ISO/IEC 27001:2022 · Normen & compliance
ISO 27001 beheersen in één geïntegreerd platform
Maak informatiebeveiliging aantoonbaar. Phronesys verbindt risico’s, beheersmaatregelen, verantwoordelijkheden, bewijs, audits, incidenten en verbeteracties in één geïntegreerd managementsysteem.
Van risicoanalyse tot opvolging van controls: behoud continu inzicht in wat is geïmplementeerd, wat nog moet gebeuren en waar bijkomende actie nodig is.
Wat is ISO/IEC 27001?
ISO/IEC 27001 is de internationale norm voor een Information Security Management System (ISMS). De norm helpt organisaties om risico’s rond informatiebeveiliging systematisch te identificeren, te beoordelen en te beheersen.
Een effectief ISMS gaat verder dan IT alleen. Het verbindt mensen, processen en technologie en beschermt de vertrouwelijkheid, integriteit en beschikbaarheid van informatie.
De actuele versie is ISO/IEC 27001:2022.
Alleen bevoegde personen krijgen toegang tot informatie.
Informatie blijft correct, volledig en beschermd tegen ongewenste wijzigingen.
Informatie en systemen zijn beschikbaar wanneer ze nodig zijn.
Van ISO 27001 naar een werkend ISMS
Een ISO 27001-managementsysteem werkt alleen wanneer risico’s, beheersmaatregelen, verantwoordelijkheden en bewijs met elkaar verbonden zijn. Wanneer die informatie verspreid zit over spreadsheets, documenten en losse taken, wordt het moeilijk om continu zicht te houden op de werkelijke status.
Phronesys brengt deze elementen samen in één digitale omgeving. Koppel risico’s aan maatregelen, verantwoordelijken, acties, documenten, controles en bewijs. Zo wordt informatiebeveiliging een continu beheerd proces in plaats van een oefening vlak voor de audit.
Van risico naar aantoonbare beheersing
ISO 27001 vraagt niet alleen dat risico’s worden geïdentificeerd, maar ook dat passende beheersmaatregelen worden gekozen, uitgevoerd en opgevolgd. Daarbij moet duidelijk zijn wie verantwoordelijk is en waarop je baseert dat een maatregel daadwerkelijk werkt.
In Phronesys verbind je risico’s rechtstreeks met controls, verantwoordelijken, acties en bewijs. Zo ontstaat één traceerbare keten van risico tot uitvoering en opvolging.
Breng informatie-beveiligingsrisico’s in kaart en bepaal hun prioriteit.
Koppel passende controls aan risico’s en leg vast wat moet worden uitgevoerd.
Wijs eigenaars toe en volg status, deadlines en openstaande acties op.
Koppel bewijs en documenten en beoordeel of maatregelen effectief werken.
Audits, incidenten en verbeteracties samen opvolgen
Een werkend ISMS stopt niet bij het definiëren van risico’s en beheersmaatregelen. ISO 27001 vraagt ook dat organisaties de werking van hun managementsysteem evalueren, afwijkingen opvolgen en continu verbeteren.
Met Phronesys beheer je interne audits, security incidenten en corrigerende maatregelen binnen dezelfde omgeving. Bevindingen kunnen rechtstreeks worden omgezet in acties, toegewezen aan verantwoordelijken en opgevolgd tot de effectiviteit is aangetoond.
Plan interne audits, registreer bevindingen en volg acties centraal op.
Registreer incidenten, onderzoek oorzaken en bewaak de opvolging.
Koppel corrigerende maatregelen aan bevindingen en controleer hun effectiviteit.
Waarom ISO 27001-certificering?
Een ISO 27001-certificering toont aan dat een organisatie informatiebeveiliging systematisch en aantoonbaar beheert. Dat kan vertrouwen versterken bij klanten, partners en andere stakeholders en helpt organisaties om risico’s, verantwoordelijkheden en beveiligingsmaatregelen structureel te beheersen.
De waarde zit niet alleen in het certificaat zelf, maar vooral in het managementsysteem erachter. Een goed onderhouden ISMS zorgt voor duidelijke verantwoordelijkheden, consistente opvolging van risico’s en controls en een continu verbeterproces.
- Meer vertrouwen bij klanten en partners
- Sterkere beheersing van informatiebeveiligingsrisico’s
- Betere voorbereiding op audits en klantvragen
- Ondersteuning van wettelijke en contractuele eisen
Wat vraagt ISO/IEC 27001:2022 van een organisatie?
ISO/IEC 27001:2022 volgt de gemeenschappelijke structuur van ISO-managementsysteemnormen. Daardoor kunnen organisaties informatiebeveiliging efficiënt integreren met bijvoorbeeld ISO 9001, ISO 14001 of ISO 45001.
De norm vraagt dat organisaties hun context en informatiebeveiligingsrisico’s begrijpen, duidelijke verantwoordelijkheden vastleggen, passende maatregelen bepalen, prestaties opvolgen en het ISMS continu verbeteren.
- Context van de organisatie – bepaal relevante interne en externe factoren en belanghebbenden.
- Liderazgo – leg beleid, rollen en verantwoordelijkheden vast.
- Planning – identificeer risico’s en kansen en bepaal informatiebeveiligingsdoelstellingen.
- Ondersteuning – beheer competenties, bewustzijn, communicatie en gedocumenteerde informatie.
- Uitvoering – voer risicobeoordelingen, risicobehandeling en geplande maatregelen uit.
- Evaluatie – monitor prestaties, voer interne audits uit en beoordeel het ISMS via de directie.
- Verbetering – behandel afwijkingen en stuur het managementsysteem continu bij.
Annex A: 93 beheersmaatregelen
Annex A van ISO/IEC 27001:2022 bevat 93 beheersmaatregelen die organisaties kunnen gebruiken bij de behandeling van informatiebeveiligingsrisico’s. Welke maatregelen relevant zijn, hangt af van de context, risico’s en behoeften van de organisatie.
De beheersmaatregelen zijn gegroepeerd in vier thema’s: organisatorisch, mensgericht, fysiek en technologisch. Ze bestrijken onder meer toegangsbeheer, leveranciers, incidenten, continuïteit, fysieke beveiliging, logging en technische beveiliging.
Organisatorisch
Beleid, verantwoordelijkheden, leveranciers, incidentmanagement en andere organisatorische maatregelen.
Mensgericht
Bewustzijn, verantwoordelijkheden en informatiebeveiliging gedurende de volledige medewerkerscyclus.
Fysiek
Beveiliging van locaties, apparatuur en andere fysieke bedrijfsmiddelen.
Technologisch
Toegangsbeheer, logging, back-ups, netwerkbeveiliging en andere technische controls.
Phronesys maakt de uitvoering aantoonbaar. Koppel controls aan risico’s, eigenaars, acties, documenten en bewijs en volg centraal op of maatregelen zijn geïmplementeerd en effectief blijven.
Voor welke organisaties is ISO 27001 relevant?
ISO 27001 is relevant voor elke organisatie die bedrijfskritische, vertrouwelijke of persoonsgegevens verwerkt. Dat geldt niet alleen voor IT-bedrijven. Vrijwel elke organisatie is vandaag afhankelijk van informatie, digitale systemen, leveranciers en medewerkers die toegang hebben tot gevoelige gegevens.
De norm is bijzonder relevant wanneer klanten, wetgeving of contracten aantoonbare informatiebeveiliging vereisen, of wanneer de impact van dataverlies, ongeoorloofde toegang of systeemuitval aanzienlijk kan zijn.
- Software & technologie – bescherming van applicaties, infrastructuur en klantgegevens
- Industrie & productie – beveiliging van productiegegevens, systemen en intellectueel eigendom
- Zakelijke dienstverlening – bescherming van klant-, project- en contractinformatie
- Logistiek & supply chain – beveiliging van gegevens over klanten, leveranciers en goederenstromen
- Publieke organisaties & zorg – bescherming van gevoelige en persoonsgegevens
- Organisaties met hoge compliance-eisen – wanneer klanten, wetgeving of certificering aantoonbare beheersing vereisen
Omdat Phronesys verschillende managementsystemen in één platform samenbrengt, kan informatiebeveiliging bovendien geïntegreerd worden beheerd met kwaliteit, milieu, veiligheid en andere complianceprocessen.
Security & trust
Phronesys is zelf ISO/IEC 27001:2022 gecertificeerd
Wij ondersteunen organisaties niet alleen bij het digitaal beheren van informatiebeveiliging — we passen dezelfde principes ook zelf toe.
Phronesyss BV is door Vinçotte gecertificeerd volgens ISO/IEC 27001:2022 voor de ontwikkeling van cloudapplicaties en mobiele apps voor managementsystemen op het vlak van kwaliteit, milieu, (voedsel)veiligheid, energie en informatiebeveiliging. Het huidige certificaat is geldig tot 13 maart 2028.
ISO 27001 geïntegreerd met andere managementsystemen
Informatiebeveiliging staat zelden op zichzelf. Organisaties beheren tegelijk kwaliteit, milieu, veiligheid, voedselveiligheid, energie en andere compliance-eisen.
Omdat ISO-managementsysteemnormen een gemeenschappelijke structuur volgen, kan ISO 27001 efficiënt worden geïntegreerd met andere managementsystemen. Phronesys ondersteunt die geïntegreerde aanpak in één platform, met gedeelde processen voor onder meer documenten, risico’s, audits, acties, competenties, KPI’s en directiebeoordelingen.
ISO 27001 binnen de ISO 27000-familie
ISO/IEC 27001 maakt deel uit van de ISO 27000-familie van normen voor informatiebeveiliging. Waar ISO/IEC 27001 de certificeerbare eisen voor een Information Security Management System vastlegt, bieden andere normen uit de familie aanvullende richtlijnen voor specifieke onderdelen van informatiebeveiliging.
Voor organisaties die een ISMS willen implementeren of certificeren, blijft ISO/IEC 27001 de centrale norm.
- ISO/IEC 27000 – begrippen en basisprincipes rond information security management
- ISO/IEC 27002 – richtlijnen voor informatiebeveiligingsmaatregelen
- ISO/IEC 27005 – richtlijnen voor information security risk management
Veelgestelde vragen
Wat is het verschil tussen ISO 27001:2013 en ISO 27001:2022?
ISO/IEC 27001:2022 is de actuele versie van de norm. De structuur en terminologie zijn geactualiseerd en Annex A bevat 93 beheersmaatregelen, gegroepeerd in vier thema’s: organisatorisch, mensgericht, fysiek en technologisch.
Is ISO 27001-certificering verplicht?
Nee. ISO 27001-certificering is in het algemeen vrijwillig, maar kan wel worden gevraagd door klanten, opdrachtgevers of contractuele afspraken. Ook zonder certificering kan de norm worden gebruikt als kader voor het systematisch beheren van informatiebeveiliging.
Voor welke organisaties is ISO 27001 relevant?
ISO 27001 is relevant voor organisaties die vertrouwelijke, bedrijfskritische of persoonsgegevens verwerken en informatiebeveiligingsrisico’s aantoonbaar willen beheersen. Dat geldt zowel voor technologiebedrijven als voor productie, dienstverlening, logistiek, zorg en publieke organisaties.
Wat zijn de 93 Annex A-controls?
Annex A van ISO/IEC 27001:2022 bevat 93 beheersmaatregelen die kunnen worden gebruikt bij de behandeling van informatiebeveiligingsrisico’s. Organisaties bepalen op basis van hun risicoanalyse welke maatregelen relevant en noodzakelijk zijn.
Hoe ondersteunt Phronesys ISO 27001?
Phronesys verbindt risico’s, beheersmaatregelen, verantwoordelijkheden, acties, documenten, bewijs, audits en incidenten in één geïntegreerd platform. Zo kunnen organisaties de uitvoering en effectiviteit van hun ISMS continu opvolgen en aantoonbaar maken.
Maak ISO 27001 aantoonbaar beheersbaar
Breng risico’s, controls, verantwoordelijkheden, bewijs, audits en verbeteracties samen in één geïntegreerd platform.