ISMS: wat is het en hoe richt je het in?

Een ISMS (Information Security Management System) is een managementsysteem waarmee een organisatie informatiebeveiligingsrisico's structureel identificeert, beoordeelt, behandelt en monitort. Het ISMS bestaat uit beleid, processen, verantwoordelijkheden en beveiligingsmaatregelen die continu worden geëvalueerd en verbeterd. Een ISMS is dus geen softwarepakket, maar een manier van werken.
Paul Permentier
Co-Founder
9
Min lezen
Inhoud

Wat is een ISMS?

Een ISMS (Information Security Management System) is een manier van werken: beleid, risicoanalyse, beveiligingsmaatregelen en toezicht op de naleving die samen bepalen hoe een organisatie met informatiebeveiliging omgaat. Het woord "systeem" verwijst naar die systematiek, niet naar een IT-systeem. Het is dus geen softwarepakket en geen los stuk techniek.

Een ISMS bestaat uit een aantal kernonderdelen: een informatiebeveiligingsbeleid, een risicoanalyse met de bijbehorende behandeling van risico's, concrete beveiligingsmaatregelen, bewustwording bij medewerkers en doorlopende monitoring. Het verschil met losse maatregelen zit in die samenhang. Een firewall en een wachtwoordbeleid zijn geen ISMS, ze zijn losse onderdelen die pas een ISMS vormen als ze binnen hetzelfde beleid, dezelfde risicoanalyse en dezelfde verbetercyclus vallen.

Een ISMS geldt bovendien nooit automatisch voor de hele organisatie. Voordat de eerste risicoanalyse begint, bepaal je de scope: welke afdelingen, locaties, systemen en gegevens vallen eronder. Een ISMS dat alleen de IT-afdeling dekt terwijl klantgegevens ook bij de klantenservice en externe leveranciers liggen, mist precies de risico's die er het meest toe doen.

Waarom heeft een organisatie een ISMS nodig?

Zonder ISMS is informatiebeveiliging vaak reactief: een maatregel na een incident, een beleid dat niemand meer kent, een risicoanalyse die drie jaar geleden voor het laatst is bijgewerkt. Een ISMS keert die volgorde om. Risico's worden vooraf in kaart gebracht, maatregelen volgen daaruit, en de cyclus wordt herhaald zodra de organisatie, de dreigingen of de techniek veranderen.

Voor organisaties die onder de Cyberbeveiligingswet vallen, komt er een wettelijke reden bij. De Cyberbeveiligingswet (Cbw), de Nederlandse implementatie van NIS2, is op 15 augustus 2026 in werking getreden en geldt voor organisaties binnen 18 sectoren. De wet verplicht deze organisaties onder meer om cyberrisico’s te beheersen en passende en evenredige beveiligingsmaatregelen te nemen. Het NCSC noemt een ISMS dan ook als vertrekpunt om structuur te geven aan informatiebeveiliging en risico's beheersbaar te houden.

Daarnaast speelt een commerciële reden mee. Bij aanbestedingen en leveranciersbeoordelingen kan aantoonbare informatiebeveiliging, bijvoorbeeld via een ISMS of ISO 27001-certificering, een selectiecriterium of voorwaarde zijn..

Een ISMS opzetten met de PDCA-cyclus in vier stappen

Een ISMS implementeren volgt in principe vier stappen, die je daarna blijft herhalen.

Plan: bepaal eerst de context en de scope en stel het beleid op. Voer vervolgens een risicoanalyse uit. Een praktische manier om een risicoscenario scherp te formuleren is met vier elementen: een dreiging, een asset of bedrijfsmiddel, een methode waarmee de dreiging zich voltrekt, en een effect op de organisatie. Wie dit niet blanco wil doen, kan de gratis scenariobouwer van Polar Risk gebruiken om scenario's volgens deze structuur op te stellen.

Do: implementeer de maatregelen. Vertaal de risicoanalyse naar concrete beveiligingsmaatregelen, toegangsbeheer, procedures en trainingen. Leg vast wie waarvoor verantwoordelijk is.

Check: monitor en audit. Meet of de maatregelen werken via interne audits, incidentregistratie en periodieke management reviews. Zonder meting weet niemand of het ISMS iets oplevert.

Act: stuur bij. Herzie beleid en maatregelen op basis van wat de check-fase oplevert, en start de cyclus opnieuw. Een ISMS dat na de eerste PDCA-ronde blijft liggen, is een momentopname in plaats van een systeem.

ISMS en ISO 27001: wat is het verschil?

ISO 27001 is de internationale norm die eisen stelt aan een ISMS waarmee een organisatie informatiebeveiligingsrisico’s systematisch beheerst en de vertrouwelijkheid, integriteit en beschikbaarheid van informatie beschermt. Ook kun je je organisatie laten certificeren om aan te tonen dat je voldoet aan de ISO 27001-norm. De officiële ISO 27001 bevat in de bijlage (Annex A) 93 beheersmaatregelen, verdeeld over vier domeinen: organisatorisch, mensen, fysiek en technologisch.

Die 93 maatregelen zijn geen afvinklijst. Annex A is een referentiekader waaruit een organisatie aangeeft welke van toepassing is op de organisatie, vastgelegd in een Verklaring van Toepasselijkheid.

De grootste valkuil: een normgedreven in plaats van risicogedreven ISMS

De meest gemaakte fout bij een ISMS is dat het normgedreven wordt ingericht in plaats van risicogedreven. Annex A van ISO 27001 beschrijft 93 beheersmaatregelen, en veel organisaties proberen die één voor één te implementeren en documenteren, ongeacht of ze een groot risico raken.

Het gevolg is een groeiende stapel beleidsdocumenten, procedures en bewijslast die vooral bewijzen dat er iets is vastgelegd. Elke maatregel krijgt een eigenaar, een reviewdatum en een dossier, terwijl de risicoanalyse vaak oppervlakkig blijft. De organisatie is druk met het ISMS, niet met de risico's die het ISMS zou moeten beheersen.

Dat is een dure vergissing. 40% van de professionals noemt budgettekort als knelpunt in informatiebeveiliging (CompTIA, 2025). Een ISMS dat te veel tijd besteedt aan een beheersmaatregel voor een verwaarloosbaar risico, verdeelt dat schaarse budget verkeerd. Annex A beschrijft welke soorten maatregelen relevant kunnen zijn, niet hoeveel aandacht elke maatregel verdient. Die afweging vraagt om te weten wat het risico is én vooral hoe groot.

Normgedreven werken kost ook tijd en aandacht van de business zelf: bewijs verzamelen, documenten opstellen en goedkeuringen voor maatregelen waarvan niemand buiten security precies kan uitleggen waarom ze nodig zijn. Die tijd gaat af van het gewone werk. Zonder een heldere uitleg van het belang neemt het draagvlak voor het ISMS daardoor af.

Van normgedreven naar risicogedreven: risico's bepalen komt eerst

Een goede risico-identificatie en -beoordeling is een van de belangrijkste stappen van een ISMS. Die bepaalt welke risico's voor de organisatie relevant zijn en welke maatregelen daadwerkelijk nodig zijn. Wie kan uitleggen welke risico's de meeste schade veroorzaken en waarom een maatregel daar specifiek tegen beschermt, krijgt sneller draagvlak en medewerking dan wie alleen een normenkader voorlegt.

Risicoanalyses drukken risico's vaak uit in laag, midden of hoog, meestal met een risicomatrix die kans en impact tegen elkaar afzet. Dat is een snelle en praktische eerste stap. Onderzoek laat zien waarom deze manier van risico's analyseren knelt: mensen zijn structureel slecht in het inschatten van kans en impact op zo'n schaal, en verschillende beoordelaars scoren hetzelfde risico daardoor uiteenlopend. Een label als "hoog" of "midden" levert dan ook vaker discussie op dan een goed gesprek. Door risico's te vertalen naar financiële impact, zoals omzetverlies, aansprakelijkheid en herstelkosten, spreek je de taal die de directie begrijpt.

Het Cyber Risk Assessment van Polar Risk brengt cyberrisico's in kaart en vertaalt ze naar financiële impact. Zo wordt duidelijk welke risico's het zwaarst wegen en waar maatregelen en budget de meeste waarde opleveren. Daarmee vormt het Assessment een sterk startpunt voor een risicogedreven ISMS.

20% van de Nederlandse organisaties liep in 2025 al noemenswaardige schade op door een cyberaanval (ABN AMRO, 2025). Een risicogedreven ISMS legt vast welke risico's het meest relevant zijn en waarom de bijbehorende maatregelen op de agenda staan. Dat verhaal overtuigt de directie en de rest van de organisatie sneller dan een lijst van 93 afgevinkte maatregelen.

Veelgestelde vragen over ISMS

Wat is een ISMS?

Een ISMS (informatiebeveiligingsmanagementsysteem) is een gestructureerd stelsel van beleid, processen en maatregelen waarmee een organisatie informatiebeveiliging systematisch beheert, beoordeelt en continu verbetert. Het is geen softwarepakket, maar een manier van werken volgens de Plan-Do-Check-Act-cyclus.

Is een ISMS hetzelfde als ISO 27001?

Nee. Een ISMS is het systeem van beleid en processen zelf. ISO 27001 is de internationale norm die beschrijft aan welke eisen een ISMS moet voldoen. Een organisatie kan haar ISMS daar ook tegen laten certificeren.

Is een ISMS verplicht?

ISO 27001-certificering is in de meeste sectoren niet wettelijk verplicht. De Cyberbeveiligingswet (CBW/NIS2), die op 15 augustus 2026 in werking is getreden, verplicht organisaties in 18 sectoren wel om cyberrisico's te analyseren en passende, evenredige maatregelen te nemen. Meer over de vereisten staat op de pagina over NIS2/CBW. Een ISMS is een gangbare manier om die risicobeheersing gestructureerd en aantoonbaar in te richten.

Hoe lang duurt het om een ISMS te implementeren?

Voor een eerste werkend ISMS reken je meestal op enkele maanden, afhankelijk van de omvang van de organisatie en de scope. Certificering duurt vaak langer, omdat het ISMS eerst moet zijn geïmplementeerd en voldoende tijd moet hebben gedraaid om de werking ervan aan te tonen, onder meer via interne audits, monitoring en managementreviews.

Wat kost een ISMS?

De kosten hangen af van de scope, het aantal medewerkers en of certificering het doel is. Reken naast interne uren op kosten voor eventuele tooling, externe begeleiding en de certificeringsaudit zelf. Een ISMS zonder certificeringsdoel is goedkoper, maar levert ook geen extern bewijs van naleving op.

Is een ISMS voldoende om cyberrisico te beheersen?

Een ISMS regelt het proces: hoe risico's worden geïdentificeerd, beoordeeld en behandeld. Cyberrisico's vertalen naar  euro’s voegt echter een extra dimensie toe: het maakt verschillende cyberrisico’s onderling beter vergelijkbaar met andere bedrijfsrisico’s en ondersteunt investerings- en budgetbesluiten.

Welke cyberrisico's verdienen binnen jouw ISMS als eerste aandacht?

Blijf op de hoogte

Schrijf je in voor de nieuwsbrief en ontvang onze inzichten over cyberrisico in euro's.

Door je in te schrijven ga je akkoord met onze privacyverklaring
Thank you! Your submission has been received!
Oops! Something went wrong while submitting the form.