Direct antwoord
Annex A-maatregel 5.35 eist dat de aanpak van informatiebeveiliging met geplande tussenpozen, en bij significante wijzigingen, onafhankelijk wordt beoordeeld: door mensen die niet verantwoordelijk zijn voor wat ze toetsen. Invulling kan via de interne audit (mits objectief belegd), een externe review, pentests of een combinatie. Het doel: een blik die niet gekleurd is door het eigen werk.
Annex A-maatregel 5.35 van ISO 27001, “Independent review of information security”, eist een frisse, onafhankelijke blik op de beveiligingsaanpak. Wie zijn eigen werk beoordeelt, ziet de gaten niet die een buitenstaander direct opvallen.
Wat eist de maatregel?
De aanpak van informatiebeveiliging (doelstellingen, beleid, processen en maatregelen) wordt met geplande tussenpozen onafhankelijk beoordeeld, en ook wanneer significante wijzigingen optreden (reorganisatie, migratie, groot incident). De beoordelaars zijn onafhankelijk van het beoordeelde gebied; de uitkomsten gaan naar de directie en leiden waar nodig tot corrigerende maatregelen.
Zo vul je hem in
- Borg objectiviteit in de interne audit: laat het ISMS auditen door iemand die het niet beheert; in het MKB is een externe interne-auditor de gangbare en robuuste oplossing.
- Voeg technische toetsing toe: een periodieke pentest of vulnerability-scan door een externe partij beoordeelt onafhankelijk of de technische maatregelen werken.
- Plan ook bij wijzigingen: na een grote migratie, fusie of een ernstig incident een extra beoordeling inlassen in plaats van wachten op de jaarcyclus.
- Sluit de cirkel: bevindingen rapporteren aan de directie, omzetten in acties en meenemen in de directiebeoordeling.
Waar let de auditor op?
De certificerende auditor kijkt wie de beoordelingen heeft uitgevoerd en hoe onafhankelijk die was: een interne audit uitgevoerd door de opsteller van het beleid is een klassieke non-conformiteit. Verder: zijn de bevindingen opgevolgd, of verdwenen pentestrapporten met kritieke bevindingen in een la?
Zo werkt dit in Control One
In de portal zie je per normeis welke maatregelen, documenten en bewijsstukken eraan gekoppeld zijn, met de status erbij.
Veelgestelde vragen
Is de interne audit voldoende voor deze maatregel?
Grotendeels, mits de auditor onafhankelijk is van het gebied dat hij toetst: de ISMS-beheerder mag niet zijn eigen ISMS auditen. In het MKB wordt daarom vaak een externe partij ingehuurd voor de interne audit, wat 5.35 meteen sterk invult.
Tellen pentests mee als onafhankelijke beoordeling?
Ja, als onderdeel: een pentest beoordeelt onafhankelijk de technische beveiliging. De maatregel vraagt breder ook naar de aanpak: beleid, processen en de werking van het ISMS. Een combinatie van objectieve audit plus periodieke pentest dekt beide kanten.