Hoe implementeer je ISO 27001
- Vivian Blansjaar
- Laatst bijgewerkt:

Hoe implementeer je ISO 27001 stap voor stap
Hoe implementeer je ISO 27001 zonder dat het traject een chaotisch project wordt? Het antwoord zit in een gestructureerde aanpak, waarbij je stap voor stap toewerkt naar een werkend information security management system. Alles begint met het bepalen van de scope: welke afdelingen, processen en systemen vallen onder de certificering? Dit voorkomt dat je in een later stadium alsnog moet bijsturen. Vervolgens breng je de huidige staat van informatiebeveiliging in kaart. Waar zit je al goed, en waar zijn de kwetsbaarheden? Veel organisaties ontdekken dat er al beleid bestaat, maar dat het nooit goed is vastgelegd of gecommuniceerd. Door dit vroeg helder te krijgen, blijft het hele traject beheersbaar en voorkom je dat je halverwege moet herstarten.
Risicoanalyse brengt kwetsbaarheden in kaart
De risicoanalyse vormt het hart van iedere ISO 27001 implementatie. Hierbij breng je systematisch in kaart welke informatie waardevol is, welke bedreigingen daarop van toepassing zijn, en hoe groot de kans en impact van een incident is. Denk aan datalekken, technische storingen, maar ook menselijke fouten zoals een verkeerd verstuurde e-mail met vertrouwelijke gegevens. Voor elk geïdentificeerd risico bepaal je vervolgens hoe je ermee omgaat: verminderen met beveiligingsmaatregelen, vermijden, overdragen via een verzekering, of accepteren als het risico al binnen een acceptabel niveau valt. Dit is geen eenmalige exercitie. Risico’s veranderen voortdurend, denk aan nieuwe software, nieuwe leveranciers of gewijzigde wetgeving. Een risicoanalyse die na de eerste beoordeling in een la verdwijnt, verliest snel zijn waarde.
Beheersmaatregelen en beleid vertalen risico naar praktijk
Zodra de risico’s helder zijn, kies je passende beheersmaatregelen. ISO 27001 bevat een uitgebreide lijst van mogelijke maatregelen, onderverdeeld in organisatorische maatregelen, technische beveiliging, fysieke beveiliging en maatregelen gericht op mensen. Je hoeft niet elke maatregel toe te passen, wel moet je onderbouwen welke keuzes je maakt en waarom. Dit leg je vast in een verklaring van toepasselijkheid, een verplicht document dat de brug vormt tussen risicoanalyse en daadwerkelijke maatregelen. Naast technische oplossingen zoals toegangsbeheer en encryptie, spelen organisatorische afspraken een net zo grote rol. Denk aan een duidelijk informatiebeveiligingsbeleid, procedures voor incidenten, en heldere verantwoordelijkheden binnen het team. Vaak wijst een organisatie een security officer aan die dit geheel coördineert en bewaakt.
Interne audit als generale repetitie
Voordat de officiële beoordeling plaatsvindt, is een interne audit onmisbaar. Hierbij toets je zelf, of met een onafhankelijke interne partij, of het managementsysteem voldoet aan de norm en of medewerkers de procedures daadwerkelijk naleven. Dit is de generale repetitie voor de echte audit. Je ontdekt knelpunten die op papier misschien logisch leken, maar in de praktijk niet werken. Denk aan een procedure die medewerkers omslachtig vinden en daarom stiekem omzeilen. Zulke zaken wil je liever zelf ontdekken dan tijdens de externe audit. Een interne audit hoort daarnaast standaard bij een management review, waarbij de directie de resultaten bespreekt en besluit over eventuele bijsturing. Dit maakt duidelijk dat informatiebeveiliging onderdeel is van de bedrijfsvoering, niet een geïsoleerd IT project.
Externe audit toetst onafhankelijk of alles klopt
Na de interne voorbereiding volgt de externe audit door een geaccrediteerde certificerende instelling. Deze onafhankelijke certificerende instelling beoordeelt of jouw organisatie voldoet aan alle eisen uit de norm. Meestal gebeurt dit in twee fasen. Eerst wordt gekeken of documentatie compleet en samenhangend is, daarna volgt een uitgebreidere beoordeling waarbij de auditor ook gesprekken voert met medewerkers en processen in de praktijk bekijkt. Een succesvolle externe audit hangt sterk af van hoe goed het traject daarvoor is voorbereid. Organisaties die de interne audit serieus hebben genomen, lopen doorgaans soepeler door dit proces heen. Bij een positieve uitkomst ontvang je het certificaat, meestal geldig voor drie jaar met tussentijdse controles.
Realistische planning voorkomt onnodige stress
Hoe lang duurt zo’n traject eigenlijk? Reken op gemiddeld vier tot negen maanden, afhankelijk van organisatiegrootte en de huidige staat van je processen. Een realistische planning met voldoende beschikbare capaciteit is cruciaal. Veel trajecten lopen vast doordat medewerkers dit naast hun reguliere werk moeten doen, zonder dat er echt tijd voor is vrijgemaakt. Betrek stakeholders vanaf het begin, zodat draagvlak ontstaat in plaats van weerstand. Documenteer stapsgewijs in plaats van alles tegelijk te willen afronden. En vergeet niet: implementatie stopt niet bij het certificaat. Continue verbetering is verplicht onderdeel van de norm zelf, wat betekent dat je jaarlijks opnieuw kritisch kijkt naar risico’s, maatregelen en effectieve oplossingen voor nieuwe dreigingen.
VMB Consult begeleidt organisaties door het hele traject
Twijfel je waar te beginnen, of hoe je dit naast de dagelijkse bedrijfsvoering moet organiseren? Bij VMB Consult begeleiden we organisaties van de eerste risicoanalyse tot en met de succesvolle externe audit. We zorgen voor scherp inzicht in de huidige situatie, stellen samen met jou passende beheersmaatregelen vast, en bereiden je team goed voor op zowel de interne als externe audit. Benieuwd wat ISO 27001 certificering kost en wat de volgende stappen voor jouw organisatie zijn? Bekijk onze pagina over ISO 27001 implementatie met vaste prijs of plan direct een gratis adviesgesprek in.
Veelgestelde vragen over ISO 27001 implementatie
Hoe lang duurt het implementeren van ISO 27001?
Gemiddeld vier tot negen maanden, afhankelijk van organisatiegrootte, complexiteit en hoeveel beleid al bestaat binnen de organisatie.
Wat kost een ISO 27001 implementatie?
De kosten variëren sterk per organisatie. Vraag een adviesgesprek aan voor een concrete inschatting op basis van jouw situatie.
Is een interne audit verplicht bij ISO 27001?
Ja, de norm vereist periodieke interne audits om te controleren of het managementsysteem goed functioneert voordat de externe audit plaatsvindt.
Wat gebeurt er als je niet slaagt voor de externe audit?
Je krijgt dan de kans om geconstateerde tekortkomingen te herstellen, waarna een vervolgbeoordeling plaatsvindt door de certificerende instelling.
Moet je alle beheersmaatregelen van ISO 27001 toepassen?
Nee, je kiest maatregelen op basis van je risicoanalyse en onderbouwt dit in de verklaring van toepasselijkheid.
Bekijk ook: ISO 27001 kosten.
Lees ook: Wat is ISO 27001?.