Naar hoofdinhoud

ISO 27001 · ISMS-realiteitscheck

Werkt je ISMS, of staat het vooral op papier?

ISO 27001 toetst of je managementsysteem bestaat. Deze check toetst per controlepunt twee dingen: is het vastgelegd, en is het de afgelopen twaalf maanden aantoonbaar uitgevoerd. Dat verschil bepaalt wat er bij een incident overeind blijft.

12 vragenResultaat direct op je schermGeen e-mail vooraf

Ontwikkeld door praktijkexperts

Deze ISMS-realiteitscheck is ontwikkeld en gevalideerd door senior cybersecurity- en GRC-architecten. Gebaseerd op ISO/IEC 27001:2022 en toegespitst op de twaalf controlepunten waar papier en praktijk het verst uit elkaar lopen.

25+ jaar ervaring75+ security-assessmentsErvaring in 8 sectoren

Ons architectenteam beschikt gezamenlijk over certificeringen als:

CISSPCISMCISACRISCTOGAF
ISMS-realiteitscheck±7 minuten

Twee assen, twaalf controlepunten

Vastgelegd én aantoonbaar uitgevoerd. Na twaalf vragen staat elk controlepunt in een van deze vier vakken.

Ongedocumenteerde praktijk
In control
Blinde vlek
Papieren ISMS

Resultaat direct op het scherm. Een e-mailadres is alleen nodig als je de samenvatting wilt ontvangen.

Vertrouwd door organisaties als

  • Signify
  • Alliander
  • Heerema Marine Contractors
  • Eurojust
  • Refresco
  • Evides Waterbedrijf
  • FNV
  • Bitvavo

Twaalf vragen · zeven minuten

Direct je kwadrantbeeld

Per controlepunt twee assen: vastgelegd en aantoonbaar uitgevoerd. Het resultaat staat direct op het scherm, geen e-mail nodig.

Per punt dat aandacht vraagt

Bewijs en eerste stap

Geen rapport van twintig pagina’s. Per controlepunt: waar het over gaat, welk bewijs een auditor wil zien, en de stap waarmee je begint.

Doorstuurbaar

Samenvatting voor de directie

Eén pagina, geschreven voor wie de check niet zelf invulde. Direct te bekijken en door te sturen.

ISO/IEC 27001:2022

Het verschil tussen een certificaat en een werkend ISMS

Een ISO 27001-certificaat toont aan dat er een managementsysteem voor informatiebeveiliging staat: beleid, een risicobeoordeling, een Verklaring van Toepasselijkheid, audits en een managementreview. Het certificaat toetst het systeem, niet de vraag of elke maatregel in de praktijk wordt uitgevoerd. Precies daar ontstaat de kloof: een continuïteitsplan dat nooit getest is en een toegangsreview die nooit is uitgevoerd, kunnen allebei achter een geldig certificaat schuilgaan.

Deze check meet die kloof per controlepunt, op twee assen: vastgelegd en de afgelopen twaalf maanden aantoonbaar uitgevoerd. De twaalf punten zijn gekozen op waar document en uitvoering in de auditpraktijk het verst uit elkaar lopen, van risicobeoordeling en managementreview tot restore-tests en alarmopvolging. De uitkomst is geen score maar een werklijst: wat op papier staat en niet draait, is de eerste plek waar een incident doorheen breekt.

Normreferenties: ISO/IEC 27001:2022, clausules 4 tot en met 10 en Annex A. Sinds 1 november 2025 zijn certificaten op de 2013-versie niet meer geldig.

01Risicobeoordeling actueel

NormreferentieClausule 6.1.2 en 8.2

De norm vraagt een vastgelegd risicobeoordelingsproces dat met geplande tussenpozen en bij significante wijzigingen wordt uitgevoerd, met consistente en vergelijkbare resultaten.

De risicobeoordeling bepaalt waar de rest van het ISMS zijn aandacht op richt. Veroudert hij, dan beveiligt het systeem de organisatie van vorig jaar.

Wat telt als bewijsEen herziene risicobeoordeling van maximaal twaalf maanden oud die de wijzigingen van dit jaar benoemt.

02Verklaring van Toepasselijkheid

NormreferentieClausule 6.1.3

De norm vraagt een Verklaring van Toepasselijkheid met de noodzakelijke beheersmaatregelen, de onderbouwing van opname en van elke uitsluiting, en de implementatiestatus.

De Verklaring van Toepasselijkheid is de brug tussen de norm en jouw werkelijkheid: welke maatregelen gelden, welke niet, en waarom. Loopt de werkelijkheid weg, dan stuurt het document niets meer.

Wat telt als bewijsEen verklaring die de systemen en leveranciers van vandaag dekt, met per uitsluiting een onderbouwing die standhoudt.

03Managementreview met besluiten

NormreferentieClausule 9.3

De norm vraagt dat de directie het ISMS met geplande tussenpozen beoordeelt, met als uitkomst besluiten over verbetering en over benodigde middelen.

De managementreview is waar de directie het systeem bestuurt: kijken of het werkt, besluiten wat anders moet, en er middelen aan hangen. Zonder besluiten is het een presentatie.

Wat telt als bewijsEen verslag van het afgelopen jaar met besluiten, eigenaren en toegekende middelen.

04Interne audit, onafhankelijk uitgevoerd

NormreferentieClausule 9.2

De norm vraagt interne audits met geplande tussenpozen, uitgevoerd door auditors die objectiviteit en onpartijdigheid borgen, met gerapporteerde resultaten.

De interne audit is de functie die het systeem eerlijk houdt: iemand zonder belang toetst of het werkt zoals beschreven. Wie het eigen werk auditeert, vindt weinig.

Wat telt als bewijsEen auditrapport van het afgelopen jaar, uitgevoerd door iemand die het onderwerp niet zelf beheert, met opgevolgde bevindingen.

05Corrigerende maatregelen

NormreferentieClausule 10.2

De norm vraagt dat afwijkingen worden gecorrigeerd, de oorzaak wordt weggenomen en de effectiviteit van de correctie wordt beoordeeld en vastgelegd.

Corrigerende maatregelen onderscheiden een managementsysteem van een archief: afwijkingen worden niet alleen genoteerd, maar bij de oorzaak weggenomen. Herhaalbevindingen bewijzen het tegendeel.

Wat telt als bewijsEen bevindingenregister waarin de punten van vorig jaar aantoonbaar dicht zijn, met de oorzaak erbij.

06Toegangsrechten-review

NormreferentieAnnex A 5.18

De norm vraagt dat toegangsrechten met regelmatige tussenpozen worden beoordeeld en bij functiewijziging of vertrek worden aangepast of ingetrokken.

Toegangsrechten groeien vanzelf: mensen wisselen van rol, vertrekken, en de rechten blijven. De review is het mechanisme dat die aangroei terugsnoeit.

Wat telt als bewijsEen uitgevoerde review van het afgelopen jaar met datum en daadwerkelijk afgevoerde rechten, inclusief beheerdersaccounts.

07Leveranciersbeoordeling

NormreferentieAnnex A 5.19 tot en met 5.22

De norm vraagt processen om informatiebeveiligingsrisico bij leveranciers te beheersen: afspraken vooraf, monitoring en beoordeling tijdens de relatie, en beheer van wijzigingen.

Een deel van je beveiliging ligt bij partijen die je niet aanstuurt maar wel binnenlaat. De beoordeling maakt dat deel zichtbaar en bespreekbaar.

Wat telt als bewijsEen beoordeling per kritieke leverancier van het afgelopen jaar, met een uitkomst en een vervolgactie.

08Incidentrespons geoefend

NormreferentieAnnex A 5.24 tot en met 5.26

De norm vraagt een gepland en voorbereid incidentbeheerproces met rollen, respons en evaluatie. Voorbereiding die nooit beproefd is, voldoet daar niet aantoonbaar aan.

Een incident is geen moment om je plan te leren kennen. De oefening verplaatst de leercurve naar een moment dat het niets kost.

Wat telt als bewijsEen oefenverslag van het afgelopen jaar met de mensen die het bij een echt incident moeten doen, en de lessen die eruit kwamen.

09Restore-test en continuïteit

NormreferentieAnnex A 8.13 en 8.14

De norm vraagt back-ups die periodiek worden getest tegen de afgesproken hersteleisen, en ICT-gereedheid voor continuiteit op basis van die eisen.

Een back-up bestaat pas echt als hij één keer is teruggezet. De test met de klok erbij maakt van een aanname een getal.

Wat telt als bewijsEen testverslag van het afgelopen jaar met een gemeten hersteltijd van een kritiek systeem.

10Logging met alarmopvolging

NormreferentieAnnex A 8.15 en 8.16

De norm vraagt dat logbestanden worden geproduceerd, beschermd en geanalyseerd, en dat netwerken en systemen worden gemonitord op afwijkend gedrag met opvolging van signalen.

Logs verzamelen is opslag; detectie bestaat pas als iemand kijkt en er iets met een alarm gebeurt. De doorlooptijd van alarm naar actie is het echte cijfer.

Wat telt als bewijsEen aantoonbare dagelijkse beoordeling van alarmen, met per alarm wie het zag en wat er gebeurde.

11Kwetsbaarhedenbeheer met termijnen

NormreferentieAnnex A 8.8

De norm vraagt dat informatie over technische kwetsbaarheden tijdig wordt verkregen, de blootstelling wordt beoordeeld en passende maatregelen binnen een passende termijn worden genomen.

Scannen zonder termijnen is inventariseren. Beheer ontstaat als er per risicoklasse een hersteltermijn staat en iemand meet of die gehaald wordt.

Wat telt als bewijsHersteltermijnen per risicoklasse plus een maandcijfer over het percentage dat binnen de termijn dicht is.

12Assetregister met eigenaarschap

NormreferentieAnnex A 5.9

De norm vraagt een inventaris van informatie en ondersteunende middelen, actueel gehouden, met voor elk middel een eigenaar.

Elk beleid, elke review en elke maatregel leunt op het overzicht van wat je hebt. Een verouderd register maakt de rest van het ISMS deels fictief.

Wat telt als bewijsEen register dat klopt met een actuele netwerkscan of cloudinventaris, met per kritiek systeem een eigenaar.

Veelgestelde vragen

Wat is een ISMS?

Een ISMS (Information Security Management System, managementsysteem voor informatiebeveiliging) is het geheel van beleid, processen, rollen en maatregelen waarmee een organisatie informatiebeveiliging bestuurbaar maakt. ISO/IEC 27001 is de internationale norm die eisen stelt aan een ISMS, met zeven systeemclausules en 93 beheersmaatregelen in Annex A.

Is een ISO 27001-certificaat een garantie dat security werkt?

Nee. Het certificaat toont een werkend managementsysteem aan op het moment van de audit, binnen de gekozen scope. Het toetst niet of elke maatregel doorlopend wordt uitgevoerd. Een verouderde risicobeoordeling, een ongeteste back-up of een nooit uitgevoerde toegangsreview passen allemaal binnen een geldig certificaat.

Wat meet deze check dat een ISO 27001-checklist niet meet?

Een checklist vraagt of iets er is. Deze check vraagt per controlepunt ook of het de afgelopen twaalf maanden aantoonbaar is uitgevoerd of getoetst. Dat levert vier kwadranten op, waarvan papieren ISMS (wel vastgelegd, niet uitgevoerd) de belangrijkste is: dat is het deel dat bij een audit standhoudt maar bij een incident niet.

Hoe verhoudt deze check zich tot de interne audit?

De check vervangt geen interne audit. Hij is een zelfdiagnose van twaalf punten in ongeveer zeven minuten, bedoeld om de grootste kloven tussen papier en praktijk zichtbaar te maken en de interne audit scherper te richten. Een interne audit toetst dieper, met bewijs, en is zelf een van de twaalf controlepunten.

Liever direct het gesprek?

30 minuten met een senior, geen pitch.