ISO 27001
ISO 27001 is de internationale norm voor informatiebeveiliging waarmee een organisatie aantoont dat ze risico’s rond vertrouwelijke gegevens systematisch beheerst via een gecertificeerd managementsysteem (ISMS). Je komt de norm ook tegen als ISO/IEC 27001, en de losse beveiligingsmaatregelen staan in bijlage Annex A. Kort gezegd: ISO 27001 bewijst dat je informatie veilig, betrouwbaar en aantoonbaar beschermt — niet met losse trucjes, maar met een vaste werkwijze die je elk jaar controleert.
Voor IT-beslissers, systeembeheerders en MSP’s is dit relevant zodra je met gevoelige data werkt: klantgegevens, medische dossiers, leerlinggegevens of interne documenten. En ja — ook je printomgeving valt daaronder. Elk document dat naar een printer gaat is immers data die onderweg beveiligd moet zijn.
Hoe werkt ISO 27001?
ISO 27001 draait om één centraal idee: een ISMS (Information Security Management System, oftewel informatiebeveiligingsmanagementsysteem). Dat is geen software, maar een geheel van afspraken, processen en verantwoordelijkheden waarmee je informatiebeveiliging structureel regelt. De norm schrijft niet voor welke techniek je gebruikt — hij schrijft voor dat je risico’s kent en beheerst. Stap voor stap werkt het zo:
- Scope bepalen. Je legt vast welke systemen, afdelingen en gegevens onder je ISMS vallen. Bijvoorbeeld: alle klantdata én de volledige printomgeving.
- Risicoanalyse. Je brengt in kaart wat er mis kan gaan (een dossier dat op de printer blijft liggen, een datalek via een onbeveiligde printserver) en hoe ernstig dat is.
- Maatregelen kiezen (risk treatment). Voor elk risico kies je een passende maatregel uit de Annex A-lijst. Denk aan toegangsbeveiliging, versleuteling of logging.
- Statement of Applicability (SoA). In dit kerndocument leg je vast welke maatregelen je toepast én waarom je andere overslaat. Je hoeft dus niet alle maatregelen te implementeren — alleen die je risico afdekken.
- Doen, meten, verbeteren. Je voert de maatregelen in, controleert of ze werken en stuurt bij. Dit heet de PDCA-cyclus (Plan-Do-Check-Act): een continue verbetercyclus.
- Auditen en certificeren. Een onafhankelijke, geaccrediteerde instantie toetst je ISMS in twee fasen (Stage 1 op papier, Stage 2 in de praktijk). Slaag je, dan krijg je het certificaat.
De actuele versie is ISO 27001:2022. Die bevat 93 beveiligingsmaatregelen, verdeeld over vier thema’s: organisatorisch, mensen, fysiek en technologisch. In de oude versie uit 2013 waren dat er nog 114 in veertien domeinen — de nieuwe indeling is overzichtelijker.
Waarom is ISO 27001 belangrijk?
- Aantoonbare zekerheid. Een certificaat is bewijs richting klanten, partners en toezichthouders dat je informatiebeveiliging op orde is — zonder dat iedereen dat zelf hoeft te controleren.
- Toegang tot opdrachten. Veel aanbestedingen in zorg, onderwijs en overheid eisen ISO 27001 (of gelijkwaardig) van leveranciers. Zonder certificaat val je af.
- Minder datalekken. Doordat je risico’s structureel aanpakt, voorkom je incidenten in plaats van ze achteraf te blussen.
- Sluit aan op wetgeving. De aanpak sluit naadloos aan op de AVG en op sectornormen als NEN 7510 in de zorg. Werk je aan de één, dan heb je de ander half klaar.
- Rust in de organisatie. Iedereen weet wie waarvoor verantwoordelijk is en wat te doen bij een incident.
ISO 27001 vergeleken met verwante normen
ISO 27001 wordt vaak in één adem genoemd met de AVG en NEN 7510. Ze overlappen, maar hebben elk een eigen rol. Deze tabel zet ze naast elkaar:
| Kenmerk | ISO 27001 | AVG | NEN 7510 |
|---|---|---|---|
| Wat is het? | Certificeerbare norm voor informatiebeveiliging | Europese privacywet | Zorgspecifieke norm, bouwt op ISO 27001 |
| Verplicht? | Vrijwillig (vaak wel geëist) | Wettelijk verplicht | Verplicht in de Nederlandse zorg |
| Reikwijdte | Alle informatie | Alleen persoonsgegevens | Patiëntgegevens |
| Certificaat mogelijk? | Ja, door geaccrediteerde instantie | Nee | Ja |
| Kern | ISMS + risicobeheer | Rechten van betrokkenen | ISMS toegespitst op zorg |
Waar let je op: veelgemaakte fouten
- Alleen naar de kantoor-IT kijken. Printers, multifunctionals en printservers worden vaak vergeten, terwijl daar juist gevoelige documenten passeren.
- Een papieren tijger bouwen. Dikke documenten die niemand naleeft geven schijnzekerheid. Het gaat om wat je écht doet.
- De scope te breed of te smal kiezen. Te breed wordt onhaalbaar, te smal dekt je echte risico’s niet af.
- Certificaat als eindpunt zien. ISO 27001 vraagt jaarlijkse surveillance-audits en elke drie jaar een hercertificering. Het is een doorlopend proces.
- Medewerkers niet meenemen. De meeste incidenten ontstaan door menselijk handelen. Bewustwording hoort er dus bij.
ISO 27001 in de praktijk
Voorbeeld 1 — Ziekenhuis (zorg). Een ziekenhuis moet aantonen dat patiëntgegevens veilig zijn, ook op papier. Uit de risicoanalyse blijkt dat uitgeprinte dossiers geregeld op de printer blijven liggen. Als maatregel voert het secure print release in: een document komt pas uit de printer als de medewerker zich bij het apparaat identificeert met een pasje. Zo staat in de Statement of Applicability een concrete, controleerbare oplossing voor een reëel risico.
Voorbeeld 2 — Onderwijsinstelling (onderwijs). Een hogeschool met duizenden studenten wil ISO 27001-gecertificeerd worden voor een subsidietraject. De oude printserver bleek een zwak punt: onbeheerd, slecht gelogd en lastig te updaten. De school stapt over op serverloos, cloudgebaseerd printbeheer met centrale logging en toegangsbeheer. Daarmee is per gebruiker herleidbaar wie wat printte — precies het bewijs dat een auditor wil zien.
Voorbeeld 3 — MSP voor het mkb (IT-partner). Een managed service provider beheert de IT voor tientallen mkb-klanten. Omdat de MSP zelf ISO 27001-gecertificeerd is, kan hij aan klanten aantonen dat hun uitbestede printomgeving aan dezelfde beveiligingseisen voldoet. Dat scheelt elke klant een eigen certificeringstraject en maakt de MSP aantrekkelijker in aanbestedingen.
ISO 27001 en cloudprinten
Je printomgeving is vaker een zwakke plek dan je denkt. Documenten die onbeheerd op de printer liggen, een verouderde printserver of ontbrekende logging zijn precies de risico’s die een ISO 27001-auditor onder de loep neemt. Cloudprinten helpt je die risico’s wegnemen: geen kwetsbare printserver meer, centrale toegangsbeveiliging en volledige logging van wie wat printte.
Bij Cloudprinten.nl richten we cloud print-management zo in dat het je beveiligingsdoelen ondersteunt — zonder gedoe. Verdiep je verder in de bouwstenen die hierbij horen:
- Wat is secure print release — documenten pas uit de printer na identificatie.
- Beveiligd printen voor organisaties — de complete aanpak in één gids.
- Wat betekent de AVG voor printen — hoe privacy en printen samenkomen.
- Wat is NEN 7510 en printen — de zorgvariant die op ISO 27001 bouwt.
- Printserver vervangen door de cloud — het stappenplan om je zwakke plek op te ruimen.
- Onze cloudprint-oplossingen — bekijk welke software bij jouw situatie past.
Verwante termen
Veelgestelde vragen
Is ISO 27001 verplicht?
Nee, ISO 27001 is niet wettelijk verplicht. In de praktijk eisen veel opdrachtgevers in zorg, onderwijs en overheid het certificaat wél van hun leveranciers. Zonder certificaat val je bij aanbestedingen vaak buiten de boot.
Wat is het verschil tussen ISO 27001 en de AVG?
De AVG is een wet die specifiek persoonsgegevens beschermt en verplicht is voor iedereen. ISO 27001 is een vrijwillige, certificeerbare norm die álle informatie beschermt via een managementsysteem. Ze versterken elkaar: ISO 27001 helpt je aantoonbaar aan de AVG te voldoen.
Hoeveel maatregelen kent ISO 27001?
De versie uit 2022 telt 93 beveiligingsmaatregelen in Annex A, verdeeld over vier thema’s: organisatorisch, mensen, fysiek en technologisch. Je kiest alleen de maatregelen die jouw risico’s afdekken en legt dat vast in de Statement of Applicability.
Valt printen echt onder ISO 27001?
Ja. Een uitgeprint document is informatie, en de printer, multifunctional en printserver zijn systemen die die informatie verwerken. Als printen binnen je scope valt, kijkt de auditor naar zaken als toegangsbeveiliging, secure print release en logging.
Hoe lang blijft een ISO 27001-certificaat geldig?
Een certificaat is drie jaar geldig. In die periode voer je jaarlijkse surveillance-audits uit en na drie jaar volgt een volledige hercertificering. Informatiebeveiliging is dus geen eenmalig project, maar een doorlopende cyclus.