ISO 27001

ISO 27001 is de internationale norm voor informatiebeveiliging waarmee een organisatie aantoont dat ze risico’s rond vertrouwelijke gegevens systematisch beheerst via een gecertificeerd managementsysteem (ISMS). Je komt de norm ook tegen als ISO/IEC 27001, en de losse beveiligingsmaatregelen staan in bijlage Annex A. Kort gezegd: ISO 27001 bewijst dat je informatie veilig, betrouwbaar en aantoonbaar beschermt — niet met losse trucjes, maar met een vaste werkwijze die je elk jaar controleert.

Voor IT-beslissers, systeembeheerders en MSP’s is dit relevant zodra je met gevoelige data werkt: klantgegevens, medische dossiers, leerlinggegevens of interne documenten. En ja — ook je printomgeving valt daaronder. Elk document dat naar een printer gaat is immers data die onderweg beveiligd moet zijn.

Hoe werkt ISO 27001?

ISO 27001 draait om één centraal idee: een ISMS (Information Security Management System, oftewel informatiebeveiligingsmanagementsysteem). Dat is geen software, maar een geheel van afspraken, processen en verantwoordelijkheden waarmee je informatiebeveiliging structureel regelt. De norm schrijft niet voor welke techniek je gebruikt — hij schrijft voor dat je risico’s kent en beheerst. Stap voor stap werkt het zo:

  1. Scope bepalen. Je legt vast welke systemen, afdelingen en gegevens onder je ISMS vallen. Bijvoorbeeld: alle klantdata én de volledige printomgeving.
  2. Risicoanalyse. Je brengt in kaart wat er mis kan gaan (een dossier dat op de printer blijft liggen, een datalek via een onbeveiligde printserver) en hoe ernstig dat is.
  3. Maatregelen kiezen (risk treatment). Voor elk risico kies je een passende maatregel uit de Annex A-lijst. Denk aan toegangsbeveiliging, versleuteling of logging.
  4. Statement of Applicability (SoA). In dit kerndocument leg je vast welke maatregelen je toepast én waarom je andere overslaat. Je hoeft dus niet alle maatregelen te implementeren — alleen die je risico afdekken.
  5. Doen, meten, verbeteren. Je voert de maatregelen in, controleert of ze werken en stuurt bij. Dit heet de PDCA-cyclus (Plan-Do-Check-Act): een continue verbetercyclus.
  6. Auditen en certificeren. Een onafhankelijke, geaccrediteerde instantie toetst je ISMS in twee fasen (Stage 1 op papier, Stage 2 in de praktijk). Slaag je, dan krijg je het certificaat.

De actuele versie is ISO 27001:2022. Die bevat 93 beveiligingsmaatregelen, verdeeld over vier thema’s: organisatorisch, mensen, fysiek en technologisch. In de oude versie uit 2013 waren dat er nog 114 in veertien domeinen — de nieuwe indeling is overzichtelijker.

Waarom is ISO 27001 belangrijk?

  • Aantoonbare zekerheid. Een certificaat is bewijs richting klanten, partners en toezichthouders dat je informatiebeveiliging op orde is — zonder dat iedereen dat zelf hoeft te controleren.
  • Toegang tot opdrachten. Veel aanbestedingen in zorg, onderwijs en overheid eisen ISO 27001 (of gelijkwaardig) van leveranciers. Zonder certificaat val je af.
  • Minder datalekken. Doordat je risico’s structureel aanpakt, voorkom je incidenten in plaats van ze achteraf te blussen.
  • Sluit aan op wetgeving. De aanpak sluit naadloos aan op de AVG en op sectornormen als NEN 7510 in de zorg. Werk je aan de één, dan heb je de ander half klaar.
  • Rust in de organisatie. Iedereen weet wie waarvoor verantwoordelijk is en wat te doen bij een incident.

ISO 27001 vergeleken met verwante normen

ISO 27001 wordt vaak in één adem genoemd met de AVG en NEN 7510. Ze overlappen, maar hebben elk een eigen rol. Deze tabel zet ze naast elkaar:

KenmerkISO 27001AVGNEN 7510
Wat is het?Certificeerbare norm voor informatiebeveiligingEuropese privacywetZorgspecifieke norm, bouwt op ISO 27001
Verplicht?Vrijwillig (vaak wel geëist)Wettelijk verplichtVerplicht in de Nederlandse zorg
ReikwijdteAlle informatieAlleen persoonsgegevensPatiëntgegevens
Certificaat mogelijk?Ja, door geaccrediteerde instantieNeeJa
KernISMS + risicobeheerRechten van betrokkenenISMS toegespitst op zorg

Waar let je op: veelgemaakte fouten

  • Alleen naar de kantoor-IT kijken. Printers, multifunctionals en printservers worden vaak vergeten, terwijl daar juist gevoelige documenten passeren.
  • Een papieren tijger bouwen. Dikke documenten die niemand naleeft geven schijnzekerheid. Het gaat om wat je écht doet.
  • De scope te breed of te smal kiezen. Te breed wordt onhaalbaar, te smal dekt je echte risico’s niet af.
  • Certificaat als eindpunt zien. ISO 27001 vraagt jaarlijkse surveillance-audits en elke drie jaar een hercertificering. Het is een doorlopend proces.
  • Medewerkers niet meenemen. De meeste incidenten ontstaan door menselijk handelen. Bewustwording hoort er dus bij.

ISO 27001 in de praktijk

Voorbeeld 1 — Ziekenhuis (zorg). Een ziekenhuis moet aantonen dat patiëntgegevens veilig zijn, ook op papier. Uit de risicoanalyse blijkt dat uitgeprinte dossiers geregeld op de printer blijven liggen. Als maatregel voert het secure print release in: een document komt pas uit de printer als de medewerker zich bij het apparaat identificeert met een pasje. Zo staat in de Statement of Applicability een concrete, controleerbare oplossing voor een reëel risico.

Voorbeeld 2 — Onderwijsinstelling (onderwijs). Een hogeschool met duizenden studenten wil ISO 27001-gecertificeerd worden voor een subsidietraject. De oude printserver bleek een zwak punt: onbeheerd, slecht gelogd en lastig te updaten. De school stapt over op serverloos, cloudgebaseerd printbeheer met centrale logging en toegangsbeheer. Daarmee is per gebruiker herleidbaar wie wat printte — precies het bewijs dat een auditor wil zien.

Voorbeeld 3 — MSP voor het mkb (IT-partner). Een managed service provider beheert de IT voor tientallen mkb-klanten. Omdat de MSP zelf ISO 27001-gecertificeerd is, kan hij aan klanten aantonen dat hun uitbestede printomgeving aan dezelfde beveiligingseisen voldoet. Dat scheelt elke klant een eigen certificeringstraject en maakt de MSP aantrekkelijker in aanbestedingen.

ISO 27001 en cloudprinten

Je printomgeving is vaker een zwakke plek dan je denkt. Documenten die onbeheerd op de printer liggen, een verouderde printserver of ontbrekende logging zijn precies de risico’s die een ISO 27001-auditor onder de loep neemt. Cloudprinten helpt je die risico’s wegnemen: geen kwetsbare printserver meer, centrale toegangsbeveiliging en volledige logging van wie wat printte.

Bij Cloudprinten.nl richten we cloud print-management zo in dat het je beveiligingsdoelen ondersteunt — zonder gedoe. Verdiep je verder in de bouwstenen die hierbij horen:

Verwante termen

Veelgestelde vragen

Is ISO 27001 verplicht?

Nee, ISO 27001 is niet wettelijk verplicht. In de praktijk eisen veel opdrachtgevers in zorg, onderwijs en overheid het certificaat wél van hun leveranciers. Zonder certificaat val je bij aanbestedingen vaak buiten de boot.

Wat is het verschil tussen ISO 27001 en de AVG?

De AVG is een wet die specifiek persoonsgegevens beschermt en verplicht is voor iedereen. ISO 27001 is een vrijwillige, certificeerbare norm die álle informatie beschermt via een managementsysteem. Ze versterken elkaar: ISO 27001 helpt je aantoonbaar aan de AVG te voldoen.

Hoeveel maatregelen kent ISO 27001?

De versie uit 2022 telt 93 beveiligingsmaatregelen in Annex A, verdeeld over vier thema’s: organisatorisch, mensen, fysiek en technologisch. Je kiest alleen de maatregelen die jouw risico’s afdekken en legt dat vast in de Statement of Applicability.

Valt printen echt onder ISO 27001?

Ja. Een uitgeprint document is informatie, en de printer, multifunctional en printserver zijn systemen die die informatie verwerken. Als printen binnen je scope valt, kijkt de auditor naar zaken als toegangsbeveiliging, secure print release en logging.

Hoe lang blijft een ISO 27001-certificaat geldig?

Een certificaat is drie jaar geldig. In die periode voer je jaarlijkse surveillance-audits uit en na drie jaar volgt een volledige hercertificering. Informatiebeveiliging is dus geen eenmalig project, maar een doorlopende cyclus.

Inhoudsopgave

Gratis demo

Ontdek hoe Cloudprinten jouw organisatie helpt slimmer, veiliger en flexibeler te printen. Ervaar zelf hoe eenvoudig werken in de cloud kan zijn.

Hulp nodig?

Onze specialisten helpen je graag verder.