applatenmaken.com/kennisbank/iso 27001

ISO 27001 en uw softwareleverancier

Een leverancier zegt dat hij ISO 27001 gecertificeerd is, en u knikt, want het klinkt geruststellend. Deze pagina legt uit wat er dan precies is getoetst, waarom de scope van het certificaat het enige is dat u echt moet opvragen, en wat u doet als uw leverancier het niet heeft.

Wat de norm werkelijk is

ISO 27001 stelt eisen aan een managementsysteem voor informatiebeveiliging. Dat is geen product maar een manier van werken: de organisatie brengt in kaart welke informatie zij verwerkt en welke risico's daarbij horen, kiest maatregelen, meet of ze werken en stuurt bij. De norm schrijft niet voor welke techniek u gebruikt, maar wel dat er over die keuzes wordt nagedacht, dat ze zijn vastgelegd en dat iemand ze met regelmaat opnieuw beoordeelt.

Daaruit volgt de meest voorkomende misvatting. Er bestaat geen gecertificeerde app en geen gecertificeerde server. Certificering gaat over een organisatie of een afgebakend deel daarvan, nooit over een product. Zegt een verkoper dat zijn pakket gecertificeerd is, dan is de enige zinnige vervolgvraag wat er dan wel is beoordeeld.

Wat het is
Een norm voor de manier waarop een organisatie informatiebeveiliging inricht, uitvoert en bijstuurt.
Wat het niet is
Een keurmerk op een applicatie, een garantie tegen incidenten of een uitspraak over de kwaliteit van uw code.
Actuele versie
ISO/IEC 27001:2022, gepubliceerd op 25 oktober 2022. In Nederland is dat NEN-EN-ISO/IEC 27001:2023, de Europese overname, gelijk aan de mondiale norm op het Europese voorwoord na.
De maatregelen
Bijlage A van de norm verwijst naar de beheersmaatregelen uit ISO/IEC 27002.

In 2024 kwam daar een wijzigingsblad bij over klimaatverandering als mogelijk relevant onderwerp. Belangrijker voor u is de vorige versie: die uit 2013 is uitgefaseerd. Er gold een transitieperiode van 36 maanden, die eind oktober 2025 afliep. Certificaten die naar de versie uit 2013 verwijzen, hebben hun geldigheid verloren.

Wat een certificaat wel en niet zegt

Een geldig certificaat betekent dat een onafhankelijke partij is komen kijken of dat managementsysteem er is, of het beschreven staat en of er in de praktijk naar wordt gehandeld. Dat is meer dan een geruststellende alinea op een website, en het wordt herhaald.

Wat het niet zegt, is dat uw applicatie goed gebouwd is; de norm gaat over de organisatie eromheen. Het zegt evenmin dat er nooit iets misgaat: de norm gaat er juist van uit dat er incidenten zijn en vraagt dat er een procedure klaarligt. En het zegt niet dat het hele bedrijf meedoet.

Certificaten worden niet uitgegeven door ISO en niet door NEN, maar door certificerende instellingen. Die instellingen worden in Nederland zelf beoordeeld door de Raad voor Accreditatie, die een openbaar register bijhoudt van geaccrediteerde organisaties. Let op wat daarin staat: instellingen, geen gecertificeerde bedrijven. Er is dus geen centrale lijst waarin u opzoekt of uw leverancier een certificaat heeft. U vraagt het document op bij de leverancier en controleert het bij de instelling die het heeft afgegeven.

Een certificaat van een niet geaccrediteerde instelling bestaat ook. Dat is niet automatisch waardeloos, maar er is dan niemand die de toetser heeft getoetst.

De scope is het belangrijkste dat u opvraagt

Op elk certificaat staat een omschrijving van de reikwijdte: welke onderdelen, locaties, diensten en processen binnen het managementsysteem vallen. Die ene zin is het deel van het document dat u werkelijk moet lezen. Alles wat erbuiten valt, is niet beoordeeld.

Dat is geen theoretisch bezwaar. Een leverancier kan een certificaat hebben waarvan de scope het beheer van de hostingomgeving beschrijft, terwijl het bouwen van software er niet onder valt. Of de scope noemt het hoofdkantoor, terwijl uw project draait bij een team elders. Wat dat betekent voor toegang en afspraken leest u in werken met een team in het buitenland. Waar de gegevens uiteindelijk staan is een aparte vraag, die aan bod komt in waar staat uw data.

Vraag daarom niet of een leverancier gecertificeerd is, maar of de dienst die u afneemt binnen de scope van het certificaat valt. Op die vraag past geen algemeen antwoord.

Een leverancier die hier serieus in zit, heeft deze antwoorden klaarliggen. Een certificaat is er tenslotte om te laten zien.

De Verklaring van Toepasselijkheid

Naast het certificaat bestaat er een document dat u veel meer vertelt: de Verklaring van Toepasselijkheid, in het Engels de Statement of Applicability. Daarin geeft de organisatie op basis van haar risicoanalyse aan welke beheersmaatregelen van toepassing zijn, en welke niet.

Bijlage A van ISO 27001 verwijst naar de beheersmaatregelen uit ISO/IEC 27002; in de versie uit 2022 gaat het om 93 maatregelen, verdeeld over vier groepen: organisatorisch, mensen, fysiek en technologisch. ISO 27002 is dus geen tweede norm waartegen u zich kunt laten certificeren, maar de toelichting bij de maatregelen waar ISO 27001 naar wijst.

U wilt die verklaring zien omdat het het enige document is waarin staat wat de leverancier bewust niet doet. Uitsluitingen zijn niet verdacht: een bureau zonder eigen serverruimte sluit terecht fysieke maatregelen uit. Een uitsluiting zonder motivering, op een onderwerp dat voor uw project juist relevant is, is dat wel.

Niet elke leverancier geeft dit stuk zomaar af, want het beschrijft de binnenkant van zijn eigen beveiliging. Een geheimhoudingsafspraak lost dat meestal op. Krijgt u het alsnog niet, vraag dan welke maatregelen zijn uitgesloten en waarom. Ook dat antwoord vertelt u genoeg.

Gecertificeerd, werken volgens, of geen van beide

In offertes komen drie formuleringen voor die op elkaar lijken en iets heel anders betekenen.

Wat u leestWat er is getoetstWaar u op let
Wij zijn gecertificeerdEen onafhankelijke instelling heeft het managementsysteem beoordeeld!Voor welk deel van de organisatie, door welke instelling, en tot wanneer
Onze hostingpartij is gecertificeerdHet managementsysteem van een andere partij dan uw bouwer!Dat de werkwijze van uw eigen bouwer er niet in zit
Wij werken volgens de norm!Niets door een derde, dit is een eigen verklaring!Of ze kunnen laten zien wat ze dan doen en vastleggen

Die laatste regel is geen diskwalificatie. Certificering vraagt een investering die vooral loont wanneer klanten erom vragen, en heel wat zorgvuldige bureaus kiezen daar niet voor. Een partij die de norm als leidraad gebruikt en dat kan onderbouwen, levert soms beter werk dan een gecertificeerde partij die het als papierwerk behandelt. Alleen moet u dat zelf vaststellen.

Wat u dan doet, is dezelfde vragen zelf stellen en de antwoorden vastleggen in het contract en de verwerkersovereenkomst. Welke eisen redelijk zijn en hoe u merkt of iemand er serieus mee omgaat, staat in beveiliging eisen aan uw leverancier. Voor de bredere afweging is er een softwareleverancier kiezen.

Andersom kan het certificaat een harde eis zijn, bij een aanbesteding of omdat uw eigen klanten het verlangen. Dan is de vraag niet of het nuttig is, maar of de scope past bij wat u inkoopt. Werkt u met gevoelige persoonsgegevens, kijk dan ook naar wat is privacy by design. Bij twijfel over uw wettelijke verplichtingen legt u de situatie voor aan een jurist of uw functionaris gegevensbescherming. Deze pagina is uitleg, geen juridisch advies, en biedt geen garantie over naleving.

Veelgestelde vragen

Is een ISO 27001-certificaat verplicht?

Nee, certificering is vrijwillig. Een verplichting ontstaat uit een contract, een aanbesteding of afspraken binnen uw sector. Wetgeving stelt wel eisen aan de beveiliging van gegevens, maar schrijft dit certificaat niet voor. Wilt u weten wat in uw situatie geldt, leg dat dan voor aan een jurist of uw functionaris gegevensbescherming.

Mijn leverancier zegt dat zijn software gecertificeerd is. Kan dat?

Niet in die bewoording. De norm certificeert het managementsysteem van een organisatie, geen product. Vraag welk onderdeel van het bedrijf is gecertificeerd en of het bouwen en beheren van uw software binnen die scope valt. Vaak blijkt dan dat het om de hostingpartij gaat en niet om de bouwer.

Wat is het verschil tussen ISO 27001 en ISO 27002?

ISO 27001 bevat de eisen waartegen wordt gecertificeerd. ISO 27002 beschrijft de beheersmaatregelen waar bijlage A van ISO 27001 naar verwijst, met toelichting op de toepassing ervan. U kunt zich niet tegen ISO 27002 laten certificeren.

Ik zie een certificaat uit 2013 staan. Is dat erg?

Ja. De overgang naar de versie uit 2022 kende een transitieperiode van 36 maanden, die eind oktober 2025 afliep. Certificaten tegen de oude versie zijn daarna niet meer geldig. Vraag om het actuele document en kijk ook naar de geldigheidsdatum en de laatste beoordeling.

Kan ik ergens opzoeken of een bedrijf gecertificeerd is?

Niet op een centrale plek. De Raad voor Accreditatie publiceert welke instellingen geaccrediteerd zijn, niet welke bedrijven een certificaat hebben. U vraagt het certificaat dus op bij de leverancier en controleert het bij de instelling die erop staat. Neem een logo op een website nooit als bewijs.

Verder lezen