Preventie is nooit volledig. Het verschil tussen een klein en een groot incident is vaak hoe snel je het ziet, en precies daar knijpt het bij veel MKB-organisaties: ze investeren in sloten, maar niemand kijkt of er iemand aan de deur morrelt. Toch hoef je geen Security Operations Center te bouwen om dat op te lossen.
Wat vraagt ISO 27001?
Twee maatregelen werken samen: logging (8.15) zorgt dat er sporen worden vastgelegd, en monitoringactiviteiten (8.16) zorgen dat er iemand naar kijkt en reageert. Zonder logs is er niets te bewaken; zonder monitoring worden logs een archief dat niemand leest.
De MKB-aanpak in drie lagen
- Activeer wat je al hebt. Je identiteitsprovider (Microsoft Entra, Google Workspace) detecteert verdachte inlogs, onmogelijke reislocaties en MFA-omzeiling. Je EDR signaleert malwaregedrag. Vaak staat dit uit of leest niemand het, terwijl je licentie het al biedt.
- Zorg dat alerts landen. Meldingen naar een bemande plek: een gedeelde mailbox, een kanaal of een beheerpartner, met een afspraak over reactietijden, ook rond vakanties.
- Definieer de opvolging. Een alert is een gebeurtenis die de triage ingaat: incident of geen incident, en zo ja, wat nu?
Wanneer heb je een SOC of MDR nodig?
| Situatie | Passende aanpak |
|---|---|
| Standaard MKB, kantooruren | Ingebouwde detectie + bemande opvolgroutine |
| Verhoogd risico of klantdata | Beheerde detectiedienst (MDR) |
| NIS2-plicht of 24/7-dienstverlening | Uitbesteed SOC of MDR met SLA |
Een uitbesteed SOC of MDR wordt logisch bij een hoger risicoprofiel, maar is voor veel organisaties niet de eerste stap.
Tip van Control One: Het gevaarlijkste is niet géén monitoring, maar een dashboard vol rode meldingen waar al maanden niemand naar kijkt. Dat bewijst dat je proces niet werkt. Begin klein: één bron, één bemande mailbox, één opvolgafspraak. Beter dat dan tien feeds die niemand leest.
Vergeet de kloksynchronisatie niet
Een detail met groot belang bij incidentonderzoek: zorg dat de klokken van je systemen gesynchroniseerd zijn. Logs met verschillende tijden zijn niet te correleren, precies op het moment dat je dat het hardst nodig hebt.
De auditor vraagt: “hoe zou je merken dat een account is overgenomen?” en wil dan de detectie, de alertroute en een behandeld voorbeeld zien. Wil je weten of jouw detectie op orde is? Doe de Quickscan of bekijk de ISO 27001-checklist.
Klaar om te starten met ISO 27001?
Control One begeleidt je stap voor stap door het ISMS-implementatieproces. Van gap-analyse tot certificeringsaudit — inclusief 120+ templates en de Annex A-controls.
Naslagwerk uit de kennisbank
ISO 27001 voor kleine bedrijven: haalbaar of overkill?
Kan een bedrijf van 5, 10 of 20 mensen ISO 27001 halen? Ja: de norm schaalt mee. Wat er anders is bij klein, de valkuilen en de realistische aanpak.
ISO 27001 vs. SOC 2: welke heb je nodig?
ISO 27001 en SOC 2 vergeleken: certificaat versus rapport, Europa versus VS, kosten en doorlooptijd, en wanneer je welke (of beide) nodig hebt.
Annex A 8.15: Logging
Maatregel 8.15 van ISO 27001 Annex A eist dat activiteiten, uitzonderingen en gebeurtenissen worden gelogd, beschermd en beoordeeld. Wat log je en hoe lang?
Gerelateerde artikelen
ISO 27001 scope: te groot en te klein zijn allebei fout
De scope bepaalt wat je certificaat waard is. Zo vind je de juiste balans: groot genoeg om geloofwaardig te zijn, klein genoeg om haalbaar te blijven.
ISO 27001 hercertificering: de driejaarlijkse herbeoordeling voorbereiden
Na drie jaar volgt de hercertificering: een volledige herbeoordeling van je ISMS. Zo bereid je je voor, en waarom een levend systeem niets te vrezen heeft.
Fysieke beveiliging van je serverruimte en kantoor
Informatiebeveiliging stopt niet bij de firewall. Zo regel je de fysieke kant: beveiligingszones, toegang, en de serverruimte die geen opslaghok mag zijn.
Een tabletop-oefening houden: test je incidentplan voordat het echt is
Een incidentplan dat nooit is geoefend, is een hypothese. Zo houd je een tabletop-oefening die de gaten in je respons blootlegt, in een uur tijd.