De ISO 27000-familie: welke norm heb je wanneer nodig?
ISO 27001 is de bekendste, maar de reeks 27000 telt tientallen normen voor informatiebeveiliging, privacy en cloud. De meeste zijn richtlijnen. Dit overzicht zegt wat elke norm doet en wanneer je ze nodig hebt.
Geldt voor België en Nederland. Gepubliceerd op 1 oktober 2026.
In het kort
- Alleen ISO 27001 en ISO 27701 zijn certificeerbaar; de andere normen zijn richtlijnen die je daarbij helpen.
- ISO 27017 en 27018 zijn voor cloudaanbieders, ISO 27799 en NEN 7510 voor de zorg.
- Begin altijd met 27001 en 27002; de rest komt erbij als je sector of klanten erom vragen.
Overzicht van de belangrijkste normen
| Norm | Wat | Certificeerbaar | Voor wie |
|---|---|---|---|
| ISO 27000 | Overzicht en begrippen van de hele reeks | Nee | Iedereen die start |
| ISO 27001 | Eisen aan een managementsysteem voor informatiebeveiliging (ISMS) | Ja | Elke organisatie |
| ISO 27002 | Toelichting bij de 93 beheersmaatregelen | Nee | Wie 27001 invoert |
| ISO 27005 | Richtlijnen voor risicobeheer | Nee | Wie de risicoanalyse opzet |
| ISO 27017 | Extra maatregelen voor clouddiensten | Als aanvulling op 27001 | Cloudaanbieders en grote cloudgebruikers |
| ISO 27018 | Bescherming van persoonsgegevens in de publieke cloud | Als aanvulling op 27001 | Cloudaanbieders die persoonsgegevens verwerken |
| ISO 27701 | Managementsysteem voor privacy (PIMS) | Ja, sinds de versie 2025 ook zelfstandig | Wie de AVG aantoonbaar wil naleven |
| ISO 27799 | Informatiebeveiliging in de zorg (internationaal) | Nee | Zorgorganisaties; in Nederland geldt NEN 7510 |
| ISO 27035 | Beheer van beveiligingsincidenten | Nee | Wie een incidentproces opzet |
| ISO 27036 | Beveiliging in leveranciersrelaties | Nee | Wie leveranciers moet beoordelen, bijvoorbeeld onder NIS2 |
Welke norm heb jij nodig?
- Je wilt aantonen dat je beveiliging op orde is: ISO 27001, met 27002 als handleiding.
- Je levert clouddiensten: 27001 plus 27017, en 27018 als je persoonsgegevens verwerkt.
- Je wilt de AVG aantoonbaar naleven: ISO 27701.
- Je werkt in de zorg in Nederland: NEN 7510, de Nederlandse uitwerking van 27001 en 27799.
- Je valt onder NIS2: 27001 als bewijs van je maatregelen, 27036 voor je leveranciers. In België is CyFun het alternatief.
Veelgemaakte fouten
Organisaties zeggen soms "ISO 27002-gecertificeerd" te zijn; dat bestaat niet. Ook "ISO 27000" op een website is meestal een losse verwijzing naar de reeks. Vraag bij een leverancier altijd naar het certificaat zelf: welke norm, welke scope, welke certificerende instelling en tot wanneer geldig.
Veelgestelde vragen
Wat is het verschil tussen ISO 27000 en ISO 27001?
ISO 27000 is het overzicht met begrippen van de hele reeks. ISO 27001 bevat de eisen aan een managementsysteem en is de norm waarvoor je gecertificeerd wordt.
Welke ISO 27000-normen zijn certificeerbaar?
ISO 27001 en ISO 27701. ISO 27017 en 27018 kun je laten toetsen als aanvulling op een 27001-certificaat. De andere normen zijn richtlijnen.
Heb ik ISO 27017 of 27018 nodig?
Alleen als je zelf clouddiensten levert of op grote schaal persoonsgegevens in de cloud verwerkt voor klanten. Voor de meeste kmo's volstaat 27001.
Welke norm geldt voor de zorg?
Internationaal ISO 27799, in Nederland NEN 7510, die wettelijk verplicht is voor zorgaanbieders.
Weet je niet of je bedrijf onder NIS2 valt?
Drie vragen, meteen een antwoord, zonder e-mailadres.
Lees ook
- ISO 27701: de norm om je privacybeleid aantoonbaar te makenBelgië en Nederland
- De tien maatregelen van NIS2: wat moet je bedrijf regelen?België en Nederland
- Je klant stuurt een NIS2-vragenlijst: zo beantwoord je zeBelgië en Nederland
- ISO 27001:2022: de 93 maatregelen in vier thema'sBelgië en Nederland
Bronnen
Laatst gecontroleerd op 1 oktober 2026. Deze pagina geeft uitleg, geen juridisch advies. Cyberdijk beantwoordt vragen; begeleiding start na afronding van de certificering.