Direct antwoord
Annex A is de bijlage van ISO 27001 met 93 beheersmaatregelen (controls), verdeeld over vier hoofdstukken: organisatorische maatregelen (37), mensgerichte maatregelen (8), fysieke maatregelen (14) en technologische maatregelen (34). Per maatregel bepaal je op basis van je risicoanalyse of hij van toepassing is; die keuze leg je vast in de Verklaring van Toepasselijkheid.
Annex A is de bijlage van ISO 27001 met alle beheersmaatregelen (in het Engels: controls) waaruit een organisatie kiest om haar informatierisico’s af te dekken. Sinds de 2022-versie van de norm bevat Annex A 93 maatregelen, verdeeld over vier hoofdstukken.
De vier hoofdstukken
| Hoofdstuk | Aantal | Voorbeelden |
|---|---|---|
| A.5 Organisatorisch | 37 | Beleid, rollen, leveranciersbeheer, incidentmanagement |
| A.6 Mensen | 8 | Screening, arbeidsvoorwaarden, bewustwording, thuiswerken |
| A.7 Fysiek | 14 | Toegang tot panden, clear desk, apparatuurbeveiliging |
| A.8 Technologisch | 34 | Toegangsrechten, versleuteling, back-ups, logging, ontwikkeling |
Hoe gebruik je Annex A?
Annex A is een keuzemenu, geen verplichte lijst. De route: je voert eerst een risicoanalyse uit, kiest maatregelen om die risico’s te behandelen, en loopt daarna heel Annex A langs om te controleren of je niets over het hoofd ziet. Per maatregel leg je in de Verklaring van Toepasselijkheid vast of hij van toepassing is, waarom, en wat de status is. Uitsluiten mag, mits goed onderbouwd.
Annex A is het halve werk
Een veelgemaakte denkfout is dat ISO 27001 alleen over Annex A gaat. De clausules 4 tot en met 10 van de norm zelf (context, leiderschap, risicobeoordeling, ondersteuning, uitvoering, evaluatie, verbetering) zijn net zo verplicht en vormen het managementsysteem waarbinnen de maatregelen leven. De auditor toetst beide even zwaar.
Zo werkt dit in Control One
In de portal staat bij elk onderdeel uitleg in gewone taal, precies op het moment dat je het nodig hebt.
Veelgestelde vragen
Moet je alle 93 maatregelen implementeren?
Nee. Je beoordeelt per maatregel of hij van toepassing is op jouw organisatie en risico's. Uitsluitingen zijn toegestaan, mits onderbouwd in de Verklaring van Toepasselijkheid. In de praktijk is het merendeel voor de meeste organisaties wel van toepassing.
Wat veranderde er in Annex A bij de 2022-versie?
Het aantal maatregelen ging van 114 (in 14 hoofdstukken) naar 93 (in 4 hoofdstukken). Maatregelen zijn samengevoegd en er kwamen 11 nieuwe bij, onder meer over dreigingsinformatie, cloudbeveiliging en veilige configuratie.
Wat is het verschil tussen Annex A en ISO 27002?
Annex A geeft de maatregelen als beknopte lijst; ISO 27002 is een aparte richtlijn die per maatregel uitgebreide implementatie-uitleg geeft. ISO 27002 is niet certificeerbaar maar wel een nuttig naslagwerk.