Je hoeft niet alles te implementeren wat ISO 27001 voorschrijft. De norm biedt een raamwerk van beveiligingsmaatregelen, maar organisaties bepalen zelf welke maatregelen van toepassing zijn op basis van een risicoanalyse. Het gaat om het maken van verantwoorde keuzes die passen bij jouw bedrijf en risicoprofiel.
Wat houdt ISO 27001 precies in en welke onderdelen zijn verplicht?
ISO 27001 is een internationale standaard voor informatiebeveiligingsbeheer die organisaties helpt bij het opzetten van een Information Security Management System (ISMS). De norm bevat Annex A-controls: een lijst van 93 beveiligingsmaatregelen, verdeeld over vier hoofdcategorieën: organisatorische maatregelen, mensen, fysieke beveiliging en technologische maatregelen.
Verplicht zijn alleen de kernprocessen van het ISMS: het uitvoeren van een risicoanalyse, het opstellen van een beveiligingsbeleid en het documenteren van je keuzes. De specifieke beveiligingsmaatregelen uit Annex A zijn niet allemaal verplicht. Organisaties selecteren welke controls van toepassing zijn op hun situatie.
De risicoanalyse vormt de basis voor deze selectie. Hierbij controleer je systematisch meer dan 50 beveiligingspunten op drie gebieden: technische beveiliging (zoals firewalls en multifactorauthenticatie), fysieke beveiliging (toegangscontrole en een clean-deskbeleid) en mens & organisatie (security-awareness-training en incidentresponseprocedures).
Hoe bepaal je welke beveiligingsmaatregelen wel en niet nodig zijn voor jouw organisatie?
De keuze voor beveiligingsmaatregelen begint met een grondige risicoanalyse die de ISO 27001-systematiek volgt. Je identificeert welke informatie waardevol is voor jouw organisatie, welke bedreigingen er bestaan en wat de impact zou zijn als deze informatie wordt aangetast.
Voor elke beveiligingsmaatregel uit Annex A bepaal je of deze relevant is voor jouw situatie. Sommige maatregelen zijn mogelijk al goed geregeld, niet van toepassing op jouw bedrijf, of op dit moment te kostbaar om te implementeren. Het belangrijkste is dat je een verantwoorde afweging maakt en deze documenteert.
Veel technische maatregelen zijn al ingebouwd in moderne systemen zoals Microsoft 365. Als je bijvoorbeeld al gebruikmaakt van geïntegreerde beveiligingstools, automatische updates en multifactorauthenticatie, dan voldoe je mogelijk al aan veel technische ISO 27001-vereisten zonder extra investeringen.
Wat zijn de gevolgen als je niet alle ISO 27001-maatregelen implementeert?
Selectieve implementatie van ISO 27001-controls heeft geen directe gevolgen voor certificering, mits je keuzes goed onderbouwd zijn. Auditors controleren niet of je alle 93 maatregelen hebt geïmplementeerd, maar of je een werkend beveiligingssysteem hebt dat past bij jouw risicoprofiel.
Wel moet je kunnen aantonen waarom bepaalde maatregelen niet van toepassing zijn. Dit doe je met een duidelijke risicoanalyse en een Statement of Applicability, waarin je per control uitlegt of deze wel of niet wordt toegepast en waarom.
Het weglaten van relevante beveiligingsmaatregelen kan wel risico’s met zich meebrengen voor je bedrijfsvoering. Aangezien 60% van de getroffen MKB-bedrijven binnen zes maanden failliet gaat na een cyberaanval, is het verstandig om kritieke maatregelen niet over te slaan uit kostenoverwegingen.
Welke ISO 27001-onderdelen kun je het beste als eerste aanpakken?
Begin met de meest kritieke beveiligingsmaatregelen die de grootste risico’s afdekken. Start met technische basisbeveiliging zoals multifactorauthenticatie, automatische software-updates, e-mailfiltering tegen phishing en data-backupprocedures. Deze maatregelen bieden direct bescherming tegen de meest voorkomende bedreigingen.
Pak vervolgens het beveiligingsbeleid en security-awareness-training aan. Medewerkers vormen vaak de zwakste schakel in informatiebeveiliging, dus investeren in bewustwording en duidelijke procedures levert snel resultaat op.
Een gefaseerde aanpak werkt het beste voor MKB-organisaties. Begin met een quickscan om te bepalen waar je staat, voer een gap-analyse uit volgens de ISO 27001-standaard en implementeer maatregelen stap voor stap. Dit traject duurt meestal 6 tot 12 maanden, afhankelijk van je huidige situatie en bedrijfsgrootte.
Focus op maatregelen die meerdere doelen dienen. Een goed geconfigureerde Microsoft 365-omgeving dekt bijvoorbeeld veel technische ISO 27001-vereisten af en helpt tegelijkertijd bij NIS2-compliance.
Hoe IT Aanspreekpunt helpt met ISO 27001-implementatie
Wij begeleiden MKB-organisaties stap voor stap door het volledige ISO 27001-traject, van de eerste risicoanalyse tot volledige certificering. Onze praktische aanpak richt zich op maatregelen die werkelijk bijdragen aan een veiliger bedrijf, zonder overbodige regels of papierwerk.
Onze begeleiding omvat:
- Gratis quickscan om te bepalen waar je organisatie staat
- Uitgebreide gap-analyse volgens de ISO 27001-systematiek
- Implementatie van het ISMS direct in je bestaande Microsoft 365-omgeving
- Selectie van relevante beveiligingsmaatregelen op basis van jouw risicoprofiel
- Begeleiding bij de externe audit tot het certificaat binnen is
Als ISO 27001-gecertificeerd bedrijf met meer dan 150 tevreden klanten weten we precies welke maatregelen essentieel zijn en welke optioneel. Neem contact op voor een vrijblijvende quickscan en ontdek welke ISO 27001-maatregelen het beste passen bij jouw organisatie.
Gerelateerde artikelen