Versleuteling is de sterkste beschermingslaag die er is. Maar er zit een addertje onder het gras: versleuteling zonder goed sleutelbeheer beschermt vooral tegen jezelf. De laptop die je niet meer kunt openen omdat de herstelsleutel nergens staat, is net zo onbereikbaar voor jou als voor een aanvaller.
Wat vraagt ISO 27001?
Annex A-maatregel 8.24 vraagt regels voor het effectieve gebruik van cryptografie, inclusief het beheer van cryptografische sleutels door hun hele levenscyclus: genereren, opslaan, distribueren, vervangen en vernietigen.
Het onderschatte onderdeel
Iedereen zet versleuteling aan; weinigen denken na over de sleutels. Twee klassieke problemen:
- Verloren herstelsleutels: de herstelsleutels van versleutelde laptops die nergens zijn opgeslagen, waardoor data onbereikbaar wordt bij een probleem.
- Verlopen certificaten: het TLS-certificaat dat onverwacht verloopt en een dienst platlegt. De meest voorkomende zelfveroorzaakte storing.
Zo regel je sleutelbeheer
- Bewaar herstelsleutels centraal en veilig. De herstelsleutels van apparaatversleuteling horen in je MDM- of identiteitsomgeving, niet op een post-it of in iemands hoofd.
- Houd geheimen buiten scripts en code. API-sleutels en wachtwoorden in een geheimenbeheerder, niet hardcoded.
- Beperk de toegang tot sleutels; behandel ze als het gevoeligste dat je hebt.
- Bewaak certificaten met een registertje met vervaldatums en automatische verlenging waar mogelijk.
Kies actuele standaarden
Je hoeft niets zelf te bouwen: moderne platforms leveren sterke versleuteling ingebouwd. De taak is haar overal aanzetten (op apparaten, back-ups, verbindingen) en verouderde protocollen uitzetten. Volg de aanbevelingen van platforms en het NCSC in plaats van zelf te ontwerpen.
Tip van Control One: De auditvraag is nooit “gebruiken jullie encryptie?” maar “waar staat versleuteling aan, waar bewust niet, en wie beheert de sleutels?” Zorg dat je op alle drie een helder antwoord hebt. Het middelste (bewust niet) is toegestaan, mits gedocumenteerd.
Waar de auditor op let
De auditor toetst de dekking (staat versleuteling overal aan waar het beleid het zegt) en het sleutelbeheer: waar liggen de herstelsleutels, wie kan erbij, wat gebeurt er als de beheerder wegvalt? De klassiekers: laptops zonder geregistreerde herstelsleutel, en dat ene verouderde protocol dat nog aanstaat zonder gedocumenteerde afweging.
Cryptografie en sleutelbeheer zijn onderdeel van hoofdstuk 8. Bekijk het geheel via de ISO 27001-checklist of doe de Quickscan.
Klaar om te starten met ISO 27001?
Control One begeleidt je stap voor stap door het ISMS-implementatieproces. Van gap-analyse tot certificeringsaudit — inclusief 120+ templates en de Annex A-controls.
Naslagwerk uit de kennisbank
ISO 27001 voor kleine bedrijven: haalbaar of overkill?
Kan een bedrijf van 5, 10 of 20 mensen ISO 27001 halen? Ja: de norm schaalt mee. Wat er anders is bij klein, de valkuilen en de realistische aanpak.
Annex A 8.24: Gebruik van cryptografie
Maatregel 8.24 van ISO 27001 Annex A eist regels voor effectief gebruik van cryptografie en sleutelbeheer. Versleuteling in rust, onderweg en het beheer van sleutels.
Hoeveel interne tijd kost ISO 27001?
De eerlijke urenraming voor ISO 27001: 150 tot 300 uur voor de trekker tijdens implementatie, 4 tot 8 uur per week in beheer, plus wat de rest van de organisatie kwijt is.
Gerelateerde artikelen
ISO 27001 scope: te groot en te klein zijn allebei fout
De scope bepaalt wat je certificaat waard is. Zo vind je de juiste balans: groot genoeg om geloofwaardig te zijn, klein genoeg om haalbaar te blijven.
ISO 27001 hercertificering: de driejaarlijkse herbeoordeling voorbereiden
Na drie jaar volgt de hercertificering: een volledige herbeoordeling van je ISMS. Zo bereid je je voor, en waarom een levend systeem niets te vrezen heeft.
Fysieke beveiliging van je serverruimte en kantoor
Informatiebeveiliging stopt niet bij de firewall. Zo regel je de fysieke kant: beveiligingszones, toegang, en de serverruimte die geen opslaghok mag zijn.
Een tabletop-oefening houden: test je incidentplan voordat het echt is
Een incidentplan dat nooit is geoefend, is een hypothese. Zo houd je een tabletop-oefening die de gaten in je respons blootlegt, in een uur tijd.