[{"data":1,"prerenderedAt":14},["ShallowReactive",2],{"article:nl:een-beveiligingsvragenlijst-beantwoorden":3},{"locale":4,"slug":5,"title":6,"description":7,"published":8,"answer":9,"body":13},"nl","een-beveiligingsvragenlijst-beantwoorden","Hoe u een beveiligingsvragenlijst beantwoordt vanuit uw ISO 27001-ISMS: 30 vraagonderwerpen gemapt op de beheersmaatregelen van bijlage A die ze beantwoorden","Bijna elke beveiligingsvragenlijst die een Europees bedrijf ontvangt, vraagt naar dezelfde 30 onderwerpen. Hier is de mapping van elk onderwerp naar de beheersmaatregelen van ISO 27001 bijlage A waar het werkelijk over gaat, en de vier registraties die elk antwoord zou moeten dragen.","2026-09-03",{"who":10,"when":11,"do":12},"Een bedrijf dat de beveiligingsvragenlijst van een klant beantwoordt uit zijn ISO 27001-managementsysteem: bijna elke vragenlijst die een Europees bedrijf ontvangt, vraagt naar dezelfde 30 onderwerpen, en elk wijst naar de maatregelen van bijlage A waar het werkelijk om gaat en naar vier soorten registratie die het beantwoorden.","Wanneer de vragenlijst binnenkomt, uit de registraties in plaats van uit het geheugen of in proza, en voordat de antwoorden worden verstuurd, want een antwoord dat meer belooft dan de registraties tonen, is het antwoord dat een latere audit of een latere klant terugleest.","Zoek het onderwerp in de kaart, benoem de maatregel waar het om gaat, antwoord uit de vier registraties, of de maatregel er is, wat haar regelt, wat toont dat ze heeft gewerkt en wat toont dat ze nog werkt, en waar een registratie in uitvoering zegt, zeg dat met de datum waarop ze zal bestaan.","\nEen beveiligingsvragenlijst wordt niet uit het hoofd of in proza beantwoord. Ze wordt beantwoord uit vier soorten registraties: of de beheersmaatregel is ingevoerd, wat haar regelt, wat laat zien dat ze heeft gewerkt, en wat laat zien dat ze dat nog doet. Als u een ISO 27001-managementsysteem draait, hebt u alle vier al. Het werk is weten over welke beheersmaatregel elke vraag gaat, en de mapping hieronder doet dat voor de dertig onderwerpen waaruit bijna elke vragenlijst bestaat die een Europees bedrijf ontvangt.\n\nDe mapping is van ons en is volledig gepubliceerd. Ze is geschreven op basis van de vragen die terugkeren in CAIQ, SIG Lite, VSA en de zelfgebouwde spreadsheets, waar samen bijna elke vragenlijst vandaan komt. Gebruik ze zonder ons.\n\n## Waarom vragenlijsten en audits verschillende vragen stellen\n\nDe vragenlijst van een klant vraagt wat die klant belangrijk vindt. Een ISO 27001-audit vraagt naar alle 93 beheersmaatregelen van bijlage A. De overlap is groot, maar de invalshoek verschilt: een vragenlijst zegt \"dwingt u MFA af voor alle gebruikers\", de norm zegt [A.8.5, veilig inloggen](\u002Fiso-27001). Niemand die de vragenlijst schreef, dacht in nummers van beheersmaatregelen, en niemand die het ISMS bouwde, dacht in de woorden van de klant.\n\nIn die kloof verdwijnen de uren. De persoon die antwoordt, opent de spreadsheet van vorig kwartaal, zoekt een vergelijkbare formulering, plakt en past aan. Het antwoord is meestal juist en zelden controleerbaar, omdat het geen datum draagt en geen registratie noemt. Zes maanden later komt de volgende vragenlijst en herhaalt de oefening zich.\n\nDe oplossing is elke vraag te vertalen naar de beheersmaatregel waar ze over gaat, en dan te antwoorden uit de registraties die het ISMS voor die maatregel bijhoudt. Zodra u dat doet, schrijft het antwoord zichzelf, draagt het data, en is het hetzelfde antwoord dat de auditor zal zien.\n\n## De vier registraties die elke vraag beantwoorden\n\nLees een vragenlijst zoals een beveiligingsbeoordelaar uw antwoorden leest, in deze volgorde:\n\n1. **Is de beheersmaatregel ingevoerd?** De verklaring van toepasselijkheid zegt het, voor elk van de 93 maatregelen: van toepassing of uitgesloten, en indien van toepassing, ingevoerd, in uitvoering of niet gestart. Dit is de zin waarmee het antwoord opent.\n2. **Wat regelt haar?** Een goedgekeurd beleid, met een versienummer, een goedkeuringsdatum en de naam van de goedkeurder. Een beleid dat bestaat maar nooit is goedgekeurd, is geen governance, en een auditor behandelt het als een bevinding. Dat zou u ook moeten doen.\n3. **Wat laat zien dat ze heeft gewerkt?** Een bewijsregistratie met een verzameldatum en, waar van toepassing, een vervaldatum. Een penetratietestrapport van achttien maanden geleden is een registratie dat de maatregel één keer heeft gewerkt, niet dat ze werkt.\n4. **Wat laat zien dat ze dat nog doet?** Een controle tegen het live systeem, met de datum waarop ze het laatst is uitgevoerd: MFA afgedwongen in uw identiteitsprovider, versleuteling aan in uw cloudaccount, geen beheerpoorten open naar internet.\n\nEen antwoord opgebouwd uit die vier zinnen is er een dat het beveiligingsteam van de klant kan vergelijken met het volgende, omdat elk feit erin een datum heeft. Die eigenschap is meer waard dan de formulering.\n\n## De mapping\n\nDertig onderwerpen, de beheersmaatregelen van bijlage A waar elk over gaat, en de titels van de maatregelen zoals wij ze formuleren. Waar een vraag twee onderwerpen omvat, gelden beide.\n\n| Waarnaar ze vragen | Beheersmaatregelen | Wat die maatregelen dekken |\n| --- | --- | --- |\n| MFA, single sign-on, wachtwoordregels | [A.8.5](\u002Fiso-27001\u002Fcontrols\u002FA.8.5), [A.5.17](\u002Fiso-27001\u002Fcontrols\u002FA.5.17) | Veilig inloggen; Omgaan met wachtwoorden, sleutels en andere geheimen |\n| Versleuteling in rust en onderweg, sleutelbeheer | [A.8.24](\u002Fiso-27001\u002Fcontrols\u002FA.8.24) | Versleuteling goed gebruiken en sleutels beheren |\n| Back-ups en hersteltests | [A.8.13](\u002Fiso-27001\u002Fcontrols\u002FA.8.13) | Back-ups maken en bewijzen dat herstel werkt |\n| Bedrijfscontinuïteit, disaster recovery, RTO en RPO | [A.5.29](\u002Fiso-27001\u002Fcontrols\u002FA.5.29), [A.5.30](\u002Fiso-27001\u002Fcontrols\u002FA.5.30), [A.8.14](\u002Fiso-27001\u002Fcontrols\u002FA.8.14) | Beveiliging overeind houden tijdens een crisis; Techniek draaiende houden door een verstoring heen; Reservecapaciteit zodat een storing te overleven is |\n| Penetratietests, kwetsbaarheidsbeheer, patchen | [A.8.8](\u002Fiso-27001\u002Fcontrols\u002FA.8.8) | Bekende zwakheden vinden en verhelpen |\n| Incidentrespons, melding van inbreuken | [A.5.24](\u002Fiso-27001\u002Fcontrols\u002FA.5.24), [A.5.26](\u002Fiso-27001\u002Fcontrols\u002FA.5.26), [A.6.8](\u002Fiso-27001\u002Fcontrols\u002FA.6.8) | Klaarstaan voordat er een incident is; Handelen zodra een incident is vastgesteld; Het personeel makkelijk problemen laten melden |\n| Leveranciers, subverwerkers, derden | [A.5.19](\u002Fiso-27001\u002Fcontrols\u002FA.5.19), [A.5.20](\u002Fiso-27001\u002Fcontrols\u002FA.5.20), [A.5.21](\u002Fiso-27001\u002Fcontrols\u002FA.5.21), [A.5.23](\u002Fiso-27001\u002Fcontrols\u002FA.5.23) | Het risico beheersen dat leveranciers meebrengen; Beveiligingsvoorwaarden in leverancierscontracten opnemen; Beveiliging door de technologieketen heen; Clouddiensten veilig gebruiken |\n| Antecedentenonderzoek | [A.6.1](\u002Fiso-27001\u002Fcontrols\u002FA.6.1) | Antecedentenonderzoek vóór indiensttreding |\n| Beveiligingstraining, phishingsimulatie | [A.6.3](\u002Fiso-27001\u002Fcontrols\u002FA.6.3) | Mensen leren veilig te werken |\n| Logging, monitoring, SIEM, alarmering | [A.8.15](\u002Fiso-27001\u002Fcontrols\u002FA.8.15), [A.8.16](\u002Fiso-27001\u002Fcontrols\u002FA.8.16) | Vastleggen wat er op uw systemen gebeurde; Systemen in de gaten houden op verdacht gedrag |\n| Toegangsbeheer, minimale rechten, in- en uitdiensttreding, beheerderstoegang | [A.5.15](\u002Fiso-27001\u002Fcontrols\u002FA.5.15), [A.5.18](\u002Fiso-27001\u002Fcontrols\u002FA.5.18), [A.8.2](\u002Fiso-27001\u002Fcontrols\u002FA.8.2) | Bepalen wie welke systemen en gegevens mag bereiken; Rechten verlenen, herzien en intrekken; Beheerderstoegang beperken |\n| Bewaring, verwijdering, vernietiging | [A.5.33](\u002Fiso-27001\u002Fcontrols\u002FA.5.33), [A.8.10](\u002Fiso-27001\u002Fcontrols\u002FA.8.10) | Registraties veilig bewaren zolang het moet; Gegevens verwijderen die u niet meer nodig heeft |\n| Beveiligingsbeleid, het managementsysteem zelf | [A.5.1](\u002Fiso-27001\u002Fcontrols\u002FA.5.1) | Geschreven beveiligingsbeleid, goedgekeurd en actueel |\n| Classificatie en labeling | [A.5.12](\u002Fiso-27001\u002Fcontrols\u002FA.5.12), [A.5.13](\u002Fiso-27001\u002Fcontrols\u002FA.5.13) | Informatie indelen naar gevoeligheid; Informatie labelen met haar gevoeligheid |\n| Inventaris van bedrijfsmiddelen | [A.5.9](\u002Fiso-27001\u002Fcontrols\u002FA.5.9) | Weten welke informatie en apparatuur u heeft |\n| Eindpunten, MDM, schijfversleuteling, BYOD | [A.8.1](\u002Fiso-27001\u002Fcontrols\u002FA.8.1), [A.6.7](\u002Fiso-27001\u002Fcontrols\u002FA.6.7) | Laptops, telefoons en desktops beveiligen; Veilig werken buiten kantoor |\n| Malware, antivirus, EDR | [A.8.7](\u002Fiso-27001\u002Fcontrols\u002FA.8.7) | Malware afweren |\n| Veilig ontwikkelen, codereview, wijzigingsbeheer, CI\u002FCD | [A.8.25](\u002Fiso-27001\u002Fcontrols\u002FA.8.25), [A.8.29](\u002Fiso-27001\u002Fcontrols\u002FA.8.29), [A.8.32](\u002Fiso-27001\u002Fcontrols\u002FA.8.32) | Beveiliging door de hele manier waarop software ontstaat; Beveiliging testen voordat er iets uitgaat; Wijzigingen aan productiesystemen beheersen |\n| Datacenters, fysieke toegang, kantoren | [A.7.1](\u002Fiso-27001\u002Fcontrols\u002FA.7.1), [A.7.2](\u002Fiso-27001\u002Fcontrols\u002FA.7.2), [A.7.4](\u002Fiso-27001\u002Fcontrols\u002FA.7.4) | De fysieke grens bepalen die u beschermt; Beheersen wie door de deur komt; Het terrein bewaken op indringers |\n| Privacy, AVG, verwerkersovereenkomst | [A.5.34](\u002Fiso-27001\u002Fcontrols\u002FA.5.34) | Persoonsgegevens beschermen |\n| Werken op afstand | [A.6.7](\u002Fiso-27001\u002Fcontrols\u002FA.6.7) | Veilig werken buiten kantoor |\n| Netwerksegmentatie, firewalls, VPN | [A.8.20](\u002Fiso-27001\u002Fcontrols\u002FA.8.20), [A.8.22](\u002Fiso-27001\u002Fcontrols\u002FA.8.22) | Het netwerk zelf beveiligen; Netwerken van elkaar gescheiden houden |\n| Cloudaanbieder, hostingregio, dataresidentie | [A.5.23](\u002Fiso-27001\u002Fcontrols\u002FA.5.23) | Clouddiensten veilig gebruiken |\n| Dreigingsinformatie | [A.5.7](\u002Fiso-27001\u002Fcontrols\u002FA.5.7) | Dreigingsinformatie verzamelen en gebruiken |\n| Wettelijke, regelgevende en contractuele verplichtingen | [A.5.31](\u002Fiso-27001\u002Fcontrols\u002FA.5.31) | De wetten en contracten kennen die u binden |\n| Risicobeoordeling en risicobehandeling | [A.5.1](\u002Fiso-27001\u002Fcontrols\u002FA.5.1), [A.8.8](\u002Fiso-27001\u002Fcontrols\u002FA.8.8) | Geschreven beveiligingsbeleid, goedgekeurd en actueel; Bekende zwakheden vinden en verhelpen. Het risicoproces zelf is clausule 6.1 van de norm, geen beheersmaatregel van bijlage A |\n| Geheimen, API-sleutels, vaults | [A.8.5](\u002Fiso-27001\u002Fcontrols\u002FA.8.5), [A.8.24](\u002Fiso-27001\u002Fcontrols\u002FA.8.24) | Veilig inloggen; Versleuteling goed gebruiken en sleutels beheren |\n| Capaciteit, uptime, SLA's | [A.8.6](\u002Fiso-27001\u002Fcontrols\u002FA.8.6), [A.5.30](\u002Fiso-27001\u002Fcontrols\u002FA.5.30) | Genoeg capaciteit om door te draaien; Techniek draaiende houden door een verstoring heen |\n| Configuratiebasislijnen, hardening | [A.8.9](\u002Fiso-27001\u002Fcontrols\u002FA.8.9) | Systemen geconfigureerd houden zoals bedoeld |\n| Testgegevens en testomgevingen | [A.8.33](\u002Fiso-27001\u002Fcontrols\u002FA.8.33), [A.8.31](\u002Fiso-27001\u002Fcontrols\u002FA.8.31) | Veilige gegevens gebruiken bij het testen; Bouw-, test- en productieomgevingen uit elkaar houden |\n\nTwee dingen die de mapping niet is. Ze is een vocabulaire, geen juridische mapping: SIG en CAIQ hebben hun eigen control-identificaties, en een formele kruisverwijzing daarnaar is een ander document. En ze is met opzet begrensd. Een vraag die op negen beheersmaatregelen past, is niet begrepen, dus map de twee tot vier waar ze werkelijk over gaat en beantwoord die.\n\n## De vraag over certificering\n\n\"Bent u ISO 27001-gecertificeerd?\" is een vraag over het systeem als geheel, niet over een beheersmaatregel, en ze heeft precies twee eerlijke antwoorden.\n\nAls u een certificaat hebt: de norm, de certificerende instelling, het certificaatnummer en de vervaldatum. De klant zal het opzoeken, dus het antwoord moet dat mogelijk maken.\n\nAls u dat niet hebt: zeg het, en zeg dan wat waar is. \"Een ISO\u002FIEC 27001-managementsysteem is in werking, met 71 van de 84 toepasselijke beheersmaatregelen van bijlage A ingevoerd, en certificering door een geaccrediteerde instelling is gepland voor maart.\" Dat is een sterker antwoord dan de meeste inkoopteams van een niet-gecertificeerde leverancier verwachten, en het is controleerbaar. Wat het nooit mag doen, is de grens vervagen. Certificaten komen van een geaccrediteerde certificerende instelling, en ISO\u002FIEC 17021-1 vereist dat die instelling onafhankelijk is van wie u ook heeft helpen voorbereiden. Een leverancier die beide aanbiedt, is het ding om te controleren.\n\n## Wat te zeggen als de registratie \"in uitvoering\" zegt\n\nZeg in uitvoering.\n\nEen antwoord op een vragenlijst is een verklaring aan een klant, vaak onder een contract dat een onjuiste voorstelling duur maakt, en het enige verdedigbare antwoord is dat wat uw registraties ondersteunen. Als de verklaring van toepasselijkheid zegt dat A.8.16 in uitvoering is, zegt het concept dat de maatregel wordt ingevoerd en nog niet voltooid is, en beslist de persoon die het verstuurt met de registratie voor zich wat er verder bij komt.\n\nHetzelfde geldt voor de drie andere manieren waarop een antwoord stilletjes te veel claimt:\n\n- **Een beheersmaatregel uitgesloten zonder motivering.** In een vragenlijst leest dat als ontwijken; in uw VvT is het een bevinding bij fase 1. Schrijf de reden één keer op en beide problemen verdwijnen.\n- **Bewijs dat verlopen is.** Een antwoord dat een penetratietest noemt, moet de datum noemen, en als de datum oud is, moet het antwoord zeggen dat een nieuwe is ingepland, of het weglaten.\n- **Een mislukte controle.** Als uw identiteitsprovider meldt dat MFA niet voor elke gebruiker is afgedwongen, kan het antwoord niet zeggen dat dat wel zo is. Herstel het eerst, of zeg het.\n\nHet beveiligingsteam van de klant zoekt geen perfectie. Het zoekt de leverancier wiens antwoorden het over achttien maanden nog kan vertrouwen, en het verraderlijke teken is of de antwoorden de eerste keer al data droegen.\n\n## Het deel dat zich opstapelt\n\nDe veertigste vragenlijst is grotendeels de eerste negenendertig. \"Dwingt u MFA af?\" en \"Is MFA afgedwongen voor alle gebruikersaccounts?\" zijn dezelfde vraag, en een bevestigd antwoord op de ene is het concept voor de andere.\n\nBewaar elk bevestigd antwoord bij de vraag die het beantwoordde, en match nieuwe vragen daaraan op betekenis in plaats van op exacte bewoording. Bevestig dan opnieuw vóór hergebruik, elke keer, want wat in maart waar was, is dat in september misschien niet meer. Een hergebruikt antwoord waar niemand naar heeft gekeken, is hoe een bedrijf uiteindelijk een beheersmaatregel beweert die het heeft afgeschaft.\n\n## Wat software hier wel en niet moet doen\n\nDe tools in deze categorie stellen antwoorden steeds vaker op met een taalmodel, en de resultaten zijn slechts zo betrouwbaar als de regel waaronder ze draaien. De regel die standhoudt is: de registratie is de bron, het model is een typist, en een mens bevestigt. Een model mag een concept dat is samengesteld uit uw VvT, beleid, bewijs en controles herformuleren in de vraagvorm van de klant. Het mag geen feit toevoegen, hoe plausibel ook, en het mag niet antwoorden vanuit wat \"de meeste bedrijven\" doen. Een zelfverzekerd, vloeiend antwoord dat door geen registratie wordt ondersteund, is de duurste zin die een compliancetool kan produceren.\n\nAls het ISMS niets heeft over een vraag, is de juiste uitvoer een leeg veld en een notitie die dat zegt. De persoon beantwoordt ze uit kennis en registreert dan de beheersmaatregel, het beleid of het bewijs waarop hij zich baseerde, zodat de volgende vragenlijst het kan hergebruiken. Zo groeit de registratie mee met wat klanten werkelijk vragen.\n\nVolgens die regel stelt StandardOS antwoorden op vragenlijsten op: uit de eigen registraties van de organisatie, geciteerd met naam en datum, bevestigd door een mens en de volgende keer hergebruikt. Als u in Europa verkoopt, is de vragenlijst vaak de eerste plek waar een koper überhaupt naar ISO 27001 kijkt: [ze komt voor in 3.408 EU-aanbestedingsberichten van het afgelopen jaar, tegenover 104 voor SOC 2](\u002Farticles\u002Fiso-27001-or-soc-2-in-europe).\n",1789383980332]