Wat is ISO 27001:2022?
ISO 27001:2022 is de huidige internationale norm die eisen specificeert voor het opzetten, implementeren, onderhouden en voortdurend verbeteren van een…
Overzicht
ISO 27001:2022 is de huidige internationale norm die eisen specificeert voor het opzetten, implementeren, onderhouden en voortdurend verbeteren van een Informatiebeveiligingsmanagementsysteem (ISMS). Gepubliceerd in oktober 2022, verving het ISO 27001:2013 en biedt het een wereldwijd erkend raamwerk voor organisaties om informatiebeveiligingsrisico's systematisch te beheren.
Wat het in de praktijk betekent
ISO 27001:2022 is zowel een set eisen waaraan uw organisatie moet voldoen als een certificering die u kunt behalen bij een geaccrediteerde externe auditor. Beschouw het als de "spelregels" voor informatiebeveiligingsmanagement - het vertelt u wat u moet doen, maar geeft u flexibiliteit in hoe u het doet, afhankelijk van uw context.
Certificatiewaarde: ISO 27001-certificering toont aan klanten, toezichthouders en partners aan dat een onafhankelijke auditor heeft geverifieerd dat uw organisatie internationaal erkende beveiligingspraktijken volgt. Het is vaak vereist voor overheidscontracten en bedrijfsinkoop.
Belangrijke wijzigingen ten opzichte van ISO 27001:2013
Herziening van de bijlage A-controles
De meest significante wijziging was een volledige reorganisatie van de beveiligingscontroles:
- Versie 2013: 114 controles in 14 domeinen
- Versie 2022: 93 controles in 4 thema's (Organisatorisch, Mensen, Fysiek, Technologisch)
- Resultaat: 11 nieuwe controles toegevoegd, 24 controles samengevoegd, gestroomlijnde structuur
Nieuwe controles voor moderne bedreigingen
ISO 27001:2022 introduceerde controles voor huidige beveiligingsuitdagingen:
- A.5.7 Dreigingsinformatie - Monitoren en reageren op opkomende bedreigingen
- A.5.23 Cloudbeveiliging - Beheren van informatiebeveiliging in clouddiensten
- A.8.9 Configuratiebeheer - Beheersen van beveiligingsconfiguraties
- A.8.10 Informatiewissing - Procedures voor veilige gegevensverwijdering
- A.8.11 Gegevensmaskering - Beschermen van gevoelige gegevens in niet-productieomgevingen
- A.8.12 Preventie van gegevenslekken - Detecteren en voorkomen van ongeautoriseerde gegevensoverdrachten
- A.8.16 Monitoringactiviteiten - Detecteren van afwijkend gedrag
- A.8.23 Webfiltering - Beheersen van webtoegang
- A.8.28 Veilige codering - Beveiliging integreren in softwareontwikkeling
Afstemming met ISO 27002:2022
De controlekenmerken in ISO 27002:2022 (de begeleidende implementatierichtlijn) omvatten nu eigenschappen zoals controletype, beveiligingsdomeinen en operationele capaciteiten, waardoor het eenvoudiger wordt om controles toe te wijzen aan specifieke use cases.
Overgangsdeadline: De overgangsdeadline was 31 oktober 2025. Organisaties moeten nu gecertificeerd zijn volgens de versie van 2022. Certificeringen die na mei 2024 zijn uitgegeven, moeten volgens de versie van 2022 zijn.
Structuur van ISO 27001:2022
Clausules 1-3: Inleiding en scope
Definieert het doel van de norm, de toepasbaarheid en verwijst naar gerelateerde normen zoals ISO 27000 voor terminologie.
Clausule 4: Context van de organisatie
Vereist inzicht in de context van uw organisatie, belanghebbenden en het bepalen van de scope van het ISMS. U moet interne en externe kwesties identificeren die van invloed zijn op informatiebeveiliging.
Clausule 5: Leiderschap
Het topmanagement moet leiderschap en betrokkenheid tonen door het vaststellen van een beveiligingsbeleid, het toewijzen van rollen en verantwoordelijkheden, en ervoor zorgen dat het ISMS wordt geïntegreerd in bedrijfsprocessen.
Clausule 6: Planning
Vereist risicobeoordelings- en behandelingsprocessen, waarbij wordt gedefinieerd hoe u risico's identificeert, evalueert en controles selecteert om deze aan te pakken. U moet ook meetbare informatiebeveiligingsdoelstellingen vaststellen.
Clausule 7: Ondersteuning
Omvat middelen, competentie, bewustzijn, communicatie en gedocumenteerde informatie. U moet zorgen voor voldoende middelen, personeel opleiden, beveiligingsbewustzijn vergroten en de vereiste documentatie aanmaken.
Clausule 8: Uitvoering
Implementeer en voer geplande processen uit, inclusief risicobeoordeling, risicobehandeling en operationele beveiligingscontroles.
Clausule 9: Prestatie-evaluatie
Monitor, meet, analyseer en evalueer de beveiligingsprestaties door middel van interne audits en managementreviews. Volg of u de doelstellingen haalt.
Clausule 10: Verbetering
Pak niet-conformiteiten aan door middel van corrigerende maatregelen en verbeter voortdurend de effectiviteit van het ISMS.
Bijlage A: Beveiligingscontroles
Geeft een overzicht van 93 beveiligingscontroles verdeeld over vier thema's waaruit organisaties kunnen kiezen op basis van de resultaten van de risicobeoordeling. Dit is het implementatie-"menu" voor het aanpakken van geïdentificeerde risico's.
De vier controlethema's in Bijlage A
Organisatorische controles (37 controles, A.5.1-A.5.37)
Governance, beleid, risicomanagement, assetmanagement, toegangscontrole, leveranciersbeheer, incidentmanagement, bedrijfscontinuïteit en naleving. Dit zijn managementniveau-controles die definiëren hoe de organisatie functioneert.
Menselijke controles (8 controles, A.6.1-A.6.8)
Werknemersscreening, arbeidsvoorwaarden, beveiligingstraining, disciplinaire processen, beëindigingsprocedures, geheimhoudingsovereenkomsten, thuiswerken en incidentrapportage. Deze controles beheren risico's gerelateerd aan mensen.
Fysieke controles (14 controles, A.7.1-A.7.14)
Faciliteitsbeveiliging, fysieke toegangscontrole, apparatuurbescherming, omgevingsbescherming (stroom, klimaat), kabelbeveiliging, veilige verwijdering, bureaubeleid, verwijdering van assets, opslagmedia, nutsvoorzieningen, bekabeling, onderhoud en monitoring. Deze beschermen de fysieke omgeving.
Technologische controles (34 controles, A.8.1-A.8.34)
Eindpuntbeveiliging, bevoorrechte toegang, informatietoegangsbeperking, broncode-toegang, authenticatie, capaciteitsbeheer, malwarebescherming, logging, monitoring, kloksynchronisatie, netwerkbeveiliging, encryptie, ontwikkelbeveiliging, wijzigingsbeheer, testen, kwetsbaarhedenbeheer en meer. Dit zijn technische en IT-controles.
Niet alle controles zijn van toepassing: Uw risicobeoordeling bepaalt welke van de 93 controles relevant zijn voor uw organisatie. Kleine organisaties implementeren mogelijk 40-60 controles, terwijl complexe ondernemingen mogelijk alle 93 nodig hebben. Documenteer uw beslissingen in de Verklaring van Toepasselijkheid.
Verplichte versus optionele eisen
Verplichte eisen (Clausules 4-10)
Elke organisatie die certificering nastreeft, moet alle eisen in clausules 4 tot en met 10 implementeren. Deze zijn niet onderhandelbaar en omvatten:
- Definiëren van de scope van het ISMS
- Uitvoeren van risicobeoordelingen
- Opstellen van een Verklaring van Toepasselijkheid
- Documenteren van beveiligingsbeleid
- Uitvoeren van interne audits
- Houden van managementreviews
- Beheren van niet-conformiteiten
Risicogebaseerde controlekeuze (Bijlage A)
Bijlage A-controles worden geselecteerd op basis van uw risicobeoordeling. U kunt controles uitsluiten als ze niet relevant zijn voor uw risico's, maar u moet uitsluitingen rechtvaardigen in uw Verklaring van Toepasselijkheid.
Veelgemaakte fout: Organisaties nemen aan dat ze alle 93 Bijlage A-controles moeten implementeren. De norm staat expliciet uitsluitingen toe wanneer controles geen geïdentificeerde risico's aanpakken of niet van toepassing zijn op uw context. U kunt echter geen verplichte eisen uit clausules 4-10 uitsluiten.
Hoe certificering werkt
Fase 1: Documentatiebeoordeling
Een auditor beoordeelt uw ISMS-documentatie, inclusief scope, beleid, risicobeoordeling, Verklaring van Toepasselijkheid en procedures. Zij verifiëren of u alle verplichte eisen heeft aangepakt en geschikte controles heeft gedocumenteerd.
Fase 2: Verificatie van implementatie
Een audit ter plaatse of op afstand waarbij auditors personeel interviewen, bewijsmateriaal onderzoeken, controles testen en verifiëren of uw ISMS werkt zoals gedocumenteerd. Zij zullen steekproeven nemen uit alle controlethema's en organisatorische gebieden binnen de scope.
Certificeringsbeslissing
Als er geen grote niet-conformiteiten zijn, geeft het certificeringsorgaan een certificaat af dat drie jaar geldig is. Kleine niet-conformiteiten moeten binnen overeengekomen termijnen worden gecorrigeerd.
Toezichtsaudits
Jaarlijkse vervolgaudits verifiëren voortdurende naleving en verbetering. Deze zijn korter dan de initiële certificeringsaudit, maar nemen steekproeven uit verschillende gebieden.
Hercertificering
Elke drie jaar voert een volledige hercertificeringsaudit, vergelijkbaar met fase 2, uw certificaat voor nog eens drie jaar verlengt.
Onderhoud vereist: Certificering is niet "eenmalig en vergeten". U moet uw ISMS onderhouden, wijzigingen in uw organisatie of risico's aanpakken, voortdurend bewijs verzamelen van de werking van controles en voortdurende verbetering aantonen. Verwaarlozing hiervan leidt tot niet-conformiteiten tijdens toezichtsaudits.
Wie zou ISO 27001-certificering moeten nastreven?
Gereguleerde sectoren
Financiële diensten, gezondheidszorg, telecommunicatie en kritieke infrastructuur worden vaak geconfronteerd met regelgevende vereisten waaraan ISO 27001 kan helpen voldoen (AVG, NIS2, DORA, PCI DSS).
B2B-dienstverleners
SaaS-bedrijven, cloudproviders, managed service providers en business process outsourcers gebruiken certificering om de beveiligingsvolwassenheid aan ondernemingsklanten aan te tonen.
Overheidscontractanten
Aanbestedingen in de publieke sector vereisen of bevoordelen steeds vaker ISO 27001-certificering als bewijs van beveiligingscapaciteit.
Organisaties die gevoelige gegevens verwerken
Elk bedrijf dat persoonlijke gegevens, intellectueel eigendom of vertrouwelijke informatie verwerkt, heeft baat bij systematisch risicobeheer.
Bedrijven die een concurrentievoordeel zoeken
Bij concurrerende aanbestedingen onderscheidt ISO 27001-certificering leveranciers en kan het een doorslaggevende factor zijn.
ISO 27001 versus andere beveiligingsraamwerken
SOC 2
SOC 2 is een Noord-Amerikaanse attestatie gericht op serviceorganisaties. ISO 27001 heeft een bredere scope en is wereldwijd erkend. Veel organisaties streven beide na.
NIST Cybersecurity Framework
NIST CSF is richtlijn, geen certificeerbare norm. ISO 27001 biedt certificering. De raamwerken zijn compatibel en organisaties koppelen ze vaak aan elkaar.
PCI DSS
PCI DSS is specifiek voor betaalkaartgegevens. ISO 27001 behandelt alle informatiebeveiliging. Veel PCI DSS-vereisten overlappen met ISO 27001-controles.
AVG
AVG is een wettelijke vereiste voor gegevensbescherming. ISO 27001 helpt bij het aantonen van AVG-naleving door middel van beveiligingscontroles (Artikel 32) en verantwoordingsmaatregelen.
Synergie tussen raamwerken: De risicogebaseerde aanpak van ISO 27001 stelt u in staat om meerdere nalevingsvereisten tegelijkertijd aan te pakken. Controles die voor ISO 27001 zijn geselecteerd, voldoen vaak aan AVG, SOC 2, PCI DSS en andere raamwerken. Gebruik ISMS Copilot om controles tussen raamwerken in kaart te brengen.
Voordelen van ISO 27001:2022-adoptie
Vermindering van beveiligingsincidenten
Systematische risico-identificatie en controle-implementatie verminderen meetbaar de kans op en impact van datalekken.
Regelgevende naleving
Veel ISO 27001-controles pakken AVG, NIS2, DORA en sectorspecifieke regelgeving direct aan, waardoor de nalevingslast wordt verminderd.
Klantvertrouwen
Onafhankelijke certificering biedt zekerheid aan klanten, vooral bij inkoop en contractonderhandelingen.
Operationele efficiëntie
Gedocumenteerde processen, duidelijke verantwoordelijkheden en systematische verbetering verminderen fouten en herwerk.
Verzekering en aansprakelijkheid
Sommige cyberverzekeraars bieden betere voorwaarden voor gecertificeerde organisaties, omdat zij een verminderd risico erkennen.
Bedrijfsveerkracht
Incidentrespons- en bedrijfscontinuïteitscontroles zorgen voor sneller herstel na beveiligingsincidenten en verstoringen.
Implementatietijdlijn en kosten
Typische implementatietijd
- Kleine organisatie (10-50 medewerkers): 6-9 maanden
- Middelgrote organisatie (50-250 medewerkers): 9-12 maanden
- Grote organisatie (250+ medewerkers): 12-18 maanden
Kostenfactoren
- Interne middelen: Projectmanager, ISMS-team, vakexperts
- Externe ondersteuning: Consultants (€10K-€100K+ afhankelijk van scope en organisatiegrootte)
- Tools: GRC-platforms, beveiligingstools, documentatiesystemen
- Certificeringsaudit: €5K-€50K+ voor fase 1- en fase 2-audits
- Jaarlijks toezicht: €2K-€15K+ per jaar
- Controle-implementatie: Variabel op basis van bestaande beveiligingsvolwassenheid en vereiste controles
Kostenbesparende strategieën: Gebruik AI-tools zoals ISMS Copilot om documentatie, risicobeoordeling en gap-analyse te versnellen. Benut bestaande beveiligingsinvesteringen en stem af op andere nalevingsinspanningen. Overweeg gefaseerde implementatie, te beginnen met de gebieden met het hoogste risico.
Veelvoorkomende implementatie-uitdagingen
Scope-definitie
Organisaties worstelen met het definiëren van een geschikte ISMS-scope - te smal mist risico's, te breed wordt onbeheersbaar. De scope moet kritieke informatieassets en interfaces met derden omvatten.
Risicobeoordelingsmethodologie
Het ontwikkelen van een risicobeoordelingsaanpak die zowel compliant als praktisch is, vereist een balans tussen nauwkeurigheid en pragmatisme. Overdreven complexe methodologieën vertragen de implementatie.
Bewijsmateriaal verzamelen
Auditors hebben bewijs nodig dat controles effectief werken. Organisaties implementeren vaak controles, maar slagen er niet in systematisch bewijs van hun werking te verzamelen.
Momentum behouden
ISMS-implementatie vereist maandenlang volgehouden inspanning. Initiële enthousiasme neemt af zonder zichtbare managementondersteuning en snelle successen.
Succesfactor: Behandel ISO 27001 als een bedrijfsverbeteringsinitiatief, niet als een nalevingsproject. Koppel het aan bedrijfsdoelstellingen zoals klantwerving, operationele efficiëntie en risicoreductie. Vier mijlpalen en communiceer de voortgang breed.
Gerelateerde concepten
- Informatiebeveiligingsmanagementsysteem (ISMS) - Het systeem dat ISO 27001 definieert
- Bijlage A-controles - De 93 beveiligingscontroles in ISO 27001:2022
- Verklaring van Toepasselijkheid - Document met een overzicht van welke controles u implementeert
- Risicobeoordeling - Proces voor het identificeren van beveiligingsrisico's
- Hoe te beginnen met ISO 27001-implementatie met behulp van AI
Hulp krijgen
Klaar om ISO 27001:2022 te implementeren? Gebruik ISMS Copilot om uw implementatie te versnellen met AI-gestuurde risicobeoordelingen, beleidsgeneratie en gap-analyse, afgestemd op de versie van 2022.