7 ISO 27001 vereisten waar bedrijven vaak op vastlopen

ISO 27001-certificering is voor veel organisaties een strategisch doel, maar de weg ernaartoe blijkt in de praktijk lastiger dan verwacht. Niet omdat de norm onduidelijk is, maar omdat een aantal specifieke vereisten keer op keer voor struikelblokken zorgt. Of je nu bezig bent met een eerste certificeringstraject of een hercertificering voorbereidt, het loont om te weten waar de meeste organisaties vastlopen.

Hieronder vind je de zeven ISO 27001-vereisten die in de praktijk het vaakst fout gaan, inclusief wat er misgaat en hoe je het beter aanpakt.

Waar ISO 27001-trajecten in de praktijk stranden

Een ISO 27001-traject vraagt meer dan het invullen van templates en het schrijven van beleid. Het vereist een samenhangende aanpak waarbij mensen, processen en technologie op elkaar zijn afgestemd. Toch zien we bij organisaties van uiteenlopende omvang steeds dezelfde knelpunten terugkomen. De zeven punten hieronder zijn niet willekeurig gekozen: het zijn de gebieden waar auditors het vaakst tekortkomingen signaleren en waar trajecten vertraging oplopen of zelfs stranden.

1: Risicobeoordeling zonder duidelijke scope

Een risicobeoordeling zonder afgebakende scope is een van de meest voorkomende fouten in ISO 27001-trajecten. Organisaties beginnen enthousiast aan een risicoanalyse, maar vergeten vooraf te bepalen welke systemen, processen, locaties en organisatieonderdelen binnen de scope van het ISMS vallen.

Het gevolg is een risicobeoordeling die ofwel te breed is en daarmee onbeheersbaar, ofwel te smal en daarmee onvolledig. Beide varianten leiden tot problemen tijdens de audit. Een auditor wil kunnen vaststellen dat de scope bewust is bepaald en dat de risicoanalyse die scope volledig dekt.

Bepaal de scope op basis van de context van de organisatie, de belangen van stakeholders en de grenzen van informatiestromen. Documenteer de afwegingen die je hebt gemaakt, want een goed onderbouwde scope is op zichzelf al een teken van volwassenheid.

2: Statement of Applicability onjuist ingevuld

Het Statement of Applicability (SoA) is een verplicht document binnen ISO 27001 en tegelijkertijd een van de meest onderschatte. Veel organisaties vullen het SoA in als een administratieve formaliteit: alle beheersmaatregelen uit Annex A worden aangevinkt als “van toepassing” zonder onderbouwing.

Een goed SoA legt per beheersmaatregel uit waarom deze wel of niet van toepassing is, en hoe de maatregel is geïmplementeerd. Uitsluitingen moeten expliciet worden gemotiveerd. Een auditor gebruikt het SoA als leidraad voor de beoordeling van de volledige implementatie.

Behandel het SoA als een levend document dat aansluit op de risicobehandeling. Koppel elke maatregel aan de risico’s die ermee worden gemitigeerd. Zo wordt het SoA een bruikbaar instrument in plaats van een papieren exercitie.

3: Beleidsdocumenten die niet worden nageleefd

Beleid schrijven is relatief eenvoudig. Zorgen dat medewerkers het kennen, begrijpen en naleven is een heel ander verhaal. In de praktijk zien we regelmatig organisaties met uitstekend gedocumenteerd beleid dat in de dagelijkse werkelijkheid nauwelijks wordt gevolgd.

ISO 27001 vereist niet alleen dat beleid bestaat, maar ook dat het wordt gecommuniceerd, begrepen en gehandhaafd. Auditors toetsen dit door medewerkers te interviewen en te kijken of het gedrag in de organisatie overeenkomt met wat op papier staat.

Zorg voor bewustwordingstraining, maak beleid toegankelijk en controleer periodiek of het wordt nageleefd. Beleid dat niet leeft in de organisatie is voor een auditor een direct signaal dat het ISMS onvoldoende is ingebed.

4: Interne audits die te weinig diepgang hebben

Interne audits zijn een vereiste binnen ISO 27001, maar de kwaliteit ervan varieert sterk. Veel organisaties voeren interne audits uit als een checklistoefening: vragen worden afgevinkt, documenten worden bekeken, en de conclusie is dat alles “voldoet”.

Een effectieve interne audit gaat verder. Het is een onafhankelijke beoordeling van de werking van het ISMS, waarbij niet alleen wordt gekeken of documenten bestaan, maar of processen daadwerkelijk functioneren zoals bedoeld. Dat vraagt om auditors met inhoudelijke kennis en de bereidheid om kritisch te zijn.

Investeer in de opleiding van interne auditors of betrek externe expertise voor de uitvoering. Zorg dat auditbevindingen worden opgevolgd en dat de resultaten worden meegenomen in de managementreview. Een interne audit die niets oplevert, is een gemiste kans.

5: Leveranciersrisico’s onvoldoende beheerd

Leveranciersbeheer is een gebied waar ISO 27001 steeds meer nadruk op legt, en terecht. Organisaties zijn in toenemende mate afhankelijk van externe partijen voor kritieke processen en systemen. Als die leveranciers onvoldoende beveiligd zijn, vergroot dat het risico voor de eigen organisatie aanzienlijk.

Veel organisaties beperken leveranciersbeheer tot het ondertekenen van een verwerkersovereenkomst of een standaard vragenlijst bij aanvang van de samenwerking. Dat is niet voldoende. ISO 27001 vereist een structurele aanpak, inclusief periodieke beoordeling van leveranciersrisico’s en afspraken over incidentmelding.

Stel een leveranciersregister op, classificeer leveranciers op basis van risico en voer periodieke beoordelingen uit. Leg contractuele afspraken vast over beveiligingseisen, auditrechten en incidentrespons. Dit geldt zeker voor leveranciers die toegang hebben tot gevoelige gegevens of kritieke systemen.

6: Incident response niet aantoonbaar getest

Een incidentresponsplan op papier is een begin, maar ISO 27001 vereist dat je kunt aantonen dat het plan ook werkt. In de praktijk ontbreekt aantoonbaar testen regelmatig, waardoor organisaties bij een echt incident niet weten of hun procedures standhouden.

Testen kan op verschillende manieren: een tabletop-oefening waarbij een scenario wordt doorgesproken, een gesimuleerde aanval, of een volledige crisisoefening. Belangrijk is dat de resultaten worden gedocumenteerd en dat verbeterpunten worden opgevolgd.

Plan incidentresponsoefeningen minimaal jaarlijks in en zorg dat alle relevante partijen betrokken zijn, inclusief management en eventuele externe partijen zoals een SOC-provider. Een niet-getest plan biedt schijnzekerheid en is voor auditors een duidelijk tekortpunt.

7: Managementbetrokkenheid ontbreekt structureel

ISO 27001 stelt expliciete eisen aan de betrokkenheid van het management. Toch is dit in de praktijk een van de meest hardnekkige knelpunten. Beveiliging wordt te vaak gezien als een IT-verantwoordelijkheid, terwijl de norm vereist dat het topmanagement actief leiding geeft aan het ISMS.

Managementbetrokkenheid betekent concreet: deelname aan de managementreview, het beschikbaar stellen van voldoende middelen, actieve communicatie over het belang van informatiebeveiliging en zichtbare steun voor het beleid. Als dit ontbreekt, is het ISMS kwetsbaar en mist het de organisatorische verankering die nodig is voor certificering.

Zorg dat informatiebeveiliging structureel op de agenda staat bij het management, niet alleen als er een incident is. Een tijdelijke CISO kan helpen om dit proces te structureren en management te ondersteunen bij het invullen van hun rol binnen het ISMS.

Van knelpunt naar certificering: een pragmatische aanpak

De zeven knelpunten hierboven hebben één ding gemeen: ze zijn allemaal te voorkomen met de juiste voorbereiding en begeleiding. ISO 27001-certificering is geen eenmalig project, maar een continu verbeterproces. Organisaties die dat begrijpen, bouwen een ISMS dat niet alleen de audit doorstaat, maar ook daadwerkelijk bijdraagt aan digitale weerbaarheid.

Een pragmatische aanpak betekent:

  1. Begin met een eerlijke nulmeting van de huidige situatie ten opzichte van de ISO 27001-vereisten.
  2. Stel een realistische scope vast op basis van risico en bedrijfscontext.
  3. Betrek het management actief van het begin af aan, niet pas bij de pre-audit.
  4. Werk met een implementatieplan dat rekening houdt met de capaciteit en volwassenheid van de organisatie.
  5. Test processen en plannen voordat de auditor aan de deur staat.
  6. Zorg dat beleid leeft in de organisatie, niet alleen in een documentmanagementsysteem.
  7. Behandel leveranciers als onderdeel van het risicobeheer, niet als een bijzaak.

Wie deze stappen serieus neemt, vergroot de kans op een succesvolle certificering aanzienlijk en bouwt tegelijkertijd aan een beveiligingscultuur die ook na de audit standhoudt. Een CISO as a service-model kan hierbij waardevol zijn voor organisaties die de expertise intern niet volledig aanwezig hebben.

Hoe Hofsecure helpt bij ISO 27001-certificering

Wij begrijpen dat ISO 27001-trajecten complex zijn en dat de knelpunten hierboven herkenbaar zijn voor veel organisaties. Vanuit onze achtergrond in defensie, industrie en online retail helpen we organisaties om deze uitdagingen concreet en pragmatisch aan te pakken.

Wat wij bieden:

  • Gap-analyse en nulmeting om snel inzicht te krijgen in waar uw organisatie staat ten opzichte van de ISO 27001-vereisten.
  • Begeleiding bij risicobeoordeling en SoA, zodat de basis van uw ISMS stevig en auditproof is.
  • Ondersteuning bij managementbetrokkenheid, inclusief het structureren van managementreviews en rapportages.
  • Leveranciersbeheer en incidentrespons als onderdeel van een integraal implementatietraject.
  • Security monitoring via ons SOC, zodat uw ISMS ook operationeel wordt ondersteund met aantoonbare detectie en respons.

Wilt u weten waar uw organisatie staat en hoe we u kunnen helpen richting certificering? Neem contact met ons op voor een vrijblijvend gesprek.

×