Waarom automatische updates niet voldoen aan ISO 27001
Veel organisaties gaan ervan uit dat systemen veilig zijn zolang updates automatisch worden geïnstalleerd.
Tijdens ISO 27001-audits ontstaat hier echter regelmatig een bevinding.
De reden is dat ISO 27001 geen updates vereist, maar beheerst patchmanagement.
Een automatische update is een technische functie. Patchmanagement is een controleproces.
De auditvraag is vaak:
"Hoe weet u dat al uw systemen actueel zijn?"
Daarmee bedoelt de auditor niet één computer, maar de gehele IT-omgeving.
Inclusief:
De eerste stap is verrassend simpel.
Een auditor vraagt een lijst van systemen. Veel organisaties hebben die niet volledig.
Daardoor kan niet worden vastgesteld:
Zonder overzicht is patchmanagement niet aantoonbaar.
ISO 27001 verwacht dat een organisatie beoordeelt:
welke updates belangrijk zijn en hoe snel ze moeten worden geïnstalleerd
Dat betekent:
Vaak ontbreken:
Een veelvoorkomende situatie:
Updates worden uitgevoerd, maar niet aantoonbaar.
Auditors vragen bijvoorbeeld:
Zonder bewijs kan een auditor niet vaststellen dat het proces werkt.
Belangrijk auditpunt:
"Wat doet u als een update niet kan worden geïnstalleerd?"
Bijvoorbeeld bij productieapparatuur of oude software.
ISO 27001 staat uitzonderingen toe, maar alleen als:
Niet of alles 100% up-to-date is, maar of de organisatie controle heeft over kwetsbaarheden.
Een organisatie zonder patches kan slagen voor de audit, maar een organisatie zonder proces meestal niet.
Automatische updates verkleinen risico's. Aantoonbaar patchmanagement beheerst risico's.
ISO 27001 beoordeelt het tweede.
Wij helpen u met het opzetten van een beheerst patchmanagementproces, inclusief asset inventory, classificatie en rapportage.