Control One
Normeis ISO 27001

Annex A 8.7: Bescherming tegen malware

4 min leestijd Bijgewerkt op 14 juli 2026

Direct antwoord

Annex A-maatregel 8.7 eist bescherming tegen malware, gecombineerd met gebruikersbewustzijn: detectie en preventie op alle eindpunten (moderne EDR boven klassieke antivirus), filtering van e-mail en web als belangrijkste besmettingsroutes, beperking van wat gebruikers kunnen installeren, actuele patches (8.8) en een geoefende reactie op besmettingen inclusief herstel via back-ups.

Annex A-maatregel 8.7 van ISO 27001, “Protection against malware”, adresseert het bekendste risico van allemaal, met ransomware als duurste variant. De norm vraagt nadrukkelijk om techniek én gedrag samen.

Wat eist de maatregel?

Bescherming tegen malware wordt geïmplementeerd en ondersteund door passend gebruikersbewustzijn: detectie- en herstelsoftware op de systemen, beheersing van software-installatie (8.19), filtering van de belangrijkste besmettingsroutes, procedures voor de omgang met besmettingen, en herstelvoorzieningen.

Zo vul je hem in

  1. Dek alle eindpunten: centraal beheerde EDR of ten minste goed geconfigureerde ingebouwde bescherming op elke laptop, server en waar mogelijk telefoon, met een dashboard dat de dekking toont.
  2. Filter de aanvoer: e-mailfiltering (bijlagen, links, spoofing-bescherming via SPF/DKIM/DMARC) en webfiltering (8.23) vangen het gros vóór de gebruiker het ziet.
  3. Beperk de uitvoering: gebruikers zonder adminrechten, alleen goedgekeurde software (8.19), macro’s uit onbekende bron geblokkeerd.
  4. Bereid de respons voor: een besmetting is een incident (5.26): isoleren, onderzoeken via de EDR, herstellen vanaf schone back-ups; oefen het ransomware-scenario in de jaarlijkse tabletop (5.24).
  5. Houd gebruikers scherp: phishing- en malwareherkenning als vast awareness-onderwerp (6.3).

Waar let de auditor op?

De auditor wil dekking en werking zien: het EDR-dashboard (staat álles erin?), de e-mailfilterinstellingen en de afhandeling van de laatste malware-melding. De klassieke bevindingen: servers of die ene oude machine zonder bescherming, meldingen die niemand opvolgt, en een organisatie die blind vaart op de filtering zonder te weten wat erdoorheen komt.

Zo werkt dit in Control One

In de portal zie je per normeis welke maatregelen, documenten en bewijsstukken eraan gekoppeld zijn, met de status erbij.

Bekijk maatregelenbeheer

Veelgestelde vragen

Is de ingebouwde beveiliging van het besturingssysteem voldoende?

Moderne ingebouwde bescherming (zoals Microsoft Defender) is een serieuze basis, mits centraal beheerd en goed geconfigureerd. De stap naar EDR (detectie en respons op gedrag, met centrale zichtbaarheid) is voor organisaties met iets om te beschermen de huidige standaard; bij een incident wil je kunnen zien wat er is gebeurd.

Wat is de belangrijkste maatregel tegen ransomware?

Er is geen enkele: het is de combinatie van MFA (binnenkomen bemoeilijken), patches (8.8), EDR (detecteren), beperkte rechten (verspreiding beperken) en vooral een offline of onveranderbare back-up (8.13) met geteste hersteltijd. De back-up bepaalt of ransomware een ramp of een vervelende week wordt.