CyberdijkDoe de check

ISO 27001: wat is het, wat kost het en hoe word je gecertificeerd?

ISO/IEC 27001 is de internationale norm voor informatiebeveiliging. Steeds meer klanten, aanbestedingen en wetten vragen erom. Deze gids legt uit wat de norm inhoudt, hoe je naar een certificaat gaat en wat dat kost.

Geldt voor België en Nederland. Gepubliceerd op 1 oktober 2026.

In het kort

  • De norm vraagt een managementsysteem voor informatiebeveiliging (ISMS), gebaseerd op risico's, en kent 93 beheersmaatregelen.
  • Reken voor een kmo op 15.000 tot 50.000 euro in totaal en zes tot twaalf maanden.
  • Het certificaat geldt drie jaar, met elk jaar een controle-audit.

Wat is ISO 27001?

ISO/IEC 27001 beschrijft hoe een organisatie haar informatiebeveiliging beheerst: door risico's systematisch in kaart te brengen, passende maatregelen te nemen en die voortdurend te verbeteren. Het hart is het ISMS, het managementsysteem voor informatiebeveiliging. De huidige versie is ISO/IEC 27001:2022. Een onafhankelijke certificatie-instelling controleert of je aan de norm voldoet en reikt dan het certificaat uit.

Uit welke delen bestaat de norm?

De hoofdstukken 4 tot 10 bevatten de eisen aan het managementsysteem: context en scope, leiderschap, risicobeoordeling, ondersteuning, uitvoering, evaluatie en verbetering. Bijlage A bevat 93 beheersmaatregelen in vier groepen: organisatorisch, mensgericht, fysiek en technologisch. Je kiest welke maatregelen voor jou gelden en legt dat vast in een verklaring van toepasselijkheid. De 93 maatregelen uitgelegd.

Het stappenplan naar certificering

  1. Scope bepalen: welke activiteiten, locaties en systemen vallen onder het certificaat.
  2. Risicobeoordeling: welke informatie is belangrijk, wat kan er misgaan, hoe groot is het risico.
  3. Maatregelen kiezen en de verklaring van toepasselijkheid opstellen.
  4. Invoeren: beleid, procedures, technische maatregelen en bewustwording van medewerkers.
  5. Interne audit en directiebeoordeling: werkt het systeem zoals bedoeld?
  6. Certificatie-audit in twee fasen: eerst de documentatie, dan de werking in de praktijk.
  7. Onderhouden: elk jaar een controle-audit, na drie jaar een hercertificering.

Wat kost ISO 27001?

Voor een kmo of mkb-bedrijf ligt het totaal doorgaans tussen 15.000 en 50.000 euro, afhankelijk van de grootte, de scope en het vertrekpunt. Daarin zitten externe begeleiding, de eigen tijd van medewerkers, eventuele technische aanpassingen en de audits zelf. Daarna volgen jaarlijkse kosten voor de controle-audits en het onderhoud van het systeem. In België kan advies rond cybersecurity in aanmerking komen voor de kmo-portefeuille.

Hoe lang duurt het?

De meeste kmo's rekenen op zes tot twaalf maanden. Het systeem moet enkele maanden aantoonbaar werken voordat de certificatie-audit kan slagen: de auditor wil bewijs zien van risicobeoordelingen, interne audits en verbeteracties.

ISO 27001 en NIS2

ISO 27001 is niet wettelijk verplicht, maar sluit goed aan bij NIS2. In België is het een erkend alternatief voor CyFun om je maatregelen aan te tonen. In Nederland kun je het gebruiken als bewijs voor de zorgplicht van de Cyberbeveiligingswet. Voor de praktische uitwerking per land: ISO 27001 in België en ISO 27001 in Nederland.

Voor wie is ISO 27001 de moeite waard?

  • Organisaties die onder NIS2 vallen en een internationaal erkend bewijs willen.
  • IT- en softwarebedrijven, en dienstverleners die gevoelige gegevens van klanten beheren.
  • Bedrijven die meedoen aan aanbestedingen of werken voor grote klanten die erom vragen.
  • Organisaties die in meerdere landen werken: ISO 27001 wordt overal herkend.

Veelgestelde vragen

Is ISO 27001 verplicht?

Nee, het is een vrijwillige norm. Klanten, aanbestedingen of NIS2 kunnen er wel om vragen als bewijs dat je beveiliging op orde is.

Wat kost een ISO 27001-certificering?

Voor een kmo doorgaans 15.000 tot 50.000 euro in totaal, inclusief begeleiding, eigen tijd en audits. Daarna volgen jaarlijkse kosten voor de controle-audits.

Hoe lang duurt ISO 27001?

Meestal zes tot twaalf maanden. Het systeem moet enkele maanden werken voordat de certificatie-audit kan slagen.

Hoe lang is een ISO 27001-certificaat geldig?

Drie jaar, met elk jaar een controle-audit. Daarna volgt een hercertificering.

Wat is het verschil tussen ISO 27001 en ISO 27002?

ISO 27001 bevat de eisen waarop je gecertificeerd wordt. ISO 27002 is een richtlijn die de maatregelen uit bijlage A uitgebreider toelicht. Je kunt alleen voor ISO 27001 gecertificeerd worden.

Kan een klein bedrijf ISO 27001 halen?

Ja. De norm schaalt mee met de grootte. Een kleine organisatie met een duidelijke scope kan het halen, vaak met begeleiding voor de risicoanalyse en de documentatie.

Weet je niet of je bedrijf onder NIS2 valt?

Drie vragen, meteen een antwoord, zonder e-mailadres.

Check voor België Check voor Nederland Of stel je vraag

Bronnen

Laatst gecontroleerd op 1 oktober 2026. Deze pagina geeft uitleg, geen juridisch advies. Cyberdijk beantwoordt vragen; begeleiding start na afronding van de certificering.

Doe de gratis NIS2-check