ISO 27001 eisen: complete gids voor informatiebeveiliging (2026)


Stel: je organisatie verwerkt gevoelige klantgegevens, werkt met clouddiensten en wisselt dagelijks data uit met leveranciers. Eén datalek kan je tonnen kosten — en dan hebben we het nog niet over de reputatieschade. ISO 27001 is de internationale norm die je helpt om informatiebeveiliging structureel aan te pakken. Maar wat zijn de ISO 27001 eisen precies, en hoe vertaal je die naar de praktijk?
In deze gids nemen we alle normeisen onder de loep: van clausule 4 tot en met 10, inclusief de 93 beheersmaatregelen uit Annex A. Geen theoretisch geneuzel, maar concrete uitleg die je direct kunt toepassen. Of je nu net begint met informatiebeveiliging of al halverwege een implementatietraject zit — na dit artikel weet je precies waar je aan moet voldoen.
ISO 27001 is de internationale norm voor een Information Security Management System (ISMS). De norm stelt eisen aan het opzetten, implementeren, onderhouden en continu verbeteren van informatiebeveiliging binnen je organisatie.
Waarom is dit relevant? In 2026 zien we dat cyberdreigingen voor MKB-bedrijven exponentieel toenemen. Ransomware-aanvallen, phishing en supply chain attacks raken niet alleen multinationals — juist kleinere organisaties zijn kwetsbaar. ISO 27001 certificering biedt een bewezen framework om deze risico's beheersbaar te maken.
De norm draait om drie kernprincipes:
Wil je meer weten over wat een ISMS precies inhoudt? Lees dan ons artikel over wat een ISMS is en hoe je het opzet.
De ISO 27001 norm volgt de zogeheten High Level Structure (HLS), dezelfde structuur die je terugvindt in ISO 9001 en ISO 14001. De normeisen staan in clausules 4 tot en met 10. Clausules 1, 2 en 3 bevatten inleidende informatie en zijn niet auditeerbaar.
Hieronder bespreken we elke clausule. Dit is waar de echte eisen zitten — en waar auditors naar kijken.
Deze clausule eist dat je begrijpt wie je bent, wat je doet en in welke omgeving je opereert. Concreet betekent dit:
In onze praktijk zien we dat MKB-bedrijven hier vaak te breed of juist te smal beginnen. Een scope die te breed is maakt implementatie onnodig zwaar. Te smal? Dan dek je kritieke risico's niet af. Wij adviseren om te starten met de kernprocessen die de meeste gevoelige data verwerken.
Informatiebeveiliging is geen IT-feestje — het begint bij de directie. Clausule 5 eist dat het topmanagement:
Dit is waar veel consultants de fout ingaan: ze schrijven een mooi beleidsdocument en laten de directie tekenen. Klaar. Maar een auditor wil zien dat de directie het beleid ook daadwerkelijk uitdraagt. Denk aan: structureel agendapunt in directieoverleg, budget vrijmaken voor beveiligingsmaatregelen en het goede voorbeeld geven.
Dit is het hart van de norm. Clausule 6 vereist een systematische aanpak voor risicogebaseerd denken:
Bij 8 van de 10 MKB-bedrijven die wij begeleiden, blijkt de risicobeoordeling het meest tijdrovende onderdeel. Reken op 2-4 weken voor een gedegen eerste risicoanalyse, afhankelijk van de complexiteit van je organisatie.
Zonder de juiste middelen geen werkend ISMS. Clausule 7 stelt eisen aan:
Een veelgemaakte fout: bergen documentatie produceren die niemand leest. Wij zijn geen fan van 200 pagina's beleid die in een la verdwijnen. Focus op werkbare documenten die mensen daadwerkelijk gebruiken. Een goed ISMS is lean en praktisch.
In clausule 8 ga je van plan naar actie. De norm eist dat je:
Dit klinkt rechttoe rechtaan, maar in de praktijk betekent het dat je beveiligingsmaatregelen daadwerkelijk uitrolt. Denk aan: toegangsbeheer inrichten, back-upprocedures testen, incidentresponsplannen activeren. Papier is geduldig — een auditor wil bewijs zien dat het werkt.
Hoe weet je of je ISMS effectief is? Clausule 9 vereist drie dingen:
Wil je weten hoe je een interne audit effectief aanpakt? Bekijk dan onze ISO 27001 checklist met alle Annex A controls.
De laatste clausule sluit de Plan-Do-Check-Act cyclus. ISO 27001 eist dat je:
Dit is geen eenmalige exercitie. Na je eerste certificeringsaudit volgen jaarlijkse surveillance-audits en na drie jaar een hercertificeringsaudit. Het ISMS moet leven — en dat doe je door structureel te evalueren en bij te sturen.
Naast de clausules 4-10 bevat ISO 27001:2022 een Annex A met 93 beheersmaatregelen (controls), verdeeld over vier thema's:
| Thema | Aantal controls | Voorbeelden |
|---|---|---|
| Organisatorisch | 37 | Beleid, rollen, screening, leveranciersbeheer |
| Personeel | 8 | Arbeidsvoorwaarden, awareness, disciplinaire maatregelen |
| Fysiek | 14 | Fysieke toegang, bescherming tegen bedreigingen, apparatuur |
| Technologisch | 34 | Toegangsbeheer, cryptografie, logging, netwerksecurity |
Je hoeft niet alle 93 maatregelen te implementeren. De Statement of Applicability (SoA) is het document waarin je onderbouwt welke controls je toepast en welke niet relevant zijn voor jouw situatie. Wel moet elke uitsluiting onderbouwd zijn — "doen we niet" is geen geldige reden.
Voor een gedetailleerd overzicht van alle controls, bekijk onze ISO 27001 checklist.
ISO 27001 bevat de eisen (shall-statements) waaraan je moet voldoen voor certificering. ISO 27002 is de bijbehorende richtlijn die per beheersmaatregel gedetailleerde implementatieadviezen geeft.
Het verschil in de praktijk:
Je wordt gecertificeerd tegen ISO 27001, niet tegen ISO 27002. Maar ISO 27002 is onmisbaar als praktische handleiding bij de implementatie van je Annex A maatregelen.
De meeste gidsen over ISO 27001 eisen beperken zich tot een opsomming van clausules. Maar er zijn subtiele eisen die in de praktijk voor de meeste struikelblokken zorgen:
1. Competentie-eis is strenger dan je denkt Clausule 7.2 eist niet alleen dat medewerkers getraind zijn, maar dat je kunt aantonen dat ze competent zijn. Dat betekent: toetsen, evaluaties en registraties bijhouden — niet alleen een PowerPoint laten zien.
2. De scope moet aansluiten bij je risicoanalyse We zien regelmatig organisaties die hun scope beperken tot "de IT-afdeling", terwijl hun grootste risico's zitten in operationele processen of bij externe leveranciers. Een auditor prikt hier doorheen.
3. Gedocumenteerde informatie ≠ documenten De norm spreekt bewust over "gedocumenteerde informatie", niet over "documenten". Dat betekent dat je bewijs ook in de vorm van dashboards, logbestanden of screenshots mag aanleveren. Veel organisaties maken het zichzelf onnodig moeilijk met Word-documenten voor alles.
4. De link met NIS2 wordt steeds belangrijker Vanaf 2025 moeten organisaties die onder de NIS2-richtlijn vallen aantoonbaar aan cybersecurity-eisen voldoen. ISO 27001 certificering wordt door toezichthouders gezien als een sterke basis voor NIS2-compliance. Dit maakt de norm relevanter dan ooit voor sectoren als zorg, energie, transport en digitale dienstverleners.
Na tientallen implementatietrajecten zien wij steeds dezelfde fouten terugkomen:
Benieuwd hoe je informatiebeveiliging breder kunt aanpakken? Lees onze gids over informatieveiligheid: trends en best practices.
Wil je concreet aan de slag met ISO 27001? Dit stappenplan gebruiken wij bij ISO 27001 certificeringstrajecten:
De gemiddelde doorlooptijd van nulmeting tot certificaat is 3-6 maanden voor een MKB-organisatie met 10-50 medewerkers.
Gebruik deze checklist om te bepalen waar jouw organisatie staat:
De ISO 27001 eisen vormen een stevig maar werkbaar framework voor informatiebeveiliging. De sleutel tot succes is niet het produceren van stapels documentatie, maar het inrichten van een ISMS dat daadwerkelijk leeft in je organisatie. Begin met een heldere scope, voer een gedegen risicobeoordeling uit en zorg dat de directie betrokken is vanaf dag één.
Met de toenemende cyberdreigingen en wet- en regelgeving zoals NIS2 wordt ISO 27001 certificering steeds relevanter — ook voor MKB-bedrijven. De investering in tijd en geld verdient zich terug in betere beveiliging, meer klantvertrouwen en een sterkere concurrentiepositie.
Wil je weten waar jouw organisatie staat? Neem contact op met MaasISO voor een vrijblijvende nulmeting en persoonlijk advies over ISO 27001 certificering.