ISO 27001 checklist: wat je nodig hebt voor certificering
ISO 27001 bestaat uit managementeisen (clausules 4 tot 10) en de beheersmaatregelen uit Annex A. Deze checklist loopt beide langs, zodat je weet wat je moet regelen en aantoonbaar maken voor de audit.
Hoe ISO 27001 is opgebouwd
ISO 27001 heeft twee lagen. De clausules 4 tot 10 beschrijven de eisen aan je managementsysteem voor informatiebeveiliging (ISMS): hoe je de scope bepaalt, risico's beoordeelt, beleid vaststelt, verantwoordelijkheden belegt en continu verbetert. Annex A bevat de lijst met beheersmaatregelen, in de 2022-versie 93 stuks, verdeeld over vier thema's: organisatorisch, mensen, fysiek en technologisch.
Je certificeert tegen de clausules; de maatregelen kies je op basis van je risico's. Loop de checklist hieronder langs, bepaal per punt wat de situatie is en leg vast wie eigenaar is en welk bewijs erbij hoort.
Liever eerst een snelle indicatie? Doe de ISO 27001-quickscan en zie in een paar minuten hoe certificeringsklaar je bent.
De managementeisen (clausules 4 tot 10)
4. Context en scope
Bepaal de grenzen van je ISMS: welke onderdelen, locaties, processen en systemen vallen erbinnen. Breng in kaart welke belanghebbenden er zijn (klanten, toezichthouders, medewerkers) en welke eisen zij stellen. Leg de scope schriftelijk vast, want zowel de auditor als een toezichthouder begint met de vraag wat er precies binnen je systeem valt.
5. Leiderschap en beleid
De directie moet zichtbaar betrokken zijn: een informatiebeveiligingsbeleid vaststellen, rollen en verantwoordelijkheden beleggen en middelen beschikbaar stellen. Zonder aantoonbare betrokkenheid van de leiding komt een ISMS niet van de grond.
6. Planning: risico's en doelstellingen
Dit is het hart van de norm. Kies een methode voor risicobeoordeling, voer die uit en bepaal per risico de behandeling. Koppel aan elk risico de beheersmaatregelen uit Annex A en leg de toepasselijkheid vast in de Verklaring van Toepasselijkheid (SoA). Stel daarnaast meetbare informatiebeveiligingsdoelstellingen op.
7. Ondersteuning
Zorg voor de juiste middelen, competentie en bewustwording, en communiceer over informatiebeveiliging. Beheer je gedocumenteerde informatie (beleid, procedures, bewijs) met versiebeheer, zodat altijd duidelijk is welke versie geldt. Onze gids over het inrichten van een managementsysteem laat zien hoe je die structuur opzet.
8. Uitvoering
Voer de geplande processen en beheersmaatregelen daadwerkelijk uit en houd de risicobeoordeling en -behandeling actueel. Uitvoering betekent bewijs: taken die zijn afgerond, incidenten die zijn afgehandeld, controles die zijn uitgevoerd.
9. Evaluatie
Meet of je ISMS werkt: monitoring en meten aan de hand van indicatoren, een programma van interne audits en een periodieke directiebeoordeling. Deze drie samen laten zien dat het systeem leeft en niet alleen op papier bestaat.
10. Verbetering
Registreer afwijkingen, neem corrigerende maatregelen en verbeter het ISMS continu. Een afwijking is geen probleem, zolang je kunt laten zien dat je hem herkent, oplost en herhaling voorkomt.
De maatregelen: Annex A
Naast de managementeisen kies je beheersmaatregelen uit Annex A. In ISO 27001:2022 zijn dat 93 maatregelen in vier thema's:
- Organisatorisch (37 maatregelen): beleid, rollen, leveranciersbeheer, incidentmanagement en meer.
- Mensen (8 maatregelen): screening, bewustwording, afspraken bij in- en uitdiensttreding.
- Fysiek (14 maatregelen): toegang tot gebouwen, beveiliging van apparatuur en media.
- Technologisch (34 maatregelen): toegangsbeheer, encryptie, logging, back-ups, veilige ontwikkeling.
Je past alleen de maatregelen toe die op basis van je risicobeoordeling relevant zijn, en onderbouwt uitsluitingen in de Verklaring van Toepasselijkheid.
De verplichte documenten in het kort
Een auditor verwacht in ieder geval: de vastgelegde scope, het informatiebeveiligingsbeleid, het risicobeoordelings- en risicobehandelproces, de Verklaring van Toepasselijkheid en het risicobehandelplan. Daarnaast bewijs van competentie, van de uitgevoerde interne audits, van de directiebeoordeling en van de afhandeling van afwijkingen. Houd documenten kort en werkbaar: een beleid dat niemand leest, beschermt niets.
Van checklist naar certificaat
Als de onderdelen hierboven staan, ga je richting de certificeringsaudit. Die verloopt in twee fasen: in fase 1 beoordeelt de auditor je documentatie, in fase 2 de werking in de praktijk. Hoe dat traject precies verloopt, van nulmeting tot fase 2, lees je in onze gids over managementsysteemcertificatie. Begin je net en wil je eerst begrijpen wat een ISMS is? Lees dan wat een ISMS is.
Zo helpt ManagementSysteem.nl
In ManagementSysteem.nl beheer je deze hele checklist op één plek: registers voor risico's, Annex A-maatregelen, incidenten en leveranciers, documentbeheer met versiegeschiedenis, en taken met eigenaren en deadlines voor interne audits en verbeteracties. De automatische audittrail legt elke wijziging vast, zodat je bewijslast meegroeit met het dagelijkse werk.
Je hoeft niet vanaf nul te beginnen: er is een ISO 27001-structuur als sjabloon beschikbaar die je importeert en daarna volledig naar de hand van je eigen organisatie zet. Bekijk de ISO 27001-oplossing voor de details, of boek een demo.
Veelgestelde vragen
Hoeveel maatregelen heeft ISO 27001?
ISO 27001:2022 kent 93 beheersmaatregelen in Annex A, verdeeld over vier thema's: organisatorisch, mensen, fysiek en technologisch. Je hoeft ze niet allemaal toe te passen: op basis van je risicobeoordeling bepaal je welke van toepassing zijn, en dat leg je vast in de Verklaring van Toepasselijkheid.
Welke documenten zijn verplicht voor ISO 27001?
De norm vraagt onder meer om een vastgelegde scope, een informatiebeveiligingsbeleid, een risicobeoordelings- en risicobehandelproces, een Verklaring van Toepasselijkheid en een risicobehandelplan. Daarnaast moet je bewijs kunnen tonen van competentie, interne audits, de directiebeoordeling en de afhandeling van afwijkingen.
Wat is het verschil tussen ISO 27001 en ISO 27002?
ISO 27001 is de certificeerbare norm: die bevat de eisen aan je managementsysteem (clausules 4 tot 10) en de lijst met maatregelen in Annex A. ISO 27002 is een richtlijn die per maatregel uitgebreid uitlegt hoe je die kunt invullen. Je certificeert tegen 27001; 27002 gebruik je als naslag.
Heb ik alle Annex A-maatregelen nodig?
Nee. Je past alleen de maatregelen toe die op basis van je risicobeoordeling relevant zijn. Maatregelen die je uitsluit onderbouw je in de Verklaring van Toepasselijkheid, zodat de auditor je keuzes kan volgen.