ISO 27001

ISO 27001 · de verklaring van toepasselijkheid

De verklaring van toepasselijkheid: 93 maatregelen, vier kolommen, één document

Elke maatregel van bijlage A met zijn status, een motivering voor elke uitsluiting, en de verklaring geschreven zoals de auditor haar leest: de maatregel, of hij geldt, of hij is geïmplementeerd, en waarom; de statussen reizen mee in het adres zodat het concept kan worden gedeeld.

Elke maatregel begint als van toepassing en gepland, het eerlijke uitgangspunt voor een systeem in opbouw; markeer een maatregel als geïmplementeerd wanneer het bewijs bestaat, als gedeeltelijk wanneer hij voor een deel van het toepassingsgebied staat, en als uitgesloten alleen met een geschreven reden: een auditor leest de uitsluitingen het eerst.

Waar de verklaring staat

93 maatregelen van toepassing, waarvan 0 geïmplementeerd, 0 gedeeltelijk en 93 gepland; 0 uitgesloten.

Organisatorisch (37)

  • A.5.1 Geschreven beveiligingsbeleid, goedgekeurd en actueel

    Stel een goedgekeurde set beveiligingsbeleid vast, publiceer die aan de juiste mensen, en herzie die volgens schema en bij grote wijzigingen.

  • A.5.2 Wie waarvoor verantwoordelijk is in de beveiliging

    Wijs toe en communiceer wie welke beveiligingsverantwoordelijkheid draagt.

  • A.5.3 Gevoelige taken over meerdere mensen verdelen

    Splits strijdige taken zodat niemand alleen een schadelijke handeling kan plegen en verhullen.

  • A.5.4 Wat de leiding van iedereen moet eisen

    De leiding eist dat iedereen de beveiligingsregels die voor hem gelden ook daadwerkelijk volgt.

  • A.5.5 Weten wie u bij de autoriteiten moet bereiken

    Weet welke autoriteiten u over beveiliging moet benaderen, en hoe, voordat u ze nodig heeft.

  • A.5.6 Verbonden blijven met beveiligingsgemeenschappen

    Blijf aangesloten bij beveiligingsgemeenschappen om kennis van dreigingen en praktijk actueel te houden.

  • A.5.7 Dreigingsinformatie verzamelen en gebruiken

    Verzamel en analyseer dreigingsinformatie en zet die om in handelen.

  • A.5.8 Beveiliging in elk project inbouwen

    Bouw beveiliging in de manier waarop projecten worden gepland en uitgevoerd, van welk type dan ook.

  • A.5.9 Weten welke informatie en apparatuur u heeft

    Houd een actuele inventaris bij van informatie en de bedrijfsmiddelen die haar dragen, elk met een eigenaar.

  • A.5.10 Regels voor het gebruik van bedrijfsinformatie en apparaten

    Stel regels vast en communiceer die voor aanvaardbaar gebruik en behandeling van informatie en bedrijfsmiddelen.

  • A.5.11 Apparatuur en gegevens terugkrijgen als mensen vertrekken

    Krijg apparatuur en informatie terug wanneer mensen vertrekken of contracten aflopen.

  • A.5.12 Informatie indelen naar gevoeligheid

    Classificeer informatie naar de behoefte aan vertrouwelijkheid, integriteit en beschikbaarheid.

  • A.5.13 Informatie labelen met haar gevoeligheid

    Label informatie volgens haar classificatie zodat de behandelregels haar kunnen volgen.

  • A.5.14 Informatie veilig versturen, intern en extern

    Stel regels en afspraken vast voor het overdragen van informatie binnen en buiten de organisatie.

  • A.5.15 Bepalen wie welke systemen en gegevens mag bereiken

    Bepaal en handhaaf wie waartoe toegang krijgt, op grond van bedrijfs- en beveiligingsbehoeften.

  • A.5.16 Accounts en identiteiten hun hele leven beheren

    Beheer de volledige levenscyclus van identiteiten: één identiteit per persoon, gedeactiveerd zodra die niet meer nodig is.

  • A.5.17 Omgaan met wachtwoorden, sleutels en andere geheimen

    Beheers hoe wachtwoorden en andere geheimen worden uitgegeven, opgeslagen en gebruikt.

  • A.5.18 Rechten verlenen, herzien en intrekken

    Ken toegangsrechten toe, herzie en trek ze in volgens de toegangsregels.

  • A.5.19 Het risico beheersen dat leveranciers meebrengen

    Beheers de beveiligingsrisico's die horen bij het gebruik van leveranciers.

  • A.5.20 Beveiligingsvoorwaarden in leverancierscontracten opnemen

    Neem de relevante beveiligingseisen op in leverancierscontracten.

  • A.5.21 Beveiliging door de technologieketen heen

    Trek beveiligingseisen door tot in de ICT-keten, niet alleen tot directe leveranciers.

  • A.5.22 Leveranciers in de gaten houden terwijl zij veranderen

    Volg dienstverlening en beveiliging van leveranciers, en beheers wijzigingen daarin.

  • A.5.23 Clouddiensten veilig gebruiken

    Bepaal hoe clouddiensten veilig worden aangeschaft, gebruikt, beheerd en verlaten.

  • A.5.24 Klaarstaan voordat er een incident is

    Plan incidentbeheer: processen, rollen en verantwoordelijkheden, vastgelegd voordat er iets gebeurt.

  • A.5.25 Beoordelen welke gebeurtenissen echte incidenten zijn

    Beoordeel gebeurtenissen en bepaal welke daarvan werkelijk beveiligingsincidenten zijn.

  • A.5.26 Handelen zodra een incident is vastgesteld

    Reageer op incidenten volgens de gedocumenteerde procedures.

  • A.5.27 Achteraf leren van incidenten

    Gebruik de lessen uit incidenten om de maatregelen te versterken.

  • A.5.28 Bewijs bewaren na een incident

    Verzamel en bewaar incidentbewijs zo dat het standhoudt.

  • A.5.29 Beveiliging overeind houden tijdens een crisis

    Houd beveiliging op een passend niveau tijdens verstoringen, niet alleen in normale omstandigheden.

  • A.5.30 Techniek draaiende houden door een verstoring heen

    Zorg dat de ICT kan herstellen om de continuïteitsdoelen te halen: plannen, uitvoeren, testen.

  • A.5.31 De wetten en contracten kennen die u binden

    Bepaal en houd actueel welke wettelijke en contractuele beveiligingseisen voor u gelden.

  • A.5.32 Auteursrecht en softwarelicenties respecteren

    Bescherm intellectuele eigendomsrechten, die van uzelf en die van anderen.

  • A.5.33 Registraties veilig bewaren zolang het moet

    Bescherm registraties tegen verlies, vervalsing en onbevoegde toegang zolang dat vereist is.

  • A.5.34 Persoonsgegevens beschermen

    Voldoe aan de eisen voor privacy en bescherming van persoonsgegevens uit wet en contract.

  • A.5.35 De beveiliging onafhankelijk laten toetsen

    Laat de beveiligingsaanpak periodiek en na belangrijke wijzigingen onafhankelijk beoordelen.

  • A.5.36 Controleren of uw eigen regels echt worden gevolgd

    Controleer regelmatig of beveiligingsbeleid en -normen daadwerkelijk worden nageleefd.

  • A.5.37 Opschrijven hoe het werk echt gaat

    Documenteer werkinstructies voor beveiligingsrelevante activiteiten en stel ze beschikbaar aan wie ze nodig heeft.

Mensen (8)

  • A.6.1 Antecedentenonderzoek vóór indiensttreding

    Onderzoek de achtergrond van kandidaten in verhouding tot functie, wet en risico.

  • A.6.2 Beveiligingsplichten in de arbeidsvoorwaarden

    Neem beveiligingsverantwoordelijkheden op in de arbeidsvoorwaarden.

  • A.6.3 Mensen leren veilig te werken

    Train iedereen in de beveiliging die zijn rol vraagt, en houd die kennis vers.

  • A.6.4 Gevolgen als de regels worden overtreden

    Hanteer een formeel, bekendgemaakt proces voor overtredingen van het beveiligingsbeleid.

  • A.6.5 Plichten die het vertrek overleven

    Bepaal welke beveiligingsplichten een functiewisseling of vertrek overleven, en handhaaf ze.

  • A.6.6 Geheimhoudingsovereenkomsten

    Gebruik en herzie geheimhoudingsovereenkomsten die uw beschermingsbehoefte weerspiegelen.

  • A.6.7 Veilig werken buiten kantoor

    Stel beveiligingsmaatregelen vast voor mensen die buiten kantoor werken.

  • A.6.8 Het personeel makkelijk problemen laten melden

    Geef mensen een kanaal om waargenomen of vermoede beveiligingsgebeurtenissen snel te melden, en zorg dat ze het kennen.

Fysiek (14)

  • A.7.1 De fysieke grens bepalen die u beschermt

    Bepaal en bescherm perimeters rond ruimten met gevoelige informatie of bedrijfsmiddelen.

  • A.7.2 Beheersen wie door de deur komt

    Beheers de toegang tot beveiligde ruimten zodat alleen bevoegden binnenkomen.

  • A.7.3 De ruimten zelf beveiligen

    Ontwerp en pas fysieke beveiliging toe voor kantoren en faciliteiten.

  • A.7.4 Het terrein bewaken op indringers

    Bewaak het terrein doorlopend op onbevoegde fysieke toegang.

  • A.7.5 Beschermen tegen brand, water en dergelijke

    Ontwerp bescherming tegen brand, water, stroomproblemen en andere fysieke dreigingen.

  • A.7.6 Regels voor werken in beveiligde ruimten

    Stel regels vast voor hoe er binnen beveiligde ruimten wordt gewerkt.

  • A.7.7 Niets gevoeligs op bureaus of schermen laten

    Houd gevoelig materiaal weg van onbeheerde bureaus en schermen.

  • A.7.8 Apparatuur plaatsen waar zij veilig staat

    Plaats en bescherm apparatuur zo dat omgevings- en toegangsrisico's afnemen.

  • A.7.9 Apparatuur beschermen die buiten de locatie is

    Bescherm apparaten en media die het terrein verlaten.

  • A.7.10 Omgaan met schijven, drives en verwisselbare media

    Beheer opslagmedia hun hele levenscyclus: aanschaf, gebruik, transport, afvoer.

  • A.7.11 Veilig leunen op stroom, koeling en water

    Bescherm faciliteiten tegen uitval van stroom en andere ondersteunende voorzieningen.

  • A.7.12 Stroom- en netwerkbekabeling beschermen

    Bescherm stroom- en databekabeling tegen aftappen, storing en beschadiging.

  • A.7.13 Apparatuur onderhouden zodat zij blijft werken

    Onderhoud apparatuur correct om beschikbaarheid, integriteit en vertrouwelijkheid te behouden.

  • A.7.14 Apparatuur wissen vóór afvoer of hergebruik

    Controleer dat gevoelige gegevens en gelicentieerde software zijn verwijderd vóór afvoer of hergebruik.

Technologisch (34)

  • A.8.1 Laptops, telefoons en desktops beveiligen

    Bescherm informatie op eindapparaten en informatie die daarmee te bereiken is.

  • A.8.2 Beheerderstoegang beperken

    Beperk en beheer bevoorrechte toegang strak.

  • A.8.3 Beperken wat ieder mens kan openen

    Beperk toegang tot informatie en functies volgens het toegangsbeleid.

  • A.8.4 Beheersen wie de broncode kan bereiken

    Beheer lees- en schrijftoegang tot broncode, gereedschappen en bibliotheken.

  • A.8.5 Veilig inloggen

    Gebruik authenticatietechniek en -procedures die passen bij de toegangsbeperkingen, met MFA waar het ertoe doet.

  • A.8.6 Genoeg capaciteit om door te draaien

    Bewaak de capaciteit van middelen en stem die af op de eisen.

  • A.8.7 Malware afweren

    Combineer technische bescherming tegen malware met het bewustzijn van gebruikers.

  • A.8.8 Bekende zwakheden vinden en verhelpen

    Volg kwetsbaarheden in wat u draait, beoordeel de blootstelling en verhelp ze.

  • A.8.9 Systemen geconfigureerd houden zoals bedoeld

    Bepaal, pas toe, bewaak en herzie veilige configuraties, hardening inbegrepen.

  • A.8.10 Gegevens verwijderen die u niet meer nodig heeft

    Verwijder informatie zodra die niet meer nodig is, waar zij ook staat.

  • A.8.11 Gegevens verbergen die niet getoond hoeven te worden

    Maskeer of pseudonimiseer gegevens waar beleid en wet dat vereisen.

  • A.8.12 Voorkomen dat gegevens weglekken

    Pas maatregelen toe die onbevoegde uitstroom van gegevens opsporen en voorkomen.

  • A.8.13 Back-ups maken en bewijzen dat herstel werkt

    Maak back-ups volgens beleid en test dat herstel daadwerkelijk werkt.

  • A.8.14 Reservecapaciteit zodat een storing te overleven is

    Bouw genoeg redundantie om de beschikbaarheidseisen te halen.

  • A.8.15 Vastleggen wat er op uw systemen gebeurde

    Maak, bescherm en analyseer logs van activiteiten, uitzonderingen en gebeurtenissen.

  • A.8.16 Systemen in de gaten houden op verdacht gedrag

    Bewaak systemen op afwijkingen en handel naar wat u vindt.

  • A.8.17 Systeemklokken gelijk houden

    Synchroniseer klokken met goedgekeurde tijdbronnen zodat logs op elkaar aansluiten.

  • A.8.18 Krachtige systeemhulpmiddelen beperken

    Beperk en beheers hulpprogramma's die systeemmaatregelen kunnen omzeilen.

  • A.8.19 Beheersen wat er in productie wordt geïnstalleerd

    Beheer de installatie van software op productiesystemen veilig.

  • A.8.20 Het netwerk zelf beveiligen

    Beveilig, beheer en beheers netwerken en netwerkapparatuur.

  • A.8.21 Beveiligingsafspraken voor netwerkdiensten

    Bepaal en handhaaf beveiligingseisen voor netwerkdiensten, intern of uitbesteed.

  • A.8.22 Netwerken van elkaar gescheiden houden

    Scheid netwerksegmenten naar vertrouwen en noodzaak.

  • A.8.23 Toegang tot riskante websites filteren

    Beheer toegang tot externe websites om blootstelling aan kwaadaardige inhoud te verkleinen.

  • A.8.24 Versleuteling goed gebruiken en sleutels beheren

    Bepaal en pas regels toe voor doeltreffende cryptografie, sleutelbeheer inbegrepen.

  • A.8.25 Beveiliging door de hele manier waarop software ontstaat

    Pas beveiligingsregels toe over de hele ontwikkelcyclus.

  • A.8.26 Bepalen wat een toepassing veilig moet doen

    Specificeer beveiligingseisen bij het bouwen of aanschaffen van toepassingen.

  • A.8.27 Systemen ontwerpen op veilige uitgangspunten

    Stel principes voor veilige engineering op en pas ze toe bij elke bouw.

  • A.8.28 Code schrijven die aanvallen doorstaat

    Pas principes van veilig programmeren toe op software die u zelf schrijft.

  • A.8.29 Beveiliging testen voordat er iets uitgaat

    Bepaal en voer beveiligingstests uit tijdens de ontwikkeling en bij de acceptatie.

  • A.8.30 Toezien op beveiliging als anderen voor u bouwen

    Stuur, bewaak en beoordeel extern ontwikkeld werk aan uw eisen.

  • A.8.31 Bouw-, test- en productieomgevingen uit elkaar houden

    Scheid en beveilig ontwikkel-, test- en productieomgevingen.

  • A.8.32 Wijzigingen aan productiesystemen beheersen

    Laat wijzigingen aan systemen en faciliteiten via wijzigingsbeheer lopen.

  • A.8.33 Veilige gegevens gebruiken bij het testen

    Kies, bescherm en beheer de gegevens waarmee u test.

  • A.8.34 Systemen auditen zonder ze te verstoren

    Plan audits en tests op productiesystemen zo dat ze niets kunnen verstoren of blootleggen.

Het document

# Verklaring van toepasselijkheid

Geschreven op 14 september 2026 met de gratis pagina op getstandardos.com, tegen bijlage A van ISO/IEC 27001:2022, 93 maatregelen. Voor elke maatregel: of hij geldt voor het toepassingsgebied, of hij is geïmplementeerd, en de reden van opname of uitsluiting (paragraaf 6.1.3 d)). De titels van de maatregelen zijn de beschrijvingen in gewone taal van StandardOS, niet de tekst van de norm; de referenties zijn die van de norm.

## Samenvatting

93 maatregelen van toepassing: 0 geïmplementeerd, 0 gedeeltelijk geïmplementeerd, 93 gepland. 0 maatregelen uitgesloten, elk met zijn motivering hieronder.

## Organisatorisch (37)

| Maatregel | Waar het om gaat | Van toepassing | Geïmplementeerd | Motivering |
|---|---|---|---|---|
| A.5.1 | Geschreven beveiligingsbeleid, goedgekeurd en actueel | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. |
| A.5.2 | Wie waarvoor verantwoordelijk is in de beveiliging | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. |
| A.5.3 | Gevoelige taken over meerdere mensen verdelen | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. |
| A.5.4 | Wat de leiding van iedereen moet eisen | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. |
| A.5.5 | Weten wie u bij de autoriteiten moet bereiken | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. |
| A.5.6 | Verbonden blijven met beveiligingsgemeenschappen | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. |
| A.5.7 | Dreigingsinformatie verzamelen en gebruiken | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. |
| A.5.8 | Beveiliging in elk project inbouwen | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. |
| A.5.9 | Weten welke informatie en apparatuur u heeft | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. |
| A.5.10 | Regels voor het gebruik van bedrijfsinformatie en apparaten | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. |
| A.5.11 | Apparatuur en gegevens terugkrijgen als mensen vertrekken | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. |
| A.5.12 | Informatie indelen naar gevoeligheid | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. |
| A.5.13 | Informatie labelen met haar gevoeligheid | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. |
| A.5.14 | Informatie veilig versturen, intern en extern | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. |
| A.5.15 | Bepalen wie welke systemen en gegevens mag bereiken | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. |
| A.5.16 | Accounts en identiteiten hun hele leven beheren | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. |
| A.5.17 | Omgaan met wachtwoorden, sleutels en andere geheimen | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. |
| A.5.18 | Rechten verlenen, herzien en intrekken | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. |
| A.5.19 | Het risico beheersen dat leveranciers meebrengen | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. |
| A.5.20 | Beveiligingsvoorwaarden in leverancierscontracten opnemen | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. |
| A.5.21 | Beveiliging door de technologieketen heen | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. |
| A.5.22 | Leveranciers in de gaten houden terwijl zij veranderen | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. |
| A.5.23 | Clouddiensten veilig gebruiken | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. |
| A.5.24 | Klaarstaan voordat er een incident is | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. |
| A.5.25 | Beoordelen welke gebeurtenissen echte incidenten zijn | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. |
| A.5.26 | Handelen zodra een incident is vastgesteld | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. |
| A.5.27 | Achteraf leren van incidenten | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. |
| A.5.28 | Bewijs bewaren na een incident | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. |
| A.5.29 | Beveiliging overeind houden tijdens een crisis | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. |
| A.5.30 | Techniek draaiende houden door een verstoring heen | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. |
| A.5.31 | De wetten en contracten kennen die u binden | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. |
| A.5.32 | Auteursrecht en softwarelicenties respecteren | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. |
| A.5.33 | Registraties veilig bewaren zolang het moet | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. |
| A.5.34 | Persoonsgegevens beschermen | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. |
| A.5.35 | De beveiliging onafhankelijk laten toetsen | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. |
| A.5.36 | Controleren of uw eigen regels echt worden gevolgd | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. |
| A.5.37 | Opschrijven hoe het werk echt gaat | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. |

## Mensen (8)

| Maatregel | Waar het om gaat | Van toepassing | Geïmplementeerd | Motivering |
|---|---|---|---|---|
| A.6.1 | Antecedentenonderzoek vóór indiensttreding | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. |
| A.6.2 | Beveiligingsplichten in de arbeidsvoorwaarden | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. |
| A.6.3 | Mensen leren veilig te werken | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. |
| A.6.4 | Gevolgen als de regels worden overtreden | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. |
| A.6.5 | Plichten die het vertrek overleven | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. |
| A.6.6 | Geheimhoudingsovereenkomsten | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. |
| A.6.7 | Veilig werken buiten kantoor | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. |
| A.6.8 | Het personeel makkelijk problemen laten melden | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. |

## Fysiek (14)

| Maatregel | Waar het om gaat | Van toepassing | Geïmplementeerd | Motivering |
|---|---|---|---|---|
| A.7.1 | De fysieke grens bepalen die u beschermt | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. |
| A.7.2 | Beheersen wie door de deur komt | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. |
| A.7.3 | De ruimten zelf beveiligen | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. |
| A.7.4 | Het terrein bewaken op indringers | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. |
| A.7.5 | Beschermen tegen brand, water en dergelijke | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. |
| A.7.6 | Regels voor werken in beveiligde ruimten | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. |
| A.7.7 | Niets gevoeligs op bureaus of schermen laten | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. |
| A.7.8 | Apparatuur plaatsen waar zij veilig staat | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. |
| A.7.9 | Apparatuur beschermen die buiten de locatie is | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. |
| A.7.10 | Omgaan met schijven, drives en verwisselbare media | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. |
| A.7.11 | Veilig leunen op stroom, koeling en water | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. |
| A.7.12 | Stroom- en netwerkbekabeling beschermen | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. |
| A.7.13 | Apparatuur onderhouden zodat zij blijft werken | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. |
| A.7.14 | Apparatuur wissen vóór afvoer of hergebruik | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. |

## Technologisch (34)

| Maatregel | Waar het om gaat | Van toepassing | Geïmplementeerd | Motivering |
|---|---|---|---|---|
| A.8.1 | Laptops, telefoons en desktops beveiligen | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. |
| A.8.2 | Beheerderstoegang beperken | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. |
| A.8.3 | Beperken wat ieder mens kan openen | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. |
| A.8.4 | Beheersen wie de broncode kan bereiken | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. |
| A.8.5 | Veilig inloggen | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. |
| A.8.6 | Genoeg capaciteit om door te draaien | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. |
| A.8.7 | Malware afweren | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. |
| A.8.8 | Bekende zwakheden vinden en verhelpen | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. |
| A.8.9 | Systemen geconfigureerd houden zoals bedoeld | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. |
| A.8.10 | Gegevens verwijderen die u niet meer nodig heeft | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. |
| A.8.11 | Gegevens verbergen die niet getoond hoeven te worden | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. |
| A.8.12 | Voorkomen dat gegevens weglekken | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. |
| A.8.13 | Back-ups maken en bewijzen dat herstel werkt | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. |
| A.8.14 | Reservecapaciteit zodat een storing te overleven is | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. |
| A.8.15 | Vastleggen wat er op uw systemen gebeurde | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. |
| A.8.16 | Systemen in de gaten houden op verdacht gedrag | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. |
| A.8.17 | Systeemklokken gelijk houden | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. |
| A.8.18 | Krachtige systeemhulpmiddelen beperken | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. |
| A.8.19 | Beheersen wat er in productie wordt geïnstalleerd | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. |
| A.8.20 | Het netwerk zelf beveiligen | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. |
| A.8.21 | Beveiligingsafspraken voor netwerkdiensten | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. |
| A.8.22 | Netwerken van elkaar gescheiden houden | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. |
| A.8.23 | Toegang tot riskante websites filteren | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. |
| A.8.24 | Versleuteling goed gebruiken en sleutels beheren | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. |
| A.8.25 | Beveiliging door de hele manier waarop software ontstaat | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. |
| A.8.26 | Bepalen wat een toepassing veilig moet doen | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. |
| A.8.27 | Systemen ontwerpen op veilige uitgangspunten | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. |
| A.8.28 | Code schrijven die aanvallen doorstaat | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. |
| A.8.29 | Beveiliging testen voordat er iets uitgaat | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. |
| A.8.30 | Toezien op beveiliging als anderen voor u bouwen | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. |
| A.8.31 | Bouw-, test- en productieomgevingen uit elkaar houden | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. |
| A.8.32 | Wijzigingen aan productiesystemen beheersen | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. |
| A.8.33 | Veilige gegevens gebruiken bij het testen | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. |
| A.8.34 | Systemen auditen zonder ze te verstoren | Ja | Nee | Nodig voor de risicobehandeling binnen het toepassingsgebied. |

De referenties van de maatregelen zijn de identifiers van bijlage A van ISO/IEC 27001:2022; de titels zijn de eigen beschrijvingen van StandardOS. De statussen en de motiveringen zijn die van het bedrijf. Dit is een document, geen certificaat.
Wat elke maatregel vraagt

De verklaring die beweegt wanneer het bewijs beweegt

StandardOS houdt de 93 maatregelen als posities op één scherm, zet een maatregel op geïmplementeerd op de dag dat het bewijs wordt gekoppeld, bewaart elke motivering bij het risico waaruit zij komt, en drukt op de auditdag de verklaring af die de auditor vraagt, gedateerd.

De maatregelen worden gelezen uit de bijlage A-gegevens van het pakket, nooit op deze pagina getypt, en hun titels zijn de beschrijvingen van StandardOS in plaats van de formulering van de norm. Of een maatregel geldt en is geïmplementeerd, is de eigen lezing van het bedrijf. Dit is een document, geen juridisch of certificeringsadvies.