ISO 27001 & ISMS

Hoe bouw en toets je een werkend ISMS volgens ISO 27001?

ISO/IEC 27001 geeft organisaties een bestuurbaar managementsysteem voor informatiebeveiliging. Kynexis helpt je vaststellen wat ontbreekt, een passend ISMS inrichten en onafhankelijk toetsen of beleid, risico’s, maatregelen en bewijs aantoonbaar werken.

Bijgewerkt 25 augustus 2026

Wouter Parent adviseert organisaties over ISO 27001 en een werkend ISMS
ISO 27001 Senior Lead ImplementerVan normeis naar aantoonbare beheersing.

De kern in één antwoord

Wat vraagt ISO 27001 van je organisatie?

ISO/IEC 27001 vraagt dat je informatiebeveiliging bestuurt via een Information Security Management System (ISMS). Daarin verbind je organisatiecontext, risico’s, beleid, maatregelen, eigenaarschap, controles, interne audits en management review in één aantoonbare verbetercyclus.

  • Bepaal de scope, belanghebbenden en risico’s waarop het ISMS moet sturen.
  • Koppel risico’s aan passende maatregelen en onderbouw keuzes in de Statement of Applicability.
  • Leg eigenaarschap, uitvoering, monitoring en bewijs structureel vast.
  • Toets via interne audits en management review of het systeem blijft werken en verbeteren.

ISO 27001-diensten

Kies de aanpak die past bij de fase van je ISMS

Onderzoek eerst waar je staat, richt ontbrekende onderdelen samenhangend in en toets daarna onafhankelijk of het managementsysteem aantoonbaar werkt.

GAP & ROADMAP

ISO 27001 GAP-analyse

Vergelijk de huidige inrichting met ISO/IEC 27001:2022 en vertaal verschillen naar een uitvoerbare roadmap.

Bekijk de ISO 27001 GAP-analyse →
IMPLEMENTATIE

ISO 27001 begeleiding

Bouw een passend ISMS waarin risico’s, beleid, maatregelen, eigenaarschap en bewijs daadwerkelijk samenkomen.

Bekijk ISO 27001 begeleiding →

De juiste onderzoeksvorm

GAP-analyse, begeleiding of interne audit?

De drie diensten sluiten op elkaar aan, maar beantwoorden ieder een andere bestuurlijke vraag.

DienstCentrale vraagPassend momentResultaat
GAP-analyseWaar staan we en wat ontbreekt?Start of herstart van het trajectGAP-overzicht en roadmap
BegeleidingHoe richten we een werkend ISMS in?Tijdens implementatie en borgingWerkende inrichting en bewijsstructuur
Interne auditVoldoet en werkt het ISMS aantoonbaar?Periodiek of vóór certificatieObjectieve bevindingen en prioriteiten

Kennis over ISO 27001

Van ISMS-basis tot audit en certificering

Gebruik de artikelen om begrippen, besluitmomenten en bewijsbehoeften gericht te verdiepen.

ISMS

Wat is een ISMS?

Lees hoe een managementsysteem risico’s, beleid, uitvoering en verbetering met elkaar verbindt.

Lees wat een ISMS is →
CONTROLE

ISO 27001-checklist

Controleer welke onderdelen van context tot continue verbetering aantoonbaar moeten zijn ingericht.

Bekijk de checklist →
AUDIT

Hoe verloopt een ISO 27001-audit?

Bekijk wat er gebeurt tijdens voorbereiding, interviews, steekproeven en rapportage.

Lees over de audit →
CERTIFICERING

Kosten van ISO 27001-certificering

Zie welke factoren de interne inspanning en externe certificatiekosten bepalen.

Bekijk de kostenfactoren →
ROUTE

ISO 27001-stappenplan

Werk gefaseerd van scope en risicoanalyse naar implementatie, audit en blijvende verbetering.

Bekijk het stappenplan →

Bestuurlijke betekenis

Een certificaat is een resultaat, geen besturingsmodel

Sturen op risico

Bestuur en directie moeten begrijpen welke informatierisico’s materieel zijn, welke behandeling passend is en welk restrisico wordt geaccepteerd.

Bewijs van werking

Documenten alleen geven onvoldoende zekerheid. Besluiten, controles, incidenten, leveranciersbeoordelingen en verbeteracties moeten aantoonbaar worden uitgevoerd.

Blijvend verbeteren

Veranderingen in processen, systemen, leveranciers en dreigingen horen terug te komen in risicoanalyse, maatregelen en managementinformatie.

Maak je volgende stap concreetWelke ISO 27001-aanpak past bij je organisatie?

Bespreek je certificeringsambitie, de volwassenheid van het ISMS en de zekerheid die bestuur of management nodig heeft.

Plan een kennismaking →

Veelgestelde vragen

Praktische antwoorden over ISO 27001

Wat is ISO 27001?

ISO/IEC 27001 is de internationale norm met eisen voor het opzetten, uitvoeren, onderhouden en continu verbeteren van een Information Security Management System.

Is ISO 27001-certificering verplicht?

Meestal niet. Organisaties kiezen certificering om klanten, ketenpartners en andere belanghebbenden aantoonbare zekerheid te geven. Contracten of sectorspecifieke eisen kunnen certificering wel praktisch noodzakelijk maken.

Wat is het verschil tussen ISO 27001 en een ISMS?

ISO 27001 bevat de normeisen. Het ISMS is het managementsysteem waarmee je die eisen passend voor je eigen organisatie uitvoert en blijft verbeteren.

Wanneer kies je voor een GAP-analyse?

Een GAP-analyse past wanneer je wilt weten waar het bestaande ISMS staat, welke onderdelen of bewijsstukken ontbreken en welke stappen prioriteit hebben.

Wanneer is een interne audit nodig?

ISO 27001 vereist interne audits op geplande intervallen. Daarmee beoordeelt de organisatie objectief of het ISMS aan de relevante eisen en eigen afspraken voldoet en effectief werkt.

Wouter Parent

Een goed ISMS helpt je besluiten nemen en risico’s aantoonbaar beheersen. Certificering is waardevol wanneer die werking al in de organisatie is verankerd.

Actueel
CyberbeveiligingswetDe Cyberbeveiligingswet is van kracht. Wat betekent dit voor je organisatie?

Lees de praktische gevolgen voor bestuur, risico's, keten en aantoonbaarheid.

Lees de praktische uitleg