Cyber Security Academy · Les

ISO 27001 en het ISMS

Een managementsysteem opbouwen

Les 3 van 413 stappen

ISO 27001 en het ISMS is een gratis Cyber Security Academy-les op CoddyKit. Dit is les 3 van 4. Je kunt 3 lessen uit dit leerpad gratis volledig lezen — daarna ontgrendelt CoddyKit PRO alle lessen, plus praktische oefeningen met een ingebouwde code-editor en een AI-tutor die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject Cyber Security Academy. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus Cyber Security Academy bevat in totaal 4 lessen.

Wat ISO 27001 is

ISO/IEC 27001 is de internationale norm voor informatiebeveiliging. In tegenstelling tot een flexibel raamwerk is het een formele specificatie waarvoor je door een geaccrediteerde instantie kunt worden gecertificeerd.

Het centrale concept is het ISMS, het managementsysteem voor informatiebeveiliging. ISO 27001 is minder een lijst met technische beheersmaatregelen en meer een systeem om beveiliging als een doorlopend, beheerd proces te besturen.

Het ISMS-concept

Een ISMS is de verzameling beleidsregels, processen, rollen en beheersmaatregelen die een organisatie gebruikt om risico's voor informatiebeveiliging systematisch te beheren.

Het is een managementsysteem, net als een kwaliteits- of milieumanagementsysteem. Het doel is niet één geslaagde audit, maar een levend mechanisme dat:

  • voortdurend risico's beoordeelt;
  • beheersmaatregelen toepast en onderhoudt;
  • de doeltreffendheid meet;
  • in de loop der tijd verbetert.

De cyclus Plannen-Uitvoeren-Controleren-Handelen

Het ISMS werkt volgens de PDCA-cyclus voor voortdurende verbetering:

  • Plannen — het toepassingsgebied, beleid, de risicobeoordeling en risicobehandeling van het ISMS vaststellen.
  • Uitvoeren — de gekozen beheersmaatregelen en processen implementeren.
  • Controleren — prestaties bewaken, audits uitvoeren en prestaties meten.
  • Handelen — afwijkingen corrigeren en verbeteren.

Deze cyclus verklaart waarom certificering geen eenmalige gebeurtenis is; auditors verwachten bewijs dat de cyclus daadwerkelijk draait.

Risicobeoordeling en risicobehandeling

ISO 27001 is fundamenteel risicogestuurd. Je brengt risico's voor vertrouwelijkheid, integriteit en beschikbaarheid in kaart en bepaalt vervolgens hoe je elk risico behandelt.

De vier standaardopties voor risicobehandeling:

# Risk treatment options
# 1. Mitigate  - apply a control to reduce the risk
# 2. Transfer  - shift it (e.g. insurance, outsourcing)
# 3. Avoid     - stop the activity that creates the risk
# 4. Accept    - tolerate it (documented, signed off)

De Statement of Applicability

Een kenmerkend ISO 27001-document is de Statement of Applicability (SoA). Het vermeldt elke beheersmaatregel uit de referentieset van de norm en legt vast:

  • of de beheersmaatregel van toepassing is;
  • of deze is geïmplementeerd;
  • de reden voor opname of uitsluiting.

De SoA koppelt je risicobeoordeling aan je beheersmaatregelen en is een van de eerste documenten die een auditor onderzoekt. Een beheersmaatregel uitsluiten mag, maar je moet motiveren waarom.

Beheersmaatregelen in Annex A

ISO 27001 verwijst naar een catalogus met beheersmaatregelen in Annex A, die nader zijn uitgewerkt in de bijbehorende handleiding ISO 27002. De herziening uit 2022 heeft ze opnieuw ingedeeld in vier thema's:

  • Organisatorische beheersmaatregelen (beleid, leveranciersbeheer).
  • Personele beheersmaatregelen (screening, bewustwording).
  • Fysieke beheersmaatregelen (beveiligde ruimten, apparatuur).
  • Technologische beheersmaatregelen (toegang, cryptografie, logregistratie).

Je selecteert welke van toepassing zijn op basis van je risicobeoordeling en legt dit vast in de SoA.

Toepassingsgebied en context

Bij het opbouwen van een ISMS definieer je al vroeg het toepassingsgebied: welke delen van de organisatie, systemen en informatie het ISMS omvat.

Het toepassingsgebied is van groot belang. Een beperkt toepassingsgebied (één productlijn) is sneller te certificeren maar beperkt; een breed toepassingsgebied (het hele bedrijf) is geloofwaardiger maar vergt meer werk. Op het certificaat staat het toepassingsgebied, en klanten lezen dit zorgvuldig, dus stem het eerlijk af op wat je kunt volhouden.

Leiderschap en documentatie

ISO 27001 vereist betrokkenheid van het topmanagement. De leiding moet het beveiligingsbeleid vaststellen, rollen toewijzen, middelen beschikbaar stellen en het ISMS beoordelen.

De norm is ook bewust documentatie-intensief: beleid, de risicobeoordeling, de SoA, procedures en registraties van bewaking. Auditors leven volgens de stelregel als het niet is gedocumenteerd, is het niet gebeurd. Bewijs vormt de basis van certificering.

Verplichte clausules 4-10

Naast de beheersmaatregelen uit Annex A vereist certificering dat je voldoet aan de verplichte clausules 4 tot en met 10, die het managementsysteem zelf beschrijven:

  • 4 Context, 5 Leiderschap, 6 Planning, 7 Ondersteuning.
  • 8 Uitvoering, 9 Prestatie-evaluatie, 10 Verbetering.

Deze zijn niet optioneel. Je kunt de beheersmaatregelen uit Annex A aanpassen, maar aan alle clausules voor het managementsysteem moet zijn voldaan om te worden gecertificeerd.

ISO 27001 tegenover NIST CSF

De twee vullen elkaar aan en concurreren niet:

  • ISO 27001 is certificeerbaar, internationaal erkend en legt de nadruk op het managementsysteem en bestuur.
  • NIST CSF is vrijwillig en flexibel en legt de nadruk op praktische risicoresultaten binnen functies.

Veel organisaties gebruiken het CSF om operationele mogelijkheden te structureren en ISO 27001 om het programma te formaliseren en te certificeren. Hun sets met beheersmaatregelen sluiten op veel punten op elkaar aan.

Interne audit en managementbeoordeling

Het ISMS bevat twee terugkerende controles die de PDCA-cyclus betrouwbaar houden:

  • Interne audit — periodieke, onafhankelijke beoordeling van het ISMS aan de hand van ISO 27001 en je eigen beleid, om afwijkingen te vinden voordat de certificatie-instelling dat doet.
  • Managementbeoordeling — de leiding beoordeelt formeel de prestaties van het ISMS, auditresultaten, incidenten en veranderingen in risico's en beslist vervolgens over verbeteringen en middelen.

Beide zijn verplicht. Het zijn de mechanismen die aantonen dat het managementsysteem leeft en geen statische map is.

Korte toets

Toets je begrip van een belangrijk ISO 27001-document.

Samenvatting

ISO 27001 en het ISMS:

  • ISO 27001 is een certificeerbare internationale norm rond het ISMS, een beheerd systeem voor het omgaan met risico's voor informatiebeveiliging.
  • Het ISMS werkt volgens de PDCA-cyclus (Plannen, Uitvoeren, Controleren, Handelen) voor voortdurende verbetering.
  • Het is risicogestuurd: beoordeel risico's en beperk, draag, vermijd of accepteer ze vervolgens.
  • De Statement of Applicability koppelt risico's aan beheersmaatregelen uit Annex A (organisatorisch, personeel, fysiek, technologisch) en bevat de motivering.
  • Verplichte clausules 4-10 regelen het managementsysteem; betrokkenheid van de leiding en documentatie zijn vereist. ISO 27001 vult het NIST CSF aan.
Gratis beginnen

Leer Cyber Security Academy met een AI-tutor — gratis

Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.

Cursussen
76
Lessen
303

Veelgestelde vragen

Is de les “ISO 27001 en het ISMS” gratis?

Ja — je kunt hier op het web alle 3 lessen van het leerpad Cyber Security Academy, waaronder “ISO 27001 en het ISMS”, gratis volledig lezen. Daarna ontgrendelt CoddyKit PRO alle lessen, plus interactieve oefeningen met een ingebouwde code-editor en een AI-tutor die 24/7 beschikbaar is. De cursus Cyber Security Academy bevat in totaal 4 lessen.

Wat leer ik in “ISO 27001 en het ISMS”?

Een managementsysteem opbouwen Je oefent met Cyber Security Academy door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.

Heb ik ervaring nodig om met Cyber Security Academy te beginnen?

Ervaring vooraf is niet nodig. Cyber Security Academy op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 3 van 4.

Hoe lang duurt de les “ISO 27001 en het ISMS”?

De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.

Kan ik code schrijven en uitvoeren in deze les over Cyber Security Academy?

Ja. Elke les over Cyber Security Academy bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.

Alle lessen in deze cursus

  1. Waarom securityframeworks bestaan
  2. Het NIST Cybersecurity Framework
  3. ISO 27001 en het ISMS
  4. Controls, audits en certificering
← Terug naar Cyber Security Academy