Gids Naleving ISO 27001

ISO 27001: IT-beveiligingsbeheer bouwen voor kleine en middelgrote bedrijven

ISO 27001 biedt kleinere bedrijven een gestructureerde manier om de IT-beveiliging te beheren: identificeren wat u beschermt, beoordelen wat er mis kan gaan en controles instellen om dit te stoppen. Certificering is het resultaat, maar de echte waarde zit hem in het beveiligingsbeheersysteem dat u bouwt om dat doel te bereiken. Deze gids behandelt de zes stappen, realistische tijdlijnen en de fouten die mensen vertragen.

CT
Cyvra-team
Audits en naleving
11 mei 2026
9 minuten lezen
ISO 27001-implementatiedocumentatie
Belangrijkste afhaalrestaurants
  • Organisaties zonder een speciaal beveiligingsteam kunnen ISO 27001-certificering behalen
  • Het proces bestaat uit zes fasen: scoping, beoordeling van de tekortkomingen, het bouwen van de ISMS, het implementeren van controles, interne audit en externe certificeringsaudit
  • De totale kosten voor een klein of middelgroot bedrijf liggen doorgaans tussen de 15.000 en 40.000 euro, inclusief consultancy-, tooling- en certificeringskosten
  • De meest voorkomende reden dat projecten in de loop van de tijd verlopen, is een ISMS die te veel is ontworpen voor de omvang van de organisatie
  • Certificering is niet het einde: er vinden jaarlijks surveillance-audits plaats en elke drie jaar een volledige hercertificeringsaudit

Wat ISO 27001 eigenlijk vereist

ISO 27001 is de internationale standaard voor informatiebeveiligingsbeheersystemen (ISMS). Het biedt een raamwerk voor de manier waarop een organisatie informatiebeveiligingsrisico's identificeert, beoordeelt en beheert. Het behalen van de certificering betekent dat een geaccrediteerde externe auditor heeft geverifieerd dat uw ISMS voldoet aan de vereisten van de norm.

De standaard bestaat uit twee hoofdonderdelen. De belangrijkste clausules (4 tot en met 10) hebben betrekking op governance: leiderschapsbetrokkenheid, methodologie voor risicobeoordeling, doelstellingen, documentatie en managementbeoordeling. Bijlage A bevat 93 controles over vier thema's: organisatorisch, menselijk, fysiek en technologisch. U hoeft niet elke controle uit te voeren. U moet motiveren welke controles van toepassing zijn op uw risicoprofiel en documenteren waarom u de controles heeft uitgesloten die dat niet doen.

De update van 2022 van de norm (ISO/IEC 27001:2022) verving de oudere bijlage A met 114 controles door 93 geconsolideerde controles. Als u nu met de implementatie start, werkt u naar de versie 2022.

Reikwijdte is belangrijk

U hoeft niet uw hele organisatie te certificeren. Veel kleine en middelgrote bedrijven certificeren een specifieke servicelijn of product, waardoor de reikwijdte beheersbaar blijft en de complexiteit van de audit wordt verminderd. Definieer uw reikwijdte aan het begin zorgvuldig: het is moeilijk om deze te verkleinen als het project eenmaal is gestart.

Heeft uw bedrijf ISO 27001 nodig?

ISO 27001 is in de meeste sectoren niet wettelijk verplicht. Bedrijven streven ernaar om vier belangrijke redenen:

  • Eisen van de klant: Zakelijke klanten en kopers uit de publieke sector hebben ISO 27001 steeds vaker nodig als inkoopvoorwaarde, vooral in professionele dienstverlening, SaaS en IT-toeleveringsketens.
  • Concurrentievoordeel: Certificering onderscheidt u van concurrenten die geen gelijkwaardige beveiligingsvolwassenheid kunnen aantonen.
  • Afstemming van de regelgeving: ISO 27001 biedt een sterke basis voor GDPR-compliance, NIS2-verplichtingen en sectorspecifieke vereisten zoals NHS DSPT.
  • Interne verbetering: Het proces van het implementeren van de standaard dwingt organisaties om processen te documenteren, de verantwoordelijkheid voor risico's toe te wijzen en controles in te stellen die ze vaak al hadden moeten hebben ingevoerd.

Als geen van deze op uw situatie van toepassing is, is ISO 27001 mogelijk niet de juiste prioriteit. Cyber ​​Essentials Plus of een gerichte beveiligingsbeoordeling kunnen meer waarde opleveren voor minder moeite.

De zes stappen naar certificering

Het traject van besluit tot certificering verloopt doorgaans in zes fasen, ongeacht de omvang van de organisatie.

1
Bepaal uw reikwijdte
Bepaal welke delen van het bedrijf, welke services en welke systemen binnen de ISMS-grens vallen. Een beperkte, goed gedefinieerde reikwijdte is gemakkelijker te certificeren en gemakkelijker te onderhouden. Documenteer de reikwijdteverklaring formeel, aangezien deze onderdeel wordt van uw controle-informatie.
2
Beoordeling van de kloof
Meet uw huidige praktijken aan de vereisten van ISO 27001 en de 93 controles van bijlage A. Het resultaat is een hiaatrapport dat laat zien wat u heeft, wat u mist, en de moeite die nodig is om elk hiaat te dichten. Dit wordt uw projectplan.
3
Bouw uw ISMS-documentatie
Schrijf het beleid, de procedures en de documenten die de norm vereist. Dit omvat een informatiebeveiligingsbeleid, een risicobeoordelingsmethodiek, een risicoregister, een Verklaring van Toepasselijkheid (de documentenlijst welke controles u toepast en waarom) en ondersteunende procedures op gebieden als toegangscontrole, incidentbeheer en leveranciersbeveiliging.
4
Implementeer bedieningselementen en bedien de ISMS
Breng de controles in de praktijk: configureer systemen, voer bewustmakingstrainingen voor het personeel uit, implementeer technische maatregelen, beoordeel leverancierscontracten en zet uw managementbeoordelingsproces op. U moet de ISMS gedurende een periode (doorgaans drie tot zes maanden) vóór de certificeringsaudit gebruiken om het bewijs te verkrijgen dat de controles werken.
5
Interne audit
Voer een interne audit uit op basis van de vereisten van de norm. De auditor moet onafhankelijk zijn van de gebieden die worden gecontroleerd. Documenteer bevindingen en eventuele afwijkingen en behandel deze vóór de externe audit. Het interne auditrapport is een vereist certificeringsbewijs.
6
Certificeringsaudit
De externe audit bestaat uit twee fasen. Fase 1 beoordeelt uw ISMS-documentatie om te bevestigen dat deze voldoet aan de vereisten van de norm en dat u klaar bent voor fase 2. Fase 2 is de belangrijkste certificeringsaudit: de auditor beoordeelt bewijsmateriaal dat de controles zijn geïmplementeerd en effectief werken. Succesvolle afronding resulteert in een driejarig certificaat, onderworpen aan jaarlijkse controleaudits.

Realistische tijdlijnen

6-9
maanden voor een bedrijf dat uitgaat van een redelijke beveiligingsbasis
9-12
maanden voor organisaties met minimale bestaande controles of documentatie
3
jaar geldigheid van het certificaat, met jaarlijkse toezichtaudits

De fase van beoordeling en scoping van de hiaten duurt doorgaans twee tot vier weken. Het bouwen van de ISMS-documentatie duurt vier tot acht weken, afhankelijk van hoeveel er al bestaat. De implementatie- en gebruiksperiode, waarin u de ISMS gebruikt en bewijsmateriaal genereert, moet minimaal drie maanden bedragen. Interne audit duurt één tot twee weken. Fase 1- en Fase 2-certificeringsaudits worden doorgaans met een tussenpoos van twee tot vier weken gepland.

De meest voorkomende oorzaak van vertragingen is scope creep of over-engineering van de documentatie. Beleid dat is geschreven voor een bedrijf met tien medewerkers hoeft geen veertig pagina's lang te zijn. Proportionaliteit is in de norm ingebouwd.

Veelgemaakte fout

Veel organisaties proberen alle 93 controles te implementeren, ongeacht of ze van toepassing zijn. De Verklaring van Toepasselijkheid is er juist om u controles uit te laten sluiten die niet relevant zijn voor uw risicoprofiel. Een klein softwarebedrijf zonder fysieke productlijn heeft geen fysieke en omgevingsbeveiligingsmaatregelen nodig die zijn ontworpen voor een datacenter.

Kostenindicaties

ISO 27001 heeft drie belangrijke kostencomponenten: advies- of interne personeelstijd, tooling en vergoedingen voor certificeringsinstanties. De kosten variëren afhankelijk van de grootte en complexiteit. Onderstaande bandbreedtes zijn indicatief voor het MKB.

Gap-beoordeling en projectmanagement
5.000 tot 15.000 euro
ISMS-documentatie en beleidsschrijven
3.000 tot 8.000 euro
Ondersteuning bij implementatie van technische controles
2.000 tot 8.000 euro
Ondersteuning van interne audits
1.500 tot 4.000 euro
Vergoedingen certificatie-instelling (Fase 1 en Fase 2)
3.000 tot 8.000 euro
GRC-gereedschap (optioneel)
0 tot 3.000 euro per jaar

Organisaties die een groter deel van het werk intern afhandelen, verminderen de consultancycomponent aanzienlijk. Degenen die uitgaan van een sterke basislijn (bestaand beveiligingsbeleid, gedocumenteerde inventaris van bedrijfsmiddelen, gevestigde toegangscontroleprocessen) gaan ook sneller en geven minder uit.

Jaarlijkse toezichtaudits van de certificatie-instelling kosten doorgaans 1.500 tot 4.000 euro, afhankelijk van de omvang en reikwijdte van de organisatie. De volledige hercertificeringsaudit in jaar drie is qua kosten vergelijkbaar met de oorspronkelijke fase 2.

"De standaard is schaalbaar. Een professioneel dienstverlener met 15 medewerkers en een SaaS-bedrijf met 150 medewerkers hebben verschillende ISMS-implementaties nodig, en de standaard ondersteunt beide. De fout is om het te behandelen als een one-size ondernemingsoefening."

Wat gebeurt er na certificering

Certificering is geen eenmalig project. De standaard vereist voortdurende verbetering en uw certificaat is afhankelijk van het aantonen dat de ISMS in de loop van de tijd effectief blijft.

Concentreer u in het eerste jaar na de certificering op het inbedden van de ISMS in de normale bedrijfsvoering: zorg ervoor dat managementbeoordelingen plaatsvinden, incidenten worden geregistreerd en beoordeeld, en dat het risicoregister wordt bijgewerkt wanneer uw bedrijfs- of dreigingslandschap verandert. Personeelsverloop is de meest voorkomende oorzaak van ISMS-drift, dus integreer bewustwordingstraining in uw onboardingproces.

Toezichtaudits vinden plaats met tussenpozen van ongeveer twaalf maanden. Ze beoordelen een deel van de controles en controleren of eventuele tekortkomingen uit de vorige audit zijn verholpen. Ze zijn minder intensief dan de oorspronkelijke fase 2, maar vereisen actueel bewijsmateriaal.

In het derde jaar onderga je een volledige hercertificeringsaudit. Organisaties die hun ISMS drie jaar lang actief onderhouden, vinden hercertificering eenvoudig. Degenen die de documentatie verouderd laten en de gegevens alleen bijwerken in de weken vóór de audit, vinden dit meestal stressvol en duur.

Aan de slag

De meest waardevolle eerste stap is een gap assessment. Voordat u zich aan een projecttijdlijn of budget vastlegt, moet u de afstand begrijpen tussen waar u nu bent en waar ISO 27001 u nodig heeft. Een gap assessment duurt doorgaans één tot twee weken en geeft u een duidelijk projectplan met een geschatte inspanning per werkstroom.

Als u ISO 27001 overweegt omdat een klant erom heeft gevraagd, begin dan met het begrijpen van hun tijdlijn en of Cyber ​​Essentials Plus in de tussentijd aan hun vereisten zou voldoen, terwijl u toewerkt naar volledige certificering.

Cyvra's audit- en complianceteam voert ISO 27001-gapbeoordelingen uit en ondersteunt bedrijven tijdens het volledige certificeringsproces, van scoping tot en met fase 2-auditvoorbereiding. Als u wilt begrijpen hoe uw pad naar certificering eruit ziet, begint het gesprek met een kort gesprek.

ISO/IEC 27001:2022 is gepubliceerd door de Internationale Organisatie voor Standaardisatie. ENISA's bronnen voor beste praktijken op het gebied van cyberbeveiliging implementatierichtlijnen bevatten die een aanvulling vormen op de controledoelstellingen van de standaard voor organisaties aan het begin van hun ISMS-traject.

Veelgestelde vragen

Hoe lang duurt de ISO 27001-certificering voor een klein of middelgroot bedrijf?

Een klein of middelgroot bedrijf met 10 tot 50 medewerkers kan doorgaans binnen zes tot negen maanden de ISO 27001-certificering behalen. De tijdlijn hangt af van hoe volwassen uw bestaande beveiligingscontroles zijn, hoe snel u ontbrekende controles kunt implementeren en de beschikbaarheid van de door u gekozen certificeringsinstantie. Organisaties die beginnen met een lage uitgangswaarde of met beperkte interne middelen moeten rekening houden met negen tot twaalf maanden.

Hoeveel kost ISO 27001-certificering voor een klein of middelgroot bedrijf?

De totale kosten variëren doorgaans van 15.000 tot 40.000 euro, en omvatten adviesondersteuning, tijd van intern personeel, eventuele hulpmiddelen die nodig zijn om controles uit te voeren, en de vergoedingen voor certificeringsaudits. De vergoedingen voor certificeringsinstanties voor een kleine organisatie bedragen doorgaans 3.000 tot 8.000 euro voor de tweefasenaudit. Jaarlijkse toezichtaudits kosten minder. Organisaties die meer werk intern afhandelen, verlagen de kosten aanzienlijk.

Wat is het verschil tussen ISO 27001 en Cyber ​​Essentials?

Cyber ​​Essentials is een door de Britse overheid gesteund programma dat vijf fundamentele technische controles omvat: firewalls, veilige configuratie, toegangscontrole, bescherming tegen malware en patchbeheer. Het is relatief snel te realiseren en verplicht voor sommige Britse overheidscontracten. ISO 27001 is een volledige standaard voor informatiebeveiligingsbeheersystemen die governance, risicobeheer, mensen, fysieke beveiliging en 93 controles omvat. ISO 27001 wordt internationaal erkend en heeft aanzienlijk meer gewicht bij zakelijke klanten en inkoopteams in de gereguleerde sector.

Hebben kleine en middelgrote bedrijven een consultant nodig om ISO 27001 te realiseren?

Nee, maar de meesten hebben er wel baat bij. Zelfimplementatie is mogelijk als u intern iemand heeft met de tijd en kennis op het gebied van informatiebeveiliging om leiding te geven. In de praktijk ontbreekt het de meeste kleine en middelgrote bedrijven aan een speciale beveiligingsfunctie, en een consultant versnelt het proces aanzienlijk. Een goede consultant helpt u ook te voorkomen dat u de ISMS overmatig ontwerpt, wat een veelgemaakte fout is die voortdurende naleving onnodig lastig maakt.

Wat is een verklaring van toepasbaarheid in ISO 27001?

De Statement of Applicability (SoA) is een verplicht document waarin alle 93 beheersmaatregelen uit bijlage A worden opgesomd en waarin wordt aangegeven of elk beheer van toepassing is op uw organisatie, of het is geïmplementeerd en waarom het is opgenomen of uitgesloten. Het is een van de kerndocumenten die auditors beoordelen en moet uw daadwerkelijke risicobeoordelingsbeslissingen weerspiegelen, en niet een algemeen sjabloon. Het goed uitvoeren van de SoA is een van de gebieden waarop ervaren begeleiding de meeste waarde toevoegt.

Klaar om te beginnen?

Krijg een duidelijk pad naar ISO 27001-certificering

Een gap assessment geeft u een projectplan, tijdlijn en kostenraming voordat u zich ergens aan vastlegt.

Vraag een hiaatanalyse aan Onze compliancediensten

Vrijwaring: Dit artikel is uitsluitend bedoeld voor algemene informatiedoeleinden en vormt geen juridisch, regelgevend of professioneel advies. Cyvra geeft geen garantie met betrekking tot de juistheid of volledigheid van deze inhoud, die mogelijk niet de meest recente ontwikkelingen op regelgevingsgebied weerspiegelt. Lezers moeten onafhankelijk juridisch en regelgevend advies inwinnen dat geschikt is voor hun specifieke omstandigheden. Cyvra aanvaardt geen aansprakelijkheid voor enig verlies dat voortvloeit uit het vertrouwen op deze inhoud.