Hoe weet je of je organisatie klaar is voor ISO 27001?

Je organisatie is klaar voor ISO 27001 zodra er basisprocessen zijn voor informatiebeveiliging, er draagvlak is vanuit het management en je bereid bent om een gestructureerde gap-analyse uit te voeren. ISO 27001-certificering is geen eindpunt maar een reis: het gaat erom dat je organisatie aantoonbaar grip heeft op informatiebeveiligingsrisico’s en bereid is deze continu te verbeteren. De vragen hieronder helpen je stap voor stap te beoordelen waar je nu staat en wat er nog nodig is.

Wat zijn de minimale vereisten om met ISO 27001 te starten?

Om met ISO 27001 te starten heb je geen perfecte beveiliging nodig, maar wel drie basisingrediënten: aantoonbaar managementcommitment, een benoemde verantwoordelijke voor informatiebeveiliging en enige documentatie van bestaande processen. Zonder deze drie elementen is het traject vrijwel gedoemd te mislukken, ongeacht hoe goed de intenties zijn.

Concreet betekent dit het volgende:

  • Managementcommitment: De directie of het bestuur moet actief achter het traject staan en bereid zijn middelen beschikbaar te stellen.
  • Eigenaarschap: Er moet een persoon of team zijn dat de implementatie aanstuurt, bij voorkeur iemand met kennis van informatiebeveiliging.
  • Scope-definitie: Je moet kunnen afbakenen welke systemen, processen en locaties onder de certificering vallen.
  • Basisprocessen: Denk aan een incidentprocedure, toegangsbeheer en een beleid voor informatiebeveiliging, ook al zijn deze nog niet formeel vastgelegd.

Technische volwassenheid is geen harde voorwaarde om te beginnen. Wat telt is de bereidheid om processen te formaliseren en risico’s systematisch te beheren. Organisaties die al werken met andere frameworks zoals BIO of NEN 7510 hebben vaak al een flinke voorsprong.

Hoe voer je een gap-analyse uit voor ISO 27001?

Een gap-analyse voor ISO 27001 vergelijkt je huidige beveiligingspraktijken met de eisen uit de norm. Je brengt in kaart welke controls al aanwezig zijn, welke gedeeltelijk zijn geïmplementeerd en welke volledig ontbreken. Het resultaat is een prioriteitenlijst die als basis dient voor je implementatieplan.

Een effectieve gap-analyse volgt doorgaans deze stappen:

  1. Scope vaststellen: Bepaal welke onderdelen van de organisatie je meeneemt in de analyse.
  2. Normvereisten doorlopen: Werk de eisen uit ISO 27001 (inclusief Annex A) systematisch door.
  3. Huidige situatie inventariseren: Verzamel bestaande beleidsdocumenten, procedures en technische maatregelen.
  4. Volwassenheidsniveau bepalen: Beoordeel per control in hoeverre deze is geïmplementeerd, gedocumenteerd en effectief.
  5. Prioriteren: Rangschik de gaps op basis van risico en impact voor de organisatie.
  6. Actieplan opstellen: Vertaal de gaps naar concrete acties met eigenaren en deadlines.

Een goede gap-analyse duurt, afhankelijk van de organisatiegrootte, enkele dagen tot een paar weken. Het is raadzaam om meerdere afdelingen te betrekken bij de interviews en documentatiereviews, zodat je een volledig beeld krijgt en niet alleen de IT-kant belicht.

Welke afdelingen moeten betrokken zijn bij ISO 27001?

ISO 27001 is geen IT-project maar een organisatiebrede aanpak. Naast IT moeten minimaal HR, juridische zaken, facilitaire diensten en het management actief betrokken zijn. Elke afdeling beheert informatie en draagt daarmee verantwoordelijkheid voor de naleving van de norm.

De betrokkenheid verschilt per afdeling:

  • IT en informatiebeveiliging: Technische controls, toegangsbeheer, incidentrespons en monitoring.
  • HR: Screeningsprocedures, onboarding en offboarding, bewustwordingstraining voor medewerkers.
  • Juridische zaken en compliance: Contractuele verplichtingen, privacywetgeving (AVG) en leveranciersmanagement.
  • Facilitair: Fysieke beveiliging van serverruimtes, werkplekken en toegangscontrole.
  • Management: Vaststellen van beleid, beschikbaar stellen van middelen en uitvoeren van managementreviews.
  • Operationele afdelingen: Borgen dat werkprocessen aansluiten op beveiligingseisen.

In de praktijk zien we dat organisaties die ISO 27001 als een puur IT-project behandelen, structureel moeite hebben met de certificeringsaudit. De auditor kijkt juist naar de bredere organisatorische inbedding van informatiebeveiliging.

Hoe lang duurt een ISO 27001-certificeringstraject?

Een gemiddeld ISO 27001-certificeringstraject duurt tussen de zes en achttien maanden, afhankelijk van de omvang van de organisatie, de complexiteit van de scope en de huidige volwassenheid van de informatiebeveiliging. Kleinere organisaties met een beperkte scope kunnen sneller door het traject, terwijl grotere of complexere omgevingen meer tijd nodig hebben.

De doorlooptijd wordt bepaald door een aantal factoren. Ten eerste de uitkomst van de gap-analyse: hoe groter de afstand tot de norm, hoe meer implementatietijd nodig is. Ten tweede de beschikbaarheid van interne capaciteit, want het traject vraagt aanzienlijke inzet van meerdere afdelingen naast hun reguliere werk. Ten derde de planning van de externe audit, die doorgaans bestaat uit een fase-1 audit (documentatiereview) en een fase-2 audit (implementatietoets).

Een realistisch tijdpad voor een middelgrote organisatie ziet er globaal zo uit: twee tot drie maanden voor gap-analyse en planning, vier tot acht maanden voor implementatie, en één tot twee maanden voor de auditvoorbereiding en het auditproces zelf. Wie in 2026 wil certificeren, doet er goed aan nu te beginnen.

Wat zijn de meest voorkomende redenen waarom organisaties zakken voor ISO 27001?

Organisaties zakken voor ISO 27001 meestal niet door technische tekortkomingen, maar door gebrekkige documentatie, onvoldoende managementbetrokkenheid of een te smalle scope die de werkelijke risico’s niet dekt. De auditor beoordeelt niet alleen of maatregelen bestaan, maar of ze aantoonbaar werken en worden onderhouden.

De meest voorkomende struikelblokken zijn:

  • Onvolledige risicoanalyse: Risico’s zijn niet systematisch geïdentificeerd of de behandelplannen sluiten niet aan op de werkelijke dreigingen.
  • Papieren beleid zonder praktijk: Procedures zijn gedocumenteerd maar worden in de dagelijkse praktijk niet gevolgd of getoetst.
  • Ontbrekende managementreview: De directie heeft geen aantoonbare betrokkenheid gehad bij de beoordeling van het ISMS.
  • Leveranciersmanagement verwaarloosd: Afspraken met externe partijen over informatiebeveiliging zijn niet of onvoldoende vastgelegd.
  • Interne audits niet uitgevoerd: De norm vereist dat je zelf periodiek controleert of het systeem werkt, voordat de externe auditor komt.
  • Bewustzijn ontbreekt: Medewerkers weten niet wat er van hen verwacht wordt op het gebied van informatiebeveiliging.

Wie deze valkuilen kent, kan ze tijdig adresseren. Een droogloopsessie of pre-audit met een externe partij helpt om blinde vlekken te ontdekken voordat de officiële audit plaatsvindt.

Wanneer is een externe ISO 27001-adviseur zinvol?

Een externe ISO 27001-adviseur is zinvol wanneer de interne kennis of capaciteit ontbreekt om het traject zelfstandig te leiden, of wanneer objectiviteit en onafhankelijkheid noodzakelijk zijn. Dit geldt in het bijzonder voor organisaties die voor het eerst certificeren of die na een mislukte audit opnieuw moeten beginnen.

Externe ondersteuning voegt de meeste waarde toe in de volgende situaties:

  • Je organisatie heeft geen ervaren informatiebeveiligingsfunctionaris in dienst.
  • De gap-analyse wijst uit dat de afstand tot de norm groot is en prioritering complex is.
  • Er is intern weerstand tegen het traject en een neutrale partij kan helpen draagvlak te creëren.
  • De organisatie opereert in een gereguleerde sector met aanvullende eisen, zoals de NIS2-richtlijn, ABDO of ABRO.
  • Er is tijdsdruk, bijvoorbeeld vanwege contractuele verplichtingen of aanbestedingseisen.

Een externe adviseur kan ook worden ingezet voor specifieke onderdelen, zoals het uitvoeren van de gap-analyse, het opstellen van beleidsdocumentatie of het begeleiden van de interne audit. Dat maakt externe ondersteuning ook toegankelijk voor organisaties met een beperkt budget. Een tijdelijke CISO kan in zo’n geval een praktische en kostenefficiënte oplossing zijn.

Hoe Hofsecure helpt bij ISO 27001-voorbereiding

Wij begeleiden organisaties van eerste oriëntatie tot succesvolle certificering, met een aanpak die aansluit bij de werkelijke situatie van jouw organisatie. Geen standaard stappenplan, maar maatwerk op basis van wat er al staat en wat er nog nodig is.

Wat wij bieden:

  • Gap-analyse: We brengen de huidige stand van zaken in kaart en vergelijken die met de ISO 27001-vereisten, inclusief een heldere prioritering.
  • Implementatiebegeleiding: We ondersteunen bij het opstellen van beleid, procedures en risicoanalyses die voldoen aan de norm.
  • CISO as a Service: Voor organisaties zonder interne beveiligingscapaciteit bieden we een CISO as a service aan, waarbij we de strategische en operationele verantwoordelijkheid tijdelijk of structureel overnemen.
  • Pre-audit begeleiding: We voeren een interne audit uit en bereiden je organisatie voor op de externe certificeringsaudit.
  • Sectorspecifieke kennis: Onze ervaring in defensie, industrie en gereguleerde sectoren zorgt ervoor dat we ook aanvullende eisen zoals ABDO en ABRO meenemen in de aanpak.

Wil je weten waar jouw organisatie nu staat en wat er nodig is om ISO 27001-certificering haalbaar te maken? Neem contact op voor een vrijblijvend gesprek.

×