Clausule 8 van ISO 27001 gaat over de daadwerkelijke uitvoering van wat u in de planningsfase heeft vastgesteld. Leer hoe u operationele planning, risicobeoordeling, risicobehandeling en Annex A-controls in de praktijk brengt.
ISO 27001 Clausule 8 is de uitvoerende kern van uw ISMS: hier zet u alles wat u heeft gepland daadwerkelijk om in actie. Waar clausules 4 tot en met 7 de basis leggen en clausule 6 het plan opstelt, draait clausule 8 om de operationele realisatie van informatiebeveiliging in de dagelijkse praktijk.
Clausule 8 bestaat uit drie sub-clausules:
Een veelgestelde vraag is: wat is nu precies het verschil tussen de planning in clausule 6 en de uitvoering in clausule 8.1? Het antwoord is simpel maar cruciaal. Clausule 6 gaat over wat u gaat doen en waarom: u stelt risicos vast, bepaalt doelstellingen en legt een plan neer. Clausule 8.1 gaat over hoe u het doet: u voert de processen daadwerkelijk uit, beheert ze en houdt er toezicht op.
Concreet betekent dit dat u in clausule 8.1 operationele procedures schrijft, verantwoordelijkheden belegt en ervoor zorgt dat uitbestede processen aantoonbaar voldoen aan de gestelde beveiligingseisen. De norm vereist ook dat u geplande wijzigingen beheerst doorvoert en de gevolgen van onbedoelde wijzigingen beoordeelt en zo nodig corrigeert.
Voor elk kritisch informatiebeveiligingsproces heeft u gedocumenteerde procedures nodig. Denk aan:
Procedures hoeven niet altijd ellenlange documenten te zijn. Een helder stroomdiagram of een eenpagetje met stappen kan volstaan, mits het aantoonbaar gevolgd en bijgehouden wordt.
ISO 27001 vereist dat u de risicobeoordeling niet eenmalig uitvoert, maar herhaalt op geplande momenten en bij significante wijzigingen. In de praktijk kiezen de meeste organisaties voor een jaarlijkse grondige herbeoordeling, aangevuld met ad-hoc beoordelingen bij:
De output van de risicobeoordeling moet gedocumenteerd worden bewaard als bewijs. Dit is een essentieel auditbewijsstuk. Gebruik hiervoor een risicoregister dat de volgende elementen bevat: informatieasset, dreiging, kwetsbaarheid, kans, impact, risiconiveau voor behandeling, geselecteerde maatregel en risiconiveau na behandeling.
Het risicobehandelingsplan dat u in clausule 6 heeft opgesteld, voert u hier daadwerkelijk uit. De vier behandelstrategien zijn:
Voor elk behandeld risico moet u kunnen aantonen dat de geplande maatregel daadwerkelijk is geimplementeerd. Bewaar implementatiebewijzen zoals configuratieschermen, testresultaten, trainingsregistraties en audit logs.
ISO 27001:2022 bevat in Annex A 93 controls verdeeld over vier themas: organisatorisch (37), personeel (8), fysiek (14) en technologisch (34). U selecteert de relevante controls op basis van uw risicobehandeling en legt deze vast in de Verklaring van Toepasselijkheid (Statement of Applicability, SoA).
Clausule 8.1 vereist dat u ook uitbestede processen beheerst. Voor elke kritische leverancier dient u een risicoanalyse uit te voeren voordat u de samenwerking aangaat, contractuele beveiligingseisen vast te leggen, periodiek de naleving te controleren en een exit-strategie achter de hand te hebben.
Leveranciersincidenten zijn een van de grootste risicos voor informatiebeveiliging. Zorg dat uw leveranciersbeheersproces ook incidentmeldplichten bevat: de leverancier moet beveiligingsincidenten die uw data betreffen direct aan u melden.
Hoewel incidentbeheer en bedrijfscontinuiteit ook als Annex A-controls zijn opgenomen, worden ze in clausule 8 geoperationaliseerd. Een goed incidentbeheerproces omvat vijf fasen:
Alle incidenten, ook bijna-incidenten, moeten worden gedocumenteerd in een incidentregister. Dit register is een waardevol auditbewijsstuk en een bron voor continue verbetering.
Clausule 8 staat niet op zichzelf maar bouwt voort op en levert input aan andere clausules:
Nee, u hoeft niet alle 93 controls te implementeren. U selecteert de controls die relevant zijn op basis van uw risicobehandeling. Wel moet u in de Verklaring van Toepasselijkheid (SoA) voor elke control motiveren waarom u hem wel of niet opneemt. Het uitsluiten van controls is toegestaan, maar de motivatie moet steekhoudend zijn en gedocumenteerd worden.
De norm schrijft geen vaste frequentie voor, maar stelt dat u de beoordeling uitvoert op geplande tijdstippen en bij significante wijzigingen. In de praktijk is een jaarlijkse grondige herbeoordeling de minimumstandaard, aangevuld met ad-hoc beoordelingen bij grote wijzigingen in de organisatie of het dreigingslandschap.
Een compleet risicoregister bevat minimaal: de geidentificeerde informatieasset, de relevante dreiging(en) en kwetsbaarheid(en), de geschatte kans en impact, het berekende risiconiveau, de gekozen behandelstrategie, de geselecteerde Annex A-controls en het restrisico na behandeling. Voeg ook toe wie de risico-eigenaar is en wanneer de beoordeling is uitgevoerd.
Bewijs van effectiviteit kan bestaan uit: logbestanden en monitoringrapportages, testresultaten van penetratietests of vulnerability scans, trainingsregistraties van medewerkers, toegangslogboeken, audittrails van systemen, resultaten van interne audits en management reviews. Zorg dat u voor elke kritische control minimaal een vorm van aantoonbaar bewijs heeft.
Als een leverancier geen ISO 27001-certificaat heeft, kunt u alsnog bewijs van beveiligingsvolwassenheid verzamelen via een ingevulde vragenlijst (security assessment), contractuele beveiligingseisen met auditrecht, een SOC 2-rapport, of periodieke site visits. Laat het ontbreken van een certificaat niet zonder meer door als voldoende reden om risico te accepteren zonder compenserende maatregelen.
Een dreigingsanalyse inventariseert wat er mis kan gaan (hackers, brand, menselijk falen), een kwetsbaarheidsanalyse brengt de zwakke plekken in kaart (verouderde software, gebrekkige procedures). Een risicobeoordeling combineert beide: het bepaalt de kans dat een dreiging misbruik maakt van een kwetsbaarheid en wat de impact daarvan zou zijn. De risicobeoordeling leidt tot een geprioriteerde lijst van risicos waarop u actie moet ondernemen.
Vooraf ingevulde templates — 80% klaar, in Word, Office 365, Confluence of Google Docs.