[{"data":1,"prerenderedAt":14},["ShallowReactive",2],{"article:nl:de-iso-27001-verklaring-van-toepasselijkheid-voor-een-softwarebedrijf-de-93-maatregelen-de-vier-kolommen-van-6-1-3-d-de-uitsluitingen-die-een-auditor-aanvaardt-en-een-pagina-die-haar-schrijft":3},{"locale":4,"slug":5,"title":6,"description":7,"published":8,"answer":9,"body":13},"nl","de-iso-27001-verklaring-van-toepasselijkheid-voor-een-softwarebedrijf-de-93-maatregelen-de-vier-kolommen-van-6-1-3-d-de-uitsluitingen-die-een-auditor-aanvaardt-en-een-pagina-die-haar-schrijft","De ISO 27001 verklaring van toepasselijkheid voor een softwarebedrijf: de 93 maatregelen, de vier kolommen van paragraaf 6.1.3 d), de uitsluitingen die een auditor aanvaardt, en een pagina die haar schrijft","De verklaring van toepasselijkheid is het ene ISO 27001-document dat een auditor vóór al het andere leest, en paragraaf 6.1.3 d) maakt er vier vragen per maatregel van: is hij nodig, waarom is hij opgenomen, is hij geïmplementeerd, en waarom wordt een maatregel van bijlage A weggelaten. Voor een softwarebedrijf zonder eigen kantoren en met een gehoste stack sorteren de 93 maatregelen van de editie 2022 zich in de maatregelen die volledig gelden, het handjevol dat eerlijk is uitgesloten, en de gedeeltelijk geïmplementeerde die de bevindingen van de audit bepalen. Wat elke kolom betekent, de uitsluitingen die een auditor aanvaardt en die hij nooit aanvaardt, hoe de verklaring het risicobehandelplan volgt, en een gratis pagina die haar in zes talen schrijft met de statussen in het adres.","2026-09-12",{"who":10,"when":11,"do":12},"Een softwarebedrijf dat een ISO 27001-managementsysteem voor informatiebeveiliging bouwt of beheert, op het punt waar de risicobeoordeling klaar is en de maatregelen verklaard moeten worden, en hetzelfde bedrijf een jaar later wanneer de surveillance-audit vraagt wat er veranderd is.","Vóór de certificeringsaudit, als uitkomst van de risicobehandeling van paragraaf 6.1.3, en opnieuw telkens wanneer de status van een maatregel of een toepassingsgebied verandert; de 93 maatregelen van de editie 2022 zijn de maatregelen waartegen elk nieuw certificaat en elk uiterlijk 31 oktober 2025 overgezet certificaat wordt geaudit.","Begin met alle 93 maatregelen als van toepassing en gepland; markeer een maatregel alleen als geïmplementeerd wanneer het bewijs bestaat; sluit een maatregel alleen uit met een geschreven reden die aan het toepassingsgebied is gebonden; schrijf de verklaring als tabel met de vier kolommen en dateer haar; de gratis pagina schrijft haar uit de statussen en draagt ze in het adres.","\nElke ISO 27001-audit begint hetzelfde: de auditor vraagt om het toepassingsgebied en de verklaring van toepasselijkheid, en leest de tweede tegen het eerste voordat hij naar één beleid kijkt. De reden staat in paragraaf 6.1.3 van ISO\u002FIEC 27001:2022, de paragraaf over risicobehandeling: nadat de risico's zijn beoordeeld, kiest de organisatie de maatregelen die zij nodig heeft, vergelijkt ze met bijlage A om te controleren dat niets noodzakelijks is weggelaten, en stelt dan een verklaring van toepasselijkheid op die voor elke maatregel zegt of hij nodig is, waarom hij is opgenomen, of hij is geïmplementeerd, en waarom een maatregel van bijlage A is uitgesloten. Dit artikel leest dat document voor een softwarebedrijf, tegen de 93 maatregelen die het pakket als gegevens bijhoudt en de [gratis pagina](\u002Fiso-27001\u002Fstatement-of-applicability) die het schrijft.\n\n## Wat de vier kolommen betekenen\n\nDe eerste kolom is de maatregel zelf: de referentie van bijlage A, A.5.1 tot A.8.34, de identifier waaronder auditor en bedrijf hetzelfde moeten verstaan, en een titel. De titels op de pagina en in het document zijn de eigen beschrijvingen van StandardOS, in gewone taal, van waar elke maatregel over gaat, omdat de formulering van de norm auteursrechtelijk beschermde tekst van ISO is en een verklaring die niet nodig heeft; de referentie is wat de regel auditeerbaar maakt. De tweede kolom is de toepasselijkheid: of de maatregel nodig is voor het toepassingsgebied, wat voor een maatregel van bijlage A het antwoord is op \"is er in het toepassingsgebied een risico dat deze maatregel behandelt\". De derde is de implementatie: of de maatregel is ingevoerd, volledig, gedeeltelijk of nog niet, wat de auditor tegen bewijs toetst en niet tegen het woord in de kolom. De vierde is de motivering: voor een opgenomen maatregel de risicobehandeling die hem nodig heeft; voor een uitgesloten maatregel de reden waarom hij niet geldt voor het toepassingsgebied. De verklaring is geen checklist van goede voornemens; zij is de kaart tussen het risicobehandelplan en het bewijs, en elke regel die \"geïmplementeerd\" zegt, is een belofte die de audit komt innen.\n\n## De uitsluitingen die een auditor aanvaardt, en die hij nooit aanvaardt\n\nEen softwarebedrijf zonder eigen panden, met een gehoste stack en een team op afstand, heeft een echte reden om sommige van de 14 fysieke maatregelen van A.7 uit te sluiten, omdat de fysieke perimeter, de toegangscontroles en de opstelling van apparatuur die van de hostingprovider zijn, beoordeeld onder de leveranciersmaatregelen A.5.19 tot en met A.5.22 in plaats van door het bedrijf uitgevoerd. Die uitsluiting wordt aanvaard wanneer de verklaring het in die woorden zegt: geen fysieke panden binnen het toepassingsgebied, de provider gecertificeerd en zijn certificaat in het dossier, de leveranciersmaatregelen van toepassing en geïmplementeerd. De uitsluitingen die een auditor nooit aanvaardt, zijn die welke een maatregel schrappen omdat hij lastig is: veilige ontwikkeling (A.8.25 tot en met A.8.31) uitsluiten omdat \"we een klein team zijn\", logging (A.8.15) uitsluiten omdat de logs in de console van de cloudprovider staan, leveranciersmaatregelen uitsluiten omdat de leveranciers groot zijn. Een maatregel wordt uitgesloten omdat geen risico in het toepassingsgebied hem nodig heeft, nooit omdat het implementeren werk is, en de motivering moet de vraag \"wat als dat risico zich voordoet\" overleven. Waar een maatregel voor een deel van het toepassingsgebied geldt, is de eerlijke status gedeeltelijk geïmplementeerd met het deel benoemd, niet uitgesloten en niet geïmplementeerd.\n\n## Waar de statussen vandaan komen\n\nDe verklaring volgt het risicobehandelplan, niet andersom: een maatregel is nodig omdat een risico in het register erdoor wordt behandeld, en het plan noemt de maatregel, de eigenaar en de datum. Een bedrijf dat eerst de verklaring en daarna het risicoregister schrijft, produceert twee documenten die elkaar tegenspreken, en een auditor vindt de tegenspraak in het eerste uur. De volgorde is het toepassingsgebied (paragraaf 4.3), de risicobeoordeling (6.1.2), het behandelplan (6.1.3 e)), dan de verklaring (6.1.3 d)), waarbij de motivering van elke regel terugwijst naar het risico. Implementatie is dan een kwestie van bewijs: het goedgekeurde en gepubliceerde beleid voor A.5.1, het verslag van de toegangsbeoordeling voor A.5.18, de back-uptest voor A.8.13, de instelling voor logbewaring voor A.8.15. De pagina laat elke maatregel beginnen als van toepassing en gepland, de eerlijke toestand van een systeem in opbouw, en zet een maatregel pas op geïmplementeerd wanneer het bedrijf zegt dat het bewijs bestaat.\n\n## De verklaring door de tijd\n\nDe verklaring is gedateerd, en zij verandert: een nieuwe productfunctie voegt een risico toe en maakt van een geplande maatregel een noodzakelijke; de verhuizing van een kantoor naar een volledig extern team maakt van drie fysieke maatregelen uitsluitingen; een bevinding van een surveillance-audit maakt van een \"geïmplementeerd\" een \"gedeeltelijk\" tot de corrigerende maatregel is afgesloten. Paragraaf 9.3 laat de directie de veranderingen beoordelen, en paragraaf 10.2 laat de afwijkingen corrigeren, zodat elke versie van de verklaring met haar datum wordt bewaard en de auditor bij de surveillance-audit om het verschil vraagt. De gratis pagina houdt de statussen in het adres, één teken per maatregel in de volgorde van bijlage A, zodat een versie een link is die kan worden verzonden, bewaard en vergeleken.\n\n## Wat ermee te doen\n\nNeem het risicoregister en noem voor elk risico de maatregelen die het behandelen; elke genoemde maatregel is van toepassing. Schrijf voor elke niet-genoemde maatregel van bijlage A waarom hij niet geldt voor het toepassingsgebied, in één zin die het ontbrekende element van het toepassingsgebied noemt, of maak hem van toepassing en gepland. Markeer een maatregel alleen als geïmplementeerd wanneer het bewijs vandaag kan worden getoond. Schrijf de vier kolommen als tabel, dateer haar en zet het toepassingsgebied erboven. De [gratis pagina](\u002Fiso-27001\u002Fstatement-of-applicability) doet dat voor de 93 maatregelen, met de [maatregelengids](\u002Fiso-27001\u002Fcontrols) ernaast voor wat elke maatregel vraagt, de [scopeverklaring](\u002Farticles\u002Fthe-iso-27001-scope-statement-why-a-certificate-that-says-head-office-does-not-cover-your-saas-what-clause-4-3-asks-for-what-a-buyer-under-dora-checks-and-three-that-pass) als eerste regel, en de [kostenpagina](\u002Fiso-27001\u002Fcost) voor hoeveel auditdagen het toepassingsgebied koopt.\n",1789383973082]