ISO 27001
Een ISO 27001-gereedheidsgids: Wat Certificering Daadwerkelijk Vereist
ITTCsec Security Engineering Team · 15 januari 2026 · Bijgewerkt 5 september 2026
ISO 27001-certificering is haalbaar voor organisaties van elke omvang, maar de meeste organisaties onderschatten het operationele werk dat erbij komt kijken. Het is geen documentatie-oefening, het is het bouwen van een informatiebeveiligingsmanagementsysteem (ISMS) dat daadwerkelijk draait.
Voor onze begeleiding bij het volledige ISO 27001-traject, van gap-assessment tot certificeringsaudit, zie de ISO 27001-pagina. Deze gids gaat dieper in op wat certificering inhoudelijk vereist.
Wat certificering daadwerkelijk vereist
Een ISMS dat risicobeoordeling omvat, een vastgestelde set maatregelen (uit Annex A of een gelijkwaardige controleset), gedocumenteerd beleid, en, cruciaal, bewijs dat de maatregelen daadwerkelijk functioneren, niet alleen gedocumenteerd zijn. Certificerende instellingen auditen op bewijs van doorlopende praktijk, niet op beleidsdocumenten op zichzelf.
Een realistische volgorde
- Scope bepalen. Beslis wat daadwerkelijk binnen scope valt: de hele organisatie, of een specifieke product-/dienstlijn. Een smallere scope is voor een eerste certificering vaak de juiste keuze.
- Gap-assessment. Vergelijk de huidige praktijk met de vereisten van ISO 27001 om te bepalen hoeveel werk er te doen is.
- Risicobeoordeling. Een formeel, gedocumenteerd proces voor het identificeren en behandelen van informatiebeveiligingsrisico's. Dit is een kernvereiste, geen optionele ondersteunende documentatie.
- Implementatie van maatregelen. Het opbouwen van de technische en organisatorische maatregelen die de risicobeoordeling en de norm vereisen.
- Interne audit. Uw eigen ISMS testen voordat de certificerende instelling dat doet.
- Certificeringsaudit. Uitgevoerd door een geaccrediteerde certificerende instelling, doorgaans in twee fasen.
Waar organisaties het werk onderschatten
De meest voorkomende misrekening is dit als een documentatieproject behandelen: beleid schrijven dat een ideale situatie beschrijft in plaats van de daadwerkelijke praktijk. Auditors vragen om bewijs: registraties van toegangscontroles, incidentlogs, trainingsregistraties. Zegt het beleid dat toegang elk kwartaal wordt herzien en is daar geen enkel bewijs van, dan is dat een bevinding.
Het op één na meest voorkomende probleem is een te brede scope kiezen voor een eerste certificering, wat de benodigde hoeveelheid bewijs vermenigvuldigt over elke hoek van de organisatie, in plaats van alleen het deel dat volwassenheid daadwerkelijk moet aantonen.
Heeft u ISO 27001 nodig, of is afstemming genoeg?
Certificering is relevant wanneer een klant of contract het expliciet vereist. Dwingt niets u tot formele certificering, dan halen veel organisaties al reële beveiligingswaarde uit afstemming op de controleset van ISO 27001 zonder de certificeringsaudit zelf na te streven, een lichtere route die het overwegen waard is voordat u zich vastlegt op volledige certificering.
