ISO/IEC 27001:2022 · Annex A
De lijst van ISO 27001 beheersmaatregelen: alle 93 maatregelen van bijlage A
Eén begrijpelijke regel over wat elke beheersmaatregel vraagt. Vrij te lezen. Genereer uw Verklaring van Toepasselijkheid in minuten met StandardOS.
Benieuwd wat de audit zelf kost? Wij laten zien hoe u uw eigen getal uitrekent. Certificatie-instellingen publiceren geen prijzen, maar de auditdagen liggen vast in ISO/IEC 27006.
Organisatorisch
· 37- A.5.1Geschreven beveiligingsbeleid, goedgekeurd en actueel
- A.5.2Wie waarvoor verantwoordelijk is in de beveiliging
- A.5.3Gevoelige taken over meerdere mensen verdelen
- A.5.4Wat de leiding van iedereen moet eisen
- A.5.5Weten wie u bij de autoriteiten moet bereiken
- A.5.6Verbonden blijven met beveiligingsgemeenschappen
- A.5.7Dreigingsinformatie verzamelen en gebruiken
- A.5.8Beveiliging in elk project inbouwen
- A.5.9Weten welke informatie en apparatuur u heeft
- A.5.10Regels voor het gebruik van bedrijfsinformatie en apparaten
- A.5.11Apparatuur en gegevens terugkrijgen als mensen vertrekken
- A.5.12Informatie indelen naar gevoeligheid
- A.5.13Informatie labelen met haar gevoeligheid
- A.5.14Informatie veilig versturen, intern en extern
- A.5.15Bepalen wie welke systemen en gegevens mag bereiken
- A.5.16Accounts en identiteiten hun hele leven beheren
- A.5.17Omgaan met wachtwoorden, sleutels en andere geheimen
- A.5.18Rechten verlenen, herzien en intrekken
- A.5.19Het risico beheersen dat leveranciers meebrengen
- A.5.20Beveiligingsvoorwaarden in leverancierscontracten opnemen
- A.5.21Beveiliging door de technologieketen heen
- A.5.22Leveranciers in de gaten houden terwijl zij veranderen
- A.5.23Clouddiensten veilig gebruiken
- A.5.24Klaarstaan voordat er een incident is
- A.5.25Beoordelen welke gebeurtenissen echte incidenten zijn
- A.5.26Handelen zodra een incident is vastgesteld
- A.5.27Achteraf leren van incidenten
- A.5.28Bewijs bewaren na een incident
- A.5.29Beveiliging overeind houden tijdens een crisis
- A.5.30Techniek draaiende houden door een verstoring heen
- A.5.31De wetten en contracten kennen die u binden
- A.5.32Auteursrecht en softwarelicenties respecteren
- A.5.33Registraties veilig bewaren zolang het moet
- A.5.34Persoonsgegevens beschermen
- A.5.35De beveiliging onafhankelijk laten toetsen
- A.5.36Controleren of uw eigen regels echt worden gevolgd
- A.5.37Opschrijven hoe het werk echt gaat
Mensen
· 8- A.6.1Antecedentenonderzoek vóór indiensttreding
- A.6.2Beveiligingsplichten in de arbeidsvoorwaarden
- A.6.3Mensen leren veilig te werken
- A.6.4Gevolgen als de regels worden overtreden
- A.6.5Plichten die het vertrek overleven
- A.6.6Geheimhoudingsovereenkomsten
- A.6.7Veilig werken buiten kantoor
- A.6.8Het personeel makkelijk problemen laten melden
Fysiek
· 14- A.7.1De fysieke grens bepalen die u beschermt
- A.7.2Beheersen wie door de deur komt
- A.7.3De ruimten zelf beveiligen
- A.7.4Het terrein bewaken op indringers
- A.7.5Beschermen tegen brand, water en dergelijke
- A.7.6Regels voor werken in beveiligde ruimten
- A.7.7Niets gevoeligs op bureaus of schermen laten
- A.7.8Apparatuur plaatsen waar zij veilig staat
- A.7.9Apparatuur beschermen die buiten de locatie is
- A.7.10Omgaan met schijven, drives en verwisselbare media
- A.7.11Veilig leunen op stroom, koeling en water
- A.7.12Stroom- en netwerkbekabeling beschermen
- A.7.13Apparatuur onderhouden zodat zij blijft werken
- A.7.14Apparatuur wissen vóór afvoer of hergebruik
Technologisch
· 34- A.8.1Laptops, telefoons en desktops beveiligen
- A.8.2Beheerderstoegang beperken
- A.8.3Beperken wat ieder mens kan openen
- A.8.4Beheersen wie de broncode kan bereiken
- A.8.5Veilig inloggen
- A.8.6Genoeg capaciteit om door te draaien
- A.8.7Malware afweren
- A.8.8Bekende zwakheden vinden en verhelpen
- A.8.9Systemen geconfigureerd houden zoals bedoeld
- A.8.10Gegevens verwijderen die u niet meer nodig heeft
- A.8.11Gegevens verbergen die niet getoond hoeven te worden
- A.8.12Voorkomen dat gegevens weglekken
- A.8.13Back-ups maken en bewijzen dat herstel werkt
- A.8.14Reservecapaciteit zodat een storing te overleven is
- A.8.15Vastleggen wat er op uw systemen gebeurde
- A.8.16Systemen in de gaten houden op verdacht gedrag
- A.8.17Systeemklokken gelijk houden
- A.8.18Krachtige systeemhulpmiddelen beperken
- A.8.19Beheersen wat er in productie wordt geïnstalleerd
- A.8.20Het netwerk zelf beveiligen
- A.8.21Beveiligingsafspraken voor netwerkdiensten
- A.8.22Netwerken van elkaar gescheiden houden
- A.8.23Toegang tot riskante websites filteren
- A.8.24Versleuteling goed gebruiken en sleutels beheren
- A.8.25Beveiliging door de hele manier waarop software ontstaat
- A.8.26Bepalen wat een toepassing veilig moet doen
- A.8.27Systemen ontwerpen op veilige uitgangspunten
- A.8.28Code schrijven die aanvallen doorstaat
- A.8.29Beveiliging testen voordat er iets uitgaat
- A.8.30Toezien op beveiliging als anderen voor u bouwen
- A.8.31Bouw-, test- en productieomgevingen uit elkaar houden
- A.8.32Wijzigingen aan productiesystemen beheersen
- A.8.33Veilige gegevens gebruiken bij het testen
- A.8.34Systemen auditen zonder ze te verstoren
Maak van alle 93 een Verklaring van Toepasselijkheid
Beantwoord zeven vragen over uw organisatie en StandardOS bepaalt de toepasselijkheid van elke beheersmaatregel hierboven, stelt een onderbouwing op die als concept gemarkeerd blijft tot u haar de uwe heeft gemaakt, en volgt van daaruit de uitvoering.