ISO/IEC 27001 en 27002: betekenis, updates en praktische toepassing voor bedrijven

Group classes

Informatiebeveiliging is voor bedrijven steeds vaker een vereiste binnen klantcontracten, leveranciersbeoordelingen, privacytoezicht en cloudgovernance.

ISO/IEC 27001 en ISO/IEC 27002 helpen organisaties om die eisen te vertalen naar een beheersbaar systeem voor informatiebeveiliging. ISO/IEC 27001 beschrijft de eisen aan een Information Security Management System (ISMS) waarop een organisatie zich kan laten certificeren; ISO/IEC 27002 geeft richtlijnen voor beveiligingsmaatregelen die binnen zo’n ISMS kunnen worden gekozen en ingericht.

Publicatie: 2026. Laatst bijgewerkt: 2026. Deze uitleg is gebaseerd op de structuur van ISO/IEC 27001:2022 en ISO/IEC 27002:2022, aangevuld met gangbare Nederlandse aandachtspunten rond privacy, incidentrespons en leveranciersbeheer zoals die onder meer terugkomen in guidance van NCSC-NL en de Autoriteit Persoonsgegevens.

Waarom ISO/IEC 27001 en 27002 ertoe doen

Voor veel organisaties is informatiebeveiliging niet langer een los IT-dossier. Klanten willen bewijs dat hun gegevens zorgvuldig worden beschermd, bestuurders willen aantoonbare beheersing van risico’s, en auditors willen zien dat beleid ook operationeel werkt. ISO/IEC 27001 en 27002 bieden daarvoor een gemeenschappelijke taal.

Het praktische belang zit vooral in de combinatie van governance en uitvoering. Een organisatie legt vast welke informatie, processen, locaties, systemen en leveranciers binnen de scope vallen. Daarna beoordeelt zij risico’s, kiest passende maatregelen, wijst eigenaarschap toe en meet of het geheel blijft werken. Dat voorkomt dat security afhankelijk wordt van losse projecten of individuele specialisten.

Een ISMS volgens ISO/IEC 27001 ondersteunt daarnaast privacy- en leveranciersprocessen. De norm vervangt geen AVG-beoordeling of juridisch advies, maar de onderliggende werkwijze helpt wel bij DPIA’s, verwerkersbeoordelingen, contractuele beveiligingseisen en het verzamelen van bewijs over toegangsbeheer, logging, incidentafhandeling en continuïteit.

ISO/IEC 27001 vs ISO/IEC 27002

Het onderscheid tussen beide normen is belangrijk, omdat organisaties ze nog regelmatig door elkaar gebruiken. ISO/IEC 27001 is de certificeerbare managementsysteemnorm. Daarin staan eisen voor onder meer contextanalyse, leiderschap, planning, support, uitvoering, prestatie-evaluatie en continue verbetering.

ISO/IEC 27002 is geen certificeringsnorm. De norm geeft implementatierichtlijnen voor informatiebeveiligingsmaatregelen. In de praktijk wordt 27002 gebruikt om controles uit te werken die aansluiten op de risico’s, de gekozen scope en de verklaring van toepasselijkheid, vaak aangeduid als de Statement of Applicability of SoA.

Onderwerp ISO/IEC 27001 ISO/IEC 27002
Doel Eisen voor een ISMS Richtlijnen voor beveiligingsmaatregelen
Certificering Ja, organisaties kunnen zich laten certificeren Nee, de norm ondersteunt implementatie
Gebruik Governance, risicobeheer, audits en continue verbetering Ontwerp en invulling van controls
Belangrijk artefact Scope, risicobeoordeling, managementreview, interne audit Controlbeschrijvingen, implementatiekeuzes en operationele toepassing

Een organisatie die “conform ISO 27002” werkt, gebruikt dus de controlrichtlijnen als referentie voor beveiligingsverbetering. Een organisatie die ISO/IEC 27001-certificering nastreeft, moet aantonen dat het managementsysteem voldoet aan de eisen van 27001 en dat de gekozen maatregelen passen bij de risico’s.

Wat veranderde in de 2022-revisies

De 2022-versies zijn meer dan een cosmetische update. ISO/IEC 27002:2022 bracht de maatregelen terug naar 93 controls, gegroepeerd in vier thema’s: organisatorisch, mensgericht, fysiek en technologisch. De structuur is daardoor beter bruikbaar voor organisaties die beveiliging over meerdere functies moeten verdelen, zoals HR, legal, IT, procurement en facility management.

De update introduceerde ook 11 nieuwe controls. Voorbeelden zijn threat intelligence, information security for use of cloud services, ICT readiness for business continuity, physical security monitoring, configuration management, information deletion, data masking, data leakage prevention, monitoring activities, web filtering en secure coding. Deze onderwerpen sluiten beter aan op moderne omgevingen met SaaS, cloudplatformen, remote work, softwareontwikkeling en datagedreven processen.

Voor ISO/IEC 27001:2022 betekent dit dat organisaties hun SoA en risicobehandeling opnieuw moeten bekijken. Het gaat niet alleen om het hernummeren van controls. Een SaaS-afhankelijke organisatie moet bijvoorbeeld kunnen uitleggen hoe cloudverantwoordelijkheden zijn verdeeld, welke logging beschikbaar is, hoe configuraties worden bewaakt en hoe datalekpreventie of dataminimalisatie praktisch is ingericht.

Een beknopt SoA-fragment kan er conceptueel als volgt uitzien:

Control Toepassing Reden Bewijs
Threat intelligence Van toepassing De organisatie verwerkt klantdata en wil relevante dreigingen tijdig vertalen naar maatregelen Maandelijkse dreigingsreview, wijzigingsregistratie en besluitvorming in securityoverleg
Data masking Van toepassing Test- en analyseomgevingen mogen geen onnodige herleidbare persoonsgegevens bevatten Dataclassificatie, maskingprocedure en steekproef op testdatasets
Physical security monitoring Beperkt van toepassing De primaire infrastructuur draait bij cloudleveranciers; kantoorlocaties bevatten wel werkplekken en netwerkapparatuur Leveranciersverklaringen, toegangsregistratie en kantoorbeveiligingsprocedure

Dit voorbeeld laat zien waarom de SoA geen statische bijlage hoort te zijn. De waarde ontstaat wanneer de organisatie per control kan uitleggen waarom deze wel of niet van toepassing is, wie eigenaar is, welke risico’s worden behandeld en welk bewijs beschikbaar is.

Certificeren of conform ISO/IEC 27002 werken

Niet iedere organisatie hoeft direct voor certificering te kiezen. Certificeren is vooral zinvol wanneer klanten, tenders, toezichthouders, bestuurders of supply-chain partners expliciet om een aantoonbaar ISMS vragen. Ook bij internationale groei, gereguleerde sectoren of fusies en overnames kan certificering helpen om vertrouwen en governance te standaardiseren.

Wanneer de druk vooral intern is, kan een organisatie ook eerst conform ISO/IEC 27002 werken. Dat betekent dat de controls worden gebruikt om beveiliging te verbeteren, zonder meteen een certificeringsaudit te plannen. Deze route past bij organisaties die hun basis nog moeten versterken, bijvoorbeeld op assetmanagement, toegangsbeheer, logging, incidentrespons of leveranciersbeoordeling.

Het beslispunt ligt niet bij ambitie, maar bij bewijsbehoefte. Als externe partijen formeel bewijs eisen, ligt ISO/IEC 27001-certificering voor de hand. Als het doel vooral risicoreductie en professionalisering is, kan 27002-conform werken een verstandige tussenstap zijn, waarna certificering later opnieuw wordt beoordeeld.

Implementatie in de praktijk

Een werkbare implementatie begint met scope. Een te brede scope klinkt volwassen, maar vertraagt vaak de uitvoering omdat processen, systemen, landen en leveranciers tegelijk moeten worden meegenomen. Een te smalle scope kan juist weinig geloofwaardig zijn als kritieke afhankelijkheden buiten beeld blijven. De beste scope is verdedigbaar: duidelijk begrensd, relevant voor de belangrijkste informatiestromen en uitlegbaar aan klanten en auditors.

Daarna volgt de risicobeoordeling. Een veelgemaakte fout is Annex A of ISO/IEC 27002 als checklist gebruiken en pas achteraf een risicoverhaal toevoegen. Dat leidt tot een papieren ISMS waarin controls bestaan omdat ze in de norm staan, niet omdat ze een concreet risico behandelen. In een volwassen aanpak komen context, risico’s, maatregelen en bewijsvoering logisch samen.

Ook eigenaarschap verdient vroege aandacht. Security kan het programma coördineren, maar HR beheert onboarding en screening, procurement beheert leveranciersvoorwaarden, IT beheert configuraties en logging, legal beoordeelt contracten en privacy, en management beslist over risicoacceptatie. Zonder duidelijke rollen ontstaat vertraging zodra auditbevindingen moeten worden opgelost.

  1. Bepaal de scope op basis van kritieke diensten, informatiestromen, locaties en leveranciers.
  2. Voer een risicobeoordeling uit voordat controls definitief worden gekozen.
  3. Leg per risico vast welke maatregel nodig is, wie eigenaar is en welk bewijs beschikbaar komt.
  4. Werk de SoA bij en koppel deze aan beleid, procedures en operationele registraties.
  5. Voer interne audits en managementreviews uit voordat een certificeringsaudit wordt gepland.

In cloud- en SaaS-omgevingen zit de implementatierealiteit vaak in operationele details. Beleid over logging heeft weinig waarde als niemand weet welke logs beschikbaar zijn, hoe lang ze worden bewaard, wie waarschuwingen opvolgt en hoe incidenten worden geëscaleerd. Hetzelfde geldt voor leveranciers: een contractuele beveiligingsclausule moet worden verbonden met due diligence, periodieke beoordeling en exit-afspraken.

Een geanonimiseerd voorbeeld maakt dit concreet. Een middelgrote dienstverlener wilde ISO/IEC 27001-certificering gebruiken voor aanbestedingen, maar ontdekte tijdens de voorbereiding dat de scope alle interne applicaties, alle klantplatformen en meerdere landen omvatte. Door de eerste scope te beperken tot de kernservice met de grootste klantimpact, konden risico’s, leveranciers en logging aantoonbaar worden ingericht. Pas daarna werd uitbreiding naar ondersteunende processen voorbereid.

Wie de implementatierol professioneel wil verdiepen, kan zich oriënteren via het ISO-trainingsaanbod. Readynez wordt in die context vooral relevant wanneer een implementatieleider of auditteam gestructureerd wil leren werken met scope, risicobehandeling, SoA en auditvoorbereiding.

Effectiviteit meten en kosten duiden

Een ISMS is pas waardevol wanneer de organisatie kan aantonen dat risico’s beter worden beheerst. Alleen het aantal beleidsdocumenten meten zegt weinig. Sterkere indicatoren kijken naar trend en werking: terugkerende auditbevindingen, tijd tot herstel van kritieke kwetsbaarheden, incidentrespons, opvolging van leveranciersbevindingen, percentage afgeronde risicobehandelingen en de kwaliteit van managementreviews.

In veel organisaties is de managementreview het moment waarop ISO/IEC 27001 betekenis krijgt buiten de securityafdeling. Daar hoort niet alleen een statusupdate te liggen, maar een besluitvormingsdossier: welke risico’s zijn gedaald, welke blijven boven de risicobereidheid, welke incidenten of bijna-incidenten vragen om structurele verbetering, en welke middelen of besluiten zijn nodig.

Kosten en doorlooptijd verschillen sterk per organisatie. Factoren zijn onder meer scope, volwassenheid van bestaande controles, aantal locaties, complexiteit van leveranciers, cloudarchitectuur, beschikbare interne capaciteit en de gekozen certificerende instelling. Een organisatie met bestaande governance, goede logging en volwassen leveranciersbeheer hoeft minder te herstellen dan een organisatie die beleid, techniek en bewijsvoering tegelijk moet opbouwen.

De auditkant vraagt eigen vaardigheden. Interne audits moeten niet worden gezien als repetitie voor de certificerende instelling, maar als instrument om zwakke plekken vroeg te vinden. De Unlimited Security Training kan voor teams relevant zijn wanneer naast ISO ook onderwerpen als cloudsecurity, incidentrespons en governance structureel moeten worden ontwikkeld.

Veelgestelde vragen

Wat is de betekenis van ISO/IEC 27001 voor bedrijven?

ISO/IEC 27001 biedt eisen voor het opzetten, onderhouden en verbeteren van een ISMS. Voor bedrijven betekent dit dat informatiebeveiliging wordt bestuurd via risico’s, maatregelen, verantwoordelijkheden, audits en managementbesluiten in plaats van losse technische acties.

Is ISO/IEC 27002 een certificering?

Nee. ISO/IEC 27002 is een richtlijn voor beveiligingsmaatregelen en is zelf geen certificeringsnorm. Organisaties kunnen zich laten certificeren tegen ISO/IEC 27001 en daarbij ISO/IEC 27002 gebruiken om passende controls te kiezen en in te richten.

Hoe vormt ISO/IEC 27002 een aanvulling op ISO/IEC 27001?

ISO/IEC 27001 beschrijft wat het managementsysteem moet aantonen. ISO/IEC 27002 helpt bij de inhoudelijke invulling van maatregelen, bijvoorbeeld voor toegangsbeheer, cloudgebruik, monitoring, datalekpreventie, secure coding en leveranciersrelaties.

Wanneer is ISO/IEC 27001-certificering zinvol?

Certificering is vooral zinvol wanneer klanten, aanbestedingen, supply-chain partners, bestuurders of governance-eisen formeel bewijs vragen. Wanneer het doel vooral interne verbetering is, kan een organisatie eerst conform ISO/IEC 27002 werken en later bepalen of certificering nodig is.

Welke valkuilen vertragen een implementatie?

Veel vertraging ontstaat door een te brede scope, het kiezen van controls zonder risicobeoordeling, beleid zonder operationele logging of monitoring, onduidelijk eigenaarschap en een SoA die na de eerste versie niet meer wordt bijgewerkt. Deze fouten ondermijnen zowel de uitvoering als de auditbaarheid.

De waarde van een werkbaar ISMS

ISO/IEC 27001 en ISO/IEC 27002 zijn het nuttigst wanneer ze worden gebruikt als managementinstrument, niet als documentatieproject. De normen helpen organisaties om risico’s bespreekbaar te maken, keuzes vast te leggen, maatregelen te testen en bewijs te verzamelen dat beveiliging daadwerkelijk functioneert.

De meest praktische volgende stap is bepalen welke bewijsbehoefte bestaat: externe certificering, interne professionalisering of beide. Readynez kan daarbij ondersteunen met ISO- en securitytrainingen voor professionals die hun kennis rond implementatie, audit en beveiligingsgovernance willen versterken. Neem bij vragen over een passende opleidingsroute contact op.

Related resources

Two people monitoring systems for security breaches

Unlimited Security Training

Krijg onbeperkte toegang tot ALLE LIVE-beveiligingscursussen onder leiding van een instructeur die je wilt - allemaal voor de prijs van minder dan één cursus. 

  • 60+ LIVE cursussen onder leiding van een instructeur
  • Geld-terug-garantie
  • Toegang tot 50+ doorgewinterde instructeurs
  • 50.000+ IT-professionals opgeleid

Winkelwagen

{{item.CourseTitle}}

Prijs: {{item.ItemPriceExVatFormatted}} {{item.Currency}}