| Clausule | Vereiste & Audit Controlepunten | Status | Vereist Bewijs | Auditornotities |
|---|---|---|---|---|
| Clausule 4: Context van de Organisatie | ||||
| 4.1 | Begrip van de Organisatie en haar Context • Interne en externe kwesties die van invloed zijn op IB gedocumenteerd en op geplande intervallen beoordeeld? • Contextanalyse (PESTLE/SWOT of gelijkwaardig) gebruikt bij ISMS-reikwijdtebeslissingen? • Klimaatverandering en geopolitieke factoren meegenomen conform de ISO 27001:2022-update? | — | Contextanalyse; notulen raad van bestuur | |
| 4.2 | Begrip van Behoeften en Verwachtingen van Belanghebbenden • Belanghebbenden (klanten, toezichthouders, medewerkers, leveranciers) geïdentificeerd en gedocumenteerd? • IB-vereisten en verwachtingen van elke partij vastgelegd? • Contractuele en wettelijke IB-verplichtingen gedocumenteerd? | — | Belanghebbendenregister; register wettelijke verplichtingen | |
| 4.3 | Bepalen van de Reikwijdte van het ISMS • ISMS-reikwijdteverklaring formeel gedocumenteerd voor alle van toepassing zijnde locaties, processen en systemen? • Uitsluitingen van de reikwijdte geïdentificeerd en onderbouwd? • Reikwijdte herzien en bijgewerkt bij organisatorische wijzigingen? | — | ISMS-reikwijdteverklaring; onderbouwing uitsluitingen | |
| 4.4 | Informatiebeveiligingsbeheersysteem • ISMS opgezet, geïmplementeerd, onderhouden en continu verbeterd conform de norm? • ISMS-processen en hun onderlinge samenhang gedefinieerd en gedocumenteerd? • Bewijs van ISMS-werking (registraties, logs, notulen) bewaard? | — | ISMS-proceskaart; operationele registraties | |
| Clausule 5: Leiderschap | ||||
| 5.1 | Leiderschap en Betrokkenheid • Topmanagement toont betrokkenheid via toewijzing van middelen, communicatie en actieve deelname aan ISMS? • IB-beleid en -doelstellingen vastgesteld in lijn met de strategische richting? • Management bevordert actief continue verbetering? | — | Besluit raad van bestuur; ISMS-budgetgoedkeuring; notulen directiebeoordeling | |
| 5.2 | Informatiebeveiligingsbeleid • IB-beleid gedocumenteerd, goedgekeurd door topmanagement en gepubliceerd? • Beoordeeld op geplande intervallen of na significante wijzigingen? • Gecommuniceerd aan alle medewerkers en relevante externe partijen? | — | IB-beleid; goedkeuringsregistratie management; bewijs verspreiding | |
| 5.3 | Organisatorische Rollen, Verantwoordelijkheden en Bevoegdheden • ISMS-rollen (CISO, risico-eigenaar, data-eigenaar, systeemeigenaar) formeel gedefinieerd en toegewezen? • Rapportagelijn van ISMS-prestaties naar topmanagement gedocumenteerd? • Rollen gecommuniceerd in de gehele organisatie? | — | RACI-matrix; functiebeschrijvingen; organisatieschema met IB-rollen | |
| Clausule 6: Planning | ||||
| 6.1.1 | Acties om Risico's en Kansen aan te Pakken: Algemeen • Risico's en kansen relevant voor IB-context en -doelstellingen geïdentificeerd? • Acties gepland en geïntegreerd in ISMS-processen? • Effectiviteit van acties geëvalueerd? | — | Risicomanagementkader; risicoregister | |
| 6.1.2 | Informatiebeveiligingsrisicobeoordeling • Risicobeoordelingsmethodologie gedocumenteerd met acceptatiecriteria en kans/impact-schalen? • Beoordeling uitgevoerd op geplande intervallen EN bij significante wijzigingen? • Risico-eigenaren aangewezen voor elk geïdentificeerd risico? | — | Risicobeoordelingsmethodologie; ingevuld risicoregister met datums | |
| 6.1.3 | Informatiebeveiligingsrisicobehandeling • Risicobehandelingsopties geselecteerd en behandelplan gedocumenteerd? • Toepasselijkheidsverklaring (SoA) opgesteld voor alle 93 Bijlage A-maatregelen met opname-/uitsluitingsonderbouwing? • Restrisico's formeel geaccepteerd door risico-eigenaren? | — | Risicobehandelingsplan; SoA; risicoaanvaardingsregistraties | |
| 6.2 | IB-Doelstellingen en Planning om deze te Bereiken • IB-doelstellingen gedocumenteerd op relevante functies en niveaus, meetbaar en in overeenstemming met IB-beleid? • Plannen benoemen wat, wie, wanneer en hoe geëvalueerd? • Doelstellingen gemonitord en voortgang gerapporteerd aan management? | — | IB-doelstellingenregister; KPI-rapporten; inputs directiebeoordeling | |
| 6.3 | Planning van Wijzigingen • Wijzigingen in het ISMS op geplande en gecontroleerde wijze doorgevoerd? • IB-impactbeoordelingen uitgevoerd voor significante organisatorische of systeemwijzigingen? | — | Wijzigingsbeheerlog; ISMS-wijzigingsimpactbeoordelingen | |
| Clausule 7: Ondersteuning | ||||
| 7.1 | Middelen • Voldoende middelen (budget, personeel, tools) toegewezen voor ISMS-werking? • Middelenvereisten beoordeeld tijdens directiebeoordeling? | — | ISMS-budget; personeelstoewijzing; registraties directiebeoordeling | |
| 7.2 | Competentie • Competentievereisten gedefinieerd voor alle IB-relevante rollen? • Training gegeven en registraties bewaard om competentie aan te tonen? • Effectiviteit van training geëvalueerd (toetsen, certificeringen, praktijkbeoordeling)? | — | Competentiematrix; trainingsregistraties; bewijs certificeringen | |
| 7.3 | Bewustzijn • Alle medewerkers bewust van IB-beleid, hun bijdrage aan ISMS en gevolgen van niet-naleving? • Bewustzijnstraining gegeven bij indiensttreding en daarna regelmatig? • Phishingsimulaties of beoordelingen gebruikt om effectiviteit te meten? | — | Trainingsafsluitingsregistraties; resultaten phishingsimulaties | |
| 7.4 | Communicatie • IB-communicatieplan benoemt wat, wanneer, met wie en door wie? • Interne IB-communicaties (beleidsupdate, meldingen) effectief verzorgd? | — | Communicatieplan; bewijs van IB-communicaties | |
| 7.5 | Gedocumenteerde Informatie • Vereiste ISMS-gedocumenteerde informatie geïdentificeerd en beheerd (versie, goedkeuring, verspreiding)? • Documentbeheerproces ingericht (opstelling, beoordeling, bijwerking, bewaring, verwijdering)? • Externe gedocumenteerde informatie (normen, contracten) geïdentificeerd en beheerd? | — | Documentbeheerproces; documentenregister; versiegeschiedenis | |
| Clausule 8: Uitvoering | ||||
| 8.1 | Operationele Planning en Beheersing • ISMS-processen gepland, geïmplementeerd, beheerst en gedocumenteerd? • Uitbestede IB-processen geïdentificeerd en beheerst? | — | Operationele procedures; maatregelen voor uitbestede processen | |
| 8.2 | Informatiebeveiligingsrisicobeoordeling (Operationeel) • Risicobeoordelingen uitgevoerd op geplande intervallen EN bij significante wijzigingen? • Resultaten bewaard als gedocumenteerde informatie? | — | Risicobeoordelingsregistraties met datums; door wijzigingen getriggerde beoordelingen | |
| 8.3 | Informatiebeveiligingsrisicobehandeling (Operationeel) • Risicobehandelingsplan geïmplementeerd met acties, eigenaren en streefdatums? • Effectiviteit van behandeling gemonitord en gerapporteerd? | — | Risicobehandelingstracker; bewijs voltooiing acties | |
| Clausule 9: Prestatiebeoordeling | ||||
| 9.1 | Monitoring, Meting, Analyse en Evaluatie • IB-prestatiemetrieken gedefinieerd, gemonitord en gerapporteerd op geplande intervallen? • Monitoringmethoden produceren geldige en reproduceerbare resultaten? • Resultaten geanalyseerd en gebruikt voor verbeteringen? | — | IB-KPI-dashboard; meetmethodologie; analyserapporten | |
| 9.2 | Interne Audit • Intern auditprogramma voor alle ISMS-gebieden, met gedefinieerde criteria, reikwijdte en frequentie? • Auditors geselecteerd om objectiviteit en onpartijdigheid te waarborgen (geen zelfaudit)? • Auditresultaten gerapporteerd aan management; bevindingen bijgehouden tot afsluiting? | — | Auditprogramma; auditrapporten; NC-opvolgingslog | |
| 9.3 | Directiebeoordeling • Directiebeoordeling uitgevoerd op geplande intervallen (ten minste jaarlijks) met alle vereiste inputs? • Inputs omvatten: auditresultaten, beveiligingsprestaties, status risicobehandeling, feedback belanghebbenden? • Outputs (beslissingen, acties) gedocumenteerd en bijgehouden? | — | Notulen directiebeoordeling; actielijst | |
| Clausule 10: Verbetering | ||||
| 10.1 | Continue Verbetering • Verbeteringsproces gebaseerd op auditresultaten, prestatiegegevens en outputs directiebeoordeling? • Verbeteringsinitiatieven gedocumenteerd met meetbare resultaten? | — | Verbeteringsregister; voor/na-metrieken | |
| 10.2 | Afwijking en Corrigerende Maatregel • Proces voor identificatie, documentatie en evaluatie van afwijkingen ingericht? • Grondoorzaakanalyse uitgevoerd; corrigerende maatregelen voorkomen herhaling? • Log voor corrigerende maatregelen bijgehouden met status en verificatie van effectiviteit? | — | Log corrigerende maatregelen; grondoorzaakanalyses; bewijs afsluiting | |
| Ref | Maatregel & Audit Controlepunten | Status | Vereist Bewijs | Auditornotities |
|---|---|---|---|---|
| A.5.1 | Beleid voor Informatiebeveiliging • IB-beleid en onderwerpspecifieke beleidsregels gedocumenteerd, goedgekeurd, gepubliceerd en toegankelijk voor alle medewerkers? • Beleidsregels beoordeeld op geplande intervallen of na significante wijzigingen? • Erkenning van beleidsregels door medewerkers vastgelegd? | — | IB-beleidsset; versiegeschiedenis; management goedkeuring; ondertekeningslog medewerkers | |
| A.5.2 | IB-Rollen en Verantwoordelijkheden • IB-rollen formeel gedefinieerd met schriftelijke verantwoordelijkheden (CISO, data-eigenaren, systeemeigenaren)? • Rollen toegewezen aan bekwame personen en gecommuniceerd in de gehele organisatie? | — | RACI-matrix; functiebeschrijvingen; organisatieschema | |
| A.5.3 | Functiescheiding • Conflicterende taken geïdentificeerd voor gevoelige processen (financiën, toegangsverlening, beheer)? • Scheidingsmaatregelen geïmplementeerd; compenserende maatregelen waar volledige scheiding niet haalbaar is? • Functiescheiding periodiek beoordeeld en uitzonderingen gedocumenteerd? | — | Functiescheidingsmatrix; procesbeheersing; toegangsbeoordelingen | |
| A.5.4 | Managementverantwoordelijkheden • Management vereist actief dat medewerkers IB-beleid toepassen? • Betrokkenheid aangetoond via beveiligingsvergaderingen, communicaties, toewijzing van middelen? | — | Managementcommunicaties; notulen IB-stuurgroep | |
| A.5.5 | Contact met Autoriteiten • Contacten met relevante autoriteiten (toezichthouders, wetshandhaving, nationale CERT's) onderhouden? • Procedure voor wanneer en hoe contact op te nemen met autoriteiten aanwezig en getest? | — | Register autoriteitscontacten; incident-escalatieprocedure | |
| A.5.6 | Contact met Speciale Belangengroepen • Organisatie neemt deel aan relevante IB-forums, ISAC's of beroepsgroepen? • Dreigingsinformatie en best practices uitgewisseld via deze kanalen? | — | Lidmaatschapsregistraties; bewijs dreigingsinformatie-abonnementen | |
| A.5.7 | Dreigingsinformatie • Dreigingsinformatie verzameld uit meerdere relevante bronnen (overheid, ISAC, commerciële feeds)? • Informatie geanalyseerd en gebruikt voor bijwerking van risicobeoordelingen en maatregel beslissingen? • Dreigingsinformatieproces gedocumenteerd en regelmatig beoordeeld? | — | Dreigingsinformatiebronnen; analyserapporten; updates risicoregister | |
| A.5.8 | IB in Projectmanagement • IB geïntegreerd in projectmanagementmethodologie vanaf initiatie? • IB-risicobeoordelingen uitgevoerd voor alle significante projecten? • IB-vereisten bijgehouden en geverifieerd bij projectafsluiting? | — | PM-beleid; sjablonen IB-risicobeoordeling; checklists projectafsluiting | |
| A.5.9 | Inventaris van Informatie en Andere Bijbehorende Activa • Volledige en actuele inventaris bijgehouden voor informatie, software, hardware en diensten? • Registraties bevatten: activatype, locatie, classificatie en eigenaar? • Inventaris op regelmatige intervallen beoordeeld en gereconcilieerd? | — | Activaregister; datum laatste beoordeling; aftekeningen activaeigenaren | |
| A.5.10 | Aanvaardbaar Gebruik van Informatie en Andere Bijbehorende Activa • Beleid Aanvaardbaar Gebruik (AUP) gedocumenteerd voor alle relevante activatypes? • AUP gecommuniceerd aan alle medewerkers en contractors; erkenning vastgelegd? • AUP-overtredingen gemonitord, gerapporteerd en aangepakt? | — | AUP-document; ondertekende erkennissen; overtredingslog | |
| A.5.11 | Teruggave van Activa • Proces voor teruggave van activa bij beëindiging of rolwijziging gedocumenteerd? • Checklists voor activateruggave ingevuld en getekend bij uitdiensttreding? • Activaregister direct bijgewerkt na teruggave? | — | Uitdienstredingschecklist; activateruggaveregistraties; registerupdates | |
| A.5.12 | Classificatie van Informatie • Classificatieschema gedocumenteerd met duidelijke categorieën (bijv. Openbaar/Intern/Vertrouwelijk/Beperkt)? • Classificatiecriteria consistent toegepast op alle informatie-activa? • Niveaus afgestemd op wettelijke, regelgevende en contractuele vereisten? | — | Classificatiebeleid; activaregister met classificatie; trainingsregistraties | |
| A.5.13 | Labelen van Informatie • Labelprocedure gedefinieerd en geïmplementeerd voor alle classificatieniveaus? • Labels aangebracht op documenten, e-mails, opslagmedia en systemen? • Naleving labeling geaudit? | — | Labelprocedure; DLP/labeltoelconfiguratie; auditresultaten | |
| A.5.14 | Informatieoverdracht • Beleid en procedures voor informatieoverdracht (intern en extern) gedocumenteerd? • Overdrachtsovereenkomsten met derden voor vertrouwelijkheid en beveiliging? • Versleuteling gebruikt voor overdracht van gevoelige informatie? | — | Gegevensoverdrachtsbeleid; NDA's; bewijs versleuteling; overdrachtslogboeken | |
| A.5.15 | Toegangsbeheersing • Toegangsbeheerbeleid gedocumenteerd op basis van need-to-know en minimale bevoegdheden? • Toegang verleend en ingetrokken via formeel goedkeuringsproces? • Toegangsrechten op regelmatige intervallen beoordeeld (ten minste jaarlijks)? | — | Toegangsbeheerbeleid; toegangsaanvraagregistraties; periodieke toegangsbeoordelingen | |
| A.5.16 | Identiteitsbeheer • Formeel identiteitslevenscyclusbeheerproces ingericht (aanmaken, wijzigen, opschorten, verwijderen)? • Gedeelde/generieke accounts beheerst, onderbouwd en geaudit? • Identiteitsbeheer geïntegreerd met HR in-/door-/uitdiensttredingsprocessen? | — | IAM-systeemregistraties; bewijs HR-IT-integratie; register generieke accounts | |
| A.5.17 | Authenticatie-informatie • Authenticatiegegevens beheerd via formeel proces? • Standaardgegevens gewijzigd op alle systemen voor ingebruikname? • Sterk wachtwoord-/wachtzinbeleid technisch gehandhaafd (lengte, complexiteit, MFA)? | — | Wachtwoordbeleid; AD/IdP-configuratie; audit standaardgegevens | |
| A.5.18 | Toegangsrechten • Toegangsrechten verleend op basis van formele goedkeuring en zakelijke onderbouwing? • Periodiek beoordeeld (driemaandelijks voor bevoorrechte, jaarlijks voor standaardaccounts)? • Toegangsrechten direct ingetrokken bij beëindiging of rolwijziging? | — | Toegangsgoedkeuringsregistraties; toegangsbeoordelingsrapporten; bewijs intrekking | |
| A.5.19 | IB in Leveranciersrelaties • Beleid voor beheersing IB-risico's in leveranciersrelaties gedocumenteerd? • IB-vereisten geïdentificeerd en beoordeeld voor leveranciersengagement? • IB-risicobeoordelingen voor leveranciers uitgevoerd en gedocumenteerd? | — | IB-leveranciersbeleid; leveranciersrisicobeoordelingen; leveranciersregister | |
| A.5.20 | IB in Leveranciersovereenkomsten • Leveranciersovereenkomsten bevatten IB-vereisten (gegevensbescherming, incidentmelding, auditrecht)? • Overeenkomsten beoordeeld en bijgewerkt bij wijziging van IB-vereisten? • Naleving van contractuele IB-clausules gemonitord? | — | Leverancierscontracten met IB-clausules; registraties contractbeoordeling | |
| A.5.21 | Beheer van IB in de ICT-toeleveringsketen • IB-vereisten gecommuniceerd aan en door de ICT-toeleveringsketen? • IB-risico's in toeleveringsketen beoordeeld (herkomst hardware/software, leveranciers due diligence)? • Proces voor verificatie van IB-praktijken leveranciers en subcontractant maatregelen? | — | Toeleveringsrisico beoordelingen; IB-inkoopvereisten; SBOM | |
| A.5.22 | Monitoring, Beoordeling en Wijzigingsbeheer van Leveranciersdiensten • IB-prestaties leveranciers gemonitord ten opzichte van contractuele verplichtingen? • Leveranciersbeoordelingen uitgevoerd op geplande intervallen? • Wijzigingen in leveranciersdiensten beoordeeld op IB-impact? | — | Notulen leveranciersbeoordelingen; SLA-prestatieraporten; wijzigingsbeoordelingen | |
| A.5.23 | IB voor Gebruik van Clouddiensten • Beleid voor aanschaf, gebruik, beheer en beëindiging van clouddiensten gedocumenteerd? • Cloudovereenkomsten beoordeeld op IB-clausules (gegevenslocatie, versleuteling, auditrecht)? • Clouddiensten beoordeeld op basis van organisatieclassificatie en risicocriteria? | — | Cloudgebruiksbeleid; leverancierscontracten; cloudrisicobeoordelingen | |
| A.5.24 | Planning en Voorbereiding IB-incidentbeheer • IB-incidentbeheerprocedure gedocumenteerd met rollen, escalatietrajecten en tijdlijnen? • Incidentresponsteam gedefinieerd, getraind en 24/7 bereikbaar? • Procedure getest (tafelsessie of live oefening) op geplande intervallen? | — | Incidentresponsplan; teamtoewijzingen; oefenrapporten | |
| A.5.25 | Beoordeling en Besluitvorming over IB-gebeurtenissen • Proces gedefinieerd voor categorisering en prioritering van IB-gebeurtenissen op basis van ernstigheidscriterien? • Triage uitgevoerd binnen gedefinieerde tijdsbestekken? | — | Triageprocedure voor gebeurtenissen; criteria ernstigheidsclassificatie; gebeurtenislogboeken | |
| A.5.26 | Respons op IB-incidenten • Incidentrespons draaiboek voor insluiting, uitroeiing en herstel? • Incidenten afgehandeld binnen gedefinieerde SLA's? • Bewijs bewaard voor mogelijke juridische of regelgevende doeleinden? | — | IR-draaiboek; incidentregistraties; procedure bewijsbehandeling | |
| A.5.27 | Leren van IB-incidenten • Na-incident beoordelingen (PIR's) uitgevoerd voor alle significante incidenten? • Geleerde lessen gedocumenteerd en gecommuniceerd? • Terugkerende incidenten bijgehouden; grondoorzaken aangepakt via corrigerende maatregelen? | — | PIR-rapporten; log geleerde lessen; registraties corrigerende maatregelen | |
| A.5.28 | Verzameling van Bewijs • Procedures voor verzameling, bewaring en behandeling van digitaal forensisch bewijs gedocumenteerd? • Bewijsketen gehandhaafd voor al het verzamelde bewijs? | — | Procedure bewijsbehandeling; formulieren bewijsketen; trainingsregistraties | |
| A.5.29 | IB Tijdens Verstoringen • IB-maatregelen gehandhaafd tijdens verstorende incidenten? • IB-continuïteit opgenomen in BCP/DRP en getest als onderdeel van oefeningen? | — | BCP/DRP met IB-sectie; testresultaten IB-continuïteit | |
| A.5.30 | ICT-gereedheid voor Bedrijfscontinuïteit • ICT-hersteldoelstellingen (RTO/RPO) gedefinieerd en gedocumenteerd voor alle kritieke systemen? • Redundantie- en failovercapaciteiten aanwezig en getest? • ICT-continuïteit geïntegreerd in het algehele BCP-programma? | — | ICT-BCP; RTO/RPO-register; resultaten DR-tests | |
| A.5.31 | Wettelijke, Statutaire, Regelgevende en Contractuele Vereisten • Van toepassing zijnde wettelijke, regelgevende en contractuele IB-vereisten geïdentificeerd en gedocumenteerd? • Proces voor bijhouden van wijzigingen in vereisten ingericht? • Verplichtingen vastgelegd in een nalevingsregister en toegewezen aan eigenaren? | — | Register wettelijke/regelgevende verplichtingen; nalevingsopvolgingsproces | |
| A.5.32 | Intellectuele Eigendomsrechten • Procedures voor naleving van IE-rechten (softwarelicenties, auteursrecht, octrooien) geïmplementeerd? • Softwarelicentieregister bijgehouden en gereconcilieerd? | — | Softwarelicentieregister; IE-beleid; trainingsregistraties | |
| A.5.33 | Bescherming van Registraties • Bewaartermijnschema gedefinieerd, gedocumenteerd en geïmplementeerd? • IB-registraties beschermd tegen verlies, vernietiging, vervalsing en ongeautoriseerde toegang? • Registraties veilig vernietigd aan het einde van de bewaartermijn? | — | Bewaartermijnschema; procedurebeheer registraties; vernietigingsregistraties | |
| A.5.34 | Privacy en Bescherming van Persoonsgegevens • Privacy-/gegevensbeschermingsbeleid gedocumenteerd en geïmplementeerd? • DPIA-proces ingericht voor systemen die persoonsgegevens verwerken? • Vereisten voor verwerking van persoonsgegevens opgenomen in systeem- en leverancierscontracten? | — | Privacybeleid; DPIA-register; verwerkersovereenkomsten; AVG-verwerkingsregister | |
| A.5.35 | Onafhankelijke Beoordeling van IB • Onafhankelijke IB-beoordelingen (interne audit, externe beoordeling) uitgevoerd op geplande intervallen? • Beoordelingsresultaten gerapporteerd aan management; bevindingen bijgehouden tot afsluiting? | — | Interne auditrapporten; externe beoordelingsrapporten; NC-tracker | |
| A.5.36 | Naleving van IB-beleid, Regels en Normen • Reguliere nalevingsbeoordelingen uitgevoerd ten opzichte van IB-beleid en normen? • Niet-naleving gedocumenteerd, verholpen en bijgehouden tot afsluiting? | — | Nalevingsmonitoringsrapporten; managementverklaringen; NC-log | |
| A.5.37 | Gedocumenteerde Operationele Procedures • Operationele procedures voor IB-relevante processen gedocumenteerd en beschikbaar voor degenen die ze nodig hebben? • Procedures beoordeeld en bijgewerkt bij proceswijzigingen? | — | Procedurebibliotheek; versiebeheersregistraties; beoordelingslogboeken |
| Ref | Maatregel & Audit Controlepunten | Status | Vereist Bewijs | Auditornotities |
|---|---|---|---|---|
| A.6.1 | Screening • Antecedentenonderzoek uitgevoerd voor indiensttreding, evenredig met de gevoeligheid van de rol en gegevenstoegang? • Screeningresultaten gedocumenteerd en vertrouwelijk bewaard? • Herscreening uitgevoerd voor hoog-risico rollen of significante wijzigingen? | — | Beleid pre-employment screening; registraties screeningsleverancier; HR-dossiers | |
| A.6.2 | Arbeidsvoorwaarden en -omstandigheden • Arbeidscontracten bevatten IB-verantwoordelijkheden, vertrouwelijkheid en AUP-verplichtingen? • IB-verantwoordelijkheden gecommuniceerd voor verlening van toegang? • Contracten beoordeeld en bijgewerkt bij wijziging van IB-vereisten? | — | Template arbeidscontract; ondertekende contracten; beoordeling IB-clausules | |
| A.6.3 | IB-Bewustzijn, Opleiding en Training • IB-bewustzijnsprogramma gegeven bij indiensttreding en daarna op regelmatige intervallen? • Training afgestemd op verschillende rollen (technisch, management, algemeen personeel)? • Effectiviteit training gemeten (beoordelingen, phishingsimulaties, voltooiingspercentages)? | — | Trainingsplan; voltooiingsregistraties; resultaten phishingsimulaties; toetsscores | |
| A.6.4 | Disciplinair Proces • Formeel disciplinair proces voor IB-beleidsschendingen gedocumenteerd en gecommuniceerd? • Consistent toegepast; acties evenredig en gedocumenteerd? | — | Disciplinair beleid; HR-registraties van IB-gerelateerde disciplinaire maatregelen | |
| A.6.5 | Verantwoordelijkheden Na Beëindiging of Wijziging van Dienstverband • IB-verantwoordelijkheden bij beëindiging gedocumenteerd (vertrouwelijkheid, activateruggave, intrekking toegang)? • NDA's en vertrouwelijkheidsverplichtingen na beëindiging gehandhaafd? • Uitdienstredingsproces triggert tijdige intrekking van toegang en terugwinning van activa? | — | Uitdienstredingschecklist; NDA na beëindiging; logs intrekking toegang | |
| A.6.6 | Vertrouwelijkheids- of Geheimhoudingsovereenkomsten • NDA's aanwezig voor alle medewerkers, contractors en relevante derden? • Overeenkomsten bevatten specifieke IB-verplichtingen (reikwijdte, duur, gevolgen)? • Ondertekende NDA's bewaard en schendingen bijgehouden en aangepakt? | — | NDA-sjabloon; register ondertekende NDA's; schendingslog | |
| A.6.7 | Thuiswerken • Thuiswerkbeleid gedocumenteerd met goedgekeurde locaties, apparatuur en beveiligingsvereisten? • Toegangsmaatregelen op afstand geïmplementeerd: VPN, MFA, endpointversleuteling, schermbeveiliging? • Thuiswerkrisico's beoordeeld en maatregelen geverifieerd via monitoring? | — | Thuiswerkbeleid; VPN-logs; MDM-configuratie; bewijs MFA | |
| A.6.8 | Melding van IB-gebeurtenissen • Duidelijk en toegankelijk mechanisme voor medewerkers om IB-gebeurtenissen te melden? • Medewerkers getraind om IB-gebeurtenissen te herkennen en tijdig te melden? • Meldingen bevestigd en bijgehouden; meldvolumes gemonitord? | — | Documentatie meldkanaal; trainingsregistraties; statistieken gebeurtenislogboek |
| Ref | Maatregel & Audit Controlepunten | Status | Vereist Bewijs | Auditornotities |
|---|---|---|---|---|
| A.7.1 | Fysieke Beveiligingsperimeters • Fysieke beveiligingsperimeters gedefinieerd en gedocumenteerd voor alle faciliteiten? • Perimeters beschermd met geschikte barrières; alle in- en uitgangspunten beheerst en gemonitord? | — | Faciliteitenplan; registraties toegangsbeheerssysteem; beveiligingsinspectieraporten | |
| A.7.2 | Fysieke Toegang • Toegang tot beveiligde gebieden beheerst via authenticatie (pas, PIN, biometrie)? • Bezoekersto egang geregistreerd, tijdgebonden en begeleid? • Toegangslogboeken regelmatig beoordeeld op afwijkingen? | — | Toegangslogboeken; bezoekersregister; registraties toegangsbeoordelingen | |
| A.7.3 | Beveiliging van Kantoren, Ruimten en Faciliteiten • Kantoren beschermd tegen ongeautoriseerde toegang? • IB-activa beveiligd wanneer gebieden onbezet zijn? • Schoonmaak-/onderhoudspersoneel begeleid in gevoelige gebieden? | — | Fysiek beveiligingsbeleid; inspectieregistraties; toegangslogboeken derden | |
| A.7.4 | Fysieke Beveiligingsmonitoring • CCTV of gelijkwaardige monitoring aanwezig voor kritieke en gevoelige gebieden? • Alarmen en inbraakdetectie operationeel, getest en 24/7 gemonitord? • Monitoringregistraties bewaard conform wettelijke vereisten en regelmatig beoordeeld? | — | CCTV-systeemspecificatie; alarmtestregistraties; bewaarbeleid monitoring | |
| A.7.5 | Bescherming Tegen Fysieke en Omgevingsbedreigingen • Fysieke/omgevingsbedreigingen geïdentificeerd (brand, overstroming, stroomuitval, extreem weer)? • Tegenmaatregelen geïmplementeerd (brandblussing, overstromingsbarrières, UPS, temperatuurregeling)? • Maatregelen getest en onderhouden op geplande intervallen? | — | Omgevingsrisicobeoordeling; testregistraties brand/overstroming; UPS-testlogboeken | |
| A.7.6 | Werken in Beveiligde Gebieden • Procedures voor werken in beveiligde gebieden gedefinieerd en gecommuniceerd? • Fotograferen/opnemen beperkt; beveiligde gebieden regelmatig geïnspecteerd? | — | Procedures beveiligde gebieden; inspectieregistraties; signalering | |
| A.7.7 | Opgeruimd Bureau en Vergrendeld Scherm • Beleid voor opgeruimd bureau en vergrendeld scherm gedocumenteerd en gecommuniceerd? • Automatische vergrendeling van onbewaakte schermen via GPO of MDM ingesteld? • Nalevingsaudits uitgevoerd; bevindingen aangepakt? | — | Beleid opgeruimd bureau; GPO/MDM schermvergrendelingsinstellingen; auditsrondgangsrapporten | |
| A.7.8 | Plaatsing en Bescherming van Apparatuur • Apparatuur geplaatst om omgevingsrisico te minimaliseren en verborgen voor het publiek? • Apparatuur beschermd tegen stroomschommelingen (overspanningsbeveiliging, UPS)? | — | Faciliteitenplan; beoordeling apparatuurplaatsing; bewijs stroombeveiliging | |
| A.7.9 | Beveiliging van Activa Buiten de Locatie • Beleid voor activa buiten de locatie gedocumenteerd (versleuteling, tracking, verzekering)? • Activa buiten de locatie in rust versleuteld en gevolgd? • Proces voor melding van en reactie op verloren/gestolen activa gedefinieerd en getest? | — | Beleid activa buiten locatie; bewijs versleuteling; incidentregistraties verloren/gestolen | |
| A.7.10 | Opslagmedia • Verwijderbare media beheerd en gecontroleerd (registratie, autorisatie, tracking)? • Media gereinigd voor hergebruik en veilig vernietigd bij pensionering? • Mediaregister bijgehouden en gereconcilieerd? | — | Mediabeheerbeleid; mediaregister; vernietigingscertificaten | |
| A.7.11 | Ondersteunende Nutsvoorzieningen • Kritieke nutsvoorzieningen (stroom, koeling) beschermd met redundantie? • UPS- en generatorcapaciteit getest op geplande intervallen? • Storingen in nutsvoorzieningen gemonitord met geautomatiseerde meldingen? | — | UPS-testregistraties; generatortestlogboeken; monitoringmeldingen nutsvoorzieningen | |
| A.7.12 | Bekabelingsbeveiliging • Stroom- en netwerkkabels beschermd tegen onderschepping, interferentie en fysieke schade? • Kabelroutes gedocumenteerd, gelabeld en communicatieruimten fysiek beveiligd? | — | Kabelschema; fysieke inspectieregistraties; toegangslogboeken communicatieruimten | |
| A.7.13 | Onderhoud van Apparatuur • Apparatuur onderhouden conform fabrieksspecificaties en registraties bijgehouden? • Onderhoudspersoneel van derden geautoriseerd, begeleid en geregistreerd? | — | Onderhoudsschema; serviceregistraties; toegangslogboeken derden | |
| A.7.14 | Veilige Verwijdering of Hergebruik van Apparatuur • Procedure voor veilige gegevensvernietiging geïmplementeerd voor verwijdering of hergebruik van apparatuur? • Vernietigingscertificaten verkregen van externe verwijderaars? • Registraties van apparatuurverwijdering bewaard? | — | Verwijderingsprocedure; vernietigingscertificaten; verwijderingsregister |
| Ref | Maatregel & Audit Controlepunten | Status | Vereist Bewijs | Auditornotities |
|---|---|---|---|---|
| A.8.1 | Gebruikersendpointapparaten • Beleid voor endpointapparaatbeheer gedocumenteerd voor bedrijfs- en BYOD-apparaten? • Alle endpoints ingeschreven in MDM/EMM met gehandhaafd beveiligingsbasislijn (versleuteling, schermvergrendeling, AV, patching)? • Procedure voor verloren/gestolen apparaten gedocumenteerd, getest en remote-wipe-capaciteit geverifieerd? | — | Endpointbeleid; MDM-inschrijfrapport; bewijs remote wipe-test | |
| A.8.2 | Bevoorrechte Toegangsrechten • Bevoorrechte accounts geïnventariseerd, geminimaliseerd en ten minste driemaandelijks beoordeeld? • PAM-oplossing aanwezig voor opslaan van beheerdersgegevens en sessie-opname? • Bevoorrechte toegang verleend op just-in-time of behoefte basis? | — | Register bevoorrechte accounts; bewijs PAM-systeem; driemaandelijkse toegangsbeoordelingen | |
| A.8.3 | Beperking van Informatietoegang • Toegang tot informatie beperkt op basis van minimale bevoegdheden en need-to-know? • RBAC of equivalent geïmplementeerd in alle systemen? • Toegangsbeperkingen op systeemniveau gehandhaafd? | — | Toegangsbeheersconfiguratie; RBAC-matrix; testen toegangsbeperkingen | |
| A.8.4 | Toegang tot Broncode • Toegang tot broncoderepositories beperkt tot geautoriseerde ontwikkelaars? • Broncode opgeslagen in versiebeheersrepository met toegangsregistratie? • Codewijzigingen bijgehouden, beoordeeld en goedgekeurd? | — | Toegangsmaatregelen repository; auditlogboeken; registraties codebeoordeling | |
| A.8.5 | Veilige Authenticatie • MFA verplicht voor bevoorrechte toegang, toegang op afstand en clouddiensten? • Geen zwakke authenticatieprotocollen in gebruik (NTLM, basisauthenticatie, Telnet)? • Mislukte authenticatiepogingen geregistreerd, gemeld en onderzocht? | — | MFA-configuratie; audit authenticatieprotocollen; configuratie meldingen mislukte aanmeldingen | |
| A.8.6 | Capaciteitsbeheer • Capaciteitsdrempels gedefinieerd en gemonitord voor alle kritieke systemen (CPU, geheugen, opslag, bandbreedte)? • Capaciteitsprognoses opgesteld op geplande intervallen? • Geautomatiseerde meldingen geactiveerd voor limieten worden bereikt? | — | Capaciteitsmonitoringdashboard; configuratie drempelwaardemeldingen; prognoserapporten | |
| A.8.7 | Bescherming Tegen Malware • Anti-malware uitgerold en up-to-date op alle endpoints, servers en e-mailgateways? • Definitie-updates geautomatiseerd met melding bij falen? • Malware-incidenten geregistreerd, afgehandeld conform IR-procedure en beoordeeld? | — | Rapport AV-uitrol; updatebeleid; malware-incidentlog | |
| A.8.8 | Beheer van Technische Kwetsbaarheden • Kwetsbaarhedenbeheerprogramma ingericht met regelmatige scanning (ten minste driemaandelijks)? • Kwetsbaarheden geprioriteerd op CVSS en KEV-status; SLA's gedefinieerd per kritiekheidslaag? • Kritieke kwetsbaarheden gesloten binnen gedefinieerde SLA's; voortgang bijgehouden en gerapporteerd? | — | Rapporten kwetsbaarheidsscans; SLA-beleid; hersteltracker; KPI-metrieken | |
| A.8.9 | Configuratiebeheer • Veilige configuratiebasislijn (CIS-benchmarks of gelijkwaardig) gedefinieerd voor alle activatypes? • Nalevingsconfiguraties gemonitord via geautomatiseerde scanning? • Configuratiewijzigingen beheerd via formeel wijzigingsbeheer? | — | Basislijn configuratiedocumenten; resultaten nalevingsscans; wijzigingsregistraties | |
| A.8.10 | Verwijdering van Informatie • Procedure voor veilige verwijdering van informatie aan einde bewaartermijn geïmplementeerd? • Verwijdering afgestemd op bewaartermijnschema en verzoeken van betrokkenen? • Verwijderingsregistraties bijgehouden (wat, wanneer, methode)? | — | Verwijderingsprocedure; bewaartermijnschema; auditspoor verwijdering | |
| A.8.11 | Gegevensmaskering • Gegevensmaskering toegepast op gevoelige gegevens (persoonsgegevens, betaalkaartgegevens, inloggegevens) in niet-productieomgevingen? • Maskeringsmaatregelen geverifieerd en getest om heridentificatie te voorkomen? • Uitzonderingen van maskering gedocumenteerd, goedgekeurd en risico geaccepteerd? | — | Maskeringsbeleid; bewijs gegevensclassificatie niet-productie; testresultaten maskering | |
| A.8.12 | Preventie van Gegevensverlies • DLP-technologie uitgerold voor e-mail, endpoints, cloud en webkanalen? • DLP-beleid geconfigureerd voor detectie en blokkering/melding van exfiltratie van gevoelige gegevens? • DLP-meldingen beoordeeld en onderzocht binnen gedefinieerde tijdsbestekken? | — | DLP-toolconfiguratie; beleidregelset; log onderzoek meldingen | |
| A.8.13 | Back-up van Informatie • Back-upbeleid gedefinieerd met RTO/RPO-vereisten per systeemkritikaliteit? • Back-ups getest door volledige herstel op regelmatige intervallen (ten minste jaarlijks)? • Back-ups veilig opgeslagen (versleuteld), inclusief off-site of onveranderlijke cloudopslag? | — | Back-upbeleid; registraties hersteltests; succes back-uptaaklogboeken; bewijs off-site | |
| A.8.14 | Redundantie van Informatieverwerkingsfaciliteiten • Kritieke systemen geconfigureerd met redundantie (HA, failover, taakverdeling)? • Failover getest op geplande intervallen om te verifiëren dat RTO-doelstellingen worden bereikt? • Redundantiecapaciteit voldoende voor volledige operaties bij uitval van de primaire omgeving? | — | Architectuurdiagrammen; HA-configuratie; failovertestraporten | |
| A.8.15 | Logboekbeheer • Auditlogboeken gegenereerd voor IB-relevante gebeurtenissen: authenticatie, escalatie van bevoegdheden, gegevenstoegang, beheerdersacties? • Logboeken beschermd tegen manipulatie (eenmalig schrijven, SIEM-doorsturen, integriteitscontrole)? • Bewaartermijnen logboeken gedefinieerd, gehandhaafd en voldoende voor regelgevingsvereisten? | — | Logboekbeleid; SIEM-configuratie; integriteitsmaatregelen logboeken; bewaarinstellingen | |
| A.8.16 | Monitoringactiviteiten • SIEM/IDS/IPS aanwezig voor realtime monitoring van netwerk en systemen? • Afwijkende activiteiten gemeld en onderzocht binnen gedefinieerde SLA's? • Monitoringdekking, drempelwaarden en gebruiksscenario's regelmatig beoordeeld en afgestemd? | — | Bewijs SIEM-implementatie; meldingsconfiguratie; onderzoeksregistraties; afstemmingslog | |
| A.8.17 | Klokkensynchronisatie • NTP of equivalent geïmplementeerd voor synchronisatie van alle systeemklokken met een gezaghebbende bron? • Alle endpoints, servers en netwerkapparaten gesynchroniseerd? • Klokafwijking gemonitord en gemeld? | — | NTP-configuratie; tijdsynchronisatiemonitoring; instellingen klokafwijkingsmeldingen |
| Ref | Maatregel & Audit Controlepunten | Status | Vereist Bewijs | Auditornotities |
|---|---|---|---|---|
| A.8.18 | Gebruik van Bevoorrechte Hulpprogramma's • Bevoorrechte hulpprogramma's (netwerkscanners, beheerderstools, wachtwoordhulpprogramma's) beheerst en geïnventariseerd? • Gebruik van hulpprogramma's geregistreerd en beoordeeld? • Onnodige hulpprogramma's verwijderd of uitgeschakeld op productiesystemen? | — | Inventaris bevoorrechte tools; gebruikslogboeken; softwarebasislijn | |
| A.8.19 | Installatie van Software op Operationele Systemen • Beleid dat software-installatie beperkt tot geautoriseerd personeel en goedgekeurde software? • Installatie beheerst via MDM, applicatie-whitelisting of standaard images? • Niet-goedgekeurde software gedetecteerd via scanning en verholpen? | — | Beleid software-installatie; MDM-configuratie; softwareinventarisscans | |
| A.8.20 | Netwerkbeveiliging • Netwerkbeveiligingsbeleid gedocumenteerd en geïmplementeerd? • Netwerken gesegmenteerd naar functie (productie, DMZ, gebruiker, gast, OT/IoT)? • Netwerktoegangsmaatregelen (firewalls, ACL's) beheerd, gedocumenteerd en beoordeeld? | — | Netwerkarchitectuurdiagram; firewallregelset; netwerkbeveiligingsbeleid | |
| A.8.21 | Beveiliging van Netwerkdiensten • Beveiligingsvereisten en SLA's gedefinieerd voor alle netwerkdiensten? • Netwerkserviceproviders beoordeeld op IB-naleving? • Serviceprestaties en -beveiliging gemonitord ten opzichte van SLA's? | — | Netwerkdienst SLA's; IB-beoordeling provider; bewijs monitoring | |
| A.8.22 | Segmentatie van Netwerken • Netwerken gesegmenteerd naar functie en gevoeligheid (VLAN, DMZ, zero-trust-microsegmentatie)? • Verkeer tussen zones geïnspecteerd door firewall/NGFW? • Laterale beweging tussen segmenten gemonitord en gemeld? | — | Netwerksegmentatiediagram; firewallregels tussenzonaal; NDR/IDS-meldingen | |
| A.8.23 | Webfiltering • Webinhoudfiltering uitgerold voor blokkering van kwaadaardige, phishing- en beleidsinbreukende sites? • Filterbeleid gedocumenteerd met gedefinieerde categorieën? • Pogingen filter te omzeilen (VPN, DNS-over-HTTPS) gedetecteerd en onderzocht? | — | Webfilterconfiguratie; beleid blokkeercategorieën; logs omzeilpogingen | |
| A.8.24 | Gebruik van Cryptografie • Cryptografiebeleid met goedgekeurde algoritmen (AES-256, RSA-2048+, TLS 1.2/1.3) gedocumenteerd? • Versleuteling toegepast op gegevens in rust en in transit voor gevoelige gegevens? • Sleutelbeheercyclus gedocumenteerd (generatie, distributie, opslag, rotatie, intrekking)? | — | Cryptografiebeleid; versleutelingsconfiguratie; sleutelbeheer procedure | |
| A.8.25 | Veilige Ontwikkellevenscyclus • IB geïntegreerd in SDLC van vereisten tot ontwerp, ontwikkeling, testen en implementatie? • Beveiligingsvereisten gedefinieerd bij project initiatie; dreigingsmodellering uitgevoerd? • SAST/DAST uitgevoerd als onderdeel van CI/CD-pipeline? | — | SDLC-beveiligingsbeleid; voorbeelden dreigingsmodellen; SAST/DAST-scanrapporten | |
| A.8.26 | Beveiligingsvereisten voor Applicaties • IB-vereisten geïdentificeerd, gespecificeerd en goedgekeurd voor alle applicaties in de ontwerpfase? • Vereisten afgeleid van risicobeoordelingen en regelgevingsverplichtingen? • IB-vereisten geverifieerd via beveiligingstests voor go-live? | — | Specificaties IB-vereisten applicaties; risicobeoordelingen; testraporten pre-go-live | |
| A.8.27 | Veilige Systeemarchitectuur en Engineeringprincipes • Veilige architectuurprincipes toegepast (verdediging in de diepte, zero trust, minimale bevoegdheden, fail-secure)? • Beveiligingsontwerpreview uitgevoerd voor nieuwe en gewijzigde systemen? • Architectuurbeslissingen gedocumenteerd, beoordeeld en goedgekeurd? | — | Beveiligingsarchitectuur normen; registraties ontwerpreview; architectuurbeslissingsregistraties | |
| A.8.28 | Veilig Coderen • Veilige coderingsnormen gedocumenteerd en gehandhaafd (OWASP Top 10, CERT/SEI)? • Ontwikkelaars getraind in veilige coderingspraktijken? • Code beoordeeld (peer review en/of SAST) voor elke release? | — | Veilige coderingsnormen; trainingsregistraties ontwikkelaars; bewijs codebeoordeling | |
| A.8.29 | Beveiligingstesten in Ontwikkeling en Acceptatie • Beveiligingstesten (penetratietests, kwetsbaarheidsscans) uitgevoerd voor release? • Testresultaten gedocumenteerd en bevindingen bijgehouden tot oplossing? • Kritieke/hoge bevindingen opgelost als acceptatiecriteria voor productie-implementatie? | — | Rapporten pre-release pentest/scan; bewijs herstel; registraties go/no-go | |
| A.8.30 | Uitbestede Ontwikkeling • IB-vereisten opgenomen in contracten voor uitbestede ontwikkeling? • Uitbestede code beoordeeld (codebeoordeling/SAST) voor acceptatie? • Uitbestede ontwikkelaars onderworpen aan IB-maatregelen (screening, NDA's, toegangsmaatregelen)? | — | Uitbestedingscontracten met IB-clausules; registraties codebeoordeling; screening ontwikkelaars | |
| A.8.31 | Scheiding van Ontwikkelings-, Test- en Productieomgevingen • Ontwikkelings-, test- en productieomgevingen fysiek of logisch gescheiden? • Productiegegevens verboden in testomgevingen (of gemaskeerd waar onvermijdelijk)? • Toegangsmaatregelen verschillen per omgeving; productietoegang strikt beperkt? | — | Omgevingsarchitectuur; vergelijking toegangsmaatregelen; testgegevensbeleid | |
| A.8.32 | Wijzigingsbeheer • Formeel wijzigingsbeheerproces voor alle IB-relevante wijzigingen (RFC, impactbeoordeling, goedkeuring, CAB)? • IB-impact beoordeeld voor alle wijzigingen? • Wijzigingen getest in niet-productie voor implementatie; terugrolplannen gedocumenteerd? | — | Wijzigingsbeheerprocedure; RFC-registraties; CAB-notulen; terugrolplannen | |
| A.8.33 | Testinformatie • Productiegegevens door beleid verboden in testomgevingen? • Waar productieachtige gegevens nodig zijn, gemaskeerd/geanonimiseerd voor gebruik? • Gegevensmaatregelen testomgeving gedocumenteerd en gehandhaafd? | — | Testgegevensbeleid; bewijs gegevensmaskering; toegangsmaatregelen testomgeving | |
| A.8.34 | Bescherming van IB Tijdens Audittesten • Audit- en penetratietestactiviteiten vooraf gepland, afgebakend en goedgekeurd (Engagementregels)? • Toegang voor audittesten beperkt, tijdgebonden en geregistreerd? • Audittestresultaten en -tools beschermd tegen ongeautoriseerde toegang? | — | Engagementregels/SOW; goedkeuringen testvenster; audittoegangslogs; rapportcontroles |