ISO/IEC 27001 beschrijft een managementsysteem voor informatiebeveiliging: het ISMS. Certificering is een externe beoordeling van dat systeem binnen een vastgelegde scope. Het certificaat is geen belofte dat incidenten nooit voorkomen en zegt ook niet automatisch iets over activiteiten buiten de scope.
Wat laat je aantoonbaar werken?
Verbind vijf onderdelen: de grenzen en context van je organisatie, de beoordeling van informatierisico’s, gekozen maatregelen, bewijs van uitvoering en evaluatie met verbetering. Een beleid zonder uitvoering is onvoldoende; een technische maatregel zonder duidelijke risicoafweging kan evenmin het volledige systeem uitleggen.
Van risico naar controleerbaar bewijs
Neem als fictief voorbeeld het risico dat een vertrokken medewerker toegang houdt. Je legt vast wie vertrek doorgeeft, wie accounts intrekt en wie controleert of dat is gebeurd. Het bewijs bestaat uit een concrete uitdienstmelding, de intrekking en de controle. Zo kan een auditor de verbinding tussen besluit en uitvoering volgen zonder alleen op een beleidszin te vertrouwen.
De certificeringsroute
De route loopt van scope en risicoanalyse naar invoering, interne audit, managementbeoordeling en de externe certificeringsaudit. Bespreek met de certificerende instelling de fasen, planning en benodigde informatie. Bekijk het stappenplan met acht werkstappen voor een bruikbare volgorde.
Wat kost het?
Deze kennisbank gebruikt voor een klein, afgebakend traject een redactionele indicatie van € 4.000–15.000 externe uitgaven in jaar 1, exclusief interne tijd. Het is geen marktgemiddelde of prijsbelofte. De kostentabel onderscheidt audit, software en inzet. Vraag een offerte voor jouw scope en controleer uitgesloten werkzaamheden.
Wat is het verschil met NIS2?
ISO 27001 biedt een managementsysteem; NIS2 en de Nederlandse Cyberbeveiligingswet stellen wettelijke eisen aan organisaties die eronder vallen. Een certificaat vervangt geen toepasselijkheidsbeoordeling, registratie of incidentmelding. Bestaande risico-, incident- en leveranciersprocessen kunnen wel voor beide vraagstukken bruikbaar zijn.
Kies een passende vervolgstap
- Nog geen afgebakende scope? Begin bij wat een ISMS is.
- Wel maatregelen, maar geen samenhang? Gebruik het stappenplan.
- Binnenkort een audit? Werk met de interne auditchecklist.
ISO ontwikkelt normen, maar voert zelf geen certificering uit. De onafhankelijke certificerende instelling beoordeelt het systeem; onze kennisbank en ISO Ready leveren zelf geen ISO-certificaat.