Direct antwoord
Annex A-maatregel 5.24 eist dat incidentbeheer is gepland en voorbereid vóórdat het nodig is: een gedocumenteerd proces, toegewezen rollen en verantwoordelijkheden, een laagdrempelig meldkanaal voor medewerkers en communicatielijnen naar directie, klanten en autoriteiten. De maatregelen 5.25 tot en met 5.28 bouwen hierop voort.
Annex A-maatregel 5.24 van ISO 27001, “Information security incident management planning and preparation”, eist dat het incidentproces staat vóór het eerste echte incident. Tijdens een crisis improviseren kost uren die je niet hebt, zeker met de 72-uurs meldplicht voor datalekken.
Wat eist de maatregel?
Een vastgesteld incidentbeheerproces met: gedefinieerde rollen en verantwoordelijkheden (wie coördineert, wie beslist, wie communiceert), procedures voor melden, beoordelen, reageren en registreren, meldkanalen die iedereen kent, en afstemming met externe partijen zoals leveranciers, autoriteiten en waar nodig forensische expertise.
Zo vul je hem in
- Schrijf een compacte incidentprocedure: melden, beoordelen (5.25), reageren (5.26), leren (5.27), met per stap wie en hoe. Enkele pagina’s volstaan.
- Benoem het incidentteam: een coördinator plus vervangers, met mandaat om systemen te isoleren en externe hulp in te schakelen. Vermeld bereikbaarheid buiten kantoortijden.
- Maak melden makkelijk: één bekend kanaal (mailadres, telefoonnummer of knop in de portal), en een cultuur waarin melden wordt gewaardeerd, ook bij eigen fouten.
- Bereid de communicatie voor: contactgegevens van de AP, cyberverzekeraar, IT-partner en forensisch specialist bij de hand; conceptteksten voor klantcommunicatie schelen kostbare tijd.
- Oefen jaarlijks: een korte tabletop-oefening toont de gaten die op papier onzichtbaar blijven.
Waar let de auditor op?
De auditor vraagt een willekeurige medewerker: “je klikt op een phishinglink, wat doe je?” en toetst het antwoord tegen de procedure. Verder: is het proces belegd, zijn er registraties van eerdere incidenten en is er bewijs van voorbereiding (oefening, actuele contactlijst)? Nul geregistreerde incidenten in een jaar wordt gelezen als een meldproces dat niet werkt, niet als perfecte beveiliging.
Zo werkt dit in Control One
In de portal zie je per normeis welke maatregelen, documenten en bewijsstukken eraan gekoppeld zijn, met de status erbij.
Veelgestelde vragen
Wat moet er minimaal in een incidentprocedure staan?
Hoe medewerkers melden (kanaal, wat te melden), wie beoordeelt en beslist (incidentcoördinator), de stappen van beheersing tot herstel, wanneer en hoe autoriteiten en betrokkenen worden geïnformeerd (AP binnen 72 uur bij een meldplichtig datalek), en hoe het incident wordt geregistreerd en geëvalueerd.
Moet incidentrespons geoefend worden?
De maatregel vraagt om voorbereiding, en een oefening is daarvan het sterkste bewijs. Een jaarlijkse tabletop-oefening van een uur (bijvoorbeeld een ransomware- of datalekscenario doorlopen) is voor het MKB haalbaar en leert meer dan elke papieren procedure.