ISO 27001
ISO 27001 is de internationale norm voor het opzetten, onderhouden en verbeteren van een managementsysteem voor informatiebeveiliging.
ISO/IEC 27001:2022 is de internationale norm voor een Information Security Management System (ISMS). Met zo’n managementsysteem brengt een organisatie informatiebeveiligingsrisico’s in kaart, kiest zij passende maatregelen en controleert zij of die maatregelen blijven werken.
Wat is ISO 27001?
ISO 27001 geeft eisen voor het opzetten, invoeren, onderhouden en verbeteren van informatiebeveiliging. De norm schrijft niet voor welke technische oplossing een organisatie moet kopen. Zij vraagt om een aantoonbare aanpak die past bij de organisatie, haar processen, informatie en risico’s.
De officiële naam is ISO/IEC 27001:2022. De norm richt zich op drie belangrijke eigenschappen van informatie: vertrouwelijkheid, integriteit en beschikbaarheid.
Wat vraagt de norm van een organisatie?
Een organisatie bepaalt eerst de reikwijdte van het ISMS. Daarna worden risico’s beoordeeld en behandeld. Verantwoordelijkheden, beleid, procedures en controles worden vastgelegd. Ook moet de organisatie meten of de aanpak doeltreffend is en verbeteringen doorvoeren wanneer dat nodig is.
- Een duidelijke scope en beveiligingsbeleid
- Een actuele risicoanalyse en een plan voor risicobehandeling
- Passende beheersmaatregelen en een Statement of Applicability
- Heldere rollen, verantwoordelijkheden en documentatie
- Interne audits, managementbeoordelingen en corrigerende maatregelen
- Een vaste cyclus voor continue verbetering
Annex A en beheersmaatregelen
Annex A bevat een referentieset van beheersmaatregelen. Organisaties beoordelen welke maatregelen nodig zijn op basis van hun risico’s. De selectie en eventuele uitsluitingen worden gemotiveerd in de Statement of Applicability. Het gaat onder meer om organisatorische, personele, fysieke en technologische maatregelen.
Certificering
Een organisatie kan ISO 27001 toepassen zonder zich te laten certificeren. Bij certificering beoordeelt een onafhankelijke certificerende instelling of het ISMS aan de eisen van de norm voldoet. Een certificaat laat zien dat informatiebeveiliging volgens een controleerbaar managementsysteem wordt beheerd. Het is geen garantie dat incidenten of kwetsbaarheden nooit voorkomen.
De rol van pentesten
Pentesten kunnen bewijs leveren dat technische beveiligingsmaatregelen in de praktijk werken. De resultaten ondersteunen risicoanalyses, verbeterplannen en periodieke evaluaties. Een pentest is daarmee een waardevol onderdeel van informatiebeveiliging, maar vervangt het ISMS of de overige eisen van ISO 27001 niet.
Waarom is ISO 27001 relevant?
De norm helpt organisaties om informatiebeveiliging structureel te organiseren en keuzes aantoonbaar te onderbouwen. Dat geeft bestuurders, klanten en ketenpartners meer inzicht in de manier waarop risico’s worden beheerst.

