Ga naar inhoud

ISO 27001 ·

Security awareness voor MKB: meetbaar en auditproof in 2026

Juni 2026. ISO 27001 vraagt aantoonbare awareness, niet alleen een policy op het intranet. Certificerende instellingen kijken naar deelname, follow-up en effect: wie voltooide training, wat gebeurde na phishing-failures, hoe rapporteert u trends aan bestuur?

Programma op MKB-schaal

  • onboarding binnen week 1: MFA, phishing melden, wachtwoordbeleid;
  • quarterly micro-learning (5–10 min) i.p.v. jaarlijkse marathon;
  • gesimuleerde phishing met coaching, geen schuld-spel;
  • metrics: click-rate, meldrate, training completion, in management review.

Koppeling met controls

Map awareness op Annex A (personeel, toegang, incidentmelding). Leg in SoA vast hoe u effect meet, bijvoorbeeld dalende click-rate of stijgende meldrate. Auditors accepteren pragmatische metrics voor MKB.

Praktische tips

  1. Bestuur doet mee, zichtbaar in eerste campagne.
  2. Beloon melden van verdachte mail, niet alleen straf voor misclicks.
  3. Link naar ISMS en NCSC-basismaatregelen.

Ransomware start vaak bij een gebruiker, awareness is geen nice-to-have maar onderdeel van risicobehandeling. Documenteer budget en eigenaar; “HR doet wel iets” is onvoldoende bij surveillance.

Cultuur meten zonder blame

Phishing-simulaties werken het best met directe uitleg na misclick, wat had gemeld moeten worden, hoe melden, waarom het ertoe doet. Publiceer aggregate metrics naar bestuur, geen naam-en-shame lijsten.

Koppel awareness aan HR: onboarding, rolwijziging, offboarding. Nieuwe medewerkers zijn vaak het zwakste punt in de eerste weken.

Documenteer budget en tooling in management review, “gratis YouTube” zonder eigenaar en planning is onvoldoende bij ISO 27001 surveillance.

Vervolgstappen in uw ISMS

Vertaal dit artikel naar één concrete actie in uw risicoregister of verbeterplan: eigenaar, deadline, gewenst bewijs. Bespreek voortgang in het eerstvolgende management review-overleg, auditors en ketenpartners willen besluiten zien, niet alleen beleidsintentie. Koppel waar mogelijk aan bestaande ISO 27001-, NIS2- of AVG-documentatie zodat u geen parallelle mappen onderhoudt.

Heeft u vragen over scope, certificering of keteneisen? Gebruik onze readiness-overzicht en kennisbank-pagina’s voor diepere guidance. Dit artikel vervangt geen juridisch of auditorisch advies voor uw specifieke situatie.

Deel relevante bevindingen kort met lijnmanagement en inkoop, compliance wordt pas werkbaar wanneer de hele organisatie dezelfde prioriteiten herkent. Herhaal de gekozen actie kwartaal in teamoverleg en update evidence-locaties in uw SoA of controleplan zodat surveillance steekproeven snel te beantwoorden zijn.

Verdiep in de kennisbank

Hulp nodig bij de volgende stap?

Bekijk bij ISO Ready welke ondersteuning past bij jouw vraag. ISO Ready en deze kennisbank worden beheerd door Oosterwal Consultancy.

Bekijk de volgende stap bij ISO Ready

← Terug naar overzicht

isocertificering.org wordt beheerd door Oosterwal Consultancy (oosterwal.com). ISO Ready (iso-ready.nl) is van dezelfde eigenaar. Verwijzingen naar ISO Ready betreffen ons eigen commerciële aanbod. Over ons

AI reading guide (llms.txt)