- Betekenis
- Information security management system (informatiebeveiligingsmanagementsysteem)
- Veelgebruikte norm
- ISO/IEC 27001
- Grondbeginsel
- PDCA-cyclus (Plan – Do – Check – Act)
- Nut voor NIS2
- Centraal instrument om de eisen uit te voeren
- Bijgewerkt
- juni 2026
- Redactie
- Compliance Compass
Wat is een ISMS?
Een ISMS (information security management system) is geen afzonderlijk product of hulpmiddel, maar een managementkader: een samenstel van beleidsregels, processen, rollen en maatregelen die samen borgen dat informatie beschermd is. Het is geen aankoop, maar een methode. Het bundelt verantwoordelijkheden en maakt van informatiebeveiliging een stuurbaar, toetsbaar proces in plaats van een verzameling losse beschermingsmaatregelen. Terwijl een standaard zoals ISO 27001 beschrijft welke eisen een goed ISMS moet vervullen, is het ISMS zelf de dagelijkse uitvoering van die eisen binnen de organisatie – opgebouwd volgens een norm of op eigen leest geschoeid.
Waaruit bestaat een ISMS?
- Beleid & richtlijnen (beveiligingsbeleid): voorschriften voor de omgang met gegevens, toegang en systemen.
- Risicomanagement: systematisch herkennen, beoordelen en behandelen van risico's.
- Maatregelen (TOM's): technische en organisatorische beschermingsmaatregelen.
- Rollen & verantwoordelijkheden: duidelijke bevoegdheden tot in het leidinggevend orgaan.
- Bewijs & documentatie: stukken waaruit blijkt dat maatregelen zijn gepland, uitgevoerd en getoetst.
De PDCA-cyclus
Een ISMS leeft van voortdurende verbetering volgens de PDCA-cyclus: Plan (risico's beoordelen en maatregelen plannen), Do (uitvoeren), Check (de doeltreffendheid toetsen met audits en kengetallen) en Act (bijsturen). Die kringloop zorgt ervoor dat beveiliging niet verwordt tot een eenmalig project, maar ook bij nieuwe dreigingen, nieuwe systemen of organisatiewijzigingen actueel blijft.
ISMS-routekaart: in zes stappen naar een werkend systeem
De PDCA-cyclus klinkt abstract. De volgorde hieronder maakt hem praktisch. Zij laat zien in welke volgorde de meeste invoeringstrajecten verlopen – van de eerste scoping tot het punt waarop het ISMS zichzelf draagt. Stap één tot en met drie zijn het eenmalige opbouwwerk; vanaf stap vier wordt de kringloop routine.
- Context & toepassingsgebied bepalen (Plan). Welke locaties, systemen en processen vallen onder het ISMS? Baken de scope schriftelijk af en leg de rol van het leidinggevend orgaan vast. Zonder duidelijke grens wordt het project grenzeloos.
- Risicoanalyse uitvoeren (Plan). Breng de waarden (gegevens, toepassingen, infrastructuur) in kaart, beoordeel dreigingen en kwetsbaarheden en beslis per risico: vermijden, verminderen, overdragen of accepteren – het hart van het risicomanagement.
- Maatregelen vastleggen en de SoA documenteren (Plan). Leid uit de risico's concrete TOM's en beveiligingsbeleid af en onderbouw in een Verklaring van toepasselijkheid (Statement of Applicability) welke beheersmaatregelen gelden en welke niet.
- Maatregelen uitvoeren en in bedrijf nemen (Do). Techniek configureren, processen invoeren, medewerkers opleiden, meldroutes en bevoegdheden in productie nemen.
- Doeltreffendheid toetsen (Check). Meet met interne audits, kengetallen en bestuursevaluaties of de maatregelen daadwerkelijk werken – niet alleen of ze op papier bestaan.
- Verbeteren en de cyclus opnieuw starten (Act). Corrigeer afwijkingen, verwerk de lessen uit incidenten en ga met het geactualiseerde risicobeeld terug naar stap twee – jaarlijks of bij wezenlijke wijzigingen.
ISMS, ISO 27001 en NIS2
Een ISMS wordt het vaakst gebouwd op ISO 27001 als norm. Voor NIS2 is een ISMS het ideale fundament. Het geeft de systematische aanpak die de richtlijn vraagt. Risicomanagement en beveiligingsmaatregelen liggen daarmee vast, en het ISMS levert tegelijk het bewijs dat de autoriteiten nodig hebben. In Nederland geldt de Cyberbeveiligingswet (Cbw), Stb. 2026, 187, sinds 15 augustus 2026. Betrokken entiteiten moeten zich sindsdien inschrijven in het entiteitenregister bij het NCSC en wijzigingen binnen 14 dagen doorgeven.
Voorbeeld: een IT-dienstverlener die als belangrijke entiteit is ingedeeld, voert eerst een ISMS-risicoanalyse uit, leidt daaruit maatregelen en richtlijnen af en legt duidelijke meldroutes vast. Doet zich later een significant incident voor, dan grijpt het al vastgelegde ISMS-proces, zodat de wettelijk voorgeschreven meldketen zonder haast verloopt: binnen 24 uur gaat de vroegtijdige waarschuwing naar het NCSC, na 72 uur volgt de incidentmelding met een eerste beoordeling en uiterlijk na één maand het eindverslag. Zonder ISMS zou dat alles onder tijdsdruk moeten worden geïmproviseerd. Dat wordt duur: overtredingen kunnen bij essentiële entiteiten worden beboet met maximaal 10.000.000 EUR of 2 % van de wereldwijde jaaromzet en bij belangrijke entiteiten met maximaal 7.000.000 EUR of 1,4 %.
Wat moet u concreet doen?
- Toets of u onder de wet valt: Ga na of uw organisatie onder NIS2 als essentiële of belangrijke entiteit geldt – sector en omvang geven de doorslag.
- Registratieplicht nakomen: Inschrijving in het entiteitenregister bij het NCSC is sinds 15 augustus 2026 verplicht; is dat nog niet gebeurd, doe het dan onverwijld alsnog.
- Scope vastleggen: Baken het toepassingsgebied van het ISMS schriftelijk af en betrek het leidinggevend orgaan erbij (stap 1 van de routekaart).
- Eerste risicoanalyse inplannen: Ook een grove inventarisatie laat meteen de grootste leemtes zien.
- Meldroutes vastleggen: Leg de termijnen van 24 uur, 72 uur en één maand vast als vaste processen, voordat het eerste incident zich voordoet.
Meer informatie: ISO/IEC 27001 – officiële normpagina van ISO
Veelgestelde vragen
Wat is een ISMS, helder uitgelegd?
Een ISMS (information security management system) is een gestructureerd managementkader van beleidsregels, processen, rollen en maatregelen waarmee een organisatie haar informatiebeveiliging planmatig en aantoonbaar aanstuurt. Het is geen afzonderlijk product en geen aankoop, maar een geleefde methode die van informatiebeveiliging een stuurbaar, toetsbaar proces maakt in plaats van een verzameling losse beschermingsmaatregelen. Vaak wordt een ISMS opgebouwd volgens ISO/IEC 27001.
Wat is de PDCA-cyclus in het ISMS?
PDCA staat voor plan, do, check, act en is het hart van een ISMS. De kringloop van voortdurende verbetering kent vier stappen: Plan (risico's beoordelen en maatregelen plannen), Do (uitvoeren), Check (de doeltreffendheid toetsen met audits en kengetallen) en Act (bijsturen). Zo blijft de beveiliging ook bij nieuwe dreigingen, nieuwe systemen of organisatiewijzigingen actueel en wordt zij geen eenmalig project.
Is een ISMS nodig voor NIS2?
NIS2 schrijft geen bepaald ISMS voor, maar verlangt wel systematisch risicomanagement en passende beveiligingsmaatregelen. Een ISMS is het centrale instrument om die eisen gestructureerd te vervullen en het bewijs te leveren dat de autoriteiten nodig hebben. In Nederland geldt de Cyberbeveiligingswet (Cbw), Stb. 2026, 187, sinds 15 augustus 2026; inschrijving in het entiteitenregister bij het NCSC is sindsdien verplicht, wijzigingen moeten binnen 14 dagen worden doorgegeven.