ISO 27001: de 93 beheersmaatregelen van bijlage A
De 93 beheersmaatregelen van bijlage A bij ISO 27001:2022, hun vier thema's, de rol van de verklaring van toepasselijkheid en het echte traject naar certificering.
ISO/IEC 27001 heeft de reputatie onbereikbaar te zijn: lang, duur, voorbehouden aan grote organisaties. Die reputatie komt vooral voort uit een misverstand over wat de norm werkelijk vraagt.
De certificering wordt niet beslist in bijlage A. Ze wordt beslist in de hoofdstukken 4 tot en met 10, die het managementsysteem beschrijven. Bijlage A is een catalogus van beheersmaatregelen waaruit u kiest — geen lijst die u integraal moet afvinken. Dat onderscheid begrijpen verandert alles aan de manier waarop u een opdracht verkoopt en uitvoert.
Wat vraagt een ISO 27001-certificering werkelijk?#
ISO 27001 certificeert een ISMS: een managementsysteem voor informatiebeveiliging. Met andere woorden een proces, geen technisch niveau.
Een auditor komt niet controleren of u de juiste firewall hebt. Hij komt controleren of u weet:
- wat uw scope en uw context zijn (hoofdstuk 4);
- dat de directie zich verbindt en middelen vrijmaakt (hoofdstuk 5);
- dat u uw risico's onderkent en behandelt (hoofdstuk 6);
- dat u beschikt over competenties, bewustwording en documentatie (hoofdstuk 7);
- dat u uitvoert wat u hebt gepland (hoofdstuk 8);
- dat u meet en audit (hoofdstuk 9);
- dat u corrigeert en verbetert (hoofdstuk 10).
Een mkb-bedrijf met een bescheiden infrastructuur maar een eerlijk managementsysteem is certificeerbaar. Een onderneming met uitstekend gereedschap die geen enkel proces kan aantonen, is dat niet.
Hoe is bijlage A sinds 2022 opgebouwd?#
De herziening van 2022 heeft bijlage A grondig herschikt. Van 114 beheersmaatregelen verdeeld over 14 domeinen ging het naar 93 beheersmaatregelen verdeeld over 4 thema's.
| Thema | Aantal beheersmaatregelen | Aard |
|---|---|---|
| Organisatorisch | 37 | Beleid, rollen, leveranciers, continuïteit |
| Mensen | 8 | Screening, bewustwording, thuiswerken |
| Fysiek | 14 | Beveiligde zones, apparatuur, wissen |
| Technologisch | 34 | Toegang, cryptografie, logging, ontwikkeling |
De herschikking heeft weinig geschrapt: ze heeft vooral overlappende beheersmaatregelen samengevoegd en elf nieuwe beheersmaatregelen toegevoegd, waarvan er meerdere de evolutie van de praktijk weergeven.
Welke beheersmaatregelen heeft bijlage A in 2022 toegevoegd?#
Met de herziening van 2022 zijn elf beheersmaatregelen verschenen. Ze verdienen bijzondere aandacht, want het zijn de beheersmaatregelen die organisaties die vóór 2022 gecertificeerd zijn, pas bij de overgang ontdekken:
- Dreigingsinformatie (threat intelligence)
- Informatiebeveiliging bij het gebruik van clouddiensten
- ICT-gereedheid voor bedrijfscontinuïteit
- Bewaking van de fysieke beveiliging
- Configuratiebeheer
- Verwijderen van informatie
- Maskeren van gegevens
- Voorkomen van gegevenslekken
- Monitoringactiviteiten
- Webfiltering
- Veilig programmeren
Zeven van de elf raken rechtstreeks aan onderwerpen die een IT-dienstverlener al voor zijn klanten uitvoert. Daar zit een commerciële invalshoek: deze beheersmaatregelen zijn geen extra project, het zijn uw bestaande diensten die u als beheersmaatregel moet documenteren.
Waar dient de verklaring van toepasselijkheid (SoA) voor?#
De verklaring van toepasselijkheid (SoA, Statement of Applicability) is het enige document dat iedere auditor als eerste openslaat. Ze somt de 93 beheersmaatregelen op en vermeldt per beheersmaatregel:
- of die van toepassing is op de scope — en zo niet, waarom niet;
- of die geïmplementeerd is, en in welke mate;
- hoe het met het bewijs staat.
De klassieke fout is om "voor de zekerheid" alle 93 beheersmaatregelen van toepassing te verklaren. Dat is de zekerste manier om 93 bewijsverplichtingen te scheppen, waarvan een flink deel zonder voorwerp. Een onderbouwde uitsluiting is volkomen aanvaardbaar; een niet-onderbouwde uitsluiting is een afwijking.
Een eerlijke SoA met tien beargumenteerde uitsluitingen komt er beter door dan een uitputtende SoA waarvan de helft van het bewijs leeg is.
Hoe pakt een dienstverlener een ISO 27001-opdracht aan?#
Door te hergebruiken wat er bij de klant al ligt, en door scherp te krijgen wat hij werkelijk zoekt.
Niet vanaf nul beginnen. Een klant die al een beveiligingsdiagnose heeft gedaan — bijvoorbeeld op de 42 hygiënemaatregelen van ANSSI, de Franse cyberveiligheidsautoriteit — heeft zonder het te weten al een groot deel van bijlage A beantwoord. De basismaatregelen voor hygiëne, de toegangsbeheersing, de logging, de back-ups: dat laat zich allemaal overzetten.
De klant een tweede vragenlijst van 93 regels laten invullen na een eerste van 42 is de beste manier om de opdracht te verliezen. De juiste aanpak is om de SoA uit de reeds uitgevoerde diagnose te afleiden, en alleen de werkelijk nieuwe vragen te stellen.
Certificering is niet altijd het doel. Veel mkb-bedrijven hebben het certificaat niet nodig. Ze hebben nodig dat ze een vragenlijst van een klant kunnen beantwoorden waarin staat: "bent u in lijn met ISO 27001?". Dat is een kortere, goedkopere en veel vaker voorkomende opdracht.
Standaard het volledige certificeringstraject verkopen aan klanten die alleen een leveranciersaudit willen doorstaan, is een kwalificatiefout. Bied twee niveaus aan:
- Afstemming — SoA ingevuld, afwijkingen in kaart, bewijs verzameld. Enkele weken.
- Certificering — volledig ISMS, hoofdstukken 4 tot en met 10, interne audit, directiebeoordeling, certificeringsaudit. Meerdere maanden.
Vallen uw klanten ook onder de NIS2-richtlijn, houd er dan rekening mee dat de tien maatregelen van artikel 21 grotendeels overlappen met bijlage A: één enkele bewijsbasis kan beide eisen bedienen. Het Franse raster dat die verwachtingen concreet maakt, is het ReCyF-referentiekader van ANSSI, waarvan elk van de 20 doelstellingen de bijbehorende beheersmaatregelen uit bijlage A benoemt — zo weet u, beheersmaatregel voor beheersmaatregel, wat een ReCyF-evaluatie hergebruikt uit een reeds gestart ISO-traject.
Hoe lang duurt een ISO 27001-certificering?#
Voor een organisatie van 50 tot 200 personen zonder voorgeschiedenis in informatiebeveiligingsmanagement duurt een eerlijk certificeringstraject zelden minder dan negen tot twaalf maanden. Wat de meeste tijd kost, is bijna nooit technisch:
- een inventaris van bedrijfsmiddelen opbouwen die de werkelijkheid weergeeft;
- een directiebeoordeling daadwerkelijk laten plaatsvinden;
- een interne audit opleveren die geen vriendendienst is;
- gedateerd bewijs verzamelen in plaats van schermafbeeldingen uit de auditweek.
Welke fouten kosten veel op een ISO 27001-project?#
ISO 27001 en ISO 27002 door elkaar halen. 27001 is de certificeerbare norm; 27002 is de implementatiegids die elke beheersmaatregel uitwerkt. U certificeert op 27001.
De risicoanalyse als formaliteit behandelen. Zij is het hart van hoofdstuk 6 en zij rechtvaardigt uw keuzes in bijlage A. Een slordige analyse ondermijnt de hele SoA die erop volgt.
Documenteren voor de auditor in plaats van voor de uitvoering. Een beleid dat niemand toepast, is een aangekondigde afwijking, geen bewijs.
Het doorlopende toezicht vergeten. De certificeringsaudit is pas het begin: er volgen controleaudits, doorgaans jaarlijks, in een cyclus van drie jaar.
De maandelijkse brief van Vigicap
Eén keer per maand de kern van cybercompliance: wat er verandert rond NIS 2, ISO 27001 en het ANSSI ReCyF-referentiekader, en wat u ermee moet. Met de hand geschreven, geen automatische piloot.
Eén e-mail per maand. Uitschrijven met één klik, wanneer u wilt.
Hierna te lezen
ReCyF, NIS2, ISO 27001: de koppelingstabel
De 20 ReCyF-doelstellingen naast artikel 21 van NIS2 en de beheersmaatregelen van ISO 27001:2022, met wat de koppeling wel en niet zegt.
Conformiteit aantonen in de tijd, niet één keer
Een schermafbeelding bewijst een auditor niets: hij wil zien dat een maatregel het hele jaar stand hield. Wat "bewijs" betekent, en hoe u het opbouwt.
NIS2: de gids voor de IT-dienstverlener
Wie onder NIS2 valt, welke concrete verplichtingen gelden, welke meldtermijnen bij incidenten — en hoe een dienstverlener daar een dienstenaanbod van maakt.