Naar de inhoud

ISO 27001 in gewone taal: wat het is en wat het van een softwareleverancier vraagt

6 min leestijd Laatst gecontroleerd op

ISO 27001 is de internationale norm voor informatiebeveiliging, sinds oktober 2022 in de huidige versie. Hij bestaat uit eisen aan een managementsysteem in de clausules 4 tot en met 10 en een bijlage, Annex A, met 93 maatregelen in vier thema's. Certificaten op de versie uit 2013 zijn sinds 31 oktober 2025 niet meer geldig.

ISO 27001 is de internationale norm voor het beheersen van informatiebeveiliging, en de huidige versie is in oktober 2022 verschenen. De norm heeft twee delen: eisen aan een managementsysteem in de clausules 4 tot en met 10, en een bijlage met 93 maatregelen, Annex A. Een organisatie kan zich er vrijwillig op laten certificeren door een geaccrediteerde certificerende instelling.

Wat een managementsysteem voor informatiebeveiliging is en hoe de onderdelen samenhangen, staat in het artikel over het ISMS. Dit artikel gaat over de norm zelf en over wat hij concreet vraagt van een IT- of softwareleverancier.

Waarom een softwareleverancier ermee te maken krijgt

Een SaaS-bedrijf, een hostingpartij of een leverancier van zorgsoftware verwerkt informatie van klanten. Die klanten willen weten of dat zorgvuldig gebeurt, en een certificaat is voor hen een herkenbaar antwoord. In aanbestedingen, leveranciersvragenlijsten en contracten met zorg- en overheidsorganisaties komt de vraag naar ISO 27001 daarom vaak terug.

De norm schrijft geen techniek voor. Hij vraagt dat je je risico's kent, bewust kiest wat je eraan doet en kunt aantonen dat het werkt. Twee bedrijven met hetzelfde certificaat kunnen dus heel verschillende maatregelen hebben.

Versie 2022 en de overgang

Wat Datum of feit
Publicatie ISO/IEC 27001:2022 25 oktober 2022
Nederlandse uitgave NEN-EN-ISO/IEC 27001:2023
Laatste initiële en hercertificeringsaudits op de 2013-versie tot en met 30 april 2024
Einde overgangstermijn 31 oktober 2025
Wijziging over klimaatverandering Amendment 1:2024

Na 31 oktober 2025 zijn alle certificaten op de versie uit 2013 verlopen of ingetrokken. Wie nu een certificaat heeft of haalt, werkt dus met de versie uit 2022. De wijziging uit 2024 vraagt bij de context en de belanghebbenden (clausules 4.1 en 4.2) om na te gaan of klimaatverandering voor jouw organisatie een relevant onderwerp is. Voor de meeste softwarebedrijven is dat een korte, beredeneerde vastlegging.

De clausules 4 tot en met 10 vanuit een softwarebedrijf

De clausules zijn allemaal verplicht. De tabel laat zien wat een auditor bij een softwareleverancier doorgaans wil terugzien, in eigen woorden.

Clausule Wat je vastlegt Voorbeeld bij een SaaS-leverancier
4 Context Scope, belanghebbenden en hun eisen Scope is het platform, de ontwikkelstraat en de supportafdeling; belanghebbenden zijn klanten, hostingpartij en toezichthouders.
5 Leiderschap Beleid, rollen, betrokkenheid directie De CTO is eigenaar van het ISMS; de directie stelt het beleid vast en ziet de risico's.
6 Planning Risicobeoordeling, risicobehandeling, doelstellingen, geplande wijzigingen Risico's rond klantdata in de productiedatabase, met een behandelplan en een Verklaring van Toepasselijkheid.
7 Ondersteuning Competenties, bewustzijn, communicatie, documentbeheer Onboarding met securitytraining voor nieuwe developers, versiebeheer op beleidsdocumenten.
8 Uitvoering Plannen uitvoeren en risico's opnieuw beoordelen bij veranderingen Een nieuwe subverwerker of een migratie naar een andere cloudregio leidt tot een nieuwe risicoafweging.
9 Evaluatie Meten, interne audit, directiebeoordeling Een jaarlijkse interne audit door iemand die het werk niet zelf doet, en een directiebeoordeling met besluiten.
10 Verbetering Afwijkingen oplossen, steeds verbeteren Een incident of auditbevinding krijgt een oorzaakanalyse en een correctie die je kunt aanwijzen.

Nieuw in de versie van 2022 is onder meer clausule 6.3: wijzigingen in het ISMS worden gepland in plaats van ad hoc doorgevoerd. Voor een groeiend bedrijf, dat bijvoorbeeld een tweede product of een nieuwe vestiging aan de scope toevoegt, is dat een herkenbaar moment.

Annex A: 93 maatregelen in vier thema's

Annex A is een lijst van maatregelen waaruit je kiest. De uitleg per maatregel staat in een aparte norm, ISO/IEC 27002, die niet certificeerbaar is. De nummering volgt vier thema's:

Thema Nummers Aantal Voorbeelden voor een softwarebedrijf
Organisatorisch 5.1 tot en met 5.37 37 Beleid, leveranciers en clouddiensten, incidentbeheer, continuïteit, wet- en regelgeving
Mensgericht 6.1 tot en met 6.8 8 Screening, geheimhouding, training, thuiswerken, melden van gebeurtenissen
Fysiek 7.1 tot en met 7.14 14 Toegang tot kantoor, clean desk, apparatuur buiten de deur, veilig afvoeren
Technologisch 8.1 tot en met 8.34 34 Toegangsrechten, logging, kwetsbaarhedenbeheer, back-ups, veilig ontwikkelen, scheiding van omgevingen

De vorige versie had 114 maatregelen. Veel daarvan zijn samengevoegd, en er zijn 11 nieuwe bijgekomen. Een paar daarvan raken softwareleveranciers direct: informatiebeveiliging bij het gebruik van clouddiensten (5.23), configuratiebeheer (8.9), monitoring (8.16) en veilig programmeren (8.28).

Twee misverstanden komen vaak voor. Annex A is geen checklist die je van boven naar beneden afwerkt: je kiest maatregelen omdat je risicobeoordeling erom vraagt. En uitsluiten mag, als je het onderbouwt. Een volledig cloudgebaseerd bedrijf zonder eigen serverruimte sluit bijvoorbeeld een deel van de fysieke maatregelen uit, of legt ze bij de hostingpartij. Die keuzes staan in de Verklaring van Toepasselijkheid.

Wat de norm in de praktijk vraagt

Voor een softwarebedrijf van 10 tot 100 medewerkers komt het meestal neer op vier dingen.

  1. Een scherpe scope. Het hele bedrijf, of alleen het product dat klanten afnemen. Een kleinere scope is sneller op orde, maar klanten lezen op het certificaat wat erin valt.
  2. Risico's in bedrijfstaal. Niet "verlies van integriteit", maar "een developer pusht per ongeluk naar productie" of "de hostingpartij valt een dag uit".
  3. Bewijs dat meegroeit met het werk. Pull-requestreviews, toegangsreviews, back-uptests en incidentlogs zijn bewijs dat je toch al maakt, als je het vastlegt.
  4. Een jaarlijkse cyclus. Interne audit, directiebeoordeling en verbetering, elk jaar opnieuw, want de certificerende instelling komt ook elk jaar terug.

Van norm naar certificaat

Certificering loopt via een audit in twee fasen door een certificerende instelling, gevolgd door jaarlijkse controles. Hoe dat gaat, wat het kost en hoe je je voorbereidt, staat in de artikelen over certificering, kosten en de checklist.

Welke vorm je ISMS ook heeft, de norm toetst wat de organisatie doet, niet welk hulpmiddel zij gebruikt. Trustbird legt maatregelen één keer vast in bedrijfstaal en koppelt ze aan de clausules en Annex A-nummers, met een auditspoor dat een auditor zelf kan lezen.

Veelgestelde vragen

Wat is ISO 27001?

ISO/IEC 27001 is de internationale norm die beschrijft waar een managementsysteem voor informatiebeveiliging aan moet voldoen. Een organisatie kan zich er door een certificerende instelling op laten toetsen.

Welke versie van ISO 27001 geldt nu?

De versie uit 2022, in Nederland uitgegeven als NEN-EN-ISO/IEC 27001:2023, met een kleine wijziging uit 2024 over klimaatverandering. Certificaten op de versie uit 2013 zijn na 31 oktober 2025 verlopen of ingetrokken.

Hoeveel maatregelen heeft Annex A?

93, verdeeld over vier thema's: organisatorisch (37), mensgericht (8), fysiek (14) en technologisch (34). De versie uit 2013 had er 114.

Moet ik alle 93 maatregelen invoeren?

Nee. Je kiest maatregelen op basis van je risicobeoordeling en legt in de Verklaring van Toepasselijkheid vast welke je toepast en waarom je andere uitsluit. De clausules 4 tot en met 10 zijn wel allemaal verplicht.

Is ISO 27001-certificering verplicht?

Nee, certificering is vrijwillig. In de praktijk vragen klanten er vaak om, bijvoorbeeld in aanbestedingen of in contracten met zorg- en overheidsorganisaties.

Lees ook

Bronnen

  1. ISO, ISO/IEC 27001:2022 Information security management systems
  2. ISO, ISO/IEC 27002:2022 Information security controls
  3. NEN, veelgestelde vragen over ISO/IEC 27001
  4. NEN, NEN-EN-ISO/IEC 27001:2023/A1:2024 (klimaatwijziging)
  5. IAF MD 26, overgangseisen voor ISO/IEC 27001:2022
  6. Raad voor Accreditatie, transitie ISO/IEC 27001:2022

Trustbird wordt gebouwd met twee gecertificeerde design partners, en we zoeken meer bedrijven die zich bij hen aansluiten tegen co-founderprijs.

Word design partner