De management review is een verplicht onderdeel van ISO 27001, en auditors checken niet of je een mooi dashboard hebt, maar of het bestuur de ISMS-prestaties echt bespreekt en erop stuurt. Daarvoor heb je een handvol KPI’s nodig die iets zeggen — geen dertig grafieken die niemand leest, maar een paar cijfers die het gesprek richting geven. Dit artikel laat zien welke KPI’s werken en hoe je ze inzet.
Waarom KPI’s, en niet een dashboard vol grafieken
Meten is pas nuttig als er iemand op stuurt. Een dashboard dat automatisch vult maar dat niemand bekijkt, levert geen enkel auditbewijs op — sterker, het roept de vraag op of je ISMS echt leeft. Het doel van security-KPI’s is het management een eerlijk beeld geven van waar het goed en slecht gaat, zodat het onderbouwde besluiten kan nemen over prioriteiten en budget. Kwaliteit boven kwantiteit dus.
KPI’s die echt werken
- Open corrigerende acties (CAP’s) en gemiddelde sluitingstijd: laat zien of bevindingen daadwerkelijk worden opgelost, of dat ze blijven liggen.
- Patch-SLA-compliance (%): welk deel van je kwetsbaarheden je binnen de afgesproken termijn dicht — een directe maat voor je basisweerbaarheid.
- Phishing click-rate en meldrate: niet alleen hoeveel mensen klikken, maar vooral hoeveel er mélden — dat laatste is het teken van een gezonde beveiligingscultuur.
- Incidenten per kwartaal, naar ernst: een trend, niet een absoluut getal; stijgt of daalt het, en waarom?
- Access review completion (%): of je periodieke toegangsbeoordelingen daadwerkelijk worden afgerond.
Van cijfer naar besluit
Een KPI zonder gesprek is een getal zonder betekenis. De kunst is om per KPI een zo-wat te formuleren: als de patch-SLA-compliance daalt, welke oorzaak zit erachter en welk besluit neemt het bestuur? Leg in je management review-notulen niet alleen de cijfers vast, maar ook de conclusies en de acties met eigenaar. Dat is precies wat een auditor zoekt: bewijs dat de directie op basis van de data heeft gestuurd.
Kies streefwaarden, geen willekeur
Een KPI krijgt pas betekenis met een norm ernaast. “Patch-SLA-compliance 95%” of “phishing-meldrate boven 40%” maakt in één oogopslag duidelijk of je op koers ligt. Stel realistische streefwaarden vast en evalueer ze periodiek; te strenge normen die je nooit haalt, worden genegeerd, te losse normen zeggen niets. De trend over meerdere kwartalen is vaak waardevoller dan de absolute waarde.
Wat de auditor concreet vraagt
Reken erop dat de auditor je management review-notulen opvraagt en toetst of de KPI’s daar terugkomen én zijn besproken. De klassieke bevinding is een keurig dashboard dat nergens in de besluitvorming opduikt. Zorg dus dat de link tussen je cijfers en je directiebesluiten expliciet en vindbaar is; dat tilt je van “we meten” naar “we sturen”.
Veelgemaakte fouten
- Te veel KPI’s — dertig metrieken verdrinken het signaal; kies er een handvol die er echt toe doen.
- Meten zonder streefwaarde — een getal zonder norm geeft geen richting.
- Dashboard zonder gesprek — als de KPI’s niet in de management review worden besproken, tellen ze niet.
- Alleen click-rate meten — de meldrate zegt vaak meer over je cultuur dan de click-rate.
Aan de slag
Kies drie tot vijf KPI’s die passen bij jouw grootste risico’s, geef ze een streefwaarde, en zet ze op de agenda van je volgende management review — inclusief de besluiten die eruit volgen. Meer weten over de management review en auditvoorbereiding? Bekijk het ISO 27001-stappenplan of doe de gratis readiness-scan.
