ISO 27001 in gewone taal: wat het is en wat het van een softwareleverancier vraagt
6 min leestijd Laatst gecontroleerd op
ISO 27001 is de internationale norm voor informatiebeveiliging, sinds oktober 2022 in de huidige versie. Hij bestaat uit eisen aan een managementsysteem in de clausules 4 tot en met 10 en een bijlage, Annex A, met 93 maatregelen in vier thema's. Certificaten op de versie uit 2013 zijn sinds 31 oktober 2025 niet meer geldig.
ISO 27001 is de internationale norm voor het beheersen van informatiebeveiliging, en de huidige versie is in oktober 2022 verschenen. De norm heeft twee delen: eisen aan een managementsysteem in de clausules 4 tot en met 10, en een bijlage met 93 maatregelen, Annex A. Een organisatie kan zich er vrijwillig op laten certificeren door een geaccrediteerde certificerende instelling.
Wat een managementsysteem voor informatiebeveiliging is en hoe de onderdelen samenhangen, staat in het artikel over het ISMS. Dit artikel gaat over de norm zelf en over wat hij concreet vraagt van een IT- of softwareleverancier.
Waarom een softwareleverancier ermee te maken krijgt
Een SaaS-bedrijf, een hostingpartij of een leverancier van zorgsoftware verwerkt informatie van klanten. Die klanten willen weten of dat zorgvuldig gebeurt, en een certificaat is voor hen een herkenbaar antwoord. In aanbestedingen, leveranciersvragenlijsten en contracten met zorg- en overheidsorganisaties komt de vraag naar ISO 27001 daarom vaak terug.
De norm schrijft geen techniek voor. Hij vraagt dat je je risico's kent, bewust kiest wat je eraan doet en kunt aantonen dat het werkt. Twee bedrijven met hetzelfde certificaat kunnen dus heel verschillende maatregelen hebben.
Versie 2022 en de overgang
| Wat | Datum of feit |
|---|---|
| Publicatie ISO/IEC 27001:2022 | 25 oktober 2022 |
| Nederlandse uitgave | NEN-EN-ISO/IEC 27001:2023 |
| Laatste initiële en hercertificeringsaudits op de 2013-versie | tot en met 30 april 2024 |
| Einde overgangstermijn | 31 oktober 2025 |
| Wijziging over klimaatverandering | Amendment 1:2024 |
Na 31 oktober 2025 zijn alle certificaten op de versie uit 2013 verlopen of ingetrokken. Wie nu een certificaat heeft of haalt, werkt dus met de versie uit 2022. De wijziging uit 2024 vraagt bij de context en de belanghebbenden (clausules 4.1 en 4.2) om na te gaan of klimaatverandering voor jouw organisatie een relevant onderwerp is. Voor de meeste softwarebedrijven is dat een korte, beredeneerde vastlegging.
De clausules 4 tot en met 10 vanuit een softwarebedrijf
De clausules zijn allemaal verplicht. De tabel laat zien wat een auditor bij een softwareleverancier doorgaans wil terugzien, in eigen woorden.
| Clausule | Wat je vastlegt | Voorbeeld bij een SaaS-leverancier |
|---|---|---|
| 4 Context | Scope, belanghebbenden en hun eisen | Scope is het platform, de ontwikkelstraat en de supportafdeling; belanghebbenden zijn klanten, hostingpartij en toezichthouders. |
| 5 Leiderschap | Beleid, rollen, betrokkenheid directie | De CTO is eigenaar van het ISMS; de directie stelt het beleid vast en ziet de risico's. |
| 6 Planning | Risicobeoordeling, risicobehandeling, doelstellingen, geplande wijzigingen | Risico's rond klantdata in de productiedatabase, met een behandelplan en een Verklaring van Toepasselijkheid. |
| 7 Ondersteuning | Competenties, bewustzijn, communicatie, documentbeheer | Onboarding met securitytraining voor nieuwe developers, versiebeheer op beleidsdocumenten. |
| 8 Uitvoering | Plannen uitvoeren en risico's opnieuw beoordelen bij veranderingen | Een nieuwe subverwerker of een migratie naar een andere cloudregio leidt tot een nieuwe risicoafweging. |
| 9 Evaluatie | Meten, interne audit, directiebeoordeling | Een jaarlijkse interne audit door iemand die het werk niet zelf doet, en een directiebeoordeling met besluiten. |
| 10 Verbetering | Afwijkingen oplossen, steeds verbeteren | Een incident of auditbevinding krijgt een oorzaakanalyse en een correctie die je kunt aanwijzen. |
Nieuw in de versie van 2022 is onder meer clausule 6.3: wijzigingen in het ISMS worden gepland in plaats van ad hoc doorgevoerd. Voor een groeiend bedrijf, dat bijvoorbeeld een tweede product of een nieuwe vestiging aan de scope toevoegt, is dat een herkenbaar moment.
Annex A: 93 maatregelen in vier thema's
Annex A is een lijst van maatregelen waaruit je kiest. De uitleg per maatregel staat in een aparte norm, ISO/IEC 27002, die niet certificeerbaar is. De nummering volgt vier thema's:
| Thema | Nummers | Aantal | Voorbeelden voor een softwarebedrijf |
|---|---|---|---|
| Organisatorisch | 5.1 tot en met 5.37 | 37 | Beleid, leveranciers en clouddiensten, incidentbeheer, continuïteit, wet- en regelgeving |
| Mensgericht | 6.1 tot en met 6.8 | 8 | Screening, geheimhouding, training, thuiswerken, melden van gebeurtenissen |
| Fysiek | 7.1 tot en met 7.14 | 14 | Toegang tot kantoor, clean desk, apparatuur buiten de deur, veilig afvoeren |
| Technologisch | 8.1 tot en met 8.34 | 34 | Toegangsrechten, logging, kwetsbaarhedenbeheer, back-ups, veilig ontwikkelen, scheiding van omgevingen |
De vorige versie had 114 maatregelen. Veel daarvan zijn samengevoegd, en er zijn 11 nieuwe bijgekomen. Een paar daarvan raken softwareleveranciers direct: informatiebeveiliging bij het gebruik van clouddiensten (5.23), configuratiebeheer (8.9), monitoring (8.16) en veilig programmeren (8.28).
Twee misverstanden komen vaak voor. Annex A is geen checklist die je van boven naar beneden afwerkt: je kiest maatregelen omdat je risicobeoordeling erom vraagt. En uitsluiten mag, als je het onderbouwt. Een volledig cloudgebaseerd bedrijf zonder eigen serverruimte sluit bijvoorbeeld een deel van de fysieke maatregelen uit, of legt ze bij de hostingpartij. Die keuzes staan in de Verklaring van Toepasselijkheid.
Wat de norm in de praktijk vraagt
Voor een softwarebedrijf van 10 tot 100 medewerkers komt het meestal neer op vier dingen.
- Een scherpe scope. Het hele bedrijf, of alleen het product dat klanten afnemen. Een kleinere scope is sneller op orde, maar klanten lezen op het certificaat wat erin valt.
- Risico's in bedrijfstaal. Niet "verlies van integriteit", maar "een developer pusht per ongeluk naar productie" of "de hostingpartij valt een dag uit".
- Bewijs dat meegroeit met het werk. Pull-requestreviews, toegangsreviews, back-uptests en incidentlogs zijn bewijs dat je toch al maakt, als je het vastlegt.
- Een jaarlijkse cyclus. Interne audit, directiebeoordeling en verbetering, elk jaar opnieuw, want de certificerende instelling komt ook elk jaar terug.
Van norm naar certificaat
Certificering loopt via een audit in twee fasen door een certificerende instelling, gevolgd door jaarlijkse controles. Hoe dat gaat, wat het kost en hoe je je voorbereidt, staat in de artikelen over certificering, kosten en de checklist.
Welke vorm je ISMS ook heeft, de norm toetst wat de organisatie doet, niet welk hulpmiddel zij gebruikt. Trustbird legt maatregelen één keer vast in bedrijfstaal en koppelt ze aan de clausules en Annex A-nummers, met een auditspoor dat een auditor zelf kan lezen.
Veelgestelde vragen
Wat is ISO 27001?
ISO/IEC 27001 is de internationale norm die beschrijft waar een managementsysteem voor informatiebeveiliging aan moet voldoen. Een organisatie kan zich er door een certificerende instelling op laten toetsen.
Welke versie van ISO 27001 geldt nu?
De versie uit 2022, in Nederland uitgegeven als NEN-EN-ISO/IEC 27001:2023, met een kleine wijziging uit 2024 over klimaatverandering. Certificaten op de versie uit 2013 zijn na 31 oktober 2025 verlopen of ingetrokken.
Hoeveel maatregelen heeft Annex A?
93, verdeeld over vier thema's: organisatorisch (37), mensgericht (8), fysiek (14) en technologisch (34). De versie uit 2013 had er 114.
Moet ik alle 93 maatregelen invoeren?
Nee. Je kiest maatregelen op basis van je risicobeoordeling en legt in de Verklaring van Toepasselijkheid vast welke je toepast en waarom je andere uitsluit. De clausules 4 tot en met 10 zijn wel allemaal verplicht.
Is ISO 27001-certificering verplicht?
Nee, certificering is vrijwillig. In de praktijk vragen klanten er vaak om, bijvoorbeeld in aanbestedingen of in contracten met zorg- en overheidsorganisaties.
Lees ook
ISO 27001
Interne audit en directiebeoordeling zonder theater
Lees verder
Managementsysteem en beleid
Wat is een ISMS, en waarom een spreadsheet stopt bij de tweede norm
Lees verder
ISO 27001
ISO 27001-certificering: stappen, doorlooptijd en wie wat doet
Lees verder
ISO 27001
ISO 27001-checklist voor IT- en softwarebedrijven
Lees verder
ISO 27001
Wat kost ISO 27001-certificering in Nederland
Lees verder
ISO 27001
ISO 27001-maatregelen: de 93 maatregelen van Annex A, gegroepeerd zoals een IT-bedrijf ze ervaart
Lees verder
ISO 27001
Verklaring van Toepasselijkheid: wat erin moet en hoe je hem onderhoudt
Lees verder
Bronnen
- ISO, ISO/IEC 27001:2022 Information security management systems
- ISO, ISO/IEC 27002:2022 Information security controls
- NEN, veelgestelde vragen over ISO/IEC 27001
- NEN, NEN-EN-ISO/IEC 27001:2023/A1:2024 (klimaatwijziging)
- IAF MD 26, overgangseisen voor ISO/IEC 27001:2022
- Raad voor Accreditatie, transitie ISO/IEC 27001:2022
Trustbird wordt gebouwd met twee gecertificeerde design partners, en we zoeken meer bedrijven die zich bij hen aansluiten tegen co-founderprijs.
Word design partner