Wat is een Niet-conformiteit in ISO 27001?
Een Niet-conformiteit is het niet voldoen aan een vereiste in uw ISMS. In ISO 27001:2022 vereist Clausule 10.2 dat organisaties niet-conformiteiten identificeren, erop reageren en deze corrigeren wanneer ze zich voordoen, en vervolgens corrigerende maatregelen nemen om de grondoorzaken te elimineren en herhaling te voorkomen.
Overzicht
Een Niet-conformiteit is het niet voldoen aan een vereiste in uw ISMS. In ISO 27001:2022 vereist Clausule 10.2 dat organisaties niet-conformiteiten identificeren, erop reageren en corrigeren wanneer ze zich voordoen, en vervolgens corrigerende maatregelen nemen om de grondoorzaken te elimineren en herhaling te voorkomen.
Niet-conformiteiten worden ontdekt tijdens interne audits, managementreviews, externe certificeringsaudits of dagelijkse werkzaamheden – en het aanpakken ervan is cruciaal voor het behouden van de certificering en het verbeteren van uw ISMS.
Niet-conformiteiten in de praktijk
Een niet-conformiteit bestaat wanneer uw ISMS niet voldoet aan een vereiste uit:
- ISO 27001:2022 standaardvereisten (Clausules 4-10)
- Uw eigen gedocumenteerde ISMS-vereisten (beleid, procedures, doelstellingen)
- Toepasselijke wettelijke, regelgevende of contractuele verplichtingen
Niet-conformiteiten kunnen variëren van kleine documentatiehiaten tot grote controlefouten die de informatiebeveiliging in gevaar brengen.
Tijdens certificeringsaudits kunnen grote niet-conformiteiten de certificering vertragen of verhinderen. Kleine niet-conformiteiten vereisen corrigerende maatregelen, maar blokkeren doorgaans niet de certificering als ze tijdig worden aangepakt.
Soorten Niet-conformiteiten
Grote Niet-conformiteit
Een significante fout die de mogelijkheid van het ISMS om beoogde resultaten te bereiken of aan vereisten te voldoen, beïnvloedt.
Voorbeelden:
- Volledige afwezigheid van een vereist proces (bijv. geen risicobeoordeling uitgevoerd)
- Systematische uitval van een controle (bijv. toegangsevaluaties zijn 18 maanden niet uitgevoerd)
- Aanzienlijke niet-naleving van wettelijke vereisten (bijv. GDPR-meldplicht niet nageleefd)
- Meerdere gerelateerde kleine niet-conformiteiten die wijzen op systemische problemen
Impact: Certificeringsinstanties vereisen doorgaans dat grote niet-conformiteiten worden opgelost voordat certificering wordt verleend of behouden.
Kleine Niet-conformiteit
Een geïsoleerd incident of een vergissing die de effectiviteit van het ISMS niet ernstig beïnvloedt.
Voorbeelden:
- Ontbrekende handtekening op een enkel beleidsdocument
- Eén geval van een medewerker die de bewustwordingstraining voor beveiliging niet op tijd heeft voltooid
- Onvolledige documentatie voor een recente managementreview
- Een geïmplementeerde controle die niet volledig is gedocumenteerd
Impact: Moet worden gecorrigeerd, maar verhindert doorgaans niet de certificering als deze binnen een redelijke termijn wordt aangepakt.
Observatie/Mogelijkheid tot Verbetering
Technisch gezien geen niet-conformiteit, maar een bevinding die wijst op mogelijke toekomstige problemen of verbeterpunten.
Voorbeelden:
- Inhoud van bewustwordingstraining voor beveiliging is verouderd (geen huidige vereiste geschonden)
- Risicobeoordelingsproces werkt, maar kan efficiënter
- Monitoringstatistieken sluiten niet goed aan bij informatiebeveiligingsdoelstellingen
Impact: Geen directe corrigerende maatregel vereist, maar moet worden overwogen voor voortdurende verbetering.
Certificeringsauditors classificeren bevindingen als grote niet-conformiteit, kleine niet-conformiteit of observatie. Interne audits moeten dezelfde classificaties gebruiken ter voorbereiding op externe audits.
Veelvoorkomende Bronnen van Niet-conformiteiten
Interne Audits (Clausule 9.2)
Uw eigen auditprogramma identificeert niet-conformiteiten vóór certificeringsaudits.
Voorbeeld: Interne audit constateert dat herstel van back-ups 14 maanden niet is getest, wat in strijd is met de vereiste van uw back-upbeleid voor kwartaaltests.
Externe Certificeringsaudits
Certificeringsinstanties beoordelen de naleving tijdens Stage 1, Stage 2 en surveillance-audits.
Voorbeeld: Certificeringsauditor vindt geen gedocumenteerd bewijs van een managementreview in de afgelopen 12 maanden (schending van Clausule 9.3).
Operationele Monitoring (Clausule 9.1)
Prestatiemetingen onthullen afwijkingen van vereisten.
Voorbeeld: Monitoring toont aan dat de responstijden bij incidenten gemiddeld 8 uur bedragen, wat de doelstelling van 4 uur overschrijdt.
Beveiligingsincidenten
Inbreuken of bijna-ongelukken brengen controlefouten aan het licht.
Voorbeeld: Succesvolle phishing-aanval onthult dat medewerkers geen bewustwordingstraining voor beveiliging hebben ontvangen (niet-conformiteit van Clausule 7.2 en A.6.3).
Feedback van Belanghebbenden
Klanten, toezichthouders of medewerkers rapporteren problemen.
Voorbeeld: Klantaudit ontdekt dat beoordelingen van externe leveranciers niet zijn gedocumenteerd (niet-conformiteit van A.5.19).
Reageren op Niet-conformiteiten (Clausule 10.2)
ISO 27001:2022 vereist een gestructureerde reactie wanneer niet-conformiteiten optreden:
1. Reageren op de Niet-conformiteit
- Onderneem onmiddellijke actie om de situatie te beheersen en te corrigeren
- Ga om met de gevolgen (beperk schade, licht betrokken partijen in)
Voorbeeld: Niet-conformiteit inzake toegangscontrole ontdekt. Onmiddellijke actie: Trek ongeautoriseerde toegang in, licht het beveiligingsteam in, bekijk alle recente toekenningsverzoeken.
2. Evalueren van de Noodzaak voor Actie om Oorzaken te Elimineren
- Onderzoek waarom de niet-conformiteit is opgetreden (grondoorzaakanalyse)
- Bepaal of soortgelijke niet-conformiteiten elders bestaan of kunnen optreden
Voorbeeld: Grondoorzaak: Geen geautomatiseerde herinnering voor driemaandelijkse toegangsevaluaties. Vergelijkbaar risico: Andere periodieke taken kunnen herinneringen missen.
3. Implementeren van Corrigerende Maatregelen
- Onderneem actie om de grondoorzaak te elimineren en herhaling te voorkomen
- Zorg ervoor dat de acties passen bij de ernst van de niet-conformiteit
Voorbeeld: Corrigerende maatregel: Implementeer geautomatiseerde taakplanning voor alle periodieke ISMS-activiteiten (toegangsevaluaties, back-uptests, beleidsreviews).
4. Beoordelen van de Effectiviteit van Corrigerende Maatregelen
- Verifieer of de actie de niet-conformiteit heeft opgelost en herhaling heeft voorkomen
- Monitor om ervoor te zorgen dat het probleem niet terugkeert
Voorbeeld: Na 6 maanden bevestigt de audit dat alle geplande taken op tijd worden voltooid met geautomatiseerde herinneringen.
5. Bijwerken van het ISMS indien Noodzakelijk
- Wijzig gedocumenteerde informatie (beleid, procedures, controles)
- Werk de risicobeoordeling bij als nieuwe risico's zijn geïdentificeerd
Voorbeeld: Werk de procedure voor wijzigingsbeheer bij om geautomatiseerde taakopvolging op te nemen voor alle periodieke activiteiten.
Documenteer alle niet-conformiteiten en corrigerende maatregelen in een register. Inclusief: beschrijving, classificatie, datum ontdekt, grondoorzaak, genomen acties, verantwoordelijke persoon, deadline en resultaten van de effectiviteitsbeoordeling.
Technieken voor Grondoorzaakanalyse
Effectieve corrigerende maatregelen vereisen het identificeren van de ware grondoorzaken, niet alleen symptomen:
5 Waaroms
Stel herhaaldelijk "waarom" om tot de grondoorzaak door te dringen.
Voorbeeld:
- Waarom vond het incident plaats? → Medewerker klikte op een phishing-link.
- Waarom klikte hij/zij? → Herkende het niet als verdacht.
- Waarom herkende hij/zij het niet? → Gebrek aan bewustwordingstraining.
- Waarom was er geen training? → Nieuwe medewerkers worden niet automatisch ingeschreven.
- Waarom geen automatische inschrijving? → Geen procesintegratie met HR-systeem.
- Grondoorzaak: Beveiligingstraining niet geïntegreerd in het inwerkproces.
Visgraatdiagram (Ishikawa)
Categoriseer mogelijke oorzaken (mensen, proces, technologie, omgeving) om bijdragende factoren te identificeren.
FMEA (Failure Mode and Effects Analysis)
Evalueer systematisch hoe processen kunnen falen en wat de gevolgen zijn.
Voorbeelden per ISO 27001 Clausule
Clausule 5.2 - Beleid voor Informatiebeveiliging
Niet-conformiteit: Beleid niet goedgekeurd door het topmanagement of ontbrekende toezegging tot voortdurende verbetering.
Corrigerende maatregel: Handtekening van de CEO verkrijgen, clausule voor voortdurende verbetering toevoegen, bijgewerkt beleid communiceren.
Clausule 6.1.2 - Risicobeoordeling
Niet-conformiteit: Risicobeoordeling is niet bijgewerkt in 24 maanden ondanks significante bedrijfsveranderingen.
Corrigerende maatregel: Bijgewerkte risicobeoordeling uitvoeren, jaarlijks reviewschema met kalenderherinneringen vaststellen.
Clausule 7.2 - Competentie
Niet-conformiteit: Geen documentatie waaruit blijkt dat IT-personeel vereiste beveiligingscertificeringen of training heeft.
Corrigerende maatregel: Huidige competenties documenteren, trainingshiaten identificeren, personeel inschrijven voor vereiste cursussen, trainingsregistraties bijhouden.
Clausule 9.2 - Interne Audit
Niet-conformiteit: Interne audit uitgevoerd door dezelfde persoon die verantwoordelijk is voor de geauditeerde controles (gebrek aan onafhankelijkheid).
Corrigerende maatregel: Auditprogramma herzien om auditors toe te wijzen die onafhankelijk zijn van de geauditeerde gebieden, auditors trainen over onafhankelijkheidsvereisten.
Bijlage A.8.8 - Beheer van Technische Kwetsbaarheden
Niet-conformiteit: Kritieke kwetsbaarheden geïdentificeerd in scans, maar niet gepatcht binnen de vastgestelde termijn.
Corrigerende maatregel: Kwetsbare systemen onmiddellijk patchen, geautomatiseerde patchimplementatie invoeren, monitoring van kwetsbaarheids-SLA's vaststellen.
Gebruik ISMS Copilot om grondoorzaakanalyses voor niet-conformiteiten uit te voeren, corrigerende actieplannen te genereren of sjablonen voor registers voor het bijhouden van niet-conformiteiten te maken.
Documentatievereisten
Clausule 10.2 vereist gedocumenteerde informatie als bewijs van:
- De aard van niet-conformiteiten en genomen maatregelen
- Resultaten van corrigerende maatregelen
Uw register van niet-conformiteiten moet bevatten:
- ID van niet-conformiteit en datum ontdekt
- Bron (interne audit, externe audit, incident, monitoring)
- Classificatie (groot, klein, observatie)
- Gedetailleerde beschrijving en getroffen vereiste
- Bevindingen van grondoorzaakanalyse
- Plan voor corrigerende maatregelen met verantwoordelijkheden en deadlines
- Statusopvolging (open, in uitvoering, gesloten)
- Resultaten van effectiviteitsbeoordeling
Preventieve Actie in ISO 27001:2022
In tegenstelling tot eerdere versies heeft ISO 27001:2022 geen aparte clausule voor "preventieve actie". Preventie is ingebouwd in de standaard via:
- Risicobeoordeling die potentiële problemen identificeert voordat ze optreden
- Voortdurende verbetering (Clausule 10.1) die het ISMS proactief verbetert
- Corrigerende maatregelen die grondoorzaken aanpakken om herhaling te voorkomen
Gerelateerde Termen
- Internal Audit – Identificeert niet-conformiteiten
- Continual Improvement – Gaat verder dan het oplossen van niet-conformiteiten om het ISMS te optimaliseren
- Management Review – Evalueert trends in niet-conformiteiten en corrigerende maatregelen
- ISMS – Waaraan niet-conformiteiten aangeven dat niet wordt voldaan aan vereisten