Een directiebeoordeling ISO 27001 is de periodieke evaluatie waarin de directie beoordeelt of het managementsysteem voor informatiebeveiliging (ISMS) nog passend, toereikend en doeltreffend is, en daar aantoonbare besluiten over vastlegt.
Die verplichting staat in hoofdstuk 9.3 van ISO/IEC 27001:2022. In de praktijk zie ik dat de directiebeoordeling ISO 27001 vaak het zwakste onderdeel van een verder net ingericht systeem is: een kort overleg, een paar notulen en verder niets. Juist daar prikt een auditor doorheen. Hieronder lees je welke onderwerpen op de agenda horen, welke besluiten je moet nemen en hoe je alles auditproof vastlegt. Wil je eerst het grotere geheel zien, lees dan ons praktische stappenplan voor ISO 27001-implementatie.
Kort samengevat
- Wat: de directiebeoordeling (management review) is de formele evaluatie van het ISMS door het hoogste management, verplicht gesteld in hoofdstuk 9.3 van ISO/IEC 27001:2022.
- Hoe vaak: de norm eist “geplande tussenpozen”: minimaal jaarlijks, bij een dynamisch risicobeeld twee tot vier keer per jaar.
- Wat bespreek je: status van eerdere acties, wijzigingen in context en belanghebbenden, prestaties en trends (afwijkingen, meetresultaten, auditresultaten, doelstellingen), feedback van belanghebbenden, resultaten van de risicobeoordeling en de status van de risicobehandeling, plus verbetermogelijkheden.
- Wat komt eruit: besluiten over verbeteringen en over noodzakelijke wijzigingen in het ISMS, met eigenaar, deadline en middelen.
- Hoe leg je het vast: als gedocumenteerde informatie: een verslag met agenda per normeis, onderbouwing, besluiten en een opgevolgde actielijst.
Wat is een directiebeoordeling volgens ISO 27001 precies?
De directiebeoordeling is het moment waarop het hoogste management, dus niet de securityofficer alleen, oordeelt over het informatiebeveiligingssysteem als geheel. ISO/IEC 27001:2022 splitst hoofdstuk 9.3 op in drie delen: 9.3.1 gaat over het algemene principe en de frequentie, 9.3.2 somt de verplichte agendapunten (de input) op en 9.3.3 beschrijft wat de beoordeling moet opleveren (de output). De kern: de directie beoordeelt of het systeem nog geschikt, passend en doeltreffend is.
Belangrijk: het is geen samenvatting van de interne audit en geen statusrapport van de CISO, maar een besluitvormend overleg. De interne audit levert bevindingen, de risicobeoordeling levert risico’s, en de directie bepaalt wat er gebeurt: accepteren, bijsturen, investeren of de scope aanpassen. De normteksten geeft NEN uit, de Nederlandse normalisatie-instelling achter ISO 27001 en NEN 7510.
Hoe vaak moet je een directiebeoordeling ISO 27001 uitvoeren?
ISO 27001 noemt geen vaste frequentie, maar spreekt van “geplande tussenpozen”. Certificerende instellingen verwachten in de praktijk minimaal één volledige directiebeoordeling per jaar, omdat het certificatieschema een jaarlijkse cyclus kent. Onze aanbeveling:
- Eén keer per jaar een volledige beoordeling waarin alle punten uit 9.3.2 aan bod komen, bij voorkeur enkele weken vóór de externe audit zodat besluiten nog kunnen landen.
- Elk kwartaal een korte tussenbeoordeling op dashboardcijfers: incidenten, afwijkingen, openstaande acties en toprisico’s.
- Een extra beoordeling bij ingrijpende gebeurtenissen: een groot incident, een overname, een nieuwe kernapplicatie of nieuwe wetgeving.
Welke onderwerpen bespreek je in de directiebeoordeling?
Hoofdstuk 9.3.2 van ISO/IEC 27001:2022 schrijft de agenda feitelijk voor. Behandel deze punten expliciet, zodat een auditor per onderwerp bewijs terugvindt:
- Status van acties uit eerdere directiebeoordelingen. Wat is afgerond, wat loopt, wat is bewust geschrapt en waarom?
- Wijzigingen in interne en externe issues die relevant zijn voor het ISMS: reorganisaties, nieuwe leveranciers, cloudmigraties of een veranderd dreigingsbeeld.
- Wijzigingen in behoeften en verwachtingen van belanghebbenden, zoals klanteisen, toezichthouders, verzekeraars en ketenpartners.
- Prestaties van informatiebeveiliging, inclusief trends in afwijkingen en corrigerende maatregelen, monitoring- en meetresultaten, auditresultaten en het behalen van de informatiebeveiligingsdoelstellingen.
- Feedback van belanghebbenden, bijvoorbeeld uit klantaudits, leveranciersvragenlijsten of meldingen van medewerkers.
- Resultaten van de risicobeoordeling en de status van het risicobehandelplan. Zie ook onze uitleg over de risicobeoordeling ISO 27001.
- Kansen voor continue verbetering.
Welke onderwerpen voegen wij standaard toe?
De normeisen zijn het minimum. In de directiebeoordelingen die wij voorzitten, staan daarnaast vast op de agenda:
- Incidenten en bijna-incidenten, met de geleerde lessen en de doorlooptijd van detectie tot herstel.
- Resultaten van pentesten en kwetsbaarhedenbeheer, inclusief de openstaande hoge risico’s.
- Resultaten van security awareness: deelname, phishingscores en gedragsontwikkeling.
- Continuïteit: de uitkomst van de laatste herstel- en back-uptest.
- Ketenrisico’s en de status van leveranciersbeoordelingen, mede met het oog op de zorgplicht onder NIS2.
- Wijzigingen in de scope en in de Verklaring van Toepasselijkheid, inclusief onderbouwing van uitsluitingen.
- Budget en capaciteit voor het komende jaar, want zonder middelen blijft een besluit een intentie.
Welke besluiten moet de directiebeoordeling opleveren?
Volgens 9.3.3 moeten de resultaten besluiten bevatten over kansen voor continue verbetering en over noodzakelijke wijzigingen in het managementsysteem. Een verslag zonder besluiten is dus een afwijking. Wij leggen per agendapunt vast:
- Het oordeel: is dit onderdeel toereikend, of niet?
- Het besluit: wat gaat er veranderen in beleid, maatregelen, doelstellingen, scope of risicoacceptatie?
- De eigenaar: één persoon met naam, geen afdeling.
- De deadline en de benodigde middelen: budget, uren of externe ondersteuning.
- De opvolging: waar de actie geregistreerd staat, zodat de volgende beoordeling erop terugkomt.
Hoe leg je de directiebeoordeling ISO 27001 aantoonbaar vast?
ISO 27001 eist dat je gedocumenteerde informatie bewaart als bewijs van de resultaten van de directiebeoordeling. Een werkbare vastlegging bestaat uit vier onderdelen:
- Een agenda die de structuur van 9.3.2 volgt. Gebruik de normonderwerpen letterlijk als kopjes, zodat een auditor ziet dat niets is overgeslagen.
- Een verslag met onderbouwing, niet alleen conclusies. Noteer de cijfers en de bron: aantal incidenten, aantal openstaande bevindingen, percentage getrainde medewerkers, resultaat van de laatste hersteltest.
- Een besluitenlijst met eigenaar, deadline en status. Deze lijst is het startpunt van de volgende beoordeling.
- Bewijs van deelname en akkoord. Presentielijst met functies, datum en vastgelegde goedkeuring door de directie.
Bewaar het verslag met versiebeheer op een vaste plek in je documentbeheer. Hoe je deze routine volhoudt, lees je in ons artikel over het levend houden van je ISMS na certificering.
Welke fouten zien auditors het vaakst?
- De directie is niet aanwezig en het overleg wordt gevoerd door IT alleen.
- Agendapunten uit 9.3.2 ontbreken, meestal de feedback van belanghebbenden en de wijzigingen in interne en externe issues.
- Er staan wel constateringen in het verslag, maar geen besluiten met eigenaar en deadline.
- Acties uit de vorige beoordeling zijn nooit afgerond en worden zonder toelichting doorgeschoven.
- De beoordeling vindt pas plaats ná de externe audit, waardoor de cyclus feitelijk niet is doorlopen.
Hoe sluit de directiebeoordeling aan op NIS2, NEN 7510 en BIO 2.0?
Eén beoordeling kan meerdere kaders bedienen. NEN 7510-1:2024, de norm voor informatiebeveiliging in de zorg, volgt dezelfde geharmoniseerde structuur, dus dekt dezelfde beoordeling beide kaders als je de zorgspecifieke onderwerpen toevoegt. Wie nog met de oude versie werkt, heeft te maken met een transitieperiode die op 20 februari 2027 afloopt.
Voor NIS2 geldt iets anders maar minstens zo belangrijks: de Nederlandse Cyberbeveiligingswet, de nationale invulling van NIS2, treedt op 15 augustus 2026 in werking en legt nadrukkelijk verantwoordelijkheid bij bestuurders. Actuele informatie over de wet publiceert het Nationaal Cyber Security Centrum. Door risicobeheer, incidenten, ketenrisico’s en de goedkeuring van maatregelen expliciet vast te leggen, bouw je het dossier op waarmee je bestuurlijke betrokkenheid aantoont. Wij richten dat in als vast onderdeel van een ISO 27001-implementatie, met vaste maandkosten en volledige ontzorging: wij bereiden de beoordeling voor, leveren de cijfers aan en zorgen dat de besluiten daadwerkelijk worden opgevolgd.
Veelgestelde vragen over de directiebeoordeling ISO 27001
Wie moet aanwezig zijn bij de directiebeoordeling?
Het hoogste management van de organisatie in scope, aangevuld met de securityofficer of CISO, proceseigenaren en zo nodig IT en HR. Zonder aantoonbare deelname van de directie voldoet de beoordeling niet aan hoofdstuk 9.3.
Is een directiebeoordeling hetzelfde als een interne audit?
Nee. Een interne audit toetst of het systeem werkt zoals afgesproken en levert bevindingen op. De directiebeoordeling gebruikt die bevindingen, samen met risico’s en prestatiecijfers, om besluiten te nemen over verbetering en bijsturing.
Hoe lang duurt een directiebeoordeling?
Een volledige jaarlijkse beoordeling duurt in de praktijk twee tot vier uur, mits de stukken vooraf zijn verspreid. Een kwartaalbeoordeling op basis van een dashboard duurt doorgaans dertig tot zestig minuten.
Wat gebeurt er als de directiebeoordeling ontbreekt?
Het ontbreken van een directiebeoordeling is een afwijking op hoofdstuk 9.3 en wordt bij een certificerende audit vrijwel altijd als majeure afwijking opgevat. Je certificaat kan dan niet worden afgegeven of verlengd totdat de beoordeling alsnog is uitgevoerd en vastgelegd.
Moet de directiebeoordeling jaarlijks alle onderwerpen behandelen?
Ja. Verspreid je onderwerpen over meerdere overleggen, dan moet binnen één cyclus aantoonbaar de volledige input uit 9.3.2 zijn behandeld. Werk met een jaarplanning die per onderwerp aangeeft wanneer het aan bod komt.


