Veel organisaties gaan ervan uit dat systemen veilig zijn zolang updates automatisch worden geïnstalleerd.

Tijdens ISO 27001-audits ontstaat hier echter regelmatig een bevinding.

De reden is dat ISO 27001 geen updates vereist, maar beheerst patchmanagement.

Een automatische update is een technische functie. Patchmanagement is een controleproces.

Waar de auditor naar vraagt

De auditvraag is vaak:

"Hoe weet u dat al uw systemen actueel zijn?"

Daarmee bedoelt de auditor niet één computer, maar de gehele IT-omgeving.

Inclusief:

  • servers
  • laptops
  • firewalls
  • switches
  • hypervisors
  • printers

1. Overzicht van systemen

De eerste stap is verrassend simpel.

Een auditor vraagt een lijst van systemen. Veel organisaties hebben die niet volledig.

Daardoor kan niet worden vastgesteld:

  • wat geüpdatet moet worden
  • wat vergeten wordt
  • welke risico's bestaan

Zonder overzicht is patchmanagement niet aantoonbaar.

2. Beoordeling van kwetsbaarheden

ISO 27001 verwacht dat een organisatie beoordeelt:

welke updates belangrijk zijn en hoe snel ze moeten worden geïnstalleerd

Dat betekent:

  • kritieke beveiligingspatches sneller
  • functionele updates gepland

Vaak ontbreken:

  • classificatie
  • prioriteitstelling
  • vastgelegde termijnen

3. Bewijs van uitvoering

Een veelvoorkomende situatie:

Updates worden uitgevoerd, maar niet aantoonbaar.

Auditors vragen bijvoorbeeld:

  • rapportages
  • controlelijsten
  • steekproeven

Zonder bewijs kan een auditor niet vaststellen dat het proces werkt.

4. Uitzonderingen

Belangrijk auditpunt:

"Wat doet u als een update niet kan worden geïnstalleerd?"

Bijvoorbeeld bij productieapparatuur of oude software.

ISO 27001 staat uitzonderingen toe, maar alleen als:

  • het risico bekend is
  • compenserende maatregelen bestaan
  • dit is vastgelegd

Wat auditors eigenlijk beoordelen

Niet of alles 100% up-to-date is, maar of de organisatie controle heeft over kwetsbaarheden.

Een organisatie zonder patches kan slagen voor de audit, maar een organisatie zonder proces meestal niet.

Belangrijk inzicht

Automatische updates verkleinen risico's. Aantoonbaar patchmanagement beheerst risico's.

ISO 27001 beoordeelt het tweede.

Hulp nodig bij patchmanagement voor ISO 27001?

Wij helpen u met het opzetten van een beheerst patchmanagementproces, inclusief asset inventory, classificatie en rapportage.

← Terug naar overzichtsartikel