(en niet op beleid)
Wanneer een organisatie een ISO 27001-audit niet haalt, wordt vaak gedacht dat het beleid of de documentatie onvoldoende was. In de praktijk blijkt meestal iets anders: het ISMS is aanwezig, procedures bestaan, maar de auditor kan niet vaststellen dat de beveiligingsmaatregelen daadwerkelijk werken in de IT-omgeving.
ISO 27001 is geen documentnorm. Het is een norm voor beheersmaatregelen. En die worden uiteindelijk zichtbaar in systemen, niet in Word-documenten.
Tijdens een audit wordt niet alleen gevraagd of een maatregel bestaat, maar ook hoe deze aantoonbaar werkt. Dat betekent dat een auditor altijd van beleid naar praktijk gaat:
Er is een procedure voor toegangsbeheer
Er is een proces voor toekennen van rechten
→ Laat in het systeem zien dat dit ook zo gebeurt
Op dat moment ontstaat vaak spanning. Niet omdat de organisatie onveilig werkt, maar omdat IT-omgevingen historisch gegroeid zijn.
Een organisatie heeft:
Maar wanneer de auditor doorvraagt:
dan blijkt dat de antwoorden niet aantoonbaar zijn.
De audit stopt dus niet op beleid, maar op bewijs.
Veel organisaties hebben geen volledig overzicht van systemen en gegevens. Daardoor kan niet worden aangetoond:
Zonder dit overzicht kan een auditor geen risicoanalyse verifiëren.
Adminrechten groeien bijna altijd historisch. Accounts blijven bestaan, tijdelijke rechten blijven permanent en serviceaccounts zijn onbekend.
De organisatie heeft vaak wél een proces, maar niet:
Voor auditors is dit één van de belangrijkste controlepunten.
Dit is waarschijnlijk de meest voorkomende bevinding.
Er zijn logs:
Maar niemand controleert ze structureel en er zijn geen detectieregels. De auditor kan dan niet vaststellen dat een incident zichtbaar zou zijn.
Een auditor hoeft niet te bewijzen dat u veilig bent. Hij moet vaststellen dat uw organisatie in control is.
Dat betekent:
Wanneer dat zichtbaar is in de systemen, wordt de audit een verificatie. Wanneer dat alleen in beleid staat, wordt de audit een onderzoek.
ISO 27001 faalt zelden omdat maatregelen ontbreken. Het faalt omdat maatregelen niet aantoonbaar zijn.
Het verschil tussen beide is niet beleid, maar technische inrichting:
Daarom lopen audits vaak vast in de laatste weken vóór de auditdatum: dan wordt voor het eerst geprobeerd bewijs uit de IT-omgeving te halen.
Een organisatie die de maatregelen al zichtbaar heeft ingericht, ervaart een audit meestal niet als spannend moment maar als bevestiging.
Wij kunnen in korte tijd technisch beoordelen waar uw organisatie staat ten opzichte van een audit.