[{"data":1,"prerenderedAt":14},["ShallowReactive",2],{"article:nl:de-iso-27001-reikwijdteverklaring-waarom-een-certificaat-dat-hoofdkantoor-zegt-uw-saas-niet-dekt-wat-clausule-4-3-vraagt-wat-een-koper-onder-dora-toetst-en-drie-die-slagen":3},{"locale":4,"slug":5,"title":6,"description":7,"published":8,"answer":9,"body":13},"nl","de-iso-27001-reikwijdteverklaring-waarom-een-certificaat-dat-hoofdkantoor-zegt-uw-saas-niet-dekt-wat-clausule-4-3-vraagt-wat-een-koper-onder-dora-toetst-en-drie-die-slagen","De ISO 27001-reikwijdteverklaring: waarom een certificaat dat hoofdkantoor zegt uw SaaS niet dekt, wat clausule 4.3 vraagt, wat een koper onder DORA toetst, en drie reikwijdteverklaringen die slagen","De reikwijdteverklaring is de grens van het certificaat, en kopers lezen haar nu tegen een verordening: een financiële klant mag op uw ISO 27001-certificaat vertrouwen in plaats van u te auditen alleen als de reikwijdte de systemen dekt waarvan hij afhankelijk is. Wat clausule 4.3 van ISO\u002FIEC 27001:2022 vereist, wat ISO\u002FIEC 17021-1 het certificaat laat tonen, de controlecyclus die bepaalt of het actueel is, de verstreken deadline voor de editie van 2013, één reikwijdteverklaring die zakt en drie die slagen voor een softwarebedrijf, en hoe de koppelvlakken met uw cloudaanbieder binnen de reikwijdte blijven terwijl de aanbieder erbuiten blijft.","2026-09-12",{"who":10,"when":11,"do":12},"Een gecertificeerd softwarebedrijf waarvan het certificaat een kantoor, een afdeling of een rechtspersoon noemt in plaats van het product en de systemen waarvan een klant afhangt; de koper onder DORA leest het toepassingsgebied vóór al het andere, en een toepassingsgebied dat de dienst niet dekt, is een certificaat dat niet telt.","Het certificaat is alleen geldig binnen zijn driejaarscyclus, met een surveillance-audit ten minste eenmaal per kalenderjaar en de eerste binnen 12 maanden na het besluit; een certificaat volgens de editie van 2013 is sinds 31 oktober 2025 vervallen.","Herschrijf het toepassingsgebied zodat het het product, het leveringsmodel, de ondersteunende functies, de locaties inclusief de cloudregio's en de versie van de verklaring van toepasselijkheid noemt, en leg het aan de certificatie-instelling voor vóór de volgende surveillance-audit.","\nEen leverancier stuurt zijn ISO 27001-certificaat en het beveiligingsteam van de klant leest er één regel van: de reikwijdte. Als die regel \"het managementsysteem voor informatiebeveiliging van Voorbeeld BV op haar hoofdkantoor\" luidt, heeft het certificaat een koper zojuist verteld dat het SaaS-product dat in een cloudregio draait, beheerd door een team dat thuis werkt, er misschien wel en misschien niet in zit. Sinds 15 juli 2024 heeft die lezing voor elke financiële klant een wettelijke basis: punt b) van artikel 8, lid 3, van Gedelegeerde Verordening (EU) 2024\u002F1773 laat een bank alleen op een certificering vertrouwen in plaats van haar leverancier te auditen wanneer de reikwijdte van de certificering de systemen en kernbeheersmaatregelen dekt die de bank heeft geïdentificeerd, en de punten c) en d) vereisen dat het certificaat actueel is en die systemen in toekomstige versies blijft dekken. Dit artikel legt uit wat de reikwijdteverklaring is, wat het certificaat moet tonen, hoe een koper beide leest, en wat de reikwijdte van een softwarebedrijf zou moeten zeggen. Het is geen juridisch advies en het is niet de norm; de norm is de tekst om te kopen en te lezen.\n\n## Wat clausule 4.3 vereist\n\nClausule 4.3 van ISO\u002FIEC 27001:2022 vereist dat de organisatie de grenzen en toepasselijkheid van haar managementsysteem voor informatiebeveiliging bepaalt om de reikwijdte vast te stellen, met inachtneming van de externe en interne onderwerpen van clausule 4.1, de eisen van belanghebbenden van clausule 4.2, en de koppelvlakken en afhankelijkheden tussen activiteiten die de organisatie uitvoert en activiteiten die andere organisaties uitvoeren, en dat zij de reikwijdte als gedocumenteerde informatie beschikbaar houdt. Drie dingen volgen daaruit. De reikwijdte is de beslissing van de organisatie, niet van de auditor: een certificatie-instelling audit wat de organisatie heeft verklaard, en een smalle reikwijdte is een geldige reikwijdte. De reikwijdte moet opgeschreven en beschikbaar zijn, en daarom mag een koper om het reikwijdtedocument vragen en niet alleen om het certificaat. En de derde overweging, koppelvlakken en afhankelijkheden, is de zin die bepaalt hoe een in de cloud gehost product wordt beschreven: de cloudaanbieder is een andere organisatie, zijn activiteiten vallen buiten de reikwijdte, en het koppelvlak ermee valt erbinnen.\n\n## Wat het certificaat toont\n\nISO\u002FIEC 17021-1, de norm waaraan accreditatie-instanties certificatie-instellingen houden, vereist dat het certificatiedocument de klant en de gedekte locaties, de norm en haar editie, de reikwijdte van de certificering, de certificatie-instelling, de data van verlening en van verval, en een unieke identificatie vermeldt. De meeste certificaten noemen ook de accreditatie-instantie wier merk ze dragen en de versie van de verklaring van toepasselijkheid waartegen is geaudit. Twee van die velden zijn de velden die een koper als eerste toetst. De editie: certificaten volgens ISO\u002FIEC 27001:2013 zijn niet langer geldig, omdat de geaccrediteerde overgang naar de editie van 2022 op 31 oktober 2025 is geëindigd, en een certificaat dat nog 2013 noemt, is een certificaat dat is vervallen. En de locaties: een certificaat somt de gedekte locaties op, en een product dat vanuit een cloudregio wordt beheerd, wordt vanuit geen daarvan beheerd, tenzij de reikwijdte zegt hoe.\n\n## Hoe een koper beslist of het actueel is\n\nGeaccrediteerde certificering loopt in een cyclus van drie jaar. De certificatie-instelling voert ten minste eenmaal per kalenderjaar een controleaudit uit, de eerste binnen 12 maanden na het certificatiebesluit, en vóór het verval van het certificaat een hercertificeringsaudit. Een koper die artikel 8, lid 3, punt c), van de gedelegeerde verordening toepast, of gewoon zijn werk doet, vraagt naar de datum van de laatste controleaudit en of er afwijkingen openstaan, want een certificaat is maar zo actueel als zijn laatste audit. De pagina met [certificatie-instellingen](\u002Fiso-27001\u002Fcertification-bodies) noemt het nationale accreditatieregister van elke lidstaat, waar de koper bevestigt dat de certificeerder specifiek voor ISO 27001 is geaccrediteerd; accreditatie voor ISO 9001 is geen accreditatie voor ISO 27001, en een certificeerder die in geen enkel nationaal register staat, is niet geaccrediteerd, wat zijn website ook zegt.\n\n## Eén reikwijdteverklaring die zakt, en drie die slagen\n\nDe verklaring die zakt: \"Het managementsysteem voor informatiebeveiliging van Voorbeeld BV aan de Voorbeeldstraat 1.\" Zij noemt geen product, geen dienst, geen systeem en geen locatie behalve een kantoor. Het beleid van een financiële klant kan haar niet koppelen aan de systemen waarvan hij afhankelijk is, dus aan artikel 8, lid 3, punt b), is niet voldaan, en de auditclausule wordt in plaats daarvan gebruikt.\n\nDe drie die slagen zijn geschreven voor een softwarebedrijf en zijn illustraties, geen sjablonen; de certificatie-instelling beslist of een reikwijdte auditeerbaar is.\n\nTen eerste, één product dat bij een cloudaanbieder draait: \"De ontwikkeling, het beheer en de ondersteuning van het Voorbeeld-salarisplatform, geleverd als multi-tenant SaaS vanuit Voorbeeld Cloud-regio's in de Unie, met inbegrip van de functies klantenondersteuning en incidentrespons, uitgevoerd door medewerkers die vanuit het kantoor van Voorbeeld BV en op afstand werken, overeenkomstig verklaring van toepasselijkheid versie 4.\" Zij noemt het product, het leveringsmodel, de regio's, de ondersteunende functies, de mensen en de versie van de verklaring van toepasselijkheid.\n\nTen tweede, een bedrijf met meerdere producten waarvan er maar één aan gereguleerde klanten wordt verkocht: \"Het ontwerp, de ontwikkeling, de hosting en het beheer van de Voorbeeld Ledger-dienst voor klanten in de financiële sector, met inbegrip van de infrastructuur waarop hij bij Voorbeeld Cloud draait en de processen voor wijzigings-, incident-, back-up- en leveranciersbeheer die hem ondersteunen.\" De andere producten vallen met opzet buiten de reikwijdte, en de verklaring zegt dat door er één te noemen.\n\nTen derde, een bedrijf waarvan het product door klanten wordt geïnstalleerd: \"De ontwikkeling, uitgave en het onderhoud van het Voorbeeld-softwareproduct, met inbegrip van de build- en releasepijplijn, het proces voor de afhandeling van kwetsbaarheden en de technische ondersteuningsdienst, op de kantoren van Voorbeeld BV in Dublin en Lissabon en op afstand.\" Hier vallen de eigen systemen van de klant buiten de reikwijdte, dus noemt de reikwijdte de pijplijn en de ondersteuningsdienst waarvan de klant afhankelijk is.\n\n## Waar de cloudaanbieder thuishoort\n\nEen leverancier kan zijn cloudaanbieder niet binnen zijn eigen reikwijdte brengen, en hoeft dat ook niet. De derde overweging van clausule 4.3 legt het koppelvlak erbinnen: de beheersmaatregelen voor leveranciersrelaties van bijlage A, A.5.19 tot en met A.5.21 (informatiebeveiliging in leveranciersrelaties, leveranciersovereenkomsten, de ICT-toeleveringsketen), en de monitoring van leveranciersdiensten, A.5.22, zijn de beheersmaatregelen waarnaar de reikwijdteverklaring wijst wanneer zij \"geleverd vanuit Voorbeeld Cloud-regio's\" zegt. Het eigen certificaat van de aanbieder, zijn documentatie over gedeelde verantwoordelijkheid en de contractvoorwaarden zijn het bewijs dat die beheersmaatregelen opleveren. Dat is ook waarom het [informatieregister](\u002Fdora\u002Fregister-of-information) dat een financiële klant indient naar de landen van opslag en verwerking en naar de onderaannemersketen per rang vraagt: de klant koppelt de rijen van het register aan de koppelvlakken van de reikwijdteverklaring, en een reikwijdte die de regio's noemt, maakt die koppeling mogelijk.\n\n## Wat te doen vóór de volgende controleaudit\n\nHerschrijf de reikwijdte zo dat ze het product, het leveringsmodel, de ondersteunende functies, de locaties inclusief de cloudregio's en de versie van de verklaring van toepasselijkheid noemt, en leg de herschreven reikwijdte vóór de volgende controleaudit aan de certificatie-instelling voor, want een wijziging van de reikwijdte is een wijziging die zij beoordeelt. Publiceer de reikwijdteverklaring naast het certificaat in plaats van het certificaat alleen. Houd het laatste rapport van de controleaudit klaar om onder een geheimhoudingsovereenkomst te delen, want het [artikel over de DORA-due diligence](\u002Farticles\u002Fdora-vendor-due-diligence-rts-2024-1773-the-six-questions-the-five-sources-of-assurance-the-eight-conditions-for-relying-on-your-certificate-and-the-five-reports) laat zien dat het certificaat alleen nooit aan de acht voorwaarden voldoet. En behandel de reikwijdteverklaring als het eerste document van het managementsysteem in plaats van als de laatste regel van het certificaat: StandardOS houdt haar naast de verklaring van toepasselijkheid en de beheersmaatregelen die ze noemen, geversioneerd, zodat de zin op het certificaat en het systeem erachter hetzelfde zeggen. De [gratis pagina](\u002Fiso-27001\u002Fscope) schrijft de reikwijdteverklaring uit twaalf antwoorden, de certificaatzin eerst. De [ISO 27001-hub](\u002Fiso-27001) bevat de rest.\n",1789383970170]