ISO 27001 kennisbank
Alles over de norm voor informatiebeveiliging: van de 93 Annex A-maatregelen tot risicoanalyse en de Verklaring van Toepasselijkheid.
161 artikelen
Normeisen 100
Annex A 5.1: Beleid voor informatiebeveiliging
Maatregel A.5.1 van ISO 27001 vereist een informatiebeveiligingsbeleid dat door de directie is goedgekeurd, gecommuniceerd is en periodiek wordt beoordeeld. Zo voldoe je eraan.
5 min leestijdAnnex A 5.10: Aanvaardbaar gebruik van bedrijfsmiddelen
Maatregel 5.10 van ISO 27001 Annex A eist regels voor aanvaardbaar gebruik en omgang met informatie en bedrijfsmiddelen. Zo stel je bruikbare gebruiksregels op.
4 min leestijdAnnex A 5.11: Retournering van bedrijfsmiddelen
Maatregel 5.11 van ISO 27001 Annex A eist dat medewerkers en externen bij vertrek alle bedrijfsmiddelen inleveren. Zo richt je een sluitend offboarding-proces in.
3 min leestijdAnnex A 5.12: Classificatie van informatie
Maatregel 5.12 van ISO 27001 Annex A eist dat informatie wordt geclassificeerd naar gevoeligheid. Zo zet je een werkbaar classificatieschema op met 3 of 4 niveaus.
4 min leestijdAnnex A 5.13: Labelen van informatie
Maatregel 5.13 van ISO 27001 Annex A eist procedures voor het labelen van informatie volgens het classificatieschema. Praktische invulling van digitaal tot fysiek.
3 min leestijdAnnex A 5.14: Informatieoverdracht
Maatregel 5.14 van ISO 27001 Annex A eist regels en afspraken voor het veilig overdragen van informatie, digitaal, fysiek en mondeling. Zo regel je veilig delen.
4 min leestijdAnnex A 5.15: Toegangsbeveiliging (access control)
Maatregel 5.15 van ISO 27001 Annex A eist regels voor fysieke en logische toegang op basis van bedrijfs- en beveiligingseisen. Zo stel je een toegangsbeleid op.
4 min leestijdAnnex A 5.16: Identiteitsbeheer
Maatregel 5.16 van ISO 27001 Annex A eist beheer van de volledige levenscyclus van identiteiten. Persoonlijke accounts, gedeelde accounts en systeemaccounts uitgelegd.
4 min leestijdAnnex A 5.17: Authenticatie-informatie
Maatregel 5.17 van ISO 27001 Annex A stelt eisen aan wachtwoorden en andere authenticatiemiddelen: uitgifte, beheer en gebruikersplichten. Inclusief MFA en wachtwoordmanagers.
4 min leestijdAnnex A 5.18: Toegangsrechten
Maatregel 5.18 van ISO 27001 Annex A eist een beheerst proces voor het toekennen, wijzigen, beoordelen en intrekken van toegangsrechten. Zo richt je het proces in.
4 min leestijdAnnex A 5.19: Informatiebeveiliging in leveranciersrelaties
Maatregel 5.19 van ISO 27001 Annex A eist processen om beveiligingsrisico's van leveranciers te beheersen. Zo zet je leveranciersbeheer praktisch op.
4 min leestijdAnnex A 5.2: Rollen en verantwoordelijkheden
Maatregel 5.2 van ISO 27001 Annex A eist dat alle rollen en verantwoordelijkheden voor informatiebeveiliging gedefinieerd en toegewezen zijn. Zo vul je hem in.
4 min leestijdAnnex A 5.20: Beveiligingseisen in leveranciersovereenkomsten
Maatregel 5.20 van ISO 27001 Annex A eist dat beveiligingseisen contractueel worden vastgelegd met leveranciers. Welke afspraken horen er minimaal in?
4 min leestijdAnnex A 5.21: Beveiliging in de ICT-toeleveringsketen
Maatregel 5.21 van ISO 27001 Annex A eist beheersing van risico's dieper in de ICT-keten: onderaannemers, componenten en doorlevering. Praktische invulling voor het MKB.
4 min leestijdAnnex A 5.22: Monitoren en beoordelen van leveranciersdiensten
Maatregel 5.22 van ISO 27001 Annex A eist dat leveranciersdiensten worden gemonitord, beoordeeld en dat wijzigingen beheerst worden. Zo richt je de leveranciersevaluatie in.
4 min leestijdAnnex A 5.23: Informatiebeveiliging bij clouddiensten
Maatregel 5.23 van ISO 27001 Annex A eist processen voor het selecteren, gebruiken, beheren en verlaten van clouddiensten. Zo beheers je cloudgebruik MKB-proof.
4 min leestijdAnnex A 5.24: Planning en voorbereiding van incidentbeheer
Maatregel 5.24 van ISO 27001 Annex A eist een gepland en voorbereid incidentbeheerproces met rollen, procedures en meldkanalen. Zo zet je het op.
4 min leestijdAnnex A 5.25: Beoordeling van beveiligingsgebeurtenissen
Maatregel 5.25 van ISO 27001 Annex A eist dat gebeurtenissen worden beoordeeld en geclassificeerd: is dit een incident of niet? Zo richt je de triage in.
3 min leestijdAnnex A 5.26: Reageren op informatiebeveiligingsincidenten
Maatregel 5.26 van ISO 27001 Annex A eist dat incidenten volgens gedocumenteerde procedures worden afgehandeld: beheersen, herstellen, communiceren en registreren.
4 min leestijdAnnex A 5.27: Leren van informatiebeveiligingsincidenten
Maatregel 5.27 van ISO 27001 Annex A eist dat kennis uit incidenten wordt gebruikt om de beveiliging structureel te versterken. Zo maak je van elke fout een verbetering.
3 min leestijdAnnex A 5.28: Verzamelen van bewijsmateriaal
Maatregel 5.28 van ISO 27001 Annex A eist procedures voor het identificeren, verzamelen en bewaren van bewijs bij incidenten. Forensische basics voor het MKB.
3 min leestijdAnnex A 5.29: Informatiebeveiliging tijdens een verstoring
Maatregel 5.29 van ISO 27001 Annex A eist dat beveiliging op peil blijft tijdens crises en verstoringen. Zo voorkom je dat continuïteit ten koste gaat van beveiliging.
3 min leestijdAnnex A 5.3: Functiescheiding
Maatregel 5.3 van ISO 27001 Annex A eist dat conflicterende taken en verantwoordelijkheden gescheiden worden. Uitleg met praktische invulling voor kleine teams.
4 min leestijdAnnex A 5.30: ICT-gereedheid voor bedrijfscontinuïteit
Maatregel 5.30 van ISO 27001 Annex A eist dat ICT-continuïteit gepland, geïmplementeerd en getest wordt op basis van hersteldoelen (RTO/RPO). Zo pak je het aan.
4 min leestijdAnnex A 5.31: Wettelijke, regelgevende en contractuele eisen
Maatregel 5.31 van ISO 27001 Annex A eist dat alle relevante wettelijke en contractuele beveiligingseisen geïdentificeerd, gedocumenteerd en actueel zijn: het complianceregister.
4 min leestijdAnnex A 5.32: Intellectuele-eigendomsrechten
Maatregel 5.32 van ISO 27001 Annex A eist procedures voor de naleving van intellectuele-eigendomsrechten: softwarelicenties, beeldrechten en licentiebeheer.
3 min leestijdAnnex A 5.33: Beschermen van registraties
Maatregel 5.33 van ISO 27001 Annex A eist dat records beschermd worden tegen verlies, vervalsing en ongeautoriseerde toegang, conform bewaartermijnen. Zo regel je het.
4 min leestijdAnnex A 5.34: Privacy en bescherming van persoonsgegevens
Maatregel 5.34 van ISO 27001 Annex A eist dat privacy en persoonsgegevens worden beschermd conform wet- en regelgeving, in Nederland vooral de AVG. Zo vul je hem in.
4 min leestijdAnnex A 5.35: Onafhankelijke beoordeling van informatiebeveiliging
Maatregel 5.35 van ISO 27001 Annex A eist periodieke onafhankelijke beoordeling van de beveiligingsaanpak. Hoe verhoudt dit zich tot de interne audit en pentests?
3 min leestijdAnnex A 5.36: Naleving van beleid, regels en normen
Maatregel 5.36 van ISO 27001 Annex A eist dat naleving van het eigen beveiligingsbeleid regelmatig wordt gecontroleerd door managers en eigenaren. Zo maak je dat aantoonbaar.
3 min leestijdAnnex A 5.37: Gedocumenteerde bedieningsprocedures
Maatregel 5.37 van ISO 27001 Annex A eist dat bedieningsprocedures voor systemen en processen gedocumenteerd en beschikbaar zijn. Zo voorkom je hoofdkennis-risico.
3 min leestijdAnnex A 5.4: Directieverantwoordelijkheden
Maatregel 5.4 van ISO 27001 Annex A eist dat de directie naleving van het beveiligingsbeleid actief vereist en ondersteunt. Praktische invulling en audittips.
3 min leestijdAnnex A 5.5: Contact met autoriteiten
Maatregel 5.5 van ISO 27001 Annex A eist dat de organisatie contact onderhoudt met relevante autoriteiten. Welke instanties zijn dat en hoe leg je dit vast?
3 min leestijdAnnex A 5.6: Contact met speciale belangengroepen
Maatregel 5.6 van ISO 27001 Annex A eist contact met belangengroepen en vakforums om beveiligingskennis actueel te houden. Praktische invulling voor het MKB.
3 min leestijdAnnex A 5.7: Dreigingsinformatie (threat intelligence)
Maatregel 5.7 van ISO 27001 Annex A eist dat informatie over dreigingen wordt verzameld en geanalyseerd. Zo richt je threat intelligence MKB-proof in.
4 min leestijdAnnex A 5.8: Informatiebeveiliging in projectmanagement
Maatregel 5.8 van ISO 27001 Annex A eist dat informatiebeveiliging in elk project wordt meegenomen. Zo borg je security by design in de projectaanpak.
4 min leestijdAnnex A 5.9: Inventarisatie van informatie en bedrijfsmiddelen
Maatregel 5.9 van ISO 27001 Annex A eist een actuele inventaris van informatie en bedrijfsmiddelen met eigenaren. Zo bouw en onderhoud je het assetregister.
4 min leestijdAnnex A 6.1: Screening
Maatregel 6.1 van ISO 27001 Annex A eist achtergrondcontrole van kandidaten vóór indiensttreding, proportioneel aan functie en risico. VOG, referenties en diplomacheck uitgelegd.
4 min leestijdAnnex A 6.2: Arbeidsvoorwaarden
Maatregel 6.2 van ISO 27001 Annex A eist dat beveiligingsverantwoordelijkheden contractueel zijn vastgelegd in de arbeidsovereenkomst. Welke clausules horen erin?
3 min leestijdAnnex A 6.3: Bewustzijn, opleiding en training
Maatregel 6.3 van ISO 27001 Annex A eist doorlopende security awareness en functiegerichte training. Zo zet je een awareness-programma op dat echt werkt.
4 min leestijdAnnex A 6.4: Disciplinair proces
Maatregel 6.4 van ISO 27001 Annex A eist een geformaliseerd en gecommuniceerd disciplinair proces voor beveiligingsovertredingen. Zo geef je het proportioneel vorm.
3 min leestijdAnnex A 6.5: Verantwoordelijkheden na beëindiging dienstverband
Maatregel 6.5 van ISO 27001 Annex A eist dat beveiligingsverantwoordelijkheden die na vertrek of functiewijziging doorlopen, zijn vastgelegd en gecommuniceerd.
3 min leestijdAnnex A 6.6: Geheimhoudingsovereenkomsten
Maatregel 6.6 van ISO 27001 Annex A eist dat geheimhoudings- of vertrouwelijkheidsovereenkomsten zijn vastgesteld, gedocumenteerd en periodiek herzien. NDA's praktisch geregeld.
3 min leestijdAnnex A 6.7: Werken op afstand
Maatregel 6.7 van ISO 27001 Annex A eist beveiligingsmaatregelen voor thuiswerken en werken onderweg. Zo stel je een remote-werkbeleid op dat auditproof is.
4 min leestijdAnnex A 6.8: Melden van informatiebeveiligingsgebeurtenissen
Maatregel 6.8 van ISO 27001 Annex A eist een kanaal waarmee iedereen beveiligingsgebeurtenissen tijdig kan melden, en een cultuur waarin dat ook gebeurt.
3 min leestijdAnnex A 7.1: Fysieke beveiligingszones
Maatregel 7.1 van ISO 27001 Annex A eist gedefinieerde beveiligingszones rond informatie en systemen. Zo deel je je pand in zones in, van openbaar tot serverruimte.
3 min leestijdAnnex A 7.10: Opslagmedia
Maatregel 7.10 van ISO 27001 Annex A eist beheer van verwijderbare opslagmedia over de hele levenscyclus: van uitgifte en gebruik tot transport en vernietiging.
3 min leestijdAnnex A 7.11: Ondersteunende nutsvoorzieningen
Maatregel 7.11 van ISO 27001 Annex A eist bescherming tegen uitval van stroom, koeling en internet. UPS, noodstroom en redundantie proportioneel ingericht.
3 min leestijdAnnex A 7.12: Beveiliging van bekabeling
Maatregel 7.12 van ISO 27001 Annex A eist bescherming van stroom- en datakabels tegen interceptie, interferentie en schade. Nuchtere invulling voor kantooromgevingen.
3 min leestijdAnnex A 7.13: Onderhoud van apparatuur
Maatregel 7.13 van ISO 27001 Annex A eist correct onderhoud van apparatuur voor beschikbaarheid en integriteit, inclusief beveiligingseisen bij onderhoud door derden.
3 min leestijdAnnex A 7.14: Veilig verwijderen of hergebruiken van apparatuur
Maatregel 7.14 van ISO 27001 Annex A eist dat apparatuur vóór afvoer of hergebruik aantoonbaar wordt gewist. Wissen, vernietigen en de bewijsvoering uitgelegd.
3 min leestijdAnnex A 7.2: Fysieke toegang
Maatregel 7.2 van ISO 27001 Annex A eist toegangscontrole op beveiligde gebieden en een beheerst bezoekersproces. Sleutelbeheer, tags en bezoekersregistratie uitgelegd.
3 min leestijdAnnex A 7.3: Beveiliging van kantoren, ruimten en faciliteiten
Maatregel 7.3 van ISO 27001 Annex A eist fysieke beveiliging van kantoren en ruimten, ontworpen en toegepast naar hun functie. Praktische invulling per ruimtetype.
3 min leestijdAnnex A 7.4: Fysieke beveiligingsmonitoring
Maatregel 7.4 van ISO 27001 Annex A, nieuw in 2022, eist doorlopende monitoring op ongeautoriseerde fysieke toegang: alarm, camera's en detectie, met oog voor de AVG.
3 min leestijdAnnex A 7.5: Beschermen tegen fysieke en omgevingsdreigingen
Maatregel 7.5 van ISO 27001 Annex A eist bescherming tegen brand, water, stroomuitval en andere fysieke en omgevingsdreigingen, op basis van een risicobeoordeling.
3 min leestijdAnnex A 7.6: Werken in beveiligde gebieden
Maatregel 7.6 van ISO 27001 Annex A eist regels voor het werken in beveiligde gebieden zoals serverruimten: wie mag er wat, onder welke voorwaarden en met welk toezicht.
3 min leestijdAnnex A 7.7: Clear desk en clear screen
Maatregel 7.7 van ISO 27001 Annex A eist regels voor een opgeruimd bureau en een vergrendeld scherm. Zo maak je clear desk werkbaar in plaats van politie-achtig.
3 min leestijdAnnex A 7.8: Plaatsing en bescherming van apparatuur
Maatregel 7.8 van ISO 27001 Annex A eist dat apparatuur veilig geplaatst en beschermd wordt tegen omgevingsrisico's en ongeautoriseerde toegang. Zo pak je het aan.
3 min leestijdAnnex A 7.9: Beveiliging van bedrijfsmiddelen buiten het terrein
Maatregel 7.9 van ISO 27001 Annex A eist bescherming van apparatuur en middelen buiten de eigen locatie: onderweg, thuis en op klantlocaties. Praktische regels.
3 min leestijdAnnex A 8.1: Eindgebruikersapparaten
Maatregel 8.1 van ISO 27001 Annex A eist bescherming van informatie op laptops, telefoons en andere eindgebruikersapparaten. Baseline, MDM en BYOD uitgelegd.
4 min leestijdAnnex A 8.10: Verwijderen van informatie
Maatregel 8.10 van ISO 27001 Annex A eist dat informatie wordt verwijderd zodra ze niet meer nodig is, uit systemen, apparaten en clouddiensten. AVG-proof opruimen.
3 min leestijdAnnex A 8.11: Gegevensmaskering
Maatregel 8.11 van ISO 27001 Annex A eist maskering van gevoelige gegevens waar volledige zichtbaarheid niet nodig is: pseudonimisering, maskering en testdata.
3 min leestijdAnnex A 8.12: Preventie van gegevenslekken (DLP)
Maatregel 8.12 van ISO 27001 Annex A eist maatregelen tegen het weglekken van gevoelige gegevens via mail, deellinks en uploads. DLP praktisch en proportioneel.
4 min leestijdAnnex A 8.13: Back-up van informatie
Maatregel 8.13 van ISO 27001 Annex A eist back-ups conform beleid, inclusief geteste terugzetprocedures. De 3-2-1-regel, cloudmisverstanden en hersteltests uitgelegd.
4 min leestijdAnnex A 8.14: Redundantie van informatieverwerkende faciliteiten
Maatregel 8.14 van ISO 27001 Annex A eist redundantie waar de beschikbaarheidseisen dat vragen: dubbel uitgevoerde systemen, verbindingen en diensten, getest en proportioneel.
3 min leestijdAnnex A 8.15: Logging
Maatregel 8.15 van ISO 27001 Annex A eist dat activiteiten, uitzonderingen en gebeurtenissen worden gelogd, beschermd en beoordeeld. Wat log je en hoe lang?
4 min leestijdAnnex A 8.16: Monitoringactiviteiten
Maatregel 8.16 van ISO 27001 Annex A eist monitoring van netwerken en systemen op afwijkend gedrag en opvolging van signalen. Proportionele detectie voor het MKB.
4 min leestijdAnnex A 8.17: Kloksynchronisatie
Maatregel 8.17 van ISO 27001 Annex A eist gesynchroniseerde klokken op alle systemen via een betrouwbare tijdbron. Klein detail, groot belang voor logs en forensisch onderzoek.
3 min leestijdAnnex A 8.18: Gebruik van speciale hulpprogramma's
Maatregel 8.18 van ISO 27001 Annex A eist beperking en beheersing van krachtige hulpprogramma's die beveiliging kunnen omzeilen: admin-tools, scripts en systeemutilities.
3 min leestijdAnnex A 8.19: Installatie van software op operationele systemen
Maatregel 8.19 van ISO 27001 Annex A eist beheerste software-installatie: geen adminrechten voor gebruikers, goedgekeurde software en beheerde uitrol.
3 min leestijdAnnex A 8.2: Speciale toegangsrechten
Maatregel 8.2 van ISO 27001 Annex A eist strikte beperking en beheer van beheerrechten en andere speciale toegangsrechten. Admin-accounts goed geregeld.
4 min leestijdAnnex A 8.20: Netwerkbeveiliging
Maatregel 8.20 van ISO 27001 Annex A eist dat netwerken en netwerkapparatuur worden beveiligd, beheerd en beheerst: firewall, wifi, beheertoegang en documentatie.
4 min leestijdAnnex A 8.21: Beveiliging van netwerkdiensten
Maatregel 8.21 van ISO 27001 Annex A eist dat beveiligingseisen aan netwerkdiensten (internet, VPN, wifi-beheer) zijn vastgesteld en in afspraken met leveranciers geborgd.
3 min leestijdAnnex A 8.22: Netwerksegmentatie
Maatregel 8.22 van ISO 27001 Annex A eist scheiding van netwerken in domeinen: gast, kantoor, servers en IoT gescheiden. Proportionele segmentatie voor het MKB.
3 min leestijdAnnex A 8.23: Webfiltering
Maatregel 8.23 van ISO 27001 Annex A eist beheersing van de toegang tot externe websites: blokkeren van kwaadaardige sites en risicocategorieën, transparant voor medewerkers.
3 min leestijdAnnex A 8.24: Gebruik van cryptografie
Maatregel 8.24 van ISO 27001 Annex A eist regels voor effectief gebruik van cryptografie en sleutelbeheer. Versleuteling in rust, onderweg en het beheer van sleutels.
4 min leestijdAnnex A 8.25: Veilige ontwikkelcyclus
Maatregel 8.25 van ISO 27001 Annex A eist regels voor veilige ontwikkeling van software en systemen over de hele levenscyclus. Security by design praktisch ingericht.
3 min leestijdAnnex A 8.26: Beveiligingseisen voor applicaties
Maatregel 8.26 van ISO 27001 Annex A eist dat beveiligingseisen worden bepaald bij het ontwikkelen én aanschaffen van applicaties. Van transacties tot inkoopchecklist.
3 min leestijdAnnex A 8.27: Veilige systeemarchitectuur en engineeringprincipes
Maatregel 8.27 van ISO 27001 Annex A eist vastgestelde principes voor veilig ontwerpen van systemen: defense in depth, least privilege, fail secure en zero trust.
3 min leestijdAnnex A 8.28: Veilig programmeren
Maatregel 8.28 van ISO 27001 Annex A eist toepassing van veilige codeerprincipes: code review, OWASP, afhankelijkhedenbeheer en de omgang met AI-gegenereerde code.
3 min leestijdAnnex A 8.29: Beveiligingstesten bij ontwikkeling en acceptatie
Maatregel 8.29 van ISO 27001 Annex A eist dat beveiligingstests in de ontwikkelcyclus zijn gedefinieerd en uitgevoerd: van pipeline-scans tot pentests en acceptatiecriteria.
3 min leestijdAnnex A 8.3: Beperking van toegang tot informatie
Maatregel 8.3 van ISO 27001 Annex A eist dat toegang tot informatie en systeemfuncties wordt beperkt conform het toegangsbeleid. Van mappenstructuur tot applicatierollen.
3 min leestijdAnnex A 8.30: Uitbestede ontwikkeling
Maatregel 8.30 van ISO 27001 Annex A eist regie op uitbestede systeemontwikkeling: eisen, eigendom, toetsing en bewijsvoering bij ontwikkelpartners en bureaus.
3 min leestijdAnnex A 8.31: Scheiding van ontwikkel-, test- en productieomgevingen
Maatregel 8.31 van ISO 27001 Annex A eist gescheiden ontwikkel-, test- en productieomgevingen: aparte toegang, geen productiedata in test en beheerste promotie.
3 min leestijdAnnex A 8.32: Wijzigingsbeheer
Maatregel 8.32 van ISO 27001 Annex A eist dat wijzigingen aan systemen en informatievoorziening via een beheerst proces lopen: impact, goedkeuring, test en terugvalplan.
3 min leestijdAnnex A 8.33: Testgegevens
Maatregel 8.33 van ISO 27001 Annex A eist dat testgegevens passend worden geselecteerd en beschermd: geen productiedata in testomgevingen, anonimiseren en opruimen.
3 min leestijdAnnex A 8.34: Bescherming van systemen tijdens audits en tests
Maatregel 8.34 van ISO 27001 Annex A eist dat audits en tests op productiesystemen gepland en afgestemd worden om verstoring en datablootstelling te voorkomen.
3 min leestijdAnnex A 8.4: Toegang tot broncode
Maatregel 8.4 van ISO 27001 Annex A eist beheer van lees- en schrijftoegang tot broncode, ontwikkeltools en softwarebibliotheken. Praktisch ingevuld met git-platforms.
3 min leestijdAnnex A 8.5: Veilige authenticatie
Maatregel 8.5 van ISO 27001 Annex A eist veilige authenticatietechnologie en -procedures passend bij het risico: MFA, veilige inlogprocedures en sessiebeheer.
3 min leestijdAnnex A 8.6: Capaciteitsbeheer
Maatregel 8.6 van ISO 27001 Annex A eist monitoring en planning van capaciteit: opslag, rekenkracht, netwerk en mensen. Zo voorkom je uitval door volgelopen systemen.
3 min leestijdAnnex A 8.7: Bescherming tegen malware
Maatregel 8.7 van ISO 27001 Annex A eist bescherming tegen malware, ondersteund door bewustzijn bij gebruikers. EDR, e-mailfiltering en de gelaagde aanpak uitgelegd.
4 min leestijdAnnex A 8.8: Beheer van technische kwetsbaarheden
Maatregel 8.8 van ISO 27001 Annex A eist tijdig zicht op en afhandeling van technische kwetsbaarheden: patchmanagement, scanning en prioritering uitgelegd.
4 min leestijdAnnex A 8.9: Configuratiebeheer
Maatregel 8.9 van ISO 27001 Annex A eist vastgestelde, gedocumenteerde en bewaakte configuraties: security baselines, hardening en het voorkomen van configuratiedrift.
4 min leestijdISO 27001 clausule 10: Verbetering
Clausule 10 van ISO 27001 eist continue verbetering en een sluitend proces voor afwijkingen en corrigerende maatregelen. De Act-fase van het ISMS uitgelegd.
4 min leestijdISO 27001 clausule 4: Context van de organisatie
Clausule 4 van ISO 27001 eist inzicht in interne en externe factoren, belanghebbenden, de ISMS-scope en het managementsysteem zelf. Uitleg per sub-clausule met audittips.
5 min leestijdISO 27001 clausule 5: Leiderschap
Clausule 5 van ISO 27001 eist aantoonbaar commitment van de directie, een vastgesteld beveiligingsbeleid en belegde rollen. Uitleg per sub-clausule met audittips.
4 min leestijdISO 27001 clausule 6: Planning
Clausule 6 van ISO 27001 bevat de kern van de norm: risicobeoordeling, risicobehandeling met de Verklaring van Toepasselijkheid, en meetbare beveiligingsdoelstellingen.
5 min leestijdISO 27001 clausule 7: Ondersteuning
Clausule 7 van ISO 27001 regelt de randvoorwaarden: middelen, competenties, bewustzijn, communicatie en documentbeheer. Uitleg per sub-clausule met audittips.
5 min leestijdISO 27001 clausule 8: Uitvoering
Clausule 8 van ISO 27001 eist dat de plannen uit clausule 6 daadwerkelijk worden uitgevoerd: operationele beheersing, periodieke risicobeoordeling en risicobehandeling in de praktijk.
4 min leestijdISO 27001 clausule 9: Evaluatie van de prestaties
Clausule 9 van ISO 27001 eist monitoring en meting, interne audits en de directiebeoordeling. De Check-fase van het ISMS, uitgelegd per sub-clausule.
4 min leestijdStappenplannen 7
Datalek melden: stappenplan binnen 72 uur
Een datalek met risico voor betrokkenen moet binnen 72 uur gemeld worden bij de Autoriteit Persoonsgegevens. Stappenplan: vaststellen, beperken, beoordelen, melden en leren.
5 min leestijdEen bedrijfscontinuïteitsplan opstellen in 6 stappen
Zo stel je een BCP op dat past bij het MKB: bedrijfsimpactanalyse, RTO en RPO per proces, uitwijkscenario's, en de koppeling met ISO 27001-maatregel 5.30.
5 min leestijdEen incidentresponsplan opstellen in 6 stappen
Zo stel je een incidentresponsplan op dat werkt onder druk: rollen, scenario's, communicatie, de 72-uurs datalekmelding en de jaarlijkse oefening.
5 min leestijdEen security awareness-programma opzetten in 5 stappen
Zo bouw je een awareness-programma dat gedrag verandert en aan ISO 27001 voldoet: doelen, jaarkalender, phishing-simulaties, meten en de meldcultuur.
5 min leestijdISO 27001 checklist: alles wat je moet regelen
Complete ISO 27001-checklist: van scope en risicoanalyse tot Verklaring van Toepasselijkheid en interne audit. Alle verplichte onderdelen op een rij, klaar om af te vinken.
7 min leestijdRisicoanalyse uitvoeren voor ISO 27001: stappenplan
Een risicoanalyse voor ISO 27001 doe je in zes stappen: methode vaststellen, risico's identificeren, analyseren, evalueren, behandelen en monitoren. Praktisch stappenplan met voorbeelden.
8 min leestijdScope bepalen voor ISO 27001: zo doe je dat
De scope bepaalt welk deel van je organisatie onder het ISMS valt. Een scherpe scope houdt het traject behapbaar. Stappenplan met voorbeelden en valkuilen.
5 min leestijdBegrippen 33
Wat is Annex A van ISO 27001?
Annex A is de bijlage van ISO 27001 met 93 beheersmaatregelen in vier hoofdstukken: organisatorisch, mensen, fysiek en technologisch. Uitleg over opbouw en gebruik.
4 min leestijdWat is de AVG?
De AVG is de Europese privacywet: grondslagen, rechten van betrokkenen, verantwoordingsplicht en boetes. De kernverplichtingen voor elk bedrijf op een rij.
4 min leestijdWat is de BIV-driehoek (beschikbaarheid, integriteit, vertrouwelijkheid)?
De BIV-driehoek (CIA-triad) is het fundament van informatiebeveiliging: beschikbaarheid, integriteit en vertrouwelijkheid. Wat elk begrip betekent en hoe je ermee werkt.
3 min leestijdWat is de Cyberbeveiligingswet?
De Cyberbeveiligingswet is de Nederlandse implementatie van NIS2: zorgplicht, meldplicht, registratieplicht en bestuurdersverantwoordelijkheid. De stand van zaken.
3 min leestijdWat is DORA?
DORA is de Europese verordening voor digitale weerbaarheid in de financiële sector, ook relevant voor ICT-leveranciers van financiële instellingen. De vijf pijlers uitgelegd.
3 min leestijdWat is een cyberverzekering en heb je er een nodig?
Een cyberverzekering dekt de kosten van cyberincidenten: respons, herstel, aansprakelijkheid en stilstand. Wat gedekt is, de polisvoorwaarden en de relatie met ISO 27001.
4 min leestijdWat is een datalek?
Een datalek is een beveiligingsincident waarbij persoonsgegevens verloren gaan of onrechtmatig worden verwerkt. Uitleg met voorbeelden, meldplicht en de relatie met ISO 27001.
4 min leestijdWat is een DDoS-aanval?
Een DDoS-aanval overspoelt een dienst met verkeer tot hij onbereikbaar wordt. Wie geraakt worden, welke bescherming realistisch is en wat je vooraf regelt.
3 min leestijdWat is een DPIA?
Een DPIA is de verplichte privacy-risicobeoordeling bij verwerkingen met hoog risico. Wanneer moet je er een uitvoeren, wat staat erin en hoe pak je hem aan?
4 min leestijdWat is een firewall?
Een firewall filtert netwerkverkeer op basis van regels: wat mag erin en eruit. Soorten (netwerk, host, cloud/NGFW), de basisregels en veelgemaakte fouten.
3 min leestijdWat is een functionaris gegevensbescherming (FG)?
De FG is de interne privacytoezichthouder die sommige organisaties verplicht moeten aanstellen. Wanneer verplicht, wat de rol inhoudt en het verschil met een privacy officer.
3 min leestijdWat is een ISMS?
Een ISMS (Information Security Management System) is het geheel van beleid, processen en maatregelen waarmee een organisatie informatiebeveiliging structureel beheerst. De kern van ISO 27001.
4 min leestijdWat is een passkey?
Passkeys vervangen wachtwoorden door cryptografische sleutels, ontgrendeld met vingerafdruk of gezicht: phishingbestendig en niet te lekken. Zo werkt de overstap.
3 min leestijdWat is een pentest?
Een pentest is een gecontroleerde aanval op je eigen systemen door ethische hackers. Soorten (black/grey/white box), kosten, en de rol binnen ISO 27001.
3 min leestijdWat is een SOC (Security Operations Center)?
Een SOC bewaakt de IT-omgeving doorlopend op aanvallen: mensen, processen en tooling (SIEM, EDR). Wanneer heeft het MKB er een nodig en wat kost een uitbesteed SOC?
3 min leestijdWat is een supply chain-aanval?
Bij een supply chain-aanval kom je binnen via een vertrouwde leverancier: een besmette update, een gekaapte MSP of een kwaadaardig softwarepakket. Zo verklein je het risico.
3 min leestijdWat is een verwerkersovereenkomst?
Een verwerkersovereenkomst is het wettelijk verplichte contract tussen verwerkingsverantwoordelijke en verwerker van persoonsgegevens. Wanneer nodig en wat erin moet.
3 min leestijdWat is een VPN?
Een VPN maakt een versleutelde tunnel tussen apparaat en netwerk: voor thuiswerkers naar kantoor of tussen vestigingen. Nut, grenzen en het verschil met ZTNA.
3 min leestijdWat is een wachtwoordmanager en waarom wil je er een voor het hele team?
Een wachtwoordmanager genereert en bewaart unieke sterke wachtwoorden achter één hoofdwachtwoord. Waarom hij onmisbaar is en hoe je hem zakelijk uitrolt.
3 min leestijdWat is ISO 22301 (bedrijfscontinuïteit)?
ISO 22301 is de certificeerbare norm voor business continuity management. Wat de norm eist, voor wie hij relevant is en de overlap met ISO 27001-maatregel 5.30.
3 min leestijdWat is ISO 27002?
ISO 27002 is de praktijkgids bij ISO 27001: uitgebreide implementatierichtlijnen per Annex A-maatregel. Het verschil tussen beide normen en wanneer je 27002 gebruikt.
3 min leestijdWat is ISO 27701 (privacymanagement)?
ISO 27701 breidt ISO 27001 uit met een certificeerbaar privacymanagementsysteem (PIMS): voor wie het zinvol is en wat het toevoegt aan AVG-compliance.
3 min leestijdWat is MFA (multifactorauthenticatie)?
MFA is inloggen met twee of meer bewijzen: iets dat je weet, hebt of bent. Waarom het de belangrijkste beveiligingsmaatregel is en welke vorm je kiest.
3 min leestijdWat is NEN 7510?
NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorg: ISO 27001 plus zorgspecifieke maatregelen. Voor wie hij verplicht is en hoe hij zich verhoudt tot ISO 27001.
3 min leestijdWat is NIS2?
NIS2 is de Europese richtlijn voor netwerk- en informatiebeveiliging die duizenden Nederlandse organisaties verplicht tot beveiligingsmaatregelen, meldplicht en bestuurdersverantwoordelijkheid.
6 min leestijdWat is OWASP en de OWASP Top 10?
OWASP is de open community voor applicatiebeveiliging; de Top 10 is de standaardlijst van webapplicatie-risico's die auditors en klanten als referentie gebruiken.
3 min leestijdWat is phishing?
Phishing is digitale oplichting waarbij aanvallers zich voordoen als een betrouwbare partij om inloggegevens of geld te stelen. Herkenning, varianten en maatregelen.
3 min leestijdWat is ransomware?
Ransomware is gijzelsoftware die bestanden versleutelt en losgeld eist, vaak gecombineerd met datadiefstal. Hoe een aanval verloopt en welke maatregelen echt helpen.
3 min leestijdWat is responsible disclosure (CVD)?
Responsible disclosure (coordinated vulnerability disclosure) laat melders kwetsbaarheden veilig bij je melden: waarom elke organisatie een CVD-beleid wil en wat erin staat.
3 min leestijdWat is shadow IT?
Shadow IT is alle software en dienstverlening die buiten het zicht van de organisatie om wordt gebruikt: van privé-Dropbox tot AI-tools. Risico's en de aanpak die werkt.
3 min leestijdWat is social engineering?
Social engineering is het manipuleren van mensen om beveiliging te omzeilen: van phishing en CEO-fraude tot de monteur bij de voordeur. Technieken en verdediging.
3 min leestijdWat is versleuteling (encryptie)?
Versleuteling maakt data onleesbaar zonder de juiste sleutel: in rust en onderweg. De basisbegrippen (symmetrisch, asymmetrisch, end-to-end) zonder wiskunde uitgelegd.
3 min leestijdWat is zero trust?
Zero trust is het beveiligingsprincipe 'nooit vertrouwen, altijd verifiëren': geen impliciet vertrouwen op basis van netwerklocatie. De principes en de MKB-vertaling.
3 min leestijdVeelgestelde vragen 10
AI-tools en ISO 27001: hoe ga je er veilig mee om?
ChatGPT en andere AI-tools op de werkvloer raken je ISMS: welke Annex A-maatregelen van toepassing zijn, de risico's en een werkbaar AI-gebruiksbeleid in 5 punten.
4 min leestijdHoeveel interne tijd kost ISO 27001?
De eerlijke urenraming voor ISO 27001: 150 tot 300 uur voor de trekker tijdens implementatie, 4 tot 8 uur per week in beheer, plus wat de rest van de organisatie kwijt is.
4 min leestijdIs ISO 27001 verplicht?
ISO 27001 is niet wettelijk verplicht, maar wordt in de praktijk vaak vereist door klanten, tenders en als invulling van wetgeving zoals NIS2. Lees wanneer je er niet omheen kunt.
4 min leestijdISO 27001 voor kleine bedrijven: haalbaar of overkill?
Kan een bedrijf van 5, 10 of 20 mensen ISO 27001 halen? Ja: de norm schaalt mee. Wat er anders is bij klein, de valkuilen en de realistische aanpak.
4 min leestijdWat is het verschil tussen een beveiligingsincident en een datalek?
Elk datalek is een incident, maar niet elk incident is een datalek: de definities, de beslisboom en waarom het onderscheid bepaalt of je binnen 72 uur moet melden.
3 min leestijdWat is het verschil tussen verwerkingsverantwoordelijke en verwerker?
De verantwoordelijke bepaalt doel en middelen van de verwerking, de verwerker werkt in opdracht: waarom de rolverdeling bepaalt wie wat moet regelen onder de AVG.
3 min leestijdWat is ISO 27001?
ISO 27001 is de internationale norm voor informatiebeveiliging. Lees wat de norm inhoudt, voor wie hij is, wat certificering oplevert en hoe een traject eruitziet.
7 min leestijdWat kost een datalek?
De kosten van een datalek voor het MKB: directe herstel- en onderzoekskosten, AVG-boetes, omzetverlies en reputatieschade, met de cijfers en de goedkoopste verzekering.
4 min leestijdWat kost ISO 27001-certificering?
De kosten van ISO 27001-certificering bestaan uit de certificerende instelling, tooling en eigen tijd. Reken op 3.000 tot 7.000 euro voor de audit; met consultant loopt het totaal op tot 40.000 euro.
6 min leestijdWie valt onder NIS2?
NIS2 geldt voor essentiële en belangrijke entiteiten in 18 sectoren, meestal vanaf 50 medewerkers of 10 miljoen omzet. Check of jouw organisatie eronder valt, ook via de keten.
4 min leestijdVergelijkingen 5
Eigen server of cloud: wat is veiliger?
On-premise of cloud vanuit beveiligingsoogpunt: waar de risico's echt zitten, wat het voor je ISO 27001-maatregelen betekent en de eerlijke afweging voor het MKB.
4 min leestijdISO 27001 en de AVG: hoe verhouden ze zich?
ISO 27001 en de AVG overlappen maar vervangen elkaar niet: de norm regelt beveiliging, de wet ook rechtmatigheid. Wat dekt het certificaat wel en niet af?
4 min leestijdISO 27001 vs. BIO: wat is het verschil?
De BIO is het verplichte beveiligingskader voor de Nederlandse overheid, gebouwd op ISO 27001/27002. Wat leveranciers aan de overheid moeten weten, inclusief BIO2.
4 min leestijdISO 27001 vs. SOC 2: welke heb je nodig?
ISO 27001 en SOC 2 vergeleken: certificaat versus rapport, Europa versus VS, kosten en doorlooptijd, en wanneer je welke (of beide) nodig hebt.
5 min leestijdNIS2 en ISO 27001: hoe verhouden ze zich?
ISO 27001 dekt het grootste deel van de NIS2-eisen af. Vergelijking van beide kaders: wat overlapt, wat NIS2 extra eist en waarom certificeren de slimste route naar naleving is.
6 min leestijdDocumenten & sjablonen 6
Een gebruiksreglement (acceptable use policy) opstellen in 5 stappen
Zo schrijf je gebruiksregels voor ICT die medewerkers echt lezen: apparaten, e-mail, delen, BYOD, AI-tools en privé-gebruik, kort en handhaafbaar.
4 min leestijdEen informatiebeveiligingsbeleid schrijven in 6 stappen
Zo schrijf je een informatiebeveiligingsbeleid dat aan ISO 27001 voldoet én leesbaar blijft: verplichte elementen, opbouw, lengte en de valkuilen.
5 min leestijdEen toegangsbeleid opstellen in 5 stappen
Zo schrijf je een toegangsbeleid dat ISO 27001 (5.15) vraagt: principes, rollenmodel, de levenscyclus van rechten en de reviewcyclus, in enkele pagina's.
4 min leestijdEen verwerkingsregister opstellen in 5 stappen
Zo stel je het AVG-verplichte verwerkingsregister op: welke verwerkingen, welke kolommen, waar haal je de informatie vandaan en hoe houd je het actueel.
5 min leestijdOn- en offboarding: de beveiligingschecklist
In- en uitdienst zijn de twee riskantste momenten voor informatiebeveiliging. De complete checklist voor beide, en de HR-IT-koppeling die alles laat werken.
4 min leestijdVerklaring van Toepasselijkheid opstellen: zo doe je dat
De Verklaring van Toepasselijkheid (VvT) is het kerndocument van ISO 27001: per Annex A-maatregel leg je vast of hij van toepassing is en waarom. Stappenplan voor een auditklare VvT.
6 min leestijdZelf aan de slag met ISO 27001?
De portal begeleidt je stap voor stap, met alle sjablonen en de implementatiecoach.