Laatst bijgewerkt: 28 juli 2026. ISO/IEC 27001:2022 en ISO/IEC 27002:2022 zijn complementaire normen voor informatiebeveiliging met duidelijk verschillende rollen. Het is daarom een misvatting om ze als uitwisselbaar te behandelen, zeker voor organisaties die beide normen praktisch en correct willen toepassen.
It is a common misconception that ISO/IEC 27002 een certificeerbare norm is waarmee een organisatie zelfstandig een ISO 27002-certificaat kan behalen. Die lezing leidt tot verkeerde projectplannen, omdat certificering plaatsvindt tegen ISO/IEC 27001 en ISO/IEC 27002 de praktische guidance levert voor de beheersmaatregelen.
ISO/IEC 27002:2022 is de internationale richtlijn voor informatiebeveiligingscontroles. De norm beschrijft hoe organisaties controls kunnen begrijpen, selecteren, implementeren en beheren, terwijl ISO/IEC 27001:2022 de eisen stelt aan het Information Security Management System, meestal afgekort tot ISMS.
De waarde van ISO/IEC 27002 zit daardoor niet in een extra certificaat, maar in betere beslissingen. Een CISO, ISMS-owner, auditor of security consultant gebruikt 27002 om van abstracte controlnamen naar concrete maatregelen, verantwoordelijkheden, bewijsstukken en verbeteracties te komen. De norm helpt vooral wanneer een organisatie al weet welke risico’s zij wil behandelen, maar nog moet bepalen hoe die behandeling er in beleid, processen, techniek en gedrag uitziet.
ISO/IEC 27001:2022 is de certificeerbare managementsysteemnorm. Daarin staan eisen voor onder meer context, leiderschap, planning, ondersteuning, uitvoering, evaluatie en verbetering van het ISMS. Annex A van ISO/IEC 27001:2022 bevat een referentieset van informatiebeveiligingscontroles die een organisatie moet overwegen bij het behandelen van risico’s.
ISO/IEC 27002:2022 sluit inhoudelijk aan op diezelfde controls, maar heeft een andere functie. Waar Annex A de controlset benoemt, geeft ISO/IEC 27002 uitleg over het doel van een control, implementatie-overwegingen en aanvullende guidance. Een praktisch keuzekader is daarom eenvoudig: gebruik ISO/IEC 27001 voor eisen, scope, risicobeoordeling, de Statement of Applicability en certificering; gebruik ISO/IEC 27002 voor implementatiediepte, interpretatie en beheer van de controls.
Deze scheiding voorkomt een veelgemaakte fout: Annex A behandelen alsof het een losse norm is die naast ISO/IEC 27001 staat. Annex A hoort bij ISO/IEC 27001 en vormt de brug naar ISO/IEC 27002. Organisaties die deze relatie helder houden, kunnen audits beter voorbereiden omdat zij per control kunnen uitleggen waarom deze relevant is, hoe deze is geïmplementeerd en welk bewijs beschikbaar is.
Voor teams die de certificeerbare norm gestructureerd willen leren toepassen, kan een ISO/IEC 27001 training helpen om de eisen van 27001 en de rol van 27002 in hetzelfde implementatiekader te plaatsen. De kern blijft echter dat training de risicogebaseerde besluitvorming ondersteunt, niet vervangt.
ISO/IEC 27002:2022 bracht een duidelijke herstructurering ten opzichte van de vorige editie. De controls zijn ondergebracht in 4 thema’s: Organisational controls, People controls, Physical controls en Technological controls. In totaal bevat de norm 93 controls, waaronder 11 nieuwe controls die beter aansluiten op moderne beveiligingspraktijken.
De vernieuwing zit niet alleen in nieuwe onderwerpen. Veel controls zijn samengevoegd, hernoemd of anders gepositioneerd, waardoor oudere 2013-benamingen in beleid, tooling en auditrapportages verwarring kunnen veroorzaken. Wie bijvoorbeeld een controlcatalogus, risico-register of GRC-tool nog volledig op oude nummering laat draaien, krijgt vaak mappingproblemen bij interne audits en bij de overgang naar ISO/IEC 27001:2022 Annex A.
De 11 nieuwe controls laten goed zien waar de norm praktischer is geworden voor hedendaagse omgevingen. Voorbeelden zijn threat intelligence, information security for use of cloud services, ICT readiness for business continuity, configuration management, information deletion, data masking, data leakage prevention, monitoring activities, web filtering en secure coding. Deze onderwerpen waren in veel organisaties al relevant, maar kregen in de 2022-structuur een explicietere plaats.
Voor cloudomgevingen is vooral de control rond het gebruik van clouddiensten belangrijk. Die control dwingt organisaties om shared responsibility concreet te maken: wat doet de cloudprovider, wat blijft bij de klant, wie bewaakt configuraties en hoe wordt Shadow IT opgespoord? Ook data leakage prevention vraagt om meer dan tooling alleen. In praktijk moet duidelijk zijn welke gegevens gevoelig zijn, waar zij mogen worden verwerkt, welke uitzonderingen acceptabel zijn en hoe incidenten worden onderzocht.
Een belangrijke vernieuwing in ISO/IEC 27002:2022 is het gebruik van attributen, ook wel tags genoemd. Deze attributen helpen organisaties controls te ordenen, filteren en rapporteren. Ze veranderen de control zelf niet, maar maken het beheer ervan beter schaalbaar, vooral wanneer meerdere afdelingen, landen, systemen of leveranciers onder dezelfde ISMS-scope vallen.
De norm gebruikt onder meer attributen voor information security properties, cybersecurity concepts, operational capabilities, control type en security domains. Daardoor kan een organisatie bijvoorbeeld filteren op controls die vooral vertrouwelijkheid ondersteunen, preventief van aard zijn of horen bij identity and access management. In een GRC-tool kan dezelfde control daardoor vanuit verschillende invalshoeken zichtbaar worden zonder dubbele registraties aan te maken.
Een geanonimiseerde praktijkcase laat zien hoe dit werkt. Een middelgrote dienstverlener met veel SaaS-gebruik had cloudrisico’s, datalekpreventie en leveranciersbeheer als prioriteiten uit de risicobeoordeling gehaald. Door de 27002-attributen te gebruiken, kon het securityteam de relevante controls filteren op operational capability en security property, waarna de proceseigenaren per control vastlegden welke maatregel al bestond, welke bewijsstukken bruikbaar waren en welke aanvullende actie nodig was. Het resultaat was geen langere checklist, maar een beter auditspoor van risico naar controlkeuze, implementatie en bewijs.
Attributen zijn ook nuttig voor rapportage. Een managementrapport kan tonen welke controlgroepen vooral preventief, detectief of corrigerend zijn ingericht, of welke controls bijdragen aan vertrouwelijkheid, integriteit en beschikbaarheid. Dat helpt bij gesprekken over balans: een organisatie met veel preventieve maatregelen maar weinig monitoring kan dat eerder herkennen en gericht verbeteren.
ISO/IEC 27002 werkt het best wanneer de organisatie start bij risico’s, niet bij de controltabel. De scope van het ISMS, de bedrijfsprocessen, wettelijke verplichtingen, dreigingsinformatie en afhankelijkheden van leveranciers bepalen welke controls relevant zijn. Daarna helpt ISO/IEC 27002 om de gekozen controls inhoudelijk te vertalen naar uitvoerbare maatregelen.
De Statement of Applicability, vaak SoA genoemd, is hierbij het centrale document. In de SoA legt de organisatie vast welke Annex A-controls van ISO/IEC 27001:2022 van toepassing zijn, welke niet van toepassing zijn, waarom die keuzes zijn gemaakt en hoe toepasselijke controls zijn geïmplementeerd. ISO/IEC 27002 levert de guidance om die implementatiebeslissingen volwassen te maken.
Een voorbeeld maakt de beslislogica concreet. Als een organisatie gevoelige klantdata verwerkt in meerdere SaaS-applicaties, kan de risicobeoordeling wijzen op ongeautoriseerde export, verkeerd geconfigureerde deling en onvoldoende logging. De SoA kan dan controls rond clouddiensten, toegangsbeheer, data leakage prevention, logging en leveranciersrelaties opnemen. ISO/IEC 27002 helpt vervolgens om te bepalen welke procedures nodig zijn, welke technische maatregelen passend zijn en welk bewijs een auditor kan verwachten.
De meest schadelijke fout is ISO/IEC 27002 behandelen als afvinklijst. Een control die zonder risicocontext wordt geïmplementeerd, kan duur zijn zonder aantoonbaar risico te verlagen. Omgekeerd kan een uitgesloten control goed verdedigbaar zijn wanneer de scope, risicoanalyse en argumentatie duidelijk zijn vastgelegd.
Een tweede fout is blijven werken met verouderde 2013-termen zonder mapping naar de 2022-structuur. Dat lijkt administratief onschuldig, maar veroorzaakt inconsistenties tussen beleid, SoA, interne auditrapporten en tooling. Zeker bij organisaties die meerdere jaren bewijs moeten kunnen tonen, is een expliciete mappingtabel tussen oude en nieuwe controlreferenties vaak noodzakelijk.
Een derde fout is ISO/IEC 27002 presenteren als certificeerbaar. Dat kan verwachtingen verstoren bij bestuurders, klanten en leveranciers. Een organisatie kan zich laten certificeren tegen ISO/IEC 27001, terwijl ISO/IEC 27002 wordt gebruikt als implementatiegids voor de controls die bij de risicobehandeling en SoA horen.
Tot slot wordt Annex A soms gezien als een extra norm naast ISO/IEC 27001. In werkelijkheid is Annex A onderdeel van ISO/IEC 27001:2022. ISO/IEC 27002 geeft guidance bij dezelfde controlfamilie, maar bepaalt niet op zichzelf of een organisatie certificeerbaar is. Die beoordeling blijft verbonden aan de eisen van ISO/IEC 27001 en de werking van het ISMS.
ISO/IEC 27002 staat binnen de bredere ISO/IEC 27000-serie. Wanneer privacybeheer een grote rol speelt, komt ISO/IEC 27701 vaak in beeld als uitbreiding op een ISMS voor privacy-informatiebeheer. Die norm is vooral relevant voor organisaties die privacyprocessen, rollen en beheersmaatregelen willen verbinden aan hun bestaande informatiebeveiligingsmanagement. Een nadere uitleg van die relatie staat in het artikel over bredere security training en ISO-context.
NEN, ISO, NCSC en ENISA zijn nuttige referentiepunten voor verificatie en context, maar zij hebben verschillende functies. NEN en ISO zijn relevant voor normteksten en officiële publicaties. NCSC en ENISA bieden dreigingsinformatie, handreikingen en Europese context die kunnen helpen bij risicobeoordeling en prioritering. Die bronnen vervangen ISO/IEC 27001 of ISO/IEC 27002 niet, maar kunnen de onderbouwing van risico’s en maatregelen versterken.
Een sterke implementatie begint met het besef dat ISO/IEC 27002 geen doel op zichzelf is. De norm krijgt waarde wanneer organisaties de guidance verbinden aan echte risico’s, duidelijke eigenaarschap, uitvoerbare processen en controleerbaar bewijs. Dat maakt het verschil tussen een papieren ISMS en een managementsysteem dat beslissingen ondersteunt.
De 2022-editie helpt daarbij door de controlstructuur te vereenvoudigen en attributen toe te voegen die beter passen bij moderne GRC-omgevingen. Vooral organisaties met cloudgebruik, uitbestede IT, privacyverplichtingen of meerdere bedrijfsonderdelen profiteren van een controlcatalogus die kan worden gefilterd op eigenschap, type, capability en domein.
Readynez kan hierbij een ondersteunende rol spelen voor organisaties die hun kennis rond ISO/IEC 27001, ISO/IEC 27002 en security governance willen opbouwen zonder de normen als losse checklists te behandelen. De praktische volgende stap is om de bestaande SoA, risicoanalyse en controlcatalogus naast ISO/IEC 27002:2022 te leggen en te bepalen waar terminologie, bewijsvoering en controltoepassing moeten worden aangescherpt.
Wie gericht wil sparren over een passende leerroute of voorbereiding rond ISO-normen kan contact opnemen met Readynez. De belangrijkste uitkomst blijft dat ISO/IEC 27002 beter wordt gebruikt als implementatiegids: nauw verbonden met risico’s, Annex A, de SoA en de dagelijkse werking van het ISMS.
ISO/IEC 27002:2022 is een richtlijn voor informatiebeveiligingscontroles. De norm beschrijft 93 controls in 4 thema’s en geeft guidance voor selectie, implementatie en beheer van maatregelen binnen een ISMS-context.
Nee. ISO/IEC 27002 is niet certificeerbaar als zelfstandige managementsysteemnorm. Certificering vindt plaats tegen ISO/IEC 27001; ISO/IEC 27002 ondersteunt de implementatie van de controls die samenhangen met Annex A en de risicobehandeling.
Annex A is onderdeel van ISO/IEC 27001:2022 en bevat een referentieset van controls die organisaties moeten overwegen. ISO/IEC 27002:2022 geeft bij die controls uitgebreidere guidance, zoals doelstelling, implementatieaanpak en aanvullende aandachtspunten.
De 2022-editie groepeert 93 controls in 4 thema’s en introduceert 11 nieuwe controls. Daarnaast zijn verschillende controls samengevoegd, hernoemd of anders gestructureerd, waardoor organisaties hun oude 2013-mapping zorgvuldig moeten bijwerken.
Attributen maken het mogelijk om controls te filteren en te rapporteren op kenmerken zoals security property, control type, cybersecurity concept, operational capability en security domain. Dat helpt bij GRC-tooling, managementrapportage en het opbouwen van een duidelijk auditspoor.
Krijg onbeperkte toegang tot ALLE LIVE-beveiligingscursussen onder leiding van een instructeur die je wilt - allemaal voor de prijs van minder dan één cursus.
U bekijkt onze Netherlands (EUR) site van United States
Wilt u de site bekijken in
English
met prijzen in
Dollar?