ISO 27001 Annex A: de 93 controls uitgelegd
Kort antwoord: Annex A van ISO 27001:2022 bevat 93 beheersmaatregelen (controls), verdeeld over vier thema’s: organisatorisch (37), mensen (8), fysiek (14) en technologisch (34). Je implementeert niet blind alles, maar selecteert de controls op basis van je risicobeoordeling en legt dat vast in de Verklaring van Toepasselijkheid.
Wat is Annex A?
Annex A is de bijlage bij ISO 27001 met de referentielijst van beheersmaatregelen. Waar de clausules 4 tot en met 10 de eisen aan je managementsysteem beschrijven, geeft Annex A concrete maatregelen om je informatierisico’s af te dekken. In de 2022-versie zijn dit er 93 (was 114), overzichtelijker geordend in vier thema’s.
De vier thema’s
| Thema | Controls | Waar het over gaat |
|---|---|---|
| A.5 Organisatorisch | 37 | Beleid, rollen en verantwoordelijkheden, leveranciersbeheer, dreigingsinformatie, cloud-beveiliging, incidentbeheer |
| A.6 Mensen | 8 | Screening, arbeidsvoorwaarden, bewustwording en training, vertrouwelijkheidsverklaringen, disciplinaire procedures |
| A.7 Fysiek | 14 | Toegangsbeveiliging van panden, clear desk en clear screen, apparatuurbeveiliging, veilige verwijdering |
| A.8 Technologisch | 34 | Toegangsbeheer, encryptie, logging en monitoring, back-ups, malwarebescherming, data leakage prevention, veilige ontwikkeling |
Wat zijn de nieuwe controls in 2022?
De 2022-versie voegde 11 nieuwe beheersmaatregelen toe die inspelen op moderne dreigingen:
- Threat intelligence (dreigingsinformatie)
- Information security for use of cloud services
- ICT readiness for business continuity
- Physical security monitoring
- Configuration management
- Information deletion, Data masking en Data leakage prevention
- Monitoring activities, Web filtering en Secure coding
Hoe selecteer je de juiste controls?
De volgorde is altijd: eerst risicobeoordeling, dan controls kiezen. Je bepaalt per risico welke maatregelen nodig zijn om het tot een acceptabel niveau terug te brengen. Controls die niet relevant zijn voor jouw organisatie mag je gemotiveerd uitsluiten.
De Verklaring van Toepasselijkheid
Je keuzes leg je vast in de Verklaring van Toepasselijkheid (Statement of Applicability, SoA): per control geef je aan of je die toepast, hoe je dat doet en, bij uitsluiting, waarom. De SoA is een verplicht en centraal auditdocument, de auditor gebruikt het als kapstok.
Annex A snel afdekken met templates
Voor elke relevante control is documentatie en bewijs nodig: beleid, procedures en registraties. De ISO 27001-templates van Online ISO leveren die kant-en-klaar, inclusief een ingevulde Verklaring van Toepasselijkheid als startpunt. Lees ook de complete gids over ISO 27001 of het stappenplan.
Reacties