ISO 27001

ISO 27001-checklist voor organisaties die willen starten

Een praktische startlijst voor organisaties die hun informatiebeveiliging willen structureren.

Gebruik deze ISO 27001-checklist om scope, risico’s, maatregelen, bewijs en auditvoorbereiding gestructureerd te starten.

1. Richting en scope

Zorg eerst dat doel en afbakening helder zijn. Zonder die keuzes worden risicoanalyse, maatregelen en audits onnodig breed.

  • doel van het ISMS is vastgelegd
  • scope omvat diensten, locaties, teams en technologie
  • belanghebbenden en eisen zijn geïnventariseerd
  • bestuurlijk eigenaar en coördinator zijn benoemd

2. Risico’s en behandeling

Gebruik één begrijpelijke methode en leg vast wie risico’s mag accepteren. Maak de verbinding tussen risico, maatregel, eigenaar en bewijs zichtbaar.

  • informatie en processen zijn geïnventariseerd
  • criteria voor kans en impact zijn vastgesteld
  • risico’s hebben een eigenaar
  • behandeling en restrisico zijn goedgekeurd
  • Verklaring van Toepasselijkheid is onderbouwd

3. Werking en bewijs

Controleer of beleid ook zichtbaar wordt uitgevoerd. Bewijs ontstaat tijdens het werk en hoort niet vlak voor de audit te worden gereconstrueerd.

  • toegangsrechten worden periodiek beoordeeld
  • incidenten worden geregistreerd en geëvalueerd
  • back-ups en herstel worden getest
  • leveranciers worden naar risico beoordeeld
  • medewerkers krijgen passende bewustwording
  • wijzigingen en kwetsbaarheden worden beheerst

4. Controle en verbetering

Sluit de cyclus met meting, interne audit en directiebeoordeling. Leg bij afwijkingen niet alleen de oplossing vast, maar ook de oorzaak en hoe herhaling wordt voorkomen.

Veelgestelde vragen

Is de checklist compleet genoeg voor certificering?+

Nee. De norm, scope en organisatiecontext bepalen welke uitwerking nodig is.

Moet ieder punt een apart document worden?+

Nee. Gebruik alleen documenten die de uitvoering en aantoonbaarheid werkelijk helpen.

Wanneer is de organisatie klaar voor de audit?+

Wanneer het ISMS aantoonbaar werkt, intern is getoetst en bevindingen worden opgevolgd.

Gebruikte en geraadpleegde bronnen

Voor feitelijke en tijdgevoelige informatie gebruiken we bij voorkeur primaire bronnen. Controleer bij belangrijke besluiten altijd de actuele officiële publicatie.

Gerelateerde artikelen

ISO 27001Wat is ISO 27001 en wat betekent het voor jouw organisatie?Bekijk artikel →ISO 27001ISO 27001-certificering: het volledige stappenplanBekijk artikel →Audits en certificeringHoe bereid je jouw organisatie voor op een interne audit?Bekijk artikel →

Deze uitleg is algemeen en vervangt geen juridische beoordeling of de officiële normtekst.