ISO 27001 en ISMS

Hoe bouw en toets je een werkend ISMS volgens ISO 27001?

Gebruik ISO 27001 als managementsysteem voor risicogestuurde informatiebeveiliging. Dit overzicht helpt je kiezen tussen een GAP-analyse, begeleiding en interne audit en brengt de belangrijkste kennis over een werkend ISMS samen.

Risicogestuurd managementsysteem

Wat vraagt ISO 27001 van je organisatie?

ISO/IEC 27001 beschrijft eisen aan een Information Security Management System. Daarmee organiseer je scope, risicoanalyse, beleid, rollen, maatregelen, interne toetsing, managementreview en continue verbetering als samenhangend geheel. De waarde zit in de dagelijkse werking en het vermogen om keuzes en uitvoering te onderbouwen.

ISO 27001-diensten

Kies de aanpak die past bij de fase van je ISMS

Een diagnose, uitvoeringsbegeleiding en onafhankelijke interne audit hebben ieder een eigen doel. Kies op basis van de vraag die management, certificerende instelling of organisatie beantwoord wil zien.

Opbouw en verbetering

ISO 27001 begeleiding

Bouw of verbeter het ISMS met heldere scope, risico's, eigenaarschap, controls en een werkende verbetercyclus.

Bekijk ISO 27001 begeleiding →
Onafhankelijke toets

Interne audit ISO 27001

Toets opzet, bestaan en werking voordat bevindingen bij een externe audit of certificering naar voren komen.

Bekijk de interne audit →

GAP-analyse, begeleiding of interne audit?

Van ISMS-basis tot audit en certificering

  1. 01

    Bepaal scope en context

    Leg vast welke diensten, processen, locaties, systemen en belanghebbenden binnen het ISMS vallen.

  2. 02

    Beoordeel risico's en maatregelen

    Verbind informatiebeveiligingsrisico's aan passende controls, eigenaarschap en beoogd bewijs.

  3. 03

    Laat het ISMS aantoonbaar werken

    Voer processen uit, registreer afwijkingen en gebruik managementinformatie om bij te sturen.

  4. 04

    Audit en verbeter

    Toets onafhankelijk, voer managementreviews uit en verwerk bevindingen in de verbetercyclus.

Managementsysteem boven momentopname

Een certificaat is een resultaat, geen besturingsmodel

Een sterk ISMS helpt de organisatie sturen op risico, bewijs van werking opbouwen en blijvend verbeteren. Certificering kan daaruit volgen, maar vervangt niet het eigenaarschap, de besluitvorming en het dagelijks beheer waarmee informatiebeveiliging werkelijk wordt geborgd.

6 artikelen

ISO 27001 en een werkend ISMS

Uitleg en hulpmiddelen voor scope, risico's, controls, audits, certificering en aantoonbare werking.

Officiële bron

Gebruik de actuele norm als formele basis

De officiële ISO/IEC 27001-norm bevat de normeisen. Publieke uitleg en checklists helpen bij oriëntatie, maar vervangen de normtekst en een beoordeling van de eigen scope niet.

Bekijk ISO/IEC 27001 bij ISO →
ISMS en ISO 27001Bespreek waar je organisatie staat met ISO 27001

Leg je huidige ISMS, auditplanning en gewenste zekerheid voor. Dan bepalen we of een GAP-analyse, begeleiding of interne audit het beste aansluit.

Plan een kennismaking →

Veelgestelde vragen

Praktische antwoorden over ISO 27001 en ISMS

Wat is het verschil tussen ISO 27001 en een ISMS?

Een ISMS is het managementsysteem waarmee je informatiebeveiliging bestuurt. ISO 27001 bevat eisen waaraan zo'n managementsysteem kan worden getoetst en gecertificeerd.

Moet iedere organisatie ISO 27001-gecertificeerd zijn?

Nee. Certificering is een keuze of contractuele eis. Ook zonder certificeringsdoel kan ISO 27001 een bruikbaar kader zijn om informatiebeveiliging risicogestuurd en aantoonbaar te organiseren.

Wanneer kies je een GAP-analyse?

Een GAP-analyse past wanneer je een feitelijk vertrekpunt nodig hebt: welke eisen zijn al ingevuld, waar ontbreekt bewijs en welke verbeteringen hebben prioriteit?

Waarom is een interne audit nodig?

Een interne audit geeft onafhankelijk inzicht in conformiteit en werking, ondersteunt de managementreview en is een verplicht onderdeel van de ISO 27001-cyclus.

Wouter Parent

Een ISMS heeft waarde wanneer het management ermee kan sturen en de organisatie kan laten zien dat belangrijke maatregelen ook gedurende de tijd werken.

Actueel
Red alert⚠ NetScaler-waarschuwing: actief misbruik bevestigd. Controleer je build, update direct en onderzoek eerder kwetsbare systemen op compromittering.

Citrix bevestigt actief misbruik van CVE-2026-88771 en CVE-2026-88772.

Bekijk het actuele stappenplan