ISO 27001 toetst het managementsysteem van een organisatie en niet de functies van een specifiek product. Dit artikel legt uit wat een ISMS omvat, hoe je de scope op een certificaat leest en waarom het certificaat beter werkt als inkoopdrempel dan als bewijs van productcapaciteit.
Het beoordelen van de beveiligingscapaciteit van een leverancier is van nature wat lastig. Functies kun je uitproberen, maar managementkwaliteit niet. ISO 27001 is een van de weinige openbare bewijsstukken die je al vóór een samenwerking kunt bekijken, maar het wordt vaak als een simpele schakelaar gebruikt: een certificaat betekent vertrouwen, geen certificaat betekent uitsluiten. Zo mis je veel relevante informatie.
De audit gaat over het managementsysteem, niet over één product
Het object van een ISO/IEC 27001-audit is het informatiebeveiligingsmanagementsysteem, oftewel ISMS, dat een organisatie heeft ingericht. De norm geeft geen score aan een specifieke functie en meet evenmin of een product snel of stabiel is. Risicomanagement staat centraal: de organisatie moet eerst haar informatie-assets in kaart brengen, mogelijke probleemgebieden herkennen, bepalen hoe risico’s worden behandeld en vervolgens aantonen dat deze werkwijze voortdurend functioneert.
Documentatie is hierbij bewijs en geen doel op zich. Certificaten hebben een geldigheidsduur en gedurende die periode vinden toezichtsaudits plaats. Een eenmaal behaald certificaat blijft dus niet onbeperkt geldig.
Een ISMS bevat grofweg vier lagen
Op beleidsniveau zijn schriftelijke beveiligingsrichtlijnen, toegewezen verantwoordelijkheden en procesdocumentatie nodig. Op procesniveau moeten risico-identificatie, beoordeling, behandeling en evaluatie een gesloten cyclus vormen. Op technisch niveau gaat het om maatregelen zoals toegangsbeheer, encryptie en logauditing. Op organisatieniveau zijn verantwoordelijken, training en beoordeling nodig.
Het samenspel tussen deze vier lagen wordt het gemakkelijkst over het hoofd gezien. Technische maatregelen aanschaffen betekent nog niet dat ze werkelijk zijn ingevoerd; zonder organisatorisch eigenaarschap kunnen processen op papier blijven steken. De audit kijkt of deze mechanismen daadwerkelijk werken, niet alleen naar wat er is opgeschreven.
De scope op het certificaat is belangrijker dan het certificaat alleen
Een ISO 27001-certificaat vermeldt de certificeringsscope. Die heeft meestal betrekking op een bepaalde rechtspersoon, bedrijfslijn of specifieke locatie, bijvoorbeeld een kantooradres of datacenter. Activiteiten buiten die scope vallen niet onder het gecertificeerde managementsysteem.
Juist hier gaat het bij inkoop vaak mis. Een certificaat voor het bedrijf als geheel betekent niet automatisch dat de productlijn die je gebruikt binnen de scope valt; een gecertificeerd hoofdkantoor betekent evenmin dat het regionale datacenter waar je gegevens staan is inbegrepen. Stel daarom drie vragen: welke entiteiten en locaties worden gedekt, valt de dienst die je werkelijk gebruikt daarbinnen, en is het certificaat nog geldig en is de meest recente toezichtsaudit afgerond? Ook de accreditatie van de certificerende instelling is doorgaans in openbare registers te controleren.
Wat het wel kan aantonen en wat niet
Een certificering ondersteunt in grote lijnen de conclusie dat de organisatie risico’s systematisch kan identificeren en behandelen en vastgelegde routes heeft voor problemen; dat er duidelijke toegangsregels zijn voor wie welke gegevens mag benaderen en welke registraties worden bewaard; dat interne audits en managementreviews periodiek plaatsvinden en mechanismen voor correctie en verbetering bestaan; en dat deze conclusies afkomstig zijn van een onafhankelijke derde partij in plaats van uit een eigen verklaring.
De beperkingen zijn net zo belangrijk. Goed management betekent niet dat een product prettig werkt; dat zijn verschillende zaken. Een ingericht systeem betekent niet dat incidenten onmogelijk zijn, want elk systeem kan worden gecompromitteerd. Ook wordt verantwoordelijkheid niet overgedragen: de manier waarop jij gegevens aanlevert en accounts gebruikt, blijft jouw verantwoordelijkheid.
Samen bekijken met ISO 27701 en SOC 2
Deze drie namen worden vaak samen genoemd, maar hebben verschillende functies. ISO 27001 gaat over het informatiebeveiligingsmanagementsysteem zelf, wordt internationaal gebruikt en richt zich op systematische compliance. ISO 27701 breidt het 27001-kader uit naar privacy-informatiemanagement en behandelt specifiek de verwerking van persoonsgegevens. SOC 2 is een controle-audit voor dienstverlenende organisaties en beoordeelt of beveiliging, beschikbaarheid en vertrouwelijkheid tijdens de dienstverlening betrouwbaar zijn ingericht.
Een veelvoorkomende combinatie is ISO 27001 plus ISO 27701: de eerste laat zien dat er een volledig beveiligingsmanagementsysteem is, de tweede dat er aparte mechanismen voor persoonsgegevens bestaan. Bij due diligence is het nuttiger te bekijken welke certificeringen een leverancier heeft en wat elk daarvan dekt dan alleen het aantal certificaten te tellen.
Beter als drempel dan als bewijs van functies
Een praktische toepassing is ISO 27001 als eerste selectiedrempel te gebruiken. Een certificaat laat zien dat een organisatie bereid is in compliance te investeren en kan reden zijn om naar de volgende beoordelingsronde te gaan. Zonder certificaat is een organisatie niet automatisch onveilig; mogelijk heeft haar omvang of bedrijfsrichting die stap nog niet nodig gemaakt. De dagelijkse ervaring wordt uiteindelijk nog steeds door het productontwerp bepaald.
Neem het gebruik van meerdere accounts. De certificering kijkt of jouw gegevens bij de dienstverlener goed worden beheerd; of accounts elkaar tijdens het gebruik beïnvloeden is een andere kwestie. Omgevingsisolatie betekent dat elke omgeving als een onafhankelijke eenheid draait, zodat gegevens, caches en fingerprints niet onderling worden gedeeld. Dat past bij de duidelijke grenzen en het least-privilege-principe van een ISMS, maar het is een eigenschap van productontwerp en valt niet onder een managementcertificaat. PurpleMark maakt op deze isolatielaag elke omgeving tot een zelfstandige eenheid en sluit daarmee direct op dit soort behoeften aan.
Algemene informatie over normen. Raadpleeg voor concrete certificeringsgegevens de openbare informatie van de uitgevende certificeringsinstelling.


