ISO 27001 biedt kleinere bedrijven een gestructureerde manier om de IT-beveiliging te beheren: identificeren wat u beschermt, beoordelen wat er mis kan gaan en controles instellen om dit te stoppen. Certificering is het resultaat, maar de echte waarde zit hem in het beveiligingsbeheersysteem dat u bouwt om dat doel te bereiken. Deze gids behandelt de zes stappen, realistische tijdlijnen en de fouten die mensen vertragen.
ISO 27001 is de internationale standaard voor informatiebeveiligingsbeheersystemen (ISMS). Het biedt een raamwerk voor de manier waarop een organisatie informatiebeveiligingsrisico's identificeert, beoordeelt en beheert. Het behalen van de certificering betekent dat een geaccrediteerde externe auditor heeft geverifieerd dat uw ISMS voldoet aan de vereisten van de norm.
De standaard bestaat uit twee hoofdonderdelen. De belangrijkste clausules (4 tot en met 10) hebben betrekking op governance: leiderschapsbetrokkenheid, methodologie voor risicobeoordeling, doelstellingen, documentatie en managementbeoordeling. Bijlage A bevat 93 controles over vier thema's: organisatorisch, menselijk, fysiek en technologisch. U hoeft niet elke controle uit te voeren. U moet motiveren welke controles van toepassing zijn op uw risicoprofiel en documenteren waarom u de controles heeft uitgesloten die dat niet doen.
De update van 2022 van de norm (ISO/IEC 27001:2022) verving de oudere bijlage A met 114 controles door 93 geconsolideerde controles. Als u nu met de implementatie start, werkt u naar de versie 2022.
U hoeft niet uw hele organisatie te certificeren. Veel kleine en middelgrote bedrijven certificeren een specifieke servicelijn of product, waardoor de reikwijdte beheersbaar blijft en de complexiteit van de audit wordt verminderd. Definieer uw reikwijdte aan het begin zorgvuldig: het is moeilijk om deze te verkleinen als het project eenmaal is gestart.
ISO 27001 is in de meeste sectoren niet wettelijk verplicht. Bedrijven streven ernaar om vier belangrijke redenen:
Als geen van deze op uw situatie van toepassing is, is ISO 27001 mogelijk niet de juiste prioriteit. Cyber ​​Essentials Plus of een gerichte beveiligingsbeoordeling kunnen meer waarde opleveren voor minder moeite.
Het traject van besluit tot certificering verloopt doorgaans in zes fasen, ongeacht de omvang van de organisatie.
De fase van beoordeling en scoping van de hiaten duurt doorgaans twee tot vier weken. Het bouwen van de ISMS-documentatie duurt vier tot acht weken, afhankelijk van hoeveel er al bestaat. De implementatie- en gebruiksperiode, waarin u de ISMS gebruikt en bewijsmateriaal genereert, moet minimaal drie maanden bedragen. Interne audit duurt één tot twee weken. Fase 1- en Fase 2-certificeringsaudits worden doorgaans met een tussenpoos van twee tot vier weken gepland.
De meest voorkomende oorzaak van vertragingen is scope creep of over-engineering van de documentatie. Beleid dat is geschreven voor een bedrijf met tien medewerkers hoeft geen veertig pagina's lang te zijn. Proportionaliteit is in de norm ingebouwd.
Veel organisaties proberen alle 93 controles te implementeren, ongeacht of ze van toepassing zijn. De Verklaring van Toepasselijkheid is er juist om u controles uit te laten sluiten die niet relevant zijn voor uw risicoprofiel. Een klein softwarebedrijf zonder fysieke productlijn heeft geen fysieke en omgevingsbeveiligingsmaatregelen nodig die zijn ontworpen voor een datacenter.
ISO 27001 heeft drie belangrijke kostencomponenten: advies- of interne personeelstijd, tooling en vergoedingen voor certificeringsinstanties. De kosten variëren afhankelijk van de grootte en complexiteit. Onderstaande bandbreedtes zijn indicatief voor het MKB.
Organisaties die een groter deel van het werk intern afhandelen, verminderen de consultancycomponent aanzienlijk. Degenen die uitgaan van een sterke basislijn (bestaand beveiligingsbeleid, gedocumenteerde inventaris van bedrijfsmiddelen, gevestigde toegangscontroleprocessen) gaan ook sneller en geven minder uit.
Jaarlijkse toezichtaudits van de certificatie-instelling kosten doorgaans 1.500 tot 4.000 euro, afhankelijk van de omvang en reikwijdte van de organisatie. De volledige hercertificeringsaudit in jaar drie is qua kosten vergelijkbaar met de oorspronkelijke fase 2.
"De standaard is schaalbaar. Een professioneel dienstverlener met 15 medewerkers en een SaaS-bedrijf met 150 medewerkers hebben verschillende ISMS-implementaties nodig, en de standaard ondersteunt beide. De fout is om het te behandelen als een one-size ondernemingsoefening."
Certificering is geen eenmalig project. De standaard vereist voortdurende verbetering en uw certificaat is afhankelijk van het aantonen dat de ISMS in de loop van de tijd effectief blijft.
Concentreer u in het eerste jaar na de certificering op het inbedden van de ISMS in de normale bedrijfsvoering: zorg ervoor dat managementbeoordelingen plaatsvinden, incidenten worden geregistreerd en beoordeeld, en dat het risicoregister wordt bijgewerkt wanneer uw bedrijfs- of dreigingslandschap verandert. Personeelsverloop is de meest voorkomende oorzaak van ISMS-drift, dus integreer bewustwordingstraining in uw onboardingproces.
Toezichtaudits vinden plaats met tussenpozen van ongeveer twaalf maanden. Ze beoordelen een deel van de controles en controleren of eventuele tekortkomingen uit de vorige audit zijn verholpen. Ze zijn minder intensief dan de oorspronkelijke fase 2, maar vereisen actueel bewijsmateriaal.
In het derde jaar onderga je een volledige hercertificeringsaudit. Organisaties die hun ISMS drie jaar lang actief onderhouden, vinden hercertificering eenvoudig. Degenen die de documentatie verouderd laten en de gegevens alleen bijwerken in de weken vóór de audit, vinden dit meestal stressvol en duur.
De meest waardevolle eerste stap is een gap assessment. Voordat u zich aan een projecttijdlijn of budget vastlegt, moet u de afstand begrijpen tussen waar u nu bent en waar ISO 27001 u nodig heeft. Een gap assessment duurt doorgaans één tot twee weken en geeft u een duidelijk projectplan met een geschatte inspanning per werkstroom.
Als u ISO 27001 overweegt omdat een klant erom heeft gevraagd, begin dan met het begrijpen van hun tijdlijn en of Cyber ​​Essentials Plus in de tussentijd aan hun vereisten zou voldoen, terwijl u toewerkt naar volledige certificering.
Cyvra's audit- en complianceteam voert ISO 27001-gapbeoordelingen uit en ondersteunt bedrijven tijdens het volledige certificeringsproces, van scoping tot en met fase 2-auditvoorbereiding. Als u wilt begrijpen hoe uw pad naar certificering eruit ziet, begint het gesprek met een kort gesprek.
ISO/IEC 27001:2022 is gepubliceerd door de Internationale Organisatie voor Standaardisatie. ENISA's bronnen voor beste praktijken op het gebied van cyberbeveiliging implementatierichtlijnen bevatten die een aanvulling vormen op de controledoelstellingen van de standaard voor organisaties aan het begin van hun ISMS-traject.
Een klein of middelgroot bedrijf met 10 tot 50 medewerkers kan doorgaans binnen zes tot negen maanden de ISO 27001-certificering behalen. De tijdlijn hangt af van hoe volwassen uw bestaande beveiligingscontroles zijn, hoe snel u ontbrekende controles kunt implementeren en de beschikbaarheid van de door u gekozen certificeringsinstantie. Organisaties die beginnen met een lage uitgangswaarde of met beperkte interne middelen moeten rekening houden met negen tot twaalf maanden.
De totale kosten variëren doorgaans van 15.000 tot 40.000 euro, en omvatten adviesondersteuning, tijd van intern personeel, eventuele hulpmiddelen die nodig zijn om controles uit te voeren, en de vergoedingen voor certificeringsaudits. De vergoedingen voor certificeringsinstanties voor een kleine organisatie bedragen doorgaans 3.000 tot 8.000 euro voor de tweefasenaudit. Jaarlijkse toezichtaudits kosten minder. Organisaties die meer werk intern afhandelen, verlagen de kosten aanzienlijk.
Cyber ​​Essentials is een door de Britse overheid gesteund programma dat vijf fundamentele technische controles omvat: firewalls, veilige configuratie, toegangscontrole, bescherming tegen malware en patchbeheer. Het is relatief snel te realiseren en verplicht voor sommige Britse overheidscontracten. ISO 27001 is een volledige standaard voor informatiebeveiligingsbeheersystemen die governance, risicobeheer, mensen, fysieke beveiliging en 93 controles omvat. ISO 27001 wordt internationaal erkend en heeft aanzienlijk meer gewicht bij zakelijke klanten en inkoopteams in de gereguleerde sector.
Nee, maar de meesten hebben er wel baat bij. Zelfimplementatie is mogelijk als u intern iemand heeft met de tijd en kennis op het gebied van informatiebeveiliging om leiding te geven. In de praktijk ontbreekt het de meeste kleine en middelgrote bedrijven aan een speciale beveiligingsfunctie, en een consultant versnelt het proces aanzienlijk. Een goede consultant helpt u ook te voorkomen dat u de ISMS overmatig ontwerpt, wat een veelgemaakte fout is die voortdurende naleving onnodig lastig maakt.
De Statement of Applicability (SoA) is een verplicht document waarin alle 93 beheersmaatregelen uit bijlage A worden opgesomd en waarin wordt aangegeven of elk beheer van toepassing is op uw organisatie, of het is geïmplementeerd en waarom het is opgenomen of uitgesloten. Het is een van de kerndocumenten die auditors beoordelen en moet uw daadwerkelijke risicobeoordelingsbeslissingen weerspiegelen, en niet een algemeen sjabloon. Het goed uitvoeren van de SoA is een van de gebieden waarop ervaren begeleiding de meeste waarde toevoegt.
Een gap assessment geeft u een projectplan, tijdlijn en kostenraming voordat u zich ergens aan vastlegt.
Vrijwaring: Dit artikel is uitsluitend bedoeld voor algemene informatiedoeleinden en vormt geen juridisch, regelgevend of professioneel advies. Cyvra geeft geen garantie met betrekking tot de juistheid of volledigheid van deze inhoud, die mogelijk niet de meest recente ontwikkelingen op regelgevingsgebied weerspiegelt. Lezers moeten onafhankelijk juridisch en regelgevend advies inwinnen dat geschikt is voor hun specifieke omstandigheden. Cyvra aanvaardt geen aansprakelijkheid voor enig verlies dat voortvloeit uit het vertrouwen op deze inhoud.