Ga naar inhoud

ISO 27001 ·

Klimaatverandering in je ISMS: de ISO 27001-amendment en wat auditors nu vragen

Sinds februari 2024 kent ISO/IEC 27001:2022 een amendment die klimaatverandering expliciet noemt in de context van je managementsysteem. Concreet zijn clausule 4.1 (context) en 4.2 (belanghebbenden) aangevuld: je organisatie moet bepalen of klimaatverandering een relevant thema is voor de scope, en of belanghebbenden hierover eisen stellen. Het is een kleine tekstwijziging met een duidelijke auditvraag erachter — en sinds 2024 een standaard toetspunt.

Wat is er precies veranderd?

De norm eist nu dat je aantoonbaar hebt overwogen of klimaat relevant is voor je informatiebeveiliging. Dat betekent niet dat elk bedrijf een klimaatparagraaf nodig heeft — het betekent dat de afweging vastligt. Voor veel MKB-organisaties is de conclusie kort: “beoordeeld, beperkt relevant, gemotiveerd”. Voor datacenters, cloud-afhankelijke diensten of organisaties met fysieke locaties in risicogebieden kan de conclusie zwaarder wegen.

Waar raakt klimaat je ISMS echt?

Het gaat niet om je CO2-voetafdruk, maar om de vraag hoe klimaatverandering de vertrouwelijkheid, integriteit en beschikbaarheid van je informatie kan raken. De praktische invalshoeken:

  • Beschikbaarheid: oververhitting, stroomuitval en koeling van serverruimtes of colocatie tijdens hittegolven.
  • Continuïteit: leveranciers en datacenters in gebieden met hittegolf- of overstromingsrisico.
  • Fysieke beveiliging: locaties die vaker te maken krijgen met extreem weer, wateroverlast of stroomstoringen.
  • Keten: eisen van opdrachtgevers die klimaat in hun eigen risicobeoordeling meenemen en dat doorleggen.

Koppel deze punten aan je bestaande risicoanalyse en aan leveranciersbeheer — je hoeft geen apart proces op te tuigen.

Hoe leg je het concreet vast?

Het hoeft echt niet groots. In je contextanalyse (clausule 4.1) volstaat vaak een alinea in deze trant: “Klimaatverandering is beoordeeld als contextfactor. De belangrijkste raakvlakken zijn beschikbaarheid van cloud-/datacenterdiensten en fysieke locatierisico’s. Deze zijn meegenomen in de risicobeoordeling (zie risico’s X en Y); aanvullende maatregelen worden op dit moment niet nodig geacht, met heroverweging bij de jaarlijkse directiebeoordeling.” Zo’n alinea maakt de afweging expliciet, traceerbaar en toetsbaar — precies wat de norm vraagt.

Belanghebbenden (clausule 4.2)

Vergeet de tweede helft niet: stellen je belanghebbenden eisen rond klimaat? Denk aan opdrachtgevers met duurzaamheids- of continuïteitseisen, verzekeraars, of een moederorganisatie met een klimaatbeleid. Als dat zo is, benoem je dat kort en verwijs je naar hoe je eraan voldoet. Zo niet, dan leg je vast dat je het hebt beoordeeld en geen specifieke eisen hebt geïdentificeerd.

Wat vragen auditors nu?

Certificerende instellingen toetsen sinds 2024 of het onderwerp is behandeld in je contextanalyse en, waar relevant, in je risicobehandeling. De meest gemaakte fout is dat de amendment stilzwijgend wordt genegeerd: geen zin over klimaat in de contextbepaling betekent al snel een minor. Eén onderbouwde alinea in je context- of directiebeoordeling voorkomt dat. Leg de bron van de afweging vast (directie, risico-eigenaar) zodat het traceerbaar is.

Veelgemaakte fouten

  • Amendment negeren — de meest voorkomende bevinding sinds 2024; kost je een afwijking voor iets wat je in tien minuten oplost.
  • Doorslaan — een uitgebreid klimaatrapport optuigen terwijl je organisatie er nauwelijks door geraakt wordt; houd het proportioneel.
  • Alleen benoemen, niet koppelen — als je klimaat relevant acht maar het nergens in je risicobeoordeling terugkomt, is de afweging niet af.

Aan de slag

Neem bij je eerstvolgende directiebeoordeling vijf minuten om klimaat als contextfactor te bespreken en de conclusie vast te leggen — proportioneel aan je situatie. Daarmee ben je bij de volgende audit gedekt. Meer weten over de context- en risico-eisen? Bekijk het ISO 27001-stappenplan of doe de gratis readiness-scan.

Verdiep in de kennisbank

Werk verder in ISO Ready

Beheer acties, risico's en bewijs in één lijn richting certificering.

Naar ISO Ready

← Terug naar overzicht