(en waarom ze bijna nooit verrassend zijn)
Wanneer een ISO 27001-audit niet in één keer wordt gehaald, komt dat zelden door één groot probleem. In de praktijk gaat het meestal om een aantal terugkerende bevindingen die samen laten zien dat de IT-omgeving niet volledig beheerst is.
Bij MKB-organisaties (20–500 medewerkers) zien auditors opvallend vaak dezelfde aandachtspunten terug. Niet omdat men onzorgvuldig is, maar omdat IT-omgevingen organisch groeien en beveiliging pas later structureel wordt ingericht.
Hieronder de meest voorkomende bevindingen.
Veel organisaties hebben geen actueel overzicht van:
Zonder dit overzicht kan niet aantoonbaar worden vastgesteld:
Voor auditors is dit vaak de basisbevinding waarop meerdere andere bevindingen volgen.
Bijna elke audit brengt dit aan het licht.
Typische situaties:
Vaak is er wel beleid, maar ontbreekt:
Logs bestaan vrijwel altijd.
Wat ontbreekt:
De auditor kan daardoor niet vaststellen dat een incident tijdig ontdekt zou worden.
Back-ups zijn ingericht, maar:
Voor auditors is een back-up zonder hersteltest geen beheersmaatregel, maar een aanname.
Cloudomgevingen (zoals Microsoft 365 en Azure) werken vaak prima, maar zijn niet audit-technisch ingericht.
Veel voorkomende bevindingen:
Systemen veranderen continu:
Maar vaak ontbreekt:
Voor auditors is wijzigingsbeheer een belangrijke indicator van beheersing.
Veel organisaties werken met:
Maar kunnen niet aantonen:
Dit leidt vaak tot bevindingen rond ketenverantwoordelijkheid.
Een incidentprocedure is vaak netjes beschreven.
Maar wanneer gevraagd wordt:
blijkt er weinig praktijkervaring of bewijs te zijn.
Veel maatregelen bestaan, maar zijn niet vastgelegd.
Voor auditors geldt:
"Niet vastgelegd = niet aantoonbaar"
Voorbeelden:
In kleinere organisaties is kennis vaak geconcentreerd.
Auditors kijken daarom expliciet:
Wanneer beveiliging afhankelijk is van één beheerder, wordt dit vaak als risico aangemerkt.
Vrijwel alle ISO 27001-bevindingen zijn voorspelbaar.
Ze ontstaan niet door onwil of gebrek aan beleid, maar doordat technische maatregelen:
Organisaties die deze punten vooraf inzichtelijk maken, ervaren audits meestal als bevestiging in plaats van correctieronde.
Wij kunnen in korte tijd technisch beoordelen waar uw organisatie staat ten opzichte van een audit.