Verwachte veranderingen rondom ISO 27001 en ISO 27002
Alle ISO-standaarden, waaronder ISO 27001 en ISO 27002, worden in principe iedere 5 jaar herzien. Na een lange tijd geen aanpassingen aan de ISO 27001 en de ISO 27002 te hebben gedaan, is besloten om een nieuwe versie van beide documenten te publiceren. Ondanks dat er nog geen officiële datum is bekend gemaakt, wordt de nieuwe versie van de ISO 27001 later dit jaar verwacht.
Aanleidingen van de ISO 27002 mutaties zijn:
- Het creëren van een beter begrip omtrent de toe te passen beveiligingspraktijken.
- Het updaten van de bestaande controlset naar aanleiding van de technologische ontwikkelingen.
- Het vinden van betere aansluiting tussen proces en implementatie.
- Het creëren van afstemming met andere kaders.
- Behandelt nieuwe scenario’s en risico’s
Wat gaan de veranderingen betekenen voor organisaties?
Nadat beide documenten gepubliceerd zijn, zullen organisaties die op dit moment zijn gecertificeerd op termijn te maken krijgen met de nieuwe eisen. Een belangrijk gegeven is dat organisaties een transitieperiode toegekend krijgen om hun Informatiebeveiligingsmanagementsysteem (of: ISMS) hierop aan te passen. De verwachting is dat men hier 2 jaar de tijd voor krijgt. De veranderingen hebben dus op korte termijn geen impact op de huidige certificering.
Voor de organisaties die nog niet gecertificeerd zijn, maar wel de ambitie hebben dit in de toekomst te realiseren, wordt aanbevolen de meest recente versie als leidraad aan te houden. De verwachte inspanning om vervolgens te voldoen aan de 2022 iteratie zullen beperkt zijn. Reden hiervoor is dat een groot gedeelte van de vereiste onderdelen van het ISMS qua opzet en bestaan zal overeenkomen met de nieuwe iteratie.
Wat zijn de doorgevoerde aanpassingen?
Het aantal controls zijn gedaald van 114 naar 93 in de nieuwe versie van ISO 27001. Deze veiligheidscontrols zijn nu verdeeld in vier hoofdstukken in plaats van de vorige 14. De nieuwe domeinen van ISO 27002:2022 zijn:
- Hoofdstuk 5: Organisatorisch (37 controls)
- Hoofdstuk 6: Mensen (8 bedieningselementen)
- Hoofdstuk 7: Fysiek (14 controls)
- Hoofdstuk 8: Technologie (34 bedieningselementen)
In de onlangs herziene ISO 27001 zijn 35 controls ongewijzigd gebleven, hebben 23 controls een nieuwe naam gekregen en zijn 57 controls samengevoegd tot 24 controls. Slechts één controle was in tweeën verdeeld: Controle 18.2.3 – Technical Compliance Review is opgesplitst in 8.8 – Beheer van technische kwetsbaarheden en 5.3.6 – Conformiteit met het beleid en de normen van informatiebeveiliging. Er zijn elf nieuwe bedieningselementen toegevoegd aan de nieuwste versie:
- Bedreigingsinformatie
- Fysieke beveiligingsbewaking
- Gegevensmaskering
- Informatiebeveiliging voor cloudservices
- Monitoring activiteiten
- ICT-gereedheid voor bedrijfscontinuïteit
- Preventie van gegevenslekken
- Configuratiebeheer
- Webfiltering
- Informatie verwijderen
- Veilige codering
Door het samenvoegen en toevoegen van nieuwe besturingselementen ontstaan vijf belangrijke beveiligingskenmerken waardoor ze gemakkelijker te groeperen zijn. Dit zijn besturingstypen, operationele capaciteiten, beveiligingsdomeinen, cyberbeveiligingsconcepten en informatiebeveiligingseigenschappen.
Wat zijn de eerstvolgende stappen voor organisaties?
De beoogde verandering van de ISO 27001 zou geen rol moeten spelen in de keuze om wel of niet een certificering te behalen. Bepaal als organisatie allereerst wat de prioriteit heeft voor het huidige certificeringstraject.
Voor organisaties die al een certificering hebben is het belangrijk om een evaluatie in te plannen met betrekking tot de huidige risicobehandeling. Breng in kaart in hoeverre er al invulling wordt gegeven aan de nieuwe ISO 27002 structuur en waar van toepassing aanvullende stappen gezet dienen te worden. Zorg er vervolgens bijtijds voor dat de verklaring van toepasselijkheid overeenkomt met de nieuwe versie van de beoogde vernieuwde annex A van de ISO 27001.
Mocht u hier vragen over hebben, of graag ondersteuning wensen, neem dan gerust contact met ons op.