ISO 27001 vs ISO 31000: het echte verschil en wanneer je welke kiest

Group classes
  • Kies ISO/IEC 27001:2022 wanneer de organisatie een certificeerbaar managementsysteem voor informatiebeveiliging, een ISMS, wil opzetten of aantonen.
  • Kies ISO 31000:2018 wanneer het bestuur of management een gemeenschappelijke aanpak zoekt voor ondernemingsbreed risicobeheer, zonder certificatie tegen de norm.
  • Gebruik beide wanneer informatiebeveiligingsrisico’s zichtbaar moeten worden binnen het bredere ondernemingsrisico, bijvoorbeeld bij zorg, fintech, overheid of gereguleerde dienstverlening.

ISO 27001 is een norm voor het beheersen van informatiebeveiligingsrisico’s binnen een aantoonbaar managementsysteem; ISO 31000 is een richtlijn voor risicomanagement in brede zin. Het verschil zit vooral in de vraag die ze beantwoorden. ISO 27001 richt zich op hoe een organisatie informatiebeveiligingsrisico’s beheerst, terwijl ISO 31000 helpt om risico’s breder te begrijpen, beoordelen, behandelen en bespreken in besluitvorming.

Dat verschil is klein in taal, maar groot in governance. ISO/IEC 27001:2022 bevat eisen voor een ISMS en kan door een onafhankelijke partij worden gecertificeerd. ISO 31000:2018 is een richtlijn voor risicomanagement met principes, een kader en een proces; organisaties kunnen de richtlijn toepassen, maar zij worden niet gecertificeerd “tegen ISO 31000” zoals bij ISO 27001.

Waar ISO 27001 voor bedoeld is

ISO/IEC 27001:2022 draait om het systematisch beschermen van informatie. De norm vraagt dat een organisatie de context bepaalt, de scope van het ISMS vastlegt, risico’s beoordeelt, passende maatregelen kiest, prestaties monitort en verbetering borgt. Het onderwerp is informatiebeveiliging, maar de impact reikt verder dan IT omdat processen, leveranciers, mensen, toegang, continuïteit en compliance allemaal met informatie te maken hebben.

Een belangrijk kenmerk is dat ISO 27001 eisen stelt. Een organisatie moet kunnen laten zien dat het ISMS werkt, dat risico’s worden beoordeeld volgens vastgelegde criteria en dat beheersmaatregelen passen bij de geïdentificeerde risico’s. Annex A in de 2022-editie ondersteunt de selectie van beheersmaatregelen, mede gebaseerd op ISO/IEC 27002:2022, maar de kern blijft risicogedreven: controles zijn middelen om risico te behandelen, geen doel op zichzelf.

In de praktijk is ISO 27001 vooral nuttig wanneer klanten, toezichthouders, partners of interne governance vragen om aantoonbare beheersing van informatiebeveiliging. Een fintechbedrijf dat gevoelige klantdata verwerkt, kan ISO 27001 gebruiken om toegangsbeheer, leveranciersrisico’s, incidentrespons en logging binnen één ISMS te sturen. Een zorgorganisatie kan dezelfde norm gebruiken om patiëntinformatie te beschermen en verantwoordelijkheden tussen IT, zorgprocessen en externe dienstverleners duidelijker te maken.

Waar ISO 31000 voor bedoeld is

ISO 31000:2018 is breder dan informatiebeveiliging. De richtlijn gaat over risicomanagement als onderdeel van besturing, strategie, planning, rapportage, beleid, waarden en cultuur. Zij kan worden toegepast op financiële risico’s, operationele risico’s, veiligheidsrisico’s, reputatierisico’s, projectrisico’s, cyberrisico’s en andere onzekerheden die doelen kunnen beïnvloeden.

De acht principes van ISO 31000:2018 worden soms verkeerd samengevat. “Klantgerichtheid” is geen ISO 31000-principe. De principes zijn dat risicomanagement waarde creëert en beschermt, geïntegreerd is, gestructureerd en volledig is, op maat gemaakt is, inclusief is, dynamisch is, gebaseerd is op de best beschikbare informatie en rekening houdt met menselijke en culturele factoren, met voortdurende verbetering als onderdeel van volwassen risicomanagement.

De praktische betekenis van die principes is belangrijker dan het uit het hoofd leren van de woorden. “Inclusief” betekent bijvoorbeeld dat risico’s niet uitsluitend door een centrale risicofunctie worden beoordeeld, maar met input van proceseigenaren, IT, juridische teams, finance en operationele afdelingen. “Dynamisch” betekent dat risicobeoordelingen veranderen wanneer de context verandert, zoals bij een nieuwe leverancier, een cloudmigratie of een wijziging in wetgeving. “Best beschikbare informatie” vraagt om een mix van data, incidenthistoriek, scenarioanalyse en deskundige beoordeling, zonder te doen alsof onzekerheid volledig verdwijnt.

Het kernverschil: eisen voor een ISMS versus richtlijn voor ERM

Het meest gemaakte misverstand is dat ISO 27001 en ISO 31000 twee alternatieve certificeringen voor hetzelfde probleem zouden zijn. Dat klopt niet. ISO 27001 is certificeerbaar omdat de norm eisen bevat waaraan het ISMS kan worden getoetst. ISO 31000 is bedoeld als richtlijn voor risicomanagement en is niet opgebouwd als certificeerbare managementsysteemnorm.

Een tweede verschil ligt in eigenaarschap. ISO 31000 hoort thuis op bestuurs- en managementniveau, omdat het gaat om de manier waarop een organisatie risico’s koppelt aan doelstellingen, risicobereidheid, besluitvorming en rapportage. ISO 27001 ligt vaak dichter bij de CISO, securitymanager, compliancefunctie en proceseigenaren die het ISMS dagelijks beheren. Die scheiding bepaalt wie beslissingen neemt, wie risico accepteert en hoe escalatie verloopt.

Aspect ISO/IEC 27001:2022 ISO 31000:2018
Doel Een ISMS opzetten, beheren en aantoonbaar verbeteren. Risicomanagement in de organisatie structureren en verbeteren.
Reikwijdte Informatiebeveiligingsrisico’s binnen de gekozen ISMS-scope. Ondernemingsbrede risico’s die doelen kunnen beïnvloeden.
Status Norm met certificeerbare eisen. Richtlijn; geen certificatie tegen de norm.
Typische eigenaar CISO, ISMS-manager, security- en compliancefuncties. Bestuur, directie, risicocomité of enterprise risk management-functie.
Behandeling van risico Onder meer via beheersmaatregelen, waaronder Annex A-controls waar passend. Via het bredere proces van context, beoordeling, behandeling, communicatie en monitoring.

Een tabel maakt het onderscheid overzichtelijk, maar de echte waarde zit in de verbinding tussen de twee. ISO 31000 helpt bepalen welke risico’s relevant zijn voor de organisatie als geheel en welke risicobereidheid acceptabel is. ISO 27001 vertaalt dat voor informatiebeveiliging naar een werkend ISMS met scope, risicoanalyse, beheersmaatregelen, monitoring en verbetering.

Wanneer kiest een organisatie voor ISO 27001, ISO 31000 of beide?

Een organisatie kiest doorgaans voor ISO 27001 wanneer informatiebeveiliging aantoonbaar moet worden beheerst. Dat kan voortkomen uit klantvereisten, aanbestedingen, contractuele afspraken, interne governance of de wens om securityprocessen minder ad hoc te maken. De norm helpt om beleid, risicoanalyse, maatregelen, audits, afwijkingen en verbeteracties in één managementsysteem samen te brengen.

ISO 31000 past beter wanneer het probleem breder is dan security. Een overheidsorganisatie die risico’s rond dienstverlening, budgetten, digitalisering, afhankelijkheid van leveranciers en maatschappelijke impact wil wegen, heeft meer aan een ondernemingsbreed risicokader. ISO 31000 helpt dan om dezelfde taal te gebruiken voor verschillende risicodomeinen, zodat risico’s vergelijkbaar worden in managementrapportages.

Beide normen samen zijn logisch wanneer cyber- en informatiebeveiligingsrisico’s niet los mogen staan van strategische risico’s. Een middelgrote fintech kan bijvoorbeeld een ERM-proces op basis van ISO 31000 gebruiken om risicobereidheid en escalatieregels vast te leggen, terwijl ISO 27001 het ISMS levert waarmee risico’s rond klantdata, cloudplatformen, toegangsbeheer en incidentrespons worden behandeld. De aanname in dit voorbeeld is dat de organisatie gevoelige informatie verwerkt en afhankelijk is van digitale diensten; in een minder gereguleerde context kan de prioriteit anders liggen.

Hoe ISO 27001 en ISO 31000 samenwerken

De sterkste combinatie begint meestal bij gemeenschappelijke risicocriteria. ISO 31000 kan op organisatieniveau helpen om risicobereidheid, impactcategorieën, waarschijnlijkheidsschalen en escalatieregels te bepalen. ISO 27001 gebruikt die uitgangspunten vervolgens binnen het ISMS, zodat informatiebeveiligingsrisico’s niet in een aparte taal worden gerapporteerd.

Daar ontstaat vaak de lastigste implementatie-uitdaging. Een ERM-register werkt soms met strategische impact, financiële drempels en reputatie-effecten, terwijl een ISMS-register risico’s beschrijft als combinaties van bedreiging, kwetsbaarheid en impact op vertrouwelijkheid, integriteit en beschikbaarheid. Zonder harmonisatie krijgt hetzelfde incident in het ene register een “hoog” risico en in het andere een “middel” risico, waardoor managementbesluiten inconsistent worden.

Een bruikbare aanpak is om het ISMS-risicoregister te koppelen aan het ERM-register via gedeelde criteria en duidelijke escalatieregels. Annex A-maatregelen uit ISO/IEC 27001:2022 kunnen dan worden behandeld als risicobehandelingen binnen de ISO 31000-cyclus. Een toegangsbeheersmaatregel, leveranciersbeoordeling of incidentresponsproces is in dat model geen los security-initiatief, maar een concrete behandeling van een risico dat ook in bredere risicorapportage zichtbaar kan zijn.

In praktijkgerichte opleidingen, waaronder ISO-training via Readynez, is dit onderscheid belangrijk omdat implementatievaardigheid niet alleen gaat over normkennis. Professionals moeten ook kunnen uitleggen hoe risicocriteria worden gekalibreerd, hoe risico-eigenaren worden aangewezen en wanneer een ISMS-risico naar het risicocomité moet worden geëscaleerd.

De acht ISO 31000-principes correct toegepast

De ISO 31000-principes worden in organisaties soms gebruikt als posterslogan, terwijl de waarde pas ontstaat wanneer zij in werkvormen worden vertaald. “Geïntegreerd” betekent dat risico-informatie terugkomt in investeringsbesluiten, projectgovernance, leverancierskeuze en strategische planning. “Op maat gemaakt” betekent dat een ziekenhuis, softwarebedrijf en gemeente niet hetzelfde risicomodel hoeven te gebruiken, ook al werken zij vanuit dezelfde richtlijn.

“Inclusief” kan concreet worden gemaakt met risicoworkshops waarin stakeholders uit verschillende functies scenario’s toetsen. “Best beschikbare informatie” vraagt om onderbouwing, maar ook om transparantie over aannames en beperkingen. “Menselijke en culturele factoren” zijn relevant omdat meldgedrag, besluitvormingsdruk, hiërarchie en incentives kunnen bepalen of risico’s tijdig zichtbaar worden.

De principes krijgen extra gewicht wanneer zij worden gekoppeld aan ritme. Kalibratiesessies voor risicoratings voorkomen dat afdelingen risico’s verschillend scoren. Gatekeeping in besluitvorming zorgt dat grote projecten niet doorgaan zonder expliciete risicobeoordeling. Periodieke monitoring maakt duidelijk of behandelingen werken of alleen op papier bestaan.

Sectorvoorbeelden: hetzelfde risicodenken, andere toepassing

In de zorg ligt de nadruk vaak op beschikbaarheid van systemen, vertrouwelijkheid van patiëntinformatie en continuïteit van kritieke processen. ISO 27001 helpt om informatiebeveiligingsmaatregelen binnen een ISMS te structureren. ISO 31000 helpt het bestuur om die risico’s te plaatsen naast bredere risico’s, zoals personeelsbezetting, medische processen en uitval van leveranciers.

Bij een fintech of andere digitale dienstverlener is de scheidslijn tussen operationeel risico en informatiebeveiligingsrisico dun. Een kwetsbaarheid in toegangsbeheer kan tegelijk een securityrisico, reputatierisico, klantvertrouwensrisico en compliancekwestie zijn. ISO 27001 biedt de operationele beheersing; ISO 31000 helpt om de impact in de totale risicopositie te wegen.

Binnen de overheid speelt vergelijkbaarheid vaak een grote rol. Verschillende diensten, programma’s en leveranciers moeten risico’s op een consistente manier rapporteren. ISO 31000 kan dienen als gemeenschappelijke taal voor besluitvorming, terwijl ISO 27001 wordt gebruikt voor specifieke domeinen waar informatiebeveiliging aantoonbaar moet worden beheerst.

Veelgemaakte fouten bij de vergelijking

De eerste fout is ISO 31000 behandelen als een certificeringsroute. Dat leidt tot verkeerde verwachtingen bij bestuurders en auditors. Een organisatie kan haar risicomanagement wel laten beoordelen tegen interne criteria of andere auditkaders, maar dat is iets anders dan certificatie tegen ISO 31000 zelf.

Een tweede fout is ISO 27001 reduceren tot een lijst beveiligingsmaatregelen. Annex A is belangrijk, maar ISO 27001 vraagt vooral om een managementsysteem waarin risico’s, context, doelstellingen, verantwoordelijkheden, prestaties en verbetering samenkomen. Een organisatie die alleen controles afvinkt zonder risicobeoordeling en managementbetrokkenheid mist de kern van de norm.

Een derde fout is het gescheiden houden van registers. Wanneer het ISMS-register en het ERM-register verschillende definities, ratings en rapportagelijnen gebruiken, ontstaat een parallelle werkelijkheid. Dat maakt het moeilijk om securityrisico’s te vergelijken met operationele of strategische risico’s en verzwakt de besluitvorming.

FAQ over ISO 27001 en ISO 31000

Is ISO 31000 certificeerbaar?

Nee. ISO 31000:2018 is een richtlijn voor risicomanagement en geen certificeerbare managementsysteemnorm. Organisaties kunnen de richtlijn gebruiken om hun risicomanagement te verbeteren, maar certificatie tegen ISO 31000 zelf is niet hetzelfde als certificatie tegen ISO/IEC 27001:2022.

Kan ISO 27001 zonder ISO 31000 worden ingevoerd?

Ja. Een organisatie kan ISO 27001 invoeren zonder formeel ISO 31000 te gebruiken. Toch helpt een ondernemingsbreed risicokader vaak om risicocriteria, risicobereidheid en escalatie duidelijker te maken, vooral wanneer informatiebeveiligingsrisico’s aan bestuur of directie worden gerapporteerd.

Welke norm is relevanter voor een CISO?

Voor de dagelijkse inrichting van informatiebeveiliging is ISO 27001 meestal directer relevant. ISO 31000 wordt belangrijk wanneer de CISO securityrisico’s moet vertalen naar ondernemingsrisico’s, managementrapportages en besluitvorming over risicobereidheid.

Wat is de rol van Annex A in ISO 27001?

Annex A ondersteunt de selectie van beheersmaatregelen voor informatiebeveiligingsrisico’s. De maatregelen moeten worden gekozen op basis van de risicobeoordeling en de context van de organisatie, niet omdat elke maatregel automatisch in dezelfde vorm nodig is.

Een volwassen risicobenadering bouwen

ISO 27001 en ISO 31000 concurreren niet met elkaar. ISO 31000 helpt een organisatie om risico’s op bestuursniveau te begrijpen en in besluitvorming te verankeren. ISO 27001 zorgt dat informatiebeveiligingsrisico’s binnen een ISMS aantoonbaar worden beheerst, behandeld en verbeterd.

De meest praktische stap is om eerst de risicotaal te harmoniseren: criteria, impactschalen, waarschijnlijkheid, eigenaarschap en escalatie. Daarna kan het ISMS-risicoregister worden verbonden met het ERM-register, zodat securitymaatregelen zichtbaar worden als risicobehandelingen die bijdragen aan bredere organisatiedoelen.

Wie zich verder wil verdiepen in ISO-vaardigheden kan het bredere Unlimited Security Training-aanbod bekijken of contact opnemen voor advies over een passend leerpad. De inhoudelijke keuze blijft echter dezelfde: gebruik ISO 31000 voor ondernemingsbreed risicodenken en ISO 27001 voor een certificeerbaar ISMS rond informatiebeveiliging.

Related resources

Two people monitoring systems for security breaches

Unlimited Security Training

Krijg onbeperkte toegang tot ALLE LIVE-beveiligingscursussen onder leiding van een instructeur die je wilt - allemaal voor de prijs van minder dan één cursus. 

  • 60+ LIVE cursussen onder leiding van een instructeur
  • Geld-terug-garantie
  • Toegang tot 50+ doorgewinterde instructeurs
  • 50.000+ IT-professionals opgeleid

Basket

{{item.CourseTitle}}

Price: {{item.ItemPriceExVatFormatted}} {{item.Currency}}