De nieuwe ISO 27002:2022 versie
In februari 2022 is de ISO 27002:2022 gepubliceerd. Wat betekent dit voor organisaties die ISO 27001 gecertificeerd zijn (of willen worden) en dit willen blijven? Welke wijzigingen brengt dit in de praktijk met zich mee? In dit artikel geven wij hier antwoord op.
ISO 27002
Allereerst nog wat algemene informatie. De ISO 27002 is een norm die “best practices” aanreikt om invulling te kunnen geven aan de normeisen vanuit de ISO 27001. De ISO 27002 geeft daarmee praktische handvatten om de beheersmaatregelen uit Annex A van de ISO 27001 te implementeren. De ISO 27002 is niet certificeerbaar, de ISO 27001 wél.
In de dynamische wereld van cybersecurity en informatiebeveiliging vinden constant ontwikkelingen plaats. Een norm die erop is gericht om op een systematische manier de informatiebeveiliging binnen organisaties te borgen, moet uiteraard actueel blijven. Aangezien de vorige versie uit 2013 dateerde, werd het hoog tijd voor een vernieuwing. De ISO 27001 norm zal in navolging van de ISO 27002 worden geüpdate, deze zal naar verwachting later in 2022 volgen.
Wijzigingen in de ISO 27002:2022 versie
De nieuwe ISO 27002 versie kent een aantal veranderingen. Samengevat zijn de belangrijkste wijzigingen als volgt:
- Het aantal beheersmaatregelen is teruggebracht van 114 naar in totaal 93. Daarbij is het belangrijk om te vermelden dat er geen beheersmaatregelen zijn verwijderd, maar dat een aantal bestaande beheersmaatregelen zijn samengevoegd tot één beheersmaatregel;
- Er zijn 11 nieuwe beheersmaatregelen toegevoegd aan de ISO 27002. Dit betreffen met name technische beveiligingsmaatregelen, zoals configuratiemanagement en web filtering.
- Waar de ISO 27002 voorheen nog uit 14 categorieën met beheersmaatregelen bestond, zijn de 93 beheersmaatregelen in de nieuwe ISO 27002 onderverdeeld in 4 categorieën:
- Organisatorische beheersmaatregelen
- Menselijke beheersmaatregelen
- Fysieke
- Technologische beheersmaatregelen
Wat betekent dit voor uw organisatie?
Uiteindelijk moeten alle organisaties die ISO 27001 gecertificeerd willen worden of willen blijven overstappen op de nieuwe ISO 27001 versie, die in de Annex A dezelfde lijst met beheersmaatregelen zal krijgen als deze nieuwe ISO 27002 versie. Certificerende instellingen gaan hierop toezien in externe audits. Er is nog geen officiële transitieperiode bekend gemaakt, maar waarschijnlijk hebben organisaties vanaf de publicatiedatum van de nieuwe ISO 27001 versie nog 2 jaar de tijd om volledig te voldoen aan die nieuwe versie.
Welke wijzigingen zijn in de praktijk noodzakelijk?
Uiteraard is elke situatie afhankelijk van de context, maar in de praktijk zullen bijna alle organisaties i.i.g. het volgende moeten doen:
- Risicoanalyse updaten: met name de 11 nieuwe beheersmaatregelen zullen in de risicoanalyse en de behandeling van risico’s aanvullend de aandacht moeten krijgen. De risico’s bij deze 11 onderwerpen zullen expliciet geanalyseerd moeten worden en waar nodig moeten extra maatregelen worden getroffen. In de risicobehandeling zal voor alle bestaande maatregelen de verwijzing aangepast moeten worden naar de nieuwe Annex A nummers.
- Verklaring van Toepasselijkheid (VvT) updaten: in lijn met de risicoanalyse zal de VvT aangepast moeten worden naar de nieuwe indeling en inhoud van de 93 beheersmaatregelen.
- Beleid en procedures updaten: voor het grootste deel zal de inhoud van beleid en procedures hetzelfde kunnen blijven, maar met name eventuele verwijzingen naar Annex A nummers of titels zullen bijgewerkt moeten worden. Afhankelijk van de resultaten van de risicoanalyse, zal beleid en procedures wel aangepast moeten worden voor de 11 nieuwe beheersmaatregelen.
Bij Nieuwhuis Consult zijn wij op de hoogte wat deze veranderingen inhouden en kunnen wij inzichtelijk maken welke gevolgen dit concreet heeft voor uw organisatie. Door onze uitgebreide normkennis en jarenlange ervaring met ISO27001 en ISO27002 kunnen wij uw organisatie op een juiste wijze helpen bij het overstappen naar de nieuwe versies.