ISO 27001 eisen: een overzicht van alle vereisten per clausule
Zoek je naar ISO 27001 eisen, dan land je meestal eerst bij de 93 beheersmaatregelen uit Annex A. Logisch, want dat is de lijst die het meest zichtbaar is. Maar de kern van de norm zit in clausule 4 tot en met 10: de eisen aan je managementsysteem zelf. Die clausules bepalen hoe je scope vaststelt, hoe leiderschap zich verbindt aan informatiebeveiliging, hoe je risico's beoordeelt en hoe je het systeem blijvend verbetert. Dit artikel loopt ze stuk voor stuk door.
Clausules versus Annex A: twee soorten eisen
ISO 27001 certificering stelt twee soorten eisen. Clausule 4 tot en met 10 beschrijven wat je managementsysteem (ISMS) moet doen: verplichte eisen, zonder uitzondering, voor elke organisatie die het certificaat wil behalen. Annex A is een aparte lijst met 93 beheersmaatregelen die je selecteert op basis van je risicoanalyse - niet elke maatregel is verplicht, zolang je maar onderbouwt waarom je een maatregel weglaat. Dat verschil is een van de meest gemaakte denkfouten bij ISO 27001: mensen printen Annex A uit en vergeten dat clausule 4-10 het fundament is waar Annex A op steunt. Meer over die maatregelen zelf lees je in ons artikel over beheersmaatregelen.
Clausule 4: Context van de organisatie
Voordat je iets implementeert, moet je weten waar je het voor doet. Clausule 4 vraagt vier dingen: je brengt de interne en externe context van je organisatie in kaart, je bepaalt wie je belanghebbenden zijn en wat zij van je verwachten (klanten, toezichthouders, aandeelhouders), je stelt de scope van je ISMS vast, en je richt het managementsysteem zelf in. De scope is hier het belangrijkste keuzemoment: te breed en het traject sleept, te smal en de certificering dekt niet wat klanten willen zien.
Clausule 5: Leiderschap
Zonder aantoonbare betrokkenheid van de directie faalt een ISMS - dat is geen aanname, maar een expliciete eis. Clausule 5 vraagt dat leiderschap verantwoordelijkheid neemt voor het informatiebeveiligingsbeleid, dat rollen en bevoegdheden zijn toegewezen, en dat het beleid past bij de strategische richting van de organisatie. Een auditor toetst dit niet met een handtekening op een document, maar met vragen aan de directie zelf.
Clausule 6: Planning
Dit is de motor van het hele systeem. Clausule 6.1 vereist een risicobeoordeling: je identificeert risico's voor de vertrouwelijkheid, integriteit en beschikbaarheid van informatie, en legt vast hoe je daarmee omgaat. De uitkomst leg je vast in de Verklaring van Toepasselijkheid, waarin je per Annex A-maatregel documenteert of hij van toepassing is. Clausule 6.2 vraagt meetbare informatiebeveiligingsdoelstellingen. Clausule 6.3 is nieuw in de 2022-versie: expliciete planning voor wijzigingen aan het ISMS, zodat een reorganisatie of een nieuw systeem niet buiten je risicobeoordeling om gaat.
Clausule 7: Ondersteuning
Een ISMS staat of valt met de mensen en middelen eromheen. Clausule 7 stelt eisen aan vijf zaken: voldoende resources, aantoonbare competentie van de mensen die het systeem uitvoeren, bewustzijn bij medewerkers, interne en externe communicatie, en gedocumenteerde informatie. Dat laatste punt wordt vaak verkeerd begrepen - het gaat niet om zoveel mogelijk beleid schrijven, maar om beleid dat mensen daadwerkelijk kennen en volgen.
Clausule 8: Uitvoering
Clausule 8 is waar de planning uit clausule 6 in de praktijk landt. Je voert de operationele planning en beheersing uit, herhaalt de risicobeoordeling waar nodig, en implementeert het risicobehandelplan inclusief de geselecteerde Annex A-maatregelen. Dit is ook de clausule waar de meeste bewijslast vandaan komt: logs, configuraties, trainingsrecords. Niet omdat de norm dat letterlijk zo voorschrijft, maar omdat clausule 9 vraagt dat je aantoont dat het werkt.
Clausule 9: Prestatie-evaluatie
Je meet, je audit, je evalueert. Clausule 9.1 vraagt dat je monitort, meet, analyseert en evalueert of je informatiebeveiliging presteert zoals bedoeld. Clausule 9.2 verplicht een interne audit: een onafhankelijke toetsing van het ISMS, uitgevoerd door iemand die niet verantwoordelijk is voor het onderdeel dat wordt beoordeeld. Clausule 9.3 vraagt een periodieke directiebeoordeling, waarin leiderschap de resultaten bespreekt en bijstuurt. Zonder deze clausule blijft compliance een momentopname in plaats van een doorlopend proces.
Clausule 10: Verbetering
De laatste clausule sluit de cirkel. Clausule 10.1 vereist continue verbetering van het ISMS - niet als vrijblijvend streven, maar als terugkerende eis. Clausule 10.2 regelt wat je doet als iets misgaat: je registreert non-conformiteiten, onderneemt corrigerende actie en beoordeelt of dezelfde fout zich elders kan voordoen. Dit is precies waarom ISO 27001 geen momentopname is - het systeem is ontworpen om zichzelf bij te sturen, jaar na jaar.
Een voorbeeld: hoe dit eruitziet bij een scale-up van 35 medewerkers
Een SaaS-bedrijf met 35 medewerkers, Azure als infrastructuur en GitHub voor development start het ISO 27001-traject omdat een enterprise klant het certificaat als eis stelt in de tender. Clausule 4: de scope wordt het SaaS-platform en de ondersteunende kantoorprocessen, niet de hele holding. Clausule 5: de CTO wordt information security officer en rapporteert maandelijks aan de directie. Clausule 6: de risicobeoordeling brengt 40 risico's in kaart, waarvan er 22 een Annex A-maatregel krijgen, vastgelegd in de Verklaring van Toepasselijkheid. Clausule 7 en 8: beleid wordt geschreven, MFA wordt afgedwongen via Entra ID, toegang tot productiedata wordt beperkt tot wie het nodig heeft. Clausule 9: na drie maanden volgt de eerste interne audit, met vier bevindingen. Clausule 10: de bevindingen worden binnen zes weken opgelost, vlak voor de certificeringsaudit.
Geldt elke eis even zwaar, ongeacht organisatiegrootte?
Ja, en dat is een van de meest onderschatte punten van de norm. Clausule 4 tot en met 10 kennen geen lichte versie voor kleine organisaties - een bedrijf van tien mensen moet dezelfde eisen aantonen als een bedrijf van vijfhonderd. Wat wel schaalt, is de omvang van de documentatie en het bewijs. Een auditor verwacht geen honderd pagina's beleid van een team van tien. Wel verwacht hij dat elke eis uit clausule 4-10 daadwerkelijk is ingevuld, hoe kort de onderbouwing ook is. De meeste kleine organisaties hebben minder beleidsdocumenten nodig dan ze denken - het gaat om een klein, werkend stelsel, niet om een dik binder dat niemand leest.
Zelf beginnen met de eisen invullen
De meeste vertraging bij ISO 27001 zit niet in de norm zelf, maar in het handmatig bijhouden van bewijslast, risico's en de Verklaring van Toepasselijkheid. Een compliance-automatiseringsplatform kan dat proces versnellen door clausule 6, 8 en 9 grotendeels te ondersteunen. Tidal Control is een voorbeeld van zo'n platform, gericht op EU-compliance voor tech-bedrijven.