ISO 27001 vs ISO 27002: verschillen, 2022-update en toepassing

Group classes

ISO 27001 en ISO 27002 worden vaak gezien als twee certificeerbare alternatieven voor hetzelfde doel.

Dat klopt niet: alleen ISO/IEC 27001 is certificeerbaar, terwijl ISO/IEC 27002 een richtlijn is voor het ontwerpen, kiezen en toepassen van beveiligingsmaatregelen.

Het onderscheid is belangrijker dan een terminologische nuance. ISO/IEC 27001 beschrijft hoe een organisatie een managementsysteem voor informatiebeveiliging, of ISMS, inricht en verbetert. ISO/IEC 27002 helpt vervolgens om de controls uit Annex A praktisch te interpreteren. Wie deze rollen door elkaar haalt, loopt het risico te veel tijd te besteden aan losse maatregelen en te weinig aan governance, risicobeoordeling, scope, auditbewijs en continue verbetering.

Bijgewerkt: januari 2026. Deze versie verwerkt de 2022-structuur met 93 controls, vier thema’s en control-attributen. Correcties of inhoudelijke opmerkingen kunnen worden doorgegeven via contact.

Kort antwoord: hoe de normen zich tot elkaar verhouden

ISO/IEC 27001 is de norm waaraan een organisatie zich kan laten certificeren. De kern bestaat uit managementsysteemeisen, waaronder context, leiderschap, planning, ondersteuning, uitvoering, prestatie-evaluatie en verbetering. Annex A bevat een referentieset van informatiebeveiligingscontrols die organisaties gebruiken bij risicobehandeling en bij het opstellen van de Statement of Applicability.

ISO/IEC 27002 is geen certificeringsnorm. De norm geeft toelichting en implementatierichtlijnen bij de controls. In de praktijk wordt 27002 gebruikt door securityteams, proceseigenaren, auditors en projectleads die willen begrijpen hoe een control eruit kan zien in beleid, techniek, processen en bewijsvoering.

OnderwerpISO/IEC 27001ISO/IEC 27002
HoofddoelEisen voor een ISMS en certificeringRichtlijnen voor informatiebeveiligingscontrols
CertificeerbaarJa, het ISMS kan worden gecertificeerdNee, 27002 is guidance en wordt niet zelfstandig gecertificeerd
Praktisch gebruikScope, risicomanagement, SoA, interne audit, management review en continue verbeteringControlontwerp, implementatiekeuzes, voorbeelden van maatregelen en operationele invulling
Relatie tot Annex AAnnex A bevat de referentiecontrols voor risicobehandelingWerkt de inhoudelijke bedoeling en toepassing van die controls uit

Wat veranderde in de 2022-versies?

De 2022-update bracht ISO/IEC 27001 en ISO/IEC 27002 dichter bij de manier waarop moderne informatiebeveiliging wordt bestuurd. De Annex A-controls in ISO/IEC 27001:2022 sluiten aan op de 93 controls in ISO/IEC 27002:2022. Die controls zijn gegroepeerd in vier thema’s: organisatorisch, mensgericht, fysiek en technologisch. Dit verving de oudere indeling met meer domeinen en maakte de structuur compacter.

Voor organisaties met een bestaande 2013-implementatie betekent dit niet dat alle maatregelen opnieuw moeten worden gebouwd. Het vraagt vooral om herinterpretatie, hernummering en toetsing van de aansluiting tussen risico’s, controls, bewijs en de SoA. Sommige controls zijn samengevoegd of hernoemd, terwijl onderwerpen zoals threat intelligence, cloudservices, datalekpreventie en configuratiebeheer explicieter aandacht krijgen. Daardoor verschuift het werk vaak van “nieuwe controls toevoegen” naar “aantonen dat bestaande beheersing past bij de nieuwe formulering”.

De attributen in ISO/IEC 27002:2022 zijn daarbij praktisch bruikbaar. Ze helpen teams om controls te taggen naar controltype, informatiebeveiligingseigenschap en cybersecurityconcepten zoals Identify, Protect, Detect, Respond en Recover. Dit maakt overlap zichtbaarder. Een organisatie kan bijvoorbeeld zien dat meerdere maatregelen vooral preventief zijn, terwijl detectie of herstel onvoldoende is uitgewerkt. Voor SoA-beheer en auditplanning is dat waardevoller dan alleen een genummerde lijst afvinken.

Annex A en ISO 27002 in de praktijk

Annex A in ISO/IEC 27001:2022 geeft een referentieset van controls. ISO/IEC 27002:2022 legt uit hoe die controls kunnen worden begrepen en toegepast. Een eenvoudige crosswalk is daarom: ISO 27001 benoemt de control als onderdeel van de risicobehandeling, terwijl ISO 27002 helpt bij de praktische invulling.

Een voorbeeld is beleid voor informatiebeveiliging. In Annex A staat de control als vereiste referentie, maar ISO 27002 helpt om eigenaarschap, goedkeuring, publicatie, communicatie en periodieke review concreet te maken. Bij toegangsbeheer werkt dezelfde logica. Annex A benoemt de noodzaak van beheersing, terwijl 27002 richting geeft aan processen zoals autorisatie, periodieke beoordeling, intrekking van rechten en aansluiting op functiescheiding.

Dit onderscheid voorkomt een veelvoorkomende fout: Annex A behandelen als een losse compliancecheck. Een auditor beoordeelt niet of een organisatie elk advies uit 27002 letterlijk heeft overgenomen. De vraag is of de organisatie via haar ISMS risico’s begrijpt, passende controls selecteert, keuzes motiveert en bewijs kan tonen dat de maatregelen werken.

Wanneer de nadruk op 27001 of 27002 moet liggen

De volgorde hangt af van de volwassenheid van het ISMS. Wanneer de scope onduidelijk is, rollen niet zijn belegd, risicobeoordeling ontbreekt of management review nog niet structureel plaatsvindt, hoort de aandacht eerst bij ISO/IEC 27001. De clausules 4 tot en met 10 bepalen dan het fundament: context, leiderschap, planning, ondersteuning, uitvoering, evaluatie en verbetering.

Wanneer de governance staat maar de maatregelen ongelijk zijn uitgewerkt, komt ISO/IEC 27002 sterker naar voren. Dan gaat het om de kwaliteit van controlontwerp en uitvoering: hoe toegangsrechten worden beheerd, hoe leveranciersrisico’s worden opgevolgd, hoe logging wordt beoordeeld, hoe beleid wordt onderhouden en hoe verantwoordelijkheden aantoonbaar zijn verdeeld.

Deze beslislogica heeft ook gevolgen voor budget en planning. Een organisatie die vroeg in het traject vooral technische controls aanschaft zonder scope, risicobeoordeling en SoA op orde te brengen, creëert vaak extra herstelwerk. Omgekeerd blijft een ISMS te theoretisch wanneer er wel beleid en procedures zijn, maar geen aantoonbare werking van de belangrijkste controls. De betere route is iteratief: eerst de managementstructuur voldoende stevig maken, daarna controls risicogebaseerd verdiepen en bewijs verzamelen terwijl processen worden gebruikt.

Hoe een ISO 27001-audit meestal werkt

Een ISO 27001-certificeringsaudit kijkt naar het ISMS als geheel. In fase 1 beoordeelt de auditor doorgaans of de organisatie klaar is voor de volledige audit. Daarbij komen onder meer scope, beleidsdocumentatie, risicobeoordeling, risicobehandelplan, SoA, interne audit en management review aan bod. De auditor probeert vast te stellen of het systeem voldoende is ingericht om in fase 2 inhoudelijk te toetsen.

In fase 2 wordt dieper gekeken naar werking en bewijs. Auditors gebruiken sampling: zij selecteren processen, locaties, systemen, teams of controls op basis van risico en relevantie. Daardoor is auditvoorbereiding geen kwestie van elk document perfectioneren, maar van kunnen uitleggen waarom bepaalde controls van toepassing zijn, hoe ze werken en welk bewijs dat ondersteunt.

Veelgevraagd bewijs bestaat uit beleidsdocumenten, risicoanalyses, SoA-besluiten, ticket- of wijzigingsregistraties, toegangsreviews, leveranciersbeoordelingen, incidentregistraties, trainingsbewijzen, managementreviewverslagen en resultaten van interne audits. De auditor certificeert daarbij niet “ISO 27002-compliance”. ISO 27002 kan helpen om de kwaliteit van controls te beoordelen, maar het certificaat ziet op het ISMS volgens ISO/IEC 27001.

De rol van de Statement of Applicability

De Statement of Applicability is een van de documenten waarin het verschil tussen 27001 en 27002 zichtbaar wordt. De SoA legt vast welke Annex A-controls van toepassing zijn, welke niet, waarom die keuze is gemaakt en hoe de geselecteerde controls zijn geïmplementeerd. Het document vormt daarmee een brug tussen risicoanalyse, risicobehandeling, beleid, technische maatregelen en auditbewijs.

De 2022-structuur maakt SoA-beheer tegelijk eenvoudiger en gevoeliger voor slordigheden. Minder controls en vier thema’s geven overzicht, maar hernoemde en samengevoegde controls kunnen oude verwijzingen breken. Teams die hun SoA alleen administratief hernummeren, missen vaak de kans om te controleren of bewijs, eigenaarschap en controlwerking nog passen bij de actuele formulering.

In de praktijk helpt het om de SoA niet als een statisch auditdocument te behandelen. Bij wijzigingen in cloudgebruik, leveranciers, personeelsprocessen of technische architectuur hoort ook een korte toets of de risicobehandeling en de SoA nog kloppen. Daarmee blijft Annex A verbonden met de werkelijke omgeving in plaats van met een momentopname uit het implementatieproject.

Migreren van ISO 27001:2013 naar ISO 27001:2022

Een migratie naar de 2022-versie begint meestal met een gap-analyse, maar de waarde zit in de interpretatie ervan. Het is niet voldoende om oude controlnummers naast nieuwe controlnummers te zetten. De organisatie moet vaststellen welke controls inhoudelijk zijn gewijzigd, welke onderwerpen nieuw of explicieter zijn geworden en waar bestaande bewijsvoering niet meer aansluit.

  1. Bevestig eerst de ISMS-scope en de belangrijkste wijzigingen in organisatie, technologie en leveranciers sinds de vorige beoordeling.
  2. Vergelijk daarna de bestaande SoA met de 93 controls en de vier thema’s uit de 2022-structuur.
  3. Beoordeel vervolgens nieuwe of aangescherpte onderwerpen zoals threat intelligence, cloudservices, datalekpreventie en configuratiebeheer.
  4. Werk risicoanalyse, risicobehandelplan, beleid, control-eigenaarschap en bewijsverwijzingen bij.
  5. Gebruik interne audit en management review om te toetsen of de aangepaste inrichting werkt voordat de externe audit plaatsvindt.

Een typische valkuil is dat de migratie volledig bij security of compliance wordt gelegd. Sommige wijzigingen raken juist inkoop, HR, IT operations, cloudplatformteams, juridische functies en proceseigenaren. Een pragmatische aanpak verdeelt daarom de controls naar eigenaar en bewijsbron. Dat voorkomt dat de SoA aan het einde van het traject wel is bijgewerkt, maar de onderliggende werking niet aantoonbaar is.

Veelgestelde vragen

Is ISO 27002 certificeerbaar?

Nee. ISO/IEC 27002 is een richtlijn voor beveiligingscontrols en is niet zelfstandig certificeerbaar. Alleen ISO/IEC 27001 is de certificeringsnorm voor een ISMS.

Moet een organisatie ISO 27002 gebruiken voor ISO 27001?

ISO 27002 is geen verplichte tweede norm voor certificering, maar de richtlijn is wel nuttig bij het ontwerpen en onderbouwen van Annex A-controls. Organisaties gebruiken 27002 vooral om controlkeuzes te vertalen naar beleid, processen, technische maatregelen en bewijs.

Betekent Annex A-compliance dat een organisatie gecertificeerd is?

Nee. Annex A is onderdeel van risicobehandeling, maar ISO 27001-certificering gaat over het volledige ISMS. Auditors beoordelen ook scope, leiderschap, risicoaanpak, interne audit, management review, corrigerende maatregelen en continue verbetering.

Wat zijn de belangrijkste wijzigingen in de 2022-update?

De 2022-versies werken met 93 controls, gegroepeerd in vier thema’s: organisatorisch, mensgericht, fysiek en technologisch. Daarnaast introduceert ISO 27002 control-attributen die helpen bij tagging, prioritering en analyse van overlap.

Hoe gebruiken auditors ISO 27002 tijdens een ISO 27001-audit?

Auditors kunnen ISO 27002 als interpretatieve achtergrond gebruiken bij controls, maar zij certificeren niet tegen ISO 27002. De toets blijft gericht op de eisen van ISO 27001 en op de vraag of gekozen controls passend, onderbouwd en aantoonbaar werkend zijn.

De normen samen goed gebruiken

ISO/IEC 27001 en ISO/IEC 27002 werken het best wanneer hun rollen helder blijven. 27001 geeft het managementsysteem, de auditbasis en de certificeringsroute. 27002 helpt om controls volwassen, uitlegbaar en toetsbaar te maken. De combinatie is vooral krachtig wanneer risico’s, SoA, controlontwerp en bewijsvoering met elkaar verbonden blijven.

Wie zich verder wil verdiepen, kan primaire bronnen zoals ISO.org en NEN raadplegen voor de officiële normen en ENISA-richtsnoeren gebruiken als aanvullende context. Voor opleidingsgerichte verdieping biedt Readynez een overzicht van ISO-trainingen; securityteams die breder willen trainen kunnen ook het Unlimited Security Training-aanbod bekijken. De meest praktische volgende stap is echter inhoudelijk: bepaal eerst of het knelpunt in ISMS-governance ligt of in de uitvoering van controls, en laat die keuze de planning sturen.

Related resources

Two people monitoring systems for security breaches

Unlimited Security Training

Krijg onbeperkte toegang tot ALLE LIVE-beveiligingscursussen onder leiding van een instructeur die je wilt - allemaal voor de prijs van minder dan één cursus. 

  • 60+ LIVE cursussen onder leiding van een instructeur
  • Geld-terug-garantie
  • Toegang tot 50+ doorgewinterde instructeurs
  • 50.000+ IT-professionals opgeleid

Winkelwagen

{{item.CourseTitle}}

Prijs: {{item.ItemPriceExVatFormatted}} {{item.Currency}}