Ga naar inhoud

ISO 27001 stappenplan

Acht praktische stappen verbinden scope, risico’s, maatregelen en bewijs. Certificering vraagt een externe beoordeling; software alleen levert geen certificaat op.

Plan een vrijblijvend gesprek

ISO Ready helpt je om beleid, risico’s en bewijslast samen te brengen, zonder eindeloze documentstromen.

Doe de ISO 27001 readiness scan

Dit stappenplan organiseert het ISMS-traject in acht werkstappen. Het is een praktische volgorde, geen garantie dat certificering binnen een vast aantal weken lukt. Scope, bestaande werkwijzen en beschikbaar bewijs bepalen hoeveel werk nodig is.

1. Bepaal scope en context

Beschrijf de diensten, locaties, informatiesystemen en grenzen van het ISMS. Leg vast welke belanghebbenden en contractuele of wettelijke eisen relevant zijn.

2. Wijs verantwoordelijkheden toe

Laat de directie een eigenaar en beslissingsbevoegdheden vastleggen. Maak duidelijk wie risico’s accepteert, middelen toekent en voortgang bewaakt.

3. Beoordeel informatiebeveiligingsrisico’s

Kies een herhaalbare beoordelingsmethode. Beschrijf risico’s, bestaande beheersing, gevolgen en prioriteiten binnen de gekozen scope.

4. Kies maatregelen en leg de SoA vast

Leg per relevante maatregel de keuze en uitvoering vast in de Statement of Applicability. Motiveer keuzes vanuit risico’s en toepasselijke eisen.

5. Voer maatregelen uit en verzamel bewijs

Koppel werkafspraken aan de dagelijkse systemen. Bewaar voorbeelden van autorisatie, wijzigingen, incidentafhandeling en controles die daadwerkelijk hebben plaatsgevonden.

6. Voer een interne audit uit

Plan een onafhankelijke beoordeling van het eigen werk. Leg criteria, steekproeven, bevindingen en verantwoordelijken voor herstel vast.

7. Laat de directie beoordelen en bijsturen

Bespreek prestaties, risico’s, bevindingen en benodigde middelen. Noteer besluiten, eigenaren en opvolging in plaats van uitsluitend een presentatie te bewaren.

8. Bereid de externe beoordeling voor

Stem scope en planning af met de certificerende instelling. Herstel relevante bevindingen en houd ook na certificering het interne beoordelingsritme in stand.

Budget en gereedheid

De bestaande begrotingsindicatie voor een klein traject is € 4.000–15.000 externe uitgaven in jaar 1, plus interne tijd. Dit is een redactionele raming, geen gegarandeerde prijs. Gebruik de kostengids om offertes te vergelijken. Plan de audit op basis van afgerond werk, beschikbaar bewijs en de planning van de certificerende instelling.

Primaire bronnen bij dit onderwerp

Veelgestelde vragen

Moeten de acht werkstappen volledig na elkaar plaatsvinden?
Niet noodzakelijk. Sommige voorbereidingen kunnen tegelijk lopen, zolang belangrijke besluiten logisch op elkaar aansluiten. Je kunt bijvoorbeeld een auditinstelling verkennen terwijl je het ISMS opbouwt. De uiteindelijke risicoafweging moet wel passen bij de gekozen scope en de externe beoordeling moet aansluiten op aantoonbare uitvoering. Gebruik de stappen als volgorde van besluitvorming, niet als starre projectmethode.
Wanneer is een organisatie klaar voor de externe audit?
Dat beoordeel je aan de hand van scope, ingevoerde werkwijzen, beschikbaar bewijs en de resultaten van interne controles. Zorg dat interne audit en managementbeoordeling tot aantoonbare opvolging leiden. Bespreek met de certificerende instelling welke informatie voor de auditfasen nodig is. Alleen een complete documentenmap of een betaald softwareabonnement zegt onvoldoende over de werking van het systeem.

Hulp nodig bij de volgende stap?

Bekijk bij ISO Ready welke ondersteuning past bij jouw vraag. ISO Ready en deze kennisbank worden beheerd door Oosterwal Consultancy.

Bekijk de volgende stap bij ISO Ready

isocertificering.org wordt beheerd door Oosterwal Consultancy (oosterwal.com). ISO Ready (iso-ready.nl) is van dezelfde eigenaar. Verwijzingen naar ISO Ready betreffen ons eigen commerciële aanbod. Over ons

AI reading guide (llms.txt)