ISO/IEC 27002 is the guidance standard that helps organisations understand, select and implement information security controls, complementing ISO/IEC 27001, which defines the requirements for an information security management system.
That distinction matters. ISO/IEC 27002 is guidance, not a certifiable standard. Organisations can be certified against ISO/IEC 27001, because that standard sets requirements for an ISMS. ISO/IEC 27002 supports that work by explaining the intent behind controls, giving implementation guidance and helping teams translate risk decisions into practical security measures.
ISO/IEC 27002 is part of the ISO/IEC 27000 family of information security standards. It provides guidance for information security controls that help protect the confidentiality, integrity and availability of information. The standard is used by security managers, compliance teams, auditors and ISMS owners who need a common language for control design and implementation.
In practice, ISO/IEC 27002 is most useful when an organisation has already identified its information risks and needs to decide which controls are appropriate. It does not replace a risk assessment, and it does not prescribe a single fixed set of controls for every organisation. A hospital, a SaaS provider and a manufacturing company may all use ISO/IEC 27002, but each will apply it differently because their assets, threats, legal duties and operational constraints differ.
The standard also helps organisations avoid vague security policy. Instead of saying that “access must be controlled”, a team can use the relevant ISO/IEC 27002 guidance to define account provisioning, privileged access, review cycles, authentication requirements and responsibilities. That level of detail is often what turns a policy from a document into an auditable operating practice.
ISO/IEC 27001:2022 sets the requirements for establishing, maintaining and continually improving an ISMS. Annex A in ISO/IEC 27001 contains the reference set of information security controls that organisations consider as part of their risk treatment process. ISO/IEC 27002:2022 provides more detailed guidance for those controls.
The practical sequence is therefore straightforward. An organisation starts with the ISMS requirements in ISO/IEC 27001, performs a risk assessment, decides how risks will be treated, selects appropriate controls and documents the rationale in the Statement of Applicability. ISO/IEC 27002 then helps explain how those controls can be interpreted, implemented, measured and reviewed. Readers who need a deeper view of the Annex A changes can also read ISO 27001:2022 en de wijzigingen in Annex A.
| Onderdeel | Rol in informatiebeveiliging | Praktisch gebruik |
|---|---|---|
| ISO/IEC 27001 | Bevat de certificeerbare eisen voor het ISMS. | Wordt gebruikt om governance, risicobeheer, verbetering en auditbaarheid op te zetten. |
| ISO/IEC 27001 Annex A | Bevat de referentiecontrols die bij risicobehandeling worden overwogen. | Wordt gekoppeld aan de Statement of Applicability en auditbewijslast. |
| ISO/IEC 27002 | Geeft guidance bij de controls en hun toepassing. | Wordt gebruikt om beleid, procedures, metingen en implementatiekeuzes te verduidelijken. |
Een veelgemaakte fout is om ISO/IEC 27002 als checklist te kopiëren. Dat leidt tot controls die op papier aanwezig zijn maar niet goed aansluiten op de risico’s of processen van de organisatie. Een betere aanpak begint bij risico’s, bedrijfskritische informatie en wettelijke verplichtingen; daarna volgt de keuze en verfijning van controls.
ISO/IEC 27002:2022 bracht een duidelijke herstructurering. De controls zijn gegroepeerd in vier thema’s: organisatorische controls, people controls, physical controls en technological controls. De norm bevat 93 controls, waaronder 11 nieuwe controls die beter aansluiten op hedendaagse risico’s zoals threat intelligence, cloud services, data leakage prevention, monitoring activities en secure coding.
Die verandering is meer dan een nieuwe indeling. De 2022-versie maakt het eenvoudiger om controls te bespreken met verschillende stakeholders. Een HR-team herkent people controls sneller, een facilities team kan fysieke controls beter plaatsen en technische teams krijgen duidelijkere aanknopingspunten voor operationele beveiliging. Voor Belgische organisaties die met meerdere vestigingen, leveranciers of internationale groepsstructuren werken, maakt deze indeling de vertaalslag naar verantwoordelijkheden meestal eenvoudiger.
Een belangrijk nieuw element is het gebruik van attributes. Controls kunnen worden gelabeld volgens onder meer informatiebeveiligingseigenschappen zoals vertrouwelijkheid, integriteit en beschikbaarheid, het controltype, cybersecurityconcept, operationele capability en securitydomein. Die attributen zijn waardevol omdat ze selectie, monitoring en audit-scoping concreter maken. Een interne auditor kan bijvoorbeeld controls filteren die vooral detectief zijn, terwijl een securitymanager kan rapporteren welke controls bijdragen aan beschikbaarheid of incidentrespons.
ISO/IEC 27002 werkt het best als brug tussen risicobeoordeling en uitvoering. Een organisatie kan bijvoorbeeld vaststellen dat klantgegevens in een cloudapplicatie een verhoogd risico lopen door ongecontroleerde beheeraccounts. ISO/IEC 27002 helpt dan om passende controls rond identity management, privileged access, logging, supplier security en cloud service governance uit te werken.
De toepassing begint niet bij tooling. Een veelvoorkomende valkuil is dat organisaties meteen een platform of scanner invoeren zonder eerst eigenaarschap, beleid, uitzonderingsbeheer en meetcriteria vast te leggen. Daardoor ontstaan dashboards zonder besluitvorming. ISO/IEC 27002 kan helpen om de onderliggende werkafspraken te definiëren: wie keurt toegang goed, hoe vaak wordt die herzien, welke logging is nodig, wie beoordeelt afwijkingen en welke bewijzen zijn relevant voor een audit?
Wie certificering nastreeft, start daarom bij ISO/IEC 27001 en gebruikt ISO/IEC 27002 als implementatieguidance. Wie geen certificering nastreeft, kan ISO/IEC 27002 nog steeds gebruiken om security governance te professionaliseren en later eenvoudiger te mappen naar Annex A. In beide gevallen blijft de risicobeoordeling het startpunt, niet de controlcatalogus.
Training kan helpen wanneer teams de stap moeten maken van normtekst naar implementatiebeslissingen. In die context kan een ISO-trainingstraject nuttig zijn voor mensen die verantwoordelijk zijn voor ISMS-opzet, interne audits of controlimplementatie, zolang de leerdoelen aansluiten op de rol en niet worden gezien als vervanging voor organisatorisch risicobeheer.
Belgische organisaties gebruiken ISO/IEC 27002 meestal in een bredere governancecontext. Normen worden in België vaak via NBN geraadpleegd, terwijl privacy- en cyberregelgeving aanvullende verwachtingen creëert rond aantoonbaarheid, risicobeheer en incidentbehandeling. ISO/IEC 27002 garandeert geen juridische conformiteit, maar helpt wel om beveiligingsmaatregelen systematisch te ontwerpen en te documenteren.
Onder de GDPR verwacht de Gegevensbeschermingsautoriteit, ook bekend als APD/GBA, dat organisaties passende technische en organisatorische maatregelen kunnen aantonen. ISO/IEC 27002 kan daarbij ondersteunen door controls rond toegangsbeheer, logging, leveranciersbeheer, classificatie, incidentrespons en awareness concreet te maken. Voor organisaties die privacybeheer nauwer willen koppelen aan hun ISMS, is ISO/IEC 27701 in relatie tot GDPR een logisch vervolgstuk.
NIS2 verhoogt voor bepaalde sectoren de druk om cyberrisico’s bestuurlijk en operationeel aantoonbaar te beheren. Ook hier is ISO/IEC 27002 geen wettelijke vrijstelling en geen garantie op naleving. Het biedt wel een bruikbaar referentiekader om governance, leveranciersrisico, incidentprocessen, continuïteit en technische maatregelen te structureren. Meer context over de Belgische impact staat in NIS2 voor Belgische organisaties.
Een volwassen ISO/IEC 27002-toepassing laat zien waarom een control is gekozen, hoe die werkt en welk bewijs aantoont dat de control effectief is. Dat bewijs kan bestaan uit goedgekeurd beleid, toegangsreviews, loggingrapporten, incidentregistraties, leveranciersbeoordelingen, risicoregisters of testresultaten. De waarde ligt niet in de hoeveelheid documentatie, maar in de aansluiting tussen risico, maatregel, uitvoering en verbetering.
Attributen uit ISO/IEC 27002:2022 kunnen hierbij helpen. Een organisatie kan controls groeperen volgens detectieve, preventieve of correctieve werking, of volgens operationele capability zoals identity and access management, threat and vulnerability management of supplier security. Daardoor wordt auditplanning gerichter en kunnen managementrapportages beter laten zien welke domeinen sterk zijn en waar verbetering nodig is.
Ook interne audits worden sterker wanneer zij niet alleen vragen of een control bestaat, maar of de control past bij het actuele risico. Een privileged-accessprocedure kan bijvoorbeeld formeel aanwezig zijn, maar onvoldoende werken als tijdelijke adminrechten niet worden ingetrokken of als serviceaccounts buiten review vallen. ISO/IEC 27002 helpt dan om de intentie van de control opnieuw te verbinden met operationele werkelijkheid.
Het eerste misverstand is dat een organisatie “ISO/IEC 27002-gecertificeerd” kan zijn. Dat is niet correct. Certificering geldt voor ISO/IEC 27001, terwijl ISO/IEC 27002 guidance biedt voor controls. Leveranciers of interne teams kunnen wel verklaren dat zij ISO/IEC 27002 als referentiekader gebruiken, maar dat is iets anders dan een formele ISO/IEC 27001-certificering.
Een tweede misverstand is dat alle 93 controls altijd moeten worden ingevoerd. ISO/IEC 27001 vraagt een risicogebaseerde selectie en onderbouwing. Sommige controls kunnen niet van toepassing zijn, andere kunnen noodzakelijk zijn door contractuele of wettelijke verplichtingen, en weer andere kunnen worden vervangen door alternatieve maatregelen die hetzelfde risico passend behandelen.
Een derde valkuil is dat organisaties de 2022-attributen negeren. Daardoor missen zij een kans om controls beter te beheren, te rapporteren en te auditen. Attributen zijn geen administratieve bijzaak; ze maken zichtbaar hoe controls bijdragen aan securitydoelen, operationele capabilities en assurance.
ISO/IEC 27002 is vooral waardevol wanneer organisaties security governance concreet willen maken. Het helpt om algemene ambities zoals “betere toegangsbeveiliging” of “sterker leveranciersbeheer” te vertalen naar controls, verantwoordelijkheden, bewijsvoering en verbetercycli. Dat maakt de norm relevant voor ISO/IEC 27001-trajecten, maar ook voor organisaties die nog niet klaar zijn voor certificering en wel gestructureerder willen werken.
Een praktische volgende stap is om de huidige risico’s en bestaande controls naast ISO/IEC 27002:2022 te leggen, zonder de norm mechanisch over te nemen. Readynez kan daarbij ondersteunen met securitytraining via Unlimited Security Training voor teams die breder willen bouwen aan kennis rond informatiebeveiliging, governance en certificering. Wie specifieke vragen heeft over een passend leerpad kan ook contact opnemen.
ISO/IEC 27002 is een internationale richtlijn voor informatiebeveiligingscontrols. De norm helpt organisaties controles te begrijpen, te selecteren en praktisch toe te passen binnen of naast een ISMS.
Nee. Organisaties kunnen zich laten certificeren tegen ISO/IEC 27001, niet tegen ISO/IEC 27002. ISO/IEC 27002 ondersteunt ISO/IEC 27001 door guidance te geven bij de controls.
ISO/IEC 27001 bevat de eisen voor een ISMS en is certificeerbaar. ISO/IEC 27002 geeft toelichting en implementatieguidance voor informatiebeveiligingscontrols, waaronder de controls die aansluiten op Annex A van ISO/IEC 27001:2022.
De 2022-versie groepeert controls in vier thema’s en bevat 93 controls, waaronder 11 nieuwe controls. Ook introduceert de norm attributes waarmee controls beter kunnen worden gelabeld, gemonitord en geaudit.
ISO/IEC 27002 kan helpen om technische en organisatorische beveiligingsmaatregelen gestructureerd te ontwerpen en te documenteren. Het biedt echter geen garantie op juridische naleving van GDPR, NIS2 of andere regelgeving.
Krijg onbeperkte toegang tot ALLE LIVE-beveiligingscursussen onder leiding van een instructeur die je wilt - allemaal voor de prijs van minder dan één cursus.
You're viewing our Belgium (EUR) site from United States
Would you like to view the site in
English
with prices in
Dollar?