ISO 27001 wekt vertrouwen, maar is slechts het begin
Een ISO 27001-certificering is allesbehalve eenvoudig. Toch lokken securitystandaarden een schijnveiligheid uit. Meer standaarden en protocollen helpen, maar de realiteit blijft dat er niet zoiets bestaat als gegarandeerde veiligheid.
ISO 27001 draait om het herkennen, beoordelen en inperken van securityrisico’s. Correct informatiebeheer blijft voortdurend een aandachtspunt, en een ISO 27001-certificering blijft slechts drie jaar geldig. Externe auditing garandeert dat organisaties geen eigen rechter spelen. De standaard is meermaals herzien, met de meest recente update in 2022, met meer aandacht voor cloud security en dreigingsinformatie. Bovenal is bedrijfscontinuïteit belangrijk, zowel in de echte wereld als voor certificering. Zo blijft de ISO 27001-standaard bij de tijd.
Onder de streep moeten ISO 27001-gecertificeerde bedrijven een ‘Information Security Management System’ (ISMS) uiteenzetten, implementeren en voortdurend verbeteren. Men dient risico’s in kaart te brengen, beleid verbeteren waar nodig, personeel trainen, van encryptie gebruikmaken en hun netwerk beveiligen. Hoe precies, wordt niet concreet uitgestippeld. Verwacht geen op maat gemaakte lijst voor elk denkbaar bedrijf; daar zijn andere standaarden voor, vaak gebaseerd op ISO 27001.
Alternatieven, varianten en uitbreidingen
Ondanks het feit dat de Internationale Organisatie voor Standaardisatie (ISO) toonaangevend is, gelden er andere securitystandaarden die, afhankelijk van de specifieke situatie, minstens net zo belangrijk zijn. Zo vertrouwen Amerikaanse organisaties op SOC 2; de meningen zijn verdeeld over welke van de twee strenger is of lastiger te behalen is, maar hun criteria overlappen. SOC 2 draait om een rapport (en is geen certificering) en bestaat uit twee types. Enkel Type II draait om de praktische functionaliteit van securitybeleid en kost maanden om te , Type I is een momentopname.
Buiten ISO 27001 en SOC 2 zijn er nog talloze standaarden en frameworks om het securityniveau van een organisatie te meten. Het feit is echter dat deze standaarden vanuit bedrijven bekeken draaien om wie erom geeft. Net als dat de nationale wetgeving op basis van de NIS2-richtlijn bepaalt welk securitybeleid organisaties moeten naleven, is ISO 27001-compliance nu eenmaal regelmatig een vereiste. Dit in tegenstelling tot geopperde alternatieve protocollen, frameworks of ‘baselines’ die niet op het verlanglijstje van organisaties voor hun leveranciers staan.
Verder lezen bij de bronNieuwsbrief
Deze versturen we 3-4x per jaar.
Recente blogs
Meer recente berichten
Drie grootste steden delen pasfoto’s niet meer met het UWV | Verder lezen | |
Stad Herentals laat zich vrijwillig hacken voor televisieprogramma: “Zie het als een brandoefening” | Verder lezen | |
AP onderzoekt of UWV paspoortkopieën mocht opvragen | Verder lezen | |
AFM benadrukt belang van goede informatiebeveiliging bij accountantsorganisaties | Verder lezen | |
Vijf focusgebieden stonden in 2025 centraal voor de Autoriteit Persoonsgegevens | Verder lezen | |
Epe raakt 600.000 bestanden kwijt door phishing-aanval | Verder lezen | |
Gemeentewebsites delen data met Google zonder toestemming | Verder lezen | |
Zo zetten criminelen AI in voor digitale aanvallen | Verder lezen | |
AP en RDI starten onderzoek naar Odido | Verder lezen | |
Buitenlandse Zaken en politie moeten zich opnieuw buigen over inzageverzoek journalist Midden-Oosten | Verder lezen |