeels op weg, niet klaar. Het ISMS dekt het fundament; de meldplicht met harde termijnen, de registratieplicht, de ketenverantwoordelijkheid en de bestuurlijke verplichtingen uit de Cbw vragen aanvullende inrichting. De zes gebieden waar het verschil zit, leest u in NIS2 en ISO 27001.

De norm als instrument

ISO 27001 is het meest bewezen instrument om informatiebeveiliging structureel en aantoonbaar te maken. Maar het is een instrument. Organisaties hebben er het meeste aan wanneer de risicocyclus onderdeel is van de dagelijkse besluitvorming en het bewijs ontstaat terwijl er gewerkt wordt. Het certificaat is dan een logisch resultaat, geen doel op zich.

Wilt u weten of certificering voor uw organisatie de juiste route is, of zoekt u een onafhankelijke toets op uw bestaande ISMS? Ik help bij die afweging en bij de inrichting van een werkend managementsysteem. Plan een oriënterend gesprek.

Liever eerst zien wat een traject omvat? Bekijk de dienst GRC en ISO 27001

Bronnen

  1. Europese Commissie, voorstel tot wijziging van Richtlijn (EU) 2022/2555 als onderdeel van het cybersecurity-pakket van 20 januari 2026, met onder meer certificerings-gebaseerde compliance-routes en vereenvoudigde jurisdictieregels. Het voorstel is in behandeling bij Raad en Europees Parlement. Zie voor de kabinetsappreciatie het BNC-fiche via rijksoverheid.nl.
  2. ISO/IEC 27001:2022, Information security management systems — Requirements; ISO/IEC 27002:2022, Information security controls. De 93 beheersmaatregelen zijn gegroepeerd in vier thema's: organisatorisch (37), mensen (8), fysiek (14) en technologisch (34).
  3. Richtlijn (EU) 2022/2555 (NIS2-richtlijn), artikelen 20, 21 en 23. Via EUR-Lex.