ISO 27001 implementeren is een samenhangende verbetercyclus. Risico's, maatregelen, rollen, registraties en managementbesluiten beïnvloeden elkaar. Het stappenplan helpt een organisatie de juiste volgorde te kiezen, terwijl de onderdelen onderweg steeds beter op elkaar worden afgestemd.
Stap 1 en 2: doel, scope en GAP-analyse
Bepaal waarom de organisatie ISO 27001 gebruikt: klantvraag, aanbesteding, certificering, professionalisering of aansluiting op andere wet- en regelgeving. Leg daarna vast welke onderdelen, diensten, locaties, systemen en leveranciers binnen de scope vallen. Een te ruime scope maakt het traject onnodig zwaar; een kunstmatig smalle scope kan de relevante risico's buiten beeld laten.
Voer vervolgens een ISO 27001 GAP-analyse uit. Daarmee wordt zichtbaar welke eisen en maatregelen al aantoonbaar zijn ingericht, welke onderdelen gedeeltelijk bestaan en waar de grootste risico's of afhankelijkheden liggen. De uitkomst is een haalbaar stappenplan met een duidelijke volgorde.
Gebruik de norm als managementsysteem: iedere stap draagt aantoonbaar bij aan risicobeheersing, eigenaarschap, uitvoering en verbetering.
Stap 3 en 4: governance en risicoanalyse inrichten
Richt rollen, overleg, besluitvorming en rapportage in. Directie stelt kaders en accepteert restrisico's; risico- en proceseigenaren volgen maatregelen op; deskundigen adviseren en toetsen. Maak ook duidelijk hoe privacy, kwaliteit, IT, leveranciersmanagement en continuïteit aansluiten op het ISMS.
Beoordeel daarna risico's voor vertrouwelijkheid, integriteit en beschikbaarheid van informatie. Verbind scenario's aan kritieke processen, systemen, mensen en leveranciers. Kies per risico een behandelstrategie en wijs een eigenaar aan. De risicobehandeling bepaalt welke maatregelen nodig zijn en waarom.
Stap 5 en 6: maatregelen invoeren en werking aantonen
Werk benodigde maatregelen uit in beleid, procedures en technische of organisatorische inrichting. De Verklaring van Toepasselijkheid legt vast welke beheersmaatregelen relevant zijn, hoe zij zijn ingevuld en waarom eventuele maatregelen niet van toepassing zijn.
Laat het ISMS vervolgens werkelijk draaien. Verzamel bewijs van toegangscontroles, back-up- en restoretests, leveranciersbeoordelingen, awareness, incidentopvolging, controles en managementbesluiten. Bewijs hoeft niet omvangrijk te zijn, zolang het actueel, herleidbaar en verbonden aan een eigenaar en evaluatiemoment is.
- koppel ieder belangrijk risico aan behandeling, maatregel, eigenaar en bewijs
- gebruik bestaande processen en registraties waar die aantoonbaar werken
- maak afwijkingen zichtbaar en volg corrigerende acties aantoonbaar op
- stuur op een beperkt aantal bruikbare indicatoren in plaats van rapportagevolume
Stap 7 en 8: interne audit, directiebeoordeling en verbetering
De interne audit beoordeelt onafhankelijk of het ISMS voldoet aan de eigen afspraken en de normeisen, en of maatregelen in de praktijk werken. De directiebeoordeling gebruikt audituitkomsten, prestaties, incidenten, risico's en veranderingen om te beslissen over prioriteiten en middelen.
Los afwijkingen aantoonbaar op en beoordeel of oorzaken structureel zijn weggenomen. Wanneer certificering het doel is, kiest de organisatie daarna een onafhankelijke certificatie-instelling. Kynexis Informatiebeveiliging kan het ISMS bouwen en voorbereiden; de certificatie-instelling voert haar eigen audit uit en beslist over het certificaat.
Bronnen en verdieping
Gebaseerd op officiële kaders en praktische uitvoering
De bronpagina's bieden de formele achtergrond. Kynexis Informatiebeveiliging vertaalt deze informatie naar een uitvoerbare aanpak voor je organisatie, sector en risicoprofiel.


