ISO 27001

ISO 27001 · het risicoregister

Het risicoregister en risicobehandelplan, geschreven uit vijf antwoorden

De startrisico's die een softwarebedrijf draagt, elk met een waarschijnlijkheid en een impact op een 5-puntsschaal, het niveau als hun product in 4 banden, een aanvaardingsdrempel, en voor elk risico erboven een behandeloptie en de maatregelen die het behandelen; het register en het plan worden geschreven zoals de auditor ze leest, en de verklaring van toepasselijkheid volgt uit de maatregelen.

Hoeveel mensen werken bij het bedrijf?
Bouwt het bedrijf zelf software?
Gebruikt het externe partijen voor ontwikkelwerk?
Heeft het eigen fysieke panden?
Verwerkt het persoonsgegevens van klanten?
Risico's aanvaarden tot welk niveau?

Het niveau is waarschijnlijkheid maal impact, elk hoogstens 5; een risico op of onder de drempel wordt behouden met een genoemde eigenaar, een risico erboven wordt behandeld.

Waar het register staat

14 risico's in het register, 14 boven de drempel en behandeld, 0 aanvaard; 59 maatregelen van bijlage A door de behandelingen genoemd.

Het register (14 risico's)

De startrisico's zijn het eigen eerste concept van het product voor een bedrijf als het uwe; wijzig de scores, kies de optie, noem de eigenaar, verwijder wat niet geldt en voeg toe wat ontbreekt.

  • Phishing leidt tot gecompromitteerde inloggegevens

    Een medewerker wordt misleid om inloggegevens prijs te geven. · Gebruikersaccounts

    A.6.3 Mensen leren veilig te werken · A.8.5 Veilig inloggen · A.8.23 Toegang tot riskante websites filteren

    16 · kritiek
  • Verlies of diefstal van een eindpuntapparaat

    Een laptop of telefoon met informatie raakt kwijt of wordt gestolen. · Eindpunten

    A.8.1 Laptops, telefoons en desktops beveiligen · A.7.9 Apparatuur beschermen die buiten de locatie is · A.8.24 Versleuteling goed gebruiken en sleutels beheren

    9 · middel
  • Onbeschikbaarheid van een kritieke clouddienst

    Een belangrijke SaaS- of cloudaanbieder heeft een storing. · Clouddiensten

    A.5.23 Clouddiensten veilig gebruiken · A.8.14 Reservecapaciteit zodat een storing te overleven is · A.5.30 Techniek draaiende houden door een verstoring heen · A.5.29 Beveiliging overeind houden tijdens een crisis · A.8.6 Genoeg capaciteit om door te draaien

    12 · hoog
  • Back-ups laten zich niet herstellen

    Er zijn back-ups, maar een echt herstel werkt niet wanneer het nodig is. · Gegevens

    A.8.13 Back-ups maken en bewijzen dat herstel werkt

    10 · hoog
  • Vertrekkende medewerker behoudt toegang

    Toegang wordt niet tijdig ingetrokken wanneer iemand vertrekt. · Accounts

    A.5.11 Apparatuur en gegevens terugkrijgen als mensen vertrekken · A.6.5 Plichten die het vertrek overleven · A.5.18 Rechten verlenen, herzien en intrekken

    9 · middel
  • Apparatuur of media worden afgevoerd met data er nog op

    Een schijf, USB-stick of oude laptop verlaat het bedrijf zonder te zijn gewist. · Apparatuur en media

    A.7.10 Omgaan met schijven, drives en verwisselbare media · A.7.14 Apparatuur wissen vóór afvoer of hergebruik · A.8.10 Gegevens verwijderen die u niet meer nodig heeft

    8 · middel
  • Inbreuk bij een leverancier of cloudaanbieder

    Een leverancier die onze informatie bewaart of een deel van onze dienst draait, wordt gecompromitteerd, en wij horen het laat of helemaal niet. · Leveranciers en clouddiensten

    A.5.19 Het risico beheersen dat leveranciers meebrengen · A.5.20 Beveiligingsvoorwaarden in leverancierscontracten opnemen · A.5.21 Beveiliging door de technologieketen heen · A.5.22 Leveranciers in de gaten houden terwijl zij veranderen

    12 · hoog
  • Incident niet op tijd ontdekt of gemeld

    Een beveiligingsgebeurtenis wordt door niemand opgemerkt, of door iemand die niet weet waar te melden, en de reactie begint dagen te laat. · Incidentrespons

    A.5.24 Klaarstaan voordat er een incident is · A.5.25 Beoordelen welke gebeurtenissen echte incidenten zijn · A.5.26 Handelen zodra een incident is vastgesteld · A.5.27 Achteraf leren van incidenten · A.6.8 Het personeel makkelijk problemen laten melden

    12 · hoog
  • Wettelijke of contractuele eis gemist

    Een wet, verordening, licentie of klantcontract vraagt iets van ons dat niemand heeft vastgelegd, en het gat wordt gevonden door een auditor, een klant of een toezichthouder. · Verplichtingenregister

    A.5.31 De wetten en contracten kennen die u binden · A.5.32 Auteursrecht en softwarelicenties respecteren · A.5.35 De beveiliging onafhankelijk laten toetsen · A.5.36 Controleren of uw eigen regels echt worden gevolgd · A.8.34 Systemen auditen zonder ze te verstoren

    9 · middel
  • Beveiligingsverantwoordelijkheden onduidelijk of zonder eigenaar

    Een maatregel heeft geen benoemde eigenaar, een plicht is van iedereen en wordt door niemand gedaan, of één persoon bekleedt een rol die gescheiden zou moeten zijn. · Rollen en verantwoordelijkheden

    A.5.1 Geschreven beveiligingsbeleid, goedgekeurd en actueel · A.5.2 Wie waarvoor verantwoordelijk is in de beveiliging · A.5.3 Gevoelige taken over meerdere mensen verdelen · A.5.4 Wat de leiding van iedereen moet eisen · A.5.37 Opschrijven hoe het werk echt gaat · A.6.2 Beveiligingsplichten in de arbeidsvoorwaarden

    9 · middel
  • Mensen komen of gaan zonder de beveiligingsbasis

    Iemand begint zonder screening, voorwaarden of geheimhoudingsovereenkomst, of niemand weet wat er gebeurt als een regel wordt overtreden. · Mensen

    A.6.1 Antecedentenonderzoek vóór indiensttreding · A.6.4 Gevolgen als de regels worden overtreden · A.6.6 Geheimhoudingsovereenkomsten · A.5.5 Weten wie u bij de autoriteiten moet bereiken · A.5.6 Verbonden blijven met beveiligingsgemeenschappen

    9 · middel
  • Informatie onveilig gedeeld of verplaatst

    Vertrouwelijke informatie wordt verzonden, overgedragen of blootgesteld via een netwerk of dienst zonder de behandeling die de classificatie vereist. · Informatie onderweg

    A.5.13 Informatie labelen met haar gevoeligheid · A.5.14 Informatie veilig versturen, intern en extern · A.8.3 Beperken wat ieder mens kan openen · A.8.21 Beveiligingsafspraken voor netwerkdiensten · A.8.19 Beheersen wat er in productie wordt geïnstalleerd · A.5.8 Beveiliging in elk project inbouwen

    12 · hoog
  • Kwetsbaarheid geïntroduceerd in eigen software

    Onveilige code of een onveilige afhankelijkheid bereikt productie. · Applicatie

    A.8.25 Beveiliging door de hele manier waarop software ontstaat · A.8.26 Bepalen wat een toepassing veilig moet doen · A.8.27 Systemen ontwerpen op veilige uitgangspunten · A.8.28 Code schrijven die aanvallen doorstaat · A.8.33 Veilige gegevens gebruiken bij het testen · A.8.8 Bekende zwakheden vinden en verhelpen

    12 · hoog
  • Ongeautoriseerde openbaarmaking van persoonsgegevens

    Persoonsgegevens van klanten komen bij de verkeerde partij terecht. · Persoonsgegevens

    A.5.34 Persoonsgegevens beschermen · A.8.12 Voorkomen dat gegevens weglekken · A.5.12 Informatie indelen naar gevoeligheid · A.8.11 Gegevens verbergen die niet getoond hoeven te worden

    15 · hoog

Een risico toevoegen

Het document

# Informatiebeveiligingsrisicobeoordeling en risicobehandelplan

Geschreven op 14 september 2026 met de gratis pagina op getstandardos.com, voor een managementsysteem voor informatiebeveiliging onder ISO/IEC 27001:2022: de criteria van paragraaf 6.1.2 a), de risico's geïdentificeerd, geanalyseerd en geëvalueerd onder 6.1.2 c) tot en met e), de behandelopties en de maatregelen van bijlage A onder 6.1.3 a) tot en met c), en het plan onder 6.1.3 e). De methode is die van StandardOS; de titels van de maatregelen zijn beschrijvingen van StandardOS, niet de tekst van de norm.

## Risicocriteria

Waarschijnlijkheid en impact worden elk gescoord van 1 tot 5; het niveau is hun product. Een risico op of onder 4 wordt aanvaard en behouden met een eigenaar; een risico erboven wordt behandeld. De banden:

- laag: 1 tot 4
- middel: 5 tot 9
- hoog: 10 tot 15
- kritiek: 16 tot 25

## Risicoregister (14 risico's)

| Risico | Bedrijfsmiddel | Waarschijnlijkheid | Impact | Niveau | Behandeling | Eigenaar |
|---|---|---|---|---|---|---|
| Phishing leidt tot gecompromitteerde inloggegevens | Gebruikersaccounts | 4 | 4 | 16 (kritiek) | Wijzigen met maatregelen |  |
| Verlies of diefstal van een eindpuntapparaat | Eindpunten | 3 | 3 | 9 (middel) | Wijzigen met maatregelen |  |
| Onbeschikbaarheid van een kritieke clouddienst | Clouddiensten | 3 | 4 | 12 (hoog) | Wijzigen met maatregelen |  |
| Back-ups laten zich niet herstellen | Gegevens | 2 | 5 | 10 (hoog) | Wijzigen met maatregelen |  |
| Vertrekkende medewerker behoudt toegang | Accounts | 3 | 3 | 9 (middel) | Wijzigen met maatregelen |  |
| Apparatuur of media worden afgevoerd met data er nog op | Apparatuur en media | 2 | 4 | 8 (middel) | Wijzigen met maatregelen |  |
| Inbreuk bij een leverancier of cloudaanbieder | Leveranciers en clouddiensten | 3 | 4 | 12 (hoog) | Wijzigen met maatregelen |  |
| Incident niet op tijd ontdekt of gemeld | Incidentrespons | 3 | 4 | 12 (hoog) | Wijzigen met maatregelen |  |
| Wettelijke of contractuele eis gemist | Verplichtingenregister | 3 | 3 | 9 (middel) | Wijzigen met maatregelen |  |
| Beveiligingsverantwoordelijkheden onduidelijk of zonder eigenaar | Rollen en verantwoordelijkheden | 3 | 3 | 9 (middel) | Wijzigen met maatregelen |  |
| Mensen komen of gaan zonder de beveiligingsbasis | Mensen | 3 | 3 | 9 (middel) | Wijzigen met maatregelen |  |
| Informatie onveilig gedeeld of verplaatst | Informatie onderweg | 3 | 4 | 12 (hoog) | Wijzigen met maatregelen |  |
| Kwetsbaarheid geïntroduceerd in eigen software | Applicatie | 3 | 4 | 12 (hoog) | Wijzigen met maatregelen |  |
| Ongeautoriseerde openbaarmaking van persoonsgegevens | Persoonsgegevens | 3 | 5 | 15 (hoog) | Wijzigen met maatregelen |  |

## Risicobehandelplan (14 risico's behandeld)

Elk risico boven het aanvaardingsniveau van 4, met zijn behandeloptie, de maatregelen die het behandelen waar de optie wijzigen is, en zijn eigenaar; 0 risico's worden aanvaard en behouden.

### Phishing leidt tot gecompromitteerde inloggegevens

Een medewerker wordt misleid om inloggegevens prijs te geven.

Niveau: 16 (kritiek). Behandeling: Wijzigen met maatregelen. Eigenaar: nog niet genoemd

Maatregelen die dit risico behandelen:

- A.6.3: Mensen leren veilig te werken
- A.8.5: Veilig inloggen
- A.8.23: Toegang tot riskante websites filteren

### Verlies of diefstal van een eindpuntapparaat

Een laptop of telefoon met informatie raakt kwijt of wordt gestolen.

Niveau: 9 (middel). Behandeling: Wijzigen met maatregelen. Eigenaar: nog niet genoemd

Maatregelen die dit risico behandelen:

- A.8.1: Laptops, telefoons en desktops beveiligen
- A.7.9: Apparatuur beschermen die buiten de locatie is
- A.8.24: Versleuteling goed gebruiken en sleutels beheren

### Onbeschikbaarheid van een kritieke clouddienst

Een belangrijke SaaS- of cloudaanbieder heeft een storing.

Niveau: 12 (hoog). Behandeling: Wijzigen met maatregelen. Eigenaar: nog niet genoemd

Maatregelen die dit risico behandelen:

- A.5.23: Clouddiensten veilig gebruiken
- A.8.14: Reservecapaciteit zodat een storing te overleven is
- A.5.30: Techniek draaiende houden door een verstoring heen
- A.5.29: Beveiliging overeind houden tijdens een crisis
- A.8.6: Genoeg capaciteit om door te draaien

### Back-ups laten zich niet herstellen

Er zijn back-ups, maar een echt herstel werkt niet wanneer het nodig is.

Niveau: 10 (hoog). Behandeling: Wijzigen met maatregelen. Eigenaar: nog niet genoemd

Maatregelen die dit risico behandelen:

- A.8.13: Back-ups maken en bewijzen dat herstel werkt

### Vertrekkende medewerker behoudt toegang

Toegang wordt niet tijdig ingetrokken wanneer iemand vertrekt.

Niveau: 9 (middel). Behandeling: Wijzigen met maatregelen. Eigenaar: nog niet genoemd

Maatregelen die dit risico behandelen:

- A.5.11: Apparatuur en gegevens terugkrijgen als mensen vertrekken
- A.6.5: Plichten die het vertrek overleven
- A.5.18: Rechten verlenen, herzien en intrekken

### Apparatuur of media worden afgevoerd met data er nog op

Een schijf, USB-stick of oude laptop verlaat het bedrijf zonder te zijn gewist.

Niveau: 8 (middel). Behandeling: Wijzigen met maatregelen. Eigenaar: nog niet genoemd

Maatregelen die dit risico behandelen:

- A.7.10: Omgaan met schijven, drives en verwisselbare media
- A.7.14: Apparatuur wissen vóór afvoer of hergebruik
- A.8.10: Gegevens verwijderen die u niet meer nodig heeft

### Inbreuk bij een leverancier of cloudaanbieder

Een leverancier die onze informatie bewaart of een deel van onze dienst draait, wordt gecompromitteerd, en wij horen het laat of helemaal niet.

Niveau: 12 (hoog). Behandeling: Wijzigen met maatregelen. Eigenaar: nog niet genoemd

Maatregelen die dit risico behandelen:

- A.5.19: Het risico beheersen dat leveranciers meebrengen
- A.5.20: Beveiligingsvoorwaarden in leverancierscontracten opnemen
- A.5.21: Beveiliging door de technologieketen heen
- A.5.22: Leveranciers in de gaten houden terwijl zij veranderen

### Incident niet op tijd ontdekt of gemeld

Een beveiligingsgebeurtenis wordt door niemand opgemerkt, of door iemand die niet weet waar te melden, en de reactie begint dagen te laat.

Niveau: 12 (hoog). Behandeling: Wijzigen met maatregelen. Eigenaar: nog niet genoemd

Maatregelen die dit risico behandelen:

- A.5.24: Klaarstaan voordat er een incident is
- A.5.25: Beoordelen welke gebeurtenissen echte incidenten zijn
- A.5.26: Handelen zodra een incident is vastgesteld
- A.5.27: Achteraf leren van incidenten
- A.6.8: Het personeel makkelijk problemen laten melden

### Wettelijke of contractuele eis gemist

Een wet, verordening, licentie of klantcontract vraagt iets van ons dat niemand heeft vastgelegd, en het gat wordt gevonden door een auditor, een klant of een toezichthouder.

Niveau: 9 (middel). Behandeling: Wijzigen met maatregelen. Eigenaar: nog niet genoemd

Maatregelen die dit risico behandelen:

- A.5.31: De wetten en contracten kennen die u binden
- A.5.32: Auteursrecht en softwarelicenties respecteren
- A.5.35: De beveiliging onafhankelijk laten toetsen
- A.5.36: Controleren of uw eigen regels echt worden gevolgd
- A.8.34: Systemen auditen zonder ze te verstoren

### Beveiligingsverantwoordelijkheden onduidelijk of zonder eigenaar

Een maatregel heeft geen benoemde eigenaar, een plicht is van iedereen en wordt door niemand gedaan, of één persoon bekleedt een rol die gescheiden zou moeten zijn.

Niveau: 9 (middel). Behandeling: Wijzigen met maatregelen. Eigenaar: nog niet genoemd

Maatregelen die dit risico behandelen:

- A.5.1: Geschreven beveiligingsbeleid, goedgekeurd en actueel
- A.5.2: Wie waarvoor verantwoordelijk is in de beveiliging
- A.5.3: Gevoelige taken over meerdere mensen verdelen
- A.5.4: Wat de leiding van iedereen moet eisen
- A.5.37: Opschrijven hoe het werk echt gaat
- A.6.2: Beveiligingsplichten in de arbeidsvoorwaarden

### Mensen komen of gaan zonder de beveiligingsbasis

Iemand begint zonder screening, voorwaarden of geheimhoudingsovereenkomst, of niemand weet wat er gebeurt als een regel wordt overtreden.

Niveau: 9 (middel). Behandeling: Wijzigen met maatregelen. Eigenaar: nog niet genoemd

Maatregelen die dit risico behandelen:

- A.6.1: Antecedentenonderzoek vóór indiensttreding
- A.6.4: Gevolgen als de regels worden overtreden
- A.6.6: Geheimhoudingsovereenkomsten
- A.5.5: Weten wie u bij de autoriteiten moet bereiken
- A.5.6: Verbonden blijven met beveiligingsgemeenschappen

### Informatie onveilig gedeeld of verplaatst

Vertrouwelijke informatie wordt verzonden, overgedragen of blootgesteld via een netwerk of dienst zonder de behandeling die de classificatie vereist.

Niveau: 12 (hoog). Behandeling: Wijzigen met maatregelen. Eigenaar: nog niet genoemd

Maatregelen die dit risico behandelen:

- A.5.13: Informatie labelen met haar gevoeligheid
- A.5.14: Informatie veilig versturen, intern en extern
- A.8.3: Beperken wat ieder mens kan openen
- A.8.21: Beveiligingsafspraken voor netwerkdiensten
- A.8.19: Beheersen wat er in productie wordt geïnstalleerd
- A.5.8: Beveiliging in elk project inbouwen

### Kwetsbaarheid geïntroduceerd in eigen software

Onveilige code of een onveilige afhankelijkheid bereikt productie.

Niveau: 12 (hoog). Behandeling: Wijzigen met maatregelen. Eigenaar: nog niet genoemd

Maatregelen die dit risico behandelen:

- A.8.25: Beveiliging door de hele manier waarop software ontstaat
- A.8.26: Bepalen wat een toepassing veilig moet doen
- A.8.27: Systemen ontwerpen op veilige uitgangspunten
- A.8.28: Code schrijven die aanvallen doorstaat
- A.8.33: Veilige gegevens gebruiken bij het testen
- A.8.8: Bekende zwakheden vinden en verhelpen

### Ongeautoriseerde openbaarmaking van persoonsgegevens

Persoonsgegevens van klanten komen bij de verkeerde partij terecht.

Niveau: 15 (hoog). Behandeling: Wijzigen met maatregelen. Eigenaar: nog niet genoemd

Maatregelen die dit risico behandelen:

- A.5.34: Persoonsgegevens beschermen
- A.8.12: Voorkomen dat gegevens weglekken
- A.5.12: Informatie indelen naar gevoeligheid
- A.8.11: Gegevens verbergen die niet getoond hoeven te worden

## Door het plan genoemde maatregelen (59)

De maatregelen van bijlage A die het behandelplan noemt en die de verklaring van toepasselijkheid dan als van toepassing draagt:

- A.5.1: Geschreven beveiligingsbeleid, goedgekeurd en actueel
- A.5.2: Wie waarvoor verantwoordelijk is in de beveiliging
- A.5.3: Gevoelige taken over meerdere mensen verdelen
- A.5.4: Wat de leiding van iedereen moet eisen
- A.5.5: Weten wie u bij de autoriteiten moet bereiken
- A.5.6: Verbonden blijven met beveiligingsgemeenschappen
- A.5.8: Beveiliging in elk project inbouwen
- A.5.11: Apparatuur en gegevens terugkrijgen als mensen vertrekken
- A.5.12: Informatie indelen naar gevoeligheid
- A.5.13: Informatie labelen met haar gevoeligheid
- A.5.14: Informatie veilig versturen, intern en extern
- A.5.18: Rechten verlenen, herzien en intrekken
- A.5.19: Het risico beheersen dat leveranciers meebrengen
- A.5.20: Beveiligingsvoorwaarden in leverancierscontracten opnemen
- A.5.21: Beveiliging door de technologieketen heen
- A.5.22: Leveranciers in de gaten houden terwijl zij veranderen
- A.5.23: Clouddiensten veilig gebruiken
- A.5.24: Klaarstaan voordat er een incident is
- A.5.25: Beoordelen welke gebeurtenissen echte incidenten zijn
- A.5.26: Handelen zodra een incident is vastgesteld
- A.5.27: Achteraf leren van incidenten
- A.5.29: Beveiliging overeind houden tijdens een crisis
- A.5.30: Techniek draaiende houden door een verstoring heen
- A.5.31: De wetten en contracten kennen die u binden
- A.5.32: Auteursrecht en softwarelicenties respecteren
- A.5.34: Persoonsgegevens beschermen
- A.5.35: De beveiliging onafhankelijk laten toetsen
- A.5.36: Controleren of uw eigen regels echt worden gevolgd
- A.5.37: Opschrijven hoe het werk echt gaat
- A.6.1: Antecedentenonderzoek vóór indiensttreding
- A.6.2: Beveiligingsplichten in de arbeidsvoorwaarden
- A.6.3: Mensen leren veilig te werken
- A.6.4: Gevolgen als de regels worden overtreden
- A.6.5: Plichten die het vertrek overleven
- A.6.6: Geheimhoudingsovereenkomsten
- A.6.8: Het personeel makkelijk problemen laten melden
- A.7.9: Apparatuur beschermen die buiten de locatie is
- A.7.10: Omgaan met schijven, drives en verwisselbare media
- A.7.14: Apparatuur wissen vóór afvoer of hergebruik
- A.8.1: Laptops, telefoons en desktops beveiligen
- A.8.3: Beperken wat ieder mens kan openen
- A.8.5: Veilig inloggen
- A.8.6: Genoeg capaciteit om door te draaien
- A.8.8: Bekende zwakheden vinden en verhelpen
- A.8.10: Gegevens verwijderen die u niet meer nodig heeft
- A.8.11: Gegevens verbergen die niet getoond hoeven te worden
- A.8.12: Voorkomen dat gegevens weglekken
- A.8.13: Back-ups maken en bewijzen dat herstel werkt
- A.8.14: Reservecapaciteit zodat een storing te overleven is
- A.8.19: Beheersen wat er in productie wordt geïnstalleerd
- A.8.21: Beveiligingsafspraken voor netwerkdiensten
- A.8.23: Toegang tot riskante websites filteren
- A.8.24: Versleuteling goed gebruiken en sleutels beheren
- A.8.25: Beveiliging door de hele manier waarop software ontstaat
- A.8.26: Bepalen wat een toepassing veilig moet doen
- A.8.27: Systemen ontwerpen op veilige uitgangspunten
- A.8.28: Code schrijven die aanvallen doorstaat
- A.8.33: Veilige gegevens gebruiken bij het testen
- A.8.34: Systemen auditen zonder ze te verstoren

De risico's zijn een eerste concept voor een bedrijf met dit profiel en de scores zijn die van het bedrijf; de maatregelen worden gelezen uit de bijlage A-gegevens van het pakket. Dit is een document, geen certificaat.
De verklaring van toepasselijkheid schrijven

Het register waarmee de verklaring begint

StandardOS zaait dezelfde startrisico's op dag één, houdt de score, de eigenaar en de beoordelingsdatum op elk bij, maakt van elke behandeling een positie in de verklaring van toepasselijkheid, en heropent de beoordeling op het interval dat paragraaf 8.2 vraagt.

De schaal, de banden en de drempel zijn de eigen methode van StandardOS; de norm vraagt criteria en laat de methode aan de organisatie. De startrisico's worden uit het pakket gelezen, nooit op deze pagina getypt, en hun maatregelreferenties zijn identifiers van bijlage A met de eigen titels van StandardOS. Dit is een document, geen juridisch of certificeringsadvies.