ISO 27001:2022: wat er veranderde en wat er geldt nu de transitiedeadline voorbij is

Security9 min leestijd
K

Kees van der Vlies

Partner | IT-auditor

Also available in:English

ISO 27001:2022 verscheen op 25 oktober 2022 als opvolger van ISO 27001:2013. De transitieperiode die daarop volgde is voorbij: sinds 31 oktober 2025 zijn certificaten op de 2013-versie niet meer geldig. Toch komen we in de auditpraktijk nog regelmatig managementsystemen tegen die op papier zijn overgezet maar inhoudelijk nog op de oude leest geschoeid zijn. Dit artikel zet op een rij wat er precies is veranderd, wat dat doet met je Statement of Applicability, wat het klimaatamendement uit 2024 toevoegt, en wat er geldt voor organisaties die de deadline hebben laten passeren.

De wijzigingen zitten op twee plekken

De norm bestaat uit twee delen. De hoofdtekst, clausules 4 tot en met 10, stelt de eisen aan het managementsysteem zelf. Annex A bevat de beheersmaatregelen. Bij vrijwel elke transitie ging de aandacht naar Annex A, terwijl de wijzigingen in de hoofdtekst harder doorwerken in de bevindingen die een auditor uiteindelijk opschrijft.

Wat er in de hoofdtekst veranderde

Clausule 4.2 vraagt nu expliciet welke eisen van belanghebbenden je via het ISMS gaat adresseren. Belanghebbenden en hun verwachtingen benoemen is niet meer genoeg; je moet de selectie maken en vastleggen.

Clausule 6.3 is nieuw en gaat over het plannen van wijzigingen aan het managementsysteem. Wie zijn ISMS aanpast zonder dat ergens vastligt waarom, wie het besloot en wat de gevolgen zijn, heeft hier een gat.

Clausule 6.2 kreeg de eis dat informatiebeveiligingsdoelstellingen worden gemonitord. Clausule 8.1 is aangescherpt: je stelt criteria vast voor de processen die het ISMS uitvoeren en je beheerst die processen conform die criteria. Clausule 9.3 is opnieuw ingedeeld in algemeen, input en resultaten.

Annex A: van 114 naar 93 maatregelen

De oude Annex A telde 114 beheersmaatregelen verdeeld over veertien domeinen. De 2022-versie telt er 93, verdeeld over vier thema's: organisatorisch (37), mensen (8), fysiek (14) en technologisch (34).

Die daling is geen versoepeling. Volgens de mappingtabellen in Annex B van ISO 27002:2022 zijn 58 maatregelen vrijwel een op een overgenomen, zijn 57 maatregelen samengevoegd tot 24, is er een gesplitst en zijn er elf nieuw. Tel dat op en je komt op 93. Er is dus vooral herordend, niet geschrapt.

ISO 27002:2022 is het bijbehorende richtlijnendocument. Dat is waar je kijkt als je wilt weten wat een maatregel praktisch inhoudt; ISO 27001 zelf geeft alleen de titel en de kern.

Nieuw is dat elke maatregel vijf attributen heeft gekregen: type maatregel, informatiebeveiligingseigenschappen, cyberbeveiligingsconcepten, operationele capaciteiten en beveiligingsdomeinen. Die attributen zijn informatief. Je bent niet verplicht ze te gebruiken en een auditor toetst er niet op. Ze zijn wel bruikbaar om je maatregelenset van een andere kant te bekijken, bijvoorbeeld om te zien of het zwaartepunt op preventie of op detectie ligt.

De elf nieuwe maatregelen

Organisatorisch zijn er drie bijgekomen. A.5.7 dreigingsinformatie vraagt dat je informatie over dreigingen verzamelt, analyseert en gebruikt. A.5.23 informatiebeveiliging bij het gebruik van clouddiensten stelt eisen aan het selecteren, gebruiken en beëindigen van clouddiensten. A.5.30 ICT-gereedheid voor bedrijfscontinuïteit verbindt je continuïteitsplannen met wat je ICT feitelijk kan herstellen en binnen welke termijn.

Fysiek is er een nieuwe maatregel: A.7.4 fysieke beveiligingsmonitoring, over het bewaken van terreinen en gebouwen op onbevoegde toegang.

Technologisch zijn er zeven bijgekomen: A.8.9 configuratiebeheer, A.8.10 verwijderen van informatie, A.8.11 datamaskering, A.8.12 voorkomen van gegevenslekken, A.8.16 monitoringactiviteiten, A.8.23 webfiltering en A.8.28 veilig programmeren.

In de meeste organisaties bestaat het onderliggende werk allang. Configuratiebeheer, logging en secure coding zijn zelden volledig nieuw. Wat ontbreekt is de expliciete koppeling: een vastgelegd uitgangspunt, een aanwijsbare eigenaar en bewijs dat het over een periode is uitgevoerd. Dat laatste is wat een auditor opvraagt, en daar loopt het meestal spaak.

Wat dit doet met je Statement of Applicability

De Statement of Applicability moet volledig opnieuw. De mapping van 114 naar 93 is niet een op een, dus je kunt de oude SoA niet hernummeren en klaar zijn. Per maatregel beoordeel je opnieuw of hij van toepassing is, hoe je hem invult en waar het bewijs zit. Voor de elf nieuwe maatregelen begin je vanaf nul. Dit is in vrijwel elke transitie de meest arbeidsintensieve stap. Hoe je dat document opbouwt en wat een auditor erin nakijkt staat in het artikel over de Statement of Applicability.

Het klimaatamendement dat vaak wordt overgeslagen

In februari 2024 verscheen ISO/IEC 27001:2022/Amd 1:2024. Die wijzigt twee dingen. Aan clausule 4.1 is de zin toegevoegd dat de organisatie moet bepalen of klimaatverandering een relevant onderwerp is. Bij clausule 4.2 is een opmerking toegevoegd dat relevante belanghebbenden eisen kunnen hebben die met klimaatverandering te maken hebben.

Het amendement verplicht je niet om klimaatverandering relevant te vinden. Het verplicht je om de vraag te stellen en je antwoord te onderbouwen. Concludeer je dat het niet relevant is, dan is dat een acceptabele uitkomst, mits die afweging aantoonbaar is gemaakt. In de praktijk zie je dit terug als een alinea in de contextanalyse, aandacht voor beschikbaarheidsrisico's en fysieke risico's in de risicobeoordeling, en een regel in de directiebeoordeling.

Omdat het amendement na de meeste transities uitkwam, is dit een veelvoorkomend gat bij organisaties die hun overgang in 2023 of begin 2024 hebben afgerond. Het wordt opgepakt bij de eerstvolgende audit.

Wat geldt na 31 oktober 2025

Certificaten op basis van ISO 27001:2013 zijn na die datum verlopen of ingetrokken. De transitieperiode volgde uit IAF MD 26: 36 maanden na de laatste dag van de maand waarin de norm werd gepubliceerd.

Wie de deadline heeft gemist kan niet alsnog een transitie-audit laten uitvoeren. De route is dan een volledige certificering tegen de 2022-versie, met een stage 1 en een stage 2 audit. Dat kost meer tijd en meer geld dan de transitie zou hebben gekost, en in de tussenliggende periode heb je geen geldig certificaat. Voor aanbestedingen, klantcontracten en leveranciersvragenlijsten is dat een probleem dat losstaat van de vraag of je beveiliging op orde is.

Waar transities in de praktijk stukliepen

Vier patronen kwamen steeds terug. De SoA werd hernummerd in plaats van herzien, waardoor de onderbouwing per maatregel niet meer klopte. De elf nieuwe maatregelen kregen wel beleid maar geen uitvoering, zodat er bij de audit geen bewijs over een periode lag. De wijzigingen in de hoofdtekst werden overgeslagen omdat alle aandacht naar Annex A ging, met bevindingen op 4.2, 6.3 en 8.1 tot gevolg. En de interne audit werd nog tegen de 2013-versie uitgevoerd, waardoor de organisatie pas bij de externe audit voor het eerst tegen de nieuwe eisen aanliep.

Aan de slag

Begin met een gap-analyse tegen de 2022-eisen, inclusief het amendement uit 2024. Herzie daarna de SoA maatregel voor maatregel en plan een interne audit tegen de nieuwe versie voordat de certificerende instelling langskomt. Sta je nog aan het begin van een certificeringstraject, dan beschrijft het stappenplan voor ISO 27001-certificering de volgorde van het hele traject.

Secure Audit voert gap-analyses en interne audits uit tegen de 2022-versie en beoordeelt of je SoA en documentatie de toets doorstaan. Zie de compliance-dienstverlening of neem contact op. De certificering zelf wordt uitgevoerd door een geaccrediteerde instelling zoals DigiTrust.

Veelgestelde vragen

Is mijn ISO 27001:2013-certificaat nog geldig?+

Nee. De transitieperiode uit IAF MD 26 liep 36 maanden na publicatie van de 2022-versie af, op 31 oktober 2025. Certificaten op basis van ISO 27001:2013 zijn na die datum verlopen of ingetrokken. Nieuwe certificaten worden uitsluitend tegen ISO 27001:2022 afgegeven.

Welke elf beheersmaatregelen zijn nieuw in ISO 27001:2022?+

Organisatorisch: A.5.7 dreigingsinformatie, A.5.23 informatiebeveiliging bij het gebruik van clouddiensten en A.5.30 ICT-gereedheid voor bedrijfscontinuiteit. Fysiek: A.7.4 fysieke beveiligingsmonitoring. Technologisch: A.8.9 configuratiebeheer, A.8.10 verwijderen van informatie, A.8.11 datamaskering, A.8.12 voorkomen van gegevenslekken, A.8.16 monitoringactiviteiten, A.8.23 webfiltering en A.8.28 veilig programmeren.

Moet ik alle 93 maatregelen uit Annex A implementeren?+

Nee. Annex A is een referentielijst, geen verplichte checklist. Op basis van je risicobeoordeling bepaal je welke maatregelen van toepassing zijn. In de Statement of Applicability leg je per maatregel vast of je hem toepast en, zo niet, waarom niet. Uitsluiten mag, mits de onderbouwing herleidbaar is naar je risicoanalyse.

Wat houdt het klimaatamendement van februari 2024 in?+

ISO/IEC 27001:2022/Amd 1:2024 voegt aan clausule 4.1 toe dat de organisatie moet bepalen of klimaatverandering een relevant onderwerp is, en voegt bij clausule 4.2 een opmerking toe dat belanghebbenden eisen kunnen hebben die met klimaatverandering te maken hebben. Je hoeft niet te concluderen dat het relevant is; je moet aantoonbaar de afweging hebben gemaakt. Het wordt opgepakt bij je eerstvolgende audit.

Wat als ik de transitiedeadline heb gemist?+

Dan is een transitie-audit geen optie meer. Je doorloopt een volledige certificering tegen ISO 27001:2022, met een stage 1 en een stage 2 audit. Dat is bewerkelijker en duurder dan de transitie, en tot de nieuwe certificering rond is heb je geen geldig certificaat om aan klanten of in aanbestedingen te tonen.

Hulp nodig bij security?

Hoe veilig is uw IT-omgeving werkelijk? Wij testen het met vulnerability scans en pentests, en begeleiden de implementatie van ISO 27001 en IEC 62443.

Bekijk Security

Over de auteur

K
Kees van der Vlies

Partner | IT-auditor

Terug naar kennisbank

Heb je een vraag?

Neem contact met ons op voor advies over IT-audit, compliance en informatiebeveiliging.

Contact opnemen
ISO 27001:2022: de 93 controls en wat na de deadline geldt · Secure Audit