
Een ISO 27001 checklist is een gestructureerd overzicht van alle eisen uit ISO/IEC 27001:2022, verdeeld in de zeven hoofdclausules (4–10) en de 93 Annex A-controls. Je gebruikt de checklist als nulmeting: welke controls zijn al geïmplementeerd, welke ontbreken, en welke bewijsstukken liggen klaar voor een auditor?
De 14 verplichte documenten
Voordat je aan de 93 controls begint, checkt elke auditor eerst of je documentatiebasis compleet is. Zonder deze documenten is een Stage 2-audit onmogelijk.
| # | Document | ISO 27001:2022 clausule | MSP-aandachtspunt |
|---|---|---|---|
| 1 | Scope van het ISMS | 4.3 | Vermeld expliciet welke klantomgevingen in scope vallen |
| 2 | Informatiebeveiligingsbeleid | 5.2 | Directiegoedkeuring met datum en handtekening verplicht |
| 3 | Risicobeoordelingsmethodologie | 6.1.2 | Documenteer de methode, niet alleen de uitkomst |
| 4 | Risicobeoordeling | 6.1.2 | Per dienst/klantcategorie apart indien scope dit vereist |
| 5 | Risicobehandelingsplan | 6.1.3 | Koppel aan Annex A-controls via Statement of Applicability |
| 6 | Statement of Applicability (SoA) | 6.1.3 | Alle 93 controls: van toepassing of niet, met onderbouwing |
| 7 | Informatiebeveiligingsdoelstellingen | 6.2 | Meetbaar, met eigenaar en termijn |
| 8 | Bewijs van competentie personeel | 7.2 | Certificaten en trainingsregistraties per medewerker |
| 9 | Intern auditprogramma | 9.2 | Minimaal jaarlijks, onafhankelijke auditor |
| 10 | Intern auditresultaten | 9.2 | Bevindingen, aanbevelingen, opvolging gedocumenteerd |
| 11 | Managementreview-resultaten | 9.3 | Notulen met beslissingen en acties |
| 12 | Nonconformiteiten en corrigerende maatregelen | 10.1 | Registratie oorzaak, maatregel, verificatie |
| 13 | Bewijs van monitoring en meting | 9.1 | KPI’s, logs, rapportages per meetperiode |
| 14 | Verklaring van toepasselijkheid (SoA) | 6.1.3 | Meest kritisch document — begin hier |
MSP-praktijk: auditors starten bij de SoA. Als je een control uitsluit zonder onderbouwing, blokkeert dat de audit. Besteed minimaal een dag aan de SoA voordat je aan implementatie begint.
Checklist clausules 4–10 (ISMS-structuur)
Clausule 4 — Context van de organisatie
- [ ] Interne en externe factoren die het ISMS beïnvloeden zijn geïdentificeerd
- [ ] Belanghebbenden (klanten, toezichthouders, leveranciers) en hun eisen zijn vastgesteld
- [ ] Scope van het ISMS is gedocumenteerd met locaties, diensten en uitsluitingen
- [ ] Scope is afgestemd op contractuele verplichtingen met klanten
MSP-valkuil: scope te breed of te smal definiëren. Kies expliciet: vallen beheerde klantomgevingen en je RMM-platform in scope of niet? Klanten accepteren “alleen onze eigen kantoorinfrastructuur” zelden als voldoende.
Clausule 5 — Leiderschap
- [ ] Directie heeft aantoonbare betrokkenheid bij het ISMS gedemonstreerd
- [ ] Informatiebeveiligingsbeleid is vastgesteld, goedgekeurd en gecommuniceerd
- [ ] Rollen en verantwoordelijkheden voor informatiebeveiliging zijn formeel toegewezen
- [ ] CISO of vergelijkbare functionaris is aangesteld en gedocumenteerd
NIS2-overlap: artikel 20 Cbw vereist betrokkenheid van het bestuursorgaan bij cybersecurity. De ISO 27001-eis van directiebetrokkenheid dekt dit — mits je bewijsstukken hebt (notulen managementreviews, goedkeuringsdocumenten met datum).
Clausule 6 — Planning
- [ ] Risicobeoordeling uitgevoerd conform gedocumenteerde methodologie
- [ ] Risico’s gekwantificeerd (kans × impact) met eigenaren toegewezen
- [ ] Risicobehandelingsopties bepaald: accepteren, mitigeren, overdragen, vermijden
- [ ] Risicobehandelingsplan met prioriteiten en deadlines opgesteld
- [ ] Statement of Applicability voor alle 93 Annex A-controls opgesteld
- [ ] Informatiebeveiligingsdoelstellingen SMART geformuleerd
MSP-specifiek: voer de risicobeoordeling uit op je dienstverlening, niet op je kantooromgeving. Het risicoprofiel van een MSP die klantomgevingen beheert is fundamenteel anders — supply chain-aanvallen via beheeraccounts, laterale beweging via RMM.
Clausule 7 — Ondersteuning
- [ ] Benodigde middelen (personeel, budget, tooling) beschikbaar gesteld
- [ ] Competenties van ISMS-betrokken medewerkers gedocumenteerd
- [ ] Beveiligingsbewustzijn aantoonbaar bij alle relevante medewerkers
- [ ] Communicatieprocedures vastgesteld (intern en extern)
- [ ] ISMS-documentatie beheerd: versies, goedkeuringen, archivering
Clausule 8 — Uitvoering
- [ ] Risicobehandeling daadwerkelijk geïmplementeerd (niet alleen gepland)
- [ ] Bewijs van implementatie beschikbaar per control
- [ ] Wijzigingen in scope of risico’s beoordeeld en verwerkt
Clausule 9 — Prestatie-evaluatie
- [ ] Monitoring en meting van ISMS-effectiviteit operationeel
- [ ] Interne audit uitgevoerd door onafhankelijke partij
- [ ] Managementreview gehouden met directie, notulen beschikbaar
- [ ] Auditbevindingen besproken en opgevolgd
Kritieke timing: auditors verwachten minimaal 3 maanden aantoonbare operationele werking vóór Stage 2-audit. Die 3 maanden zijn niet versnelbaar.
Clausule 10 — Verbetering
- [ ] Nonconformiteiten geregistreerd en geanalyseerd op grondoorzaak
- [ ] Corrigerende maatregelen uitgevoerd en geverifieerd
- [ ] Continue verbetering aantoonbaar (trend in auditbevindingen over tijd)
Annex A — Alle 93 controls per thema
ISO 27001:2022 verdeelt de 93 controls in vier thema’s. Dit vervangt de 114 controls in 14 domeinen van de 2013-versie. Seit 1 november 2025 zijn 2013-certificaten niet meer geldig.
Thema 1: Organisatorische controls (37 controls — A.5)
Het grootste en meest onderschatte thema. Governance, leveranciers, incidenten en compliance vallen hier.
Beleid en governance (A.5.1–A.5.8):
- [ ] A.5.1 Informatiebeveiligingsbeleid en themaspecifiek beleid
- [ ] A.5.2 Informatiebeveiligingsrollen en -verantwoordelijkheden
- [ ] A.5.3 Functiescheiding bij kritieke taken
- [ ] A.5.4 Directieverantwoordelijkheid voor beveiliging
- [ ] A.5.5 Contact met relevante autoriteiten (NCSC, RDI, AP)
- [ ] A.5.6 Contact met gespecialiseerde belangengroepen (ISAC, PvIB)
- [ ] A.5.7 Dreigingsinformatie (nieuw 2022) — threat intelligence verzameld en gebruikt
- [ ] A.5.8 Informatiebeveiliging in projectmanagement
Asset- en informatiebeheer (A.5.9–A.5.14):
- [ ] A.5.9 Inventarisatie van informatie en assets (volledig en actueel)
- [ ] A.5.10 Acceptabel gebruik van informatie en assets
- [ ] A.5.11 Teruggave van assets bij uitdiensttreding/contractbeëindiging
- [ ] A.5.12 Classificatie van informatie
- [ ] A.5.13 Labeling van informatie conform classificatiebeleid
- [ ] A.5.14 Informatieoverdracht — procedures voor intern en extern delen
Toegang en identiteit (A.5.15–A.5.18):
- [ ] A.5.15 Toegangsbeheer op basis van need-to-know / least privilege
- [ ] A.5.16 Identiteitsbeheer — joiner-mover-leaver levenscyclus
- [ ] A.5.17 Authenticatie-informatie — wachtwoordbeleid en credential management
- [ ] A.5.18 Toegangsrechten — periodieke review en tijdige intrekking
Leveranciers en ketenbeveiliging (A.5.19–A.5.23) — MSP-kritiek:
- [ ] A.5.19 Informatiebeveiliging in leveranciersrelaties — beleid en selectiecriteria
- [ ] A.5.20 Informatiebeveiliging in leveranciersovereenkomsten
- [ ] A.5.21 Beheer van informatiebeveiliging in ICT-toeleveringsketen (NIS2-kritiek)
- [ ] A.5.22 Monitoring en review van leveranciersdiensten
- [ ] A.5.23 Informatiebeveiliging voor gebruik van clouddiensten (nieuw 2022)
MSP-aandacht: A.5.19–A.5.23 zijn voor MSPs het zwaarste blok. Je bent zelf leverancier én je hebt leveranciers. Documenteer beide richtingen: jouw verplichtingen richting klanten én jouw eisen aan subverwerkers.
Incidenten en continuïteit (A.5.24–A.5.30):
- [ ] A.5.24 Planning en voorbereiding op incidentbeheer
- [ ] A.5.25 Beoordeling en besluitvorming bij incidenten
- [ ] A.5.26 Respons op informatiebeveiligingsincidenten
- [ ] A.5.27 Leren van incidenten
- [ ] A.5.28 Verzamelen van bewijs bij incidenten
- [ ] A.5.29 Informatiebeveiliging tijdens verstoring (NIS2-kritiek)
- [ ] A.5.30 ICT-gereedheid voor bedrijfscontinuïteit (nieuw 2022)
Compliance (A.5.31–A.5.37):
- [ ] A.5.31 Identificatie van wettelijke, statutaire en contractuele eisen
- [ ] A.5.32 Intellectuele eigendomsrechten
- [ ] A.5.33 Bescherming van registraties
- [ ] A.5.34 Privacy en bescherming van persoonsgegevens (AVG/ISO 27701-koppeling)
- [ ] A.5.35 Onafhankelijke review van informatiebeveiliging
- [ ] A.5.36 Naleving van beleid en normen
- [ ] A.5.37 Gedocumenteerde bedieningsprocedures
NIS2-overlap thema 1: A.5.7, A.5.21, A.5.24–A.5.30 dekken samen circa 60% van de NIS2-verplichtingen uit artikel 21 Cbw.
Thema 2: Personeelscontroles (8 controls — A.6)
- [ ] A.6.1 Screening vóór indiensttreding (achtergrondcontroles conform wetgeving)
- [ ] A.6.2 Arbeidsvoorwaarden met beveiligingsverantwoordelijkheden
- [ ] A.6.3 Bewustwording, opleiding en training (NIS2-kritiek — art. 21 Cbw)
- [ ] A.6.4 Disciplinair proces bij schending beveiligingsbeleid
- [ ] A.6.5 Verantwoordelijkheden bij beëindiging of wijziging dienstverband
- [ ] A.6.6 Vertrouwelijkheids- en geheimhoudingsovereenkomsten
- [ ] A.6.7 Werken op afstand — beleid en maatregelen
- [ ] A.6.8 Meldingskanalen voor beveiligingsgebeurtenissen
MSP-specifiek: A.6.7 is kritiek — medewerkers werken op klantlocaties en remote. Documenteer beveiligingseisen per werkplek-type.
Thema 3: Fysieke controls (14 controls — A.7)
- [ ] A.7.1 Fysieke beveiligingsperimeters (serverruimtes, kantoren)
- [ ] A.7.2 Fysieke toegangscontrole en autorisatie
- [ ] A.7.3 Beveiliging kantoren, ruimten en faciliteiten
- [ ] A.7.4 Fysieke beveiligingsmonitoring (nieuw 2022)
- [ ] A.7.5 Bescherming tegen fysieke en omgevingsrisico’s
- [ ] A.7.6 Werken in beveiligde ruimten
- [ ] A.7.7 Clean desk en clear screen beleid
- [ ] A.7.8 Plaatsing en bescherming van apparatuur
- [ ] A.7.9 Beveiliging van assets buiten locatie
- [ ] A.7.10 Opslagmedia — beheer en verwijdering
- [ ] A.7.11 Ondersteunende nutsvoorzieningen (stroom, koeling)
- [ ] A.7.12 Kabelbeveiliging
- [ ] A.7.13 Onderhoud van apparatuur
- [ ] A.7.14 Veilige verwijdering of hergebruik van apparatuur
MSP-specifiek: A.7.9 en A.7.14 zijn kritiek als je apparatuur installeert bij klanten of terugneemt bij contractbeëindiging.
Thema 4: Technologische controls (34 controls — A.8)
Dit thema dekt de meeste technische maatregelen die MSPs al operationeel hebben, maar aantoonbaarheid ontbreekt structureel.
Endpoints, toegang en identiteit (A.8.1–A.8.5):
- [ ] A.8.1 Eindgebruikerseindpunten — MDM, beleid voor laptops en mobiele apparaten
- [ ] A.8.2 Bevoorrechte toegangsrechten — PAM, least privilege, just-in-time access
- [ ] A.8.3 Beperking van toegang tot informatie
- [ ] A.8.4 Toegang tot broncode
- [ ] A.8.5 Veilige authenticatie — MFA verplicht voor privileged access (NIS2-kritiek)
Systeembeheer en kwetsbaarheden (A.8.6–A.8.12):
- [ ] A.8.6 Capaciteitsbeheer
- [ ] A.8.7 Bescherming tegen malware — EDR/antivirus aantoonbaar operationeel
- [ ] A.8.8 Beheer van technische kwetsbaarheden — patchbeleid gedocumenteerd en aantoonbaar (NIS2-kritiek)
- [ ] A.8.9 Configuratiebeheer (nieuw 2022) — baselines per systeemtype
- [ ] A.8.10 Verwijdering van informatie (nieuw 2022)
- [ ] A.8.11 Datamaskering (nieuw 2022)
- [ ] A.8.12 Preventie van datalekken (nieuw 2022) — DLP-beleid en tooling
Continuïteit en logging (A.8.13–A.8.17):
- [ ] A.8.13 Back-up van informatie — RPO/RTO gedocumenteerd en regelmatig getest
- [ ] A.8.14 Redundantie van informatieverwerkingsfaciliteiten
- [ ] A.8.15 Logging (NIS2-kritiek) — centrale aggregatie, minimale retentie 12 maanden
- [ ] A.8.16 Monitoringactiviteiten (nieuw 2022, NIS2-kritiek) — actieve detectie op afwijkingen
- [ ] A.8.17 Kloksynchronisatie — NTP correct op alle systemen
Systemen en netwerk (A.8.18–A.8.24):
- [ ] A.8.18 Gebruik van bevoorrechte hulpprogramma’s
- [ ] A.8.19 Installatie van software op operationele systemen
- [ ] A.8.20 Netwerkbeveiliging — segmentering en firewalling
- [ ] A.8.21 Beveiliging van netwerkdiensten
- [ ] A.8.22 Scheiding van netwerken (NIS2-kritiek voor multi-tenant MSPs)
- [ ] A.8.23 Webfiltering
- [ ] A.8.24 Gebruik van cryptografie — encryptie in transit en at rest
Ontwikkeling en wijzigingsbeheer (A.8.25–A.8.34):
- [ ] A.8.25 Beveiligde ontwikkelingslevenscyclus
- [ ] A.8.26 Toepassingsbeveiligingseisen
- [ ] A.8.27 Veilige systeemarchitectuur en engineeringprincipes (nieuw 2022)
- [ ] A.8.28 Veilig coderen
- [ ] A.8.29 Beveiligingstesten in ontwikkeling en acceptatie
- [ ] A.8.30 Uitbestede ontwikkeling
- [ ] A.8.31 Scheiding van ontwikkel-, test- en productieomgevingen
- [ ] A.8.32 Wijzigingsbeheer
- [ ] A.8.33 Testinformatie
- [ ] A.8.34 Bescherming van informatiesystemen tijdens audits
De 5 controls waarop MSP-audits het vaakst vastlopen: A.8.5 (MFA), A.8.8 (kwetsbaarhedenbeheer), A.8.15 (logging), A.8.16 (monitoring) en A.8.22 (netwerksegmentatie). Niet omdat ze niet geïmplementeerd zijn — maar omdat het bewijsmateriaal ontbreekt of niet aansluit op wat een auditor verwacht.
NIS2-mapping: ISO 27001 vs. artikel 21 Cbw
Voor MSPs die ISO 27001 en NIS2-aantoonbaarheid combineren:
| NIS2-verplichting (artikel 21 Cbw) | Gedekt door ISO 27001 |
|---|---|
| Risicoanalyse en beveiligingsbeleid | Clausule 6 + A.5.1, A.5.36 |
| Incidentafhandeling (24u/72u/1 maand) | A.5.24–A.5.28 + apart meldprocedure |
| Bedrijfscontinuïteit en crisisbeheer | A.5.29, A.5.30 |
| Beveiliging toeleveringsketen | A.5.19–A.5.23 |
| Beveiliging verwerving en ontwikkeling | A.8.25–A.8.30 |
| Cryptografie | A.8.24 |
| Personeelsbeveiliging en training | A.6.3, A.6.6 |
| MFA en authenticatie | A.8.5 |
| Kwetsbaarheidsbeheer en patching | A.8.8 |
| Logging en monitoring | A.8.15, A.8.16 |
Wat ISO 27001 niet dekt voor NIS2:
- De formele meldprocedure bij NCSC/CSIRT (24u/72u/1 maand) — vereist apart beleid
- Bestuurdersaansprakelijkheid — gedekt via bestuursbesluiten, niet via ISO 27001
- Registratieplicht bij RDI — administratieve verplichting buiten de norm
ISO 27001-certificering dekt circa 80% van de NIS2-verplichtingen. Lees meer over de volledige NIS2-eisen in ons artikel NIS1 vs NIS2: wat is het verschil.
NEN 7510 en ISO 27001: de koppeling voor zorgklanten
NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorg, gebaseerd op ISO 27001 maar met zorgspecifieke uitbreidingen. Als je als MSP zorgklanten bedient die NEN 7510 moeten volgen, gelden twee lagen:
- Jouw eigen ISMS op basis van ISO 27001 (aantoonbaar als leverancier)
- Jouw klant’s ISMS op basis van NEN 7510 waarbij jij als verwerker moet voldoen aan hun beveiligingseisen
De 93 Annex A-controls van ISO 27001:2022 zijn de basis voor beide normen. NEN 7510 voegt zorgspecifieke uitbreidingen toe rond patiëntgegevensbescherming, medische apparatuur en NEN 7512 (vertrouwensniveaus). De overlap met deze checklist is circa 85%.
MSP-implementatieroute in vier stappen
Stap 1: Scope correct definiëren
De drie scopekeuzes voor MSPs:
- Smalle scope (alleen eigen organisatie): snel, maar klanten accepteren dit zelden
- Servicescope (specifieke diensten in scope, bijv. “managed workplace”): beste balans
- Brede scope (inclusief beheerde klantomgevingen): meest waterdicht, meeste werk
Stap 2: MSP-specifieke risicobeoordeling
Identificeer de MSP-specifieke risico’s die een generieke ISO 27001-implementatie mist:
- Supply chain-aanvallen via beheertoegang (RMM, PSA, remote tools)
- Laterale beweging vanuit jouw omgeving naar klantomgevingen
- Klant-tenant-vermenging bij multi-tenant configuraties
- Risico van gecentraliseerde credentials met toegang tot alle klanten
Stap 3: SoA opstellen met MSP-context
Sluit controls niet uit op basis van gemak. A.8.22 (netwerksegmentatie) en A.5.21 (ketenbeveiliging) zijn voor vrijwel elke MSP niet uitsluitbaar. Typische uitsluitingen die wél standhouden:
- A.8.4 (broncodetoegang) als je geen software ontwikkelt
- A.8.28 (veilig coderen) onder dezelfde voorwaarde
- A.8.33 (testinformatie) als je geen eigen testomgevingen hebt
Stap 4: Bewijsdocumentatie per control
Per control minimaal één concreet bewijsstuk: een log, rapport, goedgekeurd document met datum en eigenaar. Gebruik een GRC-platform om dit te structureren en auditklaar te maken.
Voer vóór de certificeringsaudit een gap analyse uit om je positie per clausule en per control-thema te meten.
Kosten en doorlooptijd
| Fase | Kleine MSP (10–25 mw.) | Middelgrote MSP (25–75 mw.) |
|---|---|---|
| Gap analyse en voorbereiding | 1–2 maanden | 2–3 maanden |
| ISMS implementatie | 3–5 maanden | 5–9 maanden |
| Bewijsperiode (min. 3 maanden) | 3 maanden | 3 maanden |
| Stage 1 + Stage 2 audit | 2–4 weken | 4–8 weken |
| Totaal | 7–10 maanden | 10–15 maanden |
Certificeringsauditkosten (NL: TÜV, Kiwa, DNV, Dekra):
- Kleine MSP: €5.000–€10.000 Stage 1+2
- Middelgrote MSP: €10.000–€18.000 Stage 1+2
- Jaarlijkse surveillance: €3.000–€6.000
Veelgestelde vragen
Is er een officiële ISO 27001 checklist? Nee. ISO publiceert geen afvinklijst. Wat bestaat is de norm (ISO/IEC 27001:2022) met clausules en Annex A-controls die je aantoonbaar moet implementeren. Deze pagina vertaalt de norm naar een werkbare checklist — maar het is geen vervanging van de normtekst.
Hoeveel controls heeft ISO 27001:2022? 93 Annex A-controls in vier thema’s: organisatorisch (37), personen (8), fysiek (14) en technologisch (34). Dit vervangt de 114 controls in 14 domeinen van de 2013-versie.
Welke 11 controls zijn nieuw in ISO 27001:2022? A.5.7 (dreigingsinformatie), A.5.23 (cloudbeveiliging), A.5.30 (ICT-continuïteit), A.7.4 (fysieke monitoring), A.8.9 (configuratiebeheer), A.8.10 (verwijdering informatie), A.8.11 (datamaskering), A.8.12 (DLP), A.8.16 (monitoring), A.8.23 (webfiltering), A.8.28 (veilig coderen).
Moet ik alle 93 controls implementeren? Nee — maar elke uitsluiting moet onderbouwd zijn in de SoA. MSPs kunnen zelden meer dan 5–10 controls uitsluiten zonder dat auditors dat aanvechten.
Hoe lang duurt het certificeringstraject? Minimaal 7 maanden voor een kleine MSP, 10–15 maanden voor een middelgrote. De minimale bewijsperiode van 3 maanden vóór Stage 2 is niet versnelbaar.
Wat is het verschil tussen Stage 1 en Stage 2? Stage 1 is een documentatiereview: de auditor controleert of de ISMS-documentatie compleet is. Stage 2 is een implementatieaudit op locatie: steekproeven, interviews en systeemtesten op daadwerkelijke werking. Tussen beide zit minimaal 4–8 weken voor herstel van Stage 1-bevindingen.
Kan ik ISO 27001 en NIS2 tegelijk implementeren? Ja — en voor MSPs is dit de meest efficiënte aanpak. ISO 27001 dekt circa 80% van de NIS2-verplichtingen. De resterende 20% bestaat uit meldprocedures, registratie bij RDI en bestuursbesluiten.
Wat is het verschil tussen ISO 27001 en ISO 27701? ISO 27001 dekt informatiebeveiliging breed. ISO 27701 is een uitbreiding specifiek voor privacybeheer (PIMS), direct gekoppeld aan de AVG. Lees meer in ons ISO 27701 artikel.
Wat is het verschil tussen ISO 27001 en de BIO? De BIO (Baseline Informatiebeveiliging Overheid) is de Nederlandse overheidsspecifieke uitwerking van ISO 27001. Een ISO 27001-certificaat is voor de meeste overheidsaanbestedingen geaccepteerd als gelijkwaardig BIO-bewijs. Lees meer in ons BIO artikel.
Volgende stap
Wil je weten waar jouw organisatie nu staat ten opzichte van de 93 controls? Doe de gratis zelfevaluatie via de GRC Kompas tools — in 20 minuten krijg je een overzicht van je GRC-volwassenheid per domein.
Voor een volledige gap analyse die je huidige positie vergelijkt met alle clausules en controls: Gap analyse voor ISO 27001 en NIS2.
