ISMS Copilot Docs

Wat is ISO 27001:2022?

ISO 27001:2022 is de huidige internationale norm die eisen specificeert voor het opzetten, implementeren, onderhouden en voortdurend verbeteren van een…

Overzicht

ISO 27001:2022 is de huidige internationale norm die eisen specificeert voor het opzetten, implementeren, onderhouden en voortdurend verbeteren van een Informatiebeveiligingsmanagementsysteem (ISMS). Gepubliceerd in oktober 2022, verving het ISO 27001:2013 en biedt het een wereldwijd erkend raamwerk voor organisaties om informatiebeveiligingsrisico's systematisch te beheren.

Wat het in de praktijk betekent

ISO 27001:2022 is zowel een set eisen waaraan uw organisatie moet voldoen als een certificering die u kunt behalen bij een geaccrediteerde externe auditor. Beschouw het als de "spelregels" voor informatiebeveiligingsmanagement - het vertelt u wat u moet doen, maar geeft u flexibiliteit in hoe u het doet, afhankelijk van uw context.

Certificatiewaarde: ISO 27001-certificering toont aan klanten, toezichthouders en partners aan dat een onafhankelijke auditor heeft geverifieerd dat uw organisatie internationaal erkende beveiligingspraktijken volgt. Het is vaak vereist voor overheidscontracten en bedrijfsinkoop.

Belangrijke wijzigingen ten opzichte van ISO 27001:2013

Herziening van de bijlage A-controles

De meest significante wijziging was een volledige reorganisatie van de beveiligingscontroles:

  • Versie 2013: 114 controles in 14 domeinen
  • Versie 2022: 93 controles in 4 thema's (Organisatorisch, Mensen, Fysiek, Technologisch)
  • Resultaat: 11 nieuwe controles toegevoegd, 24 controles samengevoegd, gestroomlijnde structuur

Nieuwe controles voor moderne bedreigingen

ISO 27001:2022 introduceerde controles voor huidige beveiligingsuitdagingen:

  • A.5.7 Dreigingsinformatie - Monitoren en reageren op opkomende bedreigingen
  • A.5.23 Cloudbeveiliging - Beheren van informatiebeveiliging in clouddiensten
  • A.8.9 Configuratiebeheer - Beheersen van beveiligingsconfiguraties
  • A.8.10 Informatiewissing - Procedures voor veilige gegevensverwijdering
  • A.8.11 Gegevensmaskering - Beschermen van gevoelige gegevens in niet-productieomgevingen
  • A.8.12 Preventie van gegevenslekken - Detecteren en voorkomen van ongeautoriseerde gegevensoverdrachten
  • A.8.16 Monitoringactiviteiten - Detecteren van afwijkend gedrag
  • A.8.23 Webfiltering - Beheersen van webtoegang
  • A.8.28 Veilige codering - Beveiliging integreren in softwareontwikkeling

Afstemming met ISO 27002:2022

De controlekenmerken in ISO 27002:2022 (de begeleidende implementatierichtlijn) omvatten nu eigenschappen zoals controletype, beveiligingsdomeinen en operationele capaciteiten, waardoor het eenvoudiger wordt om controles toe te wijzen aan specifieke use cases.

Overgangsdeadline: De overgangsdeadline was 31 oktober 2025. Organisaties moeten nu gecertificeerd zijn volgens de versie van 2022. Certificeringen die na mei 2024 zijn uitgegeven, moeten volgens de versie van 2022 zijn.

Structuur van ISO 27001:2022

Clausules 1-3: Inleiding en scope

Definieert het doel van de norm, de toepasbaarheid en verwijst naar gerelateerde normen zoals ISO 27000 voor terminologie.

Clausule 4: Context van de organisatie

Vereist inzicht in de context van uw organisatie, belanghebbenden en het bepalen van de scope van het ISMS. U moet interne en externe kwesties identificeren die van invloed zijn op informatiebeveiliging.

Clausule 5: Leiderschap

Het topmanagement moet leiderschap en betrokkenheid tonen door het vaststellen van een beveiligingsbeleid, het toewijzen van rollen en verantwoordelijkheden, en ervoor zorgen dat het ISMS wordt geïntegreerd in bedrijfsprocessen.

Clausule 6: Planning

Vereist risicobeoordelings- en behandelingsprocessen, waarbij wordt gedefinieerd hoe u risico's identificeert, evalueert en controles selecteert om deze aan te pakken. U moet ook meetbare informatiebeveiligingsdoelstellingen vaststellen.

Clausule 7: Ondersteuning

Omvat middelen, competentie, bewustzijn, communicatie en gedocumenteerde informatie. U moet zorgen voor voldoende middelen, personeel opleiden, beveiligingsbewustzijn vergroten en de vereiste documentatie aanmaken.

Clausule 8: Uitvoering

Implementeer en voer geplande processen uit, inclusief risicobeoordeling, risicobehandeling en operationele beveiligingscontroles.

Clausule 9: Prestatie-evaluatie

Monitor, meet, analyseer en evalueer de beveiligingsprestaties door middel van interne audits en managementreviews. Volg of u de doelstellingen haalt.

Clausule 10: Verbetering

Pak niet-conformiteiten aan door middel van corrigerende maatregelen en verbeter voortdurend de effectiviteit van het ISMS.

Bijlage A: Beveiligingscontroles

Geeft een overzicht van 93 beveiligingscontroles verdeeld over vier thema's waaruit organisaties kunnen kiezen op basis van de resultaten van de risicobeoordeling. Dit is het implementatie-"menu" voor het aanpakken van geïdentificeerde risico's.

De vier controlethema's in Bijlage A

Organisatorische controles (37 controles, A.5.1-A.5.37)

Governance, beleid, risicomanagement, assetmanagement, toegangscontrole, leveranciersbeheer, incidentmanagement, bedrijfscontinuïteit en naleving. Dit zijn managementniveau-controles die definiëren hoe de organisatie functioneert.

Menselijke controles (8 controles, A.6.1-A.6.8)

Werknemersscreening, arbeidsvoorwaarden, beveiligingstraining, disciplinaire processen, beëindigingsprocedures, geheimhoudingsovereenkomsten, thuiswerken en incidentrapportage. Deze controles beheren risico's gerelateerd aan mensen.

Fysieke controles (14 controles, A.7.1-A.7.14)

Faciliteitsbeveiliging, fysieke toegangscontrole, apparatuurbescherming, omgevingsbescherming (stroom, klimaat), kabelbeveiliging, veilige verwijdering, bureaubeleid, verwijdering van assets, opslagmedia, nutsvoorzieningen, bekabeling, onderhoud en monitoring. Deze beschermen de fysieke omgeving.

Technologische controles (34 controles, A.8.1-A.8.34)

Eindpuntbeveiliging, bevoorrechte toegang, informatietoegangsbeperking, broncode-toegang, authenticatie, capaciteitsbeheer, malwarebescherming, logging, monitoring, kloksynchronisatie, netwerkbeveiliging, encryptie, ontwikkelbeveiliging, wijzigingsbeheer, testen, kwetsbaarhedenbeheer en meer. Dit zijn technische en IT-controles.

Niet alle controles zijn van toepassing: Uw risicobeoordeling bepaalt welke van de 93 controles relevant zijn voor uw organisatie. Kleine organisaties implementeren mogelijk 40-60 controles, terwijl complexe ondernemingen mogelijk alle 93 nodig hebben. Documenteer uw beslissingen in de Verklaring van Toepasselijkheid.

Verplichte versus optionele eisen

Verplichte eisen (Clausules 4-10)

Elke organisatie die certificering nastreeft, moet alle eisen in clausules 4 tot en met 10 implementeren. Deze zijn niet onderhandelbaar en omvatten:

  • Definiëren van de scope van het ISMS
  • Uitvoeren van risicobeoordelingen
  • Opstellen van een Verklaring van Toepasselijkheid
  • Documenteren van beveiligingsbeleid
  • Uitvoeren van interne audits
  • Houden van managementreviews
  • Beheren van niet-conformiteiten

Risicogebaseerde controlekeuze (Bijlage A)

Bijlage A-controles worden geselecteerd op basis van uw risicobeoordeling. U kunt controles uitsluiten als ze niet relevant zijn voor uw risico's, maar u moet uitsluitingen rechtvaardigen in uw Verklaring van Toepasselijkheid.

Veelgemaakte fout: Organisaties nemen aan dat ze alle 93 Bijlage A-controles moeten implementeren. De norm staat expliciet uitsluitingen toe wanneer controles geen geïdentificeerde risico's aanpakken of niet van toepassing zijn op uw context. U kunt echter geen verplichte eisen uit clausules 4-10 uitsluiten.

Hoe certificering werkt

Fase 1: Documentatiebeoordeling

Een auditor beoordeelt uw ISMS-documentatie, inclusief scope, beleid, risicobeoordeling, Verklaring van Toepasselijkheid en procedures. Zij verifiëren of u alle verplichte eisen heeft aangepakt en geschikte controles heeft gedocumenteerd.

Fase 2: Verificatie van implementatie

Een audit ter plaatse of op afstand waarbij auditors personeel interviewen, bewijsmateriaal onderzoeken, controles testen en verifiëren of uw ISMS werkt zoals gedocumenteerd. Zij zullen steekproeven nemen uit alle controlethema's en organisatorische gebieden binnen de scope.

Certificeringsbeslissing

Als er geen grote niet-conformiteiten zijn, geeft het certificeringsorgaan een certificaat af dat drie jaar geldig is. Kleine niet-conformiteiten moeten binnen overeengekomen termijnen worden gecorrigeerd.

Toezichtsaudits

Jaarlijkse vervolgaudits verifiëren voortdurende naleving en verbetering. Deze zijn korter dan de initiële certificeringsaudit, maar nemen steekproeven uit verschillende gebieden.

Hercertificering

Elke drie jaar voert een volledige hercertificeringsaudit, vergelijkbaar met fase 2, uw certificaat voor nog eens drie jaar verlengt.

Onderhoud vereist: Certificering is niet "eenmalig en vergeten". U moet uw ISMS onderhouden, wijzigingen in uw organisatie of risico's aanpakken, voortdurend bewijs verzamelen van de werking van controles en voortdurende verbetering aantonen. Verwaarlozing hiervan leidt tot niet-conformiteiten tijdens toezichtsaudits.

Wie zou ISO 27001-certificering moeten nastreven?

Gereguleerde sectoren

Financiële diensten, gezondheidszorg, telecommunicatie en kritieke infrastructuur worden vaak geconfronteerd met regelgevende vereisten waaraan ISO 27001 kan helpen voldoen (AVG, NIS2, DORA, PCI DSS).

B2B-dienstverleners

SaaS-bedrijven, cloudproviders, managed service providers en business process outsourcers gebruiken certificering om de beveiligingsvolwassenheid aan ondernemingsklanten aan te tonen.

Overheidscontractanten

Aanbestedingen in de publieke sector vereisen of bevoordelen steeds vaker ISO 27001-certificering als bewijs van beveiligingscapaciteit.

Organisaties die gevoelige gegevens verwerken

Elk bedrijf dat persoonlijke gegevens, intellectueel eigendom of vertrouwelijke informatie verwerkt, heeft baat bij systematisch risicobeheer.

Bedrijven die een concurrentievoordeel zoeken

Bij concurrerende aanbestedingen onderscheidt ISO 27001-certificering leveranciers en kan het een doorslaggevende factor zijn.

ISO 27001 versus andere beveiligingsraamwerken

SOC 2

SOC 2 is een Noord-Amerikaanse attestatie gericht op serviceorganisaties. ISO 27001 heeft een bredere scope en is wereldwijd erkend. Veel organisaties streven beide na.

NIST Cybersecurity Framework

NIST CSF is richtlijn, geen certificeerbare norm. ISO 27001 biedt certificering. De raamwerken zijn compatibel en organisaties koppelen ze vaak aan elkaar.

PCI DSS

PCI DSS is specifiek voor betaalkaartgegevens. ISO 27001 behandelt alle informatiebeveiliging. Veel PCI DSS-vereisten overlappen met ISO 27001-controles.

AVG

AVG is een wettelijke vereiste voor gegevensbescherming. ISO 27001 helpt bij het aantonen van AVG-naleving door middel van beveiligingscontroles (Artikel 32) en verantwoordingsmaatregelen.

Synergie tussen raamwerken: De risicogebaseerde aanpak van ISO 27001 stelt u in staat om meerdere nalevingsvereisten tegelijkertijd aan te pakken. Controles die voor ISO 27001 zijn geselecteerd, voldoen vaak aan AVG, SOC 2, PCI DSS en andere raamwerken. Gebruik ISMS Copilot om controles tussen raamwerken in kaart te brengen.

Voordelen van ISO 27001:2022-adoptie

Vermindering van beveiligingsincidenten

Systematische risico-identificatie en controle-implementatie verminderen meetbaar de kans op en impact van datalekken.

Regelgevende naleving

Veel ISO 27001-controles pakken AVG, NIS2, DORA en sectorspecifieke regelgeving direct aan, waardoor de nalevingslast wordt verminderd.

Klantvertrouwen

Onafhankelijke certificering biedt zekerheid aan klanten, vooral bij inkoop en contractonderhandelingen.

Operationele efficiëntie

Gedocumenteerde processen, duidelijke verantwoordelijkheden en systematische verbetering verminderen fouten en herwerk.

Verzekering en aansprakelijkheid

Sommige cyberverzekeraars bieden betere voorwaarden voor gecertificeerde organisaties, omdat zij een verminderd risico erkennen.

Bedrijfsveerkracht

Incidentrespons- en bedrijfscontinuïteitscontroles zorgen voor sneller herstel na beveiligingsincidenten en verstoringen.

Implementatietijdlijn en kosten

Typische implementatietijd

  • Kleine organisatie (10-50 medewerkers): 6-9 maanden
  • Middelgrote organisatie (50-250 medewerkers): 9-12 maanden
  • Grote organisatie (250+ medewerkers): 12-18 maanden

Kostenfactoren

  • Interne middelen: Projectmanager, ISMS-team, vakexperts
  • Externe ondersteuning: Consultants (€10K-€100K+ afhankelijk van scope en organisatiegrootte)
  • Tools: GRC-platforms, beveiligingstools, documentatiesystemen
  • Certificeringsaudit: €5K-€50K+ voor fase 1- en fase 2-audits
  • Jaarlijks toezicht: €2K-€15K+ per jaar
  • Controle-implementatie: Variabel op basis van bestaande beveiligingsvolwassenheid en vereiste controles

Kostenbesparende strategieën: Gebruik AI-tools zoals ISMS Copilot om documentatie, risicobeoordeling en gap-analyse te versnellen. Benut bestaande beveiligingsinvesteringen en stem af op andere nalevingsinspanningen. Overweeg gefaseerde implementatie, te beginnen met de gebieden met het hoogste risico.

Veelvoorkomende implementatie-uitdagingen

Scope-definitie

Organisaties worstelen met het definiëren van een geschikte ISMS-scope - te smal mist risico's, te breed wordt onbeheersbaar. De scope moet kritieke informatieassets en interfaces met derden omvatten.

Risicobeoordelingsmethodologie

Het ontwikkelen van een risicobeoordelingsaanpak die zowel compliant als praktisch is, vereist een balans tussen nauwkeurigheid en pragmatisme. Overdreven complexe methodologieën vertragen de implementatie.

Bewijsmateriaal verzamelen

Auditors hebben bewijs nodig dat controles effectief werken. Organisaties implementeren vaak controles, maar slagen er niet in systematisch bewijs van hun werking te verzamelen.

Momentum behouden

ISMS-implementatie vereist maandenlang volgehouden inspanning. Initiële enthousiasme neemt af zonder zichtbare managementondersteuning en snelle successen.

Succesfactor: Behandel ISO 27001 als een bedrijfsverbeteringsinitiatief, niet als een nalevingsproject. Koppel het aan bedrijfsdoelstellingen zoals klantwerving, operationele efficiëntie en risicoreductie. Vier mijlpalen en communiceer de voortgang breed.

Gerelateerde concepten

  • Informatiebeveiligingsmanagementsysteem (ISMS) - Het systeem dat ISO 27001 definieert
  • Bijlage A-controles - De 93 beveiligingscontroles in ISO 27001:2022
  • Verklaring van Toepasselijkheid - Document met een overzicht van welke controles u implementeert
  • Risicobeoordeling - Proces voor het identificeren van beveiligingsrisico's
  • Hoe te beginnen met ISO 27001-implementatie met behulp van AI

Hulp krijgen

Klaar om ISO 27001:2022 te implementeren? Gebruik ISMS Copilot om uw implementatie te versnellen met AI-gestuurde risicobeoordelingen, beleidsgeneratie en gap-analyse, afgestemd op de versie van 2022.

Op deze pagina

OverzichtWat het in de praktijk betekentBelangrijke wijzigingen ten opzichte van ISO 27001:2013Herziening van de bijlage A-controlesNieuwe controles voor moderne bedreigingenAfstemming met ISO 27002:2022Structuur van ISO 27001:2022Clausules 1-3: Inleiding en scopeClausule 4: Context van de organisatieClausule 5: LeiderschapClausule 6: PlanningClausule 7: OndersteuningClausule 8: UitvoeringClausule 9: Prestatie-evaluatieClausule 10: VerbeteringBijlage A: BeveiligingscontrolesDe vier controlethema's in Bijlage AOrganisatorische controles (37 controles, A.5.1-A.5.37)Menselijke controles (8 controles, A.6.1-A.6.8)Fysieke controles (14 controles, A.7.1-A.7.14)Technologische controles (34 controles, A.8.1-A.8.34)Verplichte versus optionele eisenVerplichte eisen (Clausules 4-10)Risicogebaseerde controlekeuze (Bijlage A)Hoe certificering werktFase 1: DocumentatiebeoordelingFase 2: Verificatie van implementatieCertificeringsbeslissingToezichtsauditsHercertificeringWie zou ISO 27001-certificering moeten nastreven?Gereguleerde sectorenB2B-dienstverlenersOverheidscontractantenOrganisaties die gevoelige gegevens verwerkenBedrijven die een concurrentievoordeel zoekenISO 27001 versus andere beveiligingsraamwerkenSOC 2NIST Cybersecurity FrameworkPCI DSSAVGVoordelen van ISO 27001:2022-adoptieVermindering van beveiligingsincidentenRegelgevende nalevingKlantvertrouwenOperationele efficiëntieVerzekering en aansprakelijkheidBedrijfsveerkrachtImplementatietijdlijn en kostenTypische implementatietijdKostenfactorenVeelvoorkomende implementatie-uitdagingenScope-definitieRisicobeoordelingsmethodologieBewijsmateriaal verzamelenMomentum behoudenGerelateerde conceptenHulp krijgen