(en wat bijna altijd ontbreekt bij ISO 27001-audits)
Veel organisaties denken dat Microsoft 365 automatisch "ISO-proof" is. Het platform is immers zelf gecertificeerd. Toch lopen ISO 27001-audits regelmatig vast op juist deze omgeving.
De reden is eenvoudig: Microsoft 365 kan veilig worden ingericht, maar staat standaard vooral functioneel geconfigureerd.
Een auditor beoordeelt niet Microsoft, maar uw gebruik van Microsoft 365. De vraag is dus niet of het platform veilig is, maar of uw organisatie het aantoonbaar beheerst gebruikt.
Tijdens een audit wordt Microsoft 365 meestal gezien als:
Daarmee bevat het vrijwel altijd:
Voor veel MKB-organisaties is Microsoft 365 feitelijk hun hele IT-omgeving. Daarom kijken auditors hier zeer gericht naar.
Dit is vrijwel altijd het eerste controlepunt.
Een auditor wil kunnen vaststellen:
Wat vaak wordt aangetroffen:
Belangrijk voor auditors: beheerrechten moeten beperkt, herleidbaar en controleerbaar zijn.
Vaak ontbreekt vooral:
MFA is tegenwoordig een van de belangrijkste controlemaatregelen.
Niet alleen of MFA aan staat, maar:
Veelvoorkomende bevinding: MFA staat aan voor gebruikers, maar niet voor:
Een auditor kijkt dus niet alleen naar instellingen, maar ook naar omzeilingen.
Dit is een van de meest onderschatte punten.
Organisaties zeggen vaak: "Microsoft logt alles."
Dat klopt, maar de auditor vraagt:
Wie controleert die logs en wat gebeurt er bij afwijkingen?
Belangrijke vragen:
Veel organisaties hebben logging actief, maar geen:
Dan is logging aanwezig, maar niet aantoonbaar gebruikt.
SharePoint en OneDrive zijn vaak een onverwacht auditpunt.
Auditors controleren:
Typische bevinding: Bestanden zijn per ongeluk breder toegankelijk dan bedoeld, zonder dat iemand dat weet.
Voor ISO 27001 is vooral belangrijk: de organisatie moet aantoonbaar controle hebben over toegang tot informatie.
Hier ontstaat vaak een misverstand.
Microsoft zorgt voor beschikbaarheid van de dienst, maar dat is geen back-upstrategie van de organisatie.
Auditors vragen:
Veel organisaties ontdekken tijdens de audit dat ze hier geen aantoonbaar antwoord op hebben.
Een auditor controleert niet of Microsoft 365 veilig is. Hij controleert of uw organisatie de omgeving beheerst.
Dat betekent:
Wanneer deze zaken aantoonbaar zijn ingericht, is Microsoft 365 zelden een probleem tijdens een audit.
Wanneer het alleen functioneel is ingericht, wordt het vaak juist het belangrijkste auditonderwerp.
ISO 27001 vereist geen complexe beveiliging, maar aantoonbare beheersing.
Microsoft 365 bevat vrijwel alle bedrijfsinformatie van een organisatie. Daarom is het voor auditors het snelste middel om te beoordelen of beveiligingsmaatregelen in de praktijk werken.
Een organisatie die hier controle kan aantonen, ervaart een audit meestal als bevestiging. Een organisatie die dit pas tijdens de audit onderzoekt, ervaart juist tijdsdruk.
Wij kunnen in korte tijd technisch beoordelen waar uw organisatie staat ten opzichte van een audit.