ISO 27001 · de verklaring van toepasselijkheid
De verklaring van toepasselijkheid: 93 maatregelen, vier kolommen, één document
Elke maatregel van bijlage A met zijn status, een motivering voor elke uitsluiting, en de verklaring geschreven zoals de auditor haar leest: de maatregel, of hij geldt, of hij is geïmplementeerd, en waarom; de statussen reizen mee in het adres zodat het concept kan worden gedeeld.
Elke maatregel begint als van toepassing en gepland, het eerlijke uitgangspunt voor een systeem in opbouw; markeer een maatregel als geïmplementeerd wanneer het bewijs bestaat, als gedeeltelijk wanneer hij voor een deel van het toepassingsgebied staat, en als uitgesloten alleen met een geschreven reden: een auditor leest de uitsluitingen het eerst.
Waar de verklaring staat
93 maatregelen van toepassing, waarvan 0 geïmplementeerd, 0 gedeeltelijk en 93 gepland; 0 uitgesloten.
Organisatorisch (37)
A.5.1 Geschreven beveiligingsbeleid, goedgekeurd en actueel
Stel een goedgekeurde set beveiligingsbeleid vast, publiceer die aan de juiste mensen, en herzie die volgens schema en bij grote wijzigingen.
A.5.2 Wie waarvoor verantwoordelijk is in de beveiliging
Wijs toe en communiceer wie welke beveiligingsverantwoordelijkheid draagt.
A.5.3 Gevoelige taken over meerdere mensen verdelen
Splits strijdige taken zodat niemand alleen een schadelijke handeling kan plegen en verhullen.
A.5.4 Wat de leiding van iedereen moet eisen
De leiding eist dat iedereen de beveiligingsregels die voor hem gelden ook daadwerkelijk volgt.
A.5.5 Weten wie u bij de autoriteiten moet bereiken
Weet welke autoriteiten u over beveiliging moet benaderen, en hoe, voordat u ze nodig heeft.
A.5.6 Verbonden blijven met beveiligingsgemeenschappen
Blijf aangesloten bij beveiligingsgemeenschappen om kennis van dreigingen en praktijk actueel te houden.
A.5.7 Dreigingsinformatie verzamelen en gebruiken
Verzamel en analyseer dreigingsinformatie en zet die om in handelen.
A.5.8 Beveiliging in elk project inbouwen
Bouw beveiliging in de manier waarop projecten worden gepland en uitgevoerd, van welk type dan ook.
A.5.9 Weten welke informatie en apparatuur u heeft
Houd een actuele inventaris bij van informatie en de bedrijfsmiddelen die haar dragen, elk met een eigenaar.
A.5.10 Regels voor het gebruik van bedrijfsinformatie en apparaten
Stel regels vast en communiceer die voor aanvaardbaar gebruik en behandeling van informatie en bedrijfsmiddelen.
A.5.11 Apparatuur en gegevens terugkrijgen als mensen vertrekken
Krijg apparatuur en informatie terug wanneer mensen vertrekken of contracten aflopen.
A.5.12 Informatie indelen naar gevoeligheid
Classificeer informatie naar de behoefte aan vertrouwelijkheid, integriteit en beschikbaarheid.
A.5.13 Informatie labelen met haar gevoeligheid
Label informatie volgens haar classificatie zodat de behandelregels haar kunnen volgen.
A.5.14 Informatie veilig versturen, intern en extern
Stel regels en afspraken vast voor het overdragen van informatie binnen en buiten de organisatie.
A.5.15 Bepalen wie welke systemen en gegevens mag bereiken
Bepaal en handhaaf wie waartoe toegang krijgt, op grond van bedrijfs- en beveiligingsbehoeften.
A.5.16 Accounts en identiteiten hun hele leven beheren
Beheer de volledige levenscyclus van identiteiten: één identiteit per persoon, gedeactiveerd zodra die niet meer nodig is.
A.5.17 Omgaan met wachtwoorden, sleutels en andere geheimen
Beheers hoe wachtwoorden en andere geheimen worden uitgegeven, opgeslagen en gebruikt.
A.5.18 Rechten verlenen, herzien en intrekken
Ken toegangsrechten toe, herzie en trek ze in volgens de toegangsregels.
A.5.19 Het risico beheersen dat leveranciers meebrengen
Beheers de beveiligingsrisico's die horen bij het gebruik van leveranciers.
A.5.20 Beveiligingsvoorwaarden in leverancierscontracten opnemen
Neem de relevante beveiligingseisen op in leverancierscontracten.
A.5.21 Beveiliging door de technologieketen heen
Trek beveiligingseisen door tot in de ICT-keten, niet alleen tot directe leveranciers.
A.5.22 Leveranciers in de gaten houden terwijl zij veranderen
Volg dienstverlening en beveiliging van leveranciers, en beheers wijzigingen daarin.
A.5.23 Clouddiensten veilig gebruiken
Bepaal hoe clouddiensten veilig worden aangeschaft, gebruikt, beheerd en verlaten.
A.5.24 Klaarstaan voordat er een incident is
Plan incidentbeheer: processen, rollen en verantwoordelijkheden, vastgelegd voordat er iets gebeurt.
A.5.25 Beoordelen welke gebeurtenissen echte incidenten zijn
Beoordeel gebeurtenissen en bepaal welke daarvan werkelijk beveiligingsincidenten zijn.
A.5.26 Handelen zodra een incident is vastgesteld
Reageer op incidenten volgens de gedocumenteerde procedures.
A.5.27 Achteraf leren van incidenten
Gebruik de lessen uit incidenten om de maatregelen te versterken.
A.5.28 Bewijs bewaren na een incident
Verzamel en bewaar incidentbewijs zo dat het standhoudt.
A.5.29 Beveiliging overeind houden tijdens een crisis
Houd beveiliging op een passend niveau tijdens verstoringen, niet alleen in normale omstandigheden.
A.5.30 Techniek draaiende houden door een verstoring heen
Zorg dat de ICT kan herstellen om de continuïteitsdoelen te halen: plannen, uitvoeren, testen.
A.5.31 De wetten en contracten kennen die u binden
Bepaal en houd actueel welke wettelijke en contractuele beveiligingseisen voor u gelden.
A.5.32 Auteursrecht en softwarelicenties respecteren
Bescherm intellectuele eigendomsrechten, die van uzelf en die van anderen.
A.5.33 Registraties veilig bewaren zolang het moet
Bescherm registraties tegen verlies, vervalsing en onbevoegde toegang zolang dat vereist is.
A.5.34 Persoonsgegevens beschermen
Voldoe aan de eisen voor privacy en bescherming van persoonsgegevens uit wet en contract.
A.5.35 De beveiliging onafhankelijk laten toetsen
Laat de beveiligingsaanpak periodiek en na belangrijke wijzigingen onafhankelijk beoordelen.
A.5.36 Controleren of uw eigen regels echt worden gevolgd
Controleer regelmatig of beveiligingsbeleid en -normen daadwerkelijk worden nageleefd.
A.5.37 Opschrijven hoe het werk echt gaat
Documenteer werkinstructies voor beveiligingsrelevante activiteiten en stel ze beschikbaar aan wie ze nodig heeft.
Mensen (8)
A.6.1 Antecedentenonderzoek vóór indiensttreding
Onderzoek de achtergrond van kandidaten in verhouding tot functie, wet en risico.
A.6.2 Beveiligingsplichten in de arbeidsvoorwaarden
Neem beveiligingsverantwoordelijkheden op in de arbeidsvoorwaarden.
A.6.3 Mensen leren veilig te werken
Train iedereen in de beveiliging die zijn rol vraagt, en houd die kennis vers.
A.6.4 Gevolgen als de regels worden overtreden
Hanteer een formeel, bekendgemaakt proces voor overtredingen van het beveiligingsbeleid.
A.6.5 Plichten die het vertrek overleven
Bepaal welke beveiligingsplichten een functiewisseling of vertrek overleven, en handhaaf ze.
A.6.6 Geheimhoudingsovereenkomsten
Gebruik en herzie geheimhoudingsovereenkomsten die uw beschermingsbehoefte weerspiegelen.
A.6.7 Veilig werken buiten kantoor
Stel beveiligingsmaatregelen vast voor mensen die buiten kantoor werken.
A.6.8 Het personeel makkelijk problemen laten melden
Geef mensen een kanaal om waargenomen of vermoede beveiligingsgebeurtenissen snel te melden, en zorg dat ze het kennen.
Fysiek (14)
A.7.1 De fysieke grens bepalen die u beschermt
Bepaal en bescherm perimeters rond ruimten met gevoelige informatie of bedrijfsmiddelen.
A.7.2 Beheersen wie door de deur komt
Beheers de toegang tot beveiligde ruimten zodat alleen bevoegden binnenkomen.
A.7.3 De ruimten zelf beveiligen
Ontwerp en pas fysieke beveiliging toe voor kantoren en faciliteiten.
A.7.4 Het terrein bewaken op indringers
Bewaak het terrein doorlopend op onbevoegde fysieke toegang.
A.7.5 Beschermen tegen brand, water en dergelijke
Ontwerp bescherming tegen brand, water, stroomproblemen en andere fysieke dreigingen.
A.7.6 Regels voor werken in beveiligde ruimten
Stel regels vast voor hoe er binnen beveiligde ruimten wordt gewerkt.
A.7.7 Niets gevoeligs op bureaus of schermen laten
Houd gevoelig materiaal weg van onbeheerde bureaus en schermen.
A.7.8 Apparatuur plaatsen waar zij veilig staat
Plaats en bescherm apparatuur zo dat omgevings- en toegangsrisico's afnemen.
A.7.9 Apparatuur beschermen die buiten de locatie is
Bescherm apparaten en media die het terrein verlaten.
A.7.10 Omgaan met schijven, drives en verwisselbare media
Beheer opslagmedia hun hele levenscyclus: aanschaf, gebruik, transport, afvoer.
A.7.11 Veilig leunen op stroom, koeling en water
Bescherm faciliteiten tegen uitval van stroom en andere ondersteunende voorzieningen.
A.7.12 Stroom- en netwerkbekabeling beschermen
Bescherm stroom- en databekabeling tegen aftappen, storing en beschadiging.
A.7.13 Apparatuur onderhouden zodat zij blijft werken
Onderhoud apparatuur correct om beschikbaarheid, integriteit en vertrouwelijkheid te behouden.
A.7.14 Apparatuur wissen vóór afvoer of hergebruik
Controleer dat gevoelige gegevens en gelicentieerde software zijn verwijderd vóór afvoer of hergebruik.
Technologisch (34)
A.8.1 Laptops, telefoons en desktops beveiligen
Bescherm informatie op eindapparaten en informatie die daarmee te bereiken is.
A.8.2 Beheerderstoegang beperken
Beperk en beheer bevoorrechte toegang strak.
A.8.3 Beperken wat ieder mens kan openen
Beperk toegang tot informatie en functies volgens het toegangsbeleid.
A.8.4 Beheersen wie de broncode kan bereiken
Beheer lees- en schrijftoegang tot broncode, gereedschappen en bibliotheken.
A.8.5 Veilig inloggen
Gebruik authenticatietechniek en -procedures die passen bij de toegangsbeperkingen, met MFA waar het ertoe doet.
A.8.6 Genoeg capaciteit om door te draaien
Bewaak de capaciteit van middelen en stem die af op de eisen.
A.8.7 Malware afweren
Combineer technische bescherming tegen malware met het bewustzijn van gebruikers.
A.8.8 Bekende zwakheden vinden en verhelpen
Volg kwetsbaarheden in wat u draait, beoordeel de blootstelling en verhelp ze.
A.8.9 Systemen geconfigureerd houden zoals bedoeld
Bepaal, pas toe, bewaak en herzie veilige configuraties, hardening inbegrepen.
A.8.10 Gegevens verwijderen die u niet meer nodig heeft
Verwijder informatie zodra die niet meer nodig is, waar zij ook staat.
A.8.11 Gegevens verbergen die niet getoond hoeven te worden
Maskeer of pseudonimiseer gegevens waar beleid en wet dat vereisen.
A.8.12 Voorkomen dat gegevens weglekken
Pas maatregelen toe die onbevoegde uitstroom van gegevens opsporen en voorkomen.
A.8.13 Back-ups maken en bewijzen dat herstel werkt
Maak back-ups volgens beleid en test dat herstel daadwerkelijk werkt.
A.8.14 Reservecapaciteit zodat een storing te overleven is
Bouw genoeg redundantie om de beschikbaarheidseisen te halen.
A.8.15 Vastleggen wat er op uw systemen gebeurde
Maak, bescherm en analyseer logs van activiteiten, uitzonderingen en gebeurtenissen.
A.8.16 Systemen in de gaten houden op verdacht gedrag
Bewaak systemen op afwijkingen en handel naar wat u vindt.
A.8.17 Systeemklokken gelijk houden
Synchroniseer klokken met goedgekeurde tijdbronnen zodat logs op elkaar aansluiten.
A.8.18 Krachtige systeemhulpmiddelen beperken
Beperk en beheers hulpprogramma's die systeemmaatregelen kunnen omzeilen.
A.8.19 Beheersen wat er in productie wordt geïnstalleerd
Beheer de installatie van software op productiesystemen veilig.
A.8.20 Het netwerk zelf beveiligen
Beveilig, beheer en beheers netwerken en netwerkapparatuur.
A.8.21 Beveiligingsafspraken voor netwerkdiensten
Bepaal en handhaaf beveiligingseisen voor netwerkdiensten, intern of uitbesteed.
A.8.22 Netwerken van elkaar gescheiden houden
Scheid netwerksegmenten naar vertrouwen en noodzaak.
A.8.23 Toegang tot riskante websites filteren
Beheer toegang tot externe websites om blootstelling aan kwaadaardige inhoud te verkleinen.
A.8.24 Versleuteling goed gebruiken en sleutels beheren
Bepaal en pas regels toe voor doeltreffende cryptografie, sleutelbeheer inbegrepen.
A.8.25 Beveiliging door de hele manier waarop software ontstaat
Pas beveiligingsregels toe over de hele ontwikkelcyclus.
A.8.26 Bepalen wat een toepassing veilig moet doen
Specificeer beveiligingseisen bij het bouwen of aanschaffen van toepassingen.
A.8.27 Systemen ontwerpen op veilige uitgangspunten
Stel principes voor veilige engineering op en pas ze toe bij elke bouw.
A.8.28 Code schrijven die aanvallen doorstaat
Pas principes van veilig programmeren toe op software die u zelf schrijft.
A.8.29 Beveiliging testen voordat er iets uitgaat
Bepaal en voer beveiligingstests uit tijdens de ontwikkeling en bij de acceptatie.
A.8.30 Toezien op beveiliging als anderen voor u bouwen
Stuur, bewaak en beoordeel extern ontwikkeld werk aan uw eisen.
A.8.31 Bouw-, test- en productieomgevingen uit elkaar houden
Scheid en beveilig ontwikkel-, test- en productieomgevingen.
A.8.32 Wijzigingen aan productiesystemen beheersen
Laat wijzigingen aan systemen en faciliteiten via wijzigingsbeheer lopen.
A.8.33 Veilige gegevens gebruiken bij het testen
Kies, bescherm en beheer de gegevens waarmee u test.
A.8.34 Systemen auditen zonder ze te verstoren
Plan audits en tests op productiesystemen zo dat ze niets kunnen verstoren of blootleggen.
Het document
# Verklaring van toepasselijkheid Geschreven op 14 september 2026 met de gratis pagina op getstandardos.com, tegen bijlage A van ISO/IEC 27001:2022, 93 maatregelen. Voor elke maatregel: of hij geldt voor het toepassingsgebied, of hij is geïmplementeerd, en de reden van opname of uitsluiting (paragraaf 6.1.3 d)). De titels van de maatregelen zijn de beschrijvingen in gewone taal van StandardOS, niet de tekst van de norm; de referenties zijn die van de norm. ## Samenvatting 93 maatregelen van toepassing: 0 geïmplementeerd, 0 gedeeltelijk geïmplementeerd, 93 gepland. 0 maatregelen uitgesloten, elk met zijn motivering hieronder. ## Organisatorisch (37) | Maatregel | Waar het om gaat | Van toepassing | Geïmplementeerd | Motivering | |---|---|---|---|---| | A.5.1 | Geschreven beveiligingsbeleid, goedgekeurd en actueel | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. | | A.5.2 | Wie waarvoor verantwoordelijk is in de beveiliging | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. | | A.5.3 | Gevoelige taken over meerdere mensen verdelen | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. | | A.5.4 | Wat de leiding van iedereen moet eisen | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. | | A.5.5 | Weten wie u bij de autoriteiten moet bereiken | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. | | A.5.6 | Verbonden blijven met beveiligingsgemeenschappen | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. | | A.5.7 | Dreigingsinformatie verzamelen en gebruiken | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. | | A.5.8 | Beveiliging in elk project inbouwen | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. | | A.5.9 | Weten welke informatie en apparatuur u heeft | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. | | A.5.10 | Regels voor het gebruik van bedrijfsinformatie en apparaten | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. | | A.5.11 | Apparatuur en gegevens terugkrijgen als mensen vertrekken | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. | | A.5.12 | Informatie indelen naar gevoeligheid | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. | | A.5.13 | Informatie labelen met haar gevoeligheid | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. | | A.5.14 | Informatie veilig versturen, intern en extern | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. | | A.5.15 | Bepalen wie welke systemen en gegevens mag bereiken | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. | | A.5.16 | Accounts en identiteiten hun hele leven beheren | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. | | A.5.17 | Omgaan met wachtwoorden, sleutels en andere geheimen | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. | | A.5.18 | Rechten verlenen, herzien en intrekken | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. | | A.5.19 | Het risico beheersen dat leveranciers meebrengen | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. | | A.5.20 | Beveiligingsvoorwaarden in leverancierscontracten opnemen | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. | | A.5.21 | Beveiliging door de technologieketen heen | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. | | A.5.22 | Leveranciers in de gaten houden terwijl zij veranderen | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. | | A.5.23 | Clouddiensten veilig gebruiken | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. | | A.5.24 | Klaarstaan voordat er een incident is | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. | | A.5.25 | Beoordelen welke gebeurtenissen echte incidenten zijn | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. | | A.5.26 | Handelen zodra een incident is vastgesteld | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. | | A.5.27 | Achteraf leren van incidenten | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. | | A.5.28 | Bewijs bewaren na een incident | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. | | A.5.29 | Beveiliging overeind houden tijdens een crisis | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. | | A.5.30 | Techniek draaiende houden door een verstoring heen | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. | | A.5.31 | De wetten en contracten kennen die u binden | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. | | A.5.32 | Auteursrecht en softwarelicenties respecteren | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. | | A.5.33 | Registraties veilig bewaren zolang het moet | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. | | A.5.34 | Persoonsgegevens beschermen | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. | | A.5.35 | De beveiliging onafhankelijk laten toetsen | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. | | A.5.36 | Controleren of uw eigen regels echt worden gevolgd | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. | | A.5.37 | Opschrijven hoe het werk echt gaat | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. | ## Mensen (8) | Maatregel | Waar het om gaat | Van toepassing | Geïmplementeerd | Motivering | |---|---|---|---|---| | A.6.1 | Antecedentenonderzoek vóór indiensttreding | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. | | A.6.2 | Beveiligingsplichten in de arbeidsvoorwaarden | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. | | A.6.3 | Mensen leren veilig te werken | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. | | A.6.4 | Gevolgen als de regels worden overtreden | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. | | A.6.5 | Plichten die het vertrek overleven | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. | | A.6.6 | Geheimhoudingsovereenkomsten | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. | | A.6.7 | Veilig werken buiten kantoor | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. | | A.6.8 | Het personeel makkelijk problemen laten melden | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. | ## Fysiek (14) | Maatregel | Waar het om gaat | Van toepassing | Geïmplementeerd | Motivering | |---|---|---|---|---| | A.7.1 | De fysieke grens bepalen die u beschermt | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. | | A.7.2 | Beheersen wie door de deur komt | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. | | A.7.3 | De ruimten zelf beveiligen | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. | | A.7.4 | Het terrein bewaken op indringers | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. | | A.7.5 | Beschermen tegen brand, water en dergelijke | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. | | A.7.6 | Regels voor werken in beveiligde ruimten | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. | | A.7.7 | Niets gevoeligs op bureaus of schermen laten | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. | | A.7.8 | Apparatuur plaatsen waar zij veilig staat | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. | | A.7.9 | Apparatuur beschermen die buiten de locatie is | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. | | A.7.10 | Omgaan met schijven, drives en verwisselbare media | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. | | A.7.11 | Veilig leunen op stroom, koeling en water | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. | | A.7.12 | Stroom- en netwerkbekabeling beschermen | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. | | A.7.13 | Apparatuur onderhouden zodat zij blijft werken | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. | | A.7.14 | Apparatuur wissen vóór afvoer of hergebruik | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. | ## Technologisch (34) | Maatregel | Waar het om gaat | Van toepassing | Geïmplementeerd | Motivering | |---|---|---|---|---| | A.8.1 | Laptops, telefoons en desktops beveiligen | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. | | A.8.2 | Beheerderstoegang beperken | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. | | A.8.3 | Beperken wat ieder mens kan openen | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. | | A.8.4 | Beheersen wie de broncode kan bereiken | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. | | A.8.5 | Veilig inloggen | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. | | A.8.6 | Genoeg capaciteit om door te draaien | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. | | A.8.7 | Malware afweren | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. | | A.8.8 | Bekende zwakheden vinden en verhelpen | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. | | A.8.9 | Systemen geconfigureerd houden zoals bedoeld | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. | | A.8.10 | Gegevens verwijderen die u niet meer nodig heeft | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. | | A.8.11 | Gegevens verbergen die niet getoond hoeven te worden | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. | | A.8.12 | Voorkomen dat gegevens weglekken | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. | | A.8.13 | Back-ups maken en bewijzen dat herstel werkt | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. | | A.8.14 | Reservecapaciteit zodat een storing te overleven is | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. | | A.8.15 | Vastleggen wat er op uw systemen gebeurde | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. | | A.8.16 | Systemen in de gaten houden op verdacht gedrag | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. | | A.8.17 | Systeemklokken gelijk houden | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. | | A.8.18 | Krachtige systeemhulpmiddelen beperken | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. | | A.8.19 | Beheersen wat er in productie wordt geïnstalleerd | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. | | A.8.20 | Het netwerk zelf beveiligen | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. | | A.8.21 | Beveiligingsafspraken voor netwerkdiensten | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. | | A.8.22 | Netwerken van elkaar gescheiden houden | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. | | A.8.23 | Toegang tot riskante websites filteren | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. | | A.8.24 | Versleuteling goed gebruiken en sleutels beheren | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. | | A.8.25 | Beveiliging door de hele manier waarop software ontstaat | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. | | A.8.26 | Bepalen wat een toepassing veilig moet doen | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. | | A.8.27 | Systemen ontwerpen op veilige uitgangspunten | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. | | A.8.28 | Code schrijven die aanvallen doorstaat | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. | | A.8.29 | Beveiliging testen voordat er iets uitgaat | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. | | A.8.30 | Toezien op beveiliging als anderen voor u bouwen | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. | | A.8.31 | Bouw-, test- en productieomgevingen uit elkaar houden | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. | | A.8.32 | Wijzigingen aan productiesystemen beheersen | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. | | A.8.33 | Veilige gegevens gebruiken bij het testen | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. | | A.8.34 | Systemen auditen zonder ze te verstoren | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. | De referenties van de maatregelen zijn de identifiers van bijlage A van ISO/IEC 27001:2022; de titels zijn de eigen beschrijvingen van StandardOS. De statussen en de motiveringen zijn die van het bedrijf. Dit is een document, geen certificaat.
De verklaring die beweegt wanneer het bewijs beweegt
StandardOS houdt de 93 maatregelen als posities op één scherm, zet een maatregel op geïmplementeerd op de dag dat het bewijs wordt gekoppeld, bewaart elke motivering bij het risico waaruit zij komt, en drukt op de auditdag de verklaring af die de auditor vraagt, gedateerd.
De maatregelen worden gelezen uit de bijlage A-gegevens van het pakket, nooit op deze pagina getypt, en hun titels zijn de beschrijvingen van StandardOS in plaats van de formulering van de norm. Of een maatregel geldt en is geïmplementeerd, is de eigen lezing van het bedrijf. Dit is een document, geen juridisch of certificeringsadvies.