ISO 27001 wekt vertrouwen, maar is slechts het begin
Een ISO 27001-certificering is allesbehalve eenvoudig. Toch lokken securitystandaarden een schijnveiligheid uit. Meer standaarden en protocollen helpen, maar de realiteit blijft dat er niet zoiets bestaat als gegarandeerde veiligheid.
ISO 27001 draait om het herkennen, beoordelen en inperken van securityrisico’s. Correct informatiebeheer blijft voortdurend een aandachtspunt, en een ISO 27001-certificering blijft slechts drie jaar geldig. Externe auditing garandeert dat organisaties geen eigen rechter spelen. De standaard is meermaals herzien, met de meest recente update in 2022, met meer aandacht voor cloud security en dreigingsinformatie. Bovenal is bedrijfscontinuïteit belangrijk, zowel in de echte wereld als voor certificering. Zo blijft de ISO 27001-standaard bij de tijd.
Onder de streep moeten ISO 27001-gecertificeerde bedrijven een ‘Information Security Management System’ (ISMS) uiteenzetten, implementeren en voortdurend verbeteren. Men dient risico’s in kaart te brengen, beleid verbeteren waar nodig, personeel trainen, van encryptie gebruikmaken en hun netwerk beveiligen. Hoe precies, wordt niet concreet uitgestippeld. Verwacht geen op maat gemaakte lijst voor elk denkbaar bedrijf; daar zijn andere standaarden voor, vaak gebaseerd op ISO 27001.
Alternatieven, varianten en uitbreidingen
Ondanks het feit dat de Internationale Organisatie voor Standaardisatie (ISO) toonaangevend is, gelden er andere securitystandaarden die, afhankelijk van de specifieke situatie, minstens net zo belangrijk zijn. Zo vertrouwen Amerikaanse organisaties op SOC 2; de meningen zijn verdeeld over welke van de twee strenger is of lastiger te behalen is, maar hun criteria overlappen. SOC 2 draait om een rapport (en is geen certificering) en bestaat uit twee types. Enkel Type II draait om de praktische functionaliteit van securitybeleid en kost maanden om te , Type I is een momentopname.
Buiten ISO 27001 en SOC 2 zijn er nog talloze standaarden en frameworks om het securityniveau van een organisatie te meten. Het feit is echter dat deze standaarden vanuit bedrijven bekeken draaien om wie erom geeft. Net als dat de nationale wetgeving op basis van de NIS2-richtlijn bepaalt welk securitybeleid organisaties moeten naleven, is ISO 27001-compliance nu eenmaal regelmatig een vereiste. Dit in tegenstelling tot geopperde alternatieve protocollen, frameworks of ‘baselines’ die niet op het verlanglijstje van organisaties voor hun leveranciers staan.
Verder lezen bij de bron- EU legt online surveillance door bedrijven onvoldoende aan banden - 24 juni 2026
- Kleine groep gebruikers houdt toegang tot Mythos - 24 juni 2026
- Autoriteit Persoonsgegevens ontvangt veel klachten over camera’s - 23 juni 2026
Nieuwsbrief
Deze versturen we 3-4x per jaar.
Recente blogs
Meer recente berichten
EU legt online surveillance door bedrijven onvoldoende aan banden | Verder lezen | |
Kleine groep gebruikers houdt toegang tot Mythos | Verder lezen | |
Autoriteit Persoonsgegevens ontvangt veel klachten over camera’s | Verder lezen | |
AFM: Financiële organisaties moeten grip krijgen op ICT-risico’s en interne controle | Verder lezen | |
AP controleert vanaf 1 juli registratie scanauto’s in algoritmeregister | Verder lezen | |
Digitale soevereiniteit bestaat niet in zwart-wit | Verder lezen | |
Inlichtingendiensten slaan alarm over privacy: je nieuwe auto luistert actief mee | Verder lezen | |
Amerikaanse overheid moet update voor kritiek Dell-lek binnen 3 dagen uitrollen | Verder lezen | |
Waarschuwing voor personeel dat met AI aan de slag gaat: ‘Kans op datalek groot’ | Verder lezen | |
Intelligentie als wapen | Verder lezen |