Data protection, informatie beveiliging

Informatie beveiliging en ISO-standaarden

Informatiebeveiliging is niet meer weg te denken uit deze wereld: het Internet is in de afgelopen 30 jaar uitgegroeid tot een onmisbaar onderdeel van veel bedrijfsprocessen.

Het beveiligen van informatie is echter niet eenvoudig en het aantoonbaar maken hiervan aan uw klanten al helemaal niet. Gelukkig zijn er internationaal erkende standaarden die bij beide problemen de helpende hand toesteken. De belangrijkste hiervan is ISO 27001, de internationale standaard voor informatiebeveiliging.

Waar bestaat de ISO 27001 uit?

ISO 27001 als standaard omvat twee delen. Het eerste deel, het managementsysteem, omvat alle processen die vereist zijn om een goed beheer van informatiebeveiliging als geheel mogelijk te maken. Hierin zitten zaken als het vaststellen van de belanghebbenden, het opzetten en uitvoeren van een risicoanalyseproces en het periodiek evalueren middels interne audits en directiebeoordelingen. Het managementsystyeem is daarmee deels strategisch en deels tactisch van aard en is gericht op continu verbeteren. Denk hierbij ook aan de Deming Cyclus (Plan – Do – Check – Act).

Het tweede deel, de Annex A, bevat 114 maatregelen die een operationeel risico afdekken. In dit deel zitten daarom de operationele maatregelen, zoals het vaststellen van eisen ten aanzien van wachtwoorden en wachtwoordbeheer, het inrichten van monitoring en het reageren op incidenten.

Samen vormen ze een onverbrekelijk geheel, gekoppeld op basis van de risicoanalyse en de Verklaring van Toepasselijkheid, een overzicht van alle maatregelen uit de Annex A die de organisatie relevant acht en daarom ook implementeert.

Hoe werkt de Annex A

De Annex A is de set met 114 maatregelen, verdeeld over 35 categorieën in 14 groepen. Deze gaan over zaken als fysieke beveiliging, informatiebeveiligingsincidenten, veilig personeel en zo verder. Per onderdeel zijn één of meer directe beheersmaatregelen gedefinieerd, en zijn aanvullende beheersmaatregelen gedefinieerd voor monnitoring, controle en evaluatie. Dit zorgt er samen voor dat maatregelen gaan leven en continu waarde bieden voor de organisatie.

Er is echter wel een uitdaging, met name in de implementatiefase. De maatregelen geven namelijk aan wat er moet worden gedaan, maar stellen geen eisen aan hoe dit moet worden ingericht. Op zich is dat goed, want het geeft alle ruimte om de maatregelen op maat te maken voor de organisatie zelf.

Als je begint met implementeren is dat echter lastig. Het implementeren zelf is namelijk niet eenvoudig. Gelukkig is ook hier een oplossing voor: De 114 maatregelen zijn uitgewerkt in een implementatierichtlijn, de ISO 27002. In dit document zijn per maatregel aandachtspunten aangegeven en wordt informatie gegeven over de manier waarop de maatregel kan worden opgezet en ingevoerd.

De ISO 27002 is daarmee zelf geen standaard maar enkel een implementatierichtlijn. Anders gezegd: Organisaties kunnen formeel worden gecertificeerd tegen de ISO 27001 maar niet tegen de ISO 27002.

Dat betekent ook dat voldoen aan de ISO 27002 geen harde eis is; organisaties mogen hiervan afwijken als ze daar goede redenen voor hebben. De norm (ISO 27001) stelt namelijk dat een bepaald resultaat moet worden bereikt, niet hoe dat moet worden bereikt.

Waarom is de ISO 27002 interessant?

Ondanks het feit dat de ISO 27002 zelf geen formele norm is, heeft deze aanzienlijke meerwaarde. Een van de voordelen is dat de maatregelen uit zijn gewerkt op basis van praktijkervaringen en daarmee in het algemeen worden gezien als volledig. Een ander voordeel is dat de maatregelen, waar mogelijk, ook meeliften op het denkkader van ITIL, de standaard voor IT beheerprocessen waar veel organisaties gebruik van maken. En dit laatste houdt ook in dat de kans groot is dat u al een heleboel op orde heeft als u zelf al op basis van ITIL uw beheersprocessen heeft ingericht.

De rol van de auditor

Bij het toetsen van de ISO 27001 kijkt de auditor naar de eisen die worden gesteld in de norm, en daarmee naar de eisen in de beheersmaatregelen. Zoals hierboven aangegeven geeft de ISO 27001 aan wat er moet worden gedaan maar niet hoe dat moet worden gedaan en daar houdt de auditor dan ook rekening mee.

Bij de toetsing van de maatregelen zal de auditor dan ook altijd kijken of de invulling passend is voor de organisatie. Zo zal een grote organisatie met een complexe dienstverlening gebruikelijk een wat uitgebreider proces voor  doorvoeren van wijzigingen hebben dan een kleine organisatie met een eenvoudige dienstverlening. Evenwel zal de auditor daarbij altijd kijken naar het doel van de beheersmaatregel en de mate waarin de implementatie dit ook bereikt. Daarbij worden de richtlijnen van de ISO 27002 in het achterhoofd gehouden om te controleren op volledigheid.

Voor meer informatie en vragen

Heeft u nog vragen of opmerkingen rondom de ISO 27001 norm of de implementatierichtlijnen van de ISO 27002, en wat de gevolgen hiervan voor uw organisatie zijn? Of wilt u meer weten over de ondersteuning vanuit de auditor en de mogelijkheden van een toetsing? Neemt u dan contact met ons op, we adviseren u graag. Ook inzake mogelijkheden tot gecombineerde ISO- en ISAE/SOC2-audits.

Voor meer informatie kunt u contact opnemen met Leo Benschop (leo.benschop@mathison.nl) of Bas van der Linden (bas.vanderlinden@mathison.nl).

Dit bericht delen