Veelvoorkomende misverstanden over ISO 27001

Veelvoorkomende misverstanden over ISO 27001

ISO/IEC 27001 is de internationale norm voor een Information Security Management System (ISMS): een raamwerk van beleid, processen en controls waarmee een organisatie informatiebeveiliging systematisch beheert en aantoonbaar maakt. Voor MSPs is de norm om twee redenen direct relevant: als bewijs van eigen beveiligingsvolwassenheid richting klanten, en als kader om klanten te adviseren over hun NIS2-compliance. Maar rondom ISO 27001 bestaan hardnekkige misverstanden die onnodige drempels opwerpen of verkeerde verwachtingen scheppen.


Misverstand 1: ISO 27001 is een checklist die je afvinkt

Het meest verbreide en schadelijkste misverstand. Veel organisaties benaderen ISO 27001 als een lijst van technische maatregelen die afgevinkt moeten worden om een certificaat te krijgen. Dat leidt tot papieren compliance zonder werkelijke beveiligingsverbetering.

ISO 27001 is fundamenteel anders: het is een risicogebaseerd managementsysteem. Je bepaalt zelf — op basis van een risicoanalyse — welke dreigingen relevant zijn voor jouw organisatie en welke maatregelen daarvoor passend zijn. Annex A van de norm bevat 93 controls, maar geen enkele is automatisch verplicht. Je maakt een Verklaring van Toepasselijkheid (VvT, of Statement of Applicability) die per control aangeeft of je die implementeert, en waarom wel of niet.

Die verantwoording is de kern van het ISMS — niet het blind implementeren van alle 93 controls. Twee organisaties in dezelfde sector kunnen een volledig verschillend ISMS hebben dat beide valide zijn, als ze beide zijn gebaseerd op een gedegen risicoanalyse.

Wat dit betekent voor MSPs: de risicoanalyse is de eerste en meest bepalende stap. Investeer hier de meeste tijd en expertise. De controls in Annex A volgen logisch uit die analyse.


Misverstand 2: ISO 27001-certificering garandeert dat je veilig bent

ISO 27001-certificering is een bewijs van beveiligingsvolwassenheid, niet van onkwetsbaarheid. De norm bewijst dat je een managementsysteem hebt waarmee je informatiebeveiliging systematisch beheert — inclusief risicoanalyse, maatregelen, monitoring en continue verbetering. Het garandeert niet dat je nooit gehackt wordt.

Geen beveiligingsmaatregel is 100% effectief. ISO 27001 erkent dit expliciet: het ISMS is gericht op het verminderen van risico’s tot een aanvaardbaar niveau, niet op het elimineren ervan. Continue verbetering is een expliciete vereiste van de norm — het systeem is nooit “klaar.”

Praktische implicatie voor MSPs: communiceer dit helder naar klanten. Een ISO 27001-gecertificeerde MSP heeft aantoonbaar hogere beveiligingsvolwassenheid dan een niet-gecertificeerde. Maar dat is geen garantie. Het is een bewijs van systematische aanpak.


Misverstand 3: ISO 27001 is alleen voor grote bedrijven

De norm is volledig schaalbaar. Een MSP met 10 medewerkers kan ISO 27001 certificeren met een scope die past bij zijn organisatie — en dat doet er toe. In aanbestedingen en vendor due diligence van grotere klanten is ISO 27001-certificering steeds vaker een drempeleis, ongeacht de omvang van de leverancier.

Kleine MSPs die certificeren, differentiëren zich sterk van grotere concurrenten die dit niet hebben. Een gecertificeerde MSP met 15 medewerkers kan een aanbesteding winnen van een gecertificeerde organisatie die eist dat alle leveranciers ISO 27001 hebben — terwijl een niet-gecertificeerde MSP met 100 medewerkers die aanbesteding verliest.

De implementatiekosten schalen mee met de omvang: een kleine MSP heeft een kleiner ISMS, minder controls in scope, en een kortere auditcyclus. De investering is proportioneel.


Misverstand 4: ISO 27001 en NIS2 zijn hetzelfde

ISO 27001 en NIS2 overlappen significant, maar zijn niet identiek. Dit is voor MSPs het belangrijkste misverstand om recht te zetten — zowel voor eigen compliance als voor advisering aan klanten.

Wat ISO 27001 wél afdekt voor NIS2

Een goed geïmplementeerd ISO 27001 ISMS dekt het grootste deel van de NIS2-zorgplicht: risicoanalyse, technische en organisatorische maatregelen, bewustwordingstraining, toegangsbeheer, patch management, business continuity. Een ISO 27001-certificaat is voor toezichthouders een sterk bewijs van beveiligingsvolwassenheid.

Wat NIS2 vereist bovenop ISO 27001

NIS2-vereisteISO 27001-coverage
Meldplicht CSIRT binnen 24 uurNiet specifiek — ISO 27001 heeft geen wettelijke meldtermijnen
Supply chain securityGedeeltelijk — ISO 27001 vraagt leveranciersbeoordelingen, NIS2 gaat verder
BestuurdersaansprakelijkheidNiet — ISO 27001 regelt geen persoonlijke aansprakelijkheid bestuurders
Specifieke sectorale eisenNiet — ISO 27001 is generiek
Registratieplicht bij toezichthouderNiet — ISO 27001 heeft geen meldplicht bij overheid

ISO 27001 is een uitstekende basis voor NIS2-compliance — maar geen vervanging. Combineer een ISO 27001 ISMS met een expliciete NIS2-gap-analyse om de aanvullende vereisten te identificeren.


Misverstand 5: Certificering is eenmalig werk

ISO 27001-certificering is geen project met een einddatum. De norm vereist een levend managementsysteem met doorlopende activiteiten:

Jaarlijkse surveillance-audit: een externe auditor controleert jaarlijks of het ISMS nog effectief wordt onderhouden. Twee opeenvolgende surveillance-audits positief doorlopen → hercertificering na drie jaar.

Hercertificering: elke drie jaar een volledige hercertificeringsaudit.

Interne audits: de norm vereist periodieke interne audits door eigen personeel of een onafhankelijke interne auditor.

Managementreview: minimaal jaarlijks een formele review door het management van de performance van het ISMS, inclusief risico’s, doelstellingen en verbeteringen.

Continue verbetering: niet periodiek — doorlopend. Bevindingen uit incidenten, audits en monitoring leiden tot verbeteracties die worden geïmplementeerd en geverifieerd.

MSPs die ISO 27001 zien als eenmalig certificeringstraject, verliezen hun certificaat bij de eerste surveillance-audit als het onderhoud is versloft.


Misverstand 6: ISO 27001 gaat alleen over IT-beveiliging

ISO 27001 dekt de beveiliging van alle informatie binnen de scope, ongeacht het medium. Dat omvat digitale systemen, maar ook:

  • Papieren documenten en archivering
  • Fysieke toegangsbeveiliging van serverruimtes en kantoren
  • Beveiliging van mondelinge informatieoverdracht
  • Medewerkersselectie en -onboarding
  • Contractbeheer met leveranciers

Voor MSPs is dit relevant: een ISO 27001-audit zal ook de fysieke beveiliging van je kantoor en serverlocaties beoordelen, de selectieprocedure van medewerkers, en hoe je omgaat met vertrouwelijke klantinformatie in niet-digitale vorm.


De commerciële waarde van ISO 27001 voor MSPs

Naast compliance heeft ISO 27001-certificering directe commerciële waarde voor MSPs:

Aanbestedingsdrempel: steeds meer overheids- en enterprise-aanbestedingen stellen ISO 27001 als drempeleis. Zonder certificaat kom je de inschrijving niet door.

Verkorte due diligence: klanten die ISO 27001 willen zien, hoeven niet meer zelf uitgebreid onderzoek te doen naar jouw beveiligingsniveau. Het certificaat neemt die vraag grotendeels weg.

Differentiatie: in de MSP-markt met DA4 is certificering een onderscheidend vermogen. Klanten die kiezen tussen twee vergelijkbare MSPs kiezen voor zekerheid.

Klantbehoud: klanten die ISO 27001 vereisen van hun leveranciers zijn minder geneigd te stappen naar een niet-gecertificeerde concurrent — de wissel kost hen opnieuw due diligence-inspanning.


ISO 27001:2022: wat er veranderd is

De meest recente versie van de norm — ISO 27001:2022, gepubliceerd in oktober 2022 — brengt relevante wijzigingen ten opzichte van de 2013-versie. Organisaties met een oud certificaat moesten voor oktober 2025 overstappen naar de 2022-versie.

Structuurwijzigingen: de hoofdstukken 4-10 zijn licht aangepast voor betere aansluiting bij andere ISO-normen (High Level Structure).

Annex A: van 114 naar 93 controls: het aantal controls is verminderd door samenvoeging, maar 11 nieuwe controls zijn toegevoegd die in de 2013-versie ontbraken:

Nieuwe controlOnderwerp
5.7Threat intelligence
5.23Informatiebeveiliging voor gebruik van clouddiensten
5.30ICT-gereedheid voor bedrijfscontinuïteit
7.4Fysieke beveiligingsbewaking
8.9Configuratiebeheer
8.10Verwijdering van informatie
8.11Data masking
8.12Voorkomen van datalekkage
8.16Activiteitenmonitoring
8.23Webfiltering
8.28Veilige codering

Voor MSPs zijn controls 5.7 (threat intelligence), 5.23 (cloud security) en 8.16 (activiteitenmonitoring) direct relevant voor dagelijkse dienstverlening.


Veelgestelde vragen over ISO 27001 voor MSPs

Hoe lang duurt een ISO 27001-traject voor een MSP?
Van implementatiestart tot eerste certificering: gemiddeld 6-12 maanden, afhankelijk van de volwassenheid van het huidige beveiligingsbeleid, de omvang van de scope, en de beschikbare interne capaciteit. Met externe begeleiding gaat het doorgaans sneller.

Wat kost ISO 27001-certificering?
Auditkosten voor een kleine MSP (10-50 medewerkers, beperkte scope): €5.000-€10.000 voor de initiële certificeringsaudit. Jaarlijkse surveillance-audit: €2.000-€4.000. Implementatiekosten (intern of met externe consultant) variëren sterk.

Welke versie moet ik implementeren?
ISO 27001:2022. Certificaten op basis van de 2013-versie zijn per oktober 2025 vervallen — alle nieuwe certificeringen zijn op de 2022-versie.

Kunnen we certificeren zonder externe consultant?
Ja, maar het vereist intern iemand met diepgaande ISO 27001-kennis. Externe begeleiding verkort het traject en vermijdt veelvoorkomende valkuilen. Een realistische inschatting: voor een MSP van 15-30 medewerkers kost een intern traject 2x zo lang als een begeleid traject.

Is een ISO 27001-certificaat geldig voor alle klanten?
Het certificaat geldt voor de scope die is gecertificeerd. Als je scope “IT-beheer en managed services aan externe klanten” omvat, geldt het voor alle klanten die onder die scope vallen. Zorg dat de scope duidelijk gedefinieerd en voldoende breed is om klantgesprekken over compliance te ondersteunen.

Scroll naar boven