ISO 27001, ISO 27017 en ISO 27018 zijn drie afzonderlijke normen binnen de ISO 27000-familie, maar ze vullen elkaar aan in plaats van te overlappen. ISO 27001 is de basisnorm voor informatiebeveiliging die voor elke organisatie geldt. ISO 27017 voegt specifieke richtlijnen toe voor clouddiensten, terwijl ISO 27018 zich richt op de bescherming van persoonsgegevens in de cloud. Voor de meeste MKB-bedrijven is ISO 27001 het logische startpunt. De vragen hieronder helpen je bepalen welke norm voor jouw situatie relevant is.

Welke van de drie ISO-normen is verplicht voor jouw bedrijf?

Geen van de drie normen is wettelijk verplicht in Nederland, maar in de praktijk kan dat anders voelen. ISO 27001 is de meest gevraagde norm en geldt als de standaard voor informatiebeveiliging in vrijwel elke sector. ISO 27017 en 27018 zijn aanvullende normen die alleen relevant zijn als jouw organisatie clouddiensten aanbiedt of verwerkt.

De druk om te certificeren komt zelden van de wet zelf, maar van de markt. Grote opdrachtgevers, aanbestedingen en due diligence-processen maken ISO 27001 steeds vaker een harde eis. Organisaties die vallen onder de NIS2-richtlijn of DORA merken dat certificering de snelste manier is om aantoonbaar aan de eisen te voldoen. Voor het MKB geldt: als een klant of auditor om bewijs vraagt, is ISO 27001 vrijwel altijd wat ze bedoelen.

Wat voegt ISO 27017 toe aan ISO 27001?

ISO 27017 is een uitbreiding op ISO 27001 die specifiek gaat over informatiebeveiliging in cloudomgevingen. Waar ISO 27001 algemene beheersmaatregelen beschrijft, voegt ISO 27017 cloudspecifieke controls toe, zoals hoe verantwoordelijkheden worden verdeeld tussen cloudaanbieder en cloudgebruiker, en hoe virtuele omgevingen worden beveiligd.

In de praktijk maakt ISO 27017 duidelijk wie waarvoor verantwoordelijk is. Dat klinkt eenvoudig, maar in een cloudomgeving is die scheiding allesbehalve vanzelfsprekend. Denk aan vragen als: wie beheert de toegangsrechten, wie monitort de logbestanden, en wie is aansprakelijk bij een incident? ISO 27017 geeft structuur aan die discussie, zowel voor organisaties die clouddiensten afnemen als voor partijen die ze aanbieden. Voor een SaaS-bedrijf of een organisatie die sterk leunt op platforms als Microsoft Azure of AWS is deze norm een logische aanvulling op de basisbeveiliging van ISO 27001. Meer over hoe organisaties hun digitale weerbaarheid kunnen versterken, lees je bij onze IT Audit & Cyber Services.

Hoe verschilt ISO 27018 van de AVG?

ISO 27018 en de AVG hebben een vergelijkbaar doel, namelijk de bescherming van persoonsgegevens, maar ze werken op een andere manier. De AVG is Europese wetgeving met bindende verplichtingen en handhaving door toezichthouders. ISO 27018 is een vrijwillige internationale norm die beschrijft hoe cloudaanbieders verantwoord met persoonsgegevens omgaan.

Het grootste verschil zit in de afdwingbaarheid en reikwijdte. De AVG geldt voor elke organisatie die persoonsgegevens verwerkt van EU-burgers, ongeacht waar die organisatie gevestigd is. ISO 27018 richt zich specifiek op cloudaanbieders die optreden als verwerker van persoonsgegevens. Certificering voor ISO 27018 kan aantonen dat een cloudaanbieder de juiste technische en organisatorische maatregelen heeft getroffen, wat bijdraagt aan de naleving van de AVG maar die naleving niet automatisch garandeert. Voor een MKB-bedrijf dat cloudopslag inkoopt, kan ISO 27018-certificering van een leverancier een nuttig criterium zijn bij de selectie van een betrouwbare partner voor veilige dataopslag. Vragen over juridische en fiscale aspecten van dataverwerking worden behandeld door onze specialisten op het gebied van tax en legal.

Kun je ISO 27017 of 27018 behalen zonder ISO 27001?

Nee, in de praktijk niet. ISO 27017 en ISO 27018 zijn opgebouwd als uitbreidingen op het fundament van ISO 27001. Ze verwijzen direct naar de beheersmaatregelen uit ISO 27001 en voegen daar aanvullende controls aan toe. Zonder een werkend ISO 27001-managementsysteem ontbreekt de basis waarop die uitbreidingen rusten.

Een certificeringsinstelling zal ISO 27017 of 27018 dan ook niet los certificeren. De logische volgorde is: eerst ISO 27001 implementeren en laten certificeren, daarna de aanvullende normen integreren in het bestaande systeem. Dit maakt de investering in ISO 27001 ook strategisch slim. Het is niet alleen een eindpunt, maar een platform waarop je verder kunt bouwen naarmate jouw organisatie groeit of de markt meer vraagt.

Wat kost het om ISO 27001, 27017 of 27018 te certificeren?

De kosten voor ISO 27001-certificering voor een MKB-bedrijf lopen uiteen van enkele duizenden euro’s tot tientallen duizenden euro’s, afhankelijk van de omvang van de organisatie, de complexiteit van de IT-omgeving en de hoeveelheid voorbereidingswerk dat nodig is. De certificeringskosten zelf zijn slechts een deel van het totaal.

De grootste kostenpost is doorgaans de voorbereiding: het in kaart brengen van risico’s, het opstellen van beleid en procedures, het trainen van medewerkers en het uitvoeren van interne audits. Daarna volgt de externe audit door een geaccrediteerde certificeringsinstelling. ISO 27017 en 27018 voegen kosten toe bovenop ISO 27001, maar die zijn relatief beperkt als het fundament al goed staat. Wat organisaties vaak onderschatten, zijn de doorlopende kosten: jaarlijkse surveillance-audits en de driejaarlijkse hercertificering horen bij het systeem. Meer informatie over hoe wij organisaties begeleiden bij dit soort trajecten vind je op de pagina Audit & Assurance.

Welke ISO-norm vraagt een klant of auditor het vaakst?

Verreweg het vaakst wordt ISO 27001 gevraagd. Dit is de internationale standaard voor informatiebeveiliging en de norm die accountants, grote opdrachtgevers en aanbestedende partijen kennen en vertrouwen. Voor de meeste MKB-bedrijven is dit de enige norm die concreet wordt gevraagd.

ISO 27017 en 27018 zijn specifieker en worden voornamelijk gevraagd in sectoren waar clouddiensten centraal staan, zoals SaaS, fintech of zorg. Een grote opdrachtgever in de financiële sector kan ISO 27017 eisen van een softwareleverancier. Een zorginstelling kan ISO 27018 verlangen van een cloudpartij die medische gegevens verwerkt. Maar voor de gemiddelde MKB-ondernemer die te maken krijgt met vragen van zijn accountant of een klant, is het antwoord bijna altijd: ISO 27001.

  • ISO 27001 wordt gevraagd bij aanbestedingen, contractverlenging en due diligence
  • ISO 27017 is relevant als jouw organisatie clouddiensten aanbiedt of beheert
  • ISO 27018 speelt een rol wanneer je persoonsgegevens verwerkt in de cloud voor derden
  • Accountants en auditors toetsen in de eerste plaats op ISO 27001 als basis voor IT-beheersing

Hoe Auren u helpt bij ISO-certificering en informatiebeveiliging

Wij zien bij veel MKB-bedrijven hetzelfde patroon: de IT-omgeving is gegroeid, de risico’s zijn vaag en de vraag van een klant of accountant komt net iets te vroeg. Dan is het fijn om een partner te hebben die de weg kent, zonder dat je wordt overspoeld met jargon of een stapel rapporten die niemand leest.

Auren combineert audit- en assurance diensten met praktische begeleiding bij informatiebeveiliging. Dat betekent concreet:

  • Een heldere nulmeting van jouw huidige IT-beveiliging en de afstand tot ISO 27001
  • Begeleiding bij het opzetten van een cybersecurity beleid dat past bij jouw organisatie
  • Ondersteuning bij de voorbereiding op certificering, inclusief interne audits

Of je nu te maken hebt met een klantvraag, een aankomende NIS2-deadline of simpelweg wilt weten waar je staat, wij denken graag met je mee. Neem contact op met Auren en ontdek wat wij voor u doen en ontdek wat een eerste gesprek oplevert.

Gerelateerde artikelen