Skip to content

ISO 27001 certificering

Maak informatiebeveiliging aantoonbaar en laat zien dat je risico’s structureel beheerst.

ISO 27001 is de internationale norm voor informatiebeveiligingsmanagement. Met een ISO 27001 certificering laat je zien dat jouw organisatie informatie beveiligt met een aantoonbaar ISO 27001 ISMS. TÜV NORD beoordeelt jouw managementsysteem onafhankelijk op basis van de ISO 27001 norm, ook bekend als ISO/IEC 27001.

Vraag certificering aan
Persoon met capuchon achter laptop als illustratie van cyberdreiging of hacking. AI gegenereerd

Voor wie is ISO 27001 certificering bedoeld?

ISO 27001 is relevant voor iedere organisatie die vertrouwelijke informatie verwerkt en wil aantonen dat deze adequaat wordt beschermd. Denk aan:

  • Overheden en semipublieke organisaties
  • Financiële instellingen
  • Zorgorganisaties
  • Onderwijsinstellingen
  • IT-bedrijven
  • Cloud- en datacenters
  • Productie- en logistieke bedrijven
  • Leveranciers in ketens met hoge privacy- of veiligheidsrisico’s. 

Voor veel organisaties is ISO 27001 bovendien een eis vanuit aanbestedingen, ketenpartners, samenwerkingsovereenkomsten of compliance verplichtingen. 

Wat houdt ISO 27001 in?

ISO/IEC 27001 is de internationaal erkende norm voor het opzetten, implementeren, onderhouden en continu verbeteren van een Information Security Management System (ISMS). 

De norm helpt je om risico’s voor informatiebeveiliging systematisch te beheersen en de beschikbaarheid, integriteit en vertrouwelijkheid van informatie te beschermen. Voor organisaties die zich verdiepen in informatiebeveiliging ISO 27001 vormt deze norm het centrale kader voor beleid, processen, verantwoordelijkheden, risicoanalyses en beheersmaatregelen.

De officiële aanduiding van de norm is ISO/IEC 27001. De schrijfwijzen ISO 27001 en ISO IEC 27001 worden in de praktijk beide gebruikt en verwijzen naar dezelfde internationale norm voor een Information Security Management System. De norm stelt eisen aan het managementsysteem, maar schrijft niet voor welke technische oplossing iedere organisatie precies moet gebruiken. Welke maatregelen passend zijn, hangt onder meer af van de activiteiten, de informatiebeveiligingsrisico’s, de omvang van de organisatie en de vastgestelde scope.

Een ISO 27001-certificering maakt zichtbaar dat jouw organisatie informatiebeveiliging niet ad hoc organiseert, maar via een samenhangend managementsysteem heeft ingebed in de bedrijfsvoering. Dat geeft klanten, ketenpartners en andere belanghebbenden vertrouwen in de manier waarop informatiebeveiligingsrisico’s worden beheerst.

 

Wat is het verschil tussen ISO 27001 en ISO 27002?

ISO 27001 en ISO 27002 worden vaak samen gebruikt, maar hebben ieder een andere functie. 

  • ISO 27001 beschrijft de eisen voor het opzetten, onderhouden en verbeteren van een Information Security Management System. 
  • ISO 27002 geeft aanvullende richtlijnen voor het selecteren en toepassen van beheersmaatregelen voor informatiebeveiliging.

ISO 27002 helpt organisaties om maatregelen uit te werken op het gebied van onder meer toegangsbeveiliging, medewerkers, leveranciers, fysieke beveiliging, incidentmanagement en technische beveiliging. Welke maatregelen nodig zijn, hangt af van de risico’s, activiteiten en context van de organisatie.

De actuele versie is ISO 27002 2022. In Nederland wordt deze norm officieel aangeduid als NEN-EN-ISO/IEC 27002:2022. Ook de benamingen NEN ISO 27002 en NEN 27002 worden in de praktijk gebruikt.

Kun je een ISO 27002 certificering behalen?

Een afzonderlijke ISO 27002-certificering is niet mogelijk. ISO 27002 is een richtlijn en bevat geen zelfstandige certificeringseisen. Organisaties kunnen zich laten certificeren volgens ISO 27001. ISO 27002 kan daarbij worden gebruikt om passende beheersmaatregelen te bepalen, in te voeren en te verbeteren.

 

Waarom is ISO/IEC 27001 internationaal relevant?

ISO/IEC 27001 is wereldwijd de best bekende norm voor ISMS en wordt internationaal gebruikt als kader om informatiebeveiligingsrisico’s te beheersen. Dat maakt de norm waardevol voor organisaties die internationaal werken, met internationale klanten samenwerken of in aanbestedingen moeten aantonen dat informatiebeveiliging aantoonbaar is ingericht.

 

Hoe sluit ISO 27001 aan op AVG en NIS2?

ISO 27001 helpt organisaties om informatiebeveiliging gestructureerd en aantoonbaar te organiseren. Onderwerpen als risicobeoordeling, incidentmanagement, leveranciersbeheersing, bedrijfscontinuïteit en continue verbetering sluiten aan op verschillende verplichtingen uit de AVG en de Nederlandse Cyberbeveiligingswet, waarmee de NIS2-richtlijn wordt geïmplementeerd.

  • AVG/GDPR: De AVG verplicht organisaties om passende technische en organisatorische maatregelen te nemen voor de bescherming van persoonsgegevens. ISO 27001 kan helpen om deze maatregelen systematisch te bepalen, uit te voeren, te controleren en te verbeteren. Een ISO 27001-certificering betekent niet automatisch dat een organisatie volledig aan de AVG voldoet, maar maakt wel aantoonbaar dat informatiebeveiliging via een onafhankelijk beoordeeld managementsysteem wordt beheerst.
     
  • NIS2 en de Cyberbeveiligingswet: De Nederlandse Cyberbeveiligingswet treedt op 15 augustus 2026 in werking en implementeert de Europese NIS2-richtlijn. Organisaties die onder deze wet vallen, krijgen onder meer te maken met verplichtingen rond risicobeheersing, beveiligingsmaatregelen, incidentmelding, bestuur en ketenbeveiliging. ISO 27001 kan een waardevolle basis vormen om deze onderwerpen structureel in te richten en de werking van maatregelen aantoonbaar te maken. Certificering vervangt echter geen afzonderlijke beoordeling van de wettelijke verplichtingen die voor een organisatie gelden.

Wat zijn de ISO 27001 eisen?

Zoek je op ISO 27001 eisen of op iso27001 eisen, dan gaat het om dezelfde normvereisten. Om aan de ISO 27001 norm te voldoen, moet je een werkend ISMS opzetten en aantonen dat jouw organisatie risico’s voor informatiebeveiliging beheerst.

De belangrijkste ISO 27001 eisen zijn:

  • Een duidelijke scope voor het ISMS
  • Vastgelegde rollen, verantwoordelijkheden en doelstellingen
  • Beleid voor informatiebeveiliging
  • Een uitgewerkte risicoanalyse en risicobehandeling
  • Passende technische, fysieke en organisatorische beheersmaatregelen
  • Interne audits en management reviews
  • Aantoonbare continue verbetering
  • Naleving van relevante wet- en regelgeving en contractuele eisen.

     

Wat houdt een informatiebeveiligingsbeleid volgens ISO 27001 in?

Het informatiebeveiligingsbeleid ISO 27001 beschrijft de uitgangspunten en richting van de organisatie voor informatiebeveiliging. Het beleid moet aansluiten op de context, doelstellingen en risico’s van de organisatie en duidelijk maken welke verantwoordelijkheden gelden.

Alleen een beleidsdocument opstellen is niet voldoende. De organisatie moet het beleid vertalen naar concrete processen, maatregelen, rollen en doelstellingen. Tijdens de certificeringsaudit wordt beoordeeld of het informatiebeveiligingsbeleid bekend is, wordt toegepast en regelmatig wordt geëvalueerd.

Waarom is een ISO 27001 risicoanalyse belangrijk?

De ISO 27001 risicoanalyse is een kernonderdeel van het ISMS. De organisatie brengt hiermee in kaart welke dreigingen en kwetsbaarheden gevolgen kunnen hebben voor de vertrouwelijkheid, integriteit en beschikbaarheid van informatie.

Bij een risicoanalyse ISO 27001 kijk je niet alleen naar IT-systemen. Ook medewerkers, bedrijfsprocessen, fysieke locaties, leveranciers, gegevensstromen en andere afhankelijkheden kunnen onderdeel van de beoordeling zijn. Vervolgens bepaal je welke risico’s moeten worden behandeld, welke maatregelen passend zijn en welke restrisico’s de organisatie accepteert.

De gekozen aanpak moet herhaalbaar en aantoonbaar zijn. Ook moet er een duidelijke relatie bestaan tussen de geïdentificeerde risico’s, het risicobehandelplan en de geselecteerde beheersmaatregelen. Zonder een actuele en goed onderbouwde risicoanalyse kan een organisatie niet overtuigend aantonen dat informatiebeveiligingsrisico’s structureel worden beheerst.

Wat betekent scopebepaling binnen ISO 27001?

Scopebepaling legt vast welke locaties, processen, systemen, afdelingen en gegevens onder het ISMS vallen. Die afbakening vormt de basis voor de audit en bepaalt mede wat je moet vastleggen, beheersen en laten beoordelen.

 

Hoe verloopt het traject naar ISO 27001 certificering?

Een ISO 27001 certificering bestaat meestal uit meerdere vaste stappen. Eerst bepaal je de scope en richt je het ISMS in. Daarna volgt een fase 1-audit, waarin wordt beoordeeld of documentatie, beleid, risicoanalyse en voorbereiding voldoende op orde zijn. Vervolgens vindt de fase 2-audit plaats, waarin de werking van het ISMS in de praktijk wordt getoetst. Na een positieve beoordeling wordt het certificaat ISO 27001 afgegeven. Daarna volgen jaarlijkse controle-audits en na drie jaar een her-certificering.

Je kunt dit traject traditioneel of stapsgewijs inrichten. Een traditionele aanpak geeft sneller resultaat, terwijl een stapsgewijze aanpak meer ruimte geeft om tussentijds bij te sturen en capaciteit en kosten te spreiden.

  • Volledig ISMS in één keer implementeren
  • Fase 1- en fase 2-audit in korte tijd
  • Snel resultaat, maar een grotere inspanning in één keer
  • Risico op afwijkingen aan het eind van het traject

  • ISMS gefaseerd opzetten met tussentijdse audits na elke fase
  • Mogelijkheid om bij te sturen tijdens het traject
  • Spreiding van kosten en capaciteit
  • Meer tijd voor onderbouwing en kwaliteitsverbetering
ISO 27001 Stappenplan magazine mockup 2026

ISO 27001 Stappenplan: succesvol certificeren in 8 stappen

Wil je jouw organisatie gericht voorbereiden op ISO 27001-certificering? Met een helder stappenplan krijg je inzicht in de opbouw van een ISMS, de rol van de risicoanalyse, de auditmomenten en de belangrijkste aandachtspunten voor een soepel certificeringstraject.

Het behalen van een ISO 27001-certificaat laat zien dat jouw organisatie informatiebeveiliging serieus neemt. Dit stappenplan helpt je stap voor stap bij de implementatie van een Information Security Management System (ISMS) en bereidt je optimaal voor op certificering.

Wat kun je verwachten in dit stappenplan?

  • Een helder overzicht van de 8 stappen naar ISO 27001-certificering.
  • Praktische tips van ervaren auditoren om valkuilen te vermijden.
  • Inzicht in hoe je doelen en beleid voor informatiebeveiliging formuleert.
  • Uitleg over risicobeoordeling, risicobehandeling en beheersmaatregelen.
  • Handvatten voor interne audits, management reviews en een soepel certificatietraject.
  • Duidelijkheid over de voordelen en impact van certificering voor jouw organisatie.

Met dit stappenplan heb je een praktische gids in handen om informatiebeveiliging structureel en aantoonbaar naar een hoger niveau te tillen.

Download nu

Waarom kiezen voor TÜV NORD?

  • Onafhankelijke en internationaal erkende certificeringsinstantie
  • Auditoren met kennis van IT, privacy en wetgeving
  • Heldere rapportage met toepasbare bevindingen
  • Mogelijkheid om trajecten te combineren met andere normen
  • Rapportages in het Nederlands of Engels, afhankelijk van jouw behoefte.

Veelgestelde vragen

Antwoorden op veelgestelde vragen

Informatie is voor veel organisaties bedrijfskritisch. ISO 27001 helpt je om risico’s rond persoonsgegevens, klantinformatie, bedrijfsinformatie en systemen gestructureerd inzichtelijk en beheersbaar te maken.

ISO 27001 is niet in alle gevallen wettelijk verplicht. In de praktijk wordt de norm wel vaak gevraagd door opdrachtgevers, in aanbestedingen of binnen sectoren met hoge eisen aan informatiebeveiliging, zoals overheid, finance, zorg en digitale dienstverlening.

Met ISO 27001-certificering maak je aantoonbaar dat informatiebeveiliging is ingebed in jouw organisatie. Dat helpt bij compliance, risicobeheersing, het vertrouwen van klanten en partners en bij trajecten waarin een onafhankelijke beoordeling van informatiebeveiliging wordt gevraagd.

ISO 27001 biedt organisaties daarnaast veel meer dan alleen een certificaat. Het is een strategisch instrument om informatiebeveiliging structureel te verbeteren en aan te tonen dat je voldoet aan internationale eisen. Belangrijke voordelen zijn:

  • Aantoonbare compliance: voldoen aan wet- en regelgeving zoals AVG/GDPR, NIS2, BIO en contractuele beveiligingseisen
  • Betere risicobeheersing: systematische identificatie en beheersing van informatiebeveiligingsrisico’s
  • Bescherming van reputatie: verkleinen van de kans op datalekken en imagoschade
  • Vertrouwen bij klanten en partners: laten zien dat je informatiebeveiliging serieus neemt
  • Concurrentievoordeel: sterker staan bij aanbestedingen en samenwerkingen
  • Integratie in bedrijfsprocessen: informatiebeveiliging als onderdeel van de dagelijkse werkwijze
  • Continue verbetering: door audits en evaluaties blijven processen en maatregelen effectief

Een ISO 27001 ISMS vraagt om een duidelijke scope, beleid, rollen en verantwoordelijkheden, een uitgewerkte risicoanalyse, passende beheersmaatregelen, interne audits en management reviews. Het systeem moet niet alleen op papier staan, maar ook aantoonbaar werken in de praktijk.

De kosten van ISO 27001 certificering verschillen per organisatie. In de praktijk hangen de kosten vooral samen met de scope, de omvang en complexiteit van jouw organisatie, de voorbereiding op de audit en de keuze voor een traditioneel of stapsgewijs traject. Die samenhang is een logische afleiding uit de scopebepaling, de auditfasen en de keuze om kosten en capaciteit al dan niet te spreiden.

Het certificeringstraject bestaat uit een fase 1-audit en een fase 2-audit. Tijdens de fase 1-audit beoordeelt de auditor onder meer de scope, verplichte documentatie, risicoanalyse, beleidsuitgangspunten en de voorbereiding van de organisatie. Het doel is vast te stellen of het managementsysteem voldoende gereed is voor de volgende auditfase.

Tijdens de fase 2-audit wordt beoordeeld of het ISMS daadwerkelijk is geïmplementeerd en in de praktijk werkt. De auditor onderzoekt bijvoorbeeld of processen worden gevolgd, verantwoordelijkheden duidelijk zijn, beheersmaatregelen functioneren en interne audits en managementbeoordelingen zijn uitgevoerd.

Na een positieve beoordeling kan het certificaat worden afgegeven. Vervolgens vindt doorgaans jaarlijks een controle-audit plaats. Na afloop van de driejarige certificatiecyclus volgt een hercertificeringsaudit.

De duur en diepgang van een audit ISO 27001 hangen onder andere af van de omvang van de organisatie, het aantal medewerkers, de activiteiten, de locaties, de complexiteit van de processen en de gekozen scope.

Een ISO 27001 certificaat is drie jaar geldig, mits je de jaarlijkse controle-audits succesvol doorloopt. Daarna volgt een her-certificering.

Kosten ISO 27001-certificering zijn niet voor iedere organisatie hetzelfde. De uiteindelijke auditinspanning wordt onder meer bepaald door:

  • De omvang en complexiteit van de organisatie
  • Het aantal medewerkers en locaties binnen de scope
  • De processen, systemen en activiteiten die worden gecertificeerd
  • De mate waarin werkzaamheden op verschillende locaties vergelijkbaar zijn
  • De aanwezigheid van uitbestede processen en leveranciers
  • De combinatie met andere managementsysteemnormen
  • En de gereedheid van het ISMS voor certificering

Bij het bepalen van de kosten ISO 27001 certificering is het belangrijk onderscheid te maken tussen de kosten voor het implementeren van het ISMS en de kosten van de onafhankelijke certificeringsaudit. TÜV NORD voert de certificeringsaudit uit, maar adviseert niet over de inrichting van het managementsysteem dat vervolgens door TÜV NORD wordt beoordeeld.

Op basis van informatie over jouw organisatie, activiteiten en gewenste scope kan TÜV NORD de benodigde audittijd bepalen en een passende offerte voor het certificeringstraject opstellen.

Nee. De normen sluiten op elkaar aan, maar hebben ieder een eigen focus. NEN 7510 richt zich op informatiebeveiliging in de zorg en ISO 27701 legt extra nadruk op privacy management.

Ja, de norm sluit goed aan bij de beveiligings- en risicobeheereisen uit de NIS2-richtlijn.

Wat is ISO 27001-certificering?

ISO 27001 certificering toont aan dat jouw organisatie een Information Security Management System heeft ingericht volgens de eisen van de ISO 27001 norm. Daarmee laat je zien dat je informatiebeveiligingsrisico’s structureel beheerst via een onafhankelijk beoordeeld systeem.

Toelichting
ISO/IEC 27001 is de internationaal erkende norm voor informatiebeveiligingsmanagement. De norm beschrijft welke eisen gelden voor het opzetten, onderhouden en verbeteren van een ISMS. Daarbij horen onder meer scopebepaling, beleid, risicoanalyse, beheersmaatregelen, interne audits en continue verbetering. Certificering door een onafhankelijke instantie maakt zichtbaar dat jouw organisatie informatiebeveiliging aantoonbaar en gestructureerd heeft ingericht.

Medewerker van TÜV NORD zit klaar om contactvragen te beantwoorden.

Heb je een vraag over deze certificering?

Wil je weten wat ISO 27001 voor jouw organisatie betekent, hoe een audit ISO 27001 verloopt of welke stappen nodig zijn voor certificering? Stel je vraag via het formulier. Wij reageren snel en duidelijk.

Ook interessant voor jou