ISO/IEC 27001 is de internationale referentienorm voor het Information Security Management System (ISMS). Steeds vaker geeist door opdrachtgevers, in aanbestedingen, door cyberverzekeraars of voor toegang tot bepaalde exportmarkten. SYAGA begeleidt u van de gap assessment tot de voorbereiding van de certificeringsaudit.
ISO 27001 is geen algemene wettelijke verplichting, maar wordt een onontkoombare commerciele vereiste
ISO/IEC 27001 blijft een vrijwillig traject. Ze wordt echter steeds vaker geeist in aanbestedingen, door grote opdrachtgevers, door bepaalde cyberverzekeraars, of als voorwaarde voor toegang tot bepaalde exportmarkten.
De meerderheid van MKB- en middenbedrijven heeft geen gestructureerd Information Security Management System opgezet. Het onderwerp wordt ervaren als complex, technisch en langdurig.
Klassieke certificeringsopdrachten belasten uw teams gedurende meerdere maanden en vertegenwoordigen een aanzienlijke investering, vaak buiten bereik van een MKB-bedrijf.
De CIO of de security officer maandenlang inzetten om een ISMS op te bouwen is niet haalbaar in een MKB-bedrijf waar iedereen al meerdere petten draagt.
Een gestructureerd traject in 3 fasen, gebaseerd op dezelfde methodologie die SYAGA al beproefde met PSSI-Express
Kadergesprek met de directie en de IT-verantwoordelijke, gevolgd door een systematische beoordeling van elk van de 93 beveiligingsmaatregelen van Annex A (editie 2022), verdeeld over de 4 thema's organisatorisch, menselijk, fysiek en technologisch. Oplevering van een feitelijk verschillenrapport.
Opstelling of update van het beveiligingsbeleid (ISMS), van de Verklaring van Toepasselijkheid (VvT) die de toepassing of uitsluiting van elk van de 93 maatregelen onderbouwt, en van een geprioriteerd remediatieplan om de in fase 1 geidentificeerde verschillen te dichten.
Opvolging van de uitvoering van het remediatieplan, documentaire review, en voorbereiding van uw team op de audit uitgevoerd door een onafhankelijke geaccrediteerde certificerende instelling. SYAGA bereidt u voor op de audit; de certificering zelf wordt afgegeven door deze externe instelling.
De structurerende documenten van het ISO 27001-certificeringsdossier
Feitelijke beoordeling van uw compliancegraad ten opzichte van de norm.
Centraal normatief document van het ISO 27001-certificeringsdossier.
Het governance-document vereist door de clausules 4 tot 10 van de norm.
De routekaart om de geidentificeerde verschillen te dichten.
Documenten die uw teams direct kunnen toepassen.
Alle documenten in formaten die u kunt laten evolueren.
Het ISO 27001-ISMS overlapt van nature met meerdere referentiekaders
Centraal referentiekader: clausules 4 tot 10 (managementeisen) en Annex A (93 beveiligingsmaatregelen verdeeld over 4 thema's).
De cyberrisicobeheermaatregelen vereist door de NIS2-richtlijn overlappen grotendeels met de maatregelen van Annex A ISO 27001. Een ISO 27001-ISMS vergemakkelijkt de NIS2-compliance voor de betrokken entiteiten.
De maatregelen van de informatiehygienegids van het ANSSI (Franse cyberbeveiligingsautoriteit) overlappen aanzienlijk met de maatregelen van Annex A ISO 27001. Overeenstemming gedocumenteerd in het remediatieplan.
De passende technische en organisatorische maatregelen vereist door artikel 32 van de AVG steunen op dezelfde best practices als Annex A ISO 27001 (toegangscontrole, versleuteling, incidentbeheer).
Elke ISO 27001-opdracht wordt gedimensioneerd naar uw scope en huidige volwassenheid. Altijd offerte op maat.
Eerste foto van uw verschillen
Van gap assessment tot voorbereiding van de audit
Na certificering of doorlopend
Wat ISO/IEC 27001 echt zegt, eenvoudig uitgelegd. Elk punt verwijst naar zijn officiele bron (ISO, AFNOR, COFRAC, ANSSI), bijgewerkt op 17/07/2026.
ISO/IEC 27001 is een erkende methode om de dreigingen voor uw gegevens te identificeren, de risico's te beheersen en de juiste beschermingen in te voeren, zodat uw informatie vertrouwelijk, beschikbaar en betrouwbaar blijft. Het is geen software, het is een organisatie die in het bedrijf moet worden opgezet.
Bron: AFNOR CertificationIn tegenstelling tot andere trajecten (zoals de veiligheidshomologatie die aan bepaalde overheidssystemen wordt opgelegd), is ISO 27001 facultatief: het is een certificerende norm, geen algemene wettelijke verplichting. U kiest ervoor om klanten, partners en verzekeraars gerust te stellen.
Bron: ANSSI (methodefiche)Nooit het bedrijf zelf, noch een consultant: alleen een onafhankelijke en geaccrediteerde certificerende instelling kan het afgeven (het COFRAC is de enige Franse accreditatie-instantie, opgericht in 1994). Het verkregen certificaat is 3 jaar geldig.
Bron: COFRACVoorafgaande beoordeling (optioneel), voorbereiding, documentreview, audit ter plaatse om te verifieren wat echt is ingevoerd, afgifte van het certificaat (3 jaar), gevolgd door een jaarlijkse controlebezoek en een volledige vernieuwingsaudit na 3 jaar. Niets ligt eens en voor altijd vast.
Bron: AFNOR CertificationVolgens een AFNOR-studie onder gecertificeerde bedrijven: 89% constateerde minder beveiligingsincidenten, 83% heeft solidere interne beveiligingsprocessen, en 88% behield klanten die zonder de certificering hadden kunnen vertrekken.
Bron: AFNOR-studie 2019Het is de meest gebruikte informatiebeveiligingsnorm ter wereld volgens de ISO zelf. En de accreditatie die de certificerende instellingen controleert (zoals het COFRAC in Frankrijk) wordt internationaal erkend via akkoorden tussen landen, wat de toegang tot markten in Europa en daarbuiten vergemakkelijkt.
Bron: ISO (comite JTC1/SC27)U hoeft geen multinational of een IT-bedrijf te zijn. Hier is, met officiele bronnen onderbouwd, wie zich hiermee kan (en soms moet) bezighouden.
De certificering richt zich op « alle organisaties, bedrijven en gemeenschappen, van elke omvang en elke sector, die gegevens bezitten, fysiek of gedigitaliseerd ». AFNOR geeft zelf aan dat het zich niet « uitsluitend richt op datahosters, start-ups, multinationals of IT-bedrijven »: boekhoudkantoor, garage, vereniging, gemeentehuis, kliniek... als u gegevens heeft, valt u binnen het toepassingsgebied.
Bron: AFNOR Certification (17/07/2026)De officiele methodefiche van ANSSI (mei 2025) bevestigt dit zwart op wit: voor ISO/IEC 27001 is het vakje « Verplichting » aangevinkt als « Facultatief ». De veiligheidshomologatie (het echt verplichte regime) daarentegen geldt alleen voor de informatiesystemen van de Staat en gereglementeerde Franse operatoren (OIV/OSE). Twee verschillende werelden: verwar ze niet als een leverancier u vertelt over een wettelijke ISO 27001-verplichting, dat klopt niet.
Bron: ANSSI, methodefiche v1.0 (mei 2025)De Europese tekst NIS2 (die wel verplicht is) verwijst expliciet naar de ISO/IEC 27000-normfamilie, waarvan ISO 27001 deel uitmaakt, als referentie voor goede praktijken voor cyberbeveiligingsmaatregelen. De Europese Commissie vraagt de lidstaten om « het gebruik van relevante Europese en internationale normen te bevorderen ». Concreet betekent dit: ISO 27001 wordt het meest erkende middel om NIS2-conformiteit aan te tonen bij een toezichthouder.
Bron: EUR-Lex, richtlijn (EU) 2022/2555, overwegingen 79-80Volgens de Europese Commissie omvat NIS2 18 kritieke sectoren: energie, transport, gezondheidszorg, financien, waterbeheer, digitale infrastructuur (al onder NIS1), plus nu ook publieke elektronische communicatie, sociale netwerken, afvalbeheer, productie van kritieke producten, post en koeriersdiensten, overheidsbestuur en de ruimtevaartsector. De groottegrens: « middelgrote en grote entiteiten » in deze sectoren moeten cyberrisicobeheersmaatregelen nemen en significante incidenten melden.
Bron: Europese Commissie, digital-strategy.ec.europa.euDe officiele Europese definitie (Aanbeveling 2003/361/EG) stelt precieze drempels vast. Een bedrijf overschrijdt de drempel « middelgroot » (en valt daarmee waarschijnlijk onder NIS2) zodra het een van deze grenzen overschrijdt:
| Categorie | Personeel | Omzet |
|---|---|---|
| Micro-onderneming | minder dan 10 | 2 M€ of minder |
| Klein bedrijf | minder dan 50 | 10 M€ of minder |
| Middelgroot bedrijf | minder dan 250 | 50 M€ of minder |
De Europese Commissie heeft op 20 januari 2026 een gerichte wijziging voorgesteld om de conformiteit van 28.700 bedrijven te verlichten, waarvan 6.200 micro- en kleine ondernemingen. Bewijs dat het onderwerp allang niet meer alleen grote groepen aangaat: bescheiden structuren zien zich, via hun klanten of hun sector, geconfronteerd met dezelfde eisen.
Bron: Europese Commissie, digital-strategy.ec.europa.eu (20/01/2026)Geen onnodige paniek hier, alleen de officiele cijfers. Wat de wet werkelijk zegt over boetes, wie ze toepast, en waarom ISO 27001 uw beste bescherming ertegen blijft.
Dit is het geruststellendste punt: niet gecertificeerd zijn voor ISO 27001 leidt op zich niet tot een boete. De norm is facultatief (« vakje Verplichting aangevinkt als Facultatief », bevestigt de officiele methodefiche van ANSSI). Een facultatieve norm heeft logischerwijs geen wettelijk sanctiemechanisme gekoppeld aan het ontbreken ervan.
Bron: ANSSI, methodefiche v1.0 (mei 2025)Als uw activiteit binnen het toepassingsgebied van de Europese NIS2-richtlijn valt (die wel verplicht is), zijn de boetes zwart op wit becijferd door de Europese Commissie: tot 10.000.000 EUR of 2% van de wereldwijde omzet van het voorgaande boekjaar voor een « essentiele » entiteit (het hoogste bedrag telt), en tot 7.000.000 EUR of 1,4% van de wereldwijde omzet voor een « belangrijke » entiteit. Precies om dit risico te vermijden wordt ISO 27001 aanbevolen als bewijs van conformiteit.
Bron: Europese Commissie, officiele FAQ NIS2Het zijn geen automatische of forfaitaire boetes. De bevoegde autoriteit moet rekening houden met « de aard, de ernst en de duur van de inbreuk, de veroorzaakte schade of geleden verliezen, [en] het opzettelijke of nalatige karakter van de inbreuk ». Een bedrijf te goeder trouw dat een incident snel corrigeert wordt niet behandeld als een nalatig en recidiverend bedrijf.
Bron: Europese Commissie, officiele FAQ NIS2Elke lidstaat wijst zijn eigen bevoegde autoriteit aan om NIS2 toe te passen. In Frankrijk is dat ANSSI (Agence nationale de la securite des systemes d'information), belast met de uitvoering en controle. ANSSI heeft in maart 2026 een nationaal referentiekader (ReCyF, niet verplicht) beschikbaar gesteld om bedrijven te helpen hun weg te vinden en hun bestaande aanpak te vergelijken, waaronder ISO 27001.
Bron: cyber.gouv.fr (ANSSI)De bevoegde autoriteiten beschikken ook over niet-financiele instrumenten: bindende instructies, de opdracht om de aanbevelingen van een beveiligingsaudit uit te voeren, of de opdracht tot conformiteit van de beveiligingsmaatregelen. De richtlijn voorziet ook in bepalingen over de verantwoordelijkheid van personen met een algemene directiefunctie. De boete is doorgaans niet de eerste reactie op een tekortkoming.
Bron: Europese Commissie, officiele FAQ NIS2De lidstaten hadden tot 17 oktober 2024 de tijd om NIS2 om te zetten in nationaal recht. Op de datum van redactie publiceert geen enkele officiele bron een reeel geval met een daadwerkelijk toegepast sanctiebedrag in Frankrijk of de EU: de bovenstaande cijfers zijn wettelijke maximumplafonds, geen gemiddeld vastgestelde bedragen. Wij zullen deze pagina bijwerken zodra een officieel geval wordt gepubliceerd.
Bron: Europese Commissie, digital-strategy.ec.europa.euWelke data tellen echt? Wat al verplicht is, wat al loopt, en wat eraan komt. Onderbouwd met officiele bronnen, in 2 minuten begrepen, bijgewerkt op 18/07/2026.
Er bestond een versie uit 2013, nu verouderd. De officiele methodefiche van ANSSI (mei 2025) bevestigt dit zwart op wit in haar vergelijkingstabel: « Laatste versie: ISO27001 versie 2022 ». Deze versie dekt de organisatorische, fysieke en technologische domeinen van het te certificeren toepassingsgebied. Concreet: elke nieuwe certificering, of elke vernieuwing, gebeurt nu op basis van deze versie.
Bron: ANSSI, methodefiche v1.0 (mei 2025)De Europese richtlijn NIS2 is in januari 2023 in werking getreden, maar de datum die telt voor bedrijven is 17 oktober 2024: de uiterste termijn waarop elke lidstaat de tekst in nationaal recht moest hebben omgezet. Sinds die datum is NIS2 concreet van toepassing, en verwijst zij precies naar de ISO/IEC 27000-normfamilie (waarvan ISO 27001 deel uitmaakt) als referentie van goede praktijken om eraan te voldoen.
Bron: Europese Commissie, digital-strategy.ec.europa.euDe dag na de uiterste omzettingstermijn van NIS2 werd de oude NIS1-richtlijn (die van 2016) officieel ingetrokken. Voortaan een enkele referentietekst in Europa voor de gereglementeerde cyberbeveiliging van kritieke sectoren: geen twijfel meer over welk kader van toepassing is.
Bron: Europese Commissie, digital-strategy.ec.europa.euHet ISO 27001-certificaat, eenmaal afgegeven door een geaccrediteerde instelling, is 3 jaar geldig. Maar dat betekent niet dat het vaststaat: AFNOR Certification voorziet elk jaar een controlebezoek, gevolgd door een volledige vernieuwingsaudit na afloop van de 3 jaar. ANSSI bevestigt exact hetzelfde mechanisme in haar fiche van mei 2025: duur van 3 jaar, jaarlijkse directiebeoordeling en opvolgingsaudit. Twee verschillende officiele bronnen, dezelfde kalender.
Bron: AFNOR Certification, ANSSI (mei 2025)De Europese Commissie heeft op 20 januari 2026 een gerichte wijziging voorgesteld om de conformiteit van 28.700 bedrijven te vereenvoudigen, waarvan 6.200 micro- en kleine ondernemingen. Op deze datum betreft het een voorstel, nog geen aangenomen tekst: de regelgevende kalender rond ISO 27001 kan dus nog bewegen in de komende maanden, zonder dat het belang van de norm zelf ter discussie staat.
Bron: Europese Commissie, digital-strategy.ec.europa.eu (20/01/2026)Voor de informatiesystemen van de Staat en gereglementeerde operatoren heeft ANSSI haar eigen procedure, de veiligheidshomologatie, momenteel versie 2.1 (2025), eveneens met een maximale duur van 3 jaar en een aanbevolen jaarlijkse systeembeoordeling. Dit is niet hetzelfde traject als ISO 27001 (facultatief), maar beide volgen hetzelfde ritme van 3 jaar, wat het leven vergemakkelijkt van wie beide tegelijk moet beheren.
Bron: ANSSI, methodefiche v1.0 (mei 2025)Neem contact met ons op voor een offerte op maat naargelang uw scope en huidige volwassenheid.
Gratis: uw score + uw afwijkingen. Het gedetailleerde rapport en de attestatie: 499 € excl. btw, alleen als u daarvoor kiest.
contact@syaga.eu