Terug
kadergroupteamdag-44

ISO 27001 certificering

ISO 27001 certificering maakt aantoonbaar dat je organisatie haar informatieprocessen continu beheerst. Ook laat je zien dat je goed omgaat met de vertrouwelijkheid, integriteit en beschikbaarheid van bedrijfskritische informatie. Certificering is niet wettelijk verplicht, maar biedt zekerheid en vertrouwen aan je opdrachtgevers. In de praktijk is het bovendien steeds vaker een harde eis in contracten en aanbestedingen.

kadergroupteamdag-38

Meerwaarde Kader bij ISO 27001

Kader begeleidt je in vijf praktische stappen naar ISO 27001:2022 certificering. Wij zijn approved partner van een aantal certificerende instellingen en onderhouden goede relaties met andere instellingen, waardoor het certificatiemoment vaak snel kan plaatsvinden.

Onze adviseurs leggen de focus op de risico's voor je primaire bedrijfsproces. Niet elke beheersmaatregel is voor elke organisatie zinvol; door te beginnen bij wat jouw bedrijfsvoering daadwerkelijk bedreigt, voorkom je een managementsysteem dat vooral papier oplevert.

Onze opdrachtgevers bevinden zich in uiteenlopende branches: van overheden en zorginstellingen tot zakelijke dienstverleners en industrie. Onze werkwijze verschilt per opdrachtgever. In de meeste gevallen werken we samen, maar we kunnen het traject ook grotendeels uit handen nemen.
Zoek je specialistische begeleiding gericht op zorg of IT en SaaS, dan werken we binnen Kader Group samen met BMGRIP.

shutterstock_503541604 -  wordt gebruikt door D&F-1

Onze aanpak

We maken zoveel mogelijk gebruik van de expertise die al in je organisatie aanwezig is. Je medewerkers kennen jouw organisatie tenslotte het beste. We starten daarom met de vraag wat er al goed geregeld en vastgelegd is op het gebied van informatiebeveiliging.

Daarna bepalen we samen de werkvorm: neem je zelf veel taken op je onder onze begeleiding, of verzorgen wij het grootste deel? Vanaf dat punt zetten we gezamenlijk de vervolgstappen richting certificatie. Wij kunnen bijvoorbeeld een online ISMS inrichten binnen de software die je al gebruikt, zodat je documentatie en acties op één plek samenkomen.

Wat levert onze aanpak op?

Onze aanpak is erop gericht dat je na afloop niet alleen gecertificeerd bent, maar ook daadwerkelijk grip hebt.

  • Je voldoet aan contractuele eisen en aanbestedingscriteria, zonder dat je bij elke klantvraag opnieuw bewijs moet verzamelen.
  • Je investeert in maatregelen die jouw risico's afdekken, in plaats van in een standaardpakket.
  • Je houdt één managementsysteem, ook als je al ISO 9001, ISO 45001 of ISO 22301 hebt.
  • Je legt met hetzelfde systeem een groot deel van het fundament voor de zorgplicht uit de Cyberbeveiligingswet.
  • Je bepaalt zelf hoeveel je uit handen geeft, van volledige begeleiding tot ondersteuning op de momenten dat het nodig is.
  • Je hebt een aanspreekpunt dat ook de raakvlakken met kwaliteit, arbo, continuïteit en operationele techniek overziet.

Wil je eerst weten waar je staat? Met een nulmeting weet je binnen enkele weken wat er al goed geregeld is, wat er nog moet gebeuren en welke doorlooptijd realistisch is.

Expert BMGRIP

ISO 27001 en de AVG

Met een ISMS volgens ISO 27001 behandel je veel onderwerpen uit de Algemene Verordening Gegevensbescherming (AVG): toegangsbeheer, afspraken met verwerkers, incidentafhandeling en bewustwording. Belangrijk om te benoemen: een ISO 27001-certificaat is geen AVG-certificaat. De norm laat zien dat je de juiste maatregelen neemt, maar neemt je wettelijke verantwoordelijkheden onder de AVG niet weg. Wil je privacy als volwaardig managementsysteem inrichten, dan is ISO 27701 de logische aanvulling.

ISO 27001 en de Cyberbeveiligingswet

Valt je organisatie onder de Cyberbeveiligingswet, dan moet je aantoonbaar invulling geven aan de zorgplicht. Een ISMS conform ISO 27001:2022 levert precies de risicoanalyse, maatregelen en verantwoording die daarvoor nodig zijn. Je hoeft dus niet twee trajecten naast elkaar te draaien: wie ISO 27001 goed implementeert, legt daarmee het grootste deel van het fundament voor de wettelijke zorgplicht.

DSC00829

Combineer met je andere managementsystemen

Veel organisaties hebben al een kwaliteits-, arbo- of milieumanagementsysteem. Omdat ISO-normen dezelfde harmonized structure volgen, kun je context, leiderschap, documentbeheer, interne audit en directiebeoordeling grotendeels gezamenlijk inrichten. Dat scheelt werk en voorkomt tegenstrijdige procedures.
Wij begeleiden regelmatig combinatietrajecten met ISO 9001 (kwaliteit), ISO 45001 (arbo) en ISO 22301 (bedrijfscontinuïteit). Die laatste verdient extra aandacht: een cyberincident is in de praktijk vrijwel altijd ook een continuïteitsincident.

Vergeet je operationele techniek niet

Bij productiebedrijven, netbeheerders en infrabeheerders zit een belangrijk deel van het risico niet in de kantoorautomatisering, maar in procesinstallaties en besturingssystemen. Die vallen net zo goed binnen het kader van je ISMS, maar laten zich niet beveiligen met standaard IT-maatregelen. Wij nemen die omgeving expliciet mee in de risicoanalyse.

“Wat ons aansprak in de samenwerking met Kader is dat zij ISO niet benaderen als een checklist, maar als een strategisch verbeterinstrument. Dankzij hun begeleiding hebben we niet alleen ons certificaat behaald, maar ook onze processen structureel versterkt.”

Mark Jansen

Lead consultant Arbeidsveiligheid

e68362af565617506d206dd79a385743e2cc9855

Subdiensten

Ontdek ons volledige dienstenaanbod voor ISO 27001 certificeringen.

iso-27001-icon

Functionaris Gegevensbescherming

Schakel een deskundige FG in die toeziet op naleving van de AVG en adviseert over privacyrisico's en datalekken.

iso-27001-icon

ISMS

Beheers informatiebeveiligingsrisico's structureel met een managementsysteem dat beleid, processen en techniek verbindt.

iso-27001-icon

ISO 27001 checklist

Ontdek snel hoe ver de organisatie is met certificering en welke stappen nog nodig zijn richting ISO 27001.

iso-27001-icon

ISO 27017

Beveilig clouddiensten aantoonbaar met aanvullende beheersmaatregelen voor cloudproviders en cloudgebruikers.

iso-27001-icon

ISO 27701

Breid het ISMS uit met privacymanagement en toon aantoonbaar naleving van de AVG en andere privacywetgeving aan.

headway-5QgIuuBxKwM-unsplash
alle details over iso 27001

Wat is ISO 27001?

ISO 27001 is de internationale standaard voor informatiebeveiliging en maakt deel uit van de ISO 27000-serie. De norm helpt bij het beveiligen van onder meer financiële informatie, werknemersgegevens en informatie die aan derden wordt toevertrouwd.
ISO verwijst naar de International Organization for Standardization, die de normen wereldwijd uitgeeft. NEN is de Nederlandse instelling die zorgt dat de norm wordt vertaald en beschikbaar is voor de Nederlandse markt. Vandaar de aanduiding NEN-ISO 27001.

brick-5066290_1920 pixabay

Wat zijn de eisen van ISO 27001?

ISO 27001 bestaat uit 11 hoofdstukken. De certificeringseisen zijn opgenomen in hoofdstuk 4 t/m 10, waarin onderwerpen als context, leiderschap, planning, uitvoering, evaluatie en continue verbetering aan bod komen. Hieronder een overzicht per hoofdstuk:

Hoofdstuk 4: Context van de organisatie
  • Inzicht verkrijgen in de organisatie en haar context;
  • Behoeften en verwachtingen van belanghebbenden vaststellen;
  • Relevante belanghebbenden identificeren en hun informatiebeveiligingseisen bepalen;
  • Toepassingsgebied van het ISMS vaststellen;
  • ISMS inrichten, implementeren, onderhouden en continu verbeteren.
Hoofdstuk 5: Leiderschap
  • Rollen, verantwoordelijkheden en bevoegdheden voor informatiebeveiliging vaststellen en toewijzen.
  • Directie moet leiderschap en betrokkenheid tonen met betrekking tot het ISMS;
  • Ervoor zorgen dat ISMS-eisen worden nageleefd;
  • Benodigde middelen beschikbaar stellen;
  • Het belang van het ISMS communiceren;
  • Continu verbeteren bevorderen;
  • Vaststellen van een passend informatiebeveiligingsbeleid dat wordt gecommuniceerd en beschikbaar is voor belanghebbenden.
Hoofdstuk 6: Planning
  • Acties bepalen om risico's én kansen te adresseren;
  • Risicobeoordelingsprocedure definiëren met risicocriteria;
  • Risico’s identificeren, analyseren en evalueren;
  • Informatiebeveiligingsdoelstellingen vaststellen;
  • Plannen maken: wat moet er gedaan worden, welke middelen zijn nodig, wie is verantwoordelijk.
Hoofdstuk 7: Ondersteunende processen
  • Benodigde middelen beschikbaar stellen voor het ISMS;
  • Competentie van medewerkers vaststellen en waarborgen;
  • Eisen voor bewustzijn (kennis van beleid en gevolgen niet-naleving);
  • Eisen voor interne en externe communicatie;
  • Beheer van gedocumenteerde informatie (creëren, actualiseren en beheren).
Hoofdstuk 8: Uitvoering
  • Operationele processen voor informatiebeveiliging plannen, uitvoeren en beheersen;
  • Realiseren van maatregelen zoals gepland in hoofdstuk 6;
  • Risicobeoordeling uitvoeren en resultaten bewaren;
  • Risico’s voor informatiebeveiliging behandelen.
Hoofdstuk 9: Evaluatie van prestaties
  • Monitoren, meten, analyseren en evalueren van het ISMS;
  • Vaststellen wie, wat en wanneer metingen plaatsvinden;
  • Uitvoeren van interne audits om naleving te controleren;
  • Directiebeoordelingen uitvoeren om de geschiktheid, toereikendheid en effectiviteit van het ISMS te beoordelen.
Hoofdstuk 10: Verbetering
  • Afwijkingen corrigeren en corrigerende maatregelen treffen.

  • Oorzaken van afwijkingen analyseren om herhaling te voorkomen.

  • De effectiviteit van het ISMS continu verbeteren.

Vertrouwd door organisaties zoals
Technische Unie is een klant van Kader
Renewi is een klant van Kader
Erasmus MC is een klant van Kader
AKOR is actief in de bouwbranche en klant van Kader
Coca Cola is een klant van Kader
BAM is een klant van Kader
Jumbo is een klant van Kader
Technische Unie is een klant van Kader
Renewi is een klant van Kader
Erasmus MC is een klant van Kader
AKOR is actief in de bouwbranche en klant van Kader
Coca Cola is een klant van Kader
BAM is een klant van Kader
Jumbo is een klant van Kader

Hoe wij organisaties versterken

ibm-logo

“De wijze van contact en de omgang met elkaar is heel fijn. Iedereen is behulp zaam en er hangt een hele prettige sfeer. Het was wel wennen om veel via Teams te communiceren en met SharePoint te werken, dat was ik nog niet gewend.” 

Lees het verhaal

Veelgestelde vragen

Hier vind je antwoorden op de meest gestelde vragen over ISO-certificering en onze aanpak.

ISO 27001 beschrijft hoe informatie procesmatig kan worden beveiligd. De norm stelt eisen aan het vaststellen, uitvoeren, controleren, beoordelen, bijhouden en verbeteren van een gedocumenteerd managementsysteem: het ISMS (Information Security Management System). Daar hoort onder meer het periodiek uitvoeren van een risicoanalyse bij.

De norm bestaat uit tien hoofdstukken. Hoofdstuk 1 tot en met 3 zijn inleidend; de eisen waaraan je moet voldoen staan in hoofdstuk 4 tot en met 10. Daarnaast bevat de norm Annex A met beheersmaatregelen. 

Overweeg je certificering, dan is de eerste stap zelden het bestellen van de norm. Begin met de vraag welke risico's je primaire bedrijfsproces bedreigen en wat je al geregeld hebt. Vaak blijkt er meer te staan dan gedacht, vooral als je al met een ander managementsysteem werkt.

Kader Group begeleidt organisaties van nulmeting tot certificaat, in de rolverdeling die bij jou past. Wil je eerst weten waar je staat? Een nulmeting geeft je een onderbouwd beeld en een realistische planning.

De actuele versie is ISO 27001:2022. In deze versie telt Annex A 93 beheersmaatregelen, gegroepeerd in vier thema's: organisatorisch, mensen, fysiek en technologisch. In de voorgaande versie uit 2013 waren dat 114 maatregelen in 14 domeinen. Inhoudelijk zijn maatregelen samengevoegd en geactualiseerd, met nieuwe aandacht voor onder meer cloudgebruik en dreigingsinformatie.

Let op: certificaten op basis van ISO 27001:2013 zijn sinds 31 oktober 2025 niet meer geldig.

 De norm is bruikbaar voor elke organisatie die wil aantonen dat zij serieus omgaat met informatiebeveiliging. Denk aan ICT-bedrijven, maar ook aan overheden, banken, verzekeraars en onderwijsinstellingen. Voor zorgorganisaties en andere beheerders van persoonlijke gezondheidsinformatie geldt een aangepaste Nederlandse norm: NEN 7510:2024.
Nee, ISO 27001-certificering is niet wettelijk verplicht. In de praktijk vragen klanten, opdrachtgevers en aanbestedingen er wel steeds vaker om. Daarnaast kan een ISMS conform ISO 27001 helpen om aantoonbaar te voldoen aan wettelijke verplichtingen, zoals de zorgplicht uit de Cyberbeveiligingswet. 
 Voldoet je organisatie aan alle eisen, dan kun je een certificaat aanvragen. Dat wordt afgegeven door een onafhankelijke, onpartijdige en deskundige instelling. Daarmee toon je aan dat je het informatieproces beheerst en gegevens goed beveiligt. 
  • Je overtuigt klanten, medewerkers en andere belanghebbenden dat je zorgvuldig omgaat met informatie.

  • Je versterkt de geloofwaardigheid van je onderneming.

  • Je toont naleving van wet- en regelgeving aan.

  • Je verkleint risico's door een gestructureerd proces voor gegevensbeveiliging.

  • Je voldoet aan contractuele eisen en aanbestedingscriteria.

  • Interne processen worden vaak efficiënter tijdens de voorbereiding op certificering.

ISO 27001 is de internationale standaard voor informatiebeveiliging en maakt deel uit van de ISO 27000-serie. De norm helpt bij het beveiligen van onder meer financiële informatie, werknemersgegevens en informatie die aan derden wordt toevertrouwd.

ISO verwijst naar de International Organization for Standardization, die de normen wereldwijd uitgeeft. NEN is de Nederlandse instelling die zorgt dat de norm wordt vertaald en beschikbaar is voor de Nederlandse markt. Vandaar de aanduiding NEN-ISO 27001.

Contact CTA afbeelding

Heb je een vraag of wil je een afspraak maken?

Samen bouwen we aan een moderne organisatie met zes kapitalen als fundament.

088-9951320

Bel ons

sales@kader.nl

Mail ons

Neem contact op

Naar formulier