ISO 27001:2022
ISO 27001-software voor een audit-klaar ISMS
Normy beoordeelt je informatiebeveiliging met AI tegen de 93 Annex A-controls van ISO 27001:2022, helpt je risicoregister en Verklaring van Toepasselijkheid opbouwen en laat zien waar je staat richting certificering. Je data blijft in de EU.
Je eerste hoofdstuk beoordeel je gratis. Zonder abonnementsverplichting.
Van losse maatregelen naar een aantoonbaar ISMS
ISO 27001 draait om een managementsysteem voor informatiebeveiliging: risico's in beeld, passende beheersmaatregelen en bewijs dat het werkt. Normy vergelijkt je documentatie met de norm, koppelt risico's aan de juiste Annex A-controls en laat per control zien of je voldoet of nog iets moet aanvullen. Zo bouw je gericht aan een certificeerbaar ISMS.
Doe de snelle ISO 27001-check
Vijf korte vragen, een indicatie van hoe ver je ISMS al is.
Is er een vastgesteld informatiebeveiligingsbeleid?
Een snelle indicatie, geen formele audit.
Wat Normy voor ISO 27001 doet
In de audit
Normy toetst je documentatie tegen ISO 27001 en zegt precies wat er nog ontbreekt.
AI-beoordeling tegen alle 93 Annex A-controls
Normy toetst je beleid, procedures en bewijs tegen de volledige ISO 27001:2022, inclusief alle Annex A-controls, en geeft per control een oordeel met onderbouwing.
Risicoregister met AI-suggesties
Bouw een org-breed risicoregister op. De AI stelt risico's, beheersmaatregelen en de koppeling naar de juiste Annex A-controls voor.
Verklaring van Toepasselijkheid (VvT)
Genereer en onderhoud je VvT/SoA: per control van toepassing of niet, met onderbouwing en implementatiestatus. Exporteerbaar naar Excel.
Vragenronde en nulmeting uitsturen
Waar bewijs ontbreekt stelt Normy gerichte vragen. Wijs onderdelen toe aan collega's die ze invullen via een veilige link, zonder account.
Gereedheid en hiaten in beeld
Zie hoeveel procent je gereed bent voor je ISO 27001-certificering, met de belangrijkste hiaten geprioriteerd op urgentie.
Data in de EU, AI naar keuze
Je data staat in de EU. Je kiest of de AI-verwerking wereldwijd (Claude en OpenAI) of volledig Europees (Mistral) loopt.
In je managementsysteem
Normy is ook de plek waar je het systeem bijhoudt: van beleid tot registers, met de AI als hulp.
Managementsysteem in de PDCA-cyclus
Beleid, doelstellingen, processen, risico's, jaarplanning en directiebeoordeling, in de volgorde die ISO 27001 vraagt. Je nulmeting vult het alvast en de AI zet voorzetten klaar waar je dat wilt.
Handboek, documenten en werkvloer
Een handboek dat Normy uit je systeem opstelt, documentbeheer met versies en PDF in je huisstijl, en toolboxen, inspecties en een meldpunt die collega's zonder account gebruiken.
Registers voor ISO 27001
Beveiligingsincidenten, Autorisatiematrix, Bewaartermijnen en Assets, naast de algemene registers voor risico's, nalevingsverplichtingen, competenties, kalibratie en leveranciers. Elke regel rekent zelf, waarschuwt wat aandacht vraagt en herinnert vóór een datum verloopt.
Onderdelen voor ISO 27001
Normy toetst niet alleen; deze onderdelen van het managementsysteem helpen je de eisen van ISO 27001 in de praktijk waar te maken.
De keten van continuïteitsmanagement
Van asset tot oefening in 5 stappen
Assets → Bedrijfsimpactanalyse → Scenario's en risico's → Crisisteam en continuïteitsplan → Oefenen en testen
Risico-brainstormsessie
Verzamel risico's met je team én AI via een deelbare link.
Bekijk Risico-brainstormsessie →Managementreviews
Directiebeoordeling met een AI-concept uit je systeemdata (9.3).
Bekijk Managementreviews →Borgingsmatrix
Koppel documenten, acties en risico's aan elke eis; zie de dekking.
Bekijk Borgingsmatrix →Informatiebeveiligingsbeleid
Informatiebeveiligingsbeleid opstellen, vaststellen en versioneren.
Bekijk Informatiebeveiligingsbeleid →Jaarplanning
Terugkerende verplichtingen inplannen met automatische herinneringen.
Bekijk Jaarplanning →Continuïteitsplan
Crisisteam, continuïteitsplan en noodkaart uit één bron, als PDF-versie en via QR.
Bekijk Continuïteitsplan →Autorisatiematrix
Breng in kaart wie welke toegang heeft tot je systemen en gegevens, waarom, en wanneer dat opnieuw beoordeeld wordt. Precies wat ISO 27001 vraagt.
Bekijk het register →Assetregister
Applicaties, servers, werkplekken, diensten, locaties en de informatie zelf, met eigenaar, classificatie en back-up. De basis voor je risico's, je Verklaring van Toepasselijkheid en je bedrijfsimpactanalyse.
Bekijk het register →Crisisteam: wie doet wat als het misgaat
Per rol de persoon, de vervanger, het telefoonnummer buiten kantooruren en de alarmeringsvolgorde. Een lid zonder vervanger of nummer krijgt een waarschuwing, en het team staat automatisch in het continuïteitsplan en op de noodkaart.
Bekijk het register →Wijzigingsbeheer
Impact, besluit en doorvoeren op één plek. Grip op verandering.
Bekijk Wijzigingsbeheer →Documentbeheer
Beleid en procedures met versie, status en review-datum.
Bekijk Documentbeheer →Stakeholderregister
Belanghebbenden en verwachtingen in kaart, met belang-invloed-grafiek (ISO 9001, 4.2).
Bekijk Stakeholderregister →Verklaring van Toepasselijkheid
Je SoA voortkomend uit je risicobehandeling, altijd consistent.
Bekijk Verklaring van Toepasselijkheid →Toolboxen
Toolboxen en awareness-sessies schrijven met AI, uitsturen per mail of QR en laten aftekenen.
Bekijk Toolboxen →Incidentenregister informatiebeveiliging
Leg beveiligingsincidenten vast, handel ze gestructureerd af en borg de geleerde lessen, zoals ISO 27001 vraagt.
Bekijk het register →Bewaartermijnenregister
Bepaal per record- en documentsoort hoe lang je die bewaart, op welke grondslag, en wat er daarna mee gebeurt: vernietigen, anonimiseren of archiveren.
Bekijk het register →Bedrijfsimpactanalyse (BIA)
Per proces wat de impact is als het stilvalt, hoe lang uitval maximaal mag duren en binnen welke tijd het weer moet draaien. Normy stelt de regels voor uit je processen en rekent de prioriteit uit.
Bekijk het register →Oefeningen en tests
Tabletop, simulatie, back-up restore-test, uitwijktest, ontruiming en communicatietest. Per oefening het resultaat, de gehaalde hersteltijd tegen het doel en de leerpunten als acties.
Bekijk het register →Klaar om met ISO 27001 te beginnen?
Maak gratis een account aan en laat meteen je eerste hoofdstuk beoordelen. Je ziet direct waar je ISMS staat.
Je eerste hoofdstuk beoordeel je gratis. Zonder abonnementsverplichting.
Zo werk je naar ISO 27001 toe
Documentatie toevoegen
Kies ISO 27001 en upload je beleid, procedures en bewijs.
AI beoordeelt en bevraagt
Normy toetst elke control en stelt vragen waar nog bewijs ontbreekt.
Risico's en VvT
Stel je risicoregister en Verklaring van Toepasselijkheid samen.
Managementsysteem vullen
Je nulmeting vult beleid, processen, risico's en registers alvast. De hiaten werk je in het systeem weg, met de AI als hulp.
Rapport en gereedheid
Krijg je gereedheidsscore met de belangrijkste hiaten en een deelbaar rapport.
Zie Normy in actie
Twee kanten van hetzelfde verhaal: eerst de nulmeting, dan het vullen van je managementsysteem.
Weet in anderhalve minuut wat een nulmeting je oplevert.
Altijd grip
Zie hoe ver je ISMS is richting ISO 27001
Normy vertaalt je beoordeling naar één gereedheidscijfer. De grootste hiaten in je controls en risico's staan bovenaan, zodat je gericht toewerkt naar certificering.
Certificeringsgereedheid
78%Nog 3 eisen vragen aandacht vóór certificering.
Zo ziet je ISO 27001-rapport eruit
Een helder rapport met je gereedheid en per eis een oordeel met onderbouwing. Hieronder een voorbeeld.
ISO 27001 · Auditrapport
Informatiebeveiligingssysteem (ISMS)
Voorbeeld B.V.
1
Voldoet
1
Observatie
1
Minor
1
Major
Certificeringsgereedheid
56%2 van de 4 eisen vragen nog aandacht.
Belangrijkste hiaten
- 9.2 · Interne auditmajor
- 7.3 · Bewustzijnminor
Verbeterkansen (observaties)
- 7.4 · Communicatieobservatie
Beoordeling per eis
6.1.2 · Informatiebeveiligingsrisicobeoordeling
VoldoetEr is een risicobeoordeling met een behandelplan en een Verklaring van Toepasselijkheid (VvT).
“Risicobeoordeling 2026 met behandelplan en VvT over de 93 Annex A-controls.”
7.4 · Communicatie
ObservatieEr wordt over informatiebeveiliging gecommuniceerd; een verbeterkans om dat in een communicatieplan vast te leggen.
“Beveiliging komt aan bod in overleg; een vast communicatieplan ontbreekt.”
7.3 · Bewustzijn
MinorMedewerkers krijgen bewustwording, maar die wordt nog niet structureel herhaald en geregistreerd.
“Eenmalige awareness-sessie gehouden; geen jaarlijks programma met deelnameregistratie.”
9.2 · Interne audit
MajorEr zijn geen interne audits van het ISMS uitgevoerd.
“Geen passage gevonden over uitgevoerde interne audits.”
ISO 27001 in jouw branche
ISO 27001 staat zelden alleen. Bekijk per branche welke normen ernaast horen, welke elkaar uitsluiten en wat een gecombineerde audit kost.
Ontdek ook
NEN 7510-software
Informatiebeveiliging voor de zorg (NEN 7510).
Bekijk NEN 7510-software →ISO 27701-software
De privacy-uitbreiding (ISO 27701).
Bekijk ISO 27701-software →ISO 22301-software
Bedrijfscontinuïteit erbij (ISO 22301).
Bekijk ISO 22301-software →ISO 20000-1-software
IT-servicemanagement (ISO 20000-1).
Bekijk ISO 20000-1-software →Alle functies
Bekijk wat Normy allemaal doet, met voorbeelden.
Naar functies →Verder lezen
Praktische gidsen uit onze kennisbank.
Veelgestelde vragen over ISO 27001
Klik een vraag open voor het antwoord.
ISO 27001 is de internationale norm voor informatiebeveiliging. De norm beschrijft hoe je met een managementsysteem (ISMS) de vertrouwelijkheid, integriteit en beschikbaarheid van informatie beheerst, op basis van risico's en de 93 Annex A-controls uit de versie van 2022.
Voor elke organisatie die gevoelige of bedrijfskritische informatie verwerkt, van IT- en SaaS-bedrijven tot zorg, finance en de overheid. Klanten en opdrachtgevers stellen het certificaat steeds vaker als voorwaarde.
Een eerste certificering duurt afhankelijk van je startpunt vaak 4 tot 12 maanden. Met een nulmeting op de eisen en de Annex A-controls zie je meteen waar de grootste hiaten zitten, zodat je gericht toewerkt naar de audit.
Ja. Normy werkt met ISO 27001:2022, inclusief alle 93 Annex A-controls die in die versie zijn herzien en gebundeld.
Ja. De AI stelt risico's, beheersmaatregelen en de koppeling naar Annex A-controls voor, en helpt je Verklaring van Toepasselijkheid (VvT/SoA) in te vullen. De VvT is naar Excel te exporteren.
Nee. Je kunt beginnen met de documenten die je hebt. Normy laat zien waar je al voldoet en waar nog beleid, bewijs of maatregelen ontbreken.
Je data staat in de EU. Je kiest of de AI-verwerking wereldwijd (Claude en OpenAI) of volledig Europees (Mistral) loopt.
Ja. Je stuurt onderdelen van de nulmeting uit via een veilige link. Zij vullen hun deel in zonder in te loggen, getypt of via een gesproken interview.
Nee. Normy maakt je intern audit-klaar en levert een helder rapport. De officiële certificering blijft bij je certificerende instelling.
Plan een kennismaking
Liever even samen kijken?
Laat je gegevens achter, dan hoor je dezelfde werkdag van ons. In twintig minuten laten we zien wat Normy doet voor ISO 27001, en bespreken we waar je nu staat. Geen verkooppraatje, en je hoeft niets voor te bereiden.
Reactie
Dezelfde werkdag, met een paar tijdstippen
Liever zelf kijken? Maak alvast een gratis account en laat je eerste hoofdstuk kosteloos beoordelen.