Wanneer een organisatie een ISO 27001-audit niet haalt, wordt vaak gedacht dat het beleid of de documentatie onvoldoende was. In de praktijk blijkt meestal iets anders: het ISMS is aanwezig, procedures bestaan, maar de auditor kan niet vaststellen dat de beveiligingsmaatregelen daadwerkelijk werken in de IT-omgeving.

ISO 27001 is geen documentnorm. Het is een norm voor beheersmaatregelen. En die worden uiteindelijk zichtbaar in systemen, niet in Word-documenten.

Wat auditors feitelijk doen

Tijdens een audit wordt niet alleen gevraagd of een maatregel bestaat, maar ook hoe deze aantoonbaar werkt. Dat betekent dat een auditor altijd van beleid naar praktijk gaat:

Er is een procedure voor toegangsbeheer
Er is een proces voor toekennen van rechten
Laat in het systeem zien dat dit ook zo gebeurt

Op dat moment ontstaat vaak spanning. Niet omdat de organisatie onveilig werkt, maar omdat IT-omgevingen historisch gegroeid zijn.

Typische situatie

Een organisatie heeft:

  • een toegangsbeleid
  • een patchbeleid
  • een back-upprocedure
  • een incidentprocedure

Maar wanneer de auditor doorvraagt:

  • wie heeft nu adminrechten?
  • wanneer is dat voor het laatst gecontroleerd?
  • hoe wordt misbruik zichtbaar?
  • wanneer is de laatste succesvolle restore uitgevoerd?

dan blijkt dat de antwoorden niet aantoonbaar zijn.

De audit stopt dus niet op beleid, maar op bewijs.

De drie meest voorkomende oorzaken

1. Assetoverzicht ontbreekt

Veel organisaties hebben geen volledig overzicht van systemen en gegevens. Daardoor kan niet worden aangetoond:

  • welke systemen onder de scope vallen
  • waar persoonsgegevens staan
  • welke systemen kritisch zijn

Zonder dit overzicht kan een auditor geen risicoanalyse verifiëren.

2. Rechtenbeheer is niet controleerbaar

Adminrechten groeien bijna altijd historisch. Accounts blijven bestaan, tijdelijke rechten blijven permanent en serviceaccounts zijn onbekend.

De organisatie heeft vaak wél een proces, maar niet:

  • een periodieke controle
  • een aantoonbare review
  • logging op gebruik

Voor auditors is dit één van de belangrijkste controlepunten.

3. Logging bestaat maar wordt niet gebruikt

Dit is waarschijnlijk de meest voorkomende bevinding.

Er zijn logs:

  • Windows logs
  • firewall logs
  • Microsoft 365 logs

Maar niemand controleert ze structureel en er zijn geen detectieregels. De auditor kan dan niet vaststellen dat een incident zichtbaar zou zijn.

Wat auditors eigenlijk willen zien

Een auditor hoeft niet te bewijzen dat u veilig bent. Hij moet vaststellen dat uw organisatie in control is.

Dat betekent:

  • u weet welke systemen u heeft
  • u weet wie toegang heeft
  • u kunt afwijkingen zien
  • u kunt herstel aantonen

Wanneer dat zichtbaar is in de systemen, wordt de audit een verificatie. Wanneer dat alleen in beleid staat, wordt de audit een onderzoek.

Belangrijk inzicht

ISO 27001 faalt zelden omdat maatregelen ontbreken. Het faalt omdat maatregelen niet aantoonbaar zijn.

Het verschil tussen beide is niet beleid, maar technische inrichting:

  • rechten moeten controleerbaar zijn
  • logging moet beoordeeld worden
  • back-ups moeten getest worden
  • configuraties moeten standaard veilig zijn

Daarom lopen audits vaak vast in de laatste weken vóór de auditdatum: dan wordt voor het eerst geprobeerd bewijs uit de IT-omgeving te halen.

Een organisatie die de maatregelen al zichtbaar heeft ingericht, ervaart een audit meestal niet als spannend moment maar als bevestiging.

Twijfelt u of dit ook in uw omgeving speelt?

Wij kunnen in korte tijd technisch beoordelen waar uw organisatie staat ten opzichte van een audit.

← Terug naar overzichtsartikel