Direct antwoord
Annex A-maatregel 5.32 eist dat de organisatie procedures heeft om intellectuele-eigendomsrechten te respecteren: alleen legitiem verkregen software met geldige licenties gebruiken, licentievoorwaarden naleven (aantal gebruikers, gebruiksdoel) en ook rechten van derden op content, beelden en code respecteren. De praktische kern is een licentieoverzicht gekoppeld aan het assetregister.
Annex A-maatregel 5.32 van ISO 27001, “Intellectual property rights”, eist dat de organisatie de intellectuele-eigendomsrechten van anderen aantoonbaar respecteert. Een licentie-audit van een grote softwareleverancier kan zonder licentiebeheer een kostbare verrassing worden.
Wat eist de maatregel?
Procedures om naleving te borgen van eisen rond intellectueel eigendom en het gebruik van gelicentieerde producten: software alleen uit legitieme bronnen, licentievoorwaarden bewaakt (aantallen, gebruiksdoel), bewijs van eigendom bewaard, en beleid voor het correct verwijderen of overdragen bij einde gebruik.
Zo vul je hem in
- Houd een licentieoverzicht bij: per software of dienst het aantal licenties, het aantal gebruikers en de looptijd; koppel het aan het assetregister (5.9). Cloudabonnementen maken dit eenvoudiger, maar tel wel de accounts na.
- Beperk installatie: medewerkers zonder adminrechten kunnen geen ongeautoriseerde software installeren; nieuwe tooling loopt via het aanschafproces.
- Denk breder dan software: stockfoto’s, fonts, teksten en code van derden hebben ook rechten; spreek af welke bronnen zijn toegestaan voor marketing en ontwikkeling.
- Ruim op bij vertrek en afloop: licenties heractiveren of opzeggen bij vertrek van medewerkers en einde van projecten voorkomt zowel kosten als schendingen.
Waar let de auditor op?
De auditor vergelijkt geïnstalleerde en gebruikte software met het licentieoverzicht: meer gebruikers dan licenties is de snelle bevinding. Verder: adminrechten waarmee iedereen alles kan installeren, en het ontbreken van afspraken over beeld- en contentgebruik. Een strak abonnementsoverzicht met periodieke accounttelling dekt voor het MKB het grootste deel af.
Zo werkt dit in Control One
In de portal zie je per normeis welke maatregelen, documenten en bewijsstukken eraan gekoppeld zijn, met de status erbij.
Veelgestelde vragen
Waarom staat intellectueel eigendom in een beveiligingsnorm?
Licentieschendingen zijn een juridisch en financieel risico (claims, boetes na een licentie-audit van een leverancier), en illegale software is bovendien een beveiligingsrisico: geen updates, vaak besmette bronnen. Het raakt daarmee zowel compliance als beveiliging.
Hoe zit het met open source en AI-gegenereerde content?
Open-sourcelicenties stellen ook eisen (naamsvermelding, doorlevering onder dezelfde licentie); breng in beeld welke licenties je gebruikt in producten die je uitlevert. Voor AI-gegenereerde content en code geldt: controleer de gebruiksvoorwaarden van de tool en wees terughoudend met het claimen van exclusieve rechten.