Een beveiligingsvragenlijst wordt niet uit het hoofd of in proza beantwoord. Ze wordt beantwoord uit vier soorten registraties: of de beheersmaatregel is ingevoerd, wat haar regelt, wat laat zien dat ze heeft gewerkt, en wat laat zien dat ze dat nog doet. Als u een ISO 27001-managementsysteem draait, hebt u alle vier al. Het werk is weten over welke beheersmaatregel elke vraag gaat, en de mapping hieronder doet dat voor de dertig onderwerpen waaruit bijna elke vragenlijst bestaat die een Europees bedrijf ontvangt.

De mapping is van ons en is volledig gepubliceerd. Ze is geschreven op basis van de vragen die terugkeren in CAIQ, SIG Lite, VSA en de zelfgebouwde spreadsheets, waar samen bijna elke vragenlijst vandaan komt. Gebruik ze zonder ons.

Waarom vragenlijsten en audits verschillende vragen stellen

De vragenlijst van een klant vraagt wat die klant belangrijk vindt. Een ISO 27001-audit vraagt naar alle 93 beheersmaatregelen van bijlage A. De overlap is groot, maar de invalshoek verschilt: een vragenlijst zegt "dwingt u MFA af voor alle gebruikers", de norm zegt A.8.5, veilig inloggen. Niemand die de vragenlijst schreef, dacht in nummers van beheersmaatregelen, en niemand die het ISMS bouwde, dacht in de woorden van de klant.

In die kloof verdwijnen de uren. De persoon die antwoordt, opent de spreadsheet van vorig kwartaal, zoekt een vergelijkbare formulering, plakt en past aan. Het antwoord is meestal juist en zelden controleerbaar, omdat het geen datum draagt en geen registratie noemt. Zes maanden later komt de volgende vragenlijst en herhaalt de oefening zich.

De oplossing is elke vraag te vertalen naar de beheersmaatregel waar ze over gaat, en dan te antwoorden uit de registraties die het ISMS voor die maatregel bijhoudt. Zodra u dat doet, schrijft het antwoord zichzelf, draagt het data, en is het hetzelfde antwoord dat de auditor zal zien.

De vier registraties die elke vraag beantwoorden

Lees een vragenlijst zoals een beveiligingsbeoordelaar uw antwoorden leest, in deze volgorde:

  1. Is de beheersmaatregel ingevoerd? De verklaring van toepasselijkheid zegt het, voor elk van de 93 maatregelen: van toepassing of uitgesloten, en indien van toepassing, ingevoerd, in uitvoering of niet gestart. Dit is de zin waarmee het antwoord opent.
  2. Wat regelt haar? Een goedgekeurd beleid, met een versienummer, een goedkeuringsdatum en de naam van de goedkeurder. Een beleid dat bestaat maar nooit is goedgekeurd, is geen governance, en een auditor behandelt het als een bevinding. Dat zou u ook moeten doen.
  3. Wat laat zien dat ze heeft gewerkt? Een bewijsregistratie met een verzameldatum en, waar van toepassing, een vervaldatum. Een penetratietestrapport van achttien maanden geleden is een registratie dat de maatregel één keer heeft gewerkt, niet dat ze werkt.
  4. Wat laat zien dat ze dat nog doet? Een controle tegen het live systeem, met de datum waarop ze het laatst is uitgevoerd: MFA afgedwongen in uw identiteitsprovider, versleuteling aan in uw cloudaccount, geen beheerpoorten open naar internet.

Een antwoord opgebouwd uit die vier zinnen is er een dat het beveiligingsteam van de klant kan vergelijken met het volgende, omdat elk feit erin een datum heeft. Die eigenschap is meer waard dan de formulering.

De mapping

Dertig onderwerpen, de beheersmaatregelen van bijlage A waar elk over gaat, en de titels van de maatregelen zoals wij ze formuleren. Waar een vraag twee onderwerpen omvat, gelden beide.

Waarnaar ze vragen Beheersmaatregelen Wat die maatregelen dekken
MFA, single sign-on, wachtwoordregels A.8.5, A.5.17 Veilig inloggen; Omgaan met wachtwoorden, sleutels en andere geheimen
Versleuteling in rust en onderweg, sleutelbeheer A.8.24 Versleuteling goed gebruiken en sleutels beheren
Back-ups en hersteltests A.8.13 Back-ups maken en bewijzen dat herstel werkt
Bedrijfscontinuïteit, disaster recovery, RTO en RPO A.5.29, A.5.30, A.8.14 Beveiliging overeind houden tijdens een crisis; Techniek draaiende houden door een verstoring heen; Reservecapaciteit zodat een storing te overleven is
Penetratietests, kwetsbaarheidsbeheer, patchen A.8.8 Bekende zwakheden vinden en verhelpen
Incidentrespons, melding van inbreuken A.5.24, A.5.26, A.6.8 Klaarstaan voordat er een incident is; Handelen zodra een incident is vastgesteld; Het personeel makkelijk problemen laten melden
Leveranciers, subverwerkers, derden A.5.19, A.5.20, A.5.21, A.5.23 Het risico beheersen dat leveranciers meebrengen; Beveiligingsvoorwaarden in leverancierscontracten opnemen; Beveiliging door de technologieketen heen; Clouddiensten veilig gebruiken
Antecedentenonderzoek A.6.1 Antecedentenonderzoek vóór indiensttreding
Beveiligingstraining, phishingsimulatie A.6.3 Mensen leren veilig te werken
Logging, monitoring, SIEM, alarmering A.8.15, A.8.16 Vastleggen wat er op uw systemen gebeurde; Systemen in de gaten houden op verdacht gedrag
Toegangsbeheer, minimale rechten, in- en uitdiensttreding, beheerderstoegang A.5.15, A.5.18, A.8.2 Bepalen wie welke systemen en gegevens mag bereiken; Rechten verlenen, herzien en intrekken; Beheerderstoegang beperken
Bewaring, verwijdering, vernietiging A.5.33, A.8.10 Registraties veilig bewaren zolang het moet; Gegevens verwijderen die u niet meer nodig heeft
Beveiligingsbeleid, het managementsysteem zelf A.5.1 Geschreven beveiligingsbeleid, goedgekeurd en actueel
Classificatie en labeling A.5.12, A.5.13 Informatie indelen naar gevoeligheid; Informatie labelen met haar gevoeligheid
Inventaris van bedrijfsmiddelen A.5.9 Weten welke informatie en apparatuur u heeft
Eindpunten, MDM, schijfversleuteling, BYOD A.8.1, A.6.7 Laptops, telefoons en desktops beveiligen; Veilig werken buiten kantoor
Malware, antivirus, EDR A.8.7 Malware afweren
Veilig ontwikkelen, codereview, wijzigingsbeheer, CI/CD A.8.25, A.8.29, A.8.32 Beveiliging door de hele manier waarop software ontstaat; Beveiliging testen voordat er iets uitgaat; Wijzigingen aan productiesystemen beheersen
Datacenters, fysieke toegang, kantoren A.7.1, A.7.2, A.7.4 De fysieke grens bepalen die u beschermt; Beheersen wie door de deur komt; Het terrein bewaken op indringers
Privacy, AVG, verwerkersovereenkomst A.5.34 Persoonsgegevens beschermen
Werken op afstand A.6.7 Veilig werken buiten kantoor
Netwerksegmentatie, firewalls, VPN A.8.20, A.8.22 Het netwerk zelf beveiligen; Netwerken van elkaar gescheiden houden
Cloudaanbieder, hostingregio, dataresidentie A.5.23 Clouddiensten veilig gebruiken
Dreigingsinformatie A.5.7 Dreigingsinformatie verzamelen en gebruiken
Wettelijke, regelgevende en contractuele verplichtingen A.5.31 De wetten en contracten kennen die u binden
Risicobeoordeling en risicobehandeling A.5.1, A.8.8 Geschreven beveiligingsbeleid, goedgekeurd en actueel; Bekende zwakheden vinden en verhelpen. Het risicoproces zelf is clausule 6.1 van de norm, geen beheersmaatregel van bijlage A
Geheimen, API-sleutels, vaults A.8.5, A.8.24 Veilig inloggen; Versleuteling goed gebruiken en sleutels beheren
Capaciteit, uptime, SLA's A.8.6, A.5.30 Genoeg capaciteit om door te draaien; Techniek draaiende houden door een verstoring heen
Configuratiebasislijnen, hardening A.8.9 Systemen geconfigureerd houden zoals bedoeld
Testgegevens en testomgevingen A.8.33, A.8.31 Veilige gegevens gebruiken bij het testen; Bouw-, test- en productieomgevingen uit elkaar houden

Twee dingen die de mapping niet is. Ze is een vocabulaire, geen juridische mapping: SIG en CAIQ hebben hun eigen control-identificaties, en een formele kruisverwijzing daarnaar is een ander document. En ze is met opzet begrensd. Een vraag die op negen beheersmaatregelen past, is niet begrepen, dus map de twee tot vier waar ze werkelijk over gaat en beantwoord die.

De vraag over certificering

"Bent u ISO 27001-gecertificeerd?" is een vraag over het systeem als geheel, niet over een beheersmaatregel, en ze heeft precies twee eerlijke antwoorden.

Als u een certificaat hebt: de norm, de certificerende instelling, het certificaatnummer en de vervaldatum. De klant zal het opzoeken, dus het antwoord moet dat mogelijk maken.

Als u dat niet hebt: zeg het, en zeg dan wat waar is. "Een ISO/IEC 27001-managementsysteem is in werking, met 71 van de 84 toepasselijke beheersmaatregelen van bijlage A ingevoerd, en certificering door een geaccrediteerde instelling is gepland voor maart." Dat is een sterker antwoord dan de meeste inkoopteams van een niet-gecertificeerde leverancier verwachten, en het is controleerbaar. Wat het nooit mag doen, is de grens vervagen. Certificaten komen van een geaccrediteerde certificerende instelling, en ISO/IEC 17021-1 vereist dat die instelling onafhankelijk is van wie u ook heeft helpen voorbereiden. Een leverancier die beide aanbiedt, is het ding om te controleren.

Wat te zeggen als de registratie "in uitvoering" zegt

Zeg in uitvoering.

Een antwoord op een vragenlijst is een verklaring aan een klant, vaak onder een contract dat een onjuiste voorstelling duur maakt, en het enige verdedigbare antwoord is dat wat uw registraties ondersteunen. Als de verklaring van toepasselijkheid zegt dat A.8.16 in uitvoering is, zegt het concept dat de maatregel wordt ingevoerd en nog niet voltooid is, en beslist de persoon die het verstuurt met de registratie voor zich wat er verder bij komt.

Hetzelfde geldt voor de drie andere manieren waarop een antwoord stilletjes te veel claimt:

  • Een beheersmaatregel uitgesloten zonder motivering. In een vragenlijst leest dat als ontwijken; in uw VvT is het een bevinding bij fase 1. Schrijf de reden één keer op en beide problemen verdwijnen.
  • Bewijs dat verlopen is. Een antwoord dat een penetratietest noemt, moet de datum noemen, en als de datum oud is, moet het antwoord zeggen dat een nieuwe is ingepland, of het weglaten.
  • Een mislukte controle. Als uw identiteitsprovider meldt dat MFA niet voor elke gebruiker is afgedwongen, kan het antwoord niet zeggen dat dat wel zo is. Herstel het eerst, of zeg het.

Het beveiligingsteam van de klant zoekt geen perfectie. Het zoekt de leverancier wiens antwoorden het over achttien maanden nog kan vertrouwen, en het verraderlijke teken is of de antwoorden de eerste keer al data droegen.

Het deel dat zich opstapelt

De veertigste vragenlijst is grotendeels de eerste negenendertig. "Dwingt u MFA af?" en "Is MFA afgedwongen voor alle gebruikersaccounts?" zijn dezelfde vraag, en een bevestigd antwoord op de ene is het concept voor de andere.

Bewaar elk bevestigd antwoord bij de vraag die het beantwoordde, en match nieuwe vragen daaraan op betekenis in plaats van op exacte bewoording. Bevestig dan opnieuw vóór hergebruik, elke keer, want wat in maart waar was, is dat in september misschien niet meer. Een hergebruikt antwoord waar niemand naar heeft gekeken, is hoe een bedrijf uiteindelijk een beheersmaatregel beweert die het heeft afgeschaft.

Wat software hier wel en niet moet doen

De tools in deze categorie stellen antwoorden steeds vaker op met een taalmodel, en de resultaten zijn slechts zo betrouwbaar als de regel waaronder ze draaien. De regel die standhoudt is: de registratie is de bron, het model is een typist, en een mens bevestigt. Een model mag een concept dat is samengesteld uit uw VvT, beleid, bewijs en controles herformuleren in de vraagvorm van de klant. Het mag geen feit toevoegen, hoe plausibel ook, en het mag niet antwoorden vanuit wat "de meeste bedrijven" doen. Een zelfverzekerd, vloeiend antwoord dat door geen registratie wordt ondersteund, is de duurste zin die een compliancetool kan produceren.

Als het ISMS niets heeft over een vraag, is de juiste uitvoer een leeg veld en een notitie die dat zegt. De persoon beantwoordt ze uit kennis en registreert dan de beheersmaatregel, het beleid of het bewijs waarop hij zich baseerde, zodat de volgende vragenlijst het kan hergebruiken. Zo groeit de registratie mee met wat klanten werkelijk vragen.

Volgens die regel stelt StandardOS antwoorden op vragenlijsten op: uit de eigen registraties van de organisatie, geciteerd met naam en datum, bevestigd door een mens en de volgende keer hergebruikt. Als u in Europa verkoopt, is de vragenlijst vaak de eerste plek waar een koper überhaupt naar ISO 27001 kijkt: ze komt voor in 3.408 EU-aanbestedingsberichten van het afgelopen jaar, tegenover 104 voor SOC 2.