ISO 27001 en ISO 31000 behandelen allebei risicomanagement, maar ze beantwoorden verschillende governancevragen. Voor een CISO in de financiële sector die ISO 27001-certificering voorbereidt en een risk manager die tegelijk een enterprise risk framework wil harmoniseren voor operationele, juridische en leveranciersrisico’s, verschillen de benodigde bewijslast, scope en besluitvorming duidelijk.
ISO/IEC 27001 en ISO 31000 overlappen omdat ze organisaties helpen om onzekerheid gestructureerd te beoordelen en te beheersen. Het verschil is dat ISO/IEC 27001 een certificeerbare managementsysteemnorm is voor informatiebeveiliging, terwijl ISO 31000 een richtlijn is voor risicomanagement op organisatieniveau en zelf niet certificeerbaar is.
ISO/IEC 27001 beschrijft eisen voor een Information Security Management System, meestal afgekort tot ISMS. Een ISMS is het geheel van beleid, processen, rollen, risicobeoordelingen, controles en verbetermechanismen waarmee een organisatie informatiebeveiligingsrisico’s beheerst. Een externe auditor kan toetsen of het ISMS voldoet aan de norm, waardoor ISO 27001-certificering mogelijk is.
ISO 31000 heeft een andere functie. De norm geeft richtlijnen voor risicomanagement in brede zin: strategische risico’s, operationele risico’s, financiële risico’s, veiligheidsrisico’s, continuïteitsrisico’s, reputatierisico’s en risico’s rond derde partijen. ISO 31000 is bedoeld als raamwerk voor governance, besluitvorming en risicotaal, niet als auditbare eisenlijst voor certificering.
Dat verschil heeft praktische gevolgen. Een ziekenhuis dat moet aantonen dat patiëntgegevens volgens een beheerst ISMS worden beschermd, zal vaak naar ISO 27001 kijken. Hetzelfde ziekenhuis kan ISO 31000 gebruiken om bredere risico’s te ordenen, zoals personele capaciteit, uitval van kritieke leveranciers, brandveiligheid, continuïteit van zorgprocessen en bestuurlijke escalatie. In gereguleerde sectoren zoals zorg, overheid, fintech en financiële dienstverlening is die combinatie vaak sterker dan een keuze voor slechts één benadering.
ISO 27001 stuurt op aantoonbaar beheer van informatiebeveiliging. De organisatie bepaalt de scope van het ISMS, beoordeelt informatiebeveiligingsrisico’s, kiest passende beheersmaatregelen en legt vast waarom bepaalde controls wel of niet worden toegepast. Dat laatste gebeurt in de Statement of Applicability, vaak SoA genoemd. De SoA is belangrijk omdat zij de brug vormt tussen risico’s, gekozen controls en auditbewijs.
ISO 27001 moet niet worden verward met ISO/IEC 27002. ISO 27001 bevat de certificeerbare eisen voor het managementsysteem; ISO 27002 biedt guidance bij de implementatie van informatiebeveiligingsmaatregelen. In de praktijk worden de Annex A-controls uit ISO 27001 vaak samen gelezen met de toelichting uit ISO 27002, maar de certificeringsaudit toetst het ISMS tegen ISO 27001.
Een veelgemaakte fout is dat organisaties direct beginnen met een control checklist zonder eerst de ISMS-scope, risicocriteria en risicobeoordeling scherp te maken. Dat levert soms veel documentatie op, maar weinig samenhang. Auditors kijken juist naar de redenering achter keuzes: welke risico’s zijn geïdentificeerd, welke criteria zijn gebruikt, wie accepteert restrisico’s en welk bewijs toont dat maatregelen werken.
ISO 31000 helpt organisaties om risicomanagement te verankeren in governance en besluitvorming. Volgens ISO.org en nationale normalisatie-instellingen zoals NEN draait de norm om principes, een raamwerk en een proces voor risico-identificatie, risicoanalyse, risicobeoordeling, risicobehandeling, communicatie, consultatie, monitoring en verbetering. De norm is bruikbaar voor bestuur, directie, risk committees, lijnmanagement en gespecialiseerde functies zoals compliance, privacy en security.
De acht principes van ISO 31000 worden in de praktijk soms verkeerd weergegeven. Klantgerichtheid is geen ISO 31000-principe. De correcte principes zijn:
Geïntegreerd: risicomanagement maakt deel uit van organisatorische activiteiten.
Gestructureerd en alomvattend: de aanpak is consistent en volledig genoeg om bruikbare resultaten te geven.
Op maat gemaakt: het raamwerk past bij de context, doelstellingen en risicoprofielen van de organisatie.
Inclusief: relevante belanghebbenden worden betrokken zodat kennis en perspectieven worden meegenomen.
Dynamisch: risicomanagement reageert op veranderingen in context, dreigingen en kansen.
Beste beschikbare informatie: beslissingen zijn gebaseerd op relevante, actuele en betrouwbare informatie, met erkenning van onzekerheid.
Menselijke en culturele factoren: gedrag, cultuur en besluitvormingspatronen beïnvloeden risico’s en beheersing.
Continue verbetering: het risicomanagementsysteem wordt aangepast op basis van ervaring, monitoring en verandering.
Die principes maken ISO 31000 vooral waardevol wanneer risico’s meerdere domeinen raken. Een uitbestedingsrisico kan bijvoorbeeld juridische verplichtingen, informatiebeveiliging, continuïteit, financiële impact en reputatie tegelijk raken. ISO 31000 biedt dan de gemeenschappelijke taal voor risicobereidheid, risicocriteria, eigenaarschap en escalatie.
ISO 27001 is certificeerbaar omdat de norm eisen bevat waartegen een geaccrediteerde certificatie-instelling het ISMS kan beoordelen. De audit gaat niet alleen over documenten, maar ook over werking: beleid, risicobehandeling, interne audits, management review, verbeteracties en bewijs dat controles passend zijn uitgevoerd.
ISO 31000 is geen certificeerbare managementsysteemnorm. Een organisatie kan haar risicomanagement wel afstemmen op ISO 31000 en dat intern of extern laten beoordelen als maturity- of alignment-oefening, maar dat is niet hetzelfde als een ISO 31000-organisatiecertificering. Er bestaan trainingen en persoonscertificeringen rond risicomanagement, maar die certificeren kennis of competentie van personen, niet de organisatie tegen ISO 31000 als managementsysteemnorm.
Deze nuance voorkomt schijnzekerheid. Wanneer ISO 31000 ten onrechte als control-catalogus of certificeringsstandaard wordt behandeld, kan een organisatie denken dat zij auditklaar is terwijl essentiële ISO 27001-eisen ontbreken. Andersom kan een organisatie met een degelijk ISMS nog steeds onvoldoende grip hebben op bredere ondernemingsrisico’s als risicobereidheid, escalatie en portfoliosturing buiten security zwak zijn ingericht.
De keuze hangt af van het probleem dat de organisatie probeert op te lossen. Als het doel is om informatiebeveiliging aantoonbaar te besturen en eventueel extern te laten certificeren, ligt ISO 27001 voor de hand. Als het doel is om risico’s organisatiebreed op een consistente manier te bespreken, prioriteren en escaleren, past ISO 31000 beter.
Een SaaS-leverancier die aan zakelijke klanten wil aantonen dat klantdata beheerst wordt beschermd, heeft doorgaans meer aan ISO 27001-certificering dan aan een algemene verwijzing naar ISO 31000. Een gemeente die cyberrisico, continuïteit, bestuurlijke besluitvorming, privacy, fysieke veiligheid en leveranciersafhankelijkheid in één risicoregister wil samenbrengen, heeft juist baat bij een ISO 31000-benadering. Een bank, verzekeraar of zorginstelling zal vaak beide nodig hebben: ISO 31000 voor enterprise risk governance en ISO 27001 voor aantoonbare informatiebeveiliging binnen een afgebakend ISMS.
Een compact besliskader helpt. Gebruik ISO 27001 wanneer certificering, auditbewijs, ISMS-governance en informatiebeveiligingscontrols centraal staan. Gebruik ISO 31000 wanneer risicobereidheid, risicocriteria, bestuurlijke escalatie en enterprise risk management centraal staan. Gebruik beide wanneer informatiebeveiliging een belangrijk onderdeel is van bredere organisatierisico’s en bestuurders één consistente risicotaal willen hanteren.
De sterkste integratie begint meestal niet bij controls, maar bij governance. ISO 31000 kan helpen om op ondernemingsniveau risicobereidheid, risicocriteria, rollen en rapportagelijnen vast te leggen. Die afspraken voeden vervolgens de ISMS-scope, de informatiebeveiligingsrisicobeoordeling en de criteria voor risicoacceptatie binnen ISO 27001.
In een werkbaar model blijft eigenaarschap gescheiden maar verbonden. Het bestuur, de directie of de enterprise risk functie bewaakt de brede risicobereidheid en het centrale risicoregister. De CISO of ISMS-eigenaar vertaalt relevante informatiebeveiligingsrisico’s naar ISMS-processen, risicoanalyses en maatregelen. Beide werelden gebruiken dezelfde begrippen voor impact, waarschijnlijkheid, restrisico en acceptatie, zodat rapportages niet langs elkaar heen lopen.
De implementatievolgorde is vaak bepalend voor kwaliteit. Eerst worden context, risicobereidheid en risicocriteria op organisatieniveau vastgesteld. Daarna wordt de ISMS-scope bepaald, gevolgd door een informatiebeveiligingsrisicobeoordeling, vaak met ISO/IEC 27005 als ondersteunende guidance. Vervolgens kiest de organisatie controls, onderbouwt zij de SoA en gebruikt zij ISO/IEC 27002 als praktische toelichting op maatregelen. Guidance van instanties zoals het NCSC-NL kan daarbij helpen om dreigingen, basismaatregelen en sectorcontext beter te duiden, zonder dat zulke guidance de ISO 27001-eisen vervangt.
Een praktisch voorbeeld is derdepartijrisico. ISO 31000 helpt om leveranciersafhankelijkheid, continuïteit, contractrisico’s, financiële blootstelling en escalatiecriteria te beoordelen. ISO 27001 vertaalt het informatiebeveiligingsdeel naar eisen voor leveranciersbeheer, toegangsbeveiliging, incidentafhandeling, monitoring en bewijsvoering. De waarde zit in de koppeling: één bedrijfsrisico kan meerdere beheerssporen hebben, maar de besluitvorming blijft consistent.
Bij een ISO 27001-audit ligt de nadruk op aantoonbaarheid. Auditors verwachten dat de organisatie kan laten zien hoe het ISMS is opgezet, hoe risico’s worden beoordeeld, hoe controls zijn gekozen, hoe prestaties worden gemonitord en hoe afwijkingen worden verbeterd. Alignment met ISO 31000 kan volwassenheid aantonen, maar vervangt geen enkele ISO 27001-eis.
Voor risk managers en compliance officers is dat een belangrijk onderscheid. ISO 31000 kan de bestuurslaag versterken door risico’s in dezelfde taal te laten wegen, maar ISO 27001 vraagt specifieke managementsysteemdiscipline. Denk aan interne audits, management reviews, gedocumenteerde informatie, corrigerende maatregelen en aantoonbare beheersing van informatiebeveiligingsrisico’s.
In organisaties waar ERM en security los van elkaar zijn gegroeid, ontstaan vaak dubbele registers, verschillende impactschalen en onduidelijke risicoacceptatie. Dat maakt rapportage aan bestuurders minder betrouwbaar. Een gedeelde risicotaal, gekoppelde registers en duidelijke overdracht tussen enterprise risk en ISMS-governance verminderen die frictie zonder alle verantwoordelijkheden in één functie te leggen.
Nee. ISO 31000 is een richtlijn voor risicomanagement en geen certificeerbare managementsysteemnorm voor organisaties. Een organisatie kan wel aantonen dat haar risicomanagement is afgestemd op ISO 31000, en personen kunnen opleidingen of persoonscertificeringen rond risicomanagement volgen.
Nee. ISO 27001 raakt IT, maar het ISMS is organisatiebreed. Juridische teams, HR, inkoop, facilitaire functies, business owners en bestuurders hebben allemaal een rol wanneer informatiebeveiligingsrisico’s processen, leveranciers, personeel en besluitvorming raken.
Nee. ISO 31000 kan de bredere risicogovernance ondersteunen, maar vervangt de specifieke eisen van ISO 27001 niet. Wie een certificeerbaar ISMS wil opzetten of aantonen, heeft ISO 27001 nodig.
Bij organisaties zonder volwassen risicogovernance is het verstandig om eerst risicobereidheid, risicocriteria en eigenaarschap te verduidelijken met behulp van ISO 31000. Daarna kan ISO 27001 gerichter worden ingericht, omdat de ISMS-scope, risicoacceptatie en prioriteiten dan beter aansluiten op de bedrijfsdoelstellingen.
ISO 27001 en ISO 31000 lossen verschillende problemen op, maar ze versterken elkaar wanneer ze bewust worden gekoppeld. ISO 31000 helpt bestuur en management om risico’s breder te wegen; ISO 27001 vertaalt informatiebeveiligingsrisico’s naar een certificeerbaar ISMS met beleid, processen, controles en bewijs.
Een praktische volgende stap is om bestaande risicoregisters, acceptatiecriteria en securitycontrols naast elkaar te leggen en te bepalen waar begrippen, eigenaarschap of rapportage uiteenlopen. Organisaties die kennis willen verdiepen kunnen het ISO-cursusoverzicht bekijken, de Security Training-optie vergelijken of contact opnemen voor opleidingsadvies.
Krijg onbeperkte toegang tot ALLE LIVE-beveiligingscursussen onder leiding van een instructeur die je wilt - allemaal voor de prijs van minder dan één cursus.
U bekijkt onze Netherlands (EUR) site van United States
Wilt u de site bekijken in
English
met prijzen in
Dollar?