Hand die met een pen een document ondertekent op een houten bureau
GidsUitgebreide gids15 september · 09:0018 min leestijd

ISO 27001 bewijsdossier: van certificaat naar levende SoA, eigenaar, review en auditbewijs

Een ISO 27001-certificaat is een toetsmoment, geen actuele garantie. Bouw een levend bewijsdossier waarin scope, risico’s, SoA, eigenaars, reviews, uitzonderingen en menselijke vrijgave aan elkaar vastzitten.

Een certificaat kan op je website vertrouwen wekken en toch weinig zeggen over wat er vandaag gebeurt. Het is een verslag van een onafhankelijke beoordeling binnen een afgesproken scope, op een bepaald moment in een onderhoudscyclus. Het is geen bewijs dat iedere toegangsreview, back-up of leverancierscontrole van deze maand goed is uitgevoerd.

De echte klus begint daarom na de audit. Je moet van een risico naar een maatregel kunnen lopen, van die maatregel naar de verantwoordelijke persoon en van die persoon naar bewijs dat de maatregel werkt. Ontbreekt één schakel, dan heb je een keurige map met losse bestanden. Geen levend ISMS. Een beveiligingsafwijking sluit je met dezelfde discipline als een afwijking van eis naar oorzaak en effectiviteitscontrole, maar de objecten zijn hier risico’s, controls, incidenten en toegangsrechten.

Deze gids helpt je die keten opzetten voor een eigen organisatie, afdeling of productscope. Je krijgt een praktische inrichting voor ISO/IEC 27001:2022, met een levende Statement of Applicability, duidelijke eigenaars, vaste reviewmomenten, een uitzonderingsqueue en menselijke vrijgave. Alle norm-, audit- en productdetails hieronder zijn gecontroleerd op 15 september 2026.

Wat je nodig hebt voordat je begint

Een levend ISO 27001-bewijsdossier is een beheerd besluitregister waarin je scope, informatiebeveiligingsrisico’s, toepasselijke controls, control owners, maatregelbewijs, effectiviteitsreviews en uitzonderingen met elkaar verbindt. Iedere wijziging krijgt een datum, eigenaar en reden. De menselijke vrijgave bepaalt uiteindelijk of het dossier betrouwbaar genoeg is voor een audit of klantvraag.

Kies eerst de juiste normbasis

De officiële ISO-pagina vermeldt ISO/IEC 27001:2022 als gepubliceerde derde editie uit oktober 2022, met één gepubliceerde aanvulling uit 2024. Voor een Nederlandse organisatie moet je ook de Europese aanduiding begrijpen: NEN beschrijft de NEN-EN-ISO/IEC 27001:2023 als inhoudelijk gelijk aan de mondiale ISO/IEC 27001:2022, met een Europees voorwoord. Zet in je dossier beide aanduidingen naast elkaar als je klanten of auditors verschillende schrijfwijzen gebruiken.

Amendment 1:2024 voegt klimaatverandering toe aan de beoordeling van de context en belanghebbenden. BSI beschrijft dat je moet bepalen of klimaatverandering relevant is voor je managementsysteem en het, als dat zo is, moet meenemen in doelstellingen en risico-evaluatie. Een korte, ondertekende contextbeslissing hoort dus in je bewijsdossier. Een zin als “niet relevant” zonder reden is te dun.

Koop of raadpleeg de normtekst zelf. De ISO-pagina vermeldt de Engelstalige PDF en ePub momenteel voor CHF 155 (gecontroleerd op 15 september 2026). NEN Connect kan de Nederlandse vertaling en actuele Europese versie leveren. Schrijf geen volledige normtekst over in je register. Leg per control vast welke eigen beslissing, procedure en bewijsbron je gebruikt.

Leg de rollen vast voordat je bestanden verzamelt

Je hebt minstens deze rollen nodig:

  • ISMS-eigenaar. Bewaakt de samenhang, versie van de SoA, reviewkalender en escalaties.
  • Risico-eigenaar. Beslist over behandeling of acceptatie van een concreet risico. Dat is vaak een proceseigenaar of directielid, niet automatisch de securityspecialist.
  • Control owner. Zorgt dat één control werkt in het proces. Voor toegangsbeheer kan dat IT zijn, voor leveranciersbeoordeling inkoop of operations.
  • Bewijseigenaar. Levert of verzamelt het artefact, bijvoorbeeld een toegangsrapport, hersteltest of contractreview.
  • Reviewer. Controleert of het bewijs bij de control, periode en scope past en of het de werking aantoont.
  • Management. Beslist over resterend risico, grote uitzonderingen, middelen en wijzigingen in de scope.

Eén persoon mag meerdere rollen hebben in een klein bedrijf, zolang je de combinatie zichtbaar maakt en de onafhankelijke controle compenseert. Laat iemand die een control uitvoert niet automatisch de enige persoon zijn die de effectiviteit vrijgeeft.

Verzamel geen bewijs zonder vaste gegevensstructuur

Maak minimaal drie gekoppelde registers:

  1. Scope- en assetregister: diensten, processen, applicaties, data, locaties, leveranciers, interfaces en uitsluitingen.
  2. Risicoregister: risico-ID, scenario, asset, dreiging, impact op vertrouwelijkheid, integriteit en beschikbaarheid, kans, score, behandeling, restrisico, risico-eigenaar en reviewtrigger.
  3. SoA- en bewijsregister: control-ID, toepasselijk ja of nee, reden, implementatiestatus, risico-ID’s, control owner, bewijsreferenties, testmethode, laatste review, volgende review en open uitzondering.

Bewaar bestanden in een opslagplaats met toegangsbeheer, versiehistorie en bewaarbeleid. Dat kan SharePoint zijn, een gespecialiseerd ISMS-platform of een eigen database met documentopslag. Een map met de naam ISO 27001 is geen register.

Je hebt ook tijd nodig. Reserveer voor de eerste inrichting uren voor scope, interviews, datamigratie, control-mapping, workflowbouw en een proefreview. De certificatie zelf komt daar nog bij. LRQA noemt in zijn actuele FAQ voor een organisatie van 100 FTE als voorbeeld 8 tot 12 auditdagen voor Stage 1 en Stage 2 samen, 3 tot 4 dagen per jaar voor surveillance en 6 tot 8 dagen voor hercertificering. Dat is een voorbeeld van één certificatie-instelling, geen universele prijs- of tijdregel.

Voordat je het bewijsdossier bouwt
0/7

Concrete stappen: van scope naar auditbewijs

Een audit-ready keten beantwoordt steeds dezelfde vragen: wat valt binnen de scope, welk risico behandel je, welke control hoort daarbij, wie laat hem werken, welk bewijs toont de werking en wie keurt het besluit goed? Bouw de inrichting in deze volgorde. Iedere stap eindigt met een controleerbaar resultaat.

1. Bevries de scope en leg je normstatus vast

Schrijf één scopeverklaring die een buitenstaander kan begrijpen. Noem de dienst of het product, de processen die hem leveren, de informatiecategorieën, locaties, juridische entiteiten, cloudomgevingen, kritieke leveranciers en koppelingen. Leg uitsluitingen uit. “De IT-afdeling” is geen bruikbare scope als je niet zegt welke dienst en welke informatie daaronder vallen.

Maak een lijst van de bronnen die je scope bepalen: contracten, klantvragen, toepasselijke wetgeving, leveranciersafspraken, architectuurdocumenten en interne doelstellingen. Leg per bron vast wie hem heeft beoordeeld en wanneer. Voeg een wijzigingstrigger toe voor een nieuwe productlijn, overname, datastroom, cloudleverancier, kantoorlocatie of AI-toepassing.

Registreer vervolgens de normbasis als een versiegegeven. Noteer ISO/IEC 27001:2022, de Europese NEN-EN-variant die voor je contract of audit geldt en Amendment 1:2024. Neem de contextbeslissing over klimaatverandering op in hetzelfde dossier. Als klimaatrisico’s bijvoorbeeld de beschikbaarheid van een datacenter of de continuïteit van een leverancier beïnvloeden, moet je dat doorzetten naar je risicoregister.

Klaar wanneer: een auditor of klant uit één scopepagina kan afleiden welke dienst wordt beschermd, welke onderdelen buiten beeld vallen en welke gebeurtenis een herbeoordeling start.

2. Maak risico’s concreet en wijs per risico een eigenaar aan

Gebruik geen risico’s als “cyberaanval” of “onvoldoende beveiliging”. Schrijf een scenario met oorzaak, gebeurtenis en gevolg. Een werkbare formulering is: “Een aanvaller gebruikt een gelekt beheerdersaccount om klantdata uit de productieomgeving te lezen, waardoor vertrouwelijkheid en meldplicht worden geraakt.” Koppel het scenario aan assets, processen en betrokken leveranciers.

Leg je beoordelingsmethode vast voordat je scoort. Kies bijvoorbeeld een schaal van 1 tot 5 voor kans en impact, met een aparte beslisregel voor restrisico. De schaal is jouw methode, geen normfeit. Beschrijf wat een score 4 op impact betekent, wie een score boven een afgesproken grens moet escaleren en wanneer managementacceptatie nodig is.

Zet per risico minimaal deze velden in het register:

  • Risico-ID: bijvoorbeeld R-2026-007.
  • Scenario en assets: de concrete gebeurtenis en wat geraakt wordt.
  • CIA-impact: vertrouwelijkheid, integriteit en beschikbaarheid afzonderlijk.
  • Inherent risico: de score vóór behandeling.
  • Behandeling: verminderen, vermijden, delen of accepteren, met reden.
  • Controls en acties: verwijzingen naar de SoA en het behandelingsplan.
  • Restrisico: de score na behandeling, inclusief acceptant.
  • Reviewtrigger: datum én gebeurtenissen zoals incident, wijziging of nieuwe leverancier.

Laat een risico-eigenaar de behandeling goedkeuren. De securityfunctie kan adviseren en de control-mapping uitvoeren, maar een technische eigenaar hoort niet stilzwijgend het bedrijfsrisico te accepteren.

Klaar wanneer: elk hoog risico een benoemde eigenaar, behandeling, restrisico en volgende beslisdatum heeft.

3. Maak de SoA een besluitregister, geen afvinklijst

De 2022-revisie werkt met 93 Annex A-controls, verdeeld over organisatorische, personele, fysieke en technologische controls. BSI beschrijft zowel de 93 controls als de rol van ISO/IEC 27002 als richtsnoer voor kiezen en uitsluiten. De lijst is een referentiekader. Hij vertelt niet zonder jouw risicoanalyse welke control op welke manier moet werken.

De SoA legt per control vast of hij van toepassing is en waarom. Een control uitsluiten omdat je organisatie klein is, is geen reden. Een control toepassen omdat hij in een template staat, evenmin. Schrijf de relatie met een risico, contract, wettelijke verplichting, dienst of aanvullende control. Neem ook controls op die je eigen risicoanalyse nodig maakt maar niet letterlijk in Annex A staan.

Maak per control minstens deze kaart:

  • Control-ID en titel: bijvoorbeeld A.5.23, informatiebeveiliging voor het gebruik van clouddiensten.
  • Toepasselijk: ja of nee, met een concrete motivering.
  • Implementatiestatus: gepland, in uitvoering, operationeel, tijdelijk niet effectief of buiten scope.
  • Risicoverwijzingen: de risico’s die de control behandelt.
  • Control owner: één persoon of rol met bevoegdheid om de werking te organiseren.
  • Bewijscontract: welk artefact, uit welk systeem, over welke periode en met welke dekking.
  • Effectiviteitstest: de vraag, steekproef of meting waarmee je werking beoordeelt.
  • Laatste en volgende review: inclusief event-trigger die de datum kan vervroegen.
  • Uitzondering: ID, reden, tijdelijke maatregel, deadline en managementbesluit.

De ISO/IEC JTC 1/SC 27-publicatie uit 2026 beschrijft de SoA als de plek waar controlkeuzes, implementatie en effectiviteit met interne audit en management review worden verbonden. Dat is precies de reden om de SoA te versioneren. Een wijziging van “nee” naar “ja” is geen celwijziging, maar een besluit met een risico- en bewijsgevolg.

Klaar wanneer: je voor iedere toepasselijke control kunt uitleggen welk risico hij behandelt, wie hem beheert, welk bewijs je verwacht en wanneer je opnieuw kijkt.

4. Schrijf voor iedere control een bewijscontract

Een beleid is een afspraak op papier. Een control is een afspraak die in de praktijk terugkomt. Maak daarom per control een kort bewijscontract. Beschrijf het verwachte gedrag, de bron, de periode, de dekking, de kwaliteitseis en de reviewer.

Voor A.5.23 kan het contract bijvoorbeeld vragen om de actuele cloudleverancierslijst, een risico- en contractreview per kritieke leverancier, de relevante beveiligingsclausules, een recente beoordeling van wijzigingen en het besluit van de eigenaar. Voor A.8.13, informatieback-up, verwacht je eerder een back-upbeleid, geslaagde hersteltest, log van mislukte taken en een menselijke beoordeling van de uitkomst.

Gebruik deze vaste bewijsvelden:

  • control_id en risk_ids;
  • periode waarop het bewijs ziet;
  • bron, bijvoorbeeld Microsoft Entra ID, GitHub Enterprise, Jira of een leveranciersportaal;
  • bestand, rapport, log of record-ID;
  • vastgelegd op, door wie en met welke versie;
  • populatie en dekking, bijvoorbeeld alle beheerders of 18 van 18 leveranciers;
  • verwachte uitkomst en werkelijke uitkomst;
  • afwijking, uitzondering of ontbrekende dekking;
  • reviewer, reviewdatum en besluit.

Bewaar geen wachtwoorden, tokens of onnodige persoonsgegevens in het auditpakket. Een export van alle medewerkers is geen beter bewijs dan een gerichte, gemaskeerde export met de juiste periode. Leg vast hoe je de bron hebt beveiligd en wie het volledige artefact mag openen.

Klaar wanneer: een andere reviewer met alleen control-ID, periode en bewijsreferentie kan vaststellen wat is getest en waarom de uitkomst relevant is.

5. Automatiseer verzamelen en koppelen, niet het veiligheidsbesluit

Begin met een handmatige proef voor drie controls. Als je niet handmatig kunt uitleggen welk bewijs relevant is, maakt een workflow de verwarring alleen sneller. Kies daarna de signalen die je betrouwbaar kunt ophalen uit Microsoft Entra ID, Microsoft 365, GitHub, Jira, je cloudplatform of leveranciersregister.

Een nuttige workflow doet het volgende:

  1. haalt op een gepland moment een rapport of status op;
  2. normaliseert de bron naar een vast bewijsformaat;
  3. koppelt het resultaat aan control-ID, risico-ID, periode en eigenaar;
  4. markeert ontbrekende, verlopen of onverwachte waarden;
  5. maakt bij een afwijking een item in de uitzonderingsqueue;
  6. vraagt de control owner om toelichting of herstelbewijs;
  7. geeft pas na menselijke review een status door naar de SoA.

Voor de koppeling tussen systemen kun je een bestaande API-integratie gebruiken of bouwen. Microsoft Power Automate past goed in een bestaande Microsoft 365-omgeving. n8n is aantrekkelijk als je verschillende API’s wilt combineren of self-hosted wilt werken. De tool is dan de transportlaag. Het register blijft de plek voor context, besluit en verantwoordelijkheid.

Beveilig de automatisering zelf als een control: gebruik aparte serviceaccounts, minimale rechten, rotatie van geheimen, logging van iedere uitvoering, retries met een limiet en een handmatige route bij een onvolledige bron. Sla de ruwe bron en de afgeleide samenvatting apart op. Zo kun je achteraf aantonen of een fout in de bron of in je verwerking zat.

Klaar wanneer: een mislukte of lege bron niet stilletjes als “voldaan” eindigt en iedere automatisch aangeleverde status een controleerbare bronreferentie heeft.

6. Plan reviews op ritme en op gebeurtenis

Een bruikbare startcadans is een interne werkafspraak, geen universele ISO-termijn:

  • Maandelijks: control owners controleren open bewijs, verlopen taken en uitzonderingen.
  • Per kwartaal: ISMS-eigenaar en risico-eigenaren bekijken hoge risico’s, restrisico en SoA-wijzigingen.
  • Bij gebeurtenissen: herbeoordeling na incident, bijna-incident, belangrijke architectuurwijziging, nieuwe leverancier, nieuwe datafunctie, grote release of wijziging in wet of contract.
  • Op geplande momenten: interne audit en management review volgens je eigen auditprogramma.

Meet effectiviteit met een vooraf gekozen test. Bij toegangsbeheer kan dat een volledige controle van beheerdersaccounts zijn. Bij awareness kan het een steekproef en kenniscontrole zijn. Bij leveranciersbeheer kan het de dekking van kritieke leveranciers en actuele contractclausules zijn. Zet vóór de test vast wat telt als falen. Een voorbeeld als 18 van 18 is een interne acceptatiegrens, geen ISO-regel.

Een control is pas effectief als het proces de gewenste uitkomst levert. Een screenshot van een instelling bewijst dat de instelling bestond. Een reeks correcte reviews, logregels, hersteltesten of beslissingen bewijst meer. Noteer ook de beperkingen van je test. Een control kan effectief zijn getest voor één productielijn en toch buiten die scope ontbreken.

Klaar wanneer: je reviewkalender automatisch zichtbaar maakt welke controls te laat, ongefundeerd of door een gebeurtenis opnieuw te beoordelen zijn.

7. Beheer uitzonderingen als een queue met einddatum

Een uitzondering is een tijdelijk besluit over een afwijking, niet een permanente status voor “later”. Maak een aparte queue met minimaal:

  • uitzondering-ID, control en risico;
  • wat ontbreekt of niet effectief is;
  • directe beheersmaatregel;
  • risico-eigenaar en uitvoerder;
  • datum geopend, deadline en escalatiedatum;
  • verwacht herstelbewijs;
  • keuze: herstellen, alternatief behandelen, restrisico accepteren of buiten scope motiveren;
  • managementbesluit, besluitdatum en einddatum;
  • herreview en sluitingsbewijs.

Gebruik duidelijke statussen zoals nieuw, in behandeling, wacht op bewijs, ter review, risico geaccepteerd, verlopen en gesloten. Laat risico geaccepteerd nooit automatisch naar gesloten gaan. Een geaccepteerd restrisico is een expliciet besluit met een houdbaarheidsdatum.

Escalatie werkt alleen als iemand eigenaar is van het besluit. Een ontbrekend herstelbewijs gaat naar de control owner. Een deadline die de blootstelling niet meer verantwoord maakt, gaat naar de risico-eigenaar. Een grote of terugkerende uitzondering gaat naar management. De workflow mag herinneren en blokkeren. Hij mag geen risico accepteren namens de organisatie.

Klaar wanneer: iedere open uitzondering een volgende actie, einddatum, eigenaar en vrijgavebeslissing heeft.

8. Maak een auditpakket en geef het menselijk vrij

Stel je auditpakket samen vanuit de registers, niet vanuit een losse verzameling bestanden. De kern bestaat uit de actuele scope, normstatus, risicomethode, risicoregister, versie van de SoA, controlbewijs, interne auditrapporten, management review, open en gesloten uitzonderingen en een wijzigingenlog. Zet een peildatum op het pakket.

Kies vóór de externe audit vijf tot tien controls en loop ze volledig door. Laat zien hoe een risico naar de SoA verwijst, hoe de control owner bewijs levert, hoe een reviewer effectiviteit test en wat er gebeurt als bewijs ontbreekt. Neem minstens één leverancierscontrol, één toegangscontrol, één back-up- of continuïteitscontrol en één wijzigings- of incidentcontrol op als die in jouw scope van toepassing zijn.

De certificatie-instelling beoordeelt eerst het ontwerp van het ISMS in Stage 1 en daarna de werking in Stage 2. Na certificering volgt volgens de actuele LRQA-uitleg een driejarige cyclus met surveillance-audits en een hercertificeringsaudit. De precieze auditplanning komt uit de gekozen instelling en jouw scope.

ISO beschrijft certificering als schriftelijke zekerheid van een onafhankelijke partij en benadrukt dat ISO zelf geen certificaten uitgeeft. Controleer daarom de accreditatie en de scope van de certificatie-instelling. De RvA publiceert voor Nederland een specifiek protocol voor certificering op basis van ISO/IEC 27001 en ISO/IEC 27701.

Laat de laatste vrijgave door een persoon doen die de dossiers kan begrijpen en het restrisico mag beoordelen. De vrijgave bevat de peildatum, naam, rol, gecontroleerde versie, resterende beperkingen en besluit. “Auditklaar” zonder menselijke naam is een workflowstatus, geen besluit.

Klaar wanneer: je met een vaste steekproef kunt aantonen dat de keten werkt en een bevoegde persoon het actuele pakket heeft vrijgegeven.

Je ziet op dit punt hoeveel werk achter één groen vakje zit. Dat is precies waarom je eerst het proces ontwerpt en daarna pas software kiest. Een levend dossier is een werkritme met eigenaars, bronnen, beslissingen en herhaling.

Valkuilen die je dossier onbetrouwbaar maken

Het certificaat wordt de statusbron

Een PDF met een geldigheidsdatum vertelt niet welke controls deze maand zijn beoordeeld. Zet de operationele status in je SoA en bewijsregister. Gebruik het certificaat voor de externe claim, de scope en de certificatiecyclus. Gebruik actuele controlreviews voor de dagelijkse beslissing.

De scope is een marketingzin

“De organisatie is ISO 27001-gecertificeerd” kan een klant op het verkeerde been zetten als het certificaat alleen één product of juridische entiteit dekt. Zet scope en uitsluitingen in elk klantpakket. Laat sales of inkoop nooit een bredere belofte doen dan het certificaat en de actuele SoA dragen.

Een control krijgt alleen een beleid

Een beleid toont dat je iets hebt afgesproken. Het toont niet dat medewerkers het volgen, dat een systeem het afdwingt of dat iemand de uitkomst controleert. Koppel beleid aan procesbewijs, systeemlog, review, test of interview. Een control met alleen policy.pdf hoort op zijn minst in de reviewqueue.

De SoA wordt één keer ingevuld

Een nieuwe leverancier, productfunctie of cloudomgeving kan de toepasselijkheid van controls veranderen. Zet reviewtriggers op wijzigingen. Versioneer de SoA en bewaar oude besluiten. Overschrijf geen “nee” door “ja” zonder reden, risicoverwijzing en eigenaar.

Risico-eigenaar en control owner worden door elkaar gehaald

De risico-eigenaar besluit wat het bedrijfsrisico betekent en welk restrisico aanvaardbaar is. De control owner organiseert de maatregel. Een technisch goede control kan een onvoldoende behandeld risico laten bestaan. Houd de twee rollen apart in je data.

Automatisering maskeert een lege bron

Een API-time-out, verlopen token of gewijzigde kolom kan een workflow een lege uitkomst geven. Als je lege waarde als groen verwerkt, produceer je auditbewijs van je eigen storing. Test foutpaden, geef onbekend een zichtbare status en laat een mens de bronafwijking beoordelen.

De uitzonderingsqueue wordt een kerkhof

Een lijst met 40 open uitzonderingen zonder prioriteit is geen risicobeheersing. Geef iedere uitzondering een eigenaar, deadline, directe maatregel en managementbesluit. Rapporteer oude en herhaalde uitzonderingen apart. Een terugkerende uitzondering is vaak een zwakke control of een verkeerde scope.

Reviews worden alleen vlak voor de audit uitgevoerd

Auditseizoen is de slechtste tijd om ontbrekende maanden bewijs te reconstrueren. Plan kleine reviews tijdens het jaar. Bewaar de bron zodra het proces draait en laat een reviewer kort na de periode beoordelen. Zo blijft de volgende audit een steekproef van je werk, geen archeologische opgraving.

De menselijke vrijgave verdwijnt achter een vinkje

Een workflow kan volledigheid controleren, maar niet zelfstandig beslissen of een restrisico aanvaardbaar is. Zet naam, rol, reden en datum van iedere kritieke vrijgave vast. Laat een geblokkeerd auditpakket niet automatisch groen worden omdat alle taken technisch zijn uitgevoerd.

Beslis-kader: kant-en-klaar, workflow of maatwerk?

De beste keuze volgt uit vier vragen:

  1. Hoeveel variatie zit in de scope? Eén dienst met één team vraagt iets anders dan meerdere producten, entiteiten en locaties.
  2. Hoeveel bewijs komt uit andere systemen? Een handmatig documentregister volstaat eerder wanneer de bron klein en stabiel is.
  3. Hoe zwaar zijn rollen en uitzonderingen? Veel reviewers, formele risk acceptance, terugkerende uitzonderingen en auditplanning vragen meer structuur.
  4. Wie beheert het systeem? Een gratis workflow zonder eigenaar is duurder dan een betaald platform dat iedere maand wordt bijgewerkt.

Wanneer een eenvoudige basis genoeg is

Kies Microsoft Lists met SharePoint als je één overzichtelijke scope hebt, weinig reviewers en een beperkt aantal terugkerende bewijsstukken. Leg de velden, rechten, versies, meldingen en menselijke review strak vast. Gebruik Power Automate pas wanneer de triggers, foutmeldingen en escalaties helder zijn.

Dit is geen minderwaardige oplossing. Het wordt pas onveilig wanneer de lijst de enige uitleg bevat, bewijsbestanden worden overschreven of de securityspecialist alle besluiten uit zijn hoofd moet toelichten.

Wanneer een kant-en-klaar ISMS-platform past

Kies een gespecialiseerd platform als de kern van het werk bestaat uit normstructuur, risico’s, policies, assets, control-mapping, leveranciers en auditrapportage. De actuele plannenpagina van ISMS.online noemt risico-, asset- en policybeheer, koppelingen tussen controls en risico’s en leveranciersbeheer als platformfuncties. Vraag vóór aankoop hoe export, bewaartermijnen, rollen, datalocatie, API-toegang en verwijdering werken.

Een kant-en-klaar platform geeft je sneller schermen en basisstructuur. Het vervangt geen inhoudelijke normkeuzes. Als je proces onduidelijk is, krijg je vooral een nette onduidelijkheid.

Wanneer een workflowlaag genoeg is

Kies n8n of Power Automate als je al een goed register hebt, maar bewijs uit meerdere bronnen moet komen. n8n Cloud Starter kost op de actuele prijspagina €20 per maand bij jaarlijkse betaling voor 2.500 volledige workflowuitvoeringen met onbeperkte stappen. De self-hosted Community-editie is gratis, maar de officiële n8n-documentatie noemt onder meer het ontbreken van projecten, delen, SSO en Git-versiebeheer.

Power Automate past logisch in een Microsoft-omgeving. De officiële prijspagina vermeldt Power Automate Premium voor USD 15 per gebruiker per maand bij jaarlijkse betaling, exclusief belasting. De pagina vermeldt ook een Process-plan van USD 150 per bot per maand voor onbemande automatisering. Controleer je tenant, connectors en contract voordat je een bedrag begroot.

Een workflowlaag is geen ISMS. Hij haalt data op, opent taken, koppelt bewijs en escaleert. De SoA, risicoacceptatie en menselijke vrijgave blijven de inhoudelijke laag.

Wanneer maatwerk of een hybride model gerechtvaardigd is

Laat maatwerk bouwen wanneer je bewijslogica onderdeel is van een bedrijfsproces, je meerdere systemen moet combineren, je eigen datamodel leidend is of je strikte eisen hebt aan datalocatie, rollen, auditlog en bewaartermijn. Een hybride model werkt vaak goed: een bestaand ISMS-platform voor normstructuur, een eigen integratielaag voor operationele bronnen en een aparte archieflaag voor bewijs.

Maatwerk is overkill bij één scope en tien handmatige bewijsstukken per kwartaal. Het is juist verdedigbaar wanneer een gemiste status direct klantverplichtingen, dienstverlening of een hoog risico raakt. Meet de onderhoudslast mee. Iedere API, eigen regel en connector krijgt een eigenaar en een testplan.

Gebruik deze snelle route als extra laag bovenop het kader:

Welke inrichting past bij je bewijsdossier?

Hoe complex is je gecertificeerde scope?

De keuzehulp geeft dezelfde uitkomst als het geschreven kader. Een eenvoudige scope krijgt een beheerde lijst. Meerdere normstelsels of locaties vragen een gespecialiseerd ISMS-platform. Veel systeembronnen vragen een workflowlaag. Geen van die opties neemt de verantwoordelijkheid voor risicoacceptatie of menselijke vrijgave over.

Uitgewerkt voorbeeld: een B2B-SaaS-scope met twaalf medewerkers

Dit is een illustratief rekenvoorbeeld, geen klantverhaal. De bedrijfsnaam ontbreekt bewust. De aantallen laten zien hoe je een dossier opbouwt; ze zijn geen minimum voor certificering.

Scope en risico

De organisatie levert één cloudapplicatie voor zakelijke klanten. De illustratieve scope bevat twaalf medewerkers, één kantoor, één productieomgeving, een GitHub Enterprise-organisatie, Microsoft 365, een externe cloudleverancier en een betaalprovider. De scope sluit marketingsoftware en privéapparaten uit, met een expliciete reden en eigenaar voor die uitsluiting.

Tijdens de eerste risico-workshop ontstaan onder meer deze twee records:

  • R-2026-007: een aanvaller gebruikt een gelekt beheerdersaccount. Impact op vertrouwelijkheid is 5, op integriteit 4 en op beschikbaarheid 2. De risico-eigenaar is de operationeel directeur.
  • R-2026-011: een uitval bij de cloudleverancier onderbreekt de applicatie. Impact op beschikbaarheid is 5. De risico-eigenaar is de productdirecteur.

De scores zijn illustratief. Belangrijker is de traceerbaarheid: beide risico’s verwijzen naar het assetregister, de relevante leveranciers en de gekozen behandeling.

SoA en bewijscontract

Voor R-2026-007 kiest het team in dit voorbeeld onder meer A.5.16 voor identiteitsbeheer, A.5.18 voor toegangsrechten, A.8.2 voor bevoorrechte toegangsrechten, A.8.15 voor logging en A.8.16 voor monitoring. De SoA zegt per control waarom deze van toepassing is. Hij zegt ook wie eigenaar is en wat een reviewer in de volgende maand verwacht te zien.

Het bewijscontract voor A.8.2 luidt bijvoorbeeld:

  • bron: Microsoft Entra ID en de productieomgeving;
  • periode: de laatste kalendermaand;
  • dekking: alle bevoorrechte accounts;
  • verwachte uitkomst: iedere account heeft een benoemde eigenaar en geldige reden;
  • bewijs: export, reviewrecord en eventuele verwijderingsactie;
  • reviewer: een persoon buiten het beheerteam;
  • faalgrens: één account zonder eigenaar opent een uitzondering.

Voor R-2026-011 verwijst het dossier naar A.5.19 tot en met A.5.23 waar die controls volgens de eigen analyse van toepassing zijn, plus A.8.13 voor back-up. De cloudleverancier krijgt een eigen record met contract, recente assurance-informatie, incidentcontact, exit-afspraak en reviewdatum. De betaalprovider krijgt een eigen record in de leverancierslijst. Leg daarin de concrete datastroom en verantwoordelijkheid vast.

Een echte afwijking in de workflow

Stel dat de maandelijkse review één oud beheerdersaccount aantreft van een medewerker die twee dagen eerder uit dienst ging. De workflow opent EX-2026-004, markeert A.8.2 en R-2026-007, en zet de status op ter review. Hij mag het account intrekken als dat een vooraf goedgekeurde directe beheersmaatregel is, maar een mens moet de impact en oorzaak beoordelen.

De control owner trekt het account in, controleert logboeken op gebruik na uitdiensttreding en bewaart het herstelbewijs. De risico-eigenaar beoordeelt of klantdata geraakt kan zijn. De ISMS-eigenaar onderzoekt de oorzaak: ontbrak de koppeling tussen het HR-proces en Microsoft Entra ID, of was de koppeling actief maar faalde de melding?

De corrigerende actie kan een verplichte uitdiensttrigger, een dagelijkse reconciliatie en een tweede controle voor uitzonderingen bevatten. De effectiviteitstest wordt vooraf vastgelegd: controleer alle uitdiensttredingen van de volgende maand en laat geen account zonder tijdige intrekking toe. Als één record opnieuw faalt, blijft de uitzondering open en wordt de oorzaak opnieuw onderzocht.

De reviewer zet geen groen vinkje omdat het account is verwijderd. Hij controleert de log, de populatie, de oorzaak, de nieuwe workflow en de volgende test. Management beslist alleen over restrisico dat na de herstelactie overblijft. De menselijke vrijgave verwijst naar EX-2026-004, de testperiode en de exacte SoA-versie. Zo kan een auditor de route reconstrueren zonder het verhaal van de beheerder te hoeven geloven.

Wat er na dit voorbeeld in je dossier staat

Na deze cyclus bevat het dossier een versie van de scope, twee risicorecords, controlkaarten met bewijscontracten, de maandelijkse toegangsreview, één uitzondering met tijdlijn, de corrigerende actie, effectiviteitsdata en een vrijgavebesluit. Het certificaat claimt de scope. Dit dossier toont hoe de scope wordt bestuurd.

Vergelijkingstabel: welke basis past bij je ISMS?

Prijzen, limieten en productdetails hieronder zijn gecontroleerd op 15 september 2026. Bedragen zijn exclusief belasting waar de leverancier dat vermeldt. De tabel vergelijkt de registratie- en automatiseringslaag, niet de inhoudelijke kosten van risicoanalyse, advies, interne uren of certificatie.

OptieActuele prijs of detailSterk voorBreekpunt
Spreadsheet met SharePoint of Microsoft ListsLicentie afhankelijk van je bestaande Microsoft 365-tenant. Power Automate Premium staat op USD 15 per gebruiker per maand bij jaarlijkse betaling, exclusief belasting, als je die betaalde laag nodig hebt.Eén scope, weinig bewijsbronnen, vaste reviewerOversreven historie, losse bestanden en te veel handwerk bij bronkoppelingen
n8n Cloud Starter€20 per maand bij jaarlijkse betaling, 2.500 workflowuitvoeringen, onbeperkt aantal stappen en vijf gelijktijdige uitvoeringenHerinneringen, API-koppelingen, normalisatie en uitzonderingsmeldingenGeen compleet ISMS; cloudkosten groeien mee met uitvoeringen en inhoudelijk beheer blijft nodig
n8n self-hosted CommunityGratis licentie. De officiële documentatie noemt onder meer geen projecten, workflowdeling, SSO of Git-versiebeheer in de Community-editieSelf-hosted verzamelen met lage licentiekostenServer, back-ups, updates, rechten, monitoring en auditlog zijn jouw verantwoordelijkheid
ISMS.onlinePublieke plannenpagina werkt met offerte en noemt risico-, asset-, policy-, mapping-, leveranciers- en integratiefunctiesMeerdere teams, locaties, normstelsels en formele auditgeschiedenisPrijs, export, datalocatie en inrichting moet je vóór aankoop toetsen
Hybride of eigen workflowGeen eerlijke vaste prijs. Begroot ontwerp, koppelingen, datamodel, rollen, testen, hosting, onderhoud en migratieVeel operationele bronnen, eigen vrijgavelogica en strikte gegevens- of bewaareisenJe bent zelf eigenaar van productbeheer, beveiliging en wijzigingen in de normomgeving

De n8n-prijspagina legt uit dat cloudplannen per volledige workflowuitvoering rekenen, niet per afzonderlijke stap. Dat maakt een uitgebreide workflow niet automatisch duurder binnen één uitvoering, maar een hoge uitvoeringsfrequentie wel. De Microsoft-prijs is een lijstprijs. Connectors, bestaande rechten, Dataverse, opslag en tenantinstellingen kunnen de werkelijke kosten veranderen.

Begin met de kleinste inrichting die de bewijslogica eerlijk kan dragen. Voeg een workflow toe zodra je herhaaldelijk dezelfde bron moet ophalen of dezelfde deadline mist. Kies een gespecialiseerd platform wanneer normstructuur, rollen en auditgeschiedenis de kern worden. Kies maatwerk wanneer je bewijsstroom een kritisch onderdeel van je dienstverlening is en standaardvelden de echte beslissingen verbergen.

Het certificaat is de buitenkant van de keten

Een certificaat heeft waarde omdat een onafhankelijke partij een afgesproken scope heeft beoordeeld. Het wordt pas geloofwaardig in het dagelijks werk wanneer je kunt laten zien welk risico de control behandelt, wie haar beheert, welk bewijs haar werking toont en wie een uitzondering bewust heeft vrijgegeven.

Maak van de SoA geen formulier dat je vóór de audit bijwerkt. Maak er het logboek van je beveiligingsbesluiten van. Dan is de audit geen moment waarop je bewijs moet verzinnen, maar een moment waarop je kunt laten zien hoe je organisatie al maanden met risico omgaat.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Bouw je bewijsstroom

Ik denk mee over de juiste scope, rollen en reviewlogica en realiseer de koppelingen en workflow end-to-end, zodat je ISO-bewijs uit je dagelijkse processen komt.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Genoemde integraties

Dit artikel noemt deze tools. Ik koppel ze op maat aan je eigen systemen.

Gerelateerde artikelen

ISO 9001-afwijkingen sluiten: van oorzaak tot auditbewijs
Gids
Uitgebreide gids18 min

14 sep 09:00

ISO 9001-afwijkingen sluiten: van oorzaak tot auditbewijs

Een certificaat is geen garantie dat je kwaliteitssysteem vandaag werkt. Leer iedere ISO 9001-afwijking sluiten met eigenaar, oorzaak, corrigerende actie, effectiviteitscontrole en een dossier dat standhoudt in de volgende audit.

AI maakt fraude kleinschaliger en winstgevender
Nieuws
4 min

15 sep 06:52

AI maakt fraude kleinschaliger en winstgevender

FATF-president Giles Thomson waarschuwt dat AI fraudeurs met één server hetzelfde werk laat doen als grote scamcentra. Interpol schat AI-ondersteunde fraudetactieken wereldwijd op 4,5 keer winstgevender, niet specifiek in Nederland.

Voedselbedrijf: van lotnummer naar recall-bewijs
Gids
Uitgebreide gids22 min

12 sep 17:00

Voedselbedrijf: van lotnummer naar recall-bewijs

Zo koppel je inkoop, opslag, productie, voorraad en afnemers aan één lotnummer. Met blokkade, menselijke vrijgave, NVWA-melding en afsluitbewijs kun je een recall uitvoeren én aantonen wat er is gebeurd.

New Mexico Supreme Court bestraft advocaat voor verzonnen ChatGPT-getuigen
Nieuws
5 min

12 sep 02:18

New Mexico Supreme Court bestraft advocaat voor verzonnen ChatGPT-getuigen

Een Amerikaanse advocaat diende met ChatGPT een beroepschrift in met verzonnen getuigen en politieverklaringen. Het New Mexico Supreme Court verklaarde hem in direct contempt en legde 5.000 dollar op.

Proofpoint koppelt Microsoft 365 aan insider-risicoonderzoek
Nieuws
4 min

11 sep 06:31

Proofpoint koppelt Microsoft 365 aan insider-risicoonderzoek

Proofpoint breidt zijn AI-onderzoek uit naar Microsoft 365 en voegt prompts, antwoorden en AI-agentinteracties toe aan insider-riskonderzoek. De directe koppeling met e-mail, Teams en bestanden staat pas voor Q4 2026 gepland.

CrowdStrike vindt LLM-malware in npm en bugbounties
Nieuws
5 min

15 sep 22:24

CrowdStrike vindt LLM-malware in npm en bugbounties

CrowdStrike beschrijft PhantomRaven, een waarschijnlijk met een LLM geschreven informatiedief dat via npm ontwikkelaarsdata verzamelt en de buit inzet voor bug-bountyclaims. Twee pakketten en de CI/CD-omgeving staan centraal.