Naar de inhoud

Kenniscentrum

Normen en wetgeving. In gewone taal.

Wat de normen van een IT- of softwareleverancier vragen, in gewone taal en zonder de normteksten zelf over te nemen.

ISO 27001

7 artikelen

Begin hier

ISO 27001 in gewone taal: wat het is en wat het van een softwareleverancier vraagt

ISO 27001 is de internationale norm voor informatiebeveiliging, sinds oktober 2022 in de huidige versie. Hij bestaat uit eisen aan een managementsysteem in de clausules 4 tot en met 10 en een bijlage, Annex A, met 93 maatregelen in vier thema's. Certificaten op de versie uit 2013 zijn sinds 31 oktober 2025 niet meer geldig.

Lees verder 6 min leestijd

Interne audit en directiebeoordeling zonder theater

ISO 27001 vraagt in clausule 9.2 om interne audits en in clausule 9.3 om een directiebeoordeling, beide op geplande momenten. Voor een bedrijf van 10 tot 100 fte volstaat meestal een auditprogramma dat de scope over een paar jaar volledig dekt en één directiebeoordeling per jaar. Bevindingen volg je op volgens clausule 10.2.

Lees verder 5 min leestijd

ISO 27001-certificering: stappen, doorlooptijd en wie wat doet

ISO 27001-certificering is een externe toetsing in twee fasen door een certificerende instelling. Fase 1 beoordeelt of je klaar bent, fase 2 of je ISMS werkt. Het certificaat geldt drie jaar, met ten minste één surveillance-audit per kalenderjaar. In Nederland accrediteert de Raad voor Accreditatie de instellingen die mogen certificeren.

Lees verder 5 min leestijd

ISO 27001-checklist voor IT- en softwarebedrijven

Deze ISO 27001-checklist ordent het werk voor een IT- of softwarebedrijf in vijf fasen: fundament, risico's, invoeren, toetsen en certificeren. Elk punt verwijst naar een clausule van de versie uit 2022 of naar een Annex A-maatregel. Hij vervangt geen risicobeoordeling: welke maatregelen je invoert, volgt uit je eigen risico's.

Lees verder 5 min leestijd

Wat kost ISO 27001-certificering in Nederland

ISO 27001-certificering kost geen vast bedrag. Je betaalt de externe audit in auditdagen maal dagtarief, drie jaar lang, plus interne uren, eventueel advies en tooling. Het aantal auditdagen volgt uit ISO/IEC 27006-1 en hangt vooral af van het aantal mensen binnen de scope. Het enige vaste bedrag is de norm zelf, 240 euro exclusief btw bij NEN.

Lees verder 5 min leestijd

ISO 27001-maatregelen: de 93 maatregelen van Annex A, gegroepeerd zoals een IT-bedrijf ze ervaart

ISO 27001:2022 bevat in Annex A 93 maatregelen, verdeeld over vier thema's, 37 organisatorische, 8 mensgerichte, 14 fysieke en 34 technologische. Elf daarvan zijn nieuw ten opzichte van de versie uit 2013. Annex A is een referentielijst, geen verplichte checklist: welke maatregelen je toepast, volgt uit je risicobeoordeling en staat in de Verklaring van Toepasselijkheid.

Lees verder 5 min leestijd

Verklaring van Toepasselijkheid: wat erin moet en hoe je hem onderhoudt

De Verklaring van Toepasselijkheid is het document dat ISO 27001 in clausule 6.1.3 d) vraagt. Het noemt per maatregel uit Annex A, 93 in de versie uit 2022, of die van toepassing is, waarom wel of niet, en of hij is geïmplementeerd. Samen met het risicobehandelplan laat het zien hoe risico's tot maatregelen leiden.

Lees verder 4 min leestijd