Control One

ISO 27001 kennisbank

Alles over de norm voor informatiebeveiliging: van de 93 Annex A-maatregelen tot risicoanalyse en de Verklaring van Toepasselijkheid.

161 artikelen

Normeisen 100

Annex A 5.1: Beleid voor informatiebeveiliging

Maatregel A.5.1 van ISO 27001 vereist een informatiebeveiligingsbeleid dat door de directie is goedgekeurd, gecommuniceerd is en periodiek wordt beoordeeld. Zo voldoe je eraan.

5 min leestijd

Annex A 5.10: Aanvaardbaar gebruik van bedrijfsmiddelen

Maatregel 5.10 van ISO 27001 Annex A eist regels voor aanvaardbaar gebruik en omgang met informatie en bedrijfsmiddelen. Zo stel je bruikbare gebruiksregels op.

4 min leestijd

Annex A 5.11: Retournering van bedrijfsmiddelen

Maatregel 5.11 van ISO 27001 Annex A eist dat medewerkers en externen bij vertrek alle bedrijfsmiddelen inleveren. Zo richt je een sluitend offboarding-proces in.

3 min leestijd

Annex A 5.12: Classificatie van informatie

Maatregel 5.12 van ISO 27001 Annex A eist dat informatie wordt geclassificeerd naar gevoeligheid. Zo zet je een werkbaar classificatieschema op met 3 of 4 niveaus.

4 min leestijd

Annex A 5.13: Labelen van informatie

Maatregel 5.13 van ISO 27001 Annex A eist procedures voor het labelen van informatie volgens het classificatieschema. Praktische invulling van digitaal tot fysiek.

3 min leestijd

Annex A 5.14: Informatieoverdracht

Maatregel 5.14 van ISO 27001 Annex A eist regels en afspraken voor het veilig overdragen van informatie, digitaal, fysiek en mondeling. Zo regel je veilig delen.

4 min leestijd

Annex A 5.15: Toegangsbeveiliging (access control)

Maatregel 5.15 van ISO 27001 Annex A eist regels voor fysieke en logische toegang op basis van bedrijfs- en beveiligingseisen. Zo stel je een toegangsbeleid op.

4 min leestijd

Annex A 5.16: Identiteitsbeheer

Maatregel 5.16 van ISO 27001 Annex A eist beheer van de volledige levenscyclus van identiteiten. Persoonlijke accounts, gedeelde accounts en systeemaccounts uitgelegd.

4 min leestijd

Annex A 5.17: Authenticatie-informatie

Maatregel 5.17 van ISO 27001 Annex A stelt eisen aan wachtwoorden en andere authenticatiemiddelen: uitgifte, beheer en gebruikersplichten. Inclusief MFA en wachtwoordmanagers.

4 min leestijd

Annex A 5.18: Toegangsrechten

Maatregel 5.18 van ISO 27001 Annex A eist een beheerst proces voor het toekennen, wijzigen, beoordelen en intrekken van toegangsrechten. Zo richt je het proces in.

4 min leestijd

Annex A 5.19: Informatiebeveiliging in leveranciersrelaties

Maatregel 5.19 van ISO 27001 Annex A eist processen om beveiligingsrisico's van leveranciers te beheersen. Zo zet je leveranciersbeheer praktisch op.

4 min leestijd

Annex A 5.2: Rollen en verantwoordelijkheden

Maatregel 5.2 van ISO 27001 Annex A eist dat alle rollen en verantwoordelijkheden voor informatiebeveiliging gedefinieerd en toegewezen zijn. Zo vul je hem in.

4 min leestijd

Annex A 5.20: Beveiligingseisen in leveranciersovereenkomsten

Maatregel 5.20 van ISO 27001 Annex A eist dat beveiligingseisen contractueel worden vastgelegd met leveranciers. Welke afspraken horen er minimaal in?

4 min leestijd

Annex A 5.21: Beveiliging in de ICT-toeleveringsketen

Maatregel 5.21 van ISO 27001 Annex A eist beheersing van risico's dieper in de ICT-keten: onderaannemers, componenten en doorlevering. Praktische invulling voor het MKB.

4 min leestijd

Annex A 5.22: Monitoren en beoordelen van leveranciersdiensten

Maatregel 5.22 van ISO 27001 Annex A eist dat leveranciersdiensten worden gemonitord, beoordeeld en dat wijzigingen beheerst worden. Zo richt je de leveranciersevaluatie in.

4 min leestijd

Annex A 5.23: Informatiebeveiliging bij clouddiensten

Maatregel 5.23 van ISO 27001 Annex A eist processen voor het selecteren, gebruiken, beheren en verlaten van clouddiensten. Zo beheers je cloudgebruik MKB-proof.

4 min leestijd

Annex A 5.24: Planning en voorbereiding van incidentbeheer

Maatregel 5.24 van ISO 27001 Annex A eist een gepland en voorbereid incidentbeheerproces met rollen, procedures en meldkanalen. Zo zet je het op.

4 min leestijd

Annex A 5.25: Beoordeling van beveiligingsgebeurtenissen

Maatregel 5.25 van ISO 27001 Annex A eist dat gebeurtenissen worden beoordeeld en geclassificeerd: is dit een incident of niet? Zo richt je de triage in.

3 min leestijd

Annex A 5.26: Reageren op informatiebeveiligingsincidenten

Maatregel 5.26 van ISO 27001 Annex A eist dat incidenten volgens gedocumenteerde procedures worden afgehandeld: beheersen, herstellen, communiceren en registreren.

4 min leestijd

Annex A 5.27: Leren van informatiebeveiligingsincidenten

Maatregel 5.27 van ISO 27001 Annex A eist dat kennis uit incidenten wordt gebruikt om de beveiliging structureel te versterken. Zo maak je van elke fout een verbetering.

3 min leestijd

Annex A 5.28: Verzamelen van bewijsmateriaal

Maatregel 5.28 van ISO 27001 Annex A eist procedures voor het identificeren, verzamelen en bewaren van bewijs bij incidenten. Forensische basics voor het MKB.

3 min leestijd

Annex A 5.29: Informatiebeveiliging tijdens een verstoring

Maatregel 5.29 van ISO 27001 Annex A eist dat beveiliging op peil blijft tijdens crises en verstoringen. Zo voorkom je dat continuïteit ten koste gaat van beveiliging.

3 min leestijd

Annex A 5.3: Functiescheiding

Maatregel 5.3 van ISO 27001 Annex A eist dat conflicterende taken en verantwoordelijkheden gescheiden worden. Uitleg met praktische invulling voor kleine teams.

4 min leestijd

Annex A 5.30: ICT-gereedheid voor bedrijfscontinuïteit

Maatregel 5.30 van ISO 27001 Annex A eist dat ICT-continuïteit gepland, geïmplementeerd en getest wordt op basis van hersteldoelen (RTO/RPO). Zo pak je het aan.

4 min leestijd

Annex A 5.31: Wettelijke, regelgevende en contractuele eisen

Maatregel 5.31 van ISO 27001 Annex A eist dat alle relevante wettelijke en contractuele beveiligingseisen geïdentificeerd, gedocumenteerd en actueel zijn: het complianceregister.

4 min leestijd

Annex A 5.32: Intellectuele-eigendomsrechten

Maatregel 5.32 van ISO 27001 Annex A eist procedures voor de naleving van intellectuele-eigendomsrechten: softwarelicenties, beeldrechten en licentiebeheer.

3 min leestijd

Annex A 5.33: Beschermen van registraties

Maatregel 5.33 van ISO 27001 Annex A eist dat records beschermd worden tegen verlies, vervalsing en ongeautoriseerde toegang, conform bewaartermijnen. Zo regel je het.

4 min leestijd

Annex A 5.34: Privacy en bescherming van persoonsgegevens

Maatregel 5.34 van ISO 27001 Annex A eist dat privacy en persoonsgegevens worden beschermd conform wet- en regelgeving, in Nederland vooral de AVG. Zo vul je hem in.

4 min leestijd

Annex A 5.35: Onafhankelijke beoordeling van informatiebeveiliging

Maatregel 5.35 van ISO 27001 Annex A eist periodieke onafhankelijke beoordeling van de beveiligingsaanpak. Hoe verhoudt dit zich tot de interne audit en pentests?

3 min leestijd

Annex A 5.36: Naleving van beleid, regels en normen

Maatregel 5.36 van ISO 27001 Annex A eist dat naleving van het eigen beveiligingsbeleid regelmatig wordt gecontroleerd door managers en eigenaren. Zo maak je dat aantoonbaar.

3 min leestijd

Annex A 5.37: Gedocumenteerde bedieningsprocedures

Maatregel 5.37 van ISO 27001 Annex A eist dat bedieningsprocedures voor systemen en processen gedocumenteerd en beschikbaar zijn. Zo voorkom je hoofdkennis-risico.

3 min leestijd

Annex A 5.4: Directieverantwoordelijkheden

Maatregel 5.4 van ISO 27001 Annex A eist dat de directie naleving van het beveiligingsbeleid actief vereist en ondersteunt. Praktische invulling en audittips.

3 min leestijd

Annex A 5.5: Contact met autoriteiten

Maatregel 5.5 van ISO 27001 Annex A eist dat de organisatie contact onderhoudt met relevante autoriteiten. Welke instanties zijn dat en hoe leg je dit vast?

3 min leestijd

Annex A 5.6: Contact met speciale belangengroepen

Maatregel 5.6 van ISO 27001 Annex A eist contact met belangengroepen en vakforums om beveiligingskennis actueel te houden. Praktische invulling voor het MKB.

3 min leestijd

Annex A 5.7: Dreigingsinformatie (threat intelligence)

Maatregel 5.7 van ISO 27001 Annex A eist dat informatie over dreigingen wordt verzameld en geanalyseerd. Zo richt je threat intelligence MKB-proof in.

4 min leestijd

Annex A 5.8: Informatiebeveiliging in projectmanagement

Maatregel 5.8 van ISO 27001 Annex A eist dat informatiebeveiliging in elk project wordt meegenomen. Zo borg je security by design in de projectaanpak.

4 min leestijd

Annex A 5.9: Inventarisatie van informatie en bedrijfsmiddelen

Maatregel 5.9 van ISO 27001 Annex A eist een actuele inventaris van informatie en bedrijfsmiddelen met eigenaren. Zo bouw en onderhoud je het assetregister.

4 min leestijd

Annex A 6.1: Screening

Maatregel 6.1 van ISO 27001 Annex A eist achtergrondcontrole van kandidaten vóór indiensttreding, proportioneel aan functie en risico. VOG, referenties en diplomacheck uitgelegd.

4 min leestijd

Annex A 6.2: Arbeidsvoorwaarden

Maatregel 6.2 van ISO 27001 Annex A eist dat beveiligingsverantwoordelijkheden contractueel zijn vastgelegd in de arbeidsovereenkomst. Welke clausules horen erin?

3 min leestijd

Annex A 6.3: Bewustzijn, opleiding en training

Maatregel 6.3 van ISO 27001 Annex A eist doorlopende security awareness en functiegerichte training. Zo zet je een awareness-programma op dat echt werkt.

4 min leestijd

Annex A 6.4: Disciplinair proces

Maatregel 6.4 van ISO 27001 Annex A eist een geformaliseerd en gecommuniceerd disciplinair proces voor beveiligingsovertredingen. Zo geef je het proportioneel vorm.

3 min leestijd

Annex A 6.5: Verantwoordelijkheden na beëindiging dienstverband

Maatregel 6.5 van ISO 27001 Annex A eist dat beveiligingsverantwoordelijkheden die na vertrek of functiewijziging doorlopen, zijn vastgelegd en gecommuniceerd.

3 min leestijd

Annex A 6.6: Geheimhoudingsovereenkomsten

Maatregel 6.6 van ISO 27001 Annex A eist dat geheimhoudings- of vertrouwelijkheidsovereenkomsten zijn vastgesteld, gedocumenteerd en periodiek herzien. NDA's praktisch geregeld.

3 min leestijd

Annex A 6.7: Werken op afstand

Maatregel 6.7 van ISO 27001 Annex A eist beveiligingsmaatregelen voor thuiswerken en werken onderweg. Zo stel je een remote-werkbeleid op dat auditproof is.

4 min leestijd

Annex A 6.8: Melden van informatiebeveiligingsgebeurtenissen

Maatregel 6.8 van ISO 27001 Annex A eist een kanaal waarmee iedereen beveiligingsgebeurtenissen tijdig kan melden, en een cultuur waarin dat ook gebeurt.

3 min leestijd

Annex A 7.1: Fysieke beveiligingszones

Maatregel 7.1 van ISO 27001 Annex A eist gedefinieerde beveiligingszones rond informatie en systemen. Zo deel je je pand in zones in, van openbaar tot serverruimte.

3 min leestijd

Annex A 7.10: Opslagmedia

Maatregel 7.10 van ISO 27001 Annex A eist beheer van verwijderbare opslagmedia over de hele levenscyclus: van uitgifte en gebruik tot transport en vernietiging.

3 min leestijd

Annex A 7.11: Ondersteunende nutsvoorzieningen

Maatregel 7.11 van ISO 27001 Annex A eist bescherming tegen uitval van stroom, koeling en internet. UPS, noodstroom en redundantie proportioneel ingericht.

3 min leestijd

Annex A 7.12: Beveiliging van bekabeling

Maatregel 7.12 van ISO 27001 Annex A eist bescherming van stroom- en datakabels tegen interceptie, interferentie en schade. Nuchtere invulling voor kantooromgevingen.

3 min leestijd

Annex A 7.13: Onderhoud van apparatuur

Maatregel 7.13 van ISO 27001 Annex A eist correct onderhoud van apparatuur voor beschikbaarheid en integriteit, inclusief beveiligingseisen bij onderhoud door derden.

3 min leestijd

Annex A 7.14: Veilig verwijderen of hergebruiken van apparatuur

Maatregel 7.14 van ISO 27001 Annex A eist dat apparatuur vóór afvoer of hergebruik aantoonbaar wordt gewist. Wissen, vernietigen en de bewijsvoering uitgelegd.

3 min leestijd

Annex A 7.2: Fysieke toegang

Maatregel 7.2 van ISO 27001 Annex A eist toegangscontrole op beveiligde gebieden en een beheerst bezoekersproces. Sleutelbeheer, tags en bezoekersregistratie uitgelegd.

3 min leestijd

Annex A 7.3: Beveiliging van kantoren, ruimten en faciliteiten

Maatregel 7.3 van ISO 27001 Annex A eist fysieke beveiliging van kantoren en ruimten, ontworpen en toegepast naar hun functie. Praktische invulling per ruimtetype.

3 min leestijd

Annex A 7.4: Fysieke beveiligingsmonitoring

Maatregel 7.4 van ISO 27001 Annex A, nieuw in 2022, eist doorlopende monitoring op ongeautoriseerde fysieke toegang: alarm, camera's en detectie, met oog voor de AVG.

3 min leestijd

Annex A 7.5: Beschermen tegen fysieke en omgevingsdreigingen

Maatregel 7.5 van ISO 27001 Annex A eist bescherming tegen brand, water, stroomuitval en andere fysieke en omgevingsdreigingen, op basis van een risicobeoordeling.

3 min leestijd

Annex A 7.6: Werken in beveiligde gebieden

Maatregel 7.6 van ISO 27001 Annex A eist regels voor het werken in beveiligde gebieden zoals serverruimten: wie mag er wat, onder welke voorwaarden en met welk toezicht.

3 min leestijd

Annex A 7.7: Clear desk en clear screen

Maatregel 7.7 van ISO 27001 Annex A eist regels voor een opgeruimd bureau en een vergrendeld scherm. Zo maak je clear desk werkbaar in plaats van politie-achtig.

3 min leestijd

Annex A 7.8: Plaatsing en bescherming van apparatuur

Maatregel 7.8 van ISO 27001 Annex A eist dat apparatuur veilig geplaatst en beschermd wordt tegen omgevingsrisico's en ongeautoriseerde toegang. Zo pak je het aan.

3 min leestijd

Annex A 7.9: Beveiliging van bedrijfsmiddelen buiten het terrein

Maatregel 7.9 van ISO 27001 Annex A eist bescherming van apparatuur en middelen buiten de eigen locatie: onderweg, thuis en op klantlocaties. Praktische regels.

3 min leestijd

Annex A 8.1: Eindgebruikersapparaten

Maatregel 8.1 van ISO 27001 Annex A eist bescherming van informatie op laptops, telefoons en andere eindgebruikersapparaten. Baseline, MDM en BYOD uitgelegd.

4 min leestijd

Annex A 8.10: Verwijderen van informatie

Maatregel 8.10 van ISO 27001 Annex A eist dat informatie wordt verwijderd zodra ze niet meer nodig is, uit systemen, apparaten en clouddiensten. AVG-proof opruimen.

3 min leestijd

Annex A 8.11: Gegevensmaskering

Maatregel 8.11 van ISO 27001 Annex A eist maskering van gevoelige gegevens waar volledige zichtbaarheid niet nodig is: pseudonimisering, maskering en testdata.

3 min leestijd

Annex A 8.12: Preventie van gegevenslekken (DLP)

Maatregel 8.12 van ISO 27001 Annex A eist maatregelen tegen het weglekken van gevoelige gegevens via mail, deellinks en uploads. DLP praktisch en proportioneel.

4 min leestijd

Annex A 8.13: Back-up van informatie

Maatregel 8.13 van ISO 27001 Annex A eist back-ups conform beleid, inclusief geteste terugzetprocedures. De 3-2-1-regel, cloudmisverstanden en hersteltests uitgelegd.

4 min leestijd

Annex A 8.14: Redundantie van informatieverwerkende faciliteiten

Maatregel 8.14 van ISO 27001 Annex A eist redundantie waar de beschikbaarheidseisen dat vragen: dubbel uitgevoerde systemen, verbindingen en diensten, getest en proportioneel.

3 min leestijd

Annex A 8.15: Logging

Maatregel 8.15 van ISO 27001 Annex A eist dat activiteiten, uitzonderingen en gebeurtenissen worden gelogd, beschermd en beoordeeld. Wat log je en hoe lang?

4 min leestijd

Annex A 8.16: Monitoringactiviteiten

Maatregel 8.16 van ISO 27001 Annex A eist monitoring van netwerken en systemen op afwijkend gedrag en opvolging van signalen. Proportionele detectie voor het MKB.

4 min leestijd

Annex A 8.17: Kloksynchronisatie

Maatregel 8.17 van ISO 27001 Annex A eist gesynchroniseerde klokken op alle systemen via een betrouwbare tijdbron. Klein detail, groot belang voor logs en forensisch onderzoek.

3 min leestijd

Annex A 8.18: Gebruik van speciale hulpprogramma's

Maatregel 8.18 van ISO 27001 Annex A eist beperking en beheersing van krachtige hulpprogramma's die beveiliging kunnen omzeilen: admin-tools, scripts en systeemutilities.

3 min leestijd

Annex A 8.19: Installatie van software op operationele systemen

Maatregel 8.19 van ISO 27001 Annex A eist beheerste software-installatie: geen adminrechten voor gebruikers, goedgekeurde software en beheerde uitrol.

3 min leestijd

Annex A 8.2: Speciale toegangsrechten

Maatregel 8.2 van ISO 27001 Annex A eist strikte beperking en beheer van beheerrechten en andere speciale toegangsrechten. Admin-accounts goed geregeld.

4 min leestijd

Annex A 8.20: Netwerkbeveiliging

Maatregel 8.20 van ISO 27001 Annex A eist dat netwerken en netwerkapparatuur worden beveiligd, beheerd en beheerst: firewall, wifi, beheertoegang en documentatie.

4 min leestijd

Annex A 8.21: Beveiliging van netwerkdiensten

Maatregel 8.21 van ISO 27001 Annex A eist dat beveiligingseisen aan netwerkdiensten (internet, VPN, wifi-beheer) zijn vastgesteld en in afspraken met leveranciers geborgd.

3 min leestijd

Annex A 8.22: Netwerksegmentatie

Maatregel 8.22 van ISO 27001 Annex A eist scheiding van netwerken in domeinen: gast, kantoor, servers en IoT gescheiden. Proportionele segmentatie voor het MKB.

3 min leestijd

Annex A 8.23: Webfiltering

Maatregel 8.23 van ISO 27001 Annex A eist beheersing van de toegang tot externe websites: blokkeren van kwaadaardige sites en risicocategorieën, transparant voor medewerkers.

3 min leestijd

Annex A 8.24: Gebruik van cryptografie

Maatregel 8.24 van ISO 27001 Annex A eist regels voor effectief gebruik van cryptografie en sleutelbeheer. Versleuteling in rust, onderweg en het beheer van sleutels.

4 min leestijd

Annex A 8.25: Veilige ontwikkelcyclus

Maatregel 8.25 van ISO 27001 Annex A eist regels voor veilige ontwikkeling van software en systemen over de hele levenscyclus. Security by design praktisch ingericht.

3 min leestijd

Annex A 8.26: Beveiligingseisen voor applicaties

Maatregel 8.26 van ISO 27001 Annex A eist dat beveiligingseisen worden bepaald bij het ontwikkelen én aanschaffen van applicaties. Van transacties tot inkoopchecklist.

3 min leestijd

Annex A 8.27: Veilige systeemarchitectuur en engineeringprincipes

Maatregel 8.27 van ISO 27001 Annex A eist vastgestelde principes voor veilig ontwerpen van systemen: defense in depth, least privilege, fail secure en zero trust.

3 min leestijd

Annex A 8.28: Veilig programmeren

Maatregel 8.28 van ISO 27001 Annex A eist toepassing van veilige codeerprincipes: code review, OWASP, afhankelijkhedenbeheer en de omgang met AI-gegenereerde code.

3 min leestijd

Annex A 8.29: Beveiligingstesten bij ontwikkeling en acceptatie

Maatregel 8.29 van ISO 27001 Annex A eist dat beveiligingstests in de ontwikkelcyclus zijn gedefinieerd en uitgevoerd: van pipeline-scans tot pentests en acceptatiecriteria.

3 min leestijd

Annex A 8.3: Beperking van toegang tot informatie

Maatregel 8.3 van ISO 27001 Annex A eist dat toegang tot informatie en systeemfuncties wordt beperkt conform het toegangsbeleid. Van mappenstructuur tot applicatierollen.

3 min leestijd

Annex A 8.30: Uitbestede ontwikkeling

Maatregel 8.30 van ISO 27001 Annex A eist regie op uitbestede systeemontwikkeling: eisen, eigendom, toetsing en bewijsvoering bij ontwikkelpartners en bureaus.

3 min leestijd

Annex A 8.31: Scheiding van ontwikkel-, test- en productieomgevingen

Maatregel 8.31 van ISO 27001 Annex A eist gescheiden ontwikkel-, test- en productieomgevingen: aparte toegang, geen productiedata in test en beheerste promotie.

3 min leestijd

Annex A 8.32: Wijzigingsbeheer

Maatregel 8.32 van ISO 27001 Annex A eist dat wijzigingen aan systemen en informatievoorziening via een beheerst proces lopen: impact, goedkeuring, test en terugvalplan.

3 min leestijd

Annex A 8.33: Testgegevens

Maatregel 8.33 van ISO 27001 Annex A eist dat testgegevens passend worden geselecteerd en beschermd: geen productiedata in testomgevingen, anonimiseren en opruimen.

3 min leestijd

Annex A 8.34: Bescherming van systemen tijdens audits en tests

Maatregel 8.34 van ISO 27001 Annex A eist dat audits en tests op productiesystemen gepland en afgestemd worden om verstoring en datablootstelling te voorkomen.

3 min leestijd

Annex A 8.4: Toegang tot broncode

Maatregel 8.4 van ISO 27001 Annex A eist beheer van lees- en schrijftoegang tot broncode, ontwikkeltools en softwarebibliotheken. Praktisch ingevuld met git-platforms.

3 min leestijd

Annex A 8.5: Veilige authenticatie

Maatregel 8.5 van ISO 27001 Annex A eist veilige authenticatietechnologie en -procedures passend bij het risico: MFA, veilige inlogprocedures en sessiebeheer.

3 min leestijd

Annex A 8.6: Capaciteitsbeheer

Maatregel 8.6 van ISO 27001 Annex A eist monitoring en planning van capaciteit: opslag, rekenkracht, netwerk en mensen. Zo voorkom je uitval door volgelopen systemen.

3 min leestijd

Annex A 8.7: Bescherming tegen malware

Maatregel 8.7 van ISO 27001 Annex A eist bescherming tegen malware, ondersteund door bewustzijn bij gebruikers. EDR, e-mailfiltering en de gelaagde aanpak uitgelegd.

4 min leestijd

Annex A 8.8: Beheer van technische kwetsbaarheden

Maatregel 8.8 van ISO 27001 Annex A eist tijdig zicht op en afhandeling van technische kwetsbaarheden: patchmanagement, scanning en prioritering uitgelegd.

4 min leestijd

Annex A 8.9: Configuratiebeheer

Maatregel 8.9 van ISO 27001 Annex A eist vastgestelde, gedocumenteerde en bewaakte configuraties: security baselines, hardening en het voorkomen van configuratiedrift.

4 min leestijd

ISO 27001 clausule 10: Verbetering

Clausule 10 van ISO 27001 eist continue verbetering en een sluitend proces voor afwijkingen en corrigerende maatregelen. De Act-fase van het ISMS uitgelegd.

4 min leestijd

ISO 27001 clausule 4: Context van de organisatie

Clausule 4 van ISO 27001 eist inzicht in interne en externe factoren, belanghebbenden, de ISMS-scope en het managementsysteem zelf. Uitleg per sub-clausule met audittips.

5 min leestijd

ISO 27001 clausule 5: Leiderschap

Clausule 5 van ISO 27001 eist aantoonbaar commitment van de directie, een vastgesteld beveiligingsbeleid en belegde rollen. Uitleg per sub-clausule met audittips.

4 min leestijd

ISO 27001 clausule 6: Planning

Clausule 6 van ISO 27001 bevat de kern van de norm: risicobeoordeling, risicobehandeling met de Verklaring van Toepasselijkheid, en meetbare beveiligingsdoelstellingen.

5 min leestijd

ISO 27001 clausule 7: Ondersteuning

Clausule 7 van ISO 27001 regelt de randvoorwaarden: middelen, competenties, bewustzijn, communicatie en documentbeheer. Uitleg per sub-clausule met audittips.

5 min leestijd

ISO 27001 clausule 8: Uitvoering

Clausule 8 van ISO 27001 eist dat de plannen uit clausule 6 daadwerkelijk worden uitgevoerd: operationele beheersing, periodieke risicobeoordeling en risicobehandeling in de praktijk.

4 min leestijd

ISO 27001 clausule 9: Evaluatie van de prestaties

Clausule 9 van ISO 27001 eist monitoring en meting, interne audits en de directiebeoordeling. De Check-fase van het ISMS, uitgelegd per sub-clausule.

4 min leestijd

Stappenplannen 7

Datalek melden: stappenplan binnen 72 uur

Een datalek met risico voor betrokkenen moet binnen 72 uur gemeld worden bij de Autoriteit Persoonsgegevens. Stappenplan: vaststellen, beperken, beoordelen, melden en leren.

5 min leestijd

Een bedrijfscontinuïteitsplan opstellen in 6 stappen

Zo stel je een BCP op dat past bij het MKB: bedrijfsimpactanalyse, RTO en RPO per proces, uitwijkscenario's, en de koppeling met ISO 27001-maatregel 5.30.

5 min leestijd

Een incidentresponsplan opstellen in 6 stappen

Zo stel je een incidentresponsplan op dat werkt onder druk: rollen, scenario's, communicatie, de 72-uurs datalekmelding en de jaarlijkse oefening.

5 min leestijd

Een security awareness-programma opzetten in 5 stappen

Zo bouw je een awareness-programma dat gedrag verandert en aan ISO 27001 voldoet: doelen, jaarkalender, phishing-simulaties, meten en de meldcultuur.

5 min leestijd

ISO 27001 checklist: alles wat je moet regelen

Complete ISO 27001-checklist: van scope en risicoanalyse tot Verklaring van Toepasselijkheid en interne audit. Alle verplichte onderdelen op een rij, klaar om af te vinken.

7 min leestijd

Risicoanalyse uitvoeren voor ISO 27001: stappenplan

Een risicoanalyse voor ISO 27001 doe je in zes stappen: methode vaststellen, risico's identificeren, analyseren, evalueren, behandelen en monitoren. Praktisch stappenplan met voorbeelden.

8 min leestijd

Scope bepalen voor ISO 27001: zo doe je dat

De scope bepaalt welk deel van je organisatie onder het ISMS valt. Een scherpe scope houdt het traject behapbaar. Stappenplan met voorbeelden en valkuilen.

5 min leestijd

Begrippen 33

Wat is Annex A van ISO 27001?

Annex A is de bijlage van ISO 27001 met 93 beheersmaatregelen in vier hoofdstukken: organisatorisch, mensen, fysiek en technologisch. Uitleg over opbouw en gebruik.

4 min leestijd

Wat is de AVG?

De AVG is de Europese privacywet: grondslagen, rechten van betrokkenen, verantwoordingsplicht en boetes. De kernverplichtingen voor elk bedrijf op een rij.

4 min leestijd

Wat is de BIV-driehoek (beschikbaarheid, integriteit, vertrouwelijkheid)?

De BIV-driehoek (CIA-triad) is het fundament van informatiebeveiliging: beschikbaarheid, integriteit en vertrouwelijkheid. Wat elk begrip betekent en hoe je ermee werkt.

3 min leestijd

Wat is de Cyberbeveiligingswet?

De Cyberbeveiligingswet is de Nederlandse implementatie van NIS2: zorgplicht, meldplicht, registratieplicht en bestuurdersverantwoordelijkheid. De stand van zaken.

3 min leestijd

Wat is DORA?

DORA is de Europese verordening voor digitale weerbaarheid in de financiële sector, ook relevant voor ICT-leveranciers van financiële instellingen. De vijf pijlers uitgelegd.

3 min leestijd

Wat is een cyberverzekering en heb je er een nodig?

Een cyberverzekering dekt de kosten van cyberincidenten: respons, herstel, aansprakelijkheid en stilstand. Wat gedekt is, de polisvoorwaarden en de relatie met ISO 27001.

4 min leestijd

Wat is een datalek?

Een datalek is een beveiligingsincident waarbij persoonsgegevens verloren gaan of onrechtmatig worden verwerkt. Uitleg met voorbeelden, meldplicht en de relatie met ISO 27001.

4 min leestijd

Wat is een DDoS-aanval?

Een DDoS-aanval overspoelt een dienst met verkeer tot hij onbereikbaar wordt. Wie geraakt worden, welke bescherming realistisch is en wat je vooraf regelt.

3 min leestijd

Wat is een DPIA?

Een DPIA is de verplichte privacy-risicobeoordeling bij verwerkingen met hoog risico. Wanneer moet je er een uitvoeren, wat staat erin en hoe pak je hem aan?

4 min leestijd

Wat is een firewall?

Een firewall filtert netwerkverkeer op basis van regels: wat mag erin en eruit. Soorten (netwerk, host, cloud/NGFW), de basisregels en veelgemaakte fouten.

3 min leestijd

Wat is een functionaris gegevensbescherming (FG)?

De FG is de interne privacytoezichthouder die sommige organisaties verplicht moeten aanstellen. Wanneer verplicht, wat de rol inhoudt en het verschil met een privacy officer.

3 min leestijd

Wat is een ISMS?

Een ISMS (Information Security Management System) is het geheel van beleid, processen en maatregelen waarmee een organisatie informatiebeveiliging structureel beheerst. De kern van ISO 27001.

4 min leestijd

Wat is een passkey?

Passkeys vervangen wachtwoorden door cryptografische sleutels, ontgrendeld met vingerafdruk of gezicht: phishingbestendig en niet te lekken. Zo werkt de overstap.

3 min leestijd

Wat is een pentest?

Een pentest is een gecontroleerde aanval op je eigen systemen door ethische hackers. Soorten (black/grey/white box), kosten, en de rol binnen ISO 27001.

3 min leestijd

Wat is een SOC (Security Operations Center)?

Een SOC bewaakt de IT-omgeving doorlopend op aanvallen: mensen, processen en tooling (SIEM, EDR). Wanneer heeft het MKB er een nodig en wat kost een uitbesteed SOC?

3 min leestijd

Wat is een supply chain-aanval?

Bij een supply chain-aanval kom je binnen via een vertrouwde leverancier: een besmette update, een gekaapte MSP of een kwaadaardig softwarepakket. Zo verklein je het risico.

3 min leestijd

Wat is een verwerkersovereenkomst?

Een verwerkersovereenkomst is het wettelijk verplichte contract tussen verwerkingsverantwoordelijke en verwerker van persoonsgegevens. Wanneer nodig en wat erin moet.

3 min leestijd

Wat is een VPN?

Een VPN maakt een versleutelde tunnel tussen apparaat en netwerk: voor thuiswerkers naar kantoor of tussen vestigingen. Nut, grenzen en het verschil met ZTNA.

3 min leestijd

Wat is een wachtwoordmanager en waarom wil je er een voor het hele team?

Een wachtwoordmanager genereert en bewaart unieke sterke wachtwoorden achter één hoofdwachtwoord. Waarom hij onmisbaar is en hoe je hem zakelijk uitrolt.

3 min leestijd

Wat is ISO 22301 (bedrijfscontinuïteit)?

ISO 22301 is de certificeerbare norm voor business continuity management. Wat de norm eist, voor wie hij relevant is en de overlap met ISO 27001-maatregel 5.30.

3 min leestijd

Wat is ISO 27002?

ISO 27002 is de praktijkgids bij ISO 27001: uitgebreide implementatierichtlijnen per Annex A-maatregel. Het verschil tussen beide normen en wanneer je 27002 gebruikt.

3 min leestijd

Wat is ISO 27701 (privacymanagement)?

ISO 27701 breidt ISO 27001 uit met een certificeerbaar privacymanagementsysteem (PIMS): voor wie het zinvol is en wat het toevoegt aan AVG-compliance.

3 min leestijd

Wat is MFA (multifactorauthenticatie)?

MFA is inloggen met twee of meer bewijzen: iets dat je weet, hebt of bent. Waarom het de belangrijkste beveiligingsmaatregel is en welke vorm je kiest.

3 min leestijd

Wat is NEN 7510?

NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorg: ISO 27001 plus zorgspecifieke maatregelen. Voor wie hij verplicht is en hoe hij zich verhoudt tot ISO 27001.

3 min leestijd

Wat is NIS2?

NIS2 is de Europese richtlijn voor netwerk- en informatiebeveiliging die duizenden Nederlandse organisaties verplicht tot beveiligingsmaatregelen, meldplicht en bestuurdersverantwoordelijkheid.

6 min leestijd

Wat is OWASP en de OWASP Top 10?

OWASP is de open community voor applicatiebeveiliging; de Top 10 is de standaardlijst van webapplicatie-risico's die auditors en klanten als referentie gebruiken.

3 min leestijd

Wat is phishing?

Phishing is digitale oplichting waarbij aanvallers zich voordoen als een betrouwbare partij om inloggegevens of geld te stelen. Herkenning, varianten en maatregelen.

3 min leestijd

Wat is ransomware?

Ransomware is gijzelsoftware die bestanden versleutelt en losgeld eist, vaak gecombineerd met datadiefstal. Hoe een aanval verloopt en welke maatregelen echt helpen.

3 min leestijd

Wat is responsible disclosure (CVD)?

Responsible disclosure (coordinated vulnerability disclosure) laat melders kwetsbaarheden veilig bij je melden: waarom elke organisatie een CVD-beleid wil en wat erin staat.

3 min leestijd

Wat is shadow IT?

Shadow IT is alle software en dienstverlening die buiten het zicht van de organisatie om wordt gebruikt: van privé-Dropbox tot AI-tools. Risico's en de aanpak die werkt.

3 min leestijd

Wat is social engineering?

Social engineering is het manipuleren van mensen om beveiliging te omzeilen: van phishing en CEO-fraude tot de monteur bij de voordeur. Technieken en verdediging.

3 min leestijd

Wat is versleuteling (encryptie)?

Versleuteling maakt data onleesbaar zonder de juiste sleutel: in rust en onderweg. De basisbegrippen (symmetrisch, asymmetrisch, end-to-end) zonder wiskunde uitgelegd.

3 min leestijd

Wat is zero trust?

Zero trust is het beveiligingsprincipe 'nooit vertrouwen, altijd verifiëren': geen impliciet vertrouwen op basis van netwerklocatie. De principes en de MKB-vertaling.

3 min leestijd

Veelgestelde vragen 10

AI-tools en ISO 27001: hoe ga je er veilig mee om?

ChatGPT en andere AI-tools op de werkvloer raken je ISMS: welke Annex A-maatregelen van toepassing zijn, de risico's en een werkbaar AI-gebruiksbeleid in 5 punten.

4 min leestijd

Hoeveel interne tijd kost ISO 27001?

De eerlijke urenraming voor ISO 27001: 150 tot 300 uur voor de trekker tijdens implementatie, 4 tot 8 uur per week in beheer, plus wat de rest van de organisatie kwijt is.

4 min leestijd

Is ISO 27001 verplicht?

ISO 27001 is niet wettelijk verplicht, maar wordt in de praktijk vaak vereist door klanten, tenders en als invulling van wetgeving zoals NIS2. Lees wanneer je er niet omheen kunt.

4 min leestijd

ISO 27001 voor kleine bedrijven: haalbaar of overkill?

Kan een bedrijf van 5, 10 of 20 mensen ISO 27001 halen? Ja: de norm schaalt mee. Wat er anders is bij klein, de valkuilen en de realistische aanpak.

4 min leestijd

Wat is het verschil tussen een beveiligingsincident en een datalek?

Elk datalek is een incident, maar niet elk incident is een datalek: de definities, de beslisboom en waarom het onderscheid bepaalt of je binnen 72 uur moet melden.

3 min leestijd

Wat is het verschil tussen verwerkingsverantwoordelijke en verwerker?

De verantwoordelijke bepaalt doel en middelen van de verwerking, de verwerker werkt in opdracht: waarom de rolverdeling bepaalt wie wat moet regelen onder de AVG.

3 min leestijd

Wat is ISO 27001?

ISO 27001 is de internationale norm voor informatiebeveiliging. Lees wat de norm inhoudt, voor wie hij is, wat certificering oplevert en hoe een traject eruitziet.

7 min leestijd

Wat kost een datalek?

De kosten van een datalek voor het MKB: directe herstel- en onderzoekskosten, AVG-boetes, omzetverlies en reputatieschade, met de cijfers en de goedkoopste verzekering.

4 min leestijd

Wat kost ISO 27001-certificering?

De kosten van ISO 27001-certificering bestaan uit de certificerende instelling, tooling en eigen tijd. Reken op 3.000 tot 7.000 euro voor de audit; met consultant loopt het totaal op tot 40.000 euro.

6 min leestijd

Wie valt onder NIS2?

NIS2 geldt voor essentiële en belangrijke entiteiten in 18 sectoren, meestal vanaf 50 medewerkers of 10 miljoen omzet. Check of jouw organisatie eronder valt, ook via de keten.

4 min leestijd

Vergelijkingen 5

Documenten & sjablonen 6

Zelf aan de slag met ISO 27001?

De portal begeleidt je stap voor stap, met alle sjablonen en de implementatiecoach.