Een ISO 27001-certificaat is het zichtbare eindpunt van een werkend Information Security Management System, meestal afgekort tot ISMS. De echte waarde ontstaat tijdens de inrichting: de organisatie maakt bewuste keuzes over informatiebeveiligingsrisico's, verdeelt verantwoordelijkheden, verzamelt bewijs en stuurt aantoonbaar op verbetering.

Wat is ISO 27001 certificering?

ISO/IEC 27001:2022 bevat eisen voor het opzetten, invoeren, onderhouden en continu verbeteren van een ISMS. Dat managementsysteem helpt een organisatie informatiebeveiligingsrisico's systematisch te beoordelen en passende beheersmaatregelen te kiezen. De norm is toepasbaar op organisaties van iedere omvang en in iedere sector.

Bij certificering beoordeelt een onafhankelijke certificatie-instelling of het ISMS aan de norm voldoet en in de praktijk functioneert. Een geaccrediteerde certificatie-instelling biedt extra zekerheid over de deskundigheid en onafhankelijkheid van die beoordeling. De Raad voor Accreditatie publiceert een actueel overzicht van geaccrediteerde instellingen in Nederland.

Kynexis Informatiebeveiliging BV begeleidt de implementatie, voert GAP-analyses uit en bereidt de organisatie inhoudelijk voor. De certificatie-audit en de beslissing over het ISO 27001-certificaat blijven bij de onafhankelijke certificatie-instelling.

  • ISO 27001: de eisen aan het managementsysteem voor informatiebeveiliging
  • ISMS: de bestuurlijke en operationele cyclus waarmee de organisatie risico's beheerst
  • certificatie-audit: de onafhankelijke beoordeling van opzet, bestaan en werking
  • certificaat: de formele bevestiging binnen de vastgestelde scope
Een sterke voorbereiding op ISO 27001 certificering draait om samenhang: de scope bepaalt welke risico's, maatregelen, documenten, controles en bewijsstukken bij elkaar horen.

Welke stappen horen bij een ISO 27001 certificeringstraject?

Een goed traject begint met de reden voor certificering en een heldere scope. Klanteisen, aanbestedingen, ketenafspraken, groeiplannen en interne professionalisering kunnen allemaal aanleiding zijn. De scope beschrijft welke organisatieonderdelen, processen, locaties, systemen en diensten onder het ISMS vallen.

Daarna volgt een nulmeting of ISO 27001 GAP-analyse. Die maakt zichtbaar welke onderdelen al aanwezig zijn, waar bewijs ontbreekt en welke verbeteringen prioriteit krijgen. Op basis daarvan bouwt de organisatie gericht verder aan beleid, risicoanalyse, de Verklaring van Toepasselijkheid, maatregelen, rollen en een vaste overleg- en rapportagecyclus.

Wanneer het ISMS enige tijd aantoonbaar werkt, volgen de interne audit en directiebeoordeling. Bevindingen worden opgevolgd en de organisatie stelt vast of zij gereed is voor de certificatie-audit. De certificatie-instelling voert vervolgens haar eigen beoordeling uit volgens de afgesproken auditopzet.

  • doel, belanghebbenden en scope vaststellen
  • ISO 27001 GAP-analyse en geprioriteerd plan van aanpak uitvoeren
  • risico's, maatregelen, beleid en eigenaarschap inrichten
  • werking aantonen met registraties, controles en bewijsstukken
  • interne audit, directiebeoordeling en opvolging afronden
  • certificatie-audit door de gekozen certificatie-instelling laten uitvoeren
Bekijk de begeleiding bij ISO 27001-implementatieLees hoe Kynexis informatiebeveiliging aantoonbaar borgt

Welke documentatie en bewijsstukken heeft een ISMS nodig?

Documentatie ondersteunt de besturing van het ISMS. De organisatie legt vast wat zij wil bereiken, welke risico's zij accepteert, welke maatregelen gelden en wie verantwoordelijk is. Vervolgens laten registraties en controles zien dat afspraken worden uitgevoerd en dat afwijkingen leiden tot gerichte opvolging.

De kwaliteit zit vooral in de verbinding tussen onderdelen. Een risico hoort terug te komen in de gekozen maatregel, de verantwoordelijke eigenaar, het bijbehorende bewijs en het evaluatiemoment. Die samenhang geeft bestuur, medewerkers en auditors snel inzicht in de status en voorkomt dat losse documenten de voortgang vertragen.

  • scope, context, belanghebbenden en informatiebeveiligingsdoelstellingen
  • risicoanalyse, risicobehandelplan en Verklaring van Toepasselijkheid
  • beleid, procedures, rollen en aantoonbare besluitvorming
  • bewijs van uitgevoerde controles, opleidingen, tests en leveranciersbeoordelingen
  • incidenten, afwijkingen, corrigerende maatregelen en verbetervoorstellen
  • interne audit, directiebeoordeling en voortgangsrapportage

ISO 27001 documentatie en opvolging organiseren met Normity

Kynexis werkt intensief samen met Normity om het ISMS overzichtelijk en aantoonbaar in te richten. Risico's, maatregelen, documenten, bewijsstukken, acties, eigenaren en beoordelingsmomenten kunnen in één samenhangende omgeving worden vastgelegd. Dat geeft teams een gedeeld vertrekpunt voor uitvoering en rapportage.

De combinatie van inhoudelijke begeleiding en gestructureerde vastlegging versnelt de opvolging. De organisatie ziet welke acties openstaan, welk bewijs actueel is en waar besluitvorming nodig is. Tijdens interne en externe audits blijft de onderbouwing daardoor goed vindbaar en herleidbaar.

Het platform ondersteunt de verbetercyclus. De kwaliteit blijft voortkomen uit heldere keuzes, betrokken eigenaren en consequente uitvoering. Kynexis helpt die lijn in te richten en praktisch vol te houden.

Lees meer over beleid, bewijs en eigenaarschap

Wanneer is uw organisatie klaar voor de ISO 27001 audit?

Auditgereedheid blijkt uit de dagelijkse werking van het ISMS. Medewerkers kennen hun rol, risico-eigenaren volgen maatregelen op, managementinformatie ondersteunt besluiten en afwijkingen worden aantoonbaar behandeld. De interne audit en directiebeoordeling bevestigen dat de organisatie haar eigen verbetercyclus gebruikt.

Een gerichte pre-assessment of laatste GAP-controle kan de resterende aandachtspunten zichtbaar maken. Daarbij is volledigheid belangrijker dan een dik handboek. De auditor moet de logische lijn kunnen volgen van context en risico naar maatregel, bewijs, evaluatie en verbetering.

De doorlooptijd en investering hangen samen met scope, volwassenheid, beschikbare capaciteit, complexiteit en gewenste snelheid. Een nulmeting levert de beste basis voor een realistische planning en een onderbouwde begroting.

Voorbereiden op certificering

Bouw een ISMS dat werkt en aantoonbaar klaar is voor de audit

Kynexis brengt de huidige situatie in beeld, helpt prioriteiten bepalen en begeleidt de implementatie tot en met interne audit, directiebeoordeling en voorbereiding op de onafhankelijke certificatie-audit.

Bronnen en verdieping

Gebaseerd op officiële kaders en praktische uitvoering

De bronpagina's bieden de formele achtergrond. Kynexis vertaalt deze informatie naar een uitvoerbare aanpak voor uw organisatie, sector en risicoprofiel.

Bekijk ISO - ISO/IEC 27001:2022Bekijk Raad voor Accreditatie - alle geaccrediteerden