
ISO 27001-checklist: wat je leverancier levert, en wat van jou blijft
De meeste checklists op internet zijn geschreven door partijen die je willen certificeren. Deze is geschreven vanaf de andere kant: welke maatregelen komen uit je IT, wie levert ze, en welk bewijs vraagt een auditor er later bij.
Annex A van ISO 27001:2022 telt 93 maatregelen in vier thema’s. Een deel daarvan is techniek en ligt dus bij degene die je IT beheert; de rest is beleid en blijft bij jou.
Een leverancier kan je niet certificeren en kan de norm ook niet voor je afvinken. Wat hij wel kan: de technische maatregelen leveren én het bewijs waarmee jij ze aantoont.
Begin bij het bewijs en niet bij de maatregel. Een maatregel die werkt maar niets vastlegt, bestaat voor een auditor niet.
Wat deze checklist wel en niet is
ISO/IEC 27001 is een norm, en een norm kun je laten toetsen. Dat toetsen doet een geaccrediteerde certificerende instelling, en niemand anders. Wij zijn dat niet en worden dat niet; wat volgt is dus geen certificeringstraject maar een werklijst.
Wel de reden dat we weten waar een auditor naar kijkt: dit bedrijf is zelf ISO 27001-, ISO 9001- en ISO 14001-gecertificeerd. Dat zegt iets over hoe wij werken en niets over hoe jij aan de norm voldoet, een certificaat is niet van ons over te nemen.
Annex A van de versie van 2022 telt 93 maatregelen, verdeeld over vier thema’s: organisatorisch, mensen, fysiek en technologisch. Die laatste groep is waar je IT-leverancier zit. Dit stuk gaat over die groep, en over de scheidslijn eromheen.
De maatregelen die bij je IT-leverancier liggen
Toegang en identiteit. Wie mag waarbij, en hoe raakt iemand dat weer kwijt. Dat is niet één maatregel maar een keten: het aanmaken van een account, de rechten eraan, de verhoogde rechten apart, en het intrekken bij vertrek. Die laatste stap is de meest gemiste, een medewerker die weg is en wiens account nog leeft, is een bevinding die je op de dag van de audit niet meer repareert.
Sterke authenticatie. MFA op alles wat van buiten bereikbaar is, en voorwaardelijke toegang voor de rest. Een wachtwoordbeleid zonder tweede factor haalt de norm niet meer.
Logging en monitoring. Vastleggen wat er gebeurt, lang genoeg bewaren, en er iets mee doen. Dit is de maatregel waar de meeste organisaties op stranden: er wordt wel gelogd, maar niemand kan achteraf laten zien wát er is gelogd en hoe lang het er stond.
Back-up die een aanval overleeft. Niet alleen dat er een kopie is, maar dat die kopie niet te wijzigen is door wie de omgeving binnenkomt, en dat een terugzetting aantoonbaar is getest.
Versleuteling en sleutelbeheer. Versleutelen is het makkelijke deel. De vraag die een auditor stelt gaat over de sleutels: wie beheert ze, waar staan ze, en wat gebeurt er als die persoon er niet is.
Kwetsbaarheden en patchen. Weten wat je hebt, weten wat eraan mankeert, en een tempo kunnen aantonen waarin dat wordt opgelost.
Scheiding in het netwerk. Dat een gast, een werkplek en een betaalautomaat op hetzelfde netwerk binnenkomen en in verschillende hoeken terechtkomen.
De maatregelen die van jou blijven
Dit deel is niet uit te besteden, en dat is geen onwil maar de opzet van de norm. Een auditor stelt deze vragen aan de directie en niet aan de leverancier.
De scope. Wat valt er binnen je managementsysteem en wat niet. Dit is de eerste vraag van elke audit en de enige die je zelf moet kunnen verdedigen, want hij bepaalt de waarde van je hele certificaat.
De risicobeoordeling en de verklaring van toepasselijkheid. Welke van de 93 maatregelen je toepast, welke niet, en waarom niet. Een leverancier kan aandragen wat er technisch speelt; de afweging blijft van jou.
Beleid, directiebeoordeling en interne audit. De norm vraagt dat de leiding er met enige regelmaat naar kijkt en dat vastlegt. Dat is werk van een uur per kwartaal dat bijna altijd wordt overgeslagen en bijna altijd een bevinding oplevert.
Mensen. Bewustwording, afspraken bij indiensttreding, wat er gebeurt bij vertrek. Techniek dekt dit niet af.
Leveranciersbeheer. Ook wij zijn voor jou een leverancier. Dat je ons beoordeelt en dat vastlegt, hoort in jouw systeem te zitten, daar helpen wij aan mee door de vragenlijst te beantwoorden, maar het oordeel is van jou.
Wat wij hierin doen, en wat niet
Wat wij doen. De technische maatregelen hierboven inrichten en beheren, en het bewijs opleveren waarmee jij ze aantoont: welke rechten er staan, wat er wordt gelogd en hoe lang, wanneer een herstel voor het laatst is getest, hoe snel er wordt gepatcht. Dat bewijs is het halve werk van een audit en het is precies het deel dat niemand achteraf kan verzinnen.
Wat wij niet doen. Wij certificeren niemand en wij zijn geen auditor. Wij stellen je scope niet vast, wij keuren je verklaring van toepasselijkheid niet goed en wij geven geen verklaring af dat je aan de norm voldoet. Dat is werk van een geaccrediteerde certificerende instelling, en dat hoort daar ook te blijven: een partij die je omgeving inricht en vervolgens zichzelf beoordeelt, is precies wat de norm wil voorkomen.
Vragen die we hierover krijgen
De vier die het vaakst terugkomen.
Kunnen jullie ons ISO 27001-certificeren?
Nee. Certificeren doet een geaccrediteerde certificerende instelling en niemand anders; wij zijn dat niet. Wij richten de technische maatregelen in en leveren het bewijs waarmee je ze aantoont. Wij zijn zelf ISO 27001-, ISO 9001- en ISO 14001-gecertificeerd, maar een certificaat is niet van ons over te nemen.
Is deze checklist genoeg om de audit door te komen?
Nee, en dat is met opzet. Hij dekt de technologische maatregelen uit Annex A, de kant die uit je IT komt. De scope, de risicobeoordeling, de verklaring van toepasselijkheid, het beleid en de interne audit blijven van jou, en daar begint een auditor mee.
Onze klant vraagt of wij ISO 27001 hebben. Wat sturen we?
Als je het niet hebt: stuur niet wat je niet hebt. Wat wel werkt is laten zien welke maatregelen er staan en welk bewijs daarbij hoort. In de meeste vragenlijsten is dat voldoende, want de vraag gaat zelden echt over het certificaat en bijna altijd over de maatregelen erachter.
Wij zijn met twintig mensen. Is dit haalbaar?
De norm schaalt mee: de scope bepaalt de omvang, niet het aantal medewerkers. Wat niet meeschaalt is het papierwerk eromheen, en dat is waar kleine organisaties op vastlopen. Begin bij het bewijs dat je al hebt liggen in je IT; dat scheelt meer dan een sjabloon.
Verder lezen
De maatregelen uit deze checklist, elk apart uitgewerkt.
Zullen we kijken wat er bij jullie al staat?
Vertel welke norm er speelt of welke vragenlijst er binnenkwam. We lopen de technische kant door, zeggen wat je vandaag al kunt aantonen en wat er ontbreekt.
Praktische IT-kennis in je inbox
Nieuwe gidsen over beheer, beveiliging en de werkplek, geschreven door de mensen die het werk doen. Geen verkooppraat, en afmelden kan met één klik.