De beste firewall helpt niets als iemand zo je serverruimte binnenloopt, of met een laptop onder de arm het pand uitwandelt. Informatiebeveiliging heeft een fysieke kant, en hoofdstuk 7 van Annex A wijdt er veertien maatregelen aan.
Denk in zones
De basis is fysieke beveiligingszones (7.1): deel je pand in naar oplopende beveiliging.
| Zone | Voorbeeld | Toegang |
|---|---|---|
| Openbaar | Entree, spreekkamer | Iedereen |
| Intern | Kantoor, werkplekken | Medewerkers, begeleid bezoek |
| Beperkt | Serverruimte, archief | Alleen geautoriseerden |
Elke zonegrens is een deur met toegangscontrole (7.2): sleutels of tags, beheerd in een register, ingetrokken bij vertrek.
De serverruimte is geen opslaghok
De klassieke bevinding: de serverruimte die tevens opslaghok is, vol kartonnen dozen tegen warme apparatuur. Bescherming tegen omgevingsdreigingen (7.5) vraagt: branddetectie, geen waterleidingen erboven, koeling met temperatuurbewaking, en geen brandbare opslag. Plaats apparatuur veilig (7.8): geen switch in de openbare gang, geen server onder het aanrecht van de pantry.
Bezoekers en meelopen
Een groot deel van fysieke inbraken gebruikt geen slot maar sociale trucs: meelopen door de deur, een doos in de handen en een zelfverzekerde blik. Train medewerkers om onbekenden vriendelijk aan te spreken, en registreer en begeleid bezoekers. Dit raakt ook social engineering.
Tip van Control One: De auditor loopt letterlijk rond. Kom je vanaf de receptie ongehinderd bij werkplekken of de patchkast? Staat de serverruimtedeur open “voor de ventilatie”? Hangt de netwerkapparatuur in de openbare gang? De rondgang is de toets, niet de plattegrond.
Cloud-first? Toch fysiek nadenken
Ook als alles in de cloud staat, blijven er werkplekken, een patchkast, documenten en apparaten te beschermen. De zwaarste zone wordt dan de ruimte met netwerkapparatuur, en de datacentereisen liggen bij je cloudleverancier.
Fysieke beveiliging is een hele reeks Annex A-maatregelen. Bekijk het overzicht via de ISO 27001-checklist of doe de Quickscan.
Klaar om te starten met ISO 27001?
Control One begeleidt je stap voor stap door het ISMS-implementatieproces. Van gap-analyse tot certificeringsaudit — inclusief 120+ templates en de Annex A-controls.
Naslagwerk uit de kennisbank
Annex A 7.1: Fysieke beveiligingszones
Maatregel 7.1 van ISO 27001 Annex A eist gedefinieerde beveiligingszones rond informatie en systemen. Zo deel je je pand in zones in, van openbaar tot serverruimte.
Annex A 7.2: Fysieke toegang
Maatregel 7.2 van ISO 27001 Annex A eist toegangscontrole op beveiligde gebieden en een beheerst bezoekersproces. Sleutelbeheer, tags en bezoekersregistratie uitgelegd.
Annex A 7.3: Beveiliging van kantoren, ruimten en faciliteiten
Maatregel 7.3 van ISO 27001 Annex A eist fysieke beveiliging van kantoren en ruimten, ontworpen en toegepast naar hun functie. Praktische invulling per ruimtetype.
Gerelateerde artikelen
ISO 27001 scope: te groot en te klein zijn allebei fout
De scope bepaalt wat je certificaat waard is. Zo vind je de juiste balans: groot genoeg om geloofwaardig te zijn, klein genoeg om haalbaar te blijven.
ISO 27001 hercertificering: de driejaarlijkse herbeoordeling voorbereiden
Na drie jaar volgt de hercertificering: een volledige herbeoordeling van je ISMS. Zo bereid je je voor, en waarom een levend systeem niets te vrezen heeft.
Een tabletop-oefening houden: test je incidentplan voordat het echt is
Een incidentplan dat nooit is geoefend, is een hypothese. Zo houd je een tabletop-oefening die de gaten in je respons blootlegt, in een uur tijd.
Directiebetrokkenheid bij informatiebeveiliging: waarom de top niet weg kan kijken
Informatiebeveiliging is geen IT-feestje maar een directieverantwoordelijkheid. Zo maak je directiebetrokkenheid concreet, en waarom de auditor er als eerste naar vraagt.