ISO 27001 checklist: wat je nodig hebt voor certificering

ISO 27001 bestaat uit managementeisen (clausules 4 tot 10) en de beheersmaatregelen uit Annex A. Deze checklist loopt beide langs, zodat je weet wat je moet regelen en aantoonbaar maken voor de audit.

Hoe ISO 27001 is opgebouwd

ISO 27001 heeft twee lagen. De clausules 4 tot 10 beschrijven de eisen aan je managementsysteem voor informatiebeveiliging (ISMS): hoe je de scope bepaalt, risico's beoordeelt, beleid vaststelt, verantwoordelijkheden belegt en continu verbetert. Annex A bevat de lijst met beheersmaatregelen, in de 2022-versie 93 stuks, verdeeld over vier thema's: organisatorisch, mensen, fysiek en technologisch.

Je certificeert tegen de clausules; de maatregelen kies je op basis van je risico's. Loop de checklist hieronder langs, bepaal per punt wat de situatie is en leg vast wie eigenaar is en welk bewijs erbij hoort.

Liever eerst een snelle indicatie? Doe de ISO 27001-quickscan en zie in een paar minuten hoe certificeringsklaar je bent.

De managementeisen (clausules 4 tot 10)

4. Context en scope

Bepaal de grenzen van je ISMS: welke onderdelen, locaties, processen en systemen vallen erbinnen. Breng in kaart welke belanghebbenden er zijn (klanten, toezichthouders, medewerkers) en welke eisen zij stellen. Leg de scope schriftelijk vast, want zowel de auditor als een toezichthouder begint met de vraag wat er precies binnen je systeem valt.

5. Leiderschap en beleid

De directie moet zichtbaar betrokken zijn: een informatiebeveiligingsbeleid vaststellen, rollen en verantwoordelijkheden beleggen en middelen beschikbaar stellen. Zonder aantoonbare betrokkenheid van de leiding komt een ISMS niet van de grond.

6. Planning: risico's en doelstellingen

Dit is het hart van de norm. Kies een methode voor risicobeoordeling, voer die uit en bepaal per risico de behandeling. Koppel aan elk risico de beheersmaatregelen uit Annex A en leg de toepasselijkheid vast in de Verklaring van Toepasselijkheid (SoA). Stel daarnaast meetbare informatiebeveiligingsdoelstellingen op.

7. Ondersteuning

Zorg voor de juiste middelen, competentie en bewustwording, en communiceer over informatiebeveiliging. Beheer je gedocumenteerde informatie (beleid, procedures, bewijs) met versiebeheer, zodat altijd duidelijk is welke versie geldt. Onze gids over het inrichten van een managementsysteem laat zien hoe je die structuur opzet.

8. Uitvoering

Voer de geplande processen en beheersmaatregelen daadwerkelijk uit en houd de risicobeoordeling en -behandeling actueel. Uitvoering betekent bewijs: taken die zijn afgerond, incidenten die zijn afgehandeld, controles die zijn uitgevoerd.

9. Evaluatie

Meet of je ISMS werkt: monitoring en meten aan de hand van indicatoren, een programma van interne audits en een periodieke directiebeoordeling. Deze drie samen laten zien dat het systeem leeft en niet alleen op papier bestaat.

10. Verbetering

Registreer afwijkingen, neem corrigerende maatregelen en verbeter het ISMS continu. Een afwijking is geen probleem, zolang je kunt laten zien dat je hem herkent, oplost en herhaling voorkomt.

De maatregelen: Annex A

Naast de managementeisen kies je beheersmaatregelen uit Annex A. In ISO 27001:2022 zijn dat 93 maatregelen in vier thema's:

  • Organisatorisch (37 maatregelen): beleid, rollen, leveranciersbeheer, incidentmanagement en meer.
  • Mensen (8 maatregelen): screening, bewustwording, afspraken bij in- en uitdiensttreding.
  • Fysiek (14 maatregelen): toegang tot gebouwen, beveiliging van apparatuur en media.
  • Technologisch (34 maatregelen): toegangsbeheer, encryptie, logging, back-ups, veilige ontwikkeling.

Je past alleen de maatregelen toe die op basis van je risicobeoordeling relevant zijn, en onderbouwt uitsluitingen in de Verklaring van Toepasselijkheid.

De verplichte documenten in het kort

Een auditor verwacht in ieder geval: de vastgelegde scope, het informatiebeveiligingsbeleid, het risicobeoordelings- en risicobehandelproces, de Verklaring van Toepasselijkheid en het risicobehandelplan. Daarnaast bewijs van competentie, van de uitgevoerde interne audits, van de directiebeoordeling en van de afhandeling van afwijkingen. Houd documenten kort en werkbaar: een beleid dat niemand leest, beschermt niets.

Van checklist naar certificaat

Als de onderdelen hierboven staan, ga je richting de certificeringsaudit. Die verloopt in twee fasen: in fase 1 beoordeelt de auditor je documentatie, in fase 2 de werking in de praktijk. Hoe dat traject precies verloopt, van nulmeting tot fase 2, lees je in onze gids over managementsysteemcertificatie. Begin je net en wil je eerst begrijpen wat een ISMS is? Lees dan wat een ISMS is.

Zo helpt ManagementSysteem.nl

In ManagementSysteem.nl beheer je deze hele checklist op één plek: registers voor risico's, Annex A-maatregelen, incidenten en leveranciers, documentbeheer met versiegeschiedenis, en taken met eigenaren en deadlines voor interne audits en verbeteracties. De automatische audittrail legt elke wijziging vast, zodat je bewijslast meegroeit met het dagelijkse werk.

Je hoeft niet vanaf nul te beginnen: er is een ISO 27001-structuur als sjabloon beschikbaar die je importeert en daarna volledig naar de hand van je eigen organisatie zet. Bekijk de ISO 27001-oplossing voor de details, of boek een demo.

Veelgestelde vragen

Hoeveel maatregelen heeft ISO 27001?

ISO 27001:2022 kent 93 beheersmaatregelen in Annex A, verdeeld over vier thema's: organisatorisch, mensen, fysiek en technologisch. Je hoeft ze niet allemaal toe te passen: op basis van je risicobeoordeling bepaal je welke van toepassing zijn, en dat leg je vast in de Verklaring van Toepasselijkheid.

Welke documenten zijn verplicht voor ISO 27001?

De norm vraagt onder meer om een vastgelegde scope, een informatiebeveiligingsbeleid, een risicobeoordelings- en risicobehandelproces, een Verklaring van Toepasselijkheid en een risicobehandelplan. Daarnaast moet je bewijs kunnen tonen van competentie, interne audits, de directiebeoordeling en de afhandeling van afwijkingen.

Wat is het verschil tussen ISO 27001 en ISO 27002?

ISO 27001 is de certificeerbare norm: die bevat de eisen aan je managementsysteem (clausules 4 tot 10) en de lijst met maatregelen in Annex A. ISO 27002 is een richtlijn die per maatregel uitgebreid uitlegt hoe je die kunt invullen. Je certificeert tegen 27001; 27002 gebruik je als naslag.

Heb ik alle Annex A-maatregelen nodig?

Nee. Je past alleen de maatregelen toe die op basis van je risicobeoordeling relevant zijn. Maatregelen die je uitsluit onderbouw je in de Verklaring van Toepasselijkheid, zodat de auditor je keuzes kan volgen.

Liever meteen praktisch aan de slag?

Bekijk hoe je dit in ManagementSysteem.nl inricht, of stel je vraag aan een compliance-expert.

Cookievoorkeuren

Kies welke cookies we mogen plaatsen. Je kunt dit altijd aanpassen via 'Cookievoorkeuren' onderaan elke pagina.

Noodzakelijk Altijd actief

Nodig om de site te laten werken. Je taalkeuze en je cookievoorkeur worden lokaal opgeslagen. Deze plaatsen geen trackingcookies.

Google Analytics en Microsoft Clarity helpen ons begrijpen hoe de site gebruikt wordt. Plaatsen de cookies _ga, _ga_*, _clck en _clsk. Standaard uitgeschakeld.