ISMS Copilot Docs

Wat is een Niet-conformiteit in ISO 27001?

Een Niet-conformiteit is het niet voldoen aan een vereiste in uw ISMS. In ISO 27001:2022 vereist Clausule 10.2 dat organisaties niet-conformiteiten identificeren, erop reageren en deze corrigeren wanneer ze zich voordoen, en vervolgens corrigerende maatregelen nemen om de grondoorzaken te elimineren en herhaling te voorkomen.

Overzicht

Een Niet-conformiteit is het niet voldoen aan een vereiste in uw ISMS. In ISO 27001:2022 vereist Clausule 10.2 dat organisaties niet-conformiteiten identificeren, erop reageren en corrigeren wanneer ze zich voordoen, en vervolgens corrigerende maatregelen nemen om de grondoorzaken te elimineren en herhaling te voorkomen.

Niet-conformiteiten worden ontdekt tijdens interne audits, managementreviews, externe certificeringsaudits of dagelijkse werkzaamheden – en het aanpakken ervan is cruciaal voor het behouden van de certificering en het verbeteren van uw ISMS.

Niet-conformiteiten in de praktijk

Een niet-conformiteit bestaat wanneer uw ISMS niet voldoet aan een vereiste uit:

  • ISO 27001:2022 standaardvereisten (Clausules 4-10)
  • Uw eigen gedocumenteerde ISMS-vereisten (beleid, procedures, doelstellingen)
  • Toepasselijke wettelijke, regelgevende of contractuele verplichtingen

Niet-conformiteiten kunnen variëren van kleine documentatiehiaten tot grote controlefouten die de informatiebeveiliging in gevaar brengen.

Tijdens certificeringsaudits kunnen grote niet-conformiteiten de certificering vertragen of verhinderen. Kleine niet-conformiteiten vereisen corrigerende maatregelen, maar blokkeren doorgaans niet de certificering als ze tijdig worden aangepakt.

Soorten Niet-conformiteiten

Grote Niet-conformiteit

Een significante fout die de mogelijkheid van het ISMS om beoogde resultaten te bereiken of aan vereisten te voldoen, beïnvloedt.

Voorbeelden:

  • Volledige afwezigheid van een vereist proces (bijv. geen risicobeoordeling uitgevoerd)
  • Systematische uitval van een controle (bijv. toegangsevaluaties zijn 18 maanden niet uitgevoerd)
  • Aanzienlijke niet-naleving van wettelijke vereisten (bijv. GDPR-meldplicht niet nageleefd)
  • Meerdere gerelateerde kleine niet-conformiteiten die wijzen op systemische problemen

Impact: Certificeringsinstanties vereisen doorgaans dat grote niet-conformiteiten worden opgelost voordat certificering wordt verleend of behouden.

Kleine Niet-conformiteit

Een geïsoleerd incident of een vergissing die de effectiviteit van het ISMS niet ernstig beïnvloedt.

Voorbeelden:

  • Ontbrekende handtekening op een enkel beleidsdocument
  • Eén geval van een medewerker die de bewustwordingstraining voor beveiliging niet op tijd heeft voltooid
  • Onvolledige documentatie voor een recente managementreview
  • Een geïmplementeerde controle die niet volledig is gedocumenteerd

Impact: Moet worden gecorrigeerd, maar verhindert doorgaans niet de certificering als deze binnen een redelijke termijn wordt aangepakt.

Observatie/Mogelijkheid tot Verbetering

Technisch gezien geen niet-conformiteit, maar een bevinding die wijst op mogelijke toekomstige problemen of verbeterpunten.

Voorbeelden:

  • Inhoud van bewustwordingstraining voor beveiliging is verouderd (geen huidige vereiste geschonden)
  • Risicobeoordelingsproces werkt, maar kan efficiënter
  • Monitoringstatistieken sluiten niet goed aan bij informatiebeveiligingsdoelstellingen

Impact: Geen directe corrigerende maatregel vereist, maar moet worden overwogen voor voortdurende verbetering.

Certificeringsauditors classificeren bevindingen als grote niet-conformiteit, kleine niet-conformiteit of observatie. Interne audits moeten dezelfde classificaties gebruiken ter voorbereiding op externe audits.

Veelvoorkomende Bronnen van Niet-conformiteiten

Interne Audits (Clausule 9.2)

Uw eigen auditprogramma identificeert niet-conformiteiten vóór certificeringsaudits.

Voorbeeld: Interne audit constateert dat herstel van back-ups 14 maanden niet is getest, wat in strijd is met de vereiste van uw back-upbeleid voor kwartaaltests.

Externe Certificeringsaudits

Certificeringsinstanties beoordelen de naleving tijdens Stage 1, Stage 2 en surveillance-audits.

Voorbeeld: Certificeringsauditor vindt geen gedocumenteerd bewijs van een managementreview in de afgelopen 12 maanden (schending van Clausule 9.3).

Operationele Monitoring (Clausule 9.1)

Prestatiemetingen onthullen afwijkingen van vereisten.

Voorbeeld: Monitoring toont aan dat de responstijden bij incidenten gemiddeld 8 uur bedragen, wat de doelstelling van 4 uur overschrijdt.

Beveiligingsincidenten

Inbreuken of bijna-ongelukken brengen controlefouten aan het licht.

Voorbeeld: Succesvolle phishing-aanval onthult dat medewerkers geen bewustwordingstraining voor beveiliging hebben ontvangen (niet-conformiteit van Clausule 7.2 en A.6.3).

Feedback van Belanghebbenden

Klanten, toezichthouders of medewerkers rapporteren problemen.

Voorbeeld: Klantaudit ontdekt dat beoordelingen van externe leveranciers niet zijn gedocumenteerd (niet-conformiteit van A.5.19).

Reageren op Niet-conformiteiten (Clausule 10.2)

ISO 27001:2022 vereist een gestructureerde reactie wanneer niet-conformiteiten optreden:

1. Reageren op de Niet-conformiteit

  • Onderneem onmiddellijke actie om de situatie te beheersen en te corrigeren
  • Ga om met de gevolgen (beperk schade, licht betrokken partijen in)

Voorbeeld: Niet-conformiteit inzake toegangscontrole ontdekt. Onmiddellijke actie: Trek ongeautoriseerde toegang in, licht het beveiligingsteam in, bekijk alle recente toekenningsverzoeken.

2. Evalueren van de Noodzaak voor Actie om Oorzaken te Elimineren

  • Onderzoek waarom de niet-conformiteit is opgetreden (grondoorzaakanalyse)
  • Bepaal of soortgelijke niet-conformiteiten elders bestaan of kunnen optreden

Voorbeeld: Grondoorzaak: Geen geautomatiseerde herinnering voor driemaandelijkse toegangsevaluaties. Vergelijkbaar risico: Andere periodieke taken kunnen herinneringen missen.

3. Implementeren van Corrigerende Maatregelen

  • Onderneem actie om de grondoorzaak te elimineren en herhaling te voorkomen
  • Zorg ervoor dat de acties passen bij de ernst van de niet-conformiteit

Voorbeeld: Corrigerende maatregel: Implementeer geautomatiseerde taakplanning voor alle periodieke ISMS-activiteiten (toegangsevaluaties, back-uptests, beleidsreviews).

4. Beoordelen van de Effectiviteit van Corrigerende Maatregelen

  • Verifieer of de actie de niet-conformiteit heeft opgelost en herhaling heeft voorkomen
  • Monitor om ervoor te zorgen dat het probleem niet terugkeert

Voorbeeld: Na 6 maanden bevestigt de audit dat alle geplande taken op tijd worden voltooid met geautomatiseerde herinneringen.

5. Bijwerken van het ISMS indien Noodzakelijk

  • Wijzig gedocumenteerde informatie (beleid, procedures, controles)
  • Werk de risicobeoordeling bij als nieuwe risico's zijn geïdentificeerd

Voorbeeld: Werk de procedure voor wijzigingsbeheer bij om geautomatiseerde taakopvolging op te nemen voor alle periodieke activiteiten.

Documenteer alle niet-conformiteiten en corrigerende maatregelen in een register. Inclusief: beschrijving, classificatie, datum ontdekt, grondoorzaak, genomen acties, verantwoordelijke persoon, deadline en resultaten van de effectiviteitsbeoordeling.

Technieken voor Grondoorzaakanalyse

Effectieve corrigerende maatregelen vereisen het identificeren van de ware grondoorzaken, niet alleen symptomen:

5 Waaroms

Stel herhaaldelijk "waarom" om tot de grondoorzaak door te dringen.

Voorbeeld:

  • Waarom vond het incident plaats? → Medewerker klikte op een phishing-link.
  • Waarom klikte hij/zij? → Herkende het niet als verdacht.
  • Waarom herkende hij/zij het niet? → Gebrek aan bewustwordingstraining.
  • Waarom was er geen training? → Nieuwe medewerkers worden niet automatisch ingeschreven.
  • Waarom geen automatische inschrijving? → Geen procesintegratie met HR-systeem.
  • Grondoorzaak: Beveiligingstraining niet geïntegreerd in het inwerkproces.

Visgraatdiagram (Ishikawa)

Categoriseer mogelijke oorzaken (mensen, proces, technologie, omgeving) om bijdragende factoren te identificeren.

FMEA (Failure Mode and Effects Analysis)

Evalueer systematisch hoe processen kunnen falen en wat de gevolgen zijn.

Voorbeelden per ISO 27001 Clausule

Clausule 5.2 - Beleid voor Informatiebeveiliging

Niet-conformiteit: Beleid niet goedgekeurd door het topmanagement of ontbrekende toezegging tot voortdurende verbetering.

Corrigerende maatregel: Handtekening van de CEO verkrijgen, clausule voor voortdurende verbetering toevoegen, bijgewerkt beleid communiceren.

Clausule 6.1.2 - Risicobeoordeling

Niet-conformiteit: Risicobeoordeling is niet bijgewerkt in 24 maanden ondanks significante bedrijfsveranderingen.

Corrigerende maatregel: Bijgewerkte risicobeoordeling uitvoeren, jaarlijks reviewschema met kalenderherinneringen vaststellen.

Clausule 7.2 - Competentie

Niet-conformiteit: Geen documentatie waaruit blijkt dat IT-personeel vereiste beveiligingscertificeringen of training heeft.

Corrigerende maatregel: Huidige competenties documenteren, trainingshiaten identificeren, personeel inschrijven voor vereiste cursussen, trainingsregistraties bijhouden.

Clausule 9.2 - Interne Audit

Niet-conformiteit: Interne audit uitgevoerd door dezelfde persoon die verantwoordelijk is voor de geauditeerde controles (gebrek aan onafhankelijkheid).

Corrigerende maatregel: Auditprogramma herzien om auditors toe te wijzen die onafhankelijk zijn van de geauditeerde gebieden, auditors trainen over onafhankelijkheidsvereisten.

Bijlage A.8.8 - Beheer van Technische Kwetsbaarheden

Niet-conformiteit: Kritieke kwetsbaarheden geïdentificeerd in scans, maar niet gepatcht binnen de vastgestelde termijn.

Corrigerende maatregel: Kwetsbare systemen onmiddellijk patchen, geautomatiseerde patchimplementatie invoeren, monitoring van kwetsbaarheids-SLA's vaststellen.

Gebruik ISMS Copilot om grondoorzaakanalyses voor niet-conformiteiten uit te voeren, corrigerende actieplannen te genereren of sjablonen voor registers voor het bijhouden van niet-conformiteiten te maken.

Documentatievereisten

Clausule 10.2 vereist gedocumenteerde informatie als bewijs van:

  • De aard van niet-conformiteiten en genomen maatregelen
  • Resultaten van corrigerende maatregelen

Uw register van niet-conformiteiten moet bevatten:

  • ID van niet-conformiteit en datum ontdekt
  • Bron (interne audit, externe audit, incident, monitoring)
  • Classificatie (groot, klein, observatie)
  • Gedetailleerde beschrijving en getroffen vereiste
  • Bevindingen van grondoorzaakanalyse
  • Plan voor corrigerende maatregelen met verantwoordelijkheden en deadlines
  • Statusopvolging (open, in uitvoering, gesloten)
  • Resultaten van effectiviteitsbeoordeling

Preventieve Actie in ISO 27001:2022

In tegenstelling tot eerdere versies heeft ISO 27001:2022 geen aparte clausule voor "preventieve actie". Preventie is ingebouwd in de standaard via:

  • Risicobeoordeling die potentiële problemen identificeert voordat ze optreden
  • Voortdurende verbetering (Clausule 10.1) die het ISMS proactief verbetert
  • Corrigerende maatregelen die grondoorzaken aanpakken om herhaling te voorkomen

Gerelateerde Termen

  • Internal Audit – Identificeert niet-conformiteiten
  • Continual Improvement – Gaat verder dan het oplossen van niet-conformiteiten om het ISMS te optimaliseren
  • Management Review – Evalueert trends in niet-conformiteiten en corrigerende maatregelen
  • ISMS – Waaraan niet-conformiteiten aangeven dat niet wordt voldaan aan vereisten

On this page