CyberdijkDoe de check

ISO 27001:2022: de 93 maatregelen in vier thema's

De norm ISO/IEC 27001 bestaat uit twee delen: de eisen aan je managementsysteem en een bijlage met 93 beheersmaatregelen. Dit is wat er in die bijlage staat en hoe je kiest welke maatregelen voor jou gelden.

Geldt voor België en Nederland. Gepubliceerd op 1 oktober 2026.

In het kort

  • Bijlage A van ISO 27001:2022 telt 93 maatregelen: 37 organisatorische, 8 voor mensen, 14 fysieke en 34 technologische.
  • In de verklaring van toepasselijkheid leg je vast welke maatregelen je toepast en waarom de andere niet.
  • Certificaten op de versie van 2013 zijn sinds 31 oktober 2025 niet meer geldig; je werkt dus met de versie van 2022.

Twee delen: het systeem en de maatregelen

De hoofdstukken 4 tot en met 10 van de norm beschrijven het managementsysteem voor informatiebeveiliging, kortweg ISMS: context en scope, leiderschap, planning met risicoanalyse, middelen en documentatie, uitvoering, evaluatie en verbetering. Bijlage A bevat de maatregelen waaruit je kiest om je risico's te behandelen. Beide delen worden geauditeerd.

De vier thema's

  • Organisatorisch (37 maatregelen): beleid, rollen, leveranciersbeheer, incidentbeheer, continuïteit, naleving van wetten en contracten, bescherming van persoonsgegevens, dreigingsinformatie en beveiliging bij clouddiensten.
  • Mensen (8 maatregelen): screening, arbeidsvoorwaarden, bewustwording en opleiding, disciplinaire procedure, afspraken bij vertrek, geheimhouding, thuiswerken en het melden van incidenten.
  • Fysiek (14 maatregelen): beveiligde zones, toegang tot gebouwen, bescherming tegen brand en wateroverlast, apparatuur, bekabeling, onderhoud en het veilig afvoeren van apparatuur.
  • Technologisch (34 maatregelen): toegangsbeheer, authenticatie, malwarebescherming, kwetsbaarhedenbeheer, back-ups, logging, netwerkbeveiliging, versleuteling, veilig ontwikkelen en testen.

De verklaring van toepasselijkheid

Je hoeft niet alle 93 maatregelen in te voeren. In de verklaring van toepasselijkheid, in het Engels de Statement of Applicability, staat per maatregel of je ze toepast, hoe je dat doet en, als je ze niet toepast, waarom dat verantwoord is. Een bedrijf zonder eigen softwareontwikkeling kan de maatregelen rond veilig ontwikkelen bijvoorbeeld uitsluiten. De auditor toetst of je keuzes kloppen met je risicoanalyse.

Versie 2022 in plaats van 2013

De versie van 2022 bracht de 114 maatregelen van 2013 terug tot 93, in vier thema's in plaats van veertien, en voegde elf nieuwe toe, onder meer rond dreigingsinformatie, clouddiensten, dataclassificatie en het voorkomen van gegevenslekken. Sinds 31 oktober 2025 zijn certificaten op de versie van 2013 niet meer geldig. Start je nu, dan werk je dus met de versie van 2022.

Hoe dit samenhangt met NIS2

De tien maatregelen van NIS2 vind je allemaal terug in bijlage A. Daarom aanvaardt België ISO 27001 als alternatief voor CyFun, en sluit de Nederlandse zorgplicht nauw aan op de norm. Lees de praktische stappen, kosten en doorlooptijd op ISO 27001 voor kmo's of ISO 27001 voor mkb.

Veelgestelde vragen

Moet ik de norm kopen?

Ja, de tekst van de norm is niet gratis. Je bestelt ze bij het nationale normalisatie-instituut, in België het NBN en in Nederland NEN, of bij ISO zelf.

Wat is het verschil met ISO 27002?

ISO 27002 is de leidraad die elke maatregel uit bijlage A uitgebreid toelicht. Je certificeert tegen 27001; 27002 gebruik je als handboek.

Hoeveel maatregelen passen de meeste kmo's toe?

De grote meerderheid. Uitsluitingen komen vooral voor bij softwareontwikkeling, eigen datacenters of specifieke technologie die je niet gebruikt.

Weet je niet of je bedrijf onder NIS2 valt?

Drie vragen, meteen een antwoord, zonder e-mailadres.

Check voor België Check voor Nederland Of stel je vraag

Bronnen

Laatst gecontroleerd op 1 oktober 2026. Deze pagina geeft uitleg, geen juridisch advies. Cyberdijk beantwoordt vragen; begeleiding start na afronding van de certificering.

Doe de gratis NIS2-check