Een onafhankelijk overzicht van DQS, een geaccrediteerde certificatie-instantie.

ISO 27001 is de toonaangevende internationale norm voor informatiebeveiligingsbeheersystemen (ISMS). De norm specificeert de eisen waaraan een organisatie moet voldoen om informatiebeveiligingsrisico’s systematisch te identificeren, te beoordelen en aan te pakken — waarbij de nadruk ligt op mensen, processen en technologie in plaats van op één enkele technische controlemaatregel. De norm is relevant voor organisaties van elke omvang en uit elke sector, van financiële instellingen, zorgverleners en overheidsinstanties tot clouddienstverleners, fabrikanten en softwarebedrijven die gevoelige informatie verwerken namens klanten, medewerkers of partners. De huidige editie is ISO/IEC 27001:2022, die de versie uit 2013 heeft vervangen; de overgangsperiode van drie jaar voor eerder gecertificeerde organisaties eindigde op 31 oktober 2025, en een in 2024 gepubliceerde wijziging (Wijziging 1:2024) voegde expliciete eisen toe met betrekking tot klimaatmaatregelen.

Heeft u al een informatiebeveiligingsbeheersysteem?

Als uw organisatie een ISMS op basis van ISO 27001 heeft geïmplementeerd en u op zoek bent naar een certificeringspartner, vindt u op onze speciale certificeringspagina alles wat u nodig hebt — van een procesoverzicht tot een offerte op maat.

Ga naar ISO 27001-cer­ti­fi­ce­ring met DQS

De belangrijkste feiten over ISO 27001 in één oogopslag

Volledige titelISO/IEC 27001:2022 Informatiebeveiliging, cyberbeveiliging en bescherming van de privacy — Informatiebeveiligingsbeheersystemen — Eisen
Uitgegeven doorInternationale Organisatie voor Normalisatie (ISO) en Internationale Elektrotechnische Commissie (IEC), gezamenlijk via subcommissie ISO/IEC JTC 1/SC 27
Eerste publicatie2005 (BS 7799-2 was de voorganger, uit 1999)
Huidige versieISO/IEC 27001:2022, inclusief wijziging 1:2024 (aanpassingen in verband met klimaatmaatregelen).
Type managementsysteemInformatiebeveiligingsbeheersysteem (ISMS)
Van toepassing opOrganisaties van elke omvang, uit elke sector en in elke regio die informatieactiva verwerken, opslaan of verzenden
CertificeerbaarJa. Onafhankelijke certificering door een geaccrediteerde certificeringsinstantie is de meest algemeen erkende manier om aan te tonen dat aan de eisen wordt voldaan.
StructuurDe geharmoniseerde Annex SL-structuur met eisen voor managementsystemen in de clausules 4–10, aangevuld met bijlage A, waarin wordt verwezen naar 93 controlemaatregelen die zijn gegroepeerd in vier thema’s: Organisatie, Mensen, Fysiek en Technologisch.
Gerelateerde normenISO/IEC 27002, ISO/IEC 27005, ISO/IEC 27017, ISO/IEC 27018, ISO/IEC 27019, ISO/IEC 22301

 

Context en drijfveren voor ISO 27001

Regelgevende druk op informatiebeveiliging

De regelgeving op het gebied van informatiebeveiliging is de afgelopen jaren aanzienlijk aangescherpt, met name in de Europese Unie. De Richtlijn inzake netwerk- en informatiebeveiliging 2 (NIS2) breidt de verplichtingen op het gebied van cyberbeveiliging uit naar een aanzienlijk bredere groep van essentiële en belangrijke entiteiten, waaronder middelgrote organisaties in sectoren zoals energie, transport, gezondheidszorg, digitale infrastructuur en productie. De Digital Operational Resilience Act (DORA), die van toepassing is op financiële instellingen en hun kritieke externe leveranciers van informatie- en communicatietechnologie (ICT), stelt gedetailleerde eisen vast voor ICT-risicobeheer, incidentmelding, veerkrachttests en toezicht op leveranciers. Noch NIS2, noch DORA schrijft ISO 27001 voor als verplichte basisnorm, maar beide verwijzen naar internationaal erkende normen voor informatiebeveiliging als referentiepunt, en veel organisaties gebruiken gecertificeerde ISMS als de structurele basis waarop hun regelgevingsprogramma’s zijn gebouwd.

Marktverwachtingen en klantvertrouwen

Naast formele regelgeving is informatiebeveiliging een vast onderdeel geworden van business-to-business-contracten, aanbestedingsprocedures en kwalificatieprogramma’s voor leveranciers. Zakelijke klanten eisen steeds vaker dat hun leveranciers een extern geverifieerd ISMS kunnen aantonen alvorens toegang tot systemen of gegevens te verlenen, en certificaten die zijn afgegeven door geaccrediteerde certificeringsinstanties worden algemeen aanvaard als bewijs van die volwassenheid. Voor softwareleveranciers, cloudproviders en andere organisaties waarvan het bedrijfsmodel berust op klantgegevens, is een ISO 27001-certificaat in veel sectoren bijna een vereiste geworden om toegang tot de markt te krijgen. Deze trend wordt versterkt door het groeiende publieke bewustzijn van datalekken, ransomware en aanvallen op de toeleveringsketen, waardoor de verwachtingen zijn gestegen ten aanzien van de manier waarop organisaties informatie in hun gehele waardeketen beschermen.

Convergentie met veerkracht, privacy en duurzaamheid

Informatiebeveiliging staat niet langer op zichzelf. Het raakt steeds meer verweven met operationele veerkracht, bedrijfscontinuïteit, privacy en — sinds de publicatie van Amendement 1:2024 — klimaatgerelateerde overwegingen. Raden van bestuur en risicocomités beschouwen informatiebeveiliging als één dimensie van een breder geheel dat onder meer bestaat uit ICT-storingen, risico’s van derden en verstoringen als gevolg van extreme weersomstandigheden die kritieke infrastructuur treffen. ISO 27001 biedt een structureel houvast waarmee organisaties deze aanverwante onderwerpen – privacy, continuïteit, toezicht op leveranciers en fysieke veerkracht – kunnen integreren in één enkel managementsysteem, in plaats van een lappendeken van losstaande initiatieven.

 

Kernvereisten voor ISO 27001

ISO/IEC 27001:2022 volgt de geharmoniseerde structuur van Annex SL die door moderne ISO-normen voor managementsystemen wordt gedeeld. In de clausules 1–3 worden het toepassingsgebied, de normatieve verwijzingen en de termen uiteengezet. De clausules 4–10 bevatten de controleerbare eisen voor het managementsysteem, die hieronder worden samengevat. Bijlage A verwijst vervolgens naar 93 maatregelen voor informatiebeveiliging die in ISO 27002 worden beschreven; op basis van haar risicobeoordeling selecteert een organisatie hieruit wat van toepassing is.

Clausule 4 — Context van de organisatie

De organisatie brengt interne en externe kwesties in kaart die van invloed zijn op haar ISMS en stelt de behoeften en verwachtingen vast van belanghebbenden, zoals klanten, toezichthouders, partners in de toeleveringsketen en aandeelhouders. Op basis hiervan definieert zij de reikwijdte van het ISMS, met inbegrip van de locaties, bedrijfsactiviteiten, technologieën en informatieactiva die onder het systeem vallen.

Clausule 5 — Leiderschap

Het topmanagement toont leiderschap en betrokkenheid bij het ISMS, er wordt een beleid inzake informatiebeveiliging ondertekend en er worden rollen, verantwoordelijkheden en bevoegdheden toegewezen. Informatiebeveiliging wordt gepositioneerd als een onderwerp van strategisch belang, niet als een gedelegeerde technische functie.

Clausule 6 — Planning

De organisatie voert een risicobeoordeling op het gebied van informatiebeveiliging uit, definieert criteria voor het accepteren en behandelen van risico’s en selecteert de maatregelen die nodig zijn om die risico’s aan te pakken. In de toepassingsverklaring wordt vastgelegd welke maatregelen uit bijlage A van toepassing zijn, welke zijn uitgesloten en wat in elk geval de motivering daarvoor is. Doelstellingen op het gebied van informatiebeveiliging worden gedefinieerd en afgestemd op het beleid.

Clausule 7 — Ondersteuning

Er wordt aandacht besteed aan middelen, bekwaamheid, bewustwording, communicatie en gedocumenteerde informatie. Personeel dat bij het ISMS betrokken is, krijgt passende training en de documentatie wordt bijgehouden in een vorm die in verhouding staat tot de omvang en complexiteit van de organisatie.

Clausule 8 — Exploitatie

De organisatie plant, implementeert en bewaakt de processen die nodig zijn om aan de informatiebeveiligingseisen te voldoen, voert de risicobeoordeling en de risicobeheersingsplannen uit en beheert wijzigingen die van invloed kunnen zijn op het ISMS.

Clausule 9 — Prestatie-evaluatie

Het ISMS wordt gemonitord, gemeten en geanalyseerd. Interne audits en managementbeoordelingen vormen de basis voor de evaluatie of het systeem effectief is, aan de eisen voldoet en voortdurend wordt verbeterd. De uitkomsten worden meegenomen in de planning en operationele beslissingen.

Clausule 10 — Verbetering

Afwijkingen worden aangepakt door middel van corrigerende maatregelen, en de organisatie is verplicht de geschiktheid, toereikendheid en doeltreffendheid van het ISMS voortdurend te verbeteren. Voortdurende verbetering is een structureel kenmerk van de norm en geen optionele toevoeging.

Bijlage A — Referentiecontroleset

Bijlage A verwijst naar 93 controlemaatregelen, gegroepeerd in vier thema’s: organisatorische controlemaatregelen (37), personeelsgerelateerde controlemaatregelen (8), fysieke controlemaatregelen (14) en technologische controlemaatregelen (34). In de herziening van 2022 zijn de 114 controlemaatregelen uit de versie van 2013 gebundeld en geherorganiseerd, zijn 11 nieuwe controlemaatregelen geïntroduceerd (waaronder dreigingsinformatie, informatiebeveiliging voor clouddiensten, ICT-paraatheid voor bedrijfscontinuïteit, fysieke beveiligingsmonitoring, configuratiebeheer, het verwijderen van informatie, gegevensmaskering, preventie van gegevenslekken, monitoringactiviteiten, webfiltering en veilig coderen) en werden aan elke controle vijf kenmerken toegewezen (controletype, informatiebeveiligingseigenschappen, cyberbeveiligingsconcepten, operationele capaciteiten en beveiligingsdomeinen) ter ondersteuning van filtering en rapportage.

 

Doelgroepen en toepassingsgebieden voor ISO 27001

ISO 27001 is per definitie sectoronafhankelijk. De eisen ervan gelden in gelijke mate voor een multinationale bank, een regionaal ziekenhuisnetwerk, een overheidsinstantie en een software-startup die namens klanten klantgegevens verwerkt. In de praktijk zijn bepaalde toepassingsgebieden bijzonder prominent naar voren gekomen.

Aanbieders van informatie- en communicatietechnologie — waaronder cloudplatforms, Software-as-a-Service (SaaS)-leveranciers, managed service providers en datacenterbeheerders — beschouwen ISO 27001 vaak als het basiskader voor zekerheid dat door zakelijke klanten wordt verwacht. Financiële dienstverleners gebruiken ISO 27001 om ICT-risicobeheerprogramma’s op te zetten die ook voldoen aan de DORA-verplichtingen. Organisaties in de gezondheidszorg passen de norm toe om patiëntgegevens en klinische systemen te beschermen, vaak in combinatie met sectorspecifieke privacy- en beveiligingseisen. Overheidsinstanties en exploitanten van kritieke infrastructuur implementeren ISO 27001 ter ondersteuning van verplichtingen uit hoofde van NIS2 en nationale cyberbeveiligingswetgeving. Productiebedrijven passen de norm toe om intellectueel eigendom te beschermen, operationele technologieomgevingen te beveiligen en te voldoen aan beveiligingseisen in de toeleveringsketen van grote klanten, waaronder Original Equipment Manufacturers (OEM’s).

Voor al deze organisaties biedt een gecertificeerd ISMS een gestructureerd kader voor op feiten gebaseerde beslissingen over investeringen en prioriteiten op het gebied van informatiebeveiliging. Het ondersteunt weloverwogen beslissingen door het management en vormt de basis voor risicogebaseerde gesprekken met toezichthouders, klanten en partners in de toeleveringsketen, terwijl de inhoudelijke beslissingen worden overgelaten aan degenen die daarvoor verantwoordelijk zijn.

 

Normen gerelateerd aan ISO 27001

Geharmoniseerde structuur en veelvoorkomende combinaties

ISO 27001 deelt de geharmoniseerde Annex SL-structuur met andere veelgebruikte normen voor managementsystemen, waaronder ISO 9001 (kwaliteit), ISO 14001 (milieu) en ISO 22301 (bedrijfscontinuïteit). Deze gemeenschappelijke structuur stelt organisaties in staat een geïntegreerd managementsysteem te hanteren waarin de vereisten op het gebied van informatiebeveiliging, kwaliteit, milieu en bedrijfscontinuïteit gebruikmaken van dezelfde leiderschapsverplichtingen, planningsprocessen, interne audits en managementbeoordelingen. Gecombineerde audits voor al deze systemen komen in de praktijk vaak voor en helpen dubbel werk te voorkomen.

De ISO 27000-normenreeks 

ISO 27001 vormt het middelpunt van de ISO 27000-normenfamilie, die gezamenlijk het informatiebeveiligingsbeheer uitgebreid behandelt. ISO 27000 biedt een overzicht en een terminologie voor deze familie. ISO 27002 vult elke controlemaatregel uit bijlage A aan met gedetailleerde implementatierichtlijnen en is de norm die bij de implementatie het vaakst naast ISO 27001 wordt geraadpleegd. ISO 27005 biedt richtlijnen voor risicobeheer op het gebied van informatiebeveiliging en wordt op grote schaal gebruikt om de op risico’s gebaseerde bepalingen van ISO 27001 in de praktijk te brengen. ISO 27017 en ISO 27018 breiden de reeks controlemaatregelen respectievelijk uit naar clouddiensten en naar de bescherming van persoonlijk identificeerbare informatie (PII) in openbare cloudomgevingen. ISO 27019 is een richtlijnnorm voor het opzetten van een informatiebeveiligingsbeheersysteem voor besturingssystemen die worden gebruikt in de energievoorziening. De norm bouwt voort op de informatiebeveiligingsmaatregelen die in ISO 27002 zijn uiteengezet en voegt daar sectorspecifieke eisen aan toe die verder gaan dan de algemene maatregelen die in die norm zijn gedefinieerd. ISO 27701 specificeert eisen en richtlijnen voor een Privacy Information Management System (PIMS).

Sector- en themaspecifieke uitbreidingen

Een aantal sectorspecifieke normen bouwt in normatieve zin voort op ISO 27001. ISO/IEC 27011 biedt aanvullende richtlijnen voor telecommunicatieorganisaties. ISO/IEC 27017 en ISO/IEC 27018 hebben betrekking op cloudspecifieke beveiligingsmaatregelen. ISO/IEC 27019 biedt richtlijnen voor de energiesector. ISO/IEC 27799 past de beveiligingsmaatregelen van ISO/IEC 27002 toe op de gezondheidsinformatica. Deze uitbreidingen maken gebruik van het managementsysteem van ISO 27001 en voegen beveiligingsmaatregelen toe of verfijnen deze die relevant zijn voor de betreffende sector.

Onderscheid ten opzichte van vergelijkbare kaders

ISO 27001 wordt soms vergeleken met andere kaders voor informatiebeveiliging, met name SOC 2 en het NIST Cybersecurity Framework. ISO 27001 is een internationale norm aan de hand waarvan een ISMS door een certificeringsinstantie kan worden gecertificeerd. SOC 2 is een rapportagekader dat is gedefinieerd door het American Institute of Certified Public Accountants (AICPA), op basis waarvan assurance-professionals attestrapporten opstellen over beheersmaatregelen die relevant zijn voor beveiliging, beschikbaarheid, verwerkingsintegriteit, vertrouwelijkheid of privacy. Hoewel de twee kaders elkaar gedeeltelijk overlappen, hebben ze een verschillend toepassingsgebied en volgen ze verschillende bestuursmodellen; ze mogen daarom niet als gelijkwaardig worden beschouwd. Het NIST Cybersecurity Framework is een vrijwillig raamwerk dat bedoeld is als leidraad voor risicobeheer, met name in de Verenigde Staten; het is niet certificeerbaar in dezelfde zin als ISO 27001.

Over DQS als certificeringsinstantie

Dit artikel maakt deel uit van het DQS Knowledge Center, een informatiebron over normen voor managementsystemen en certificeringsprocessen. Ter achtergrondinformatie over de opsteller:

  • DQS, een van de eerste certificatie-instanties voor managementsystemen in Duitsland, heeft in 1986 zijn eerste ISO 9001-certificaat afgegeven en voert al meer dan 40 jaar audits en certificeringen van managementsystemen uit.
  • Het bedrijf is actief vanuit meer dan 80 kantoren in 60 landen en beschikt over een wereldwijd netwerk van meer dan 3.000 auditors.
  • Geaccrediteerd voor ISO/IEC 27001 en aanverwante normen zoals ISO 9001, ISO 22301 en ISO/IEC 27701 — zodat geïntegreerde managementsystemen door één enkele aanbieder kunnen worden gecertificeerd.
  • Lid van IQNet, het internationale certificeringsnetwerk, dat de grensoverschrijdende erkenning van DQS-certificaten ondersteunt.

De artikelen in dit Kenniscentrum zijn geschreven en beoordeeld door DQS-specialisten die in de auditpraktijk met deze normen werken. Waar van toepassing wordt de inhoud getoetst aan de huidige versie van de norm, de officiële publicaties van de uitgevende instantie en recente regelgevings- of accreditatierichtlijnen. Dit artikel is voor het laatst beoordeeld op 30 juni 2026.

Veelgestelde vragen over ISO 27001

Is ISO 27001 verplicht?

ISO 27001 is een vrijwillige internationale norm. De norm is niet rechtstreeks voorgeschreven door algemene wetgeving, maar er wordt naar verwezen in veel contractuele, regelgevende en aanbestedingseisen. Organisaties die onderworpen zijn aan NIS2, DORA, sectorspecifieke cyberbeveiligingsregels of belangrijke eisen van klanten, gebruiken ISO 27001 vaak als structurele basis om aan te tonen dat ze aan die verplichtingen voldoen.

Wat is de huidige versie van ISO 27001?

De huidige versie is ISO/IEC 27001:2022, gepubliceerd in oktober 2022, met amendement 1:2024 (wijzigingen inzake klimaatmaatregelen) gepubliceerd in februari 2024.

Wat is er veranderd tussen ISO/IEC 27001:2013 en ISO/IEC 27001:2022?

De herziening van 2022 heeft de norm geherstructureerd en gemoderniseerd. De clausules inzake het managementsysteem (4–10) zijn beter afgestemd op de huidige Annex SL-structuur, en bijlage A is ingrijpend herzien. De eerdere reeks van 114 beheersmaatregelen in 14 domeinen is samengevoegd tot 93 beheersmaatregelen, gegroepeerd in vier thema’s (Organisatie, Mensen, Fysiek, Technologisch). Er zijn elf nieuwe controlemaatregelen geïntroduceerd, die betrekking hebben op onderwerpen zoals dreigingsinformatie, clouddiensten, ICT-paraatheid voor bedrijfscontinuïteit, configuratiebeheer, preventie van gegevenslekken, monitoringactiviteiten, webfiltering en veilig coderen. Elke controlemaatregel heeft nu vijf kenmerken ter ondersteuning van filtering en rapportage.

Wat heeft amendement 1:2024 aan ISO 27001 toegevoegd?

Wijziging 1:2024 (wijzigingen inzake klimaatactie) introduceerde expliciete verwijzingen naar klimaatoverwegingen in de clausules van het managementsysteem. Organisaties zijn verplicht om te bepalen of klimaatverandering een relevant onderwerp is in de context van het ISMS en om, waar van toepassing, rekening te houden met de klimaatgerelateerde behoeften en verwachtingen van belanghebbenden.

Wat is het verschil tussen ISO 27001 en ISO 27002?

ISO 27001 specificeert de eisen voor een ISMS en is de norm waaraan een organisatie kan worden gecertificeerd. ISO 27002 is een aanvullende norm die gedetailleerde implementatierichtlijnen biedt voor de beheersmaatregelen waarnaar wordt verwezen in bijlage A van ISO 27001. ISO 27002 zelf is niet certificeerbaar; de norm wordt gebruikt als referentie voor het ontwerpen en implementeren van beveiligingsmaatregelen.

Hoe verhoudt ISO 27001 zich tot NIS2 en DORA?

NIS2 noch DORA schrijft ISO 27001 voor als verplichte basisnorm, maar beide behandelen onderwerpen op het gebied van informatiebeveiliging en ICT-risicobeheer die ISO 27001 al in gestructureerde vorm omvat. Veel organisaties die onder NIS2 of DORA vallen, gebruiken een op ISO 27001 gebaseerd ISMS als fundament voor hun regelgevingsprogramma’s, waarbij aanvullende wettelijke vereisten — zoals specifieke termijnen voor het melden van incidenten of toezicht op externe ICT-leveranciers — bovenop het bestaande managementsysteem worden geïntegreerd.

Waarin verschilt ISO 27001 van SOC 2?

ISO 27001 is een internationale norm voor managementsystemen waarmee een organisatie door een certificeringsinstantie kan worden gecertificeerd, en het certificaat is van toepassing op het informatiebeveiligingsmanagementsysteem (ISMS) dat in de reikwijdte wordt beschreven. SOC 2 is een door de AICPA gedefinieerd rapportagekader, op basis waarvan assurance-professionals attestrapporten opstellen over controles die relevant zijn voor een of meer van de vijf Trust Services Criteria. De twee worden beheerd door verschillende instanties, hebben verschillende toepassingsgebieden en rapportagemodellen, en worden formeel niet als gelijkwaardig erkend.

Heeft uw organisatie al een informatiebeveiligingsbeheersysteem opgezet op basis van ISO 27001 — en overweegt u nu onafhankelijke certificering? Lees meer op onze speciale pagina over ISO 27001-certificering.