Valuta CAD
Canadese certificeringsinstelling geaccrediteerd door de Standards Council of Canada

Complade

ISO 27001: eisen, beheersmaatregelen en auditbewijs

Een Nederlandse gids voor het begrijpen van uw ISMS en het voorbereiden van bewijs voor een onafhankelijke audit.

Hoofdstuk 4 — Context

Bepaal relevante interne en externe factoren, belanghebbenden en hun eisen. Leg de grenzen, activiteiten en afhankelijkheden van de ISMS-scope vast. Onderbouw waarom de scope past bij uw organisatie en diensten.

Hoofdstuk 5 — Leiderschap

De directie toont betrokkenheid, stelt beleid vast en wijst verantwoordelijkheden toe. Bewijs omvat goedgekeurd beleid, toewijzing van rollen en aantoonbare ondersteuning van informatiebeveiliging.

Hoofdstuk 6 — Planning

Bepaal en behandel informatiebeveiligingsrisico’s met een consistente methode. Documenteer acceptatiecriteria, risico-eigenaren, behandelingskeuzes, doelstellingen en de verklaring van toepasselijkheid. Motiveer welke beheersmaatregelen nodig zijn en waarom maatregelen worden uitgesloten.

Hoofdstuk 7 — Ondersteuning

Zorg voor middelen, competentie, bewustzijn, communicatie en beheerste documentatie. Toon aan wie welke taken mag uitvoeren, hoe competentie is vastgesteld en hoe relevante documenten worden goedgekeurd en bijgewerkt.

Hoofdstuk 8 — Uitvoering

Voer de geplande processen, risicobeoordelingen en risicobehandeling uit. Beheers wijzigingen en uitbestede processen. Gebruik registraties om te laten zien dat afspraken in de praktijk worden toegepast.

Hoofdstuk 9 — Prestatie-evaluatie

Monitor en meet de prestaties van het ISMS. Voer interne audits en directiebeoordelingen uit. Bewijs omvat auditprogramma’s, resultaten, beslissingen, monitoring en de opvolging van vastgestelde acties.

Hoofdstuk 10 — Verbetering

Reageer op afwijkingen met correctie, analyse van de oorzaak en corrigerende maatregelen. Beoordeel de doeltreffendheid en verbeter het ISMS voortdurend. Het sluiten van een actie vraagt meer dan alleen een bijgewerkt document.

Bijlage A — 93 beheersmaatregelen

  • Organisatorische maatregelen: onder meer beleid, rollen, leveranciers, cloudgebruik, incidenten en continuïteit.
  • Mensgerichte maatregelen: onder meer screening, arbeidsvoorwaarden, bewustwording en afspraken bij vertrek of functiewijziging.
  • Fysieke maatregelen: onder meer toegang tot locaties, bescherming van apparatuur en veilige werkruimtes.
  • Technologische maatregelen: onder meer toegangsbeheer, authenticatie, kwetsbaarheden, logging, netwerken en veilige ontwikkeling.

Bewijs dat een auditor kan beoordelen

Combineer beleid en procedures met registraties van daadwerkelijke uitvoering: toegangsreviews, wijzigingsregistraties, hersteltests, training, leveranciersbeoordelingen en incidentafhandeling. De gekozen steekproeven moeten passen bij de scope en risico’s.

Deze gids vervangt de officiële ISO/IEC 27001-norm niet. De uitgebreide Engelstalige gids op deze website bevat aanvullende control-by-control-uitleg en auditvoorbeelden.

Uitgebreid Engelstalig naslagwerk met aanvullende auditvoorbeelden