Home / ISO 27001 en de AVG

ISO 27001 en de AVG: ben je met een certificaat ook AVG-compliant?

ISO 27001 is een sterke basis voor de beveiliging van persoonsgegevens. Maar de AVG vraagt meer. Dit is het verschil, de overlap en wat je nog moet regelen.

Bijgewerkt 27 september 2026 · 3 min lezen · Door het team van RealCob

Inhoud
  1. Wat is ISO 27001?
  2. Het verschil tussen ISO 27001 en de AVG
  3. Wat ISO 27001 wél afdekt
  4. Wat ISO 27001 níet afdekt
  5. ISO 27701, ISO 9001 en een AVG-certificaat
  6. ISO 27001 en de AVG combineren
  7. Veelgestelde vragen
Kort antwoord

Nee, een ISO 27001-certificaat maakt je niet automatisch AVG-compliant. ISO 27001 is een vrijwillige norm voor informatiebeveiliging en dekt vooral de beveiligingseis uit de AVG (artikel 32). De AVG is een wet die ook eisen stelt aan de grondslag, doelbinding, bewaartermijnen, transparantie en de rechten van betrokkenen. Daar zegt ISO 27001 niets over. Wie ISO 27001 heeft, heeft wel een flinke voorsprong.

Wat is ISO 27001?

ISO 27001 is de internationale norm voor een managementsysteem voor informatiebeveiliging (ISMS). Je brengt de risico's voor je informatie in kaart, kiest maatregelen om ze te beheersen en laat zien dat je dat systeem onderhoudt en verbetert. De bijlage van de norm bevat 93 beheersmaatregelen, van toegangsbeheer tot leveranciersbeleid.

Certificering is vrijwillig en gebeurt door een geaccrediteerde certificerende instelling. Een certificaat is drie jaar geldig, met jaarlijkse controle-audits.

Het verschil tussen ISO 27001 en de AVG

ISO 27001AVG
Wat is het?Vrijwillige normWet, verplicht
BeschermtAlle informatie van de organisatiePersoonsgegevens en de privacy van mensen
PerspectiefRisico voor de organisatieRisico voor de betrokkene
KernVertrouwelijkheid, integriteit, beschikbaarheidRechtmatigheid, transparantie, doelbinding, minimalisatie, rechten
ControleCertificerende instellingAutoriteit Persoonsgegevens
Bij tekortkomingCertificaat in gevaarBoete, last onder dwangsom, claims

Het belangrijkste verschil zit in het perspectief. ISO 27001 vraagt: hoe beschermen we onze informatie? De AVG vraagt: mogen we deze gegevens eigenlijk wel verwerken, en weet de betrokkene wat we ermee doen?

Wat ISO 27001 wél afdekt

Een goed ingericht ISMS helpt direct bij een aantal AVG-verplichtingen:

  • ✓Beveiliging van de verwerking (artikel 32): technische en organisatorische maatregelen.
  • ✓Incidentbeheer: een basis voor je datalekprocedure en de meldplicht binnen 72 uur.
  • ✓Leveranciersbeheer: een deel van wat je met verwerkers moet afspreken.
  • ✓Toegangsbeheer en bewustwording: wie mag waarbij, en weet iedereen wat er van hem verwacht wordt.
  • ✓Risicoanalyse: een methode die je ook voor een DPIA kunt gebruiken.

Wat ISO 27001 níet afdekt

Deze AVG-verplichtingen vallen buiten de norm. Ook met een certificaat moet je ze apart regelen:

  • Grondslag per verwerking: mag je deze gegevens überhaupt verwerken?
  • Doelbinding en dataminimalisatie: gebruik je gegevens alleen waarvoor ze bedoeld zijn, en niet meer dan nodig?
  • Verwerkingsregister volgens artikel 30 AVG.
  • Privacyverklaring en transparantie naar betrokkenen.
  • Rechten van betrokkenen: inzage, correctie, verwijdering, bezwaar, binnen een maand.
  • Bewaartermijnen en daadwerkelijk verwijderen.
  • DPIA bij verwerkingen met een hoog risico.
  • Doorgifte buiten de EU en de juridische waarborgen daarvoor.
  • FG: de vraag of je er een moet aanstellen.

Een praktijkvoorbeeld van hoe dit misgaat, lees je in ISO-gecertificeerd? Waarom dat nog geen AVG-compliance betekent.

ISO 27001 op orde? Regel nu de AVG-kant

RealCob controleert de AVG-verplichtingen die buiten je ISMS vallen en maakt de documenten die ontbreken.

ISO 27701, ISO 9001 en een AVG-certificaat

ISO 27701 is de privacy-uitbreiding op ISO 27001. De norm voegt eisen toe voor het beheer van persoonsgegevens en sluit beter aan op de AVG. Ook ISO 27701 is geen bewijs dat je aan de wet voldoet, maar het gat wordt kleiner.

ISO 9001 gaat over kwaliteitsmanagement en zegt vrijwel niets over privacy of informatiebeveiliging. Voor de AVG levert het certificaat hooguit een gewoonte op van processen vastleggen en verbeteren.

En een AVG-certificaat? De AVG maakt certificering mogelijk (artikel 42), maar een certificaat ontslaat je nooit van je eigen verantwoordelijkheid. Aantonen dat je aan de regels voldoet, blijft je eigen taak.

ISO 27001 en de AVG combineren

Heb je al een ISMS, gebruik het dan als fundament en bouw de privacy-onderdelen erbovenop:

  1. Voeg aan je risicoanalyse het perspectief van de betrokkene toe.
  2. Maak een verwerkingsregister met grondslag, doel en bewaartermijn per proces.
  3. Richt een procedure in voor verzoeken van betrokkenen.
  4. Laat je incidentprocedure expliciet de AVG-meldplicht bevatten, en, als je eronder valt, die van NIS2.
  5. Houd alles in één set documentatie bij, zodat je bij een audit en bij een AP-vraag hetzelfde laat zien.

RealCob vult de AVG-kant aan naast je ISMS: register, grondslagen, rechtenverzoeken, DPIA's en bewaartermijnen, per afdeling en aantoonbaar.

Veelgestelde vragen

Vragen over ISO 27001 en de AVG

Ben ik AVG-compliant met een ISO 27001-certificaat?

Nee. ISO 27001 dekt vooral de beveiliging van gegevens. De AVG stelt daarnaast eisen aan grondslag, doelbinding, transparantie, bewaartermijnen en de rechten van betrokkenen. Die moet je apart regelen.

Is ISO 27001 verplicht onder de AVG?

Nee. De AVG verplicht je tot passende beveiliging, maar schrijft geen norm voor. ISO 27001 is een manier om aan te tonen dat je beveiliging op orde is.

Wat is het verschil tussen ISO 27001 en ISO 27701?

ISO 27001 gaat over informatiebeveiliging in het algemeen. ISO 27701 is de privacy-uitbreiding en voegt eisen toe voor het beheer van persoonsgegevens, dichter bij wat de AVG vraagt.

Helpt ISO 27001 bij NIS2?

Ja, flink. De beveiligingsmaatregelen uit NIS2 overlappen voor een groot deel met ISO 27001. Een certificaat is geen automatische naleving van de Cyberbeveiligingswet, maar je hebt een groot deel van het werk al gedaan.

Heeft een mkb-bedrijf ISO 27001 nodig?

Niet verplicht. Het kan wel zinvol zijn als klanten erom vragen, bijvoorbeeld in de zorg, de overheid of bij grote opdrachtgevers. Voor de AVG zelf heb je het certificaat niet nodig, wel passende beveiliging.

Van lezen naar regelen.

RealCob controleert elke AVG- en NIS2-verplichting en maakt het aantoonbaar. Probeer 30 dagen gratis of plan een demo van 20 minuten.

Geen creditcard nodig · Liever eerst kijken waar je staat? Doe de gratis AVG-check

Probeer 30 dagen gratis