Gratis Download
Compliance & Audit

ISO 27001:2022
Gereedheidslijst

Volledige maatregelendekking: Clausules 4-10 & alle 93 Bijlage A-maatregelen
Klantorganisatie
Klantnaam BV
Documentreferentie
CYV-27001-CL-2025-01
Auditdatum
Mei 2025
Hoofdauditor
Cyvra
Standaardversie
ISO/IEC 27001:2022
ISMS-reikwijdte
Nader te bepalen met klant
Certificeringsinstantie
Nader te bepalen
Rapportstatus
Concept: In Beoordeling
Deze checklist dekt alle verplichte ISMS-clausules (4-10) en alle 93 Bijlage A-maatregelen uit ISO/IEC 27001:2022. Klik op een statusbadge om door YES / PARTIAL / NO / N/A te wisselen. De kolommen Bewijs en Notities zijn bewerkbaar in de browser. Gebruik Ctrl+P om af te drukken of op te slaan als PDF.
Belangrijke mededeling: Uitsluitend leidraaddocument Dit document is door Cyvra opgesteld als intern werkinstrument ter ondersteuning van nalevingsgereedheidsactiviteiten. Het is een gestructureerd leidraaddocument, geen officieel regelgevend instrument, en vormt geen juridisch, regelgevend of professioneel advies. Cyvra is geen certificeringsinstantie, accreditatie-autoriteit of toezichthouder. Het invullen of scoren van deze checklist vormt geen certificering, auditaftekening of bevestiging van naleving van regelgeving. De inhoud weerspiegelt de interpretatie van Cyvra van openbaar beschikbare regelgevingsvereisten op het moment van opstelling; de checklist dekt mogelijk niet alle verplichtingen die voor uw organisatie relevant zijn, weerspiegelt mogelijk geen latere regelgevingsupdates en mag niet worden beschouwd als een volledige weergave van het toepasselijke recht. Cyvra doet geen uitspraken of garanties, uitdrukkelijk of impliciet, over de nauwkeurigheid of volledigheid van dit document. Voor zover wettelijk toegestaan, aanvaardt Cyvra geen aansprakelijkheid voor enig verlies, boete of schade als gevolg van het gebruik van of het vertrouwen op dit document. Organisaties dienen onafhankelijk juridisch en regelgevend advies in te winnen dat is afgestemd op hun specifieke omstandigheden.
ISO 27001:2022 Gereedheidslijst: ISMS Clausules 4-10
Pagina 2 van 6
0%
0 Conform
0 Gedeeltelijk
0 Niet-conform
0 N.v.t.
van 0 maatregelen beoordeeld
Gebruiksinstructies: Klik op een statusbadge om door YES / PARTIAL / NO / N/A te wisselen. Klik in de kolommen Bewijs of Notities om direct te typen. De scorebalk hierboven wordt automatisch bijgewerkt terwijl u de checklist invult.

ISMS Verplichte Clausules

ISO/IEC 27001:2022 Clausules 4-10 | 25 controlepunten
ClausuleVereiste & Audit ControlepuntenStatusVereist BewijsAuditornotities
Clausule 4: Context van de Organisatie
4.1Begrip van de Organisatie en haar Context
• Interne en externe kwesties die van invloed zijn op IB gedocumenteerd en op geplande intervallen beoordeeld?
• Contextanalyse (PESTLE/SWOT of gelijkwaardig) gebruikt bij ISMS-reikwijdtebeslissingen?
• Klimaatverandering en geopolitieke factoren meegenomen conform de ISO 27001:2022-update?
Contextanalyse; notulen raad van bestuur
4.2Begrip van Behoeften en Verwachtingen van Belanghebbenden
• Belanghebbenden (klanten, toezichthouders, medewerkers, leveranciers) geïdentificeerd en gedocumenteerd?
• IB-vereisten en verwachtingen van elke partij vastgelegd?
• Contractuele en wettelijke IB-verplichtingen gedocumenteerd?
Belanghebbendenregister; register wettelijke verplichtingen
4.3Bepalen van de Reikwijdte van het ISMS
• ISMS-reikwijdteverklaring formeel gedocumenteerd voor alle van toepassing zijnde locaties, processen en systemen?
• Uitsluitingen van de reikwijdte geïdentificeerd en onderbouwd?
• Reikwijdte herzien en bijgewerkt bij organisatorische wijzigingen?
ISMS-reikwijdteverklaring; onderbouwing uitsluitingen
4.4Informatiebeveiligingsbeheersysteem
• ISMS opgezet, geïmplementeerd, onderhouden en continu verbeterd conform de norm?
• ISMS-processen en hun onderlinge samenhang gedefinieerd en gedocumenteerd?
• Bewijs van ISMS-werking (registraties, logs, notulen) bewaard?
ISMS-proceskaart; operationele registraties
Clausule 5: Leiderschap
5.1Leiderschap en Betrokkenheid
• Topmanagement toont betrokkenheid via toewijzing van middelen, communicatie en actieve deelname aan ISMS?
• IB-beleid en -doelstellingen vastgesteld in lijn met de strategische richting?
• Management bevordert actief continue verbetering?
Besluit raad van bestuur; ISMS-budgetgoedkeuring; notulen directiebeoordeling
5.2Informatiebeveiligingsbeleid
• IB-beleid gedocumenteerd, goedgekeurd door topmanagement en gepubliceerd?
• Beoordeeld op geplande intervallen of na significante wijzigingen?
• Gecommuniceerd aan alle medewerkers en relevante externe partijen?
IB-beleid; goedkeuringsregistratie management; bewijs verspreiding
5.3Organisatorische Rollen, Verantwoordelijkheden en Bevoegdheden
• ISMS-rollen (CISO, risico-eigenaar, data-eigenaar, systeemeigenaar) formeel gedefinieerd en toegewezen?
• Rapportagelijn van ISMS-prestaties naar topmanagement gedocumenteerd?
• Rollen gecommuniceerd in de gehele organisatie?
RACI-matrix; functiebeschrijvingen; organisatieschema met IB-rollen
Clausule 6: Planning
6.1.1Acties om Risico's en Kansen aan te Pakken: Algemeen
• Risico's en kansen relevant voor IB-context en -doelstellingen geïdentificeerd?
• Acties gepland en geïntegreerd in ISMS-processen?
• Effectiviteit van acties geëvalueerd?
Risicomanagementkader; risicoregister
6.1.2Informatiebeveiligingsrisicobeoordeling
• Risicobeoordelingsmethodologie gedocumenteerd met acceptatiecriteria en kans/impact-schalen?
• Beoordeling uitgevoerd op geplande intervallen EN bij significante wijzigingen?
• Risico-eigenaren aangewezen voor elk geïdentificeerd risico?
Risicobeoordelingsmethodologie; ingevuld risicoregister met datums
6.1.3Informatiebeveiligingsrisicobehandeling
• Risicobehandelingsopties geselecteerd en behandelplan gedocumenteerd?
• Toepasselijkheidsverklaring (SoA) opgesteld voor alle 93 Bijlage A-maatregelen met opname-/uitsluitingsonderbouwing?
• Restrisico's formeel geaccepteerd door risico-eigenaren?
Risicobehandelingsplan; SoA; risicoaanvaardingsregistraties
6.2IB-Doelstellingen en Planning om deze te Bereiken
• IB-doelstellingen gedocumenteerd op relevante functies en niveaus, meetbaar en in overeenstemming met IB-beleid?
• Plannen benoemen wat, wie, wanneer en hoe geëvalueerd?
• Doelstellingen gemonitord en voortgang gerapporteerd aan management?
IB-doelstellingenregister; KPI-rapporten; inputs directiebeoordeling
6.3Planning van Wijzigingen
• Wijzigingen in het ISMS op geplande en gecontroleerde wijze doorgevoerd?
• IB-impactbeoordelingen uitgevoerd voor significante organisatorische of systeemwijzigingen?
Wijzigingsbeheerlog; ISMS-wijzigingsimpactbeoordelingen
Clausule 7: Ondersteuning
7.1Middelen
• Voldoende middelen (budget, personeel, tools) toegewezen voor ISMS-werking?
• Middelenvereisten beoordeeld tijdens directiebeoordeling?
ISMS-budget; personeelstoewijzing; registraties directiebeoordeling
7.2Competentie
• Competentievereisten gedefinieerd voor alle IB-relevante rollen?
• Training gegeven en registraties bewaard om competentie aan te tonen?
• Effectiviteit van training geëvalueerd (toetsen, certificeringen, praktijkbeoordeling)?
Competentiematrix; trainingsregistraties; bewijs certificeringen
7.3Bewustzijn
• Alle medewerkers bewust van IB-beleid, hun bijdrage aan ISMS en gevolgen van niet-naleving?
• Bewustzijnstraining gegeven bij indiensttreding en daarna regelmatig?
• Phishingsimulaties of beoordelingen gebruikt om effectiviteit te meten?
Trainingsafsluitingsregistraties; resultaten phishingsimulaties
7.4Communicatie
• IB-communicatieplan benoemt wat, wanneer, met wie en door wie?
• Interne IB-communicaties (beleidsupdate, meldingen) effectief verzorgd?
Communicatieplan; bewijs van IB-communicaties
7.5Gedocumenteerde Informatie
• Vereiste ISMS-gedocumenteerde informatie geïdentificeerd en beheerd (versie, goedkeuring, verspreiding)?
• Documentbeheerproces ingericht (opstelling, beoordeling, bijwerking, bewaring, verwijdering)?
• Externe gedocumenteerde informatie (normen, contracten) geïdentificeerd en beheerd?
Documentbeheerproces; documentenregister; versiegeschiedenis
Clausule 8: Uitvoering
8.1Operationele Planning en Beheersing
• ISMS-processen gepland, geïmplementeerd, beheerst en gedocumenteerd?
• Uitbestede IB-processen geïdentificeerd en beheerst?
Operationele procedures; maatregelen voor uitbestede processen
8.2Informatiebeveiligingsrisicobeoordeling (Operationeel)
• Risicobeoordelingen uitgevoerd op geplande intervallen EN bij significante wijzigingen?
• Resultaten bewaard als gedocumenteerde informatie?
Risicobeoordelingsregistraties met datums; door wijzigingen getriggerde beoordelingen
8.3Informatiebeveiligingsrisicobehandeling (Operationeel)
• Risicobehandelingsplan geïmplementeerd met acties, eigenaren en streefdatums?
• Effectiviteit van behandeling gemonitord en gerapporteerd?
Risicobehandelingstracker; bewijs voltooiing acties
Clausule 9: Prestatiebeoordeling
9.1Monitoring, Meting, Analyse en Evaluatie
• IB-prestatiemetrieken gedefinieerd, gemonitord en gerapporteerd op geplande intervallen?
• Monitoringmethoden produceren geldige en reproduceerbare resultaten?
• Resultaten geanalyseerd en gebruikt voor verbeteringen?
IB-KPI-dashboard; meetmethodologie; analyserapporten
9.2Interne Audit
• Intern auditprogramma voor alle ISMS-gebieden, met gedefinieerde criteria, reikwijdte en frequentie?
• Auditors geselecteerd om objectiviteit en onpartijdigheid te waarborgen (geen zelfaudit)?
• Auditresultaten gerapporteerd aan management; bevindingen bijgehouden tot afsluiting?
Auditprogramma; auditrapporten; NC-opvolgingslog
9.3Directiebeoordeling
• Directiebeoordeling uitgevoerd op geplande intervallen (ten minste jaarlijks) met alle vereiste inputs?
• Inputs omvatten: auditresultaten, beveiligingsprestaties, status risicobehandeling, feedback belanghebbenden?
• Outputs (beslissingen, acties) gedocumenteerd en bijgehouden?
Notulen directiebeoordeling; actielijst
Clausule 10: Verbetering
10.1Continue Verbetering
• Verbeteringsproces gebaseerd op auditresultaten, prestatiegegevens en outputs directiebeoordeling?
• Verbeteringsinitiatieven gedocumenteerd met meetbare resultaten?
Verbeteringsregister; voor/na-metrieken
10.2Afwijking en Corrigerende Maatregel
• Proces voor identificatie, documentatie en evaluatie van afwijkingen ingericht?
• Grondoorzaakanalyse uitgevoerd; corrigerende maatregelen voorkomen herhaling?
• Log voor corrigerende maatregelen bijgehouden met status en verificatie van effectiviteit?
Log corrigerende maatregelen; grondoorzaakanalyses; bewijs afsluiting
ISO 27001:2022 Gereedheidslijst: Bijlage A.5 Organisatorische Maatregelen
Pagina 3 van 6

Bijlage A.5: Organisatorische Maatregelen

37 maatregelen
RefMaatregel & Audit ControlepuntenStatusVereist BewijsAuditornotities
A.5.1Beleid voor Informatiebeveiliging
• IB-beleid en onderwerpspecifieke beleidsregels gedocumenteerd, goedgekeurd, gepubliceerd en toegankelijk voor alle medewerkers?
• Beleidsregels beoordeeld op geplande intervallen of na significante wijzigingen?
• Erkenning van beleidsregels door medewerkers vastgelegd?
IB-beleidsset; versiegeschiedenis; management goedkeuring; ondertekeningslog medewerkers
A.5.2IB-Rollen en Verantwoordelijkheden
• IB-rollen formeel gedefinieerd met schriftelijke verantwoordelijkheden (CISO, data-eigenaren, systeemeigenaren)?
• Rollen toegewezen aan bekwame personen en gecommuniceerd in de gehele organisatie?
RACI-matrix; functiebeschrijvingen; organisatieschema
A.5.3Functiescheiding
• Conflicterende taken geïdentificeerd voor gevoelige processen (financiën, toegangsverlening, beheer)?
• Scheidingsmaatregelen geïmplementeerd; compenserende maatregelen waar volledige scheiding niet haalbaar is?
• Functiescheiding periodiek beoordeeld en uitzonderingen gedocumenteerd?
Functiescheidingsmatrix; procesbeheersing; toegangsbeoordelingen
A.5.4Managementverantwoordelijkheden
• Management vereist actief dat medewerkers IB-beleid toepassen?
• Betrokkenheid aangetoond via beveiligingsvergaderingen, communicaties, toewijzing van middelen?
Managementcommunicaties; notulen IB-stuurgroep
A.5.5Contact met Autoriteiten
• Contacten met relevante autoriteiten (toezichthouders, wetshandhaving, nationale CERT's) onderhouden?
• Procedure voor wanneer en hoe contact op te nemen met autoriteiten aanwezig en getest?
Register autoriteitscontacten; incident-escalatieprocedure
A.5.6Contact met Speciale Belangengroepen
• Organisatie neemt deel aan relevante IB-forums, ISAC's of beroepsgroepen?
• Dreigingsinformatie en best practices uitgewisseld via deze kanalen?
Lidmaatschapsregistraties; bewijs dreigingsinformatie-abonnementen
A.5.7Dreigingsinformatie
• Dreigingsinformatie verzameld uit meerdere relevante bronnen (overheid, ISAC, commerciële feeds)?
• Informatie geanalyseerd en gebruikt voor bijwerking van risicobeoordelingen en maatregel beslissingen?
• Dreigingsinformatieproces gedocumenteerd en regelmatig beoordeeld?
Dreigingsinformatiebronnen; analyserapporten; updates risicoregister
A.5.8IB in Projectmanagement
• IB geïntegreerd in projectmanagementmethodologie vanaf initiatie?
• IB-risicobeoordelingen uitgevoerd voor alle significante projecten?
• IB-vereisten bijgehouden en geverifieerd bij projectafsluiting?
PM-beleid; sjablonen IB-risicobeoordeling; checklists projectafsluiting
A.5.9Inventaris van Informatie en Andere Bijbehorende Activa
• Volledige en actuele inventaris bijgehouden voor informatie, software, hardware en diensten?
• Registraties bevatten: activatype, locatie, classificatie en eigenaar?
• Inventaris op regelmatige intervallen beoordeeld en gereconcilieerd?
Activaregister; datum laatste beoordeling; aftekeningen activaeigenaren
A.5.10Aanvaardbaar Gebruik van Informatie en Andere Bijbehorende Activa
• Beleid Aanvaardbaar Gebruik (AUP) gedocumenteerd voor alle relevante activatypes?
• AUP gecommuniceerd aan alle medewerkers en contractors; erkenning vastgelegd?
• AUP-overtredingen gemonitord, gerapporteerd en aangepakt?
AUP-document; ondertekende erkennissen; overtredingslog
A.5.11Teruggave van Activa
• Proces voor teruggave van activa bij beëindiging of rolwijziging gedocumenteerd?
• Checklists voor activateruggave ingevuld en getekend bij uitdiensttreding?
• Activaregister direct bijgewerkt na teruggave?
Uitdienstredingschecklist; activateruggaveregistraties; registerupdates
A.5.12Classificatie van Informatie
• Classificatieschema gedocumenteerd met duidelijke categorieën (bijv. Openbaar/Intern/Vertrouwelijk/Beperkt)?
• Classificatiecriteria consistent toegepast op alle informatie-activa?
• Niveaus afgestemd op wettelijke, regelgevende en contractuele vereisten?
Classificatiebeleid; activaregister met classificatie; trainingsregistraties
A.5.13Labelen van Informatie
• Labelprocedure gedefinieerd en geïmplementeerd voor alle classificatieniveaus?
• Labels aangebracht op documenten, e-mails, opslagmedia en systemen?
• Naleving labeling geaudit?
Labelprocedure; DLP/labeltoelconfiguratie; auditresultaten
A.5.14Informatieoverdracht
• Beleid en procedures voor informatieoverdracht (intern en extern) gedocumenteerd?
• Overdrachtsovereenkomsten met derden voor vertrouwelijkheid en beveiliging?
• Versleuteling gebruikt voor overdracht van gevoelige informatie?
Gegevensoverdrachtsbeleid; NDA's; bewijs versleuteling; overdrachtslogboeken
A.5.15Toegangsbeheersing
• Toegangsbeheerbeleid gedocumenteerd op basis van need-to-know en minimale bevoegdheden?
• Toegang verleend en ingetrokken via formeel goedkeuringsproces?
• Toegangsrechten op regelmatige intervallen beoordeeld (ten minste jaarlijks)?
Toegangsbeheerbeleid; toegangsaanvraagregistraties; periodieke toegangsbeoordelingen
A.5.16Identiteitsbeheer
• Formeel identiteitslevenscyclusbeheerproces ingericht (aanmaken, wijzigen, opschorten, verwijderen)?
• Gedeelde/generieke accounts beheerst, onderbouwd en geaudit?
• Identiteitsbeheer geïntegreerd met HR in-/door-/uitdiensttredingsprocessen?
IAM-systeemregistraties; bewijs HR-IT-integratie; register generieke accounts
A.5.17Authenticatie-informatie
• Authenticatiegegevens beheerd via formeel proces?
• Standaardgegevens gewijzigd op alle systemen voor ingebruikname?
• Sterk wachtwoord-/wachtzinbeleid technisch gehandhaafd (lengte, complexiteit, MFA)?
Wachtwoordbeleid; AD/IdP-configuratie; audit standaardgegevens
A.5.18Toegangsrechten
• Toegangsrechten verleend op basis van formele goedkeuring en zakelijke onderbouwing?
• Periodiek beoordeeld (driemaandelijks voor bevoorrechte, jaarlijks voor standaardaccounts)?
• Toegangsrechten direct ingetrokken bij beëindiging of rolwijziging?
Toegangsgoedkeuringsregistraties; toegangsbeoordelingsrapporten; bewijs intrekking
A.5.19IB in Leveranciersrelaties
• Beleid voor beheersing IB-risico's in leveranciersrelaties gedocumenteerd?
• IB-vereisten geïdentificeerd en beoordeeld voor leveranciersengagement?
• IB-risicobeoordelingen voor leveranciers uitgevoerd en gedocumenteerd?
IB-leveranciersbeleid; leveranciersrisicobeoordelingen; leveranciersregister
A.5.20IB in Leveranciersovereenkomsten
• Leveranciersovereenkomsten bevatten IB-vereisten (gegevensbescherming, incidentmelding, auditrecht)?
• Overeenkomsten beoordeeld en bijgewerkt bij wijziging van IB-vereisten?
• Naleving van contractuele IB-clausules gemonitord?
Leverancierscontracten met IB-clausules; registraties contractbeoordeling
A.5.21Beheer van IB in de ICT-toeleveringsketen
• IB-vereisten gecommuniceerd aan en door de ICT-toeleveringsketen?
• IB-risico's in toeleveringsketen beoordeeld (herkomst hardware/software, leveranciers due diligence)?
• Proces voor verificatie van IB-praktijken leveranciers en subcontractant maatregelen?
Toeleveringsrisico beoordelingen; IB-inkoopvereisten; SBOM
A.5.22Monitoring, Beoordeling en Wijzigingsbeheer van Leveranciersdiensten
• IB-prestaties leveranciers gemonitord ten opzichte van contractuele verplichtingen?
• Leveranciersbeoordelingen uitgevoerd op geplande intervallen?
• Wijzigingen in leveranciersdiensten beoordeeld op IB-impact?
Notulen leveranciersbeoordelingen; SLA-prestatieraporten; wijzigingsbeoordelingen
A.5.23IB voor Gebruik van Clouddiensten
• Beleid voor aanschaf, gebruik, beheer en beëindiging van clouddiensten gedocumenteerd?
• Cloudovereenkomsten beoordeeld op IB-clausules (gegevenslocatie, versleuteling, auditrecht)?
• Clouddiensten beoordeeld op basis van organisatieclassificatie en risicocriteria?
Cloudgebruiksbeleid; leverancierscontracten; cloudrisicobeoordelingen
A.5.24Planning en Voorbereiding IB-incidentbeheer
• IB-incidentbeheerprocedure gedocumenteerd met rollen, escalatietrajecten en tijdlijnen?
• Incidentresponsteam gedefinieerd, getraind en 24/7 bereikbaar?
• Procedure getest (tafelsessie of live oefening) op geplande intervallen?
Incidentresponsplan; teamtoewijzingen; oefenrapporten
A.5.25Beoordeling en Besluitvorming over IB-gebeurtenissen
• Proces gedefinieerd voor categorisering en prioritering van IB-gebeurtenissen op basis van ernstigheidscriterien?
• Triage uitgevoerd binnen gedefinieerde tijdsbestekken?
Triageprocedure voor gebeurtenissen; criteria ernstigheidsclassificatie; gebeurtenislogboeken
A.5.26Respons op IB-incidenten
• Incidentrespons draaiboek voor insluiting, uitroeiing en herstel?
• Incidenten afgehandeld binnen gedefinieerde SLA's?
• Bewijs bewaard voor mogelijke juridische of regelgevende doeleinden?
IR-draaiboek; incidentregistraties; procedure bewijsbehandeling
A.5.27Leren van IB-incidenten
• Na-incident beoordelingen (PIR's) uitgevoerd voor alle significante incidenten?
• Geleerde lessen gedocumenteerd en gecommuniceerd?
• Terugkerende incidenten bijgehouden; grondoorzaken aangepakt via corrigerende maatregelen?
PIR-rapporten; log geleerde lessen; registraties corrigerende maatregelen
A.5.28Verzameling van Bewijs
• Procedures voor verzameling, bewaring en behandeling van digitaal forensisch bewijs gedocumenteerd?
• Bewijsketen gehandhaafd voor al het verzamelde bewijs?
Procedure bewijsbehandeling; formulieren bewijsketen; trainingsregistraties
A.5.29IB Tijdens Verstoringen
• IB-maatregelen gehandhaafd tijdens verstorende incidenten?
• IB-continuïteit opgenomen in BCP/DRP en getest als onderdeel van oefeningen?
BCP/DRP met IB-sectie; testresultaten IB-continuïteit
A.5.30ICT-gereedheid voor Bedrijfscontinuïteit
• ICT-hersteldoelstellingen (RTO/RPO) gedefinieerd en gedocumenteerd voor alle kritieke systemen?
• Redundantie- en failovercapaciteiten aanwezig en getest?
• ICT-continuïteit geïntegreerd in het algehele BCP-programma?
ICT-BCP; RTO/RPO-register; resultaten DR-tests
A.5.31Wettelijke, Statutaire, Regelgevende en Contractuele Vereisten
• Van toepassing zijnde wettelijke, regelgevende en contractuele IB-vereisten geïdentificeerd en gedocumenteerd?
• Proces voor bijhouden van wijzigingen in vereisten ingericht?
• Verplichtingen vastgelegd in een nalevingsregister en toegewezen aan eigenaren?
Register wettelijke/regelgevende verplichtingen; nalevingsopvolgingsproces
A.5.32Intellectuele Eigendomsrechten
• Procedures voor naleving van IE-rechten (softwarelicenties, auteursrecht, octrooien) geïmplementeerd?
• Softwarelicentieregister bijgehouden en gereconcilieerd?
Softwarelicentieregister; IE-beleid; trainingsregistraties
A.5.33Bescherming van Registraties
• Bewaartermijnschema gedefinieerd, gedocumenteerd en geïmplementeerd?
• IB-registraties beschermd tegen verlies, vernietiging, vervalsing en ongeautoriseerde toegang?
• Registraties veilig vernietigd aan het einde van de bewaartermijn?
Bewaartermijnschema; procedurebeheer registraties; vernietigingsregistraties
A.5.34Privacy en Bescherming van Persoonsgegevens
• Privacy-/gegevensbeschermingsbeleid gedocumenteerd en geïmplementeerd?
• DPIA-proces ingericht voor systemen die persoonsgegevens verwerken?
• Vereisten voor verwerking van persoonsgegevens opgenomen in systeem- en leverancierscontracten?
Privacybeleid; DPIA-register; verwerkersovereenkomsten; AVG-verwerkingsregister
A.5.35Onafhankelijke Beoordeling van IB
• Onafhankelijke IB-beoordelingen (interne audit, externe beoordeling) uitgevoerd op geplande intervallen?
• Beoordelingsresultaten gerapporteerd aan management; bevindingen bijgehouden tot afsluiting?
Interne auditrapporten; externe beoordelingsrapporten; NC-tracker
A.5.36Naleving van IB-beleid, Regels en Normen
• Reguliere nalevingsbeoordelingen uitgevoerd ten opzichte van IB-beleid en normen?
• Niet-naleving gedocumenteerd, verholpen en bijgehouden tot afsluiting?
Nalevingsmonitoringsrapporten; managementverklaringen; NC-log
A.5.37Gedocumenteerde Operationele Procedures
• Operationele procedures voor IB-relevante processen gedocumenteerd en beschikbaar voor degenen die ze nodig hebben?
• Procedures beoordeeld en bijgewerkt bij proceswijzigingen?
Procedurebibliotheek; versiebeheersregistraties; beoordelingslogboeken
ISO 27001:2022 Gereedheidslijst: A.6 Persoonsgerichte Maatregelen & A.7 Fysieke Maatregelen
Pagina 4 van 6

Bijlage A.6: Persoonsgerichte Maatregelen

8 maatregelen
RefMaatregel & Audit ControlepuntenStatusVereist BewijsAuditornotities
A.6.1Screening
• Antecedentenonderzoek uitgevoerd voor indiensttreding, evenredig met de gevoeligheid van de rol en gegevenstoegang?
• Screeningresultaten gedocumenteerd en vertrouwelijk bewaard?
• Herscreening uitgevoerd voor hoog-risico rollen of significante wijzigingen?
Beleid pre-employment screening; registraties screeningsleverancier; HR-dossiers
A.6.2Arbeidsvoorwaarden en -omstandigheden
• Arbeidscontracten bevatten IB-verantwoordelijkheden, vertrouwelijkheid en AUP-verplichtingen?
• IB-verantwoordelijkheden gecommuniceerd voor verlening van toegang?
• Contracten beoordeeld en bijgewerkt bij wijziging van IB-vereisten?
Template arbeidscontract; ondertekende contracten; beoordeling IB-clausules
A.6.3IB-Bewustzijn, Opleiding en Training
• IB-bewustzijnsprogramma gegeven bij indiensttreding en daarna op regelmatige intervallen?
• Training afgestemd op verschillende rollen (technisch, management, algemeen personeel)?
• Effectiviteit training gemeten (beoordelingen, phishingsimulaties, voltooiingspercentages)?
Trainingsplan; voltooiingsregistraties; resultaten phishingsimulaties; toetsscores
A.6.4Disciplinair Proces
• Formeel disciplinair proces voor IB-beleidsschendingen gedocumenteerd en gecommuniceerd?
• Consistent toegepast; acties evenredig en gedocumenteerd?
Disciplinair beleid; HR-registraties van IB-gerelateerde disciplinaire maatregelen
A.6.5Verantwoordelijkheden Na Beëindiging of Wijziging van Dienstverband
• IB-verantwoordelijkheden bij beëindiging gedocumenteerd (vertrouwelijkheid, activateruggave, intrekking toegang)?
• NDA's en vertrouwelijkheidsverplichtingen na beëindiging gehandhaafd?
• Uitdienstredingsproces triggert tijdige intrekking van toegang en terugwinning van activa?
Uitdienstredingschecklist; NDA na beëindiging; logs intrekking toegang
A.6.6Vertrouwelijkheids- of Geheimhoudingsovereenkomsten
• NDA's aanwezig voor alle medewerkers, contractors en relevante derden?
• Overeenkomsten bevatten specifieke IB-verplichtingen (reikwijdte, duur, gevolgen)?
• Ondertekende NDA's bewaard en schendingen bijgehouden en aangepakt?
NDA-sjabloon; register ondertekende NDA's; schendingslog
A.6.7Thuiswerken
• Thuiswerkbeleid gedocumenteerd met goedgekeurde locaties, apparatuur en beveiligingsvereisten?
• Toegangsmaatregelen op afstand geïmplementeerd: VPN, MFA, endpointversleuteling, schermbeveiliging?
• Thuiswerkrisico's beoordeeld en maatregelen geverifieerd via monitoring?
Thuiswerkbeleid; VPN-logs; MDM-configuratie; bewijs MFA
A.6.8Melding van IB-gebeurtenissen
• Duidelijk en toegankelijk mechanisme voor medewerkers om IB-gebeurtenissen te melden?
• Medewerkers getraind om IB-gebeurtenissen te herkennen en tijdig te melden?
• Meldingen bevestigd en bijgehouden; meldvolumes gemonitord?
Documentatie meldkanaal; trainingsregistraties; statistieken gebeurtenislogboek

Bijlage A.7: Fysieke Maatregelen

14 maatregelen
RefMaatregel & Audit ControlepuntenStatusVereist BewijsAuditornotities
A.7.1Fysieke Beveiligingsperimeters
• Fysieke beveiligingsperimeters gedefinieerd en gedocumenteerd voor alle faciliteiten?
• Perimeters beschermd met geschikte barrières; alle in- en uitgangspunten beheerst en gemonitord?
Faciliteitenplan; registraties toegangsbeheerssysteem; beveiligingsinspectieraporten
A.7.2Fysieke Toegang
• Toegang tot beveiligde gebieden beheerst via authenticatie (pas, PIN, biometrie)?
• Bezoekersto egang geregistreerd, tijdgebonden en begeleid?
• Toegangslogboeken regelmatig beoordeeld op afwijkingen?
Toegangslogboeken; bezoekersregister; registraties toegangsbeoordelingen
A.7.3Beveiliging van Kantoren, Ruimten en Faciliteiten
• Kantoren beschermd tegen ongeautoriseerde toegang?
• IB-activa beveiligd wanneer gebieden onbezet zijn?
• Schoonmaak-/onderhoudspersoneel begeleid in gevoelige gebieden?
Fysiek beveiligingsbeleid; inspectieregistraties; toegangslogboeken derden
A.7.4Fysieke Beveiligingsmonitoring
• CCTV of gelijkwaardige monitoring aanwezig voor kritieke en gevoelige gebieden?
• Alarmen en inbraakdetectie operationeel, getest en 24/7 gemonitord?
• Monitoringregistraties bewaard conform wettelijke vereisten en regelmatig beoordeeld?
CCTV-systeemspecificatie; alarmtestregistraties; bewaarbeleid monitoring
A.7.5Bescherming Tegen Fysieke en Omgevingsbedreigingen
• Fysieke/omgevingsbedreigingen geïdentificeerd (brand, overstroming, stroomuitval, extreem weer)?
• Tegenmaatregelen geïmplementeerd (brandblussing, overstromingsbarrières, UPS, temperatuurregeling)?
• Maatregelen getest en onderhouden op geplande intervallen?
Omgevingsrisicobeoordeling; testregistraties brand/overstroming; UPS-testlogboeken
A.7.6Werken in Beveiligde Gebieden
• Procedures voor werken in beveiligde gebieden gedefinieerd en gecommuniceerd?
• Fotograferen/opnemen beperkt; beveiligde gebieden regelmatig geïnspecteerd?
Procedures beveiligde gebieden; inspectieregistraties; signalering
A.7.7Opgeruimd Bureau en Vergrendeld Scherm
• Beleid voor opgeruimd bureau en vergrendeld scherm gedocumenteerd en gecommuniceerd?
• Automatische vergrendeling van onbewaakte schermen via GPO of MDM ingesteld?
• Nalevingsaudits uitgevoerd; bevindingen aangepakt?
Beleid opgeruimd bureau; GPO/MDM schermvergrendelingsinstellingen; auditsrondgangsrapporten
A.7.8Plaatsing en Bescherming van Apparatuur
• Apparatuur geplaatst om omgevingsrisico te minimaliseren en verborgen voor het publiek?
• Apparatuur beschermd tegen stroomschommelingen (overspanningsbeveiliging, UPS)?
Faciliteitenplan; beoordeling apparatuurplaatsing; bewijs stroombeveiliging
A.7.9Beveiliging van Activa Buiten de Locatie
• Beleid voor activa buiten de locatie gedocumenteerd (versleuteling, tracking, verzekering)?
• Activa buiten de locatie in rust versleuteld en gevolgd?
• Proces voor melding van en reactie op verloren/gestolen activa gedefinieerd en getest?
Beleid activa buiten locatie; bewijs versleuteling; incidentregistraties verloren/gestolen
A.7.10Opslagmedia
• Verwijderbare media beheerd en gecontroleerd (registratie, autorisatie, tracking)?
• Media gereinigd voor hergebruik en veilig vernietigd bij pensionering?
• Mediaregister bijgehouden en gereconcilieerd?
Mediabeheerbeleid; mediaregister; vernietigingscertificaten
A.7.11Ondersteunende Nutsvoorzieningen
• Kritieke nutsvoorzieningen (stroom, koeling) beschermd met redundantie?
• UPS- en generatorcapaciteit getest op geplande intervallen?
• Storingen in nutsvoorzieningen gemonitord met geautomatiseerde meldingen?
UPS-testregistraties; generatortestlogboeken; monitoringmeldingen nutsvoorzieningen
A.7.12Bekabelingsbeveiliging
• Stroom- en netwerkkabels beschermd tegen onderschepping, interferentie en fysieke schade?
• Kabelroutes gedocumenteerd, gelabeld en communicatieruimten fysiek beveiligd?
Kabelschema; fysieke inspectieregistraties; toegangslogboeken communicatieruimten
A.7.13Onderhoud van Apparatuur
• Apparatuur onderhouden conform fabrieksspecificaties en registraties bijgehouden?
• Onderhoudspersoneel van derden geautoriseerd, begeleid en geregistreerd?
Onderhoudsschema; serviceregistraties; toegangslogboeken derden
A.7.14Veilige Verwijdering of Hergebruik van Apparatuur
• Procedure voor veilige gegevensvernietiging geïmplementeerd voor verwijdering of hergebruik van apparatuur?
• Vernietigingscertificaten verkregen van externe verwijderaars?
• Registraties van apparatuurverwijdering bewaard?
Verwijderingsprocedure; vernietigingscertificaten; verwijderingsregister
ISO 27001:2022 Gereedheidslijst: Bijlage A.8 Technologische Maatregelen (A.8.1-A.8.17)
Pagina 5 van 6

Bijlage A.8: Technologische Maatregelen

34 maatregelen | Deel 1 van 2: A.8.1 tot A.8.17
RefMaatregel & Audit ControlepuntenStatusVereist BewijsAuditornotities
A.8.1Gebruikersendpointapparaten
• Beleid voor endpointapparaatbeheer gedocumenteerd voor bedrijfs- en BYOD-apparaten?
• Alle endpoints ingeschreven in MDM/EMM met gehandhaafd beveiligingsbasislijn (versleuteling, schermvergrendeling, AV, patching)?
• Procedure voor verloren/gestolen apparaten gedocumenteerd, getest en remote-wipe-capaciteit geverifieerd?
Endpointbeleid; MDM-inschrijfrapport; bewijs remote wipe-test
A.8.2Bevoorrechte Toegangsrechten
• Bevoorrechte accounts geïnventariseerd, geminimaliseerd en ten minste driemaandelijks beoordeeld?
• PAM-oplossing aanwezig voor opslaan van beheerdersgegevens en sessie-opname?
• Bevoorrechte toegang verleend op just-in-time of behoefte basis?
Register bevoorrechte accounts; bewijs PAM-systeem; driemaandelijkse toegangsbeoordelingen
A.8.3Beperking van Informatietoegang
• Toegang tot informatie beperkt op basis van minimale bevoegdheden en need-to-know?
• RBAC of equivalent geïmplementeerd in alle systemen?
• Toegangsbeperkingen op systeemniveau gehandhaafd?
Toegangsbeheersconfiguratie; RBAC-matrix; testen toegangsbeperkingen
A.8.4Toegang tot Broncode
• Toegang tot broncoderepositories beperkt tot geautoriseerde ontwikkelaars?
• Broncode opgeslagen in versiebeheersrepository met toegangsregistratie?
• Codewijzigingen bijgehouden, beoordeeld en goedgekeurd?
Toegangsmaatregelen repository; auditlogboeken; registraties codebeoordeling
A.8.5Veilige Authenticatie
• MFA verplicht voor bevoorrechte toegang, toegang op afstand en clouddiensten?
• Geen zwakke authenticatieprotocollen in gebruik (NTLM, basisauthenticatie, Telnet)?
• Mislukte authenticatiepogingen geregistreerd, gemeld en onderzocht?
MFA-configuratie; audit authenticatieprotocollen; configuratie meldingen mislukte aanmeldingen
A.8.6Capaciteitsbeheer
• Capaciteitsdrempels gedefinieerd en gemonitord voor alle kritieke systemen (CPU, geheugen, opslag, bandbreedte)?
• Capaciteitsprognoses opgesteld op geplande intervallen?
• Geautomatiseerde meldingen geactiveerd voor limieten worden bereikt?
Capaciteitsmonitoringdashboard; configuratie drempelwaardemeldingen; prognoserapporten
A.8.7Bescherming Tegen Malware
• Anti-malware uitgerold en up-to-date op alle endpoints, servers en e-mailgateways?
• Definitie-updates geautomatiseerd met melding bij falen?
• Malware-incidenten geregistreerd, afgehandeld conform IR-procedure en beoordeeld?
Rapport AV-uitrol; updatebeleid; malware-incidentlog
A.8.8Beheer van Technische Kwetsbaarheden
• Kwetsbaarhedenbeheerprogramma ingericht met regelmatige scanning (ten minste driemaandelijks)?
• Kwetsbaarheden geprioriteerd op CVSS en KEV-status; SLA's gedefinieerd per kritiekheidslaag?
• Kritieke kwetsbaarheden gesloten binnen gedefinieerde SLA's; voortgang bijgehouden en gerapporteerd?
Rapporten kwetsbaarheidsscans; SLA-beleid; hersteltracker; KPI-metrieken
A.8.9Configuratiebeheer
• Veilige configuratiebasislijn (CIS-benchmarks of gelijkwaardig) gedefinieerd voor alle activatypes?
• Nalevingsconfiguraties gemonitord via geautomatiseerde scanning?
• Configuratiewijzigingen beheerd via formeel wijzigingsbeheer?
Basislijn configuratiedocumenten; resultaten nalevingsscans; wijzigingsregistraties
A.8.10Verwijdering van Informatie
• Procedure voor veilige verwijdering van informatie aan einde bewaartermijn geïmplementeerd?
• Verwijdering afgestemd op bewaartermijnschema en verzoeken van betrokkenen?
• Verwijderingsregistraties bijgehouden (wat, wanneer, methode)?
Verwijderingsprocedure; bewaartermijnschema; auditspoor verwijdering
A.8.11Gegevensmaskering
• Gegevensmaskering toegepast op gevoelige gegevens (persoonsgegevens, betaalkaartgegevens, inloggegevens) in niet-productieomgevingen?
• Maskeringsmaatregelen geverifieerd en getest om heridentificatie te voorkomen?
• Uitzonderingen van maskering gedocumenteerd, goedgekeurd en risico geaccepteerd?
Maskeringsbeleid; bewijs gegevensclassificatie niet-productie; testresultaten maskering
A.8.12Preventie van Gegevensverlies
• DLP-technologie uitgerold voor e-mail, endpoints, cloud en webkanalen?
• DLP-beleid geconfigureerd voor detectie en blokkering/melding van exfiltratie van gevoelige gegevens?
• DLP-meldingen beoordeeld en onderzocht binnen gedefinieerde tijdsbestekken?
DLP-toolconfiguratie; beleidregelset; log onderzoek meldingen
A.8.13Back-up van Informatie
• Back-upbeleid gedefinieerd met RTO/RPO-vereisten per systeemkritikaliteit?
• Back-ups getest door volledige herstel op regelmatige intervallen (ten minste jaarlijks)?
• Back-ups veilig opgeslagen (versleuteld), inclusief off-site of onveranderlijke cloudopslag?
Back-upbeleid; registraties hersteltests; succes back-uptaaklogboeken; bewijs off-site
A.8.14Redundantie van Informatieverwerkingsfaciliteiten
• Kritieke systemen geconfigureerd met redundantie (HA, failover, taakverdeling)?
• Failover getest op geplande intervallen om te verifiëren dat RTO-doelstellingen worden bereikt?
• Redundantiecapaciteit voldoende voor volledige operaties bij uitval van de primaire omgeving?
Architectuurdiagrammen; HA-configuratie; failovertestraporten
A.8.15Logboekbeheer
• Auditlogboeken gegenereerd voor IB-relevante gebeurtenissen: authenticatie, escalatie van bevoegdheden, gegevenstoegang, beheerdersacties?
• Logboeken beschermd tegen manipulatie (eenmalig schrijven, SIEM-doorsturen, integriteitscontrole)?
• Bewaartermijnen logboeken gedefinieerd, gehandhaafd en voldoende voor regelgevingsvereisten?
Logboekbeleid; SIEM-configuratie; integriteitsmaatregelen logboeken; bewaarinstellingen
A.8.16Monitoringactiviteiten
• SIEM/IDS/IPS aanwezig voor realtime monitoring van netwerk en systemen?
• Afwijkende activiteiten gemeld en onderzocht binnen gedefinieerde SLA's?
• Monitoringdekking, drempelwaarden en gebruiksscenario's regelmatig beoordeeld en afgestemd?
Bewijs SIEM-implementatie; meldingsconfiguratie; onderzoeksregistraties; afstemmingslog
A.8.17Klokkensynchronisatie
• NTP of equivalent geïmplementeerd voor synchronisatie van alle systeemklokken met een gezaghebbende bron?
• Alle endpoints, servers en netwerkapparaten gesynchroniseerd?
• Klokafwijking gemonitord en gemeld?
NTP-configuratie; tijdsynchronisatiemonitoring; instellingen klokafwijkingsmeldingen
ISO 27001:2022 Gereedheidslijst: Bijlage A.8 Technologische Maatregelen (A.8.18-A.8.34)
Pagina 6 van 6

Bijlage A.8: Technologische Maatregelen (vervolg)

Deel 2 van 2: A.8.18 tot A.8.34
RefMaatregel & Audit ControlepuntenStatusVereist BewijsAuditornotities
A.8.18Gebruik van Bevoorrechte Hulpprogramma's
• Bevoorrechte hulpprogramma's (netwerkscanners, beheerderstools, wachtwoordhulpprogramma's) beheerst en geïnventariseerd?
• Gebruik van hulpprogramma's geregistreerd en beoordeeld?
• Onnodige hulpprogramma's verwijderd of uitgeschakeld op productiesystemen?
Inventaris bevoorrechte tools; gebruikslogboeken; softwarebasislijn
A.8.19Installatie van Software op Operationele Systemen
• Beleid dat software-installatie beperkt tot geautoriseerd personeel en goedgekeurde software?
• Installatie beheerst via MDM, applicatie-whitelisting of standaard images?
• Niet-goedgekeurde software gedetecteerd via scanning en verholpen?
Beleid software-installatie; MDM-configuratie; softwareinventarisscans
A.8.20Netwerkbeveiliging
• Netwerkbeveiligingsbeleid gedocumenteerd en geïmplementeerd?
• Netwerken gesegmenteerd naar functie (productie, DMZ, gebruiker, gast, OT/IoT)?
• Netwerktoegangsmaatregelen (firewalls, ACL's) beheerd, gedocumenteerd en beoordeeld?
Netwerkarchitectuurdiagram; firewallregelset; netwerkbeveiligingsbeleid
A.8.21Beveiliging van Netwerkdiensten
• Beveiligingsvereisten en SLA's gedefinieerd voor alle netwerkdiensten?
• Netwerkserviceproviders beoordeeld op IB-naleving?
• Serviceprestaties en -beveiliging gemonitord ten opzichte van SLA's?
Netwerkdienst SLA's; IB-beoordeling provider; bewijs monitoring
A.8.22Segmentatie van Netwerken
• Netwerken gesegmenteerd naar functie en gevoeligheid (VLAN, DMZ, zero-trust-microsegmentatie)?
• Verkeer tussen zones geïnspecteerd door firewall/NGFW?
• Laterale beweging tussen segmenten gemonitord en gemeld?
Netwerksegmentatiediagram; firewallregels tussenzonaal; NDR/IDS-meldingen
A.8.23Webfiltering
• Webinhoudfiltering uitgerold voor blokkering van kwaadaardige, phishing- en beleidsinbreukende sites?
• Filterbeleid gedocumenteerd met gedefinieerde categorieën?
• Pogingen filter te omzeilen (VPN, DNS-over-HTTPS) gedetecteerd en onderzocht?
Webfilterconfiguratie; beleid blokkeercategorieën; logs omzeilpogingen
A.8.24Gebruik van Cryptografie
• Cryptografiebeleid met goedgekeurde algoritmen (AES-256, RSA-2048+, TLS 1.2/1.3) gedocumenteerd?
• Versleuteling toegepast op gegevens in rust en in transit voor gevoelige gegevens?
• Sleutelbeheercyclus gedocumenteerd (generatie, distributie, opslag, rotatie, intrekking)?
Cryptografiebeleid; versleutelingsconfiguratie; sleutelbeheer procedure
A.8.25Veilige Ontwikkellevenscyclus
• IB geïntegreerd in SDLC van vereisten tot ontwerp, ontwikkeling, testen en implementatie?
• Beveiligingsvereisten gedefinieerd bij project initiatie; dreigingsmodellering uitgevoerd?
• SAST/DAST uitgevoerd als onderdeel van CI/CD-pipeline?
SDLC-beveiligingsbeleid; voorbeelden dreigingsmodellen; SAST/DAST-scanrapporten
A.8.26Beveiligingsvereisten voor Applicaties
• IB-vereisten geïdentificeerd, gespecificeerd en goedgekeurd voor alle applicaties in de ontwerpfase?
• Vereisten afgeleid van risicobeoordelingen en regelgevingsverplichtingen?
• IB-vereisten geverifieerd via beveiligingstests voor go-live?
Specificaties IB-vereisten applicaties; risicobeoordelingen; testraporten pre-go-live
A.8.27Veilige Systeemarchitectuur en Engineeringprincipes
• Veilige architectuurprincipes toegepast (verdediging in de diepte, zero trust, minimale bevoegdheden, fail-secure)?
• Beveiligingsontwerpreview uitgevoerd voor nieuwe en gewijzigde systemen?
• Architectuurbeslissingen gedocumenteerd, beoordeeld en goedgekeurd?
Beveiligingsarchitectuur normen; registraties ontwerpreview; architectuurbeslissingsregistraties
A.8.28Veilig Coderen
• Veilige coderingsnormen gedocumenteerd en gehandhaafd (OWASP Top 10, CERT/SEI)?
• Ontwikkelaars getraind in veilige coderingspraktijken?
• Code beoordeeld (peer review en/of SAST) voor elke release?
Veilige coderingsnormen; trainingsregistraties ontwikkelaars; bewijs codebeoordeling
A.8.29Beveiligingstesten in Ontwikkeling en Acceptatie
• Beveiligingstesten (penetratietests, kwetsbaarheidsscans) uitgevoerd voor release?
• Testresultaten gedocumenteerd en bevindingen bijgehouden tot oplossing?
• Kritieke/hoge bevindingen opgelost als acceptatiecriteria voor productie-implementatie?
Rapporten pre-release pentest/scan; bewijs herstel; registraties go/no-go
A.8.30Uitbestede Ontwikkeling
• IB-vereisten opgenomen in contracten voor uitbestede ontwikkeling?
• Uitbestede code beoordeeld (codebeoordeling/SAST) voor acceptatie?
• Uitbestede ontwikkelaars onderworpen aan IB-maatregelen (screening, NDA's, toegangsmaatregelen)?
Uitbestedingscontracten met IB-clausules; registraties codebeoordeling; screening ontwikkelaars
A.8.31Scheiding van Ontwikkelings-, Test- en Productieomgevingen
• Ontwikkelings-, test- en productieomgevingen fysiek of logisch gescheiden?
• Productiegegevens verboden in testomgevingen (of gemaskeerd waar onvermijdelijk)?
• Toegangsmaatregelen verschillen per omgeving; productietoegang strikt beperkt?
Omgevingsarchitectuur; vergelijking toegangsmaatregelen; testgegevensbeleid
A.8.32Wijzigingsbeheer
• Formeel wijzigingsbeheerproces voor alle IB-relevante wijzigingen (RFC, impactbeoordeling, goedkeuring, CAB)?
• IB-impact beoordeeld voor alle wijzigingen?
• Wijzigingen getest in niet-productie voor implementatie; terugrolplannen gedocumenteerd?
Wijzigingsbeheerprocedure; RFC-registraties; CAB-notulen; terugrolplannen
A.8.33Testinformatie
• Productiegegevens door beleid verboden in testomgevingen?
• Waar productieachtige gegevens nodig zijn, gemaskeerd/geanonimiseerd voor gebruik?
• Gegevensmaatregelen testomgeving gedocumenteerd en gehandhaafd?
Testgegevensbeleid; bewijs gegevensmaskering; toegangsmaatregelen testomgeving
A.8.34Bescherming van IB Tijdens Audittesten
• Audit- en penetratietestactiviteiten vooraf gepland, afgebakend en goedgekeurd (Engagementregels)?
• Toegang voor audittesten beperkt, tijdgebonden en geregistreerd?
• Audittestresultaten en -tools beschermd tegen ongeautoriseerde toegang?
Engagementregels/SOW; goedkeuringen testvenster; audittoegangslogs; rapportcontroles
Hoofdauditor
Naam:
Bedrijf:
Datum:
Handtekening:
Klantvertegenwoordiger
Naam:
Functie:
Datum:
Handtekening:
Auditsamenvatting
Totaal Maatregelen: 118 (25 Clausules + 93 Bijlage A)
Conform: 0
Gedeeltelijk: 0
Niet-conform: 0
Niet van toepassing: 0
Score: 0%