# ISO 27001 awareness training: wat de auditor in 2026 wil zien

> ISO 27001 eist aantoonbare awareness-training via Annex A 6.3 en clausule 7.2. Lees welke controls gelden, wat de auditor opvraagt en hoe je competentie bewijst.

- Canoniek: https://cyberpulse.it/iso-27001-awareness-training
- Engelse versie: https://cyberpulse.it/en/iso-27001-awareness-training
- Gepubliceerd: 2026-08-08
- Bijgewerkt: 2026-08-25
- Uitgever: CyberPulse (https://cyberpulse.it)

Wil je een ISO 27001-certificaat halen of behouden, dan moet je security awareness training géven én bewijzen. Annex A-maatregel 6.3 eist passende training met regelmatige updates, en clausule 7.2 verplicht je om bewijs van competentie te bewaren. Op deze pagina lees je welke controls precies gelden, wat een auditor concreet opvraagt en hoe je van losse e-learnings naar aantoonbaar competentiebewijs komt.

## Welke ISO 27001-controls eisen training?

ISO/IEC 27001:2022 raakt awareness en training op drie plekken.

**Annex A 6.3: “Information security awareness, education and training”.** Deze maatregel eist dat personeel en relevante belanghebbenden passende awareness, opleiding en training ontvangen, mét regelmatige updates, relevant voor hun functie. Twee dingen vallen op: de kring is breder dan alleen eigen personeel, en de training moet aansluiten op wat iemand in zijn rol doet: een financieel medewerker heeft andere risico’s dan een systeembeheerder.

**Clausule 7.2: competentie.** De norm verplicht je te zorgen dát mensen competent zijn én dat vast te leggen:

> “documented information as evidence of competence”
> – ISO/IEC 27001:2022, clausule 7.2(d)

Een training gegeven hebben is dus niet genoeg; je moet gedocumenteerd kunnen bewijzen dat de competentie er ís.

**Clausule 7.3: bewustzijn.** Medewerkers moeten zich bewust zijn van het informatiebeveiligingsbeleid, hun eigen bijdrage daaraan en de gevolgen van non-conformiteit. Dat is de inhoudelijke lat voor je awareness-programma: niet alleen “klik niet op phishing”, maar ook “dit is ons beleid en dit is jouw rol daarin”.

De implementatierichtlijn ISO 27002 voegt bij control 6.3 toe dat begrip moet worden getoetst. Een presentielijst bewijst dat iemand aanwezig was; pas een toets laat zien dat de stof is geland.

De normtekst zelf is niet vrij beschikbaar; de officiële versie koop je via [iso.org](https://www.iso.org/standard/27001). Goed om te weten: ISO 27001-certificering is vrijwillig, maar in de praktijk contractueel gedreven: klanten en aanbestedingen vragen erom. Wettelijke trainingsplichten staan daar los van; het volledige overzicht van wat wél wettelijk verplicht is, vind je op [security awareness training verplicht](/security-awareness-training-verplicht).

## Wat wil een auditor zien?

Auditors verwachten bij awareness en competentie vier soorten bewijs:

1. **Een trainingsplan.** Wie train je, waarin, wanneer en waarom? Het plan laat zien dat awareness een gestuurd proces is en geen losse actie, en dat je hebt nagedacht over welke rollen welke training nodig hebben.
2. **Deelnemersregistraties.** Per training en per medewerker: wie heeft deelgenomen en wanneer. Dit is het basisbewijs dat het plan ook is uitgevoerd, inclusief medewerkers die later in het jaar zijn ingestroomd.
3. **Competentiebewijs per rol.** Dit volgt rechtstreeks uit clausule 7.2(d): gedocumenteerd bewijs dat mensen competent zijn voor hun rol. Denk aan quizresultaten, behaalde certificaten en afgeronde rolgerichte modules.
4. **Effectiviteitsmeting.** Werkt het programma ook? Toetsresultaten en bijvoorbeeld phishing-simulatie-uitkomsten laten zien of het bewustzijn uit clausule 7.3 er in de praktijk is, en waar je moet bijsturen.

Wie deze vier op orde heeft, kan vrijwel elke auditvraag over awareness direct beantwoorden. Wie er een mist, heeft een verhaal zonder bewijs.

### Zo verloopt het onderwerp awareness op een auditdag

Hoe een certificeringsaudit precies verloopt verschilt per auditor, maar rond awareness is het patroon herkenbaar. Reken op drie momenten:

1. **Documentatiereview.** De auditor vraagt je trainingsplan en registraties op en legt die naast je ISMS: klopt wat je beloofd hebt met wat je kunt laten zien? Hier vallen ontbrekende registraties en verlopen planningen direct op.
2. **Steekproef.** De auditor kiest zelf een paar medewerkers: vaak een recente instromer, iemand met een sleutelrol en een willekeurige naam uit de lijst, en wil per persoon deelname en resultaat zien. Je hebt dus niets aan een dossier dat alleen voor de gemiddelde medewerker klopt.
3. **Interviews op de werkvloer.** In gesprekken toetst de auditor het bewustzijn uit clausule 7.3 in de praktijk: weet deze medewerker wat het beleid is, wat zijn eigen rol daarin is en wat hij doet bij een incident? Een programma dat alleen op papier bestaat, valt hier door de mand.

Voor een mkb-organisatie is vooral die steekproef spannend: bij 60 medewerkers is de kans groot dat de auditor precies degene treft die drie weken geleden is gestart. Een programma dat instromers automatisch meeneemt, haalt daar de spanning vanaf.

## Hoe vaak is ‘regelmatig’?

De norm noemt geen getal: control 6.3 spreekt van regelmatige updates, en die frequentie mag je zelf invullen: zolang je de keuze kunt verdedigen. Andere kaders geven wel een referentiepunt. PCI DSS v4.0 eist training bij indiensttreding en daarna minstens jaarlijks (requirement 12.6.3), en CIS Controls v8 hanteert hetzelfde ritme (control 14.1).

Zie jaarlijks daarom als ondergrens, niet als ambitie. Een doorlopend programma met korte, frequente leermomenten heeft drie praktische voordelen: nieuwe medewerkers stromen automatisch in, je maakt “regelmatige updates” letterlijk waar, en je bouwt continu bewijs op in plaats van één registratiemoment per jaar. Bij een audit is dat verschil direct zichtbaar in je dossier.

Leg je keuze ook vast: een korte motivering in je trainingsplan (“wij trainen doorlopend, omdat …”) maakt van een impliciete gewoonte een verdedigbare beslissing, en geeft de auditor precies het soort onderbouwing waar hij naar zoekt.

## Veelgemaakte fouten bij audits

De afwijkingen op awareness zijn zelden exotisch: ze volgen bijna altijd rechtstreeks uit de controls hierboven:

- **Alleen deelname geregistreerd, geen begrip getoetst.** ISO 27002 verwacht bij 6.3 dat begrip wordt getoetst. Een presentielijst zonder toetsresultaat is half bewijs.
- **Iedereen exact dezelfde training.** Control 6.3 eist training die relevant is voor de functie, en clausule 7.2 vraagt competentiebewijs per rol. Eén generieke e-learning voor de hele organisatie dekt dat niet af.
- **Eenmalig in plaats van regelmatig.** Eén trainingsronde bij de start van het ISMS, daarna stilte, terwijl 6.3 regelmatige updates eist.
- **Relevante belanghebbenden vergeten.** Control 6.3 beperkt zich niet tot eigen personeel. Externe krachten die met jouw informatie werken horen ook in het programma.
- **Geen effectiviteitsmeting.** Er is getraind, maar niemand kan laten zien wat het opleverde. Auditors verwachten die meting expliciet.
- **Bewijs versnipperd over mailboxen en losse spreadsheets.** Het bestaat wel, maar is tijdens de audit niet reproduceerbaar, en bewijs dat je niet kunt tonen, telt niet.

### Hoe zo’n fout er als afwijking uitziet

Drie herkenbare voorbeelden van hoe dit soort bevindingen in een auditrapport terechtkomt: geanonimiseerd en versimpeld, maar typerend:

- **Instromers gemist.** Een dienstverlener trainde jaarlijks in januari; drie medewerkers die in het voorjaar startten, hadden bij de audit in oktober nog niets gevolgd. Afwijking op control 6.3: het programma dekte niet al het personeel.
- **Geen bewijs van competentie.** Een organisatie liet iedereen dezelfde e-learning doen en registreerde alleen afronding. De auditor vroeg naar het bewijs van competentie voor de systeembeheerders (clausule 7.2(d)): dat was er niet, want er was nooit per rol getoetst of vastgelegd.
- **Effectiviteit nooit gemeten.** Het trainingsplan beloofde een jaarlijkse evaluatie van het awareness-programma; die had nooit plaatsgevonden. Niet-nagekomen eigen beleid is voor een auditor een van de makkelijkst vast te stellen afwijkingen.

De les uit alle drie: de afwijking ontstaat zelden omdat er niet getraind is, maar omdat het proces eromheen (instroom, toetsing, meting, vastlegging) niet sluitend is. Richt je dus niet alleen op de content, maar vooral op dat proces.

Of zo’n bevinding als kleine of grote afwijking wordt aangemerkt, is aan de auditor en hangt af van de ernst en het patroon. Maar elke afwijking kost je hetzelfde: corrigerende maatregelen, extra aandacht bij de volgende beoordeling en een gesprek met je directie dat je liever niet voert.

## Van e-learning tot aantoonbaar competentiebewijs

De rode draad: ISO 27001 beoordeelt niet of je traint, maar of je het kunt bewijzen. Richt je programma daarom vanaf dag één in op registratie en meting, niet alleen op content.

CyberPulse combineert wekelijkse micro-learning en quizzen met phishing-simulaties, en registreert per medewerker deelname, quizresultaten, certificaten en phishing-uitkomsten. Daarmee heb je deelnemersregistraties, competentiebewijs en effectiviteitsmeting in één rapportage voor de auditor. [Probeer het gratis](/trial).

### Checklist voor je volgende audit

- Leg een trainingsplan vast met doelgroepen en rolgerichte onderdelen.
- Registreer elke deelname per medewerker, inclusief instromers.
- Toets begrip met quizzen of toetsen, niet alleen aanwezigheid.
- Bewaar certificaten en resultaten als bewijs van competentie (clausule 7.2(d)).
- Meet effectiviteit, bijvoorbeeld via toets- en phishing-simulatieresultaten.
- Herhaal regelmatig en documenteer dat ritme.
- Neem relevante belanghebbenden buiten je eigen personeel mee.

Werk je in de zorg? Dan geldt via NEN 7510 dezelfde structuur: de 2024-versie volgt ISO 27002:2022 en awareness zit ook daar in control 6.3: lees [NEN 7510 awareness training](/nen-7510-awareness-training). En verwerk je persoonsgegevens (vrijwel elke organisatie), dan verwacht ook de AVG aantoonbare bewustwording als passende organisatorische maatregel: lees [AVG security awareness training](/avg-security-awareness-training).

## Veelgestelde vragen

### Is een jaarlijkse e-learning genoeg voor ISO 27001?

Soms, maar het is dun. De norm noemt geen frequentie, dus jaarlijks kán volstaan: mits je ook begrip toetst (ISO 27002 bij control 6.3), per rol differentieert en competentiebewijs bewaart (clausule 7.2(d)). Eén generieke e-learning zonder toetsing en zonder rolgericht bewijs dekt de controls niet af. Een doorlopend programma is beter verdedigbaar: het vangt nieuwe medewerkers op en levert continu bewijs voor de auditor.
### Is ISO 27001-certificering wettelijk verplicht?

Nee. Certificering is vrijwillig, maar in de praktijk contractueel gedreven: klanten en aanbestedingen eisen het certificaat steeds vaker. Let op: los van ISO 27001 kunnen er wél wettelijke trainingsplichten gelden, zoals de zorgplicht uit NIS2 en de Cyberbeveiligingswet. Die verplichtingen staan los van je certificering en gelden ook als je geen ISO-traject doet.
### Welk bewijs vraagt een auditor voor awareness-training?

Vier dingen: een trainingsplan, deelnemersregistraties per medewerker, competentiebewijs per rol (zoals quizresultaten en certificaten, volgens clausule 7.2(d)) en een effectiviteitsmeting die laat zien of het programma werkt. Kun je alle vier direct tonen, dan is awareness tijdens de audit een formaliteit; mis je er een, dan heb je een verhaal zonder onderbouwing.
### Wat is het verschil tussen clausule 7.2 en 7.3?

Clausule 7.2 gaat over competentie: mensen moeten bekwaam zijn voor hun rol, en jij moet daarvan gedocumenteerd bewijs bewaren (7.2(d)). Clausule 7.3 gaat over bewustzijn: medewerkers kennen het informatiebeveiligingsbeleid, hun eigen bijdrage daaraan en de gevolgen van non-conformiteit. Kort gezegd: 7.2 is kúnnen en dat bewijzen, 7.3 is weten en beseffen. Je trainingsprogramma moet allebei afdekken.
### Moet ik begrip toetsen, of is deelname registreren genoeg?

Toetsen. De implementatierichtlijn ISO 27002 geeft bij control 6.3 aan dat begrip moet worden getoetst. Een deelnameregistratie bewijst alleen aanwezigheid; een quiz- of toetsresultaat bewijst dat de stof is begrepen, en dat resultaat is meteen bruikbaar als bewijs van competentie onder clausule 7.2(d) en als input voor je effectiviteitsmeting.
### Waar vind ik de tekst van ISO 27001?

De norm is niet gratis beschikbaar. De officiële tekst van ISO/IEC 27001:2022 koop je via iso.org (of via het nationale normalisatie-instituut). Samenvattingen online geven vaak alleen de control-titels weer; voor de exacte formuleringen van Annex A 6.3 en de clausules 7.2 en 7.3 heb je de normtekst zelf nodig.

## Bronnen

- [ISO, normpagina ISO/IEC 27001](https://www.iso.org/standard/27001)
- [PCI Security Standards Council, document library (PCI DSS v4.0)](https://www.pcisecuritystandards.org/document_library/)
- [NEN, NEN 7510-1:2024](https://www.nen.nl/nen-7510-1-2024-nl-331311)
