Een ISMS (Information Security Management System, in het Nederlands een managementsysteem voor informatiebeveiliging) is de manier waarop een organisatie informatiebeveiliging structureel regelt: niet als losse maatregelen, maar als een systeem met doelen, verantwoordelijkheden en een vaste cyclus van plannen, uitvoeren, controleren en bijsturen. ISO 27001 is de internationale norm die de eisen aan een ISMS beschrijft, en de norm waartegen je het laat certificeren.
Een ISMS bestaat uit een paar vaste onderdelen: een afgebakende scope, een informatiebeveiligingsbeleid, een risicobeoordeling en een plan om die risico's te behandelen, een verklaring van toepasselijkheid met de gekozen beheersmaatregelen, en het bewijs dat die maatregelen werken. Interne audits en een directiebeoordeling sluiten de cyclus, zodat het systeem meegroeit met de organisatie.
Een ISMS is geen software maar het geheel van afspraken en processen. ISMS-software, zoals Tidal Control, houdt het systeem bij door beleid, risico's, maatregelen en bewijs op één plek te beheren. Een goed ingericht ISMS waarborgt de vertrouwelijkheid, integriteit en beschikbaarheid van informatie, en laat klanten en auditors zien dat beveiliging aantoonbaar geregeld is.