IBgidsNL

ISMS-software

Software om je informatiebeveiliging te beheren: normenkaders als ISO 27001, NIS2 en NEN 7510, risico's, maatregelen, controls en bewijsvoering in één ISMS-platform.

21+ Specialisten

Wat is ISMS-software en waarom bestaat de markt

Een Information Security Management System (ISMS) is het geheel van beleid, processen en maatregelen waarmee een organisatie informatiebeveiliging structureel beheerst. ISO 27001 schrijft voor hoe zo'n systeem eruitziet, maar de norm zegt niets over het instrument waarmee je het bijhoudt. Veel organisaties beginnen met Excel-bestanden, een gedeelde schijf en Wordsjablonen. Zolang het aantal risico's en maatregelen klein is, werkt dat nog wel. Zodra het aantal risico's, controls en bewijsstukken groeit, of zodra een organisatie naast ISO 27001 ook aan NEN 7510 of de Cyberbeveiligingswet moet voldoen, wordt die aanpak onhoudbaar. Versies raken elkaar kwijt, bewijsstukken staan verspreid over mailboxen en niemand heeft in een oogopslag zicht op de status van het geheel. ISMS-software vervangt de spreadsheet door een gestructureerd platform: een risicoregister, een controlbibliotheek, een plek voor bewijsvoering en taakopvolging, toegankelijk voor iedereen die een rol heeft in het ISMS.

De markt voor dit type software is de afgelopen jaren gegroeid met de toename van certificeringsplichten en wettelijke zorgplichten. Waar ISMS-beheer tien jaar geleden vrijwel uitsluitend met documentbeheersystemen gebeurde, bieden gespecialiseerde platforms nu kant-en-klare controlbibliotheken, geautomatiseerde herinneringen en koppelingen met andere bedrijfssystemen. Dat verlaagt de drempel voor met name het MKB, dat voorheen vaak afhaakte op de administratieve last van een ISMS.

ISO 27001, NEN 7510 en NIS2: drie normen, een informatiebeveiligingsvraagstuk

ISO/IEC 27001 is de internationale norm voor informatiebeveiligingsmanagement en vormt in Nederland ook de basis van NEN 7510, de sectorspecifieke norm voor de zorg. NEN 7510 is niet in alle gevallen een verplichte certificering, maar zorginstellingen moeten wel aantoonbaar voldoen aan de norm vanuit wetgeving zoals de Wabvpz en de Wet elektronische gegevensuitwisseling in de zorg (Wegiz). Daarnaast verplicht de Cyberbeveiligingswet, de Nederlandse implementatie van de Europese NIS2-richtlijn, essentiele en belangrijke entiteiten tot een zorgplicht met tien maatregelcategorieen uit artikel 21. De eerste categorie is expliciet "beleid inzake risicoanalyse en beveiliging van informatiesystemen". Voor alle drie de kaders geldt dat een risicogedreven, gedocumenteerd en herhaalbaar proces centraal staat, precies het domein waar ISMS-software voor is gebouwd. Wie zich breder op de Cyberbeveiligingswet voorbereidt, combineert de software vaak met NIS2 compliance begeleiding, waarbij de consultant de inhoudelijke normuitleg levert en de software het aantoonbaar maakt richting toezichthouders.

Belangrijk is dat geen van deze normen software verplicht stelt. Een organisatie mag in theorie op papier of in Word een volledig ISMS bijhouden. In de praktijk lopen organisaties zonder software tegen twee problemen aan: de tijd die opgaat aan het handmatig actueel houden van documenten, en het ontbreken van een audit trail waarmee je kunt aantonen wanneer een risico voor het laatst is beoordeeld of een maatregel is getoetst. Certificerende instellingen en toezichthouders vragen daar bij een audit expliciet naar.

De PDCA-cyclus: waarom eenmalig invullen niet volstaat

ISO 27001 is gebouwd op de Plan-Do-Check-Act-cyclus: risico's worden geidentificeerd en van maatregelen voorzien (Plan), maatregelen worden uitgevoerd (Do), de werking wordt gecontroleerd via interne audits en managementreviews (Check), en op basis daarvan wordt bijgestuurd (Act). Dit is geen eenmalige exercitie maar een continu proces, en dat is precies waar spreadsheets structureel tekortschieten: niemand krijgt een melding als een risicobeoordeling verlopen is of een maatregel opnieuw getoetst moet worden. ISMS-software automatiseert die herhaling met taken, deadlines en escalaties, zodat de PDCA-cyclus ook na de eerste certificering blijft draaien in plaats van in een la te verdwijnen na de externe audit. Certificerende instellingen toetsen bij hertoetsing juist op dit punt: laat je zien dat het ISMS een levend systeem is, of is het bij de eerste audit blijven hangen?

Kernfunctionaliteiten van ISMS-software

De meeste platforms bouwen op dezelfde bouwstenen. Een risicoregister waarin dreigingen, kwetsbaarheden en risico-eigenaren worden vastgelegd en periodiek herbeoordeeld. Een controlbibliotheek die de 93 Annex A-controls van ISO 27001:2022, verdeeld over de thema's organisatorisch (37 controls), mensgericht (8 controls), fysiek (14 controls) en technologisch (34 controls), koppelt aan bewijsstukken en verantwoordelijken. Een assetregister van informatie, systemen en leveranciers die aan risico's en controls gekoppeld worden. Documentbeheer met versiehistorie voor beleid en procedures. Taakbeheer voor interne audits, managementreviews en actiepunten. En rapportage- of dashboardfunctionaliteit waarmee management en auditors in een oogopslag de status van het ISMS zien.

Sommige platforms voegen aanvullende functionaliteit toe: incidentregistratie die direct koppelt aan de risicobeoordeling, leveranciersbeoordeling voor ketenbeveiliging, of koppelingen met ticketing- en HR-systemen zodat onboarding, offboarding en toegangsbeheer automatisch worden meegenomen in het ISMS. Hoe uitgebreider deze functionaliteit, hoe hoger doorgaans de licentiekosten, dus het is zaak om vooraf te bepalen welke functionaliteit daadwerkelijk nodig is voor jouw normkader en organisatiegrootte.

ISMS-software en de Cyberbeveiligingswet (NIS2)

Voor organisaties die onder de Cyberbeveiligingswet vallen, is de eerste van de tien zorgplichtmaatregelen risicoanalyse en beveiligingsbeleid. ISMS-software ondersteunt deze categorie direct doordat het risicoregister en de bijbehorende beleidsdocumenten al gestructureerd worden vastgelegd. De overige negen categorieen, van incidentafhandeling tot ketenbeveiliging en multi-factor-authenticatie, kunnen deels via dezelfde software worden gedocumenteerd, maar vragen daarnaast vaak specialistische begeleiding omdat het niet alleen om documentatie gaat maar ook om technische implementatie. Een cybersecurity-risicoanalyse vormt in de praktijk het vertrekpunt, waarna de uitkomst in de ISMS-software wordt vastgelegd en onderhouden. Organisaties die de rol van eindverantwoordelijke voor informatiebeveiliging niet intern kunnen invullen, zetten dit vaak uit via CISO-as-a-Service, waarbij de externe CISO de software als sturingsinstrument gebruikt om voortgang op de tien maatregelcategorieen te bewaken en te rapporteren aan de bestuurder, die onder de Cyberbeveiligingswet persoonlijk aansprakelijk kan worden gehouden voor tekortschietend toezicht.

ISMS-software voor de zorgsector (NEN 7510)

Zorginstellingen werken doorgaans met dezelfde ISMS-software als andere sectoren, maar richten de controlbibliotheek in op NEN 7510 in plaats van, of naast, ISO 27001. Omdat NEN 7510 grotendeels is gebaseerd op ISO 27001 met zorgspecifieke aanvullingen, ondersteunen de meeste gangbare platforms beide normen met een overlappende controlset, wat dubbel werk voorkomt voor zorginstellingen die op termijn ook ISO 27001-certificering overwegen. Voor zorginstellingen die persoonsgegevens verwerken speelt daarnaast de functionaris gegevensbescherming (FG) vaak een rol bij het beoordelen van privacy-gerelateerde risico's binnen hetzelfde ISMS, aangezien informatiebeveiliging en gegevensbescherming in de zorg sterk met elkaar verweven zijn en de Inspectie Gezondheidszorg en Jeugd (IGJ) toeziet op aantoonbare naleving.

Soorten ISMS-software en prijsindicatie

De markt kent grofweg drie categorieen. Instapoplossingen richten zich op het MKB met een vooraf ingerichte controlbibliotheek en sjablonen, aangeboden als cloud-abonnement. Middencategorie-platforms voegen risicomanagement, leveranciersbeheer en uitgebreidere rapportage toe en zijn geschikt voor organisaties met meerdere vestigingen of meerdere normen naast elkaar. Enterprise GRC-suites integreren ISMS-beheer met bredere governance-, risk- en complianceprocessen, inclusief koppelingen met bestaande bedrijfssystemen, en vragen doorgaans een apart implementatietraject voorafgaand aan livegang. De totale kosten van een ISO 27001-traject, software en begeleiding samen, liggen doorgaans tussen 5.000 en 50.000 euro, afhankelijk van organisatiegrootte en de mate waarin informatiebeveiliging al belegd is. De softwarelicentie zelf is daarbinnen meestal een terugkerende post per maand of per jaar, naast de eenmalige inrichtingskosten.

Op IBgidsNL zijn op dit moment 23 aanbieders van ISMS- en GRC-software aangesloten, wat wijst op een volwassen en concurrerende Nederlandse markt waarin prijs, functionaliteit en normondersteuning per aanbieder flink verschillen. Vergelijk daarom niet alleen op prijs, maar vooral op welke normen en sectoren een aanbieder aantoonbaar goed ondersteunt, hoeveel implementatiebegeleiding is inbegrepen, en of de software meegroeit als je later een tweede norm toevoegt.

Stappenplan: van risicoanalyse tot certificeringsaudit

De inrichting van ISMS-software volgt in de praktijk vijf stappen. Eerst bepaal je de scope van het ISMS en voer je een risicoanalyse uit, iets wat je zelf kunt doen of kunt laten begeleiden via ISO 27001-implementatiebegeleiding. Daarna kies en richt je de software in: risicoregister, assetregister en controlbibliotheek. Vervolgens koppel je bestaand beleid, procedures en technische maatregelen aan de controls, inclusief eigenaarschap en bewijsstukken, wat in de praktijk de meest tijdrovende stap is omdat hier alle losse documentatie wordt samengebracht. Daarna ondersteunt de software de interne audit en de managementreview waarmee de PDCA-cyclus wordt gesloten. Pas daarna volgt de externe certificeringsaudit, waarna de software het continue verbeterproces, incidentregistratie en herhaalde risicoanalyses blijft ondersteunen.

Veelgemaakte fouten bij de keuze van ISMS-software

De meest voorkomende fout is software aanschaffen voordat het ISMS inhoudelijk is ontworpen: zonder vastgestelde scope, risicomethodiek en verantwoordelijkheden blijft elk platform een lege huls waarin niemand weet wat ingevuld moet worden. De tweede veelvoorkomende fout is een tool proberen te gebruiken voor meerdere normen zonder dat de software cross-mapping tussen normkaders ondersteunt, wat leidt tot dubbele registratie van dezelfde maatregelen onder verschillende namen en op termijn tot inconsistente bewijsvoering. Een derde, minder zichtbare valkuil is de software wel aanschaffen maar geen eigenaar aanwijzen die verantwoordelijk is voor het actueel houden ervan, waardoor het na de eerste certificering alsnog stil komt te liggen. Alle drie de fouten zijn te voorkomen door eerst de inhoudelijke kaders en verantwoordelijkheden vast te stellen, eventueel met externe begeleiding, en pas daarna software te selecteren die daarbij aansluit.

Is ISMS-software geschikt voor jouw organisatie?

ISMS-software is vooral waardevol zodra informatiebeveiliging niet meer in een enkel Excel-bestand past en je moet aantonen dat maatregelen structureel worden onderhouden, niet eenmalig zijn afgevinkt. Organisaties die net beginnen met een klein aantal risico's en een norm, kunnen soms nog even toe met goed gestructureerde documenten. Zodra er meerdere normen, meerdere afdelingen of een certificerende instelling met strikte bewijseisen bij komen kijken, weegt de investering in software doorgaans snel op tegen de tijd die met handmatig beheer verloren gaat. Ook organisaties die net een non-conformiteit hebben gekregen op bewijsvoering, zien vaak direct de meerwaarde van gestructureerde software.

Veelgestelde vragen

Is ISMS-software verplicht voor ISO 27001-certificering?
Nee, de norm schrijft geen specifiek instrument voor. Wel moet je aantoonbaar en herhaalbaar werken volgens de PDCA-cyclus, iets wat met software eenvoudiger te borgen is dan met spreadsheets.

Kan ISMS-software zowel ISO 27001 als NEN 7510 ondersteunen?
Ja, omdat NEN 7510 grotendeels op ISO 27001 is gebaseerd, ondersteunen de meeste platforms beide controlsets met overlap, mits je dit vooraf controleert bij de leverancier.

Vervangt ISMS-software een consultant of auditor?
Nee. De software is het systeem waarin je werkt; implementatiebegeleiding en de externe audit blijven aparte, door mensen uitgevoerde stappen.

Wat kost ISMS-software?
De softwarekosten zelf varieren van enkele honderden euro's per maand voor MKB-oplossingen tot enterprise-licenties die per gebruiker en module worden geprijsd. De totale trajectkosten, inclusief begeleiding, liggen doorgaans tussen 5.000 en 50.000 euro.

Hoeveel Nederlandse organisaties gebruiken dit soort software?
Een exact aantal wordt niet bijgehouden, maar met 1.568 ISO 27001-gecertificeerde organisaties in Nederland en daarnaast NEN 7510- en NIS2-plichtige organisaties, is de doelgroep aanzienlijk en groeiend.

Hoeveel Annex A-controls moet ik in de software vastleggen?
ISO 27001:2022 telt 93 Annex A-controls, verdeeld over de thema's organisatorisch, mensgericht, fysiek en technologisch. Niet elke organisatie hoeft alle controls toe te passen: de risicobeoordeling en de Verklaring van Toepasselijkheid bepalen welke controls relevant zijn en dus in de software worden ingericht.

Kan ik overstappen van Excel naar ISMS-software zonder alles opnieuw te doen?
Ja, de meeste platforms bieden een importfunctie voor bestaande risicoregisters en controloverzichten. De inhoudelijke kwaliteit van de data verbetert daar niet automatisch van, dus een importmoment is ook een goed moment om verouderde risico's en maatregelen te herzien in plaats van klakkeloos over te zetten.

ISMS-software aanbieders

Geverifieerde specialisten voor isms-softwareimplementatie op IBgidsNL

23 aanbieders
  1. Scores per factor (0 tot 10)

    Verifieerbaarheid 7,5
    Ervaring 1,2
    Expertise 5,0
    Zichtbaarheid 7,5
  2. Scores per factor (0 tot 10)

    Verifieerbaarheid 3,8
    Ervaring 5,8
    Expertise 10,0
    Zichtbaarheid 7,5
  3. Scores per factor (0 tot 10)

    Verifieerbaarheid 6,3
    Ervaring 1,6
    Expertise 10,0
    Zichtbaarheid 7,5
  4. Scores per factor (0 tot 10)

    Verifieerbaarheid 6,3
    Ervaring 1,8
    Expertise 10,0
    Zichtbaarheid 7,5
  5. Scores per factor (0 tot 10)

    Verifieerbaarheid 3,8
    Ervaring 4,1
    Expertise 10,0
    Zichtbaarheid 7,5
  6. Scores per factor (0 tot 10)

    Verifieerbaarheid 6,3
    Ervaring 4,7
    Expertise 5,0
    Zichtbaarheid 7,5
  7. Scores per factor (0 tot 10)

    Verifieerbaarheid 6,3
    Ervaring 1,2
    Expertise 10,0
    Zichtbaarheid 7,5
  8. Scores per factor (0 tot 10)

    Verifieerbaarheid 3,8
    Ervaring 4,0
    Expertise 10,0
    Zichtbaarheid 7,5
  9. Scores per factor (0 tot 10)

    Verifieerbaarheid 6,3
    Ervaring 1,0
    Expertise 10,0
    Zichtbaarheid 7,5
  10. Scores per factor (0 tot 10)

    Verifieerbaarheid 3,8
    Ervaring 3,4
    Expertise 10,0
    Zichtbaarheid 7,5
  11. Scores per factor (0 tot 10)

    Verifieerbaarheid 3,8
    Ervaring 1,8
    Expertise 10,0
    Zichtbaarheid 7,5
  12. Scores per factor (0 tot 10)

    Verifieerbaarheid 3,8
    Ervaring 1,4
    Expertise 10,0
    Zichtbaarheid 7,5
  13. Scores per factor (0 tot 10)

    Verifieerbaarheid 3,8
    Ervaring 1,2
    Expertise 10,0
    Zichtbaarheid 7,5
  14. Scores per factor (0 tot 10)

    Verifieerbaarheid 3,8
    Ervaring 0,4
    Expertise 10,0
    Zichtbaarheid 7,5
  15. Scores per factor (0 tot 10)

    Verifieerbaarheid 3,8
    Ervaring 3,7
    Expertise 5,0
    Zichtbaarheid 7,5
  16. Scores per factor (0 tot 10)

    Verifieerbaarheid 6,3
    Ervaring 1,0
    Expertise 5,0
    Zichtbaarheid 7,5
  17. Scores per factor (0 tot 10)

    Verifieerbaarheid 3,8
    Ervaring 0,0
    Expertise 10,0
    Zichtbaarheid 7,5
  18. Scores per factor (0 tot 10)

    Verifieerbaarheid 3,8
    Ervaring 0,0
    Expertise 10,0
    Zichtbaarheid 7,5
  19. Scores per factor (0 tot 10)

    Verifieerbaarheid 2,5
    Ervaring 0,2
    Expertise 10,0
    Zichtbaarheid 7,5
  20. Scores per factor (0 tot 10)

    Verifieerbaarheid 3,8
    Ervaring 2,0
    Expertise 5,0
    Zichtbaarheid 7,5