ISO 27001 is niet voor alle bedrijven wettelijk verplicht, maar voor een groeiend aantal organisaties in Nederland geldt dat de norm in de praktijk wel degelijk verplicht is, hetzij via wetgeving, hetzij via contractuele eisen van opdrachtgevers of toezichthouders. Vooral bedrijven in zwaar gereguleerde sectoren, defensie-gerelateerde ketens en vitale infrastructuur kunnen er in 2026 niet meer omheen. In dit artikel beantwoorden we de meest gestelde vragen over wanneer ISO 27001 verplicht is en wat dat voor jouw organisatie betekent.
Geen enkele Nederlandse wet noemt ISO 27001 met name als harde verplichting, maar verschillende wetten en regelingen eisen aantoonbaar adequaat informatiebeveiligingsbeheer, waarvoor ISO 27001 de meest erkende invulling is. In de praktijk zijn sectoren zoals energie, drinkwater, financiële dienstverlening, gezondheidszorg, transport en digitale infrastructuur het meest aangewezen.
De reden is dat toezichthouders in deze sectoren, zoals DNB, ACM en de Autoriteit Persoonsgegevens, organisaties verplichten om te kunnen aantonen dat zij risico’s systematisch beheersen. ISO 27001-certificering biedt die aantoonbaarheid. Sectoren die in de praktijk sterk op de norm leunen, zijn onder andere:
Voor bedrijven die opdrachten uitvoeren voor de overheid met risico’s voor de nationale veiligheid gelden vanaf 1 januari 2026 de Algemene Beveiligingseisen voor Rijksoverheidsopdrachten (ABRO). Deze eisen gelden nu uniform binnen de hele Rijksoverheid. Daarnaast blijven de Algemene Beveiligingseisen voor Defensieopdrachten (ABDO) specifiek van toepassing op bedrijven die opdrachten uitvoeren voor Defensie.
Een wettelijke verplichting vloeit voort uit wetgeving en geldt voor alle organisaties binnen een bepaalde categorie, ongeacht hun keuzes. Een contractuele eis wordt opgelegd door een opdrachtgever of zakenpartner als voorwaarde voor samenwerking. Beide kunnen ISO 27001-certificering in de praktijk verplicht maken, maar de bron en het handhavingsmechanisme verschillen wezenlijk.
Bij een wettelijke verplichting handhaaft een toezichthouder de naleving en kunnen sancties variëren van boetes tot intrekking van vergunningen. Bij een contractuele eis is het de opdrachtgever zelf die naleving controleert, bijvoorbeeld via audits of leveranciersbeoordelingen. Wie de eis niet nakomt, riskeert verlies van het contract of uitsluiting van aanbestedingen.
In de defensie- en overheidssector lopen deze twee vormen regelmatig in elkaar over. De ABDO en ABRO zijn wettelijk verankerd, maar worden ook contractueel opgelegd aan toeleveranciers. Een mkb-bedrijf dat onderdelen levert aan een defensiebedrijf, kan zo indirect te maken krijgen met dezelfde beveiligingseisen als de hoofdaannemer.
De NIS2-richtlijn, die in Nederland is omgezet via de Cyberbeveiligingswet, verplicht organisaties in aangewezen sectoren om passende technische en organisatorische maatregelen te nemen voor informatiebeveiliging. ISO 27001 wordt daarin niet expliciet voorgeschreven, maar geldt breed als de meest logische en erkende invulling van die verplichting.
NIS2 onderscheidt twee categorieën: essentiële entiteiten en belangrijke entiteiten. Voor beide categorieën geldt een zorgplicht die in de kern overeenkomt met wat een ISO 27001-managementsysteem biedt: risicoanalyse, incidentrespons, beveiliging van de toeleveringsketen en bedrijfscontinuïteit. Organisaties die al ISO 27001-gecertificeerd zijn, kunnen een groot deel van de NIS2-vereisten aantonen via hun bestaande documentatie en audits.
Concreet zijn organisaties onder NIS2 verplicht als zij actief zijn in sectoren zoals energie, transport, bankwezen, gezondheidszorg, digitale infrastructuur of overheidsdiensten, en als zij voldoen aan de drempelwaarden voor middelgrote of grote ondernemingen. Voor hen is ISO 27001 in de praktijk geen vrijblijvende optie meer.
De verplichting hangt niet uitsluitend af van bedrijfsgrootte, maar grootte speelt wel een rol bij de toepassing van NIS2 en vergelijkbare regelgeving. Over het algemeen vallen middelgrote ondernemingen (meer dan 50 medewerkers of meer dan 10 miljoen euro omzet) en grote ondernemingen al snel onder de reikwijdte van NIS2 als zij in een aangewezen sector opereren.
Kleine bedrijven zijn in principe uitgesloten van NIS2, tenzij zij een cruciale rol spelen in de toeleveringsketen van een essentiële entiteit. In dat geval kunnen contractuele eisen van de hoofdaannemer alsnog ISO 27001-certificering vereisen. De praktijk laat zien dat ook kleinere toeleveranciers in de defensie- en energiesector steeds vaker worden gevraagd om certificering of minimaal aantoonbare naleving van de norm.
Samengevat geldt voor bedrijfsgrootte het volgende:
Als ISO 27001-certificering verplicht is en een organisatie die niet heeft, zijn de gevolgen afhankelijk van de bron van de verplichting. Bij wettelijke verplichtingen onder NIS2 of de Cyberbeveiligingswet kunnen toezichthouders boetes opleggen, aanwijzingen geven of in ernstige gevallen operationele beperkingen opleggen aan bestuurders persoonlijk.
Bij contractuele verplichtingen riskeert de organisatie verlies van bestaande contracten, uitsluiting van nieuwe aanbestedingen en reputatieschade bij opdrachtgevers. In de defensiesector kan het ontbreken van de vereiste beveiligingscertificering leiden tot directe uitsluiting van opdrachten, omdat de ABDO geen ruimte laat voor uitzonderingen.
Naast formele sancties speelt ook het reputatierisico een rol. Opdrachtgevers, klanten en partners hechten steeds meer waarde aan aantoonbare informatiebeveiliging. Een organisatie die niet kan laten zien dat zij haar beveiliging op orde heeft, verliest vertrouwen in een markt waar digitale risico’s steeds zichtbaarder worden.
Of ISO 27001 voor jouw organisatie verplicht of sterk aan te raden is, kun je bepalen aan de hand van drie vragen: In welke sector opereer je? Wie zijn je opdrachtgevers? En hoe groot is je organisatie? De antwoorden bepalen samen of je onder wettelijke verplichtingen valt, contractuele eisen te verwachten zijn, of dat certificering strategisch verstandig is.
Een praktische manier om dit te beoordelen is door te kijken naar de volgende signalen:
Als een of meer van deze situaties op jouw organisatie van toepassing zijn, is het verstandig om een formele beoordeling te laten uitvoeren. Een CISO als dienst kan daarbij helpen door de specifieke regelgeving voor jouw sector in kaart te brengen en te bepalen welke stappen nodig zijn.
Wij begrijpen dat de combinatie van NIS2, ABRO, ABDO en contractuele eisen van opdrachtgevers voor veel organisaties complex aanvoelt. Hofsecure helpt organisaties in gereguleerde sectoren om grip te krijgen op hun ISO 27001-verplichtingen, van eerste beoordeling tot volledige implementatie en certificeringsvoorbereiding.
Wat wij concreet bieden:
Wil je weten of jouw organisatie ISO 27001 nodig heeft en wat de eerste stap is? Neem dan contact met ons op voor een vrijblijvend gesprek. Of lees meer over hoe onze tijdelijke CISO jouw organisatie snel op weg kan helpen.