Woordenlijst · Begrip

ISO 27001 helder uitgelegd

ISO/IEC 27001 is de wereldwijd erkende norm voor informatiebeveiliging. De norm beschrijft hoe organisaties een managementsysteem opbouwen dat gegevens en IT-systemen systematisch beschermt – en is een sterk fundament voor NIS2.

In het kort
Type
Internationale norm (ISO/IEC)
Actuele versie
ISO/IEC 27001:2022
Onderwerp
informatiebeveiligingsmanagementsysteem (ISMS)
Nut voor NIS2
Dekt al veel NIS2-eisen af
Bijgewerkt
juni 2026
Redactie
Compliance Compass

Wat is ISO 27001?

ISO/IEC 27001 is de internationaal toonaangevende norm voor informatiebeveiliging en de enige uit de ISO 27000-reeks waartegen een organisatie zich kan laten certificeren. De norm legt vast hoe organisaties een informatiebeveiligingsmanagementsysteem (ISMS) opbouwen, uitvoeren en voortdurend verbeteren. Het doel is de bescherming van de drie kerndoelen vertrouwelijkheid, integriteit en beschikbaarheid van informatie – ongeacht of die digitaal, op papier of in de kennis van medewerkers aanwezig is. De norm is bewust sector- en technologieneutraal geformuleerd, zodat elke organisatie, van ambachtsbedrijf tot concern, haar kan afstemmen op de eigen omvang en risicosituatie.

Opbouw: hoofddeel en bijlage A

ISO 27001 bestaat uit een normatief hoofddeel (hoofdstuk 4 tot en met 10) en bijlage A. Het hoofddeel beschrijft de eisen aan het managementsysteem zelf: context van de organisatie, leiderschap en planning. Risicomanagement, uitvoering en continue verbetering horen daar eveneens bij. Vervolgens somt bijlage A concrete beveiligingsmaatregelen op, de zogenoemde beheersmaatregelen – bijvoorbeeld voor toegangsbeheersing, versleuteling, leveranciersbeheer en voorbereiding op noodsituaties. In de actuele versie ISO/IEC 27001:2022 zijn dat 93 maatregelen in vier themagebieden (organisatorisch, persoonsgericht, fysiek, technologisch). Welke daarvan worden ingevoerd, volgt uit de risicobeoordeling en wordt onderbouwd in de „Verklaring van toepasselijkheid” (SoA).

Hoe verloopt de certificering?

Na de opbouw van het ISMS toetst een geaccrediteerde certificerende instelling het systeem in een tweeledige audit (documententoets en audit op locatie). Het certificaat is daarna drie jaar geldig en wordt begeleid door jaarlijkse controleaudits, voordat hercertificering aan de orde is. Certificering is vrijwillig, maar wekt vertrouwen bij klanten, autoriteiten en partners en is bij aanbestedingen vaak een harde eis.

ISO 27001 en NIS2

ISO 27001 en NIS2 streven hetzelfde doel na met andere middelen: waar de norm een vrijwillig, certificeerbaar kader voor een ISMS beschrijft, legt de Cyberbeveiligingswet (Cbw), Stb. 2026, 187, die sinds 15 augustus 2026 in Nederland van kracht is, wettelijke plichten op. Overtreding daarvan kan worden beboet met maximaal 10.000.000 EUR of 2 % van de wereldwijde jaaromzet (essentiële entiteiten) respectievelijk 7.000.000 EUR of 1,4 % (belangrijke entiteiten). Een volgens ISO 27001 opgebouwd ISMS dekt daarbij al een groot deel van de door NIS2 vereiste maatregelen af – zoals risicobeheer, technische en organisatorische beschermingsmaatregelen en Governance tot in het leidinggevend orgaan. Verplicht is de certificering desondanks niet.

Concreet: een middelgrote machinebouwer met een geldig ISO 27001-certificaat hoeft voor NIS2 geen tweede systeem te bouwen. Hij legt zijn bestaande beheersmaatregelen naast de NIS2-plichten, vult de wettelijk voorgeschreven meldketen aan (vroegtijdige waarschuwing binnen 24 uur, incidentmelding binnen 72 uur, eindverslag binnen één maand) en registreert zich alsnog in het entiteitenregister bij het NCSC. Die registratie is sinds 15 augustus 2026 verplicht en zou zonder verder uitstel moeten gebeuren.

ISO 27001 ↔ NIS2 rechtstreeks vergeleken

De volgende tabel koppelt typische ISO 27001-bouwstenen aan de plichten uit art. 21 NIS2. Zij laat zien waar een bestaand ISMS rechtstreeks bijdraagt – en waar NIS2 verder gaat.

GebiedISO 27001 (bijlage A 2022)NIS2 art. 21
RisicomanagementH. 6 + A.5.7 (risicobeoordeling, SoA)lid 2 a) – risicoanalyse & beveiligingsbeleid
IncidentafhandelingA.5.24–A.5.28 (incidentmanagement)lid 2 b) + meldketen 24 u/72 u/1 maand (Cyberbeveiligingswet)
BedrijfscontinuïteitA.5.29–A.5.30 (continuïteit, back-ups)lid 2 c) – back-up, herstel, crisisbeheersing
ToeleveringsketenA.5.19–A.5.23 (leveranciersrelaties)lid 2 d) – beveiliging van de toeleveringsketen
Cryptografie & toegangA.8.24, A.5.15–A.5.18 (versleuteling, toegangsbeheersing)lid 2 h)+j) – cryptografie, toegangs- & assetbeheer
GovernanceH. 5 (leiderschap & verantwoordelijkheid)Art. 20 – plicht & verantwoordelijkheid van het leidinggevend orgaan

Eén leemte blijft vrijwel altijd open: de NIS2-meldplichten aan het NCSC zijn niet in ISO 27001 opgenomen. Die moeten apart worden ingericht.

Wat moet u concreet doen?

Meer informatie: ISO/IEC 27001 – officiële normpagina van ISO

Veelgestelde vragen

Wat is ISO 27001, helder uitgelegd?

ISO/IEC 27001 is de internationaal toonaangevende norm voor informatiebeveiligingsmanagementsystemen (ISMS) en de enige uit de ISO 27000-reeks waartegen organisaties zich kunnen laten certificeren. De norm beschrijft hoe een organisatie informatiebeveiliging systematisch opbouwt, aanstuurt en voortdurend verbetert om de vertrouwelijkheid, integriteit en beschikbaarheid van informatie te beschermen. De actuele versie ISO/IEC 27001:2022 bevat in bijlage A 93 beveiligingsmaatregelen in vier themagebieden.

Is ISO 27001 verplicht voor NIS2?

Een ISO 27001-certificering is voor NIS2 niet dwingend voorgeschreven, maar helpt aanzienlijk: een volgens ISO 27001 opgebouwd ISMS dekt al veel van de door NIS2 in artikel 21 vereiste maatregelen af, zoals risicobeheer, technische beschermingsmaatregelen en governance. De Nederlandse uitvoering van NIS2 is de Cyberbeveiligingswet (Cbw), Stb. 2026, 187, die sinds 15 augustus 2026 van kracht is; overtredingen kunnen worden beboet met maximaal 10.000.000 EUR of 2 % van de wereldwijde jaaromzet.

Hoe verloopt een ISO 27001-certificering?

Een organisatie bouwt eerst een ISMS op, documenteert processen en maatregelen en laat het systeem vervolgens door een geaccrediteerde certificerende instelling toetsen in een audit in twee fasen: een documententoets en een audit op locatie. Het ISO 27001-certificaat is daarna drie jaar geldig en wordt begeleid door jaarlijkse controleaudits, voordat hercertificering aan de orde is. Certificering is vrijwillig, maar wekt vertrouwen bij klanten, autoriteiten en partners.

ISO 27001 ontmoet NIS2

Van ISO-certificaat naar NIS2-conformiteit

Compliance Compass vergelijkt uw bestaande beheersmaatregelen uit bijlage A automatisch met art. 21 NIS2, laat de openstaande leemtes zien en richt de meldketen richting het NCSC in, inclusief de termijnen van 24 en 72 uur.