Hoe NIST CSF 2.0 naar andere frameworks te mappen met behulp van AI
Je leert hoe je AI kunt inzetten om NIST Cybersecurity Framework 2.0 te mappen naar andere compliance-frameworks zoals ISO 27001, SOC 2 en NIST SP 800-53, waardoor geünificeerde compliance mogelijk wordt en dubbele controle-implementaties worden geëlimineerd.
Overzicht
Je leert hoe je AI kunt inzetten om NIST Cybersecurity Framework 2.0 te mappen naar andere compliance-frameworks zoals ISO 27001, SOC 2 en NIST SP 800-53, waardoor geünificeerde compliance mogelijk wordt en dubbele controle-implementaties worden geëlimineerd.
Voor wie is dit bedoeld
Deze handleiding is bedoeld voor:
- Compliance-professionals die meerdere frameworkvereisten tegelijk beheren
- Beveiligingsteams die de controle-implementatie over verschillende standaarden willen stroomlijnen
- Auditors die de dekking van controles over frameworks heen verifiëren
- Consultants die klanten helpen bij het bereiken van compliance over meerdere frameworks
- Organisaties die overstappen tussen frameworks of nieuwe compliance-eisen toevoegen
Voordat je begint
Je zou moeten hebben:
- Een ISMS Copilot-account met een NIST CSF-werkruimte
- Begrip van de NIST CSF 2.0-structuur (Functies, Categorieën, Subcategorieën)
- Bekendheid met de andere frameworks waarnaar je mappt (ISO 27001, SOC 2, enz.)
- Toegang tot de Huidige en Doel-NIST CSF-profielen van je organisatie
- Lijst van compliance-eisen waaraan je moet voldoen
Officiële mappings beschikbaar: NIST publiceert gezaghebbende Informative References die CSF 2.0 mappen naar standaarden zoals ISO 27001:2022 en SP 800-53 Rev. 5. Hoewel AI kan helpen bij het interpreteren en toepassen van deze mappings, moet je altijd verifiëren met NIST's officiële bronnen.
Waarom framework-mapping belangrijk is
De multi-framework realiteit
Moderne organisaties implementeren zelden slechts één compliance-framework. Veelvoorkomende scenario's zijn onder andere:
- Wettelijke vereisten: NIST CSF voor overheidscontracten + GDPR voor EU-klanten + HIPAA voor gezondheidsgegevens
- Klanteisen: NIST CSF voor overheidscliënten + SOC 2 voor enterprise SaaS-klanten + ISO 27001 voor internationale markten
- Branchenormen: NIST CSF-baseline + PCI DSS voor betaalgegevens + sectorspecifieke regelgeving
- Organisatiegroei: Beginnen met NIST CSF, ISO 27001 toevoegen voor certificering, SOC 2 integreren voor verkoopondersteuning
De duplicatieval: Zonder framework-mapping implementeren organisaties overlappende controles meerdere keren, wat resulteert in verspilling van middelen. Een enkel toegangsbeleid kan voldoen aan NIST CSF PR.AC, ISO 27001 A.5.15-5.18 en SOC 2 CC6.1—maar alleen als je de relaties in kaart brengt.
Voordelen van framework-mapping
- Verlaagde implementatiekosten: Implementeer één controle die voldoet aan meerdere frameworkvereisten
- Geünificeerd compliance-overzicht: Zie in één oogopslag welke controles aan al je verplichtingen voldoen
- Gap-identificatie: Identificeer waar frameworks overlappen en waar unieke vereisten bestaan
- Audit-efficiëntie: Toon auditors aan hoe controles voldoen aan meerdere standaarden
- Controle-optimalisatie: Identificeer redundante controles om te consolideren of te elimineren
- Strategische planning: Neem weloverwogen beslissingen over welke frameworks je adopteert op basis van controle-overlap
Impact in de praktijk: Organisaties die geünificeerde compliance implementeren door middel van framework-mapping, rapporteren een vermindering van 40-60% in totale compliance-kosten en 50% snellere tijd-tot-audit in vergelijking met gescheiden framework-implementaties.
Stap 1: Begrijp mapping-methodologieën
Soorten framework-mappings
Een-op-een mapping: Directe equivalentie waarbij één frameworkvereiste exact overeenkomt met één vereiste in een ander framework. Komt zelden voor in de praktijk.
Een-op-veel mapping: Eén NIST CSF-subcategorie adresseert meerdere vereisten in een ander framework, of omgekeerd. Meest voorkomende scenario.
Gedeeltelijke mapping: Frameworks overlappen gedeeltelijk, maar geen van beide voldoet volledig aan de ander. Het implementeren van één biedt gedeeltelijke erkenning voor de ander.
Geen mapping: Sommige vereisten zijn frameworkspecifiek zonder equivalent. Deze vereisen aparte implementatie.
NIST IR 8477: NIST gebruikt de Informative Reference-methodologie (NIST IR 8477) voor officiële mappings. Deze aanpak mappt CSF-subcategorieën naar specifieke controles in andere frameworks, waarbij wordt aangegeven of de relatie compleet, gedeeltelijk of informatief is.
AI gebruiken om mapping-benaderingen te begrijpen
In je NIST CSF-werkruimte, vraag:
-
Leg mapping-methodologie uit:
"Leg de NIST Informative Reference-mappingmethodologie uit. Hoe mappt NIST CSF 2.0-subcategorieën naar controles in andere frameworks zoals ISO 27001 of SP 800-53? Wat betekenen de relatie-types 'compleet', 'gedeeltelijk' en 'informatief'? Geef voorbeelden."
-
Vergelijk framework-filosofieën:
"Vergelijk de filosofische benaderingen van NIST CSF 2.0, ISO 27001:2022 en SOC 2. Hoe verschillen hun structuren (uitkomsten vs. controles vs. criteria)? Welke implicaties hebben deze verschillen voor mapping? Waar sluiten ze van nature op aan en waar bestaan er hiaten?"
Stap 2: Map NIST CSF naar ISO 27001
Begrijp de relatie tussen NIST CSF ↔ ISO 27001
NIST CSF 2.0 en ISO 27001:2022 hebben aanzienlijke overlap maar verschillende benaderingen:
- NIST CSF: Uitkomstgericht framework dat beschrijft welke cybersecurity-houding moet worden bereikt
- ISO 27001: Procesgericht standaard met verplichte vereisten en 93 Annex A-controles
- Overlap: Veel ISO 27001-controles ondersteunen direct NIST CSF-uitkomsten
- Verschillen: ISO 27001 vereist een formeel ISMS met gedocumenteerde processen; NIST CSF is flexibeler
Officiële mapping beschikbaar: NIST publiceert een gezaghebbende mapping tussen CSF 2.0 en ISO/IEC 27001:2022 in de Online Informative References (OLIR)-catalogus. Gebruik dit als je fundament, niet als startpunt voor creatie.
AI gebruiken om CSF naar ISO 27001 te mappen
-
Genereer uitgebreide mapping:
"Maak een mapping tussen NIST CSF 2.0 en ISO 27001:2022 Annex A-controles. Voor elke NIST CSF-subcategorie in mijn Doelprofiel [plakken of beschrijven], identificeer: overeenkomstige ISO 27001-controle(s), relatietype (compleet/gedeeltelijk/geen), implementatienotities en eventuele ISO-controles die niet door CSF worden gedekt."
-
Functiespecifieke mapping:
"Map de NIST CSF 2.0 GOVERN-functie naar ISO 27001:2022-vereisten. Focus op: organisatorische controles (Clausule 5 Leiderschap, Clausule 6 Planning), governance-gerelateerde Annex A-controles (A.5.1-5.7) en beleidsvereisten. Toon welke CSF GV-subcategorieën aan welke ISO-clausules voldoen."
-
Identificeer unieke ISO-vereisten:
"Identificeer ISO 27001:2022-vereisten die geen equivalent hebben in NIST CSF 2.0. Voorbeelden kunnen zijn: gedocumenteerde ISMS-scope, managementreviewprocessen, interne auditprogramma's, corrigerende actieprocedures. Deze vereisen aparte implementatie voor ISO-certificering."
-
Geünificeerde controlematrix:
"Maak een geünificeerde compliancematrix met: NIST CSF-subcategorie, ISO 27001 Annex A-controle, onze geïmplementeerde controle/beleid, implementatiestatus (Niet geïmplementeerd/Gedeeltelijk/Volledig), controle-eigenaar, locatie van bewijsmateriaal. Dit zorgt voor een single source of truth voor beide frameworks."
-
Gap-analyse over beide frameworks:
"We implementeren NIST CSF en streven naar ISO 27001-certificering. Op basis van ons NIST CSF Huidige Profiel [beschrijven/plakken], identificeer: ISO 27001-controles waaraan we al voldoen, hiaten die ISO-compliance verhinderen, controles die we nodig hebben voor ISO maar niet in CSF staan, implementatieprioriteiten die aan beide frameworks voldoen."
Stap 3: Map NIST CSF naar SOC 2
Begrijp de relatie tussen NIST CSF ↔ SOC 2
SOC 2 en NIST CSF vullen elkaar aan maar dienen verschillende doelen:
- NIST CSF: Uitgebreid cybersecurity-risicomanagementframework
- SOC 2: Zekerheidsframework voor serviceorganisaties die controles aan klanten demonstreren
- Trust Services Criteria: SOC 2 gebruikt TSC (Beveiliging, Beschikbaarheid, Verwerkingsintegriteit, Vertrouwelijkheid, Privacy)
- Overlap: Sterke afstemming in Security TSC met NIST CSF PROTECT, DETECT, RESPOND
Geen officiële mapping: In tegenstelling tot ISO 27001 publiceert NIST geen officiële CSF-naar-SOC 2-mapping. De frameworks sluiten echter conceptueel op elkaar aan, en AI kan helpen bij het maken van praktische mappings op basis van controle-doelstellingen.
AI gebruiken om CSF naar SOC 2 te mappen
-
Map naar Trust Services Criteria:
"Map NIST CSF 2.0 naar SOC 2 Trust Services Criteria (2017). Identificeer voor elke CSF-functie (GOVERN, IDENTIFY, PROTECT, DETECT, RESPOND, RECOVER) welke SOC 2 Common Criteria (CC) en aanvullende criteria ze ondersteunen. Focus op Security TSC, aangezien dit vereist is voor alle SOC 2-rapporten."
-
Controle-niveau mapping:
"We implementeren zowel NIST CSF als SOC 2. Identificeer voor elk SOC 2 Common Criteria focuspunt (bijv. CC6.1: Logische en fysieke toegangscontroles): overeenkomstige NIST CSF-subcategorieën, controle-implementatie die aan beide voldoet, bewijsmateriaal/documentatie vereist voor SOC 2-audit, testprocedures."
-
Identificeer unieke SOC 2-vereisten:
"Identificeer SOC 2-vereisten die niet overeenkomen met NIST CSF. Voorbeelden: serviceorganisatiecontroles specifiek voor SaaS-levering, systeembeschikbaarheidsverplichtingen, verwerkingsintegriteit voor specifieke operaties, beheer van onderaannemers. Deze kunnen aanvullende controles vereisen buiten CSF."
-
Audit-ready mapping:
"Maak een SOC 2-audit-ready checklist gemapt naar ons NIST CSF Huidige Profiel. Toon voor elk SOC 2-criterium: CSF-subcategorie-dekking, identificeer bewijsmateriaal dat auditors zullen opvragen, noteer testvereisten (operationele effectiviteit), markeer hiaten die SOC 2-compliance verhinderen."
Stap 4: Map NIST CSF naar NIST SP 800-53
Begrijp de relatie tussen CSF ↔ SP 800-53
NIST SP 800-53 biedt gedetailleerde beveiligings- en privacycontroles, terwijl CSF hoog-niveau uitkomsten biedt:
- NIST CSF: Strategisch, uitkomstgericht framework voor alle organisaties
- NIST SP 800-53: Voorschrijvende controlecatalogus primair voor federale systemen (FISMA-compliance)
- Relatie: CSF-subcategorieën mappen naar SP 800-53-controlefamilies en specifieke controles
- Gebruiksscenario: Federale aannemers beginnen met CSF voor strategische planning, implementeren vervolgens 800-53-controles om CSF-uitkomsten te bereiken
Officiële mapping beschikbaar: NIST onderhoudt uitgebreide Informative References die CSF 2.0 mappen naar SP 800-53 Rev. 5-controles. Dit is de gezaghebbende bron voor federale compliance.
AI gebruiken om CSF naar SP 800-53 te mappen
-
Strategische naar tactische mapping:
"Map de NIST CSF 2.0 PROTECT-functie naar NIST SP 800-53 Rev. 5-controlefamilies. Identificeer voor elke CSF-categorie (PR.AA Toegangscontrole, PR.AT Bewustzijn en Training, PR.DS Gegevensbeveiliging, PR.IR Platformbeveiliging, PR.PS Veerkracht van Technologische Infrastructuur): overeenkomstige 800-53-families (AC, AT, CM, enz.), specifieke controles die uitkomsten bereiken, baseline-toepasbaarheid (Laag, Gemiddeld, Hoog)."
-
Baseline-selectie met behulp van CSF:
"We zijn een federale aannemer die NIST SP 800-53 Gemiddelde baseline implementeert. Gebruik ons NIST CSF Doelprofiel [beschrijf] om de implementatie van 800-53-controles te prioriteren. Identificeer voor CSF-subcategorieën met hoge prioriteit: te implementeren controles uit de Gemiddelde baseline, optionele controleverbeteringen die CSF-uitkomsten versterken, implementatiereeks."
-
RMF-integratie:
"Leg uit hoe NIST CSF te integreren met het Risk Management Framework (RMF) voor federale systemen. Map CSF-activiteiten (Profielontwikkeling, gap-analyse) naar RMF-stappen (Categoriseren, Selecteren, Implementeren, Beoordelen, Autoriseren, Monitoren). Toon waar CSF-uitkomsten de selectie en aanpassing van 800-53-controles informeren."
-
Controledekkingsmatrix:
"Maak een controledekkingsmatrix voor federale compliance met: CSF 2.0-subcategorie, SP 800-53 Rev. 5-controle(s), CMMC Niveau 2-praktijk (indien van toepassing), implementatiestatus, verantwoordelijke partij, bewijsartefact. Dit biedt een geünificeerd overzicht van federale cybersecurity-eisen."
Stap 5: Map NIST CSF naar sectorspecifieke frameworks
Sectorspecifieke mappings
Veel sectoren hebben gespecialiseerde cybersecurity-frameworks die naar NIST CSF kunnen worden gemapt:
- Betaalkaartindustrie: PCI DSS 4.0
- Gezondheidszorg: HIPAA Security Rule
- Financiële diensten: FFIEC Cybersecurity Assessment Tool, GLBA Safeguards Rule
- Kritieke infrastructuur: ICS/OT-beveiligingsnormen (NERC CIP, ISA/IEC 62443)
- Cloudservices: CSA Cloud Controls Matrix (CCM), FedRAMP
AI gebruiken voor sectorspecifieke mappings
-
Map naar PCI DSS:
"Map NIST CSF 2.0 naar PCI DSS 4.0-vereisten. Identificeer voor elke PCI DSS-vereisten-categorie (Opbouwen en Onderhouden, Beschermen, Detecteren en Reageren op): overeenkomstige CSF-functies en -subcategorieën, controles die aan beide standaarden voldoen, PCI-specifieke vereisten zonder CSF-equivalent (bijv. segmentatie van de kaarthoudergegevensomgeving), bewijsmateriaal dat dubbele compliance aantoont."
-
Map naar HIPAA Security Rule:
"Map NIST CSF 2.0 naar HIPAA Security Rule-beschermingsmaatregelen (Administratief, Fysiek, Technisch). Identificeer voor elke HIPAA-implementatiespecificatie (vereist en adresseerbaar): CSF-subcategorieën die dekking bieden, controles die ePHI beschermen, risicoanalysevereisten, documentatie voor HIPAA-compliance. Focus op CSF GV.RM voor HIPAA-risicomanagement."
-
Map naar sector Community Profiles:
"We zitten in de [productie / gezondheidszorg / financiële diensten]-sector. Map de NIST CSF [Sector] Community Profile naar ons Doelprofiel. Identificeer: sectorspecifieke subcategorieën die benadrukt worden in de Community Profile, hoe ze sectorspecifieke risico's aanpakken (bijv. OT/ICS-beveiliging voor productie, patiëntgegevensbescherming voor gezondheidszorg), aanvullende uitkomsten die we moeten prioriteren."
Stap 6: Creëer geünificeerde compliancematrices
Single source of truth-benadering
Een geünificeerde compliancematrix mappt alle frameworkvereisten naar je geïmplementeerde controles, waardoor holistisch compliancemanagement mogelijk wordt.
AI gebruiken om compliancematrices te bouwen
-
Multi-framework matrix:
"Maak een geünificeerde compliancematrix met: NIST CSF 2.0-subcategorie, ISO 27001:2022 Annex A-controle, SOC 2 TSC-criterium, NIST SP 800-53-controle. Toon voor elke rij (die één geïmplementeerde controle vertegenwoordigt): controlenaam/beschrijving, framework-mappings, implementatiestatus, controle-eigenaar, locatie van bewijsmateriaal, laatste beoordelingsdatum, volgende reviewdatum."
-
Controleconsolidatiemogelijkheden:
"Analyseer onze compliancematrix [plakken of beschrijven] om te identificeren: controles die voldoen aan 3+ frameworkvereisten (implementaties met hoge waarde), redundante controles die geconsolideerd moeten worden, hiaten waar frameworks unieke controles vereisen, mogelijkheden om één controle te verbeteren om meerdere frameworks te dekken."
-
Gap-analyse over frameworks heen:
"Identificeer op basis van onze geünificeerde compliancematrix hiaten die volledige compliance met elk framework verhinderen. Prioriteer hiaten op basis van: aantal frameworks dat wordt beïnvloed (hiaten die NIST CSF + ISO 27001 + SOC 2 beïnvloeden hebben de hoogste prioriteit), risicoseriousness, regelgevende kriticiteit, implementatie-inspanning. Maak een herstelroadmap."
-
Auditcoördinatie:
"We hebben binnenkort audits voor ISO 27001-certificering, SOC 2 Type II en NIST CSF-beoordeling. Gebruik onze compliancematrix om een auditcoördinatieplan te maken: gedeelde bewijsartefacten die aan meerdere auditors voldoen, uniek bewijsmateriaal per framework, consolidatiemogelijkheden voor interviews/walkthroughs, optimalisatie van het auditschema."
Automatiseringskans: Bewaar je compliancematrix in een GRC-platform of spreadsheet met versiebeheer. Werk deze bij naarmate je controles implementeert of frameworks veranderen. Dit wordt je gezaghebbende bron voor alle compliance-activiteiten.
Stap 7: Behandel frameworkspecifieke unieke vereisten
Niet-overlappende vereisten herkennen
Niet alle frameworkvereisten kunnen netjes gemapt worden. Sommige zijn uniek en vereisen aparte implementatie:
- NIST CSF uniek: Uitkomstgerichte flexibiliteit, Tier-karakterisering, Community Profiles
- ISO 27001 uniek: Formele ISMS-documentatie, managementreviewvergaderingen, intern auditprogramma, gedocumenteerde scope en toepasbaarheid
- SOC 2 uniek: Serviceorganisatiecontroles, beheer van onderaannemers, trust services criteria buiten beveiliging (beschikbaarheid, vertrouwelijkheid)
- SP 800-53 uniek: Federatiespecifieke controles (FIPS 140-cryptografie, PIV-authenticatie), privacycontroles, supply chain-risicomanagement specifiek voor de overheid
AI gebruiken om unieke vereisten te identificeren
-
Identificeer niet-gemapte vereisten:
"Vergelijk NIST CSF 2.0, ISO 27001:2022 en SOC 2. Identificeer vereisten die uniek zijn voor elk framework zonder equivalent in de anderen. Leg voor elke unieke vereiste uit: wat het vereist, waarom het frameworkspecifiek is, of implementatie ervan enige gedeeltelijke waarde biedt voor andere frameworks."
-
ISO 27001-certificeringsspecifieken:
"We implementeren NIST CSF en willen ISO 27001-certificering. Welke ISO-specifieke vereisten worden niet gedekt door CSF-implementatie? Focus op: ISMS-documentatie (scope, beleid, procedures), managementsysteemprocessen (managementreview, interne audit, corrigerende actie), certificeringsauditvereisten. Maak een implementatiechecklist."
-
Inschatten van incrementele inspanning:
"We hebben NIST CSF volledig geïmplementeerd. Schat de incrementele inspanning in om te bereiken: ISO 27001-certificering, SOC 2 Type II-rapport, compliance met NIST SP 800-53 Gemiddelde baseline. Identificeer voor elk: bestaande controles die we kunnen hergebruiken, nieuwe controles die vereist zijn, documentatie/proceswijzigingen, geschatte tijdlijn en budget."
Certificering vs. implementatie: NIST CSF-implementatie kwalificeert je niet automatisch voor ISO 27001-certificering of SOC 2-rapporten. Hoewel de overlap in controles aanzienlijk is, hebben certificeringsframeworks specifieke proces-, documentatie- en auditvereisten waaraan je afzonderlijk moet voldoen.
Stap 8: Onderhoud framework-mappings in de loop van de tijd
Uitdagingen van framework-evolutie
Frameworks worden in de loop van de tijd bijgewerkt, wat onderhoud van mappings vereist:
- NIST CSF: Versie 2.0 uitgebracht in februari 2024 (vanaf 1.1 in 2018)
- ISO 27001: Versie 2022 verving 2013, waarbij de controle-structuur aanzienlijk veranderde
- SOC 2: TSC wordt periodiek bijgewerkt met nieuwe aandachtspunten
- SP 800-53: Rev. 5 (2020) verving Rev. 4, waarbij controles werden toegevoegd en families werden gereorganiseerd
AI gebruiken voor mapping-onderhoud
-
Versieovergangsanalyse:
"We hebben NIST CSF 1.1 en ISO 27001:2013 geïmplementeerd. Analyseer de impact van upgraden naar CSF 2.0 en ISO 27001:2022. Identificeer voor elk framework: nieuwe vereisten, verouderde vereisten, herstructurering van controles, wijzigingen in mappings. Identificeer: controles die updates vereisen, nieuwe hiaten die zijn ontstaan, implementatieprioriteiten voor de overgang."
-
Procedures voor mapping-updates:
"Maak een procedure voor het onderhouden van onze multi-framework compliancematrix wanneer standaarden worden bijgewerkt. Inclusief: monitoring van frameworkversie-releases, impactbeoordelingsproces, workflow voor mapping-updates, communicatie met belanghebbenden, implementatieplanning voor nieuwe vereisten, updates van bewijsmateriaalverzameling."
-
Toekomstbestendige aanpak:
"Ontwerp ons complianceprogramma om veerkrachtig te zijn tegen framework-updates. Aanbevelingen: uitkomstgerichte controleontwerp (zodat controles relevant blijven over versies heen), versie-onafhankelijke documentatie, kwartaalproces voor frameworkmonitoring, flexibele structuur van controlematrix, versiebeheer voor mappings."
Volgende stappen
Je hebt nu mappingtechnieken voor frameworks onder de knie:
- ✓ Begrip van mapping-methodologieën en relatietypes
- ✓ NIST CSF gemapt naar ISO 27001 voor dubbele compliance
- ✓ NIST CSF gemapt naar SOC 2 voor klantenzekerheid
- ✓ NIST CSF gemapt naar SP 800-53 voor federale vereisten
- ✓ Sectorspecifieke framework-mappings
- ✓ Geünificeerde compliancematrix voor holistisch beheer
- ✓ Identificatie en afhandeling van unieke vereisten
- ✓ Procedures voor mapping-onderhoud
Blijf je complianceprogramma optimaliseren:
- [Hoe de kernfuncties van NIST CSF 2.0 te implementeren met behulp van AI](/NIST CSF with AI) - Gedetailleerde functie-implementatie
- Hoe compliance-risicobeoordelingen uit te voeren met ISMS Copilot - Geünificeerde risicobeoordeling over frameworks heen
Hulp krijgen
- Officiële NIST-mappings: Blader door Informative References voor gezaghebbende CSF-mappings
- OLIR-catalogus: Doorzoek de Online Informative References-catalogus voor specifieke framework-naar-framework mappings
- ISO 27001-mapping: Download de ISO/IEC 27001:2022 naar CSF 2.0-mapping
- SP 800-53-mapping: Toegang tot SP 800-53 Rev. 5 naar CSF 2.0-mapping
- Vraag ISMS Copilot: Gebruik je werkruimte voor frameworkspecifieke mappingvragen en compliance-optimalisatie
- Verifieer kritieke mappings: Controleer altijd AI-gegenereerde mappings met officiële NIST Informative References
Klaar om je compliance-frameworks te unificeren? Open je werkruimte op chat.ismscopilot.com en vraag: "Maak een geünificeerde compliancematrix die ons NIST CSF Doelprofiel mappt naar ISO 27001:2022 Annex A-controles en SOC 2 Trust Services Criteria."