ISO 27001, duidelijk uitgelegd: de norm die bewijst dat een bedrijf uw gegevens beschermt
6
Min
•
06.08.2026
Kort gezegd: ISO 27001 is de internationale referentienorm voor informatiebeveiliging. Een gecertificeerd bedrijf heeft een compleet systeem opgezet om de gegevens die het verwerkt te beschermen, en een onafhankelijke instantie heeft dit geverifieerd. Concreet is het een bewijs dat uw gegevens in goede handen zijn, geen simpele verklaring.
Wat is ISO 27001?
ISO/IEC 27001 is een norm die is gepubliceerd door de Internationale Organisatie voor Standaardisatie (ISO). Ze definieert de eisen voor het opzetten van een managementsysteem voor informatiebeveiliging (vaak afgekort als ISMS).
Het idee is eenvoudig: in plaats van gegevens per geval te beveiligen, zet het bedrijf een georganiseerde en duurzame methode op om zijn risico's te identificeren, zich ertegen te beschermen en zich voortdurend te verbeteren. De certificering wordt afgegeven door een onafhankelijke instantie na een audit, en wordt regelmatig opnieuw geverifieerd. Het is dus geen logo dat je jezelf toekent, het is een externe controle.
Wat de norm werkelijk vereist
ISO 27001-gecertificeerd zijn betekent niet "een goed antivirusprogramma hebben". De norm vraagt om een complete aanpak:
- Risico's analyseren: identificeren wat de gegevens zou kunnen bedreigen (hacking, menselijke fout, storing, lek) en deze prioriteren.
- Maatregelen invoeren die zijn afgestemd op deze risico's.
- Documenteren en traceren: de regels vastleggen, een bewijs bewaren van wat er wordt gedaan.
- Controleren en verbeteren: regelmatig auditen, corrigeren, opnieuw beginnen.
- De directie betrekken: beveiliging is niet alleen een technisch onderwerp, het verplicht het management.
Kort gezegd verifieert de norm dat de beveiliging wordt aangestuurd, niet aan het toeval wordt overgelaten.
De controles van Bijlage A: 93 maatregelen, 4 thema's
De kern van de norm is een lijst met concrete beveiligingsmaatregelen, genaamd Bijlage A. In de huidige versie telt deze 93 controles, gegroepeerd in vier thema's:
Organisatorisch
De regels en beleidslijnen: toegangsbeheer, relaties met leveranciers, reactie op incidenten.
Mensen
De meest voorkomende factor bij incidenten: bewustwording, opleiding, beheer van vertrek en indiensttreding.
Fysiek
De bescherming van de locaties en de apparatuur: toegang tot de gebouwen, tot de servers, tot de werkstations.
Technologisch
De technische kern: encryptie, back-ups, logging, beveiliging van de ontwikkeling, bescherming tegen kwaadaardige software.
ISO 27001:2022: wat er is veranderd
De geldende versie is ISO/IEC 27001:2022, die de editie van 2013 heeft gemoderniseerd. Twee ontwikkelingen om te onthouden:
- De controles zijn teruggebracht van 114 naar 93, gereorganiseerd in 4 thema's in plaats van 14, voor meer leesbaarheid.
- 11 nieuwe controles zijn verschenen, over onderwerpen die centraal zijn komen te staan: beveiliging in de cloud, dreigingsinformatie, gegevensbescherming, beveiliging van de ontwikkeling.
Bedrijven die al gecertificeerd waren op de oude versie hadden tot 31 oktober 2025 de tijd om over te stappen naar versie 2022. Vandaag is een actuele certificering dus de 2022-versie.
Waarom dit telt bij het kiezen van een leverancier
Hier wordt de norm heel concreet voor u. Wanneer u gevoelige gegevens (identiteiten, bewijsstukken, bankgegevens) toevertrouwt aan software, erft u een deel van het beveiligingsniveau ervan. Een slecht beschermde leverancier wordt uw zwakke plek.
ISO 27001 geeft u een betrouwbaar houvast: in plaats van een commercieel verhaal te geloven, steunt u op een onafhankelijke audit. Dat is precies de logica van Know Your Business en de beoordeling van uw leveranciers: verifiëren voordat je vertrouwt. En voor financiële spelers sluit deze eis rechtstreeks aan bij DORA, dat verplicht om de beveiliging van zijn IT-leveranciers te kaderen.
ISO 27001, AVG, DORA: hoe past dit samen
Deze drie kaders vullen elkaar aan, ze vervangen elkaar niet:
- AVG kadert de bescherming van persoonsgegevens (wettelijke verplichting).
- ISO 27001 organiseert de informatiebeveiliging in het algemeen (vrijwillige en certificeerbare aanpak).
- DORA legt de operationele veerkracht op aan de financiële sector en zijn leveranciers (sectorale verplichting).
Een bedrijf dat ISO 27001-gecertificeerd is, heeft al een groot deel van de nuttige fundamenten voor de AVG en DORA gelegd.
De aanpak van Meelo
Bij Meelo is beveiliging een ontwerpprincipe, geen laag die achteraf wordt toegevoegd. De gegevens worden gehost in Frankrijk, versleuteld, de toegangen worden gecontroleerd, en elke beslissing over identiteits- of fraudecontrole is getraceerd en auditeerbaar. Deze nauwgezetheid dient zowel de beveiliging als de compliance van onze klanten, zoals op onze trajecten voor identiteitsverificatie en fraudedetectie.
Wij verankeren deze eis in een ISO 27001-certificeringstraject, om deze toewijding om te zetten in een bewijs dat door een derde partij verifieerbaar is.
Ter conclusie
ISO 27001 is geen marketingstempel: het is het bewijs, gecontroleerd door een onafhankelijke instantie, dat een bedrijf de gegevens die eraan worden toevertrouwd serieus beschermt. Voor u is het een eenvoudig en solide criterium op het moment dat u een partner kiest aan wie u gevoelige gegevens toevertrouwt. Vraag altijd hoe ver uw leverancier is, en op welke versie van de norm.
Bronnen: ISO/IEC 27001:2022, Internationale Organisatie voor Standaardisatie (ISO); ISO/IEC 27002:2022 (beveiligingsmaatregelen).
De beveiliging van uw gegevens, vanaf het ontwerp
Meelo verwerkt uw identiteits-, fraude- en kredietwaardigheidscontroles met een eis van end-to-end beveiliging: gegevens gehost in Frankrijk, encryptie, traceerbaarheid en toegangscontrole. Ons ISO 27001-certificeringstraject is lopende.

.jpg)
.png)
.jpg)