Ruben TalmanRuben Talman

Welke documenten heb je écht nodig voor ISO 27001?

10 april 06:00
11 min.
Op deze pagina
Op deze pagina

Voor ISO 27001-certificering heb je negen verplichte documenten nodig: het informatiebeveiligingsbeleid, de Statement of Applicability, de risicobeoordelingsmethodiek, het risicobeoordelingsrapport, het risicobehandelingsplan, het interne auditrapport, het managementbeoordelingsrapport, de scope van het ISMS, het competentieoverzicht en de informatiebeveiligingsdoelstellingen. Deze ISO 27001-documenten vormen de basis van je informatiebeveiligingsmanagementsysteem en zijn essentieel voor een succesvolle certificering. Daarnaast helpen ondersteunende documenten, zoals procedures en werkinstructies, bij een soepele implementatie.

Waarom is documentatie zo belangrijk voor ISO 27001?

ISO 27001 is een internationale norm voor informatiebeveiliging die organisaties helpt om informatie systematisch te beschermen via een informatiebeveiligingsmanagementsysteem (ISMS). De norm schrijft niet voor welke technische oplossingen je gebruikt, maar wel dat je aantoont dat je informatiebeveiliging structureel hebt ingericht en bewaakt. Documentatie is daarvoor het centrale bewijsmiddel.

Binnen ISO 27001 vervult ISMS-documentatie drie functies. Ten eerste maakt het aantoonbaar dat beveiligingsmaatregelen daadwerkelijk zijn geïmplementeerd. Ten tweede borgt het dat medewerkers beveiligingsprocessen consistent uitvoeren, ongeacht wie er aanwezig is. Ten derde biedt het een audittrail waarmee externe auditors kunnen verifiëren dat je organisatie de norm naleeft.

Daarbij is het belangrijk om onderscheid te maken tussen twee typen documentatie: documenten beschrijven hoe processen werken, registraties bewijzen dat processen ook daadwerkelijk worden uitgevoerd. Beide typen worden door auditors gecontroleerd. Wie alleen beleidsdocumenten heeft maar geen bewijsstukken van uitvoering, loopt tijdens een audit direct tegen non-conformiteiten aan.

Wat zijn de absolute must-have documenten voor ISO 27001-certificering?

De negen verplichte documenten volgens de ISO 27001-standaard zijn ononderhandelbaar voor certificering. Deze documenten vormen het hart van je informatiebeveiligingsmanagementsysteem en worden door elke externe auditor gecontroleerd.

Het informatiebeveiligingsbeleid beschrijft de visie en doelstellingen van je organisatie op het gebied van informatiebeveiliging. Dit document moet door het management worden goedgekeurd en regelmatig worden herzien.

De Statement of Applicability (SoA) toont welke ISO 27001-beheersmaatregelen van toepassing zijn op jouw organisatie. Voor elke maatregel leg je uit waarom deze wel of niet relevant is en hoe je deze implementeert.

De risicobeoordelingsmethodiek (clausule 6.1.2) beschrijft hoe je risico’s identificeert, analyseert en beoordeelt. Dit document legt de criteria vast die je hanteert, inclusief de risicodrempel die bepaalt welke risico’s behandeling vereisen. De methodiek blijft relatief stabiel en fungeert als het proceshandboek voor je risicoanalyse.

Het risicobeoordelingsrapport (clausule 6.1.2) is de concrete, actuele uitkomst van die analyse: een inventarisatie van alle geïdentificeerde informatiebeveiligingsrisico’s met hun beoordeling. Dit rapport volgt een systematische aanpak waarbij technische beveiliging, fysieke beveiliging en aspecten rondom mens en organisatie worden gecontroleerd. Auditors controleren beide documenten afzonderlijk: de methodiek toont aan hoe je werkt, het rapport toont wat je hebt gevonden.

Het risicobehandelingsplan beschrijft hoe je omgaat met de geïdentificeerde risico’s. Voor elk risico bepaal je of je het accepteert, vermijdt, overdraagt of reduceert met specifieke maatregelen.

Het interne auditrapport toont aan dat je regelmatig controleert of je informatiebeveiligingsmanagementsysteem nog werkt zoals bedoeld. Deze interne controles zijn verplicht voordat de externe audit plaatsvindt.

Het managementbeoordelingsrapport documenteert de jaarlijkse evaluatie door het management. Hierin beoordeel je de effectiviteit van je systeem en bepaal je verbeterpunten voor het komende jaar.

De scope van het ISMS (clausule 4.3) bakent af welke organisatieonderdelen, locaties en processen onder het ISMS vallen. Dit document verschijnt letterlijk op het certificaat en bepaalt dus wat de certificering precies dekt. Een te brede of te vage scope is een veelvoorkomende oorzaak van problemen tijdens de audit.

Het competentieoverzicht (clausule 7.2) documenteert de kennis en vaardigheden van medewerkers met beveiligingsverantwoordelijkheden. Denk aan diploma’s, trainingsresultaten en presentielijsten. Auditors willen zien dat de mensen die verantwoordelijk zijn voor informatiebeveiliging ook daadwerkelijk de benodigde competenties bezitten.

De informatiebeveiligingsdoelstellingen (clausule 6.2) zijn meetbare, tijdgebonden doelen die je organisatie nastreeft op het gebied van informatiebeveiliging. Een voorbeeld is het verminderen van het aantal phishing-incidenten met 30 procent binnen 12 maanden. Doelstellingen zonder meetbare criteria worden door auditors niet als compliant beschouwd.

Verplichte registraties: bewijs dat je ISMS werkt

Naast verplichte documenten bestaan er ook verplichte registraties. Waar documenten beschrijven hoe processen werken, bewijzen registraties dat die processen ook daadwerkelijk worden nageleefd. Dit onderscheid is cruciaal: een auditor die wel beleid ziet maar geen bewijsstukken van uitvoering, registreert een non-conformiteit.

De meest relevante verplichte registraties zijn:

  • Auditverslagen als bewijs van uitgevoerde interne audits
  • Managementbeoordelingsnotulen
  • Trainingsregistraties en aanwezigheidslijsten
  • Incidentregistraties en logboeken
  • Resultaten van risicobeoordelingen

De kernregel is eenvoudig: documenten beschrijven wat je doet, registraties bewijzen dat je het ook daadwerkelijk doet. Beide zijn nodig om een audit succesvol te doorstaan.

IT AANSPREEKPUNT

Klaar om je IT eindelijk uit handen te geven?

Of je nu een SharePoint-intranet wilt inrichten, je hele IT wilt uitbesteden, of gewoon een vraag hebt: wij denken graag met je mee. Al bij 150+ bedrijven bewezen effectief.

Welke ondersteunende documenten maken het verschil bij ISO 27001-implementatie?

Naast de verplichte documenten maken praktische ondersteunende documenten het verschil tussen een werkend beveiligingssysteem en alleen papierwerk. Deze documenten zorgen ervoor dat ISO 27001-compliance daadwerkelijk wordt uitgevoerd in de dagelijkse werkzaamheden.

Procedures beschrijven stap voor stap hoe beveiligingsprocessen worden uitgevoerd. Denk aan procedures voor toegangsbeheer, incidentrespons, back-up en herstel, en wijzigingsbeheer. Deze procedures moeten aansluiten bij hoe je organisatie echt werkt.

Werkinstructies geven medewerkers concrete handvatten voor beveiligingstaken. Dit kunnen instructies zijn voor veilig werken op afstand, het melden van beveiligingsincidenten of het omgaan met gevoelige informatie.

Formulieren en sjablonen standaardiseren beveiligingsactiviteiten. Voorbeelden zijn formulieren voor toegangsaanvragen, incidentmeldingen, risico-evaluaties en leveranciersbeoordelingen.

Een gedragscode voor informatiebeveiliging helpt medewerkers te begrijpen wat er van hen wordt verwacht. Dit document vertaalt complexe beveiligingsregels naar praktische gedragsrichtlijnen.

Contractuele documenten, zoals geheimhoudingsverklaringen en aangepaste arbeidsovereenkomsten, zorgen voor juridische borging van beveiligingsafspraken met medewerkers en externe partijen.

Hoe voorkom je documentatie-overload bij ISO 27001-voorbereiding?

Het geheim van efficiënte ISO 27001-documentatie is focus op wat echt nodig is. Veel beveiliging zit al ingebouwd in bestaande systemen, zoals Microsoft 365, en hoeft niet nog een keer op papier te worden gezet.

Prioriteer documenten op basis van risico en impact. Begin met de negen verplichte documenten en voeg alleen ondersteunende documenten toe die daadwerkelijk bijdragen aan een veiligere werkomgeving. Voor MKB-organisaties zijn 10 tot 15 goed uitgewerkte documenten vaak voldoende.

Gebruik bestaande systemen voor documentbeheer. Door je informatiebeveiligingsmanagementsysteem direct op te bouwen in SharePoint binnen je bestaande Microsoft 365-omgeving, heb je geen extra dure tools nodig en werkt iedereen in een omgeving die ze al kennen.

Maak documenten praktisch en begrijpelijk. Vermijd jargon en beschrijf procedures zoals je team echt werkt. Een procedure die niemand begrijpt of gebruikt, heeft geen waarde voor je beveiliging.

Stel een documentatietijdlijn op van 2 tot 4 uur per week. Voor een gemiddelde MKB-organisatie duurt de documentatiefase 3 tot 6 maanden bij een investering van 2 tot 4 uur per week. De exacte doorlooptijd hangt af van de complexiteit van je organisatie, het aantal medewerkers en de mate waarin bestaande processen al zijn gedocumenteerd. Organisaties met bestaande kwaliteitsmanagementsystemen zoals ISO 9001 kunnen de documentatiefase vaak sneller doorlopen omdat veel proceskennis al aanwezig is.

Wat zijn de meest gemaakte fouten bij ISO 27001-documentatie?

De grootste fout bij documentatievereisten is het creëren van een papieren systeem dat niet aansluit bij de werkelijke bedrijfsvoering. Dit leidt tot problemen tijdens de externe audit en levert geen echte beveiligingsverbetering op.

Incomplete risicoanalyses zijn een veelvoorkomende valkuil. Veel organisaties focussen alleen op IT-risico’s en vergeten fysieke beveiliging en aspecten rondom mens en organisatie. Een volledige risicoanalyse controleert alle drie de domeinen systematisch.

Onduidelijke verantwoordelijkheden zorgen voor verwarring tijdens implementatie en audits. Zorg dat voor elke beveiligingsmaatregel duidelijk is wie verantwoordelijk is voor implementatie, onderhoud en controle.

Verouderde procedures zijn waardeloos voor je beveiliging. Plan regelmatige reviews van je documentatie in en update procedures wanneer werkprocessen veranderen. Een procedure die niet meer klopt met de werkelijkheid, kan juist beveiligingsrisico’s creëren.

Gebrek aan traceerbaarheid maakt het moeilijk om compliance aan te tonen. Zorg dat je kunt aantonen hoe risico’s leiden tot maatregelen, hoe maatregelen worden geïmplementeerd en hoe de effectiviteit wordt gemeten.

Overdocumentatie leidt tot bureaucratie zonder toegevoegde waarde. ISO 27001 schaalt mee met je organisatie: een bedrijf van 10 mensen heeft andere procedures nodig dan een organisatie met 500 medewerkers.

Een andere veelgemaakte fout is het kopiëren van generieke ISO 27001-sjablonen van internet en deze ongewijzigd indienen als eigen documentatie. Auditors herkennen standaardteksten direct: ze zoeken naar ISO 27001-documentatie die jouw specifieke processen, risico’s en maatregelen beschrijft. Sjablonen zijn een nuttig startpunt voor de structuur, maar de inhoud moet altijd worden aangepast aan hoe jouw organisatie daadwerkelijk werkt. Generieke documentatie die niet aansluit bij de werkelijkheid, levert non-conformiteiten op en biedt bovendien geen echte beveiligingswaarde.

Hoe houd je ISO 27001-documentatie actueel en compliant?

ISO 27001-certificering is geen eenmalige inspanning maar een continu proces. Het certificaat moet jaarlijks worden herbevestigd via surveillance-audits, en auditors verwachten dat je documentatie de werkelijkheid van dat moment weerspiegelt. Een perfect opgesteld maar verouderd systeem biedt zowel beveiligingstechnisch als audit-technisch weinig waarde.

Concrete strategieën om je documentatie structureel actueel te houden:

  • Stel een jaarplanning op voor documentreviews en koppel deze aan de managementbeoordeling, zodat reviews niet worden vergeten
  • Wijs per document een eigenaar aan die verantwoordelijk is voor actualisering en goedkeuring
  • Koppel documentupdates aan incidenten en proceswijzigingen via wijzigingsbeheer, zodat de documentatie de werkelijkheid volgt
  • Gebruik versiebeheer met versienummer, datum en naam van de goedkeurder op elk document
  • Houd rekening met veranderende wet- en regelgeving zoals NIS2, die aanvullende documentatievereisten kunnen introduceren

Een levend ISMS dat de dagelijkse praktijk weerspiegelt, heeft meer waarde dan een perfect opgesteld maar verouderd systeem. Documentbeheer is geen administratieve last, maar een bewijs dat informatiebeveiliging in jouw organisatie serieus wordt genomen.

Veelgestelde vragen over ISO 27001-documentatie

Wat gebeurt er als je documentatie niet compleet is tijdens de certificeringsaudit?

Als de auditor ontdekt dat verplichte documenten ontbreken of onvolledig zijn, registreert hij een non-conformiteit. Dit betekent niet automatisch dat je certificering mislukt, maar je moet de non-conformiteit binnen een afgesproken termijn oplossen voordat het certificaat wordt afgegeven. Bij ernstige of meerdere non-conformiteiten kan de auditor besluiten dat een heraudit nodig is. Het is daarom verstandig om vóór de externe audit een interne audit uit te voeren die de volledigheid van je documentatie controleert.

Hoe lang duurt het om alle verplichte ISO 27001-documenten op te stellen?

Voor een gemiddelde MKB-organisatie duurt de documentatiefase 3 tot 6 maanden bij een investering van 2 tot 4 uur per week. De exacte doorlooptijd hangt af van de complexiteit van je organisatie, het aantal medewerkers en de mate waarin bestaande processen al zijn gedocumenteerd. Organisaties die al werken met een kwaliteitsmanagementsysteem zoals ISO 9001 doorlopen de documentatiefase vaak sneller, omdat veel proceskennis al aanwezig is.

Hoe vaak moet je ISO 27001-documentatie herzien?

Verplichte documenten herzien je minimaal jaarlijks, bij voorkeur gekoppeld aan de managementbeoordeling. Daarnaast herzien je documentatie na elk significant beveiligingsincident of na een relevante proceswijziging binnen je organisatie. Registraties zoals auditverslagen en incidentlogboeken worden doorlopend bijgehouden en zijn per definitie actueel. Een vaste reviewcyclus voorkomt dat documentatie stilletjes veroudert zonder dat iemand het doorheeft.

Mag je ISO 27001-sjablonen van internet gebruiken?

Sjablonen zijn een nuttig startpunt voor de structuur van je documentatie, maar je kunt ze nooit ongewijzigd indienen als eigen ISO 27001-documentatie. Auditors herkennen generieke kopieën direct en beschouwen dit als bewijs dat het ISMS niet is ingebed in de organisatie. De inhoud van elk document moet jouw eigen processen, risico’s en maatregelen beschrijven. Gebruik sjablonen als kapstok, maar vul ze volledig in op basis van hoe jouw organisatie daadwerkelijk werkt.

Hoe IT Aanspreekpunt helpt met ISO 27001-documentatie

Wij begeleiden MKB-organisaties van de eerste risicoanalyse tot volledige certificering met een praktische aanpak die echt werkt. Als ISO 27001-gecertificeerd bedrijf leveren we alles uit één hand:

  • Gratis quickscan om te bepalen waar je organisatie staat
  • Complete gap-analyse volgens de ISO 27001-standaard
  • Opbouw van je ISMS direct in SharePoint binnen je Microsoft 365-omgeving
  • Praktische documenten in begrijpelijke taal, zonder jargon
  • Begeleiding bij interne en externe audits tot het certificaat binnen is
  • Gefaseerde aanpak met slechts 2 tot 4 uur tijdsinvestering per week

Onze ISO 27001-begeleiding zorgt ervoor dat je niet alleen een certificaat behaalt, maar een werkend beveiligingssysteem implementeert dat past bij jouw organisatie. Het totale traject duurt 6 tot 12 maanden, afhankelijk van je huidige situatie.

Wil je weten wat ISO 27001-certificering voor jouw bedrijf betekent? Neem contact met ons op voor een vrijblijvend gesprek over je situatie.

IT AANSPREEKPUNT

Klaar om je IT eindelijk uit handen te geven?

Of je nu een SharePoint-intranet wilt inrichten, je hele IT wilt uitbesteden, of gewoon een vraag hebt: wij denken graag met je mee. Al bij 150+ bedrijven bewezen effectief.

Ruben Talman

Ik help je
graag verder

Neem contact op

Bel mij terug

"*" geeft vereiste velden aan

Dit veld is bedoeld voor validatiedoeleinden en moet niet worden gewijzigd.

Hoe kunnen we je helpen?

Neem vrijblijvend contact met ons op en ontdek hoe wij jouw IT zorgen wegnemen.

"*" geeft vereiste velden aan

Dit veld is bedoeld voor validatiedoeleinden en moet niet worden gewijzigd.
js-lead-alles

0532032153Mail ons