ISO 27001:2022

ISO 27001-software voor een audit-klaar ISMS

Normy beoordeelt je informatiebeveiliging met AI tegen de 93 Annex A-controls van ISO 27001:2022, helpt je risicoregister en Verklaring van Toepasselijkheid opbouwen en laat zien waar je staat richting certificering. Je data blijft in de EU.

Je eerste hoofdstuk beoordeel je gratis. Zonder abonnementsverplichting.

Van losse maatregelen naar een aantoonbaar ISMS

ISO 27001 draait om een managementsysteem voor informatiebeveiliging: risico's in beeld, passende beheersmaatregelen en bewijs dat het werkt. Normy vergelijkt je documentatie met de norm, koppelt risico's aan de juiste Annex A-controls en laat per control zien of je voldoet of nog iets moet aanvullen. Zo bouw je gericht aan een certificeerbaar ISMS.

Doe de snelle ISO 27001-check

Vijf korte vragen, een indicatie van hoe ver je ISMS al is.

Vraag 1 van 50%

Is er een vastgesteld informatiebeveiligingsbeleid?

Een snelle indicatie, geen formele audit.

Wat Normy voor ISO 27001 doet

In de audit

Normy toetst je documentatie tegen ISO 27001 en zegt precies wat er nog ontbreekt.

AI-beoordeling tegen alle 93 Annex A-controls

Normy toetst je beleid, procedures en bewijs tegen de volledige ISO 27001:2022, inclusief alle Annex A-controls, en geeft per control een oordeel met onderbouwing.

Risicoregister met AI-suggesties

Bouw een org-breed risicoregister op. De AI stelt risico's, beheersmaatregelen en de koppeling naar de juiste Annex A-controls voor.

Verklaring van Toepasselijkheid (VvT)

Genereer en onderhoud je VvT/SoA: per control van toepassing of niet, met onderbouwing en implementatiestatus. Exporteerbaar naar Excel.

Vragenronde en nulmeting uitsturen

Waar bewijs ontbreekt stelt Normy gerichte vragen. Wijs onderdelen toe aan collega's die ze invullen via een veilige link, zonder account.

Gereedheid en hiaten in beeld

Zie hoeveel procent je gereed bent voor je ISO 27001-certificering, met de belangrijkste hiaten geprioriteerd op urgentie.

Data in de EU, AI naar keuze

Je data staat in de EU. Je kiest of de AI-verwerking wereldwijd (Claude en OpenAI) of volledig Europees (Mistral) loopt.

In je managementsysteem

Normy is ook de plek waar je het systeem bijhoudt: van beleid tot registers, met de AI als hulp.

Managementsysteem in de PDCA-cyclus

Beleid, doelstellingen, processen, risico's, jaarplanning en directiebeoordeling, in de volgorde die ISO 27001 vraagt. Je nulmeting vult het alvast en de AI zet voorzetten klaar waar je dat wilt.

Handboek, documenten en werkvloer

Een handboek dat Normy uit je systeem opstelt, documentbeheer met versies en PDF in je huisstijl, en toolboxen, inspecties en een meldpunt die collega's zonder account gebruiken.

Registers voor ISO 27001

Beveiligingsincidenten, Autorisatiematrix, Bewaartermijnen en Assets, naast de algemene registers voor risico's, nalevingsverplichtingen, competenties, kalibratie en leveranciers. Elke regel rekent zelf, waarschuwt wat aandacht vraagt en herinnert vóór een datum verloopt.

Alle registers bekijken →

Onderdelen voor ISO 27001

Normy toetst niet alleen; deze onderdelen van het managementsysteem helpen je de eisen van ISO 27001 in de praktijk waar te maken.

De keten van continuïteitsmanagement

Van asset tot oefening in 5 stappen

Assets → Bedrijfsimpactanalyse → Scenario's en risico's → Crisisteam en continuïteitsplan → Oefenen en testen

Risico-brainstormsessie

Verzamel risico's met je team én AI via een deelbare link.

Bekijk Risico-brainstormsessie →

Managementreviews

Directiebeoordeling met een AI-concept uit je systeemdata (9.3).

Bekijk Managementreviews →

Borgingsmatrix

Koppel documenten, acties en risico's aan elke eis; zie de dekking.

Bekijk Borgingsmatrix →

Informatiebeveiligingsbeleid

Informatiebeveiligingsbeleid opstellen, vaststellen en versioneren.

Bekijk Informatiebeveiligingsbeleid →

Jaarplanning

Terugkerende verplichtingen inplannen met automatische herinneringen.

Bekijk Jaarplanning →

Continuïteitsplan

Crisisteam, continuïteitsplan en noodkaart uit één bron, als PDF-versie en via QR.

Bekijk Continuïteitsplan →

Autorisatiematrix

Breng in kaart wie welke toegang heeft tot je systemen en gegevens, waarom, en wanneer dat opnieuw beoordeeld wordt. Precies wat ISO 27001 vraagt.

Bekijk het register →

Assetregister

Applicaties, servers, werkplekken, diensten, locaties en de informatie zelf, met eigenaar, classificatie en back-up. De basis voor je risico's, je Verklaring van Toepasselijkheid en je bedrijfsimpactanalyse.

Bekijk het register →

Crisisteam: wie doet wat als het misgaat

Per rol de persoon, de vervanger, het telefoonnummer buiten kantooruren en de alarmeringsvolgorde. Een lid zonder vervanger of nummer krijgt een waarschuwing, en het team staat automatisch in het continuïteitsplan en op de noodkaart.

Bekijk het register →

Wijzigingsbeheer

Impact, besluit en doorvoeren op één plek. Grip op verandering.

Bekijk Wijzigingsbeheer →

Documentbeheer

Beleid en procedures met versie, status en review-datum.

Bekijk Documentbeheer →

Stakeholderregister

Belanghebbenden en verwachtingen in kaart, met belang-invloed-grafiek (ISO 9001, 4.2).

Bekijk Stakeholderregister →

Verklaring van Toepasselijkheid

Je SoA voortkomend uit je risicobehandeling, altijd consistent.

Bekijk Verklaring van Toepasselijkheid →

Toolboxen

Toolboxen en awareness-sessies schrijven met AI, uitsturen per mail of QR en laten aftekenen.

Bekijk Toolboxen →

Incidentenregister informatiebeveiliging

Leg beveiligingsincidenten vast, handel ze gestructureerd af en borg de geleerde lessen, zoals ISO 27001 vraagt.

Bekijk het register →

Bewaartermijnenregister

Bepaal per record- en documentsoort hoe lang je die bewaart, op welke grondslag, en wat er daarna mee gebeurt: vernietigen, anonimiseren of archiveren.

Bekijk het register →

Bedrijfsimpactanalyse (BIA)

Per proces wat de impact is als het stilvalt, hoe lang uitval maximaal mag duren en binnen welke tijd het weer moet draaien. Normy stelt de regels voor uit je processen en rekent de prioriteit uit.

Bekijk het register →

Oefeningen en tests

Tabletop, simulatie, back-up restore-test, uitwijktest, ontruiming en communicatietest. Per oefening het resultaat, de gehaalde hersteltijd tegen het doel en de leerpunten als acties.

Bekijk het register →

Klaar om met ISO 27001 te beginnen?

Maak gratis een account aan en laat meteen je eerste hoofdstuk beoordelen. Je ziet direct waar je ISMS staat.

Je eerste hoofdstuk beoordeel je gratis. Zonder abonnementsverplichting.

Zo werk je naar ISO 27001 toe

1

Documentatie toevoegen

Kies ISO 27001 en upload je beleid, procedures en bewijs.

2

AI beoordeelt en bevraagt

Normy toetst elke control en stelt vragen waar nog bewijs ontbreekt.

3

Risico's en VvT

Stel je risicoregister en Verklaring van Toepasselijkheid samen.

4

Managementsysteem vullen

Je nulmeting vult beleid, processen, risico's en registers alvast. De hiaten werk je in het systeem weg, met de AI als hulp.

5

Rapport en gereedheid

Krijg je gereedheidsscore met de belangrijkste hiaten en een deelbaar rapport.

Zie Normy in actie

Twee kanten van hetzelfde verhaal: eerst de nulmeting, dan het vullen van je managementsysteem.

Weet in anderhalve minuut wat een nulmeting je oplevert.

Altijd grip

Zie hoe ver je ISMS is richting ISO 27001

Normy vertaalt je beoordeling naar één gereedheidscijfer. De grootste hiaten in je controls en risico's staan bovenaan, zodat je gericht toewerkt naar certificering.

NormyAuditrapport

Certificeringsgereedheid

78%

Nog 3 eisen vragen aandacht vóór certificering.

Informatiebeveiligingsbeleidmajor
Verklaring van Toepasselijkheidminor
Beveiligingsincidentenminor

Zo ziet je ISO 27001-rapport eruit

Een helder rapport met je gereedheid en per eis een oordeel met onderbouwing. Hieronder een voorbeeld.

ISO 27001 · Auditrapport

Informatiebeveiligingssysteem (ISMS)

Voorbeeld B.V.

Voorbeeld

1

Voldoet

1

Observatie

1

Minor

1

Major

Certificeringsgereedheid

56%

2 van de 4 eisen vragen nog aandacht.

1 voldoet1 observatie1 minor1 major

Belangrijkste hiaten

  • 9.2 · Interne auditmajor
  • 7.3 · Bewustzijnminor

Verbeterkansen (observaties)

  • 7.4 · Communicatieobservatie

Beoordeling per eis

6.1.2 · Informatiebeveiligingsrisicobeoordeling

Voldoet

Er is een risicobeoordeling met een behandelplan en een Verklaring van Toepasselijkheid (VvT).

“Risicobeoordeling 2026 met behandelplan en VvT over de 93 Annex A-controls.”

7.4 · Communicatie

Observatie

Er wordt over informatiebeveiliging gecommuniceerd; een verbeterkans om dat in een communicatieplan vast te leggen.

“Beveiliging komt aan bod in overleg; een vast communicatieplan ontbreekt.”

7.3 · Bewustzijn

Minor

Medewerkers krijgen bewustwording, maar die wordt nog niet structureel herhaald en geregistreerd.

“Eenmalige awareness-sessie gehouden; geen jaarlijks programma met deelnameregistratie.”

9.2 · Interne audit

Major

Er zijn geen interne audits van het ISMS uitgevoerd.

“Geen passage gevonden over uitgevoerde interne audits.”

ISO 27001 in jouw branche

ISO 27001 staat zelden alleen. Bekijk per branche welke normen ernaast horen, welke elkaar uitsluiten en wat een gecombineerde audit kost.

Ontdek ook

Verder lezen

Praktische gidsen uit onze kennisbank.

Veelgestelde vragen over ISO 27001

Klik een vraag open voor het antwoord.

ISO 27001 is de internationale norm voor informatiebeveiliging. De norm beschrijft hoe je met een managementsysteem (ISMS) de vertrouwelijkheid, integriteit en beschikbaarheid van informatie beheerst, op basis van risico's en de 93 Annex A-controls uit de versie van 2022.

Voor elke organisatie die gevoelige of bedrijfskritische informatie verwerkt, van IT- en SaaS-bedrijven tot zorg, finance en de overheid. Klanten en opdrachtgevers stellen het certificaat steeds vaker als voorwaarde.

Een eerste certificering duurt afhankelijk van je startpunt vaak 4 tot 12 maanden. Met een nulmeting op de eisen en de Annex A-controls zie je meteen waar de grootste hiaten zitten, zodat je gericht toewerkt naar de audit.

Ja. Normy werkt met ISO 27001:2022, inclusief alle 93 Annex A-controls die in die versie zijn herzien en gebundeld.

Ja. De AI stelt risico's, beheersmaatregelen en de koppeling naar Annex A-controls voor, en helpt je Verklaring van Toepasselijkheid (VvT/SoA) in te vullen. De VvT is naar Excel te exporteren.

Nee. Je kunt beginnen met de documenten die je hebt. Normy laat zien waar je al voldoet en waar nog beleid, bewijs of maatregelen ontbreken.

Je data staat in de EU. Je kiest of de AI-verwerking wereldwijd (Claude en OpenAI) of volledig Europees (Mistral) loopt.

Ja. Je stuurt onderdelen van de nulmeting uit via een veilige link. Zij vullen hun deel in zonder in te loggen, getypt of via een gesproken interview.

Nee. Normy maakt je intern audit-klaar en levert een helder rapport. De officiële certificering blijft bij je certificerende instelling.

Plan een kennismaking

Liever even samen kijken?

Laat je gegevens achter, dan hoor je dezelfde werkdag van ons. In twintig minuten laten we zien wat Normy doet voor ISO 27001, en bespreken we waar je nu staat. Geen verkooppraatje, en je hoeft niets voor te bereiden.

Reactie

Dezelfde werkdag, met een paar tijdstippen

Liever zelf kijken? Maak alvast een gratis account en laat je eerste hoofdstuk kosteloos beoordelen.

Je hoort dezelfde werkdag van ons met een paar tijdstippen.

We gebruiken je gegevens alleen om contact met je op te nemen. Zie onze privacyverklaring.