ISO/IEC 27001:2022 Bijlage A · 37 beheersmaatregelen
Beheersmaatregelen: Organisatorisch
De maatregelen over hoe het bedrijf zichzelf bestuurt: welk beleid het vaststelt, wie waarvoor verantwoordelijk is, hoe het omgaat met leveranciers en incidenten, en hoe het blijft draaien als er iets misgaat. Dit is de grootste van de vier groepen en de groep die een auditor het eerst opent, omdat het managementsysteem hier het bedrijf raakt.
- A.5.1Geschreven beveiligingsbeleid, goedgekeurd en actueel
- A.5.2Wie waarvoor verantwoordelijk is in de beveiliging
- A.5.3Gevoelige taken over meerdere mensen verdelen
- A.5.4Wat de leiding van iedereen moet eisen
- A.5.5Weten wie u bij de autoriteiten moet bereiken
- A.5.6Verbonden blijven met beveiligingsgemeenschappen
- A.5.7Dreigingsinformatie verzamelen en gebruiken
- A.5.8Beveiliging in elk project inbouwen
- A.5.9Weten welke informatie en apparatuur u heeft
- A.5.10Regels voor het gebruik van bedrijfsinformatie en apparaten
- A.5.11Apparatuur en gegevens terugkrijgen als mensen vertrekken
- A.5.12Informatie indelen naar gevoeligheid
- A.5.13Informatie labelen met haar gevoeligheid
- A.5.14Informatie veilig versturen, intern en extern
- A.5.15Bepalen wie welke systemen en gegevens mag bereiken
- A.5.16Accounts en identiteiten hun hele leven beheren
- A.5.17Omgaan met wachtwoorden, sleutels en andere geheimen
- A.5.18Rechten verlenen, herzien en intrekken
- A.5.19Het risico beheersen dat leveranciers meebrengen
- A.5.20Beveiligingsvoorwaarden in leverancierscontracten opnemen
- A.5.21Beveiliging door de technologieketen heen
- A.5.22Leveranciers in de gaten houden terwijl zij veranderen
- A.5.23Clouddiensten veilig gebruiken
- A.5.24Klaarstaan voordat er een incident is
- A.5.25Beoordelen welke gebeurtenissen echte incidenten zijn
- A.5.26Handelen zodra een incident is vastgesteld
- A.5.27Achteraf leren van incidenten
- A.5.28Bewijs bewaren na een incident
- A.5.29Beveiliging overeind houden tijdens een crisis
- A.5.30Techniek draaiende houden door een verstoring heen
- A.5.31De wetten en contracten kennen die u binden
- A.5.32Auteursrecht en softwarelicenties respecteren
- A.5.33Registraties veilig bewaren zolang het moet
- A.5.34Persoonsgegevens beschermen
- A.5.35De beveiliging onafhankelijk laten toetsen
- A.5.36Controleren of uw eigen regels echt worden gevolgd
- A.5.37Opschrijven hoe het werk echt gaat
Elke beheersmaatregel hier vraagt een toepasselijkheidsbeslissing en een onderbouwing in uw Verklaring van Toepasselijkheid, ook de maatregelen die u uitsluit. Wat certificering kost, en welke hoofdstukken StandardOS afdekt.
Beslis alle 37 in één keer
StandardOS vult toepasselijkheid en een conceptonderbouwing voor elke beheersmaatregel uit Bijlage A vooraf in vanuit een profiel van zeven vragen, houdt elk concept als niet beoordeeld gemarkeerd tot u het de uwe heeft gemaakt, en volgt de uitvoering van elk ervan.