Woordenlijst · Begrip

ISMS helder uitgelegd

Een ISMS (information security management system) is het gestructureerde kader waarmee een organisatie haar informatiebeveiliging aanstuurt – planmatig, navolgbaar en toetsbaar in plaats van toevallig.

In het kort
Betekenis
Information security management system (informatiebeveiligingsmanagementsysteem)
Veelgebruikte norm
ISO/IEC 27001
Grondbeginsel
PDCA-cyclus (Plan – Do – Check – Act)
Nut voor NIS2
Centraal instrument om de eisen uit te voeren
Bijgewerkt
juni 2026
Redactie
Compliance Compass

Wat is een ISMS?

Een ISMS (information security management system) is geen afzonderlijk product of hulpmiddel, maar een managementkader: een samenstel van beleidsregels, processen, rollen en maatregelen die samen borgen dat informatie beschermd is. Het is geen aankoop, maar een methode. Het bundelt verantwoordelijkheden en maakt van informatiebeveiliging een stuurbaar, toetsbaar proces in plaats van een verzameling losse beschermingsmaatregelen. Terwijl een standaard zoals ISO 27001 beschrijft welke eisen een goed ISMS moet vervullen, is het ISMS zelf de dagelijkse uitvoering van die eisen binnen de organisatie – opgebouwd volgens een norm of op eigen leest geschoeid.

Waaruit bestaat een ISMS?

De PDCA-cyclus

Een ISMS leeft van voortdurende verbetering volgens de PDCA-cyclus: Plan (risico's beoordelen en maatregelen plannen), Do (uitvoeren), Check (de doeltreffendheid toetsen met audits en kengetallen) en Act (bijsturen). Die kringloop zorgt ervoor dat beveiliging niet verwordt tot een eenmalig project, maar ook bij nieuwe dreigingen, nieuwe systemen of organisatiewijzigingen actueel blijft.

ISMS-routekaart: in zes stappen naar een werkend systeem

De PDCA-cyclus klinkt abstract. De volgorde hieronder maakt hem praktisch. Zij laat zien in welke volgorde de meeste invoeringstrajecten verlopen – van de eerste scoping tot het punt waarop het ISMS zichzelf draagt. Stap één tot en met drie zijn het eenmalige opbouwwerk; vanaf stap vier wordt de kringloop routine.

  1. Context & toepassingsgebied bepalen (Plan). Welke locaties, systemen en processen vallen onder het ISMS? Baken de scope schriftelijk af en leg de rol van het leidinggevend orgaan vast. Zonder duidelijke grens wordt het project grenzeloos.
  2. Risicoanalyse uitvoeren (Plan). Breng de waarden (gegevens, toepassingen, infrastructuur) in kaart, beoordeel dreigingen en kwetsbaarheden en beslis per risico: vermijden, verminderen, overdragen of accepteren – het hart van het risicomanagement.
  3. Maatregelen vastleggen en de SoA documenteren (Plan). Leid uit de risico's concrete TOM's en beveiligingsbeleid af en onderbouw in een Verklaring van toepasselijkheid (Statement of Applicability) welke beheersmaatregelen gelden en welke niet.
  4. Maatregelen uitvoeren en in bedrijf nemen (Do). Techniek configureren, processen invoeren, medewerkers opleiden, meldroutes en bevoegdheden in productie nemen.
  5. Doeltreffendheid toetsen (Check). Meet met interne audits, kengetallen en bestuursevaluaties of de maatregelen daadwerkelijk werken – niet alleen of ze op papier bestaan.
  6. Verbeteren en de cyclus opnieuw starten (Act). Corrigeer afwijkingen, verwerk de lessen uit incidenten en ga met het geactualiseerde risicobeeld terug naar stap twee – jaarlijks of bij wezenlijke wijzigingen.

ISMS, ISO 27001 en NIS2

Een ISMS wordt het vaakst gebouwd op ISO 27001 als norm. Voor NIS2 is een ISMS het ideale fundament. Het geeft de systematische aanpak die de richtlijn vraagt. Risicomanagement en beveiligingsmaatregelen liggen daarmee vast, en het ISMS levert tegelijk het bewijs dat de autoriteiten nodig hebben. In Nederland geldt de Cyberbeveiligingswet (Cbw), Stb. 2026, 187, sinds 15 augustus 2026. Betrokken entiteiten moeten zich sindsdien inschrijven in het entiteitenregister bij het NCSC en wijzigingen binnen 14 dagen doorgeven.

Voorbeeld: een IT-dienstverlener die als belangrijke entiteit is ingedeeld, voert eerst een ISMS-risicoanalyse uit, leidt daaruit maatregelen en richtlijnen af en legt duidelijke meldroutes vast. Doet zich later een significant incident voor, dan grijpt het al vastgelegde ISMS-proces, zodat de wettelijk voorgeschreven meldketen zonder haast verloopt: binnen 24 uur gaat de vroegtijdige waarschuwing naar het NCSC, na 72 uur volgt de incidentmelding met een eerste beoordeling en uiterlijk na één maand het eindverslag. Zonder ISMS zou dat alles onder tijdsdruk moeten worden geïmproviseerd. Dat wordt duur: overtredingen kunnen bij essentiële entiteiten worden beboet met maximaal 10.000.000 EUR of 2 % van de wereldwijde jaaromzet en bij belangrijke entiteiten met maximaal 7.000.000 EUR of 1,4 %.

Wat moet u concreet doen?

Meer informatie: ISO/IEC 27001 – officiële normpagina van ISO

Veelgestelde vragen

Wat is een ISMS, helder uitgelegd?

Een ISMS (information security management system) is een gestructureerd managementkader van beleidsregels, processen, rollen en maatregelen waarmee een organisatie haar informatiebeveiliging planmatig en aantoonbaar aanstuurt. Het is geen afzonderlijk product en geen aankoop, maar een geleefde methode die van informatiebeveiliging een stuurbaar, toetsbaar proces maakt in plaats van een verzameling losse beschermingsmaatregelen. Vaak wordt een ISMS opgebouwd volgens ISO/IEC 27001.

Wat is de PDCA-cyclus in het ISMS?

PDCA staat voor plan, do, check, act en is het hart van een ISMS. De kringloop van voortdurende verbetering kent vier stappen: Plan (risico's beoordelen en maatregelen plannen), Do (uitvoeren), Check (de doeltreffendheid toetsen met audits en kengetallen) en Act (bijsturen). Zo blijft de beveiliging ook bij nieuwe dreigingen, nieuwe systemen of organisatiewijzigingen actueel en wordt zij geen eenmalig project.

Is een ISMS nodig voor NIS2?

NIS2 schrijft geen bepaald ISMS voor, maar verlangt wel systematisch risicomanagement en passende beveiligingsmaatregelen. Een ISMS is het centrale instrument om die eisen gestructureerd te vervullen en het bewijs te leveren dat de autoriteiten nodig hebben. In Nederland geldt de Cyberbeveiligingswet (Cbw), Stb. 2026, 187, sinds 15 augustus 2026; inschrijving in het entiteitenregister bij het NCSC is sindsdien verplicht, wijzigingen moeten binnen 14 dagen worden doorgegeven.

Informatiebeveiliging

Van scope tot bestuursevaluatie

Compliance Compass leidt uw ISMS door alle zes stappen van de routekaart: risico's beoordelen, de SoA bijhouden, maatregelen aantonen en de PDCA-cyclus draaiende houden – zonder wildgroei in Excel.