Wat is ISO 27001, en waarom vragen klanten ernaar?

ISO 27001 is een internationale norm die beschrijft hoe u een beveiligingssysteem opzet, zoals ik het op de vorige pagina uitlegde. Veel bedrijven krijgen er vragen over van hun klanten, ook als ze zelf nergens toe verplicht zijn. Op deze pagina leest u wat de norm is en waarom die vraag komt.

← Cyberveiligheid, gewoon uitgelegd

Een norm is een gedeelde afspraak

Een norm is een document waarin vakmensen uit de hele wereld vastleggen hoe u iets goed aanpakt. ISO 27001 doet dat voor informatiebeveiliging.

Bij ISO 27001 denken veel zaakvoerders aan een lange lijst regels die iemand anders bedacht heeft. Zo werkt de norm niet. Ze beschrijft hoe u het systeem opzet: vertrekken van wat er voor u op het spel staat, afspraken maken, opvolgen en bijsturen. Er hoort wel een lijst van mogelijke maatregelen bij. U overloopt die en legt vast welke u neemt, welke niet, en waarom.

Genoeg doen, en niet te veel

Omdat de norm vertrekt van uw eigen bedrijf, komt een transportfirma met tien medewerkers tot andere maatregelen dan een softwarebedrijf met tachtig.

Precies daardoor werkt het. U doet genoeg om de beveiliging te hebben die uw bedrijf nodig heeft, maar ook niet te veel. Wie zonder kader begint, schiet vaak naar een van beide kanten door: te weinig, of veel geld voor maatregelen die weinig opleveren.

Te weinigMinder dan uw bedrijf nodig heeft
GenoegDe beveiliging die uw bedrijf nodig heeft
Te veelVeel geld, maatregelen die weinig opleveren
Doorschieten kan naar twee kanten

Ook wie niet onder NIS2 valt, krijgt de vraag

NIS2 is een Europese wet over cyberveiligheid. Ze geldt voor organisaties die de samenleving en de economie draaiende houden, zoals in energie, transport en zorg, en voor een aantal andere sectoren. Veel bedrijven vallen er zelf niet onder.

Toch krijgen ze de vraag.

Een organisatie die onder NIS2 valt, moet namelijk ook de beveiliging van haar leveranciers beheren. Ze kijkt dus naar wie toegang heeft tot haar systemen, wie haar gegevens verwerkt en wie haar werking kan stilleggen. En ze vraagt die partijen welke maatregelen ze genomen hebben. Valt u zelf niet onder NIS2, dan is de kans reëel dat minstens een van uw klanten dat wel doet.

1Uw klantValt onder NIS2
2Bekijkt leveranciersToegang, gegevens, werking
3Vraagt het uWelke maatregelen hebt u genomen?
Als een van uw klanten onder NIS2 valt

Op zo'n vraag kunt u telkens opnieuw een (lange) vragenlijst invullen. U kunt ook verwijzen naar een systeem dat volgens een erkende norm werkt. Wie zijn systeem laat nakijken door een onafhankelijke, officieel erkende organisatie, krijgt een ISO 27001-certificaat. Dat is niet verplicht, maar het is het bewijs dat klanten het snelst herkennen, ook buiten België.

In België kan een organisatie die zelf onder NIS2 valt, haar maatregelen aantonen via ISO 27001 of via CyFun, het Belgische kader van het Centrum voor Cybersecurity België.

Volgende: Wie beslist er over cyberveiligheid?