Wat zijn Annex A-controles in ISO 27001:2022?
Annex A-controles zijn de 93 informatiebeveiligingscontroles die vermeld staan in Bijlage A van ISO 27001:2022 en waaruit organisaties kunnen kiezen om geïdentificeerde informatiebeveiligingsrisico's aan te pakken.
Overzicht
Annex A-controles zijn de 93 informatiebeveiligingscontroles die vermeld staan in Bijlage A van ISO 27001:2022 en waaruit organisaties kunnen kiezen om geïdentificeerde informatiebeveiligingsrisico's aan te pakken. Ze vertegenwoordigen internationaal erkende beveiligingsbest practices, georganiseerd in vier thema's: Organisatorisch, Mensen, Fysiek en Technologisch.
Wat dit in de praktijk betekent
Beschouw Annex A als een uitgebreid menu van beveiligingscontroles. Op basis van uw risicobeoordeling selecteert u welke controles u uit dit menu implementeert. U hoeft niet alle 93 controles te implementeren - alleen die controles die risico's aanpakken die in uw specifieke context zijn geïdentificeerd.
Praktijkvoorbeeld: Als uw risicobeoordeling het misbruik van gegevens door medewerkers als risico identificeert, kunt u A.5.10 (Beleid voor aanvaardbaar gebruik), A.6.3 (Beveiligingsbewustzijn, opleiding en training) en A.8.15 (Loggen en monitoren) selecteren. Als u volledig in de cloud werkt, kunt u A.7.1-A.7.14 (Fysieke controles) uitsluiten omdat deze niet van toepassing zijn op uw infrastructuur.
De vier controlethema's
Organisatorische controles (A.5.1 - A.5.37) - 37 controles
Controles op managementniveau voor governance, beleid, risicobeheer, assetbeheer, leveranciersbeveiliging, incidentbeheer, bedrijfscontinuïteit en compliance.
Belangrijke voorbeelden:
- A.5.1 - Beleid voor informatiebeveiliging
- A.5.7 - Dreigingsinformatie
- A.5.9 - Inventaris van informatie en assets
- A.5.19 - Informatiebeveiliging in leveranciersrelaties
- A.5.24 - Planning van informatiebeveiligingsincidentbeheer
Mensgerelateerde controles (A.6.1 - A.6.8) - 8 controles
Controles voor het beheren van mensgerelateerde beveiligingsrisico's gedurende de hele levenscyclus van het dienstverband, van aanwerving tot beëindiging.
Belangrijke voorbeelden:
- A.6.1 - Screening (achtergrondcontroles)
- A.6.3 - Bewustzijn, opleiding en training op het gebied van informatiebeveiliging
- A.6.7 - Thuiswerken
- A.6.8 - Melding van informatiebeveiligingsgebeurtenissen
Fysieke controles (A.7.1 - A.7.14) - 14 controles
Controles ter bescherming van de fysieke omgeving waar informatieassets worden opgeslagen of verwerkt.
Belangrijke voorbeelden:
- A.7.1 - Fysieke beveiligingsperimeters
- A.7.2 - Fysieke toegangscontroles
- A.7.4 - Fysieke beveiligingsmonitoring
- A.7.10 - Beheer van opslagmedia
Technologische controles (A.8.1 - A.8.34) - 34 controles
Technische en IT-beveiligingscontroles, waaronder toegangsbeheer, cryptografie, netwerkbeveiliging, veilige ontwikkeling en kwetsbaarheidsbeheer.
Belangrijke voorbeelden:
- A.8.2 - Bevoegdheden voor bevoorrechte toegang
- A.8.5 - Veilige authenticatie
- A.8.8 - Beheer van technische kwetsbaarheden
- A.8.13 - Back-up van informatie
- A.8.16 - Monitoringactiviteiten
Verdeling van controles: De meeste organisaties implementeren 40-70 controles, afhankelijk van grootte, complexiteit en risicoprofiel. Kleine, cloud-native startups implementeren mogelijk minder fysieke controles, terwijl gereguleerde ondernemingen doorgaans 80+ controles implementeren.
Wijzigingen ten opzichte van ISO 27001:2013
Herstructurering en consolidatie
De versie van 2022 heeft de 114 controles in 14 domeinen teruggebracht tot 93 controles in 4 thema's, waardoor het framework overzichtelijker en logischer is geworden.
11 nieuwe controles voor moderne dreigingen
- A.5.7 - Dreigingsinformatie
- A.5.23 - Informatiebeveiliging voor het gebruik van clouddiensten
- A.8.9 - Configuratiebeheer
- A.8.10 - Verwijdering van informatie
- A.8.11 - Gegevensmaskering
- A.8.12 - Preventie van gegevenslekken
- A.8.16 - Monitoringactiviteiten
- A.8.23 - Webfiltering
- A.8.28 - Veilig programmeren
- A.7.4 - Fysieke beveiligingsmonitoring
- A.8.9 - Configuratiebeheer
24 controles samengevoegd
Gerelateerde controles uit 2013 zijn geconsolideerd om duplicatie te verminderen. Zo zijn verschillende toegangscontrole-eisen samengevoegd tot gestroomlijnde controles.
Overgangsopmerking: Als u gecertificeerd bent onder ISO 27001:2013, moet u vóór 31 oktober 2025 overstappen naar de controlestructuur van 2022. Dit vereist het herinrichten van uw Verklaring van Toepasselijkheid naar het nieuwe nummeringssysteem en het aanpakken van eventuele nieuwe controles die relevant zijn voor uw risico's.
Hoe controles te selecteren
Stap 1: Risicobeoordeling voltooien
Identificeer de informatiebeveiligingsrisico's waarmee uw organisatie wordt geconfronteerd. Controles worden geselecteerd om deze risico's aan te pakken, niet blindelings geïmplementeerd.
Stap 2: Toepasbaarheid van controles bepalen
Bekijk voor elk geïdentificeerd risico Annex A om controles te vinden die het risico tot een aanvaardbaar niveau zouden verminderen.
Stap 3: Opties voor risicobehandeling overwegen
U kunt risico's behandelen door:
- Implementatie van controles: Annex A-controles toepassen om het risico te verminderen
- Risicovermijding: De risicovolle activiteit elimineren
- Risico-overdracht: Verzekeringen afsluiten of uitbesteden aan derden
- Risicoacceptatie: Risico's onder uw drempelwaarde formeel accepteren
Stap 4: Documenteren in de Verklaring van Toepasselijkheid
Maak uw Verklaring van Toepasselijkheid (SoA) met een opsomming van alle 93 controles, inclusief de status van opname/uitsluiting en onderbouwing op basis van de risicobeoordeling.
Stap 5: Geselecteerde controles implementeren
Implementeer de opgenomen controles met de juiste scope, timing en middelen op basis van de risicoprioriteit.
Tip voor controlekeuze: Begin met fundamentele controles die andere controles mogelijk maken - beleid (A.5.1), assetinventaris (A.5.9), toegangscontrole (A.5.15), back-up (A.8.13) en monitoring (A.8.16). Deze creëren de infrastructuur die andere controles ondersteunt.
Richtlijnen voor controle-implementatie
ISO 27002:2022 begeleidende norm
Terwijl ISO 27001 de doelstellingen van controles opsomt, biedt ISO 27002 gedetailleerde implementatierichtlijnen voor elke controle, inclusief doel, implementatierichtlijnen en gerelateerde informatie.
Controlekenmerken in ISO 27002
De versie van 2022 introduceerde controlekenmerken die u helpen begrijpen:
- Controletype: Preventief, detectief of correctief
- Informatiebeveiligingseigenschappen: Vertrouwelijkheid, integriteit, beschikbaarheid
- Cybersecurityconcepten: Identificeren, beschermen, detecteren, reageren, herstellen
- Operationele capaciteiten: Welke beveiligingsfuncties de controle ondersteunt
- Beveiligingsdomeinen: Governance, bescherming, verdediging, veerkracht
Controles aanpassen aan de context
ISO 27001 verwacht dat controles proportioneel worden geïmplementeerd. De "veilige programmering" (A.8.28) van een startup met 10 personen zal verschillen van de aanpak van een bank, maar beide kunnen compliant zijn als ze passen bij hun risico en context.
Voorbeeld van proportionaliteit: Voor A.6.3 (Bewustzijn, opleiding en training op het gebied van informatiebeveiliging) kan een kleine organisatie maandelijkse lunch-and-learnsessies organiseren, terwijl een grote onderneming mogelijk een leerbeheersysteem implementeert met op rollen gebaseerde curricula, driemaandelijkse phishing-simulaties en certificeringsprogramma's. Beide voldoen aan de controle als ze passen bij hun grootte en risico.
Gangbare implementatiepatronen voor controles
Hoogprioritaire controles voor de meeste organisaties
Op basis van gangbare risicoprofielen worden deze controles doorgaans opgenomen:
- Organisatorisch: A.5.1 (Beleid), A.5.9 (Assetinventaris), A.5.15 (Toegangscontrole), A.5.24 (Incidentbeheer)
- Mensen: A.6.3 (Training), A.6.8 (Melding van incidenten)
- Technologisch: A.8.2 (Bevoorrechte toegang), A.8.5 (Authenticatie), A.8.8 (Kwetsbaarheidsbeheer), A.8.13 (Back-up), A.8.16 (Monitoring)
Vaak uitgesloten controles
Afhankelijk van de context sluiten organisaties vaak uit:
- Fysieke controles (A.7.x): Cloud-only organisaties zonder datacenters
- Ontwikkelingscontroles (A.8.25-A.8.34): Organisaties die geen software ontwikkelen
- Leverancierscontroles (A.5.19-A.5.22): Organisaties met minimale afhankelijkheid van derden
Scrutinering van uitsluitingen: Auditors onderzoeken controle-uitsluitingen zorgvuldig. Algemene onderbouwingen zoals "niet van toepassing" of "niet relevant" zijn onvoldoende. Verwijs naar specifieke bevindingen uit de risicobeoordeling of organisatiekarakteristieken (bijv. "Cloud-only architectuur gevalideerd in risicobeoordeling RA-2024-001").
Diepgaande bespreking van organisatorische controles (A.5.x)
Beleid voor informatiebeveiliging (A.5.1 - A.5.4)
- A.5.1 - Beleid voor informatiebeveiliging
- A.5.2 - Rollen en verantwoordelijkheden op het gebied van informatiebeveiliging
- A.5.3 - Scheiding van taken
- A.5.4 - Verantwoordelijkheden van het management
Contactbeheer (A.5.5 - A.5.6)
- A.5.5 - Contact met autoriteiten
- A.5.6 - Contact met speciale belangengroepen
Dreigings- en projectbeheer (A.5.7 - A.5.8)
- A.5.7 - Dreigingsinformatie
- A.5.8 - Informatiebeveiliging in projectbeheer
Assetbeheer (A.5.9 - A.5.14)
- A.5.9 - Inventaris van informatie en andere bijbehorende assets
- A.5.10 - Aanvaardbaar gebruik van informatie en andere bijbehorende assets
- A.5.11 - Teruggave van assets
- A.5.12 - Classificatie van informatie
- A.5.13 - Labeling van informatie
- A.5.14 - Informatieoverdracht
Toegangscontrole (A.5.15 - A.5.18)
- A.5.15 - Toegangscontrole
- A.5.16 - Identiteitsbeheer
- A.5.17 - Authenticatie-informatie
- A.5.18 - Toegangsrechten
Leveranciersrelaties (A.5.19 - A.5.23)
- A.5.19 - Informatiebeveiliging in leveranciersrelaties
- A.5.20 - Aanpak van informatiebeveiliging binnen leveranciersovereenkomsten
- A.5.21 - Beheer van informatiebeveiliging in de ICT-toeleveringsketen
- A.5.22 - Monitoring, beoordeling en wijzigingsbeheer van leveranciersdiensten
- A.5.23 - Informatiebeveiliging voor het gebruik van clouddiensten (NIEUW in 2022)
Incidentbeheer (A.5.24 - A.5.28)
- A.5.24 - Planning en voorbereiding van informatiebeveiligingsincidentbeheer
- A.5.25 - Beoordeling en besluitvorming over informatiebeveiligingsgebeurtenissen
- A.5.26 - Reactie op informatiebeveiligingsincidenten
- A.5.27 - Leren van informatiebeveiligingsincidenten
- A.5.28 - Verzameling van bewijsmateriaal
Bedrijfscontinuïteit (A.5.29 - A.5.30)
- A.5.29 - Informatiebeveiliging tijdens verstoringen
- A.5.30 - ICT-gereedheid voor bedrijfscontinuïteit
Compliance (A.5.31 - A.5.37)
- A.5.31 - Wettelijke, statutaire, regelgevende en contractuele vereisten
- A.5.32 - Intellectuele eigendomsrechten
- A.5.33 - Bescherming van gegevens
- A.5.34 - Privacy en bescherming van persoonsgegevens
- A.5.35 - Onafhankelijke beoordeling van informatiebeveiliging
- A.5.36 - Naleving van beleid en normen voor informatiebeveiliging
- A.5.37 - Gedocumenteerde operationele procedures
Bewijseisen voor controles
Wat auditors verifiëren
Voor elke opgenomen controle vragen auditors om bewijs dat:
- De controle bestaat: Gedocumenteerd beleid, procedures of configuraties
- De controle functioneert: Registraties, logboeken of uitvoer die doorlopende werking aantonen
- De controle effectief is: Resultaten tonen risicoreductie aan (bijv. kwetsbaarheidsscans tonen de effectiviteit van patching)
Voorbeelden van bewijs per controletype
- Beleidscontroles: Goedgekeurde beleidsdocumenten, akkoordverklaringen
- Procescontroles: Proceduredocumenten, checklists, workflowtickets
- Technische controles: Configuratieschermopnames, systeemlogboeken, scanrapporten
- Trainingscontroles: Trainingsafrondingsregistraties, testscores, aanwezigheidslogboeken
Strategie voor bewijsverzameling: Wacht niet tot de audit om bewijs te verzamelen. Implementeer systematische bewijsverzameling als onderdeel van de controlewerking - driemaandelijkse toegangsbeoordelingen genereren bewijs voor A.5.18, back-up taaklogboeken leveren bewijs voor A.8.13, trainingsafrondingsrapporten ondersteunen A.6.3.
Aanvullende controles buiten Annex A
Wanneer Annex A niet voldoende is
Als uw risicobeoordeling risico's identificeert die niet adequaat worden aangepakt door de 93 standaardcontroles, kunt u aanvullende controles implementeren die specifiek zijn voor uw context.
Documenteren van aanvullende controles
Vermeld aanvullende controles in uw Verklaring van Toepasselijkheid of houd een aanvullend controleregister bij. Koppel ze duidelijk aan de specifieke risico's die ze aanpakken.
Voorbeelden van aanvullende controles
- Branchespecifieke controles (PCI DSS-vereisten voor betalingsverwerkers)
- Regelgevende vereisten (HIPAA-controles voor de gezondheidszorg)
- Controles voor opkomende technologieën (AI/ML-beveiliging die niet volledig wordt gedekt in de standaard)
- Organisatiespecifieke risico's (unieke operationele of geografische risico's)
Gerelateerde concepten
- Statement of Applicability (SoA) - Document waarin staat vermeld welke controles u implementeert
- Risk Assessment - Proces dat bepaalt welke controles moeten worden geïmplementeerd
- Control - Beveiligingsmaatregel om risico te verminderen
- ISO 27001:2022 - De norm die Annex A-controles definieert
- Hoe ISO 27001 Annex A-controles implementeren met behulp van AI
Hulp krijgen
Versnel de selectie en implementatie van controles met ISMS Copilot. Ontvang begeleiding over welke controles uw specifieke risico's aanpakken, genereer implementatiedocumentatie en maak plannen voor bewijsverzameling ter voorbereiding op de audit.