ISO 27001 is geen volwassenheidsmodel. Het is een managementsysteemnorm die bepaalt of een organisatie aan specifieke beveiligingseisen voldoet, niet hoe ver ze daarin is gevorderd. Het verschil klinkt subtiel, maar heeft grote gevolgen voor hoe je informatiebeveiliging beoordeelt en verbetert. In dit artikel leggen we het onderscheid uit en helpen we je bepalen welk raamwerk het beste bij jouw situatie past.

Wat meet ISO 27001 dan wél?

ISO 27001 meet of een organisatie een werkend Information Security Management System (ISMS) heeft ingericht dat voldoet aan de eisen van de norm. De certificering is binair: je voldoet wel of niet. Er is geen schaal van 1 tot 5, geen onderscheid tussen “beginner” en “gevorderd”. De norm stelt minimumeisen aan beleid, risicoanalyse, beheersmaatregelen en continue verbetering.

Concreet kijkt een ISO 27001-audit naar zaken als:

  • Zijn risico’s geïdentificeerd en gedocumenteerd?
  • Zijn de juiste beheersmaatregelen gekozen en geïmplementeerd?
  • Wordt het systeem actief bewaakt en verbeterd?
  • Is het management aantoonbaar betrokken?

Wat de norm niet vertelt, is hoe volwassen of robuust die maatregelen zijn ten opzichte van wat in de sector gangbaar is. Twee organisaties kunnen allebei gecertificeerd zijn, terwijl de ene informatiebeveiliging diep in de cultuur heeft verankerd en de andere net het minimum haalt. ISO 27001 maakt dat onderscheid niet.

Wat is een volwassenheidsmodel en hoe werkt het?

Een volwassenheidsmodel, ook wel maturity model genoemd, is een raamwerk dat de ontwikkelingsfase van een proces of discipline meet op een schaal. In de context van informatiebeveiliging en cybersecurity oplossingen gaat het erom hoe systematisch, herhaalbaar en geoptimaliseerd een organisatie haar beveiligingspraktijken uitvoert.

Het meest gebruikte model voor cybersecurity is het Cybersecurity Maturity Model, waarbij niveaus doorgaans lopen van initieel (ongestructureerd, reactief) tot geoptimaliseerd (proactief, continu verbeterend). Een organisatie op niveau 2 heeft processen die herhaalbaar zijn, maar nog niet volledig gedocumenteerd. Op niveau 4 worden processen actief gemeten en bijgestuurd op basis van data.

Het grote verschil met een certificeringsnorm: een maturity model geeft geen groen of rood licht, maar een spiegel. Het laat zien waar je staat, waar je naartoe kunt groeien en welke stappen daarvoor nodig zijn. Dat maakt het bijzonder geschikt als intern stuurinstrument voor organisaties die hun informatiebeveiliging MKB-breed willen versterken.

Wat is het verschil tussen ISO 27001 en een maturity model?

Het kernverschil is doel en uitkomst. ISO 27001 is een externe norm die leidt tot een certificaat. Een maturity model is een intern meetinstrument dat leidt tot inzicht. De twee vullen elkaar aan, maar vervangen elkaar niet.

ISO 27001 stelt de vraag: “Voldoen we aan de eisen?” Een maturity model stelt de vraag: “Hoe goed doen we het, en hoe kunnen we beter worden?” Bij een ISO-audit toetst een externe auditor of je systeem aan de norm voldoet. Bij een maturity assessment breng je in kaart hoe ver je bent in vergelijking met een referentieniveau of met vergelijkbare organisaties.

Voor een mkb-directeur of CFO die zijn cybersecurity beleid opstellen serieus neemt, is het nuttig om te begrijpen dat een ISO-certificaat aantoont dat je voldoet, maar niet per se dat je goed beschermd bent. Een maturity model geeft die diepere beoordeling. Meer weten over wie Auren is en wat we doen kan daarbij helpen.

Kan ISO 27001 als basis dienen voor een volwassenheidsmeting?

Ja, ISO 27001 kan als vertrekpunt dienen voor een volwassenheidsmeting, maar is daarvoor niet ontworpen. De norm bevat Annex A met meer dan negentig beheersmaatregelen. Door per maatregel te beoordelen hoe volwassen de implementatie is, kun je een informeel maturity-beeld opbouwen. Dit is echter een zelfgemaakte aanpak, geen gestandaardiseerde methodiek.

Sommige organisaties combineren ISO 27001 met een maturity model door na certificering een volwassenheidsassessment te doen op basis van dezelfde domeinen. Zo weten ze niet alleen dat ze voldoen, maar ook hoe stevig hun fundament is. Dat is een slimme combinatie, zeker voor organisaties die te maken hebben met de NIS2 richtlijn MKB of andere regelgeving die vraagt om aantoonbare risicobeheersing.

Welk raamwerk past beter als je volwassenheid wilt meten?

Als je primair wilt weten hoe volwassen je informatiebeveiliging is, zijn er raamwerken die daarvoor beter geschikt zijn dan ISO 27001. De meest gebruikte zijn het NIST Cybersecurity Framework (CSF) en het Cybersecurity Capability Maturity Model (C2M2). Beide zijn ontworpen om ontwikkeling te meten en te sturen, niet om te certificeren.

Het NIST CSF werkt met vijf functies: Identify, Protect, Detect, Respond en Recover. Per functie kun je een volwassenheidsniveau bepalen en gerichte verbeteringen plannen. Het model is breed toepasbaar, ook voor cybersecurity MKB-organisaties zonder grote IT-afdeling. Het C2M2 is iets technischer en wordt vaker gebruikt in sectoren met kritieke infrastructuur, zoals energie of financiële dienstverlening.

Voor organisaties die ook moeten voldoen aan audit en assurance dienstvereisten of externe rapportage, kan een combinatie van NIST CSF voor intern sturen en ISO 27001 voor externe verantwoording de meest praktische keuze zijn.

Heeft een mkb-bedrijf ISO 27001, een maturity model of allebei nodig?

Dat hangt af van wat je wilt bereiken. Als een klant of opdrachtgever om een certificaat vraagt, heb je ISO 27001 nodig. Wil je intern begrijpen waar je staat en hoe je kunt groeien, dan is een maturity model het juiste instrument. In veel gevallen is de combinatie het meest waardevol, zeker als je te maken hebt met toenemende eisen rondom datalek AVG MKB of sectorspecifieke regelgeving.

Voor een mkb-bedrijf zonder eigen IT-auditor is de eerste stap vaak een onafhankelijke beoordeling van de huidige situatie. Pas als je weet waar je staat, kun je bepalen welk raamwerk of welke certificering de volgende logische stap is. ISO 27001 als doel kiezen voordat je je basisniveau kent, is als een marathon lopen zonder te weten of je al kunt hardlopen. Bekijk ook ons aanbod van evenementen en kennissessies over informatiebeveiliging om meer inzicht te krijgen.

Hoe Auren u helpt met informatiebeveiliging

Wij begrijpen dat de wereld van ISO 27001, maturity modellen en regelgeving als NIS2 snel onoverzichtelijk kan worden, zeker als je geen eigen IT-auditor in huis hebt. Auren helpt mkb-organisaties met een heldere, stapsgewijze aanpak die aansluit bij waar je nu staat.

Wat we voor je kunnen doen:

  • Een onafhankelijke IT-audit voor inzicht in cybersecurity die inzicht geeft in je huidige beveiligingsniveau
  • Een volwassenheidsassessment op basis van erkende raamwerken zoals NIST CSF
  • Begeleiding bij ISO 27001-trajecten, van voorbereiding tot certificering
  • Advies over veilige dataopslag oplossingen en compliance met AVG en NIS2

Geen jargon, geen overbodige rapporten. Wel concrete inzichten en een aanpak die past bij jouw organisatie. Neem contact op met Auren en ontdek waar jouw organisatie staat en welke stap als eerste gezet moet worden.

Gerelateerde artikelen