ISMS Copilot Docs

Wat is een beheersmaatregel in ISO 27001?

Een beheersmaatregel in ISO 27001 is een maatregel die informatieveiligheidsrisico's wijzigt of vermindert. Beheersmaatregelen zijn beleidsregels, procedures, praktijken, organisatorische...

Overzicht

Een beheersmaatregel in ISO 27001 is een maatregel die informatieveiligheidsrisico's wijzigt of vermindert. Beheersmaatregelen zijn beleidsregels, procedures, praktijken, organisatorische structuren of technische mechanismen die de vertrouwelijkheid, integriteit en beschikbaarheid van informatieactiva beschermen.

Wat het in de praktijk betekent

Beheersmaatregelen zijn het "hoe" van beveiliging - de specifieke acties die je onderneemt om geïdentificeerde risico's aan te pakken. Nadat een risicobeoordeling bedreigingen heeft vastgesteld, zijn beheersmaatregelen de tegenmaatregelen die je implementeert om die risico's tot aanvaardbare niveaus te verminderen.

Voorbeeld uit de praktijk: Als een risicobeoordeling "ongeautoriseerde toegang tot de klantendatabase" als een hoog risico identificeert, kun je beheersmaatregelen implementeren zoals: toegangsbeleid (organisatorische beheersmaatregel), multi-factor authenticatie (technische beheersmaatregel) en bewustwordingstraining voor beveiliging (beheersmaatregel gericht op mensen). Samen verminderen deze beheersmaatregelen het risico.

Soorten beheersmaatregelen

Op functie

  • Preventieve beheersmaatregelen: Voorkomen beveiligingsincidenten voordat ze optreden (toegangscontroles, firewalls, encryptie)
  • Detectieve beheersmaatregelen: Identificeren beveiligingsincidenten wanneer ze plaatsvinden (monitoring, logging, inbraakdetectie)
  • Correctieve beheersmaatregelen: Verminderen de impact na het optreden van incidenten (back-upherstel, incidentresponsprocedures)

Op aard

  • Technische beheersmaatregelen: Technologiegebaseerde maatregelen (encryptie, authenticatie, malwarebescherming)
  • Organisatorische beheersmaatregelen: Beleid, procedures en managementpraktijken (risicomanagement, assetclassificatie)
  • Fysieke beheersmaatregelen: Beschermen de fysieke omgeving (sloten, bewaking, toegang tot faciliteiten)
  • Beheersmaatregelen gericht op mensen: Mensgerichte maatregelen (training, screening, geheimhoudingsovereenkomsten)

Op implementatiebenadering

  • Administratieve beheersmaatregelen: Gedocumenteerde regels en procedures
  • Logische beheersmaatregelen: Software- en systeembasede beheersmaatregelen
  • Fysieke beheersmaatregelen: Tastbare beschermende maatregelen

Bijlage A beheersmaatregelen

ISO 27001:2022 Bijlage A bevat 93 specifieke beheersmaatregelen, georganiseerd in vier thema's, waaruit organisaties kunnen kiezen op basis van risicobeoordeling:

  • Organisatorische beheersmaatregelen (A.5.1-A.5.37): 37 beheersmaatregelen voor governance, beleid, assetmanagement, leveranciersbeheer, incidentmanagement
  • Beheersmaatregelen gericht op mensen (A.6.1-A.6.8): 8 beheersmaatregelen voor de levenscyclus van medewerkers en mensgerelateerde risico's
  • Fysieke beheersmaatregelen (A.7.1-A.7.14): 14 beheersmaatregelen voor faciliteitsbeveiliging en bescherming van fysieke activa
  • Technologische beheersmaatregelen (A.8.1-A.8.34): 34 beheersmaatregelen voor IT-beveiliging, toegangsbeheer en technische beveiligingsmaatregelen

Selectie van beheersmaatregelen: Je hoeft niet alle 93 beheersmaatregelen uit Bijlage A te implementeren. Je risicobeoordeling bepaalt welke beheersmaatregelen noodzakelijk zijn. Documenteer de beslissingen over de selectie van beheersmaatregelen in je Verklaring van Toepasbaarheid.

Doelstellingen van beheersmaatregelen vs. beheersmaatregelen

Doelstelling van een beheersmaatregel

Het gewenste resultaat of beveiligingsdoel (bijv. "voorkom ongeautoriseerde toegang tot gevoelige gegevens").

Beheersmaatregel

De specifieke maatregel die de doelstelling implementeert (bijv. "multi-factor authenticatie voor alle gebruikers die toegang hebben tot de klantendatabase").

Waarom het onderscheid belangrijk is

Bijlage A van ISO 27001 bevat doelstellingen van beheersmaatregelen. Hoe je elke beheersmaatregel implementeert, hangt af van je organisatorische context, technologie en risicoprofiel. Twee organisaties kunnen hetzelfde doel bereiken met verschillende implementaties.

Evenredige implementatie: Een kleine startup kan "bewustwordingstraining voor beveiliging" (A.6.3) implementeren via maandelijkse teamvergaderingen, terwijl een groot bedrijf een leerbeheersysteem met op rollen gebaseerde curricula kan gebruiken. Beide voldoen aan de doelstelling van de beheersmaatregel als ze passen bij hun context.

Effectiviteit van beheersmaatregelen

Wat een beheersmaatregel effectief maakt

Beheersmaatregelen moeten daadwerkelijk risico's verminderen, niet alleen op papier bestaan. Effectieve beheersmaatregelen zijn:

  • Geïmplementeerd: Daadwerkelijk ingezet en operationeel
  • Passend: Geschikt voor het risico en de organisatorische context
  • Meetbaar: Je kunt verifiëren dat ze werken
  • Consistent: Uniform toegepast binnen de organisatie
  • Onderhouden: Actueel gehouden naarmate risico's en de omgeving veranderen

Testen van de effectiviteit van beheersmaatregelen

  • Documentbeoordeling: Verifieer of de documentatie van de beheersmaatregel bestaat en actueel is
  • Observatie: Bekijk beheersmaatregelen in werking
  • Interview: Bevestig dat medewerkers de procedures van de beheersmaatregel begrijpen en volgen
  • Technische test: Verifieer of technische beheersmaatregelen werken zoals geconfigureerd
  • Steekproef van bewijsmateriaal: Bekijk records die het voortdurend functioneren van de beheersmaatregel aantonen

Veelvoorkomende auditbevinding: Beheersmaatregelen die in beleid zijn gedocumenteerd, maar niet daadwerkelijk zijn geïmplementeerd of onderhouden. Auditors verifiëren of beheersmaatregelen effectief functioneren, niet alleen dat je mooie documentatie hebt.

Compenserende beheersmaatregelen

Wanneer compenserende beheersmaatregelen worden gebruikt

Soms kun je een specifieke beheersmaatregel niet implementeren vanwege technische beperkingen, kostenbeperkingen of operationele redenen. Compenserende beheersmaatregelen zijn alternatieve maatregelen die dezelfde risicoreductie bereiken.

Eisen voor compenserende beheersmaatregelen

  • Bieden vergelijkbare of betere risicoreductie dan de oorspronkelijke beheersmaatregel
  • Richten zich op dezelfde doelstelling van de beheersmaatregel
  • Zijn gedocumenteerd en gerechtvaardigd in je Verklaring van Toepasbaarheid
  • Zijn acceptabel voor auditors en belanghebbenden

Voorbeelden

  • Oorspronkelijke beheersmaatregel: Netwerksegmentatie om gevoelige systemen te isoleren

  • Compenserende beheersmaatregel: Verbeterde monitoring en toegangscontroles als de netwerkarchitectuur segmentatie verhindert

  • Oorspronkelijke beheersmaatregel: Biometrische toegang voor de serverruimte

  • Compenserende beheersmaatregel: Toegang met badges, CCTV-bewaking en toegangslogboeken als biometrie niet haalbaar is

Bewijsmateriaal voor beheersmaatregelen

Waar auditors naar zoeken

Voor elke geïmplementeerde beheersmaatregel vragen auditors om bewijsmateriaal dat aantoont:

  • Bestaan: De beheersmaatregel is vastgesteld (beleidsdocumenten, systeemconfiguraties)
  • Werking: De beheersmaatregel functioneert regelmatig (logboeken, rapporten, records)
  • Effectiviteit: De beheersmaatregel vermindert risico's (metrieken, testresultaten, incidentgegevens)

Voorbeelden van bewijsmateriaal per type beheersmaatregel

  • Beleidbeheersmaatregelen: Goedgekeurde beleidsdocumenten, versiegeschiedenis, medewerkersbevestigingen
  • Technische beheersmaatregelen: Configuratieschermopnames, systeemlogboeken, scanrapporten
  • Procesbeheersmaatregelen: Voltooide checklists, workflowtickets, reviewrecords
  • Trainingsbeheersmaatregelen: Voltooiingscertificaten, aanwezigheidslijsten, testscores

Bewijsstrategie: Integreer het verzamelen van bewijsmateriaal vanaf het begin in de werking van de beheersmaatregel. Kwartaallijkse toegangsreviews genereren bewijsmateriaal voor toegangsbeheer, back-upjoblogboeken bewijzen dat back-upbeheersmaatregelen werken, en trainingsvoltooiingsrapporten ondersteunen bewustwordingsbeheersmaatregelen.

Levenscyclus van beheersmaatregelen

1. Selectie (Planning)

Op basis van risicobeoordeling identificeer je welke beheersmaatregelen de geïdentificeerde risico's aanpakken. Documenteer dit in de Verklaring van Toepasbaarheid.

2. Implementatie (Uitrol)

Implementeer geselecteerde beheersmaatregelen met de juiste scope, timing en middelen. Stel beleid op, configureer systemen en train medewerkers.

3. Werking (Dagelijks gebruik)

Voer beheersmaatregelen uit als onderdeel van normale bedrijfsvoering. Genereer bewijsmateriaal via logboeken, rapporten en records.

4. Monitoring (Doorlopend)

Volg de effectiviteit van beheersmaatregelen via metrieken, reviews en testen. Identificeer vroegtijdig falen of zwakke punten in beheersmaatregelen.

5. Evaluatie (Periodiek)

Beoordeel of beheersmaatregelen passend blijven naarmate risico's, technologie en bedrijfsvoering veranderen. Werk beheersmaatregelen bij of trek ze in indien nodig.

6. Verbetering (Continu)

Verbeter beheersmaatregelen op basis van incidenten, auditbevindingen, nieuwe bedreigingen of technologische verbeteringen.

Veelgemaakte fouten bij de implementatie van beheersmaatregelen

Beheersmaatregelen implementeren zonder risicobeoordeling

Beheersmaatregelen selecteren op basis van sjablonen of "best practices" in plaats van je eigen risicobeoordeling. Dit verspilt middelen en kan leemtes achterlaten.

Overdocumentatie, onderimplementatie

Uitgebreide beleidsregels en procedures opstellen, maar de beheersmaatregelen niet daadwerkelijk implementeren of uitvoeren.

Mentaliteit van "eenmalig instellen en vergeten"

Beheersmaatregelen eenmalig implementeren tijdens de voorbereiding op certificering, maar ze niet onderhouden of doorlopend bewijsmateriaal verzamelen.

Geen meting van effectiviteit

Ervan uitgaan dat beheersmaatregelen werken zonder hun impact op risicoreductie te testen of te meten.

Puntoplossingen in plaats van gelaagde verdediging

Vertrouwen op enkele beheersmaatregelen in plaats van gelaagde verdediging. Het falen van één beheersmaatregel mag niet leiden tot totale compromittering.

Best practice: Implementeer beheersmaatregelen in lagen (gelaagde verdediging). Bescherm bijvoorbeeld gevoelige gegevens met: classificatiebeleid (organisatorisch), toegangscontroles (technisch), encryptie (technisch), monitoring (detectief) en back-ups (correctief). Als één beheersmaatregel faalt, bieden andere nog steeds bescherming.

Volwassenheidsniveaus van beheersmaatregelen

Niveau 1: Initieel/Ad hoc

Beheersmaatregelen bestaan informeel of inconsistent. Geen documentatie of standaardisatie.

Niveau 2: Herhaalbaar

Beheersmaatregelen zijn gedocumenteerd en worden over het algemeen gevolgd, maar de implementatie varieert per afdeling of individu.

Niveau 3: Gedefinieerd

Beheersmaatregelen zijn gestandaardiseerd, gedocumenteerd en consistent geïmplementeerd binnen de organisatie.

Niveau 4: Beheerd

Beheersmaatregelen worden gemeten en gemonitord. Metrieken volgen effectiviteit en prestaties.

Niveau 5: Geoptimaliseerd

Beheersmaatregelen worden continu verbeterd op basis van metrieken, incidenten en veranderende risico-omgeving.

ISO 27001-certificering vereist doorgaans Niveau 3 (gedefinieerd en consistent). Volwassen organisaties streven naar Niveau 4-5.

Beheersmaatregelen in verschillende frameworks

ISO 27001 beheersmaatregelen

93 beheersmaatregelen in Bijlage A, risicogebaseerde selectie, internationaal erkend.

NIST-frameworks

NIST CSF gebruikt vijf functies (Identificeren, Beschermen, Detecteren, Reageren, Herstellen). NIST 800-53 biedt een gedetailleerde catalogus van beheersmaatregelen, voornamelijk voor federale systemen in de VS.

SOC 2 vertrouwensdienstcriteria

Beveiliging, Beschikbaarheid, Verwerkingsintegriteit, Vertrouwelijkheid, Privacycriteria met specifieke eisen voor beheersmaatregelen voor serviceorganisaties.

PCI DSS-eisen

12 eisen gericht op de bescherming van betaalkaartgegevens, verplicht voor organisaties die kaartbetalingen verwerken.

Veel beheersmaatregelen overlappen tussen frameworks. De risicogebaseerde aanpak van ISO 27001 voldoet vaak tegelijkertijd aan eisen uit meerdere frameworks.

Gerelateerde concepten

Hulp krijgen

Gebruik ISMS Copilot om passende beheersmaatregelen voor je risico's te identificeren, documentatie voor de implementatie van beheersmaatregelen te maken en strategieën voor het verzamelen van bewijsmateriaal te ontwikkelen voor auditgereedheid.

On this page