Wat is een beheersmaatregel in ISO 27001?
Een beheersmaatregel in ISO 27001 is een maatregel die informatieveiligheidsrisico's wijzigt of vermindert. Beheersmaatregelen zijn beleidsregels, procedures, praktijken, organisatorische...
Overzicht
Een beheersmaatregel in ISO 27001 is een maatregel die informatieveiligheidsrisico's wijzigt of vermindert. Beheersmaatregelen zijn beleidsregels, procedures, praktijken, organisatorische structuren of technische mechanismen die de vertrouwelijkheid, integriteit en beschikbaarheid van informatieactiva beschermen.
Wat het in de praktijk betekent
Beheersmaatregelen zijn het "hoe" van beveiliging - de specifieke acties die je onderneemt om geïdentificeerde risico's aan te pakken. Nadat een risicobeoordeling bedreigingen heeft vastgesteld, zijn beheersmaatregelen de tegenmaatregelen die je implementeert om die risico's tot aanvaardbare niveaus te verminderen.
Voorbeeld uit de praktijk: Als een risicobeoordeling "ongeautoriseerde toegang tot de klantendatabase" als een hoog risico identificeert, kun je beheersmaatregelen implementeren zoals: toegangsbeleid (organisatorische beheersmaatregel), multi-factor authenticatie (technische beheersmaatregel) en bewustwordingstraining voor beveiliging (beheersmaatregel gericht op mensen). Samen verminderen deze beheersmaatregelen het risico.
Soorten beheersmaatregelen
Op functie
- Preventieve beheersmaatregelen: Voorkomen beveiligingsincidenten voordat ze optreden (toegangscontroles, firewalls, encryptie)
- Detectieve beheersmaatregelen: Identificeren beveiligingsincidenten wanneer ze plaatsvinden (monitoring, logging, inbraakdetectie)
- Correctieve beheersmaatregelen: Verminderen de impact na het optreden van incidenten (back-upherstel, incidentresponsprocedures)
Op aard
- Technische beheersmaatregelen: Technologiegebaseerde maatregelen (encryptie, authenticatie, malwarebescherming)
- Organisatorische beheersmaatregelen: Beleid, procedures en managementpraktijken (risicomanagement, assetclassificatie)
- Fysieke beheersmaatregelen: Beschermen de fysieke omgeving (sloten, bewaking, toegang tot faciliteiten)
- Beheersmaatregelen gericht op mensen: Mensgerichte maatregelen (training, screening, geheimhoudingsovereenkomsten)
Op implementatiebenadering
- Administratieve beheersmaatregelen: Gedocumenteerde regels en procedures
- Logische beheersmaatregelen: Software- en systeembasede beheersmaatregelen
- Fysieke beheersmaatregelen: Tastbare beschermende maatregelen
Bijlage A beheersmaatregelen
ISO 27001:2022 Bijlage A bevat 93 specifieke beheersmaatregelen, georganiseerd in vier thema's, waaruit organisaties kunnen kiezen op basis van risicobeoordeling:
- Organisatorische beheersmaatregelen (A.5.1-A.5.37): 37 beheersmaatregelen voor governance, beleid, assetmanagement, leveranciersbeheer, incidentmanagement
- Beheersmaatregelen gericht op mensen (A.6.1-A.6.8): 8 beheersmaatregelen voor de levenscyclus van medewerkers en mensgerelateerde risico's
- Fysieke beheersmaatregelen (A.7.1-A.7.14): 14 beheersmaatregelen voor faciliteitsbeveiliging en bescherming van fysieke activa
- Technologische beheersmaatregelen (A.8.1-A.8.34): 34 beheersmaatregelen voor IT-beveiliging, toegangsbeheer en technische beveiligingsmaatregelen
Selectie van beheersmaatregelen: Je hoeft niet alle 93 beheersmaatregelen uit Bijlage A te implementeren. Je risicobeoordeling bepaalt welke beheersmaatregelen noodzakelijk zijn. Documenteer de beslissingen over de selectie van beheersmaatregelen in je Verklaring van Toepasbaarheid.
Doelstellingen van beheersmaatregelen vs. beheersmaatregelen
Doelstelling van een beheersmaatregel
Het gewenste resultaat of beveiligingsdoel (bijv. "voorkom ongeautoriseerde toegang tot gevoelige gegevens").
Beheersmaatregel
De specifieke maatregel die de doelstelling implementeert (bijv. "multi-factor authenticatie voor alle gebruikers die toegang hebben tot de klantendatabase").
Waarom het onderscheid belangrijk is
Bijlage A van ISO 27001 bevat doelstellingen van beheersmaatregelen. Hoe je elke beheersmaatregel implementeert, hangt af van je organisatorische context, technologie en risicoprofiel. Twee organisaties kunnen hetzelfde doel bereiken met verschillende implementaties.
Evenredige implementatie: Een kleine startup kan "bewustwordingstraining voor beveiliging" (A.6.3) implementeren via maandelijkse teamvergaderingen, terwijl een groot bedrijf een leerbeheersysteem met op rollen gebaseerde curricula kan gebruiken. Beide voldoen aan de doelstelling van de beheersmaatregel als ze passen bij hun context.
Effectiviteit van beheersmaatregelen
Wat een beheersmaatregel effectief maakt
Beheersmaatregelen moeten daadwerkelijk risico's verminderen, niet alleen op papier bestaan. Effectieve beheersmaatregelen zijn:
- Geïmplementeerd: Daadwerkelijk ingezet en operationeel
- Passend: Geschikt voor het risico en de organisatorische context
- Meetbaar: Je kunt verifiëren dat ze werken
- Consistent: Uniform toegepast binnen de organisatie
- Onderhouden: Actueel gehouden naarmate risico's en de omgeving veranderen
Testen van de effectiviteit van beheersmaatregelen
- Documentbeoordeling: Verifieer of de documentatie van de beheersmaatregel bestaat en actueel is
- Observatie: Bekijk beheersmaatregelen in werking
- Interview: Bevestig dat medewerkers de procedures van de beheersmaatregel begrijpen en volgen
- Technische test: Verifieer of technische beheersmaatregelen werken zoals geconfigureerd
- Steekproef van bewijsmateriaal: Bekijk records die het voortdurend functioneren van de beheersmaatregel aantonen
Veelvoorkomende auditbevinding: Beheersmaatregelen die in beleid zijn gedocumenteerd, maar niet daadwerkelijk zijn geïmplementeerd of onderhouden. Auditors verifiëren of beheersmaatregelen effectief functioneren, niet alleen dat je mooie documentatie hebt.
Compenserende beheersmaatregelen
Wanneer compenserende beheersmaatregelen worden gebruikt
Soms kun je een specifieke beheersmaatregel niet implementeren vanwege technische beperkingen, kostenbeperkingen of operationele redenen. Compenserende beheersmaatregelen zijn alternatieve maatregelen die dezelfde risicoreductie bereiken.
Eisen voor compenserende beheersmaatregelen
- Bieden vergelijkbare of betere risicoreductie dan de oorspronkelijke beheersmaatregel
- Richten zich op dezelfde doelstelling van de beheersmaatregel
- Zijn gedocumenteerd en gerechtvaardigd in je Verklaring van Toepasbaarheid
- Zijn acceptabel voor auditors en belanghebbenden
Voorbeelden
-
Oorspronkelijke beheersmaatregel: Netwerksegmentatie om gevoelige systemen te isoleren
-
Compenserende beheersmaatregel: Verbeterde monitoring en toegangscontroles als de netwerkarchitectuur segmentatie verhindert
-
Oorspronkelijke beheersmaatregel: Biometrische toegang voor de serverruimte
-
Compenserende beheersmaatregel: Toegang met badges, CCTV-bewaking en toegangslogboeken als biometrie niet haalbaar is
Bewijsmateriaal voor beheersmaatregelen
Waar auditors naar zoeken
Voor elke geïmplementeerde beheersmaatregel vragen auditors om bewijsmateriaal dat aantoont:
- Bestaan: De beheersmaatregel is vastgesteld (beleidsdocumenten, systeemconfiguraties)
- Werking: De beheersmaatregel functioneert regelmatig (logboeken, rapporten, records)
- Effectiviteit: De beheersmaatregel vermindert risico's (metrieken, testresultaten, incidentgegevens)
Voorbeelden van bewijsmateriaal per type beheersmaatregel
- Beleidbeheersmaatregelen: Goedgekeurde beleidsdocumenten, versiegeschiedenis, medewerkersbevestigingen
- Technische beheersmaatregelen: Configuratieschermopnames, systeemlogboeken, scanrapporten
- Procesbeheersmaatregelen: Voltooide checklists, workflowtickets, reviewrecords
- Trainingsbeheersmaatregelen: Voltooiingscertificaten, aanwezigheidslijsten, testscores
Bewijsstrategie: Integreer het verzamelen van bewijsmateriaal vanaf het begin in de werking van de beheersmaatregel. Kwartaallijkse toegangsreviews genereren bewijsmateriaal voor toegangsbeheer, back-upjoblogboeken bewijzen dat back-upbeheersmaatregelen werken, en trainingsvoltooiingsrapporten ondersteunen bewustwordingsbeheersmaatregelen.
Levenscyclus van beheersmaatregelen
1. Selectie (Planning)
Op basis van risicobeoordeling identificeer je welke beheersmaatregelen de geïdentificeerde risico's aanpakken. Documenteer dit in de Verklaring van Toepasbaarheid.
2. Implementatie (Uitrol)
Implementeer geselecteerde beheersmaatregelen met de juiste scope, timing en middelen. Stel beleid op, configureer systemen en train medewerkers.
3. Werking (Dagelijks gebruik)
Voer beheersmaatregelen uit als onderdeel van normale bedrijfsvoering. Genereer bewijsmateriaal via logboeken, rapporten en records.
4. Monitoring (Doorlopend)
Volg de effectiviteit van beheersmaatregelen via metrieken, reviews en testen. Identificeer vroegtijdig falen of zwakke punten in beheersmaatregelen.
5. Evaluatie (Periodiek)
Beoordeel of beheersmaatregelen passend blijven naarmate risico's, technologie en bedrijfsvoering veranderen. Werk beheersmaatregelen bij of trek ze in indien nodig.
6. Verbetering (Continu)
Verbeter beheersmaatregelen op basis van incidenten, auditbevindingen, nieuwe bedreigingen of technologische verbeteringen.
Veelgemaakte fouten bij de implementatie van beheersmaatregelen
Beheersmaatregelen implementeren zonder risicobeoordeling
Beheersmaatregelen selecteren op basis van sjablonen of "best practices" in plaats van je eigen risicobeoordeling. Dit verspilt middelen en kan leemtes achterlaten.
Overdocumentatie, onderimplementatie
Uitgebreide beleidsregels en procedures opstellen, maar de beheersmaatregelen niet daadwerkelijk implementeren of uitvoeren.
Mentaliteit van "eenmalig instellen en vergeten"
Beheersmaatregelen eenmalig implementeren tijdens de voorbereiding op certificering, maar ze niet onderhouden of doorlopend bewijsmateriaal verzamelen.
Geen meting van effectiviteit
Ervan uitgaan dat beheersmaatregelen werken zonder hun impact op risicoreductie te testen of te meten.
Puntoplossingen in plaats van gelaagde verdediging
Vertrouwen op enkele beheersmaatregelen in plaats van gelaagde verdediging. Het falen van één beheersmaatregel mag niet leiden tot totale compromittering.
Best practice: Implementeer beheersmaatregelen in lagen (gelaagde verdediging). Bescherm bijvoorbeeld gevoelige gegevens met: classificatiebeleid (organisatorisch), toegangscontroles (technisch), encryptie (technisch), monitoring (detectief) en back-ups (correctief). Als één beheersmaatregel faalt, bieden andere nog steeds bescherming.
Volwassenheidsniveaus van beheersmaatregelen
Niveau 1: Initieel/Ad hoc
Beheersmaatregelen bestaan informeel of inconsistent. Geen documentatie of standaardisatie.
Niveau 2: Herhaalbaar
Beheersmaatregelen zijn gedocumenteerd en worden over het algemeen gevolgd, maar de implementatie varieert per afdeling of individu.
Niveau 3: Gedefinieerd
Beheersmaatregelen zijn gestandaardiseerd, gedocumenteerd en consistent geïmplementeerd binnen de organisatie.
Niveau 4: Beheerd
Beheersmaatregelen worden gemeten en gemonitord. Metrieken volgen effectiviteit en prestaties.
Niveau 5: Geoptimaliseerd
Beheersmaatregelen worden continu verbeterd op basis van metrieken, incidenten en veranderende risico-omgeving.
ISO 27001-certificering vereist doorgaans Niveau 3 (gedefinieerd en consistent). Volwassen organisaties streven naar Niveau 4-5.
Beheersmaatregelen in verschillende frameworks
ISO 27001 beheersmaatregelen
93 beheersmaatregelen in Bijlage A, risicogebaseerde selectie, internationaal erkend.
NIST-frameworks
NIST CSF gebruikt vijf functies (Identificeren, Beschermen, Detecteren, Reageren, Herstellen). NIST 800-53 biedt een gedetailleerde catalogus van beheersmaatregelen, voornamelijk voor federale systemen in de VS.
SOC 2 vertrouwensdienstcriteria
Beveiliging, Beschikbaarheid, Verwerkingsintegriteit, Vertrouwelijkheid, Privacycriteria met specifieke eisen voor beheersmaatregelen voor serviceorganisaties.
PCI DSS-eisen
12 eisen gericht op de bescherming van betaalkaartgegevens, verplicht voor organisaties die kaartbetalingen verwerken.
Veel beheersmaatregelen overlappen tussen frameworks. De risicogebaseerde aanpak van ISO 27001 voldoet vaak tegelijkertijd aan eisen uit meerdere frameworks.
Gerelateerde concepten
- Annex A Controls - De 93 specifieke beheersmaatregelen in ISO 27001:2022
- Risk Assessment - Proces dat bepaalt welke beheersmaatregelen moeten worden geïmplementeerd
- Statement of Applicability - Document met je selectie van beheersmaatregelen
- Risk Treatment - Beheersmaatregelen implementeren om risico's aan te pakken
- How to implement ISO 27001 Annex A controls using AI
Hulp krijgen
Gebruik ISMS Copilot om passende beheersmaatregelen voor je risico's te identificeren, documentatie voor de implementatie van beheersmaatregelen te maken en strategieën voor het verzamelen van bewijsmateriaal te ontwikkelen voor auditgereedheid.