Voor welke bedrijven is ISO 27001 verplicht?

ISO 27001 is niet voor alle bedrijven wettelijk verplicht, maar voor een groeiend aantal organisaties in Nederland geldt dat de norm in de praktijk wel degelijk verplicht is, hetzij via wetgeving, hetzij via contractuele eisen van opdrachtgevers of toezichthouders. Vooral bedrijven in zwaar gereguleerde sectoren, defensie-gerelateerde ketens en vitale infrastructuur kunnen er in 2026 niet meer omheen. In dit artikel beantwoorden we de meest gestelde vragen over wanneer ISO 27001 verplicht is en wat dat voor jouw organisatie betekent.

Welke sectoren zijn wettelijk verplicht om aan ISO 27001 te voldoen?

Geen enkele Nederlandse wet noemt ISO 27001 met name als harde verplichting, maar verschillende wetten en regelingen eisen aantoonbaar adequaat informatiebeveiligingsbeheer, waarvoor ISO 27001 de meest erkende invulling is. In de praktijk zijn sectoren zoals energie, drinkwater, financiële dienstverlening, gezondheidszorg, transport en digitale infrastructuur het meest aangewezen.

De reden is dat toezichthouders in deze sectoren, zoals DNB, ACM en de Autoriteit Persoonsgegevens, organisaties verplichten om te kunnen aantonen dat zij risico’s systematisch beheersen. ISO 27001-certificering biedt die aantoonbaarheid. Sectoren die in de praktijk sterk op de norm leunen, zijn onder andere:

  • Financiële dienstverlening: banken en verzekeraars onder toezicht van DNB en de ECB
  • Gezondheidszorg: ziekenhuizen en zorginstellingen die persoonsgegevens verwerken
  • Energie en nutsvoorzieningen: aanbieders van vitale infrastructuur
  • Overheid en defensie: bedrijven die opdrachten uitvoeren voor het Rijk of Defensie
  • Digitale dienstverleners: cloudproviders, datacenters en managed service providers

Voor bedrijven die opdrachten uitvoeren voor de overheid met risico’s voor de nationale veiligheid gelden vanaf 1 januari 2026 de Algemene Beveiligingseisen voor Rijksoverheidsopdrachten (ABRO). Deze eisen gelden nu uniform binnen de hele Rijksoverheid. Daarnaast blijven de Algemene Beveiligingseisen voor Defensieopdrachten (ABDO) specifiek van toepassing op bedrijven die opdrachten uitvoeren voor Defensie.

Wat is het verschil tussen een wettelijke verplichting en een contractuele eis?

Een wettelijke verplichting vloeit voort uit wetgeving en geldt voor alle organisaties binnen een bepaalde categorie, ongeacht hun keuzes. Een contractuele eis wordt opgelegd door een opdrachtgever of zakenpartner als voorwaarde voor samenwerking. Beide kunnen ISO 27001-certificering in de praktijk verplicht maken, maar de bron en het handhavingsmechanisme verschillen wezenlijk.

Bij een wettelijke verplichting handhaaft een toezichthouder de naleving en kunnen sancties variëren van boetes tot intrekking van vergunningen. Bij een contractuele eis is het de opdrachtgever zelf die naleving controleert, bijvoorbeeld via audits of leveranciersbeoordelingen. Wie de eis niet nakomt, riskeert verlies van het contract of uitsluiting van aanbestedingen.

In de defensie- en overheidssector lopen deze twee vormen regelmatig in elkaar over. De ABDO en ABRO zijn wettelijk verankerd, maar worden ook contractueel opgelegd aan toeleveranciers. Een mkb-bedrijf dat onderdelen levert aan een defensiebedrijf, kan zo indirect te maken krijgen met dezelfde beveiligingseisen als de hoofdaannemer.

Wanneer is ISO 27001 verplicht door NIS2?

De NIS2-richtlijn, die in Nederland is omgezet via de Cyberbeveiligingswet, verplicht organisaties in aangewezen sectoren om passende technische en organisatorische maatregelen te nemen voor informatiebeveiliging. ISO 27001 wordt daarin niet expliciet voorgeschreven, maar geldt breed als de meest logische en erkende invulling van die verplichting.

NIS2 onderscheidt twee categorieën: essentiële entiteiten en belangrijke entiteiten. Voor beide categorieën geldt een zorgplicht die in de kern overeenkomt met wat een ISO 27001-managementsysteem biedt: risicoanalyse, incidentrespons, beveiliging van de toeleveringsketen en bedrijfscontinuïteit. Organisaties die al ISO 27001-gecertificeerd zijn, kunnen een groot deel van de NIS2-vereisten aantonen via hun bestaande documentatie en audits.

Concreet zijn organisaties onder NIS2 verplicht als zij actief zijn in sectoren zoals energie, transport, bankwezen, gezondheidszorg, digitale infrastructuur of overheidsdiensten, en als zij voldoen aan de drempelwaarden voor middelgrote of grote ondernemingen. Voor hen is ISO 27001 in de praktijk geen vrijblijvende optie meer.

Voor welke bedrijfsgroottes geldt de ISO 27001-verplichting?

De verplichting hangt niet uitsluitend af van bedrijfsgrootte, maar grootte speelt wel een rol bij de toepassing van NIS2 en vergelijkbare regelgeving. Over het algemeen vallen middelgrote ondernemingen (meer dan 50 medewerkers of meer dan 10 miljoen euro omzet) en grote ondernemingen al snel onder de reikwijdte van NIS2 als zij in een aangewezen sector opereren.

Kleine bedrijven zijn in principe uitgesloten van NIS2, tenzij zij een cruciale rol spelen in de toeleveringsketen van een essentiële entiteit. In dat geval kunnen contractuele eisen van de hoofdaannemer alsnog ISO 27001-certificering vereisen. De praktijk laat zien dat ook kleinere toeleveranciers in de defensie- en energiesector steeds vaker worden gevraagd om certificering of minimaal aantoonbare naleving van de norm.

Samengevat geldt voor bedrijfsgrootte het volgende:

  1. Grote ondernemingen in aangewezen NIS2-sectoren: vrijwel altijd verplicht
  2. Middelgrote ondernemingen in aangewezen sectoren: verplicht als essentiële of belangrijke entiteit
  3. Kleine ondernemingen in aangewezen sectoren: doorgaans vrijgesteld, tenzij contractueel vereist
  4. Toeleveranciers aan overheid of defensie: verplicht via ABRO of ABDO, ongeacht grootte

Wat zijn de gevolgen als ISO 27001 verplicht is maar ontbreekt?

Als ISO 27001-certificering verplicht is en een organisatie die niet heeft, zijn de gevolgen afhankelijk van de bron van de verplichting. Bij wettelijke verplichtingen onder NIS2 of de Cyberbeveiligingswet kunnen toezichthouders boetes opleggen, aanwijzingen geven of in ernstige gevallen operationele beperkingen opleggen aan bestuurders persoonlijk.

Bij contractuele verplichtingen riskeert de organisatie verlies van bestaande contracten, uitsluiting van nieuwe aanbestedingen en reputatieschade bij opdrachtgevers. In de defensiesector kan het ontbreken van de vereiste beveiligingscertificering leiden tot directe uitsluiting van opdrachten, omdat de ABDO geen ruimte laat voor uitzonderingen.

Naast formele sancties speelt ook het reputatierisico een rol. Opdrachtgevers, klanten en partners hechten steeds meer waarde aan aantoonbare informatiebeveiliging. Een organisatie die niet kan laten zien dat zij haar beveiliging op orde heeft, verliest vertrouwen in een markt waar digitale risico’s steeds zichtbaarder worden.

Hoe weet je of jouw organisatie ISO 27001 nodig heeft?

Of ISO 27001 voor jouw organisatie verplicht of sterk aan te raden is, kun je bepalen aan de hand van drie vragen: In welke sector opereer je? Wie zijn je opdrachtgevers? En hoe groot is je organisatie? De antwoorden bepalen samen of je onder wettelijke verplichtingen valt, contractuele eisen te verwachten zijn, of dat certificering strategisch verstandig is.

Een praktische manier om dit te beoordelen is door te kijken naar de volgende signalen:

  • Je opereert in een NIS2-aangewezen sector zoals energie, zorg, transport of digitale dienstverlening
  • Je levert producten of diensten aan de Rijksoverheid of Defensie
  • Klanten of aanbestedende diensten vragen om een ISO 27001-certificaat of gelijkwaardige zekerheid
  • Je verwerkt grote hoeveelheden persoonsgegevens of gevoelige bedrijfsinformatie
  • Je organisatie telt meer dan 50 medewerkers of heeft een omzet boven de 10 miljoen euro

Als een of meer van deze situaties op jouw organisatie van toepassing zijn, is het verstandig om een formele beoordeling te laten uitvoeren. Een CISO als dienst kan daarbij helpen door de specifieke regelgeving voor jouw sector in kaart te brengen en te bepalen welke stappen nodig zijn.

Hoe Hofsecure helpt bij ISO 27001-verplichtingen

Wij begrijpen dat de combinatie van NIS2, ABRO, ABDO en contractuele eisen van opdrachtgevers voor veel organisaties complex aanvoelt. Hofsecure helpt organisaties in gereguleerde sectoren om grip te krijgen op hun ISO 27001-verplichtingen, van eerste beoordeling tot volledige implementatie en certificeringsvoorbereiding.

Wat wij concreet bieden:

  • Gap-analyse: we brengen in kaart waar jouw organisatie staat ten opzichte van ISO 27001 en welke regelgeving van toepassing is
  • Implementatiebegeleiding: stap voor stap werken we toe naar een werkend informatiebeveiligingsmanagementsysteem
  • CISO als dienst: voor organisaties zonder volledige interne securitycapaciteit leveren wij senior beveiligingsexpertise op maat
  • Sectorspecifieke kennis: onze adviseurs kennen de eisen voor defensie, energie, zorg en overheid uit de praktijk
  • Security monitoring: naast compliance ondersteunen wij ook met continue bewaking via ons SOC, zodat compliance en operationele veiligheid hand in hand gaan

Wil je weten of jouw organisatie ISO 27001 nodig heeft en wat de eerste stap is? Neem dan contact met ons op voor een vrijblijvend gesprek. Of lees meer over hoe onze tijdelijke CISO jouw organisatie snel op weg kan helpen.

×