CyberdijkDoe de check

ISO 27002: wat is het en wat is het verschil met ISO 27001?

ISO/IEC 27002 is de handleiding bij ISO 27001. Waar 27001 zegt wát je moet regelen, legt 27002 per maatregel uit hóe je dat doet. Je kunt er niet voor gecertificeerd worden, maar zonder 27002 bouw je geen goed ISMS.

Geldt voor België en Nederland. Gepubliceerd op 1 oktober 2026.

In het kort

  • ISO 27001 bevat de eisen en is certificeerbaar; ISO 27002 is de toelichting bij de maatregelen en is dat niet.
  • De versie 2022 telt 93 maatregelen in vier thema's: organisatorisch, mensgericht, fysiek en technologisch.
  • Elke maatregel heeft attributen (zoals preventief of detectief) waarmee je ze kunt sorteren en koppelen aan risico's.

ISO 27001 en 27002 naast elkaar

ISO/IEC 27001ISO/IEC 27002
WatEisen aan een managementsysteem voor informatiebeveiliging (ISMS)Richtlijnen bij de beheersmaatregelen
CertificeerbaarJaNee
MaatregelenBijlage A: lijst van 93 maatregelen, één regel per maatregelDezelfde 93 maatregelen, elk met doel, uitleg en implementatietips
GebruikWat je moet aantonen bij de auditHoe je de maatregelen in de praktijk invult

De vier thema's van ISO 27002:2022

  • Organisatorisch (37 maatregelen): beleid, rollen, leveranciersbeheer, incidentbeheer, continuïteit, naleving van wetgeving.
  • Mensgericht (8): screening, arbeidsvoorwaarden, bewustwording en training, disciplinaire procedure, thuiswerken.
  • Fysiek (14): toegang tot gebouwen en ruimtes, apparatuur, bekabeling, veilig afvoeren van media.
  • Technologisch (34): toegangsbeheer, versleuteling, logging, back-ups, netwerkbeveiliging, veilige ontwikkeling, beheer van kwetsbaarheden.

Nieuw in de versie 2022 zijn onder meer dreigingsinformatie, beveiliging van clouddiensten, gereedheid voor continuïteit, fysieke monitoring, configuratiebeheer, wissen van informatie, maskeren van gegevens, voorkomen van gegevenslekken, monitoring van activiteiten, webfiltering en veilig programmeren.

Attributen: maatregelen slim sorteren

Elke maatregel in 27002:2022 heeft vijf attributen: het type (preventief, detectief, correctief), de eigenschap van informatie (vertrouwelijkheid, integriteit, beschikbaarheid), het cyberbeveiligingsconcept (identificeren, beschermen, detecteren, reageren, herstellen), het operationele domein en het beveiligingsdomein. Daarmee kun je bijvoorbeeld snel alle detectieve maatregelen voor beschikbaarheid selecteren, of de koppeling met het NIST-raamwerk of CyFun maken.

Hoe gebruik je ISO 27002 in de praktijk?

  1. Voer eerst een risicoanalyse uit volgens ISO 27001.
  2. Kies per risico de maatregelen uit bijlage A die het risico verkleinen.
  3. Lees in ISO 27002 hoe je elke gekozen maatregel invult en wat de auditor verwacht.
  4. Leg in de verklaring van toepasselijkheid vast welke maatregelen je toepast en waarom je andere weglaat.

De volledige lijst van de 93 maatregelen vind je in ISO 27001: de 93 maatregelen uitgelegd. Het hele traject naar certificering staat in de gids over ISO 27001.

Veelgestelde vragen

Kan ik een ISO 27002-certificaat halen?

Nee. ISO 27002 is een richtlijn, geen eisennorm. Je certificeert je voor ISO 27001; daarin verwijst bijlage A naar de maatregelen die 27002 toelicht.

Hoeveel maatregelen telt ISO 27002:2022?

93, verdeeld over vier thema's: 37 organisatorische, 8 mensgerichte, 14 fysieke en 34 technologische maatregelen. De vorige versie had er 114 in 14 hoofdstukken.

Moet ik alle 93 maatregelen toepassen?

Nee. Je kiest op basis van je risicoanalyse welke maatregelen van toepassing zijn, en je onderbouwt in de verklaring van toepasselijkheid waarom je andere weglaat.

Is ISO 27002 nuttig zonder certificering?

Ja. Het is een praktische handleiding voor elke organisatie die haar beveiliging gestructureerd wil opzetten, ook zonder audit.

Weet je niet of je bedrijf onder NIS2 valt?

Drie vragen, meteen een antwoord, zonder e-mailadres.

Check voor België Check voor Nederland Of stel je vraag

Bronnen

Laatst gecontroleerd op 1 oktober 2026. Deze pagina geeft uitleg, geen juridisch advies. Cyberdijk beantwoordt vragen; begeleiding start na afronding van de certificering.

Doe de gratis NIS2-check