Direct antwoord
Annex A-maatregel 5.6 eist dat de organisatie contact onderhoudt met speciale belangengroepen en professionele beveiligingsforums, zodat kennis over dreigingen, kwetsbaarheden en best practices actueel blijft. Voor het MKB volstaan concrete abonnementen: NCSC-adviezen, het Digital Trust Center, leveranciers-securitybulletins en een relevante branche- of vakcommunity.
Annex A-maatregel 5.6 van ISO 27001, “Contact with special interest groups”, eist dat de organisatie aangesloten blijft op de beveiligingswereld buiten de eigen muren. Dreigingen en best practices veranderen continu; wie geen kennis van buiten haalt, loopt structureel achter.
Wat eist de maatregel?
Onderhoud contacten met belangengroepen, beveiligingsforums en professionele verenigingen, met als doel: tijdig op de hoogte zijn van relevante dreigingen en kwetsbaarheden, toegang hebben tot specialistisch advies, en best practices kunnen uitwisselen.
Zo vul je hem in
- Abonneer op de basisbronnen: de beveiligingsadviezen van het NCSC, de nieuwsbrief van het Digital Trust Center (gericht op het MKB) en de securitybulletins van je belangrijkste leveranciers (Microsoft, hostingpartij, kritische SaaS).
- Sluit aan bij de sector: een ISAC, branchevereniging of vakcommunity waar sectorspecifieke dreigingen worden gedeeld.
- Maak er een routine van: beleg wie de bronnen volgt en hoe relevante adviezen tot actie leiden, bijvoorbeeld als vast punt in het IT-overleg met een korte registratie.
Waar let de auditor op?
De auditor vraagt welke bronnen de organisatie volgt en, belangrijker, naar een voorbeeld waarin externe informatie tot actie leidde: een advies dat tot een spoedpatch leidde, een phishingwaarschuwing die intern is doorgezet. Een lijstje abonnementen zonder aantoonbare opvolging is de valkuil; één concreet doorleefd voorbeeld overtuigt.
Zo werkt dit in Control One
In de portal zie je per normeis welke maatregelen, documenten en bewijsstukken eraan gekoppeld zijn, met de status erbij.
Veelgestelde vragen
Wat telt als speciale belangengroep?
Beveiligingscommunity's en kennisbronnen buiten de eigen organisatie: het NCSC en Digital Trust Center, ISAC's per sector, brancheverenigingen met securitywerkgroepen, leveranciersforums en vakplatforms. Het gaat om structurele kennistoevoer, niet om incidentele Google-searches.
Is een nieuwsbriefabonnement genoeg?
Als de informatie ook echt landt: iemand moet de adviezen lezen, beoordelen op relevantie en er actie op nemen. Leg die routine vast, bijvoorbeeld als vast agendapunt in het IT- of securityoverleg.