ISO 27001 Informatiebeveiligingsmanagementsysteem
ISO 27001 is de internationale standaard voor Informatiebeveiligingsmanagementsystemen (ISMS). Het biedt een systematische aanpak voor het beheren van gevoelige informatie, waarbij mensen, processen en technologie worden bestreken.
ISO 27001 is de internationale standaard voor Informatiebeveiligingsmanagementsystemen (ISMS). Het biedt een systematische aanpak voor het beheren van gevoelige informatie, waarbij mensen, processen en technologie worden bestreken. ISO 27001-certificering toont aan klanten, toezichthouders en partners aan dat uw organisatie uitgebreide maatregelen heeft geïmplementeerd om de vertrouwelijkheid, integriteit en beschikbaarheid van gegevens te beschermen.
ISO 27001 wordt wereldwijd erkend en is van toepassing op elke organisatie, ongeacht grootte of sector. Het wordt vaak vereist door zakelijke klanten, overheidscontracten en gereguleerde sectoren.
Wie heeft ISO 27001 nodig?
ISO 27001 is relevant voor organisaties in verschillende sectoren:
- Technologiebedrijven: SaaS-aanbieders, cloudinfrastructuur, softwareleveranciers, managed service providers
- Financiële diensten: Banken, betalingsverwerkers, fintech-platforms, verzekeringsmaatschappijen
- Gezondheidszorg: Elektronische patiëntendossiersystemen, telemedicineplatforms, fabrikanten van medische apparatuur
- Professionele diensten: Adviesbureaus, advocatenkantoren, accountantskantoren die vertrouwelijke klantgegevens verwerken
- Overheidsleveranciers: Organisaties die inschrijven op overheidsopdrachten waarvoor informatiebeveiligingscertificering vereist is
- Toeleveranciers in de supply chain: Leveranciers die ondernemingsklanten of kritieke infrastructuur ondersteunen
Hoewel ISO 27001 in de meeste rechtsgebieden niet wettelijk verplicht is, is het een de facto vereiste voor het zakendoen met veiligheidsbewuste klanten, vooral in Europa.
Structuur van ISO 27001
De standaard is verdeeld in twee delen:
Hoofdstukken (4-10): Eisen voor het opzetten, implementeren, onderhouden en verbeteren van een ISMS
- Hoofdstuk 4: Context van de organisatie (scope, belanghebbenden, wettelijke vereisten)
- Hoofdstuk 5: Leiderschap (betrokkenheid van het topmanagement, rollen, beleid)
- Hoofdstuk 6: Planning (risicobeoordeling, risicobehandeling, doelstellingen)
- Hoofdstuk 7: Ondersteuning (middelen, competentie, bewustzijn, communicatie, documentatie)
- Hoofdstuk 8: Uitvoering (implementeren van risicobehandelingsplannen, maatregelen)
- Hoofdstuk 9: Evaluatie van de prestaties (monitoring, interne audit, managementbeoordeling)
- Hoofdstuk 10: Verbetering (afhandeling van niet-conformiteiten, corrigerende maatregelen, voortdurende verbetering)
Bijlage A: 93 beveiligingsmaatregelen onderverdeeld in 4 thema's en 14 categorieën
Organisaties selecteren toepasselijke maatregelen uit Bijlage A op basis van hun risicobeoordeling en documenteren rechtvaardigingen voor uitsluitingen in een Verklaring van Toepasselijkheid (Statement of Applicability, SoA).
Thema's van de maatregelen in Bijlage A
De 93 maatregelen (ISO 27001:2022-versie) zijn gegroepeerd in:
Organisatorische maatregelen (37 maatregelen):
- Beleid, rollen en verantwoordelijkheden, scheiding van taken
- Assetmanagement, acceptabel gebruik, teruggave van assets
- Beveiliging van personeel (achtergrondcontroles, beveiligingstraining, disciplinaire procedure)
- Leveranciersrelaties (beveiligingsbeoordelingen van leveranciers, contracten, monitoring)
- Naleving (wettelijke vereisten, privacy, intellectueel eigendom, audits)
Maatregelen voor mensen (8 maatregelen):
- Screening, arbeidsvoorwaarden, beveiligingsbewustzijnstraining
- Disciplinaire procedure, verantwoordelijkheden na beëindiging
- Beveiliging bij thuiswerken en mobiele apparaten
Fysieke maatregelen (14 maatregelen):
- Fysieke beveiligingsperimeters, toegangscontroles, beveiliging van kantoren en faciliteiten
- Beveiliging van apparatuur (plaatsing, bescherming, onderhoud, verwijdering)
- Clear desk- en clear screen-beleid
Technologische maatregelen (34 maatregelen):
- Toegangscontrole (gebruikersregistratie, wachtwoordbeheer, beoordeling van toegangsrechten)
- Cryptografie (encryptiebeleid, sleutelbeheer)
- Netwerkbeveiliging (segmentatie, inbraakdetectie, firewallregels)
- Systeembeveiliging (hardening, patchbeheer, logging, monitoring)
- Applicatiebeveiliging (veilige ontwikkeling, testen, wijzigingsbeheer)
- Back-up, bedrijfscontinuïteit, disaster recovery
- Incidentbeheer (detectie, respons, forensisch onderzoek, geleerde lessen)
Niet alle maatregelen zijn op elke organisatie van toepassing. Een startup SaaS-bedrijf kan bijvoorbeeld fysieke perimetermaatregelen uitsluiten als het colocatie-datacenters gebruikt, maar moet de uitsluiting wel rechtvaardigen.
De herziening van ISO 27001 uit 2022 heeft het aantal maatregelen verminderd van 114 naar 93 en deze opnieuw ingedeeld in 4 thema's. Als u gecertificeerd was onder de versie van 2013, moet u vóór oktober 2025 overstappen naar de structuur van 2022.
Risicobeoordeling en -behandeling
ISO 27001 vereist een gestructureerd risicobeheerproces:
- Identificeer assets: Gegevens, systemen, personeel, faciliteiten, reputatie
- Identificeer bedreigingen en kwetsbaarheden: Cyberaanvallen, insiderbedreigingen, natuurrampen, menselijke fouten, falen van derden
- Beoordeel waarschijnlijkheid en impact: Kwantificeer of kwalificeer risiconiveaus
- Bepaal risicobereidheid: Definieer welk risiconiveau acceptabel is
- Selecteer risicobehandeling: Beperken (maatregelen toepassen), accepteren (rechtvaardiging documenteren), overdragen (verzekering, uitbesteden) of vermijden (risicovolle activiteiten staken)
- Documenteren in het Risicobehandelingsplan: Vermeld geselecteerde maatregelen, verantwoordelijkheden, tijdlijnen, middelen
De risicobeoordeling bepaalt welke maatregelen uit Bijlage A u implementeert. Hoogprioritaire risico's vereisen sterkere maatregelen; laagprioritaire risico's kunnen worden geaccepteerd of met lichtere maatregelen worden aangepakt.
Verklaring van Toepasselijkheid (SoA)
De SoA is een cruciaal document dat uw risicobeoordeling koppelt aan de maatregelen uit Bijlage A:
- Vermeld alle 93 maatregelen uit Bijlage A
- Geef voor elke maatregel aan: Van toepassing of Niet van toepassing
- Als van toepassing: Beschrijf hoe deze is geïmplementeerd, verwijs naar beleidsregels/procedures
- Als niet van toepassing: Rechtvaardig de uitsluiting op basis van de risicobeoordeling
Auditors onderzoeken de SoA nauwkeurig om te verifiëren of de maatregelen passend zijn en uitsluitingen gerechtvaardigd zijn. Slechte rechtvaardigingen (bijv. "niet relevant" zonder uitleg) leiden tot non-conformiteiten.
Het uitsluiten van maatregelen zonder goede rechtvaardiging is een veelvoorkomende reden voor het falen van een audit. Documenteer waarom elke uitsluiting acceptabel is op basis van de context, assets en risicoprofiel van uw organisatie.
Certificeringsproces
Het behalen van een ISO 27001-certificering volgt doorgaans deze tijdlijn:
- Gap-analyse (1-2 maanden): Beoordeel de huidige beveiligingsstatus ten opzichte van de ISO 27001-eisen
- ISMS-ontwerp (2-4 maanden): Definieer de scope, voer een risicobeoordeling uit, maak een SoA, stel beleidsregels op
- Implementatie (4-12 maanden): Implementeer maatregelen, train medewerkers, documenteer procedures, verzamel bewijsmateriaal
- Interne audit (1 maand): Test de effectiviteit van het ISMS, identificeer non-conformiteiten, herstel deze
- Managementbeoordeling: Leiderschap evalueert de prestaties van het ISMS en mogelijkheden tot verbetering
- Fase 1-audit (documentatiebeoordeling): Externe auditor beoordeelt de ISMS-documentatie, identificeert hiaten
- Herstel: Los bevindingen uit Fase 1 op voordat Fase 2 begint
- Fase 2-audit (implementatie-audit): Externe auditor test maatregelen, interviewt medewerkers, beoordeelt bewijsmateriaal
- Certificering: Certificaat wordt afgegeven voor 3 jaar met jaarlijkse surveillance-audits
De eerste certificering kan 6-18 maanden duren, afhankelijk van de grootte en volwassenheid van de organisatie.
Surveillance en hercertificering
Een ISO 27001-certificering is 3 jaar geldig, met doorlopende verplichtingen:
- Jaarlijkse surveillance-audits: Externe auditor test jaarlijks een subset van de maatregelen om de voortdurende naleving te waarborgen
- Interne audits: Voer deze ten minste jaarlijks uit om problemen te identificeren voordat externe audits plaatsvinden
- Managementbeoordeling: Leiderschap beoordeelt de prestaties van het ISMS ten minste jaarlijks
- Voortdurende verbetering: Los non-conformiteiten op, werk risicobeoordelingen bij, pas aan aan nieuwe bedreigingen
- Hercertificeringsaudit (jaar 3): Uitgebreide audit om het certificaat voor nog eens 3 jaar te verlengen
Het niet slagen voor een surveillance-audit kan leiden tot schorsing of intrekking van het certificaat, dus voortdurende monitoring is essentieel.
Belangrijke documentatie
ISO 27001 vereist gedocumenteerde informatie, waaronder:
- ISMS-scope: Grenzen van het ISMS (welke afdelingen, locaties, systemen zijn gedekt)
- Informatiebeveiligingsbeleid: Topniveau-toezegging aan beveiliging, ondertekend door het leiderschap
- Methodologie voor risicobeoordeling: Hoe u risico's identificeert en evalueert
- Resultaten van risicobeoordeling: Assetinventaris, analyse van bedreigingen/kwetsbaarheden, risicoscores
- Risicobehandelingsplan: Geselecteerde maatregelen, eigenaren, tijdlijnen
- Verklaring van Toepasselijkheid: Alle 93 maatregelen uit Bijlage A met toepassings- en implementatiedetails
- Ondersteunende beleidsregels en procedures: Toegangsbeleid, acceptabel gebruikbeleid, incidentresponsplan, back-upbeleid, wijzigingsbeheer, enz.
- Bewijs van werking van maatregelen: Logboeken, auditsporen, trainingsverslagen, toegangsbeoordelingen, incidentrapporten, patchbeheerrecords
- Rapporten van interne audits: Bevindingen, non-conformiteiten, corrigerende maatregelen
- Notulen van managementbeoordeling: Besluiten van het leiderschap, actiepunten
Een certificeringsinstelling kiezen
Selecteer een geaccrediteerde certificeringsinstelling (CB) met ervaring in ISO 27001:
- Controleer de accreditatie door een erkende instantie (UKAS, ANAB, DAkkS, enz.)
- Controleer of de scope van de CB uw sector en geografische locatie omvat
- Vraag om referenties van organisaties van vergelijkbare grootte
- Vergelijk prijzen (certificeringskosten variëren doorgaans van $15.000 tot $100.000+ afhankelijk van scope en organisatiegrootte)
- Evalueer de expertise van de auditor (technische diepgang, kennis van de sector)
Veelvoorkomende certificeringsinstellingen zijn BSI, SGS, TÜV, DNV, Bureau Veritas en A-LIGN.
ISO 27001 vs. SOC 2
Organisaties vergelijken vaak ISO 27001 en SOC 2:
| Aspect | ISO 27001 | SOC 2 |
|---|---|---|
| Geografie | Internationaal (ISO-standaard) | Voornamelijk VS (AICPA-standaard) |
| Toepasbaarheid | Elke organisatie | Alleen serviceproviders |
| Resultaat | Publiek certificaat | Vertrouwelijk auditrapport |
| Maatregelen | Voorgeschreven (93 maatregelen in Bijlage A) | Flexibel (door auditor bepaald) |
| Kosten | $15.000-$100.000+/jaar | $20.000-$75.000+/jaar |
| Tijdlijn | 6-12 maanden | 9-18 maanden (Type II) |
Veel organisaties streven beide na: ISO 27001 voor Europese klanten en publieke geloofwaardigheid, SOC 2 voor Amerikaanse klanten en beoordelingen van SaaS-leveranciers.
Hoe ISMS Copilot helpt
ISMS Copilot is speciaal ontwikkeld voor ISO 27001-naleving:
- Beleidgeneratie: Maak beleidsregels die zijn afgestemd op ISO 27001 (informatiebeveiliging, toegangscontrole, incidentrespons, acceptabel gebruik, back-up, wijzigingsbeheer)
- Risicobeoordeling: Bouw raamwerken voor risicobeoordeling, assetinventarissen, matrices voor bedreigingen/kwetsbaarheden
- Gap-analyse: Upload bestaande beleidsregels om hiaten ten opzichte van ISO 27001-eisen te identificeren
- Verklaring van Toepasselijkheid: Genereer SoA-sjablonen met alle 93 maatregelen uit Bijlage A
- Implementatierichtlijnen voor maatregelen: Vraag naar specifieke maatregelen (bijv. "Hoe implementeer ik A.8.1 Gebruikers-eindpunten?")
- Documentatiesjablonen: Incidentresponsdraaiboeken, checklists voor toegangsbeoordelingen, handleidingen voor het verzamelen van auditbewijs
- Voorbereiding op audit: Genereer plannen voor interne audits, rapporten voor corrigerende maatregelen
De kennisbank van ISMS Copilot is opgebouwd uit echte ISO 27001-consultancy-ervaring, waardoor het auditorverwachtingen en veelvoorkomende valkuilen begrijpt.
Probeer te vragen: "Genereer een ISO 27001-informatiebeveiligingsbeleid" of "Welk bewijs heb ik nodig voor maatregel A.5.23 (informatiebeveiliging voor clouddiensten)?"
Aan de slag
Om u voor te bereiden op ISO 27001 met ISMS Copilot:
- Maak een speciale werkruimte voor uw ISO 27001-project
- Definieer de scope van uw ISMS (welke delen van de organisatie worden gecertificeerd)
- Voer een gap-analyse uit om de huidige volwassenheid te beoordelen
- Gebruik de AI om kernbeleid te genereren (informatiebeveiligingsbeleid, acceptabel gebruik, toegangscontrole, incidentrespons, back-up)
- Voer een risicobeoordeling uit (identificeer assets, bedreigingen, kwetsbaarheden, impact)
- Maak een Verklaring van Toepasselijkheid op basis van uw risicobeoordeling
- Ontwikkel procedures en bewijsmateriaal voor maatregelen met hoge prioriteit
- Voer een interne audit uit om de effectiviteit van het ISMS te testen voordat u een certificeringsinstelling inschakelt
Gerelateerde bronnen
- Officiële ISO 27001:2022-standaard (te koop bij ISO of nationale standaardenorganisaties)
- ISO 27002:2022 (implementatierichtlijnen voor de maatregelen in Bijlage A)
- Directories van certificeringsinstellingen (UKAS, ANAB, IAF voor geaccrediteerde auditors)
- ISO 27001-overgangsgids (van versie 2013 naar 2022)