ISO 27001
ISO 27001 is de wereldwijd erkende norm voor informatiebeveiliging. De norm helpt organisaties om risico’s te beheersen en informatie op een gestructureerde en aantoonbare manier te beschermen.
ISO 27001
Wil je gevoelige informatie binnen jouw zorgorganisatie beter beschermen en aantoonbaar grip krijgen op digitale risico’s? ISO 27001 biedt een stevige basis. Met deze internationale norm organiseer je informatiebeveiliging op een gestructureerde manier en werk je continu aan betrouwbare en veilige zorg.
Bureau Lagro helpt zorgaanbieders bij het opzetten, verbeteren en onderhouden van een managementsysteem voor informatiebeveiliging volgens ISO 27001. We vertalen de norm naar duidelijke afspraken en maatregelen die passen bij de dagelijkse praktijk. Geen losstaand ICT-project, maar een werkbaar systeem dat veiligheid, continuïteit en professionaliteit versterkt.
Wat is ISO 27001?
ISO 27001 is de wereldwijd erkende norm voor informatiebeveiliging. De actuele internationale editie is ISO/IEC 27001:2022. In Nederland is deze overgenomen als NEN-EN-ISO/IEC 27001:2023.
De norm stelt eisen aan een Information Security Management System (ISMS). Met een ISMS brengt een organisatie informatiebeveiligingsrisico’s in kaart, kiest zij passende maatregelen en controleert zij of deze in de praktijk werken. Zo wordt informatiebeveiliging een terugkerend proces van plannen, uitvoeren, controleren en verbeteren.
ISO 27001 is toepasbaar op organisaties van iedere omvang en in iedere sector. De norm schrijft niet voor welke software je moet gebruiken. De organisatie onderzoekt haar eigen risico’s en bepaalt vervolgens welke maatregelen nodig zijn.
ISO 27001 binnen de zorg
Zorgaanbieders verwerken dagelijks gevoelige informatie. Denk aan cliëntdossiers, gezondheidsgegevens, personeelsinformatie en afspraken met gemeenten en andere opdrachtgevers. Een datalek, cyberaanval of systeemstoring kan grote gevolgen hebben voor cliënten, medewerkers en de continuïteit van de zorg.
ISO 27001 helpt om technische en organisatorische maatregelen met elkaar te verbinden. Het ISMS brengt beleid, risico’s, verantwoordelijkheden, leveranciers, incidenten, audits en verbetermaatregelen samen. Zo ontstaat een vaste werkwijze om informatie veilig te houden en te leren van incidenten en bijna-incidenten.
Waar richt ISO 27001 zich op?
De norm richt zich op drie belangrijke eigenschappen van informatie:
- Vertrouwelijkheid: Informatie is alleen toegankelijk voor medewerkers en andere personen die deze nodig hebben.
- Integriteit: Informatie is juist, volledig en betrouwbaar en kan niet ongemerkt worden gewijzigd.
- Beschikbaarheid: Informatie en systemen zijn beschikbaar wanneer medewerkers deze voor hun werk nodig hebben.
Daarnaast besteedt ISO 27001 onder andere aandacht aan:
- leiderschap en duidelijke verantwoordelijkheden;
- risicoanalyse en het kiezen van passende maatregelen;
- toegangsbeheer en veilig gebruik van systemen;
- bewustwording en scholing van medewerkers;
- beveiliging van leveranciers en samenwerkingspartners;
- incidentmanagement, back-ups en bedrijfscontinuïteit;
- interne audits, managementbeoordeling en continue verbetering.
Wat levert ISO 27001 op?
Wanneer ISO 27001 goed wordt toegepast, ontstaat meer dan een verzameling beveiligingsdocumenten. Het ISMS geeft overzicht en maakt zichtbaar hoe de organisatie risico’s beheerst.
Een werkend managementsysteem voor informatiebeveiliging kan bijdragen aan:
- meer inzicht in kwetsbare informatie, systemen en processen;
- duidelijke verantwoordelijkheden voor informatiebeveiliging;
- minder kans op datalekken, uitval en andere beveiligingsincidenten;
- betere voorbereiding op cyberaanvallen en systeemstoringen;
- meer grip op leveranciers en digitale ketenrisico’s;
- aantoonbare informatiebeveiliging richting cliënten en opdrachtgevers;
- meer vertrouwen bij gemeenten, zorgverzekeraars en samenwerkingspartners.
Meer dan alleen techniek
Informatiebeveiliging wordt vaak gezien als een taak van de ICT-afdeling. ISO 27001 laat juist zien dat veilige informatieverwerking de hele organisatie raakt. Het bestuur bepaalt de richting, proceseigenaren bewaken risico’s en medewerkers moeten weten hoe zij veilig handelen.
Bureau Lagro zorgt er daarom voor dat ISO 27001 niet blijft steken in technisch beleid. We sluiten aan bij bestaande processen en maken afspraken begrijpelijk voor medewerkers. Alleen waar dat nodig is, scherpen we maatregelen aan of voegen we onderdelen toe. Zo ontstaat een systeem dat wordt gebruikt in de dagelijkse praktijk.
Hoe werkt ISO 27001-certificering?
Een organisatie kan zich door een onafhankelijke certificerende instelling laten beoordelen. Vooraf richt de organisatie het ISMS in. Zij bepaalt de scope, voert een risicoanalyse uit, kiest maatregelen en legt deze keuzes vast. Ook worden interne audits en een managementbeoordeling uitgevoerd.
Tijdens de certificatieaudit beoordeelt de auditor of het systeem aan de eisen van ISO 27001 voldoet en in de praktijk werkt. Na het behalen van het certificaat volgen periodieke controles. Certificering is daarmee geen eenmalige actie. De organisatie moet risico’s blijven volgen en het systeem blijven verbeteren.
Een ISO 27001-certificaat is geen garantie dat er nooit een incident plaatsvindt. Het laat wel zien dat de organisatie informatiebeveiligingsrisico’s op een gestructureerde en aantoonbare manier beheerst.
Wat is de relatie met NEN 7510 en de Cyberbeveiligingswet?
Op 15 augustus 2026 treedt de Cyberbeveiligingswet in werking. Deze wet komt voort uit de Europese NIS2-richtlijn en stelt nieuwe eisen aan de digitale veiligheid van organisaties.
Niet iedere zorgaanbieder valt automatisch onder de wet. De soort zorg, de omvang van de organisatie en de wet waaronder de zorg wordt geleverd, zijn daarbij belangrijk. Zo gelden andere regels voor organisaties die uitsluitend jeugdhulp of Wmo-ondersteuning bieden dan voor organisaties die ook zorg vanuit de Wkkgz leveren.
In dit artikel leggen wij uit voor welke zorgaanbieders de Cyberbeveiligingswet geldt en hoe de wet zich verhoudt tot NEN 7510 en ISO 27001.
Hoe ondersteunt Bureau Lagro?
Iedere zorgorganisatie is anders. Daarom stemmen we onze begeleiding af op de huidige situatie, de omvang van de organisatie en het gewenste resultaat. We kunnen ondersteunen vanaf de eerste inventarisatie tot en met de voorbereiding op certificering.
Onze ondersteuning kan bestaan uit:
- een nulmeting of gap-analyse;
- het bepalen van de scope van het ISMS;
- het uitvoeren van een informatiebeveiligingsrisicoanalyse;
- het opstellen of actualiseren van beleid en procedures;
- het selecteren en invoeren van passende beheersmaatregelen;
- het verbeteren van incident- en leveranciersmanagement;
- het vergroten van bewustwording bij medewerkers;
- het uitvoeren van onafhankelijke interne audits;
- het voorbereiden van de managementbeoordeling;
- begeleiding tijdens het certificeringstraject.
Met onze begeleiding werk je niet alleen toe naar een certificaat. Je krijgt vooral een praktisch en aantoonbaar ISMS dat bijdraagt aan veilige informatie, betrouwbare processen en continuïteit van zorg.
Wil je ondersteuning bij het opzetten, verbeteren of onderhouden van ISO 27001? Wil je een interne audit laten uitvoeren of weten hoe ISO 27001 zich verhoudt tot NEN 7510 en de Cyberbeveiligingswet? Neem gerust contact met ons op.