ISO 27001 en NIS2: zorg voor duurzame informatiebeveiliging
ISO 27001 is een van de meest erkende internationale normen voor informatiebeveiligingsmanagement. Deze norm helpt organisaties bij het identificeren van hun risico's, het vaststellen van beveiligingsmaatregelen, het aansturen van een managementsysteem en het aantonen van een gestructureerde aanpak.
In het kader van NIS2 kan ISO 27001 een solide basis vormen. De norm vervangt echter niet automatisch de specifieke eisen van de richtlijn, die met name betrekking hebben op governance, het melden van incidenten, de verantwoordelijkheid van het management en de toeleveringsketen.
Waarom ISO 27001?
ISO 27001 maakt het mogelijk om een managementsysteem voor informatiebeveiliging, ook wel ISMS genoemd, op te zetten. Dit systeem ondersteunt de organisatie bij het continu beheren van risico’s, het vaststellen van verantwoordelijkheden, het documenteren van maatregelen en het stapsgewijs verbeteren van de beveiliging.
Voor organisaties die al vertrouwd zijn met ISO-audits, kan deze aanpak vanzelfsprekend zijn. Het past in een aanpak die bestaat uit management, governance en continue verbetering.
ISO 27001 en NIS2: complementair, maar niet gelijkwaardig
Een ISO 27001-certificering kan een NIS2-aanpak ondersteunen, aangezien deze een groot deel van de verwachte praktijken op het gebied van risicobeheer en informatiebeveiliging omvat. Het is echter niet altijd voldoende om volledige conformiteit aan te tonen.
NIS2 bevat specifieke eisen, met name wat betreft de termijnen voor het melden van incidenten, de verantwoordelijkheid van het management, het beheer van de toeleveringsketen en het toepassingsgebied.
Aandachtspunten in het kader van NIS2
Wilt u zich baseren op een ISO 27001-certificering om uw NIS2-conformiteit te onderbouwen? Deze certificering vormt weliswaar een nuttige basis, maar dekt niet automatisch alle geldende eisen. Daarom moeten verschillende punten zorgvuldig worden gecontroleerd:
- Het toepassingsgebied van de ISO 27001-certificering kan beperkter zijn dan dat van NIS2;
- bepaalde NIS2-verplichtingen gaan verder dan de strenge eisen van de ISO 27001-norm;
- de melding van incidenten moet worden georganiseerd in overeenstemming met de geldende CyFun®-eisen;
- het management moet een duidelijk omschreven rol spelen bij het aansturen van de cyberbeveiliging;
- risico’s in verband met de toeleveringsketen moeten het voorwerp zijn van een specifieke analyse;
- de „Statement of Applicability“ moet consistent, actueel en voldoende onderbouwd zijn.
Er moet daarom worden gecontroleerd of het gecertificeerde managementsysteem daadwerkelijk het gehele toepassingsgebied, alle verplichtingen en het in het kader van NIS2 verwachte bewijsmateriaal omvat.
ISO 27001 of CyFun®?
Een ISO 27001-certificering is bijzonder geschikt voor organisaties die streven naar een internationaal erkend kader, een duurzame managementaanpak en een certificering die ook buiten de Belgische context van nut is.
Dit kan relevant zijn voor dienstverlenende bedrijven, organisaties die al andere ISO-certificeringen nastreven, of bedrijven die hun beveiliging op lange termijn willen structureren.
CyFun® kan geschikter zijn als het hoofddoel erin bestaat te voldoen aan de eisen van het Belgische NIS2-kader en te werken met de niveaus „Basic“, „Important“ of „Essential“.
Afhankelijk van uw situatie kunnen de twee benaderingen als alternatief of als aanvulling op elkaar dienen.
Waarom samenwerken met Normec CertUp?
Normec maakt deel uit van de Normec-groep en beschikt over diepgaande expertise op het gebied van audits, certificeringen en managementprocessen. Deze ervaring is nuttig om organisaties te ondersteunen bij de keuze tussen ISO 27001, CyFun® of een combinatie van beide.
Het doel is om u een aanpak aan te reiken die zinvol en evenredig is en in overeenstemming staat met uw verplichtingen, uw maturiteitsniveau en uw doelstellingen.
Twijfelt u tussen ISO 27001, CyFun® of een gecombineerde aanpak?
Vind samen met Normec de beste weg
Veelgestelde vragen – ISO 27001
-
Nee, niet automatisch. ISO 27001 kan een groot deel van het werk dekken, maar NIS2 bevat specifieke eisen die afzonderlijk moeten worden geanalyseerd.
-
Een SMSI is een systeem voor informatiebeveiligingsbeheer dat het beheer van risico's, controles en bewijsmateriaal organiseert.
-
De Statement of Applicability, of toepasselijkheidsverklaring, is een document dat vereist is volgens de ISO/IEC 27001-norm. Hierin worden de door de organisatie gekozen beveiligingsmaatregelen vermeld, evenals de maatregelen die niet van toepassing zijn, met de bijbehorende motiveringen. Met dit document kan worden aangetoond dat de beveiligingskeuzes zijn gebaseerd op een samenhangende risicoanalyse. Het moet actueel zijn, afgestemd op de reikwijdte van het informatiebeveiligingsmanagementsysteem en voldoende gedocumenteerd om tijdens een audit of controle te kunnen worden verdedigd.
-
De Statement of Applicability is vooral belangrijk wanneer een organisatie haar ISO/IEC 27001-certificering wil gebruiken als manier om aan NIS2 te voldoen, als alternatief voor een directe beoordeling volgens het CyFun®-referentiekader. In dat geval onderzoekt het Centrum voor Cyberveiligheid België de reikwijdte van de ISO 27001-certificering en het Statement of Applicability. Uit dit laatste moet blijken dat de gekozen controles de verwachte cyberbeveiligingsmaatregelen adequaat dekken en dat eventuele uitsluitingen duidelijk gemotiveerd zijn.