ISO 27001

ISO 27001 is de wereldwijd erkende norm voor informatiebeveiliging. De norm helpt organisaties om risico’s te beheersen en informatie op een gestructureerde en aantoonbare manier te beschermen.

ISO 27001

ISO 27001 is een internationale norm die eisen stelt aan een Information Security Management System (ISMS). Een ISMS is een managementsysteem waarmee een organisatie informatiebeveiligingsrisico’s identificeert, beoordeelt en beheerst. ISO 27001 is toepasbaar voor organisaties van iedere omvang en in iedere sector.

De norm richt zich niet alleen op technische beveiligingsmaatregelen, maar ook op processen, verantwoordelijkheden, beleid en bewustwording binnen de organisatie. Hierdoor ontstaat een integrale aanpak van informatiebeveiliging.

Het doel van ISO 27001 is het waarborgen van:

  • Vertrouwelijkheid; informatie is alleen toegankelijk voor bevoegde personen.
  • Integriteit; informatie is juist, volledig en betrouwbaar.
  • Beschikbaarheid; informatie en systemen zijn beschikbaar wanneer dat nodig is.

Hoe werkt ISO 27001?

De norm is gebaseerd op risicomanagement. Organisaties brengen eerst hun informatie, systemen en processen in kaart en beoordelen vervolgens welke risico’s bestaan voor de vertrouwelijkheid, integriteit en beschikbaarheid van informatie.

Op basis van deze risicoanalyse worden passende beheersmaatregelen geselecteerd en geïmplementeerd. Vervolgens wordt periodiek gecontroleerd of deze maatregelen effectief zijn en waar verbeteringen nodig zijn.

ISO 27001 werkt volgens de bekende Plan-Do-Check-Act (PDCA)-cyclus. Hierdoor ontstaat een continu proces van verbetering en risicobeheersing.

ISO 27001-certificering

Organisaties kunnen zich laten certificeren volgens ISO 27001. Tijdens een externe audit beoordeelt een onafhankelijke certificerende instelling of het managementsysteem voldoet aan de eisen van de norm.

Een certificaat toont aan dat informatiebeveiliging systematisch is ingericht en periodiek wordt getoetst. Voor veel organisaties is dit een belangrijk middel om vertrouwen te creëren bij klanten, opdrachtgevers en samenwerkingspartners.

Certificering is echter niet altijd verplicht. Het belangrijkste is dat een organisatie aantoonbaar grip heeft op informatiebeveiligingsrisico’s en kan laten zien dat zij deze beheerst en continu verbetert.

Wat is de relatie tussen ISO 27001 en NEN 7510?

Voor organisaties in de zorg is NEN 7510 vaak een belangrijke aanvullende norm. NEN 7510 is gebaseerd op ISO 27001 en ISO 27002, maar bevat aanvullende eisen die specifiek zijn ontwikkeld voor de zorgsector.

Zorgaanbieders die medische of gezondheidsgegevens verwerken kiezen daarom vaak voor NEN 7510-certificering, eventueel gecombineerd met ISO 27001.

Voor meer informatie over informatiebeveiliging kan je kijken op: