ISO 27001

Wat wij dekken, clausule voor clausule.

ISO/IEC 27001:2022 bestaat uit 93 beheersmaatregelen in bijlage A en de clausules 4 tot 10, het managementsysteem eromheen. De meeste tools praten over de beheersmaatregelen. Deze pagina is de andere helft: voor welke clausules StandardOS uw registraties bijhoudt, waar elke clausule leeft en wat u zelf blijft doen, welke tool u ook koopt.

26

gedekt

1

grens die geen tool wegneemt

Alle 26 clausules hebben een plek in het product, en elke regel hieronder zegt waar. Dat is niet hetzelfde als klaar zijn: een auditor toetst wat u hebt geschreven, niet wat de software kan bevatten, en een leeg register in een gedekte clausule haalt niets. Clausule 5.1 is de eerlijke grens: wij kunnen het bewijs verzamelen dat de leiding zich heeft verbonden, en wij kunnen niet de verbintenis zijn. Dezelfde pagina leeft in het product en telt daar wat u werkelijk bij elke clausule hebt geschreven, en dat is het getal dat uw audit beslist.

4: Context van de organisatie

  • 4.1

    De organisatie en haar omgeving begrijpen

    Gedekt
  • 4.2

    Wie belang heeft, en wat die eist

    Gedekt
  • 4.3

    Bepalen wat het ISMS dekt

    Gedekt
  • 4.4

    Het ISMS en de processen waaruit het bestaat

    Gedekt

5: Leiderschap

  • 5.1

    Een leiding die het systeem echt draagt

    Elke aantoning die het hoofdstuk vraagt, wordt samengesteld uit registraties die elders in het managementsysteem staan, dus het bewijs wordt voortgebracht in plaats van beweerd. Geen software kan laten zien dat de directie er persoonlijk iets van heeft gedaan. Uw auditor stelt dat vast door met hen te spreken, en geen enkel gereedschap in deze markt verandert daar iets aan.

    Gedekt
  • 5.2

    Een informatiebeveiligingsbeleid

    Gedekt
  • 5.3

    Wie waarvoor verantwoordelijk is, en met welke bevoegdheid

    Gedekt

6: Planning

  • 6.1.1

    Handelen naar risico's en naar kansen

    Gedekt
  • 6.1.2

    Hoe risico wordt beoordeeld, op uw eigen schaal

    Gedekt
  • 6.1.3

    Maatregelen kiezen en vermelden welke gelden

    Gedekt
  • 6.2

    Beveiligingsdoelstellingen en hoe ze worden gehaald

    Gedekt
  • 6.3

    Wijzigingen aan het ISMS plannen

    Gedekt

7: Ondersteuning

  • 7.1

    De middelen die het ISMS nodig heeft

    Gedekt
  • 7.2

    Competentie, en het bewijs daarvan

    Gedekt
  • 7.3

    Mensen bewust maken

    Gedekt
  • 7.4

    Communiceren over beveiliging

    Gedekt
  • 7.5

    Gedocumenteerde informatie beheersen

    Gedekt

8: Uitvoering

  • 8.1

    De werking van het ISMS plannen en beheersen

    Gedekt
  • 8.2

    Risico beoordelen op geplande momenten en als er iets verandert

    Gedekt
  • 8.3

    Het risicobehandelplan uitvoeren

    Gedekt

9: Evaluatie van de prestaties

  • 9.1

    Bewaken, meten, analyseren en evalueren

    Gedekt
  • 9.2.1

    Interne audits uitvoeren

    Gedekt
  • 9.2.2

    Het auditprogramma achter die audits

    Gedekt
  • 9.3

    Directiebeoordeling

    Gedekt

10: Verbetering

  • 10.1

    Continue verbetering

    Gedekt
  • 10.2

    Afwijking en corrigerende maatregel

    Gedekt

De clausulenummers zijn exact. De omschrijvingen zijn onze eigen woorden, omdat de tekst van ISO auteursrechtelijk beschermd is en hier niet wordt weergegeven. Koop de norm bij ISO of uw nationale normalisatie-instituut om haar volledig te lezen.