Control One
Normeis ISO 27001

Annex A 5.29: Informatiebeveiliging tijdens een verstoring

3 min leestijd Bijgewerkt op 14 juli 2026

Direct antwoord

Annex A-maatregel 5.29 eist dat de organisatie plant hoe informatiebeveiliging op een passend niveau blijft tijdens een verstoring: een storing, brand, cyberaanval of andere crisis. Juist onder druk sneuvelen beveiligingsregels ('zet alles maar even open'); de maatregel eist dat continuïteitsplannen expliciet beschrijven welke beveiligingseisen ook in noodsituaties overeind blijven.

Annex A-maatregel 5.29 van ISO 27001, “Information security during disruption”, adresseert een klassiek risico: tijdens een crisis gaat alle aandacht naar doordraaien, en wordt beveiliging het eerste slachtoffer. Noodverbanden als gedeelde wachtwoorden en opengezette toegang overleven vaak de crisis zelf.

Wat eist de maatregel?

De organisatie plant hoe informatiebeveiliging op een passend niveau wordt gehandhaafd tijdens verstoringen: welke beveiligingseisen blijven onverkort gelden, welke mogen tijdelijk versoepeld worden en onder wiens gezag, en hoe wordt de normale situatie hersteld.

Zo vul je hem in

  1. Neem beveiliging op in continuïteitsplannen: elk noodscenario (systeemuitval, pand onbruikbaar, cyberaanval) beschrijft ook de beveiligingskant: toegang tot uitwijkvoorzieningen, omgang met gegevens in tijdelijke werkwijzen, communicatiekanalen.
  2. Regel de noodbevoegdheid: wie mag tijdens een crisis afwijken van beveiligingsprocedures, en elke afwijking wordt gelogd zodat hij achteraf teruggedraaid kan worden.
  3. Plan het herstel expliciet: na de verstoring worden noodtoegangen ingetrokken, tijdelijke oplossingen ontmanteld en wachtwoorden die breder gedeeld zijn vervangen. Maak er een vaste afsluitchecklist van.
  4. Neem het mee in oefeningen: toets bij continuïteits- of incidentoefeningen ook of de beveiligingsafspraken onder druk werkbaar zijn.

Waar let de auditor op?

De auditor legt de continuïteitsplannen naast de beveiligingseisen: is erover nagedacht, of stopt het plan bij “iedereen werkt vanuit huis”? Als er recent een verstoring is geweest, wordt die nagelopen: welke noodverbanden zijn er gelegd en zijn ze aantoonbaar weer opgeruimd? Dat laatste is waar het in de praktijk meestal misgaat.

Zo werkt dit in Control One

In de portal zie je per normeis welke maatregelen, documenten en bewijsstukken eraan gekoppeld zijn, met de status erbij.

Bekijk maatregelenbeheer

Veelgestelde vragen

Wat betekent deze maatregel concreet voor noodprocedures?

Beschrijf in continuïteits- en noodplannen ook de beveiligingskant: wie mag in noodsituaties van procedures afwijken en hoe wordt dat geregistreerd, hoe blijven tijdelijke werkwijzen (uitwijklocatie, papieren proces) beveiligd, en hoe wordt na afloop teruggekeerd naar de normale situatie inclusief het intrekken van noodtoegangen.

Wat is het verschil met maatregel 5.30?

5.29 gaat over het handhaven van beveiliging tijdens elke verstoring; 5.30 gaat specifiek over de ICT-gereedheid voor bedrijfscontinuïteit: kunnen de systemen zelf tijdig hersteld of overgenomen worden.