ISO 27001 implementeren is een samenhangende verbetercyclus. Risico's, maatregelen, rollen, registraties en managementbesluiten beïnvloeden elkaar. Het stappenplan helpt een organisatie de juiste volgorde te kiezen, terwijl de onderdelen onderweg steeds beter op elkaar worden afgestemd.

Stap 1 en 2: doel, scope en GAP-analyse

Bepaal waarom de organisatie ISO 27001 gebruikt: klantvraag, aanbesteding, certificering, professionalisering of aansluiting op andere wet- en regelgeving. Leg daarna vast welke onderdelen, diensten, locaties, systemen en leveranciers binnen de scope vallen. Een te ruime scope maakt het traject onnodig zwaar; een kunstmatig smalle scope kan de relevante risico's buiten beeld laten.

Voer vervolgens een ISO 27001 GAP-analyse uit. Daarmee wordt zichtbaar welke eisen en maatregelen al aantoonbaar zijn ingericht, welke onderdelen gedeeltelijk bestaan en waar de grootste risico's of afhankelijkheden liggen. De uitkomst vormt een geprioriteerde roadmap, geen ongesorteerde lijst met normteksten.

Gebruik de norm als managementsysteem: iedere stap moet aantoonbaar bijdragen aan risicobeheersing, eigenaarschap, uitvoering en verbetering.

Stap 3 en 4: governance en risicoanalyse inrichten

Richt rollen, overleg, besluitvorming en rapportage in. Directie stelt kaders en accepteert restrisico's; risico- en proceseigenaren volgen maatregelen op; deskundigen adviseren en toetsen. Maak ook duidelijk hoe privacy, kwaliteit, IT, llllllllleveranciersmanagement en continuïteit aansluiten op het ISMS.

Beoordeel daarna risico's voor vertrouwelijkheid, integriteit en beschikbaarheid van informatie. Verbind scenario's aan kritieke processen, systemen, mensen en leveranciers. Kies per risico een behandelstrategie en wijs een eigenaar aan. De risicobehandeling bepaalt welke maatregelen nodig zijn en waarom.

Stap 5 en 6: maatregelen invoeren en werking aantonen

Werk benodigde maatregelen uit in beleid, procedures en technische of organisatorische inrichting. De Verklaring van Toepasselijkheid legt vast welke beheersmaatregelen relevant zijn, hoe zij zijn ingevuld en waarom eventuele maatregelen niet van toepassing zijn.

Laat het ISMS vervolgens werkelijk draaien. Verzamel bewijs van toegangscontroles, back-up- en restoretests, leveranciersbeoordelingen, awareness, incidentopvolging, controles en managementbesluiten. Bewijs hoeft niet omvangrijk te zijn, maar moet actueel, herleidbaar en verbonden aan een eigenaar en evaluatiemoment zijn.

  • koppel ieder belangrijk risico aan behandeling, maatregel, eigenaar en bewijs
  • gebruik bestaande processen en registraties waar die aantoonbaar werken
  • maak afwijkingen zichtbaar en volg corrigerende acties aantoonbaar op
  • stuur op een beperkt aantal bruikbare indicatoren in plaats van rapportagevolume

Stap 7 en 8: interne audit, directiebeoordeling en verbetering

De interne audit beoordeelt onafhankelijk of het ISMS voldoet aan de eigen afspraken en de normeisen, en of maatregelen in de praktijk werken. De directiebeoordeling gebruikt audituitkomsten, prestaties, incidenten, risico's en veranderingen om te beslissen over prioriteiten en middelen.

Los afwijkingen aantoonbaar op en beoordeel of oorzaken structureel zijn weggenomen. Wanneer certificering het doel is, kiest de organisatie daarna een onafhankelijke certificatie-instelling. Kynexis Informatiebeveiliging kan het ISMS bouwen en voorbereiden; de certificatie-instelling voert haar eigen audit uit en beslist over het certificaat.

Kort samengevat

De kern van dit artikel

Een werkbaar ISO 27001-traject doorloopt acht samenhangende stappen:

  • Kies het onderzoek dat past bij de vraag, scope en gewenste zekerheid.
  • Beoordeel niet alleen documentatie, maar ook bewijs van feitelijke werking.
  • Vertaal bevindingen naar prioriteiten, eigenaren en een realistische planning.

Voor jouw organisatie

Wat betekent dit voor bestuur, directie en IT?

Bestuur en directie kiezen welke zekerheid nodig is; IT en proceseigenaren leveren bewijs, duiden afwijkingen en werken de overeengekomen verbeteringen uit.

Bronnen en gebruikte kaders

Officiële bronnen bij dit onderwerp

Deze bronnen ondersteunen de feitelijke en normatieve onderdelen van het artikel.

ISO - ISO/IEC 27001:2022 →Raad voor Accreditatie - geaccrediteerden →