Annex A bij ISO 27001 is een referentielijst van 93 mogelijke beveiligingsmaatregelen, geen verplichte to-dolijst. Welke maatregelen je implementeert, volgt uit je risicoanalyse en leg je vast in de Verklaring van Toepasselijkheid. Toch behandelen veel auditors Annex A als een afvinklijst, en dat zorgt in de praktijk voor veel verwarring.
Annex A. Je komt de term constant tegen zodra je met ISO 27001 aan de slag gaat. En toch zien we in de praktijk dat er heel veel misverstand over bestaat. Het grootste misverstand: dat je al die maatregelen gewoon moet implementeren. Alsof het een to-dolijst is die je afvinkt. Dat is het niet. En als je begrijpt wat Annex A echt is, verandert je hele kijk op ISO 27001.
ISO 27001 is de internationale norm voor informatiebeveiliging. De norm beschrijft hoe je een ISMS opzet: een Informatiebeveiligingsbeheersysteem. Een ISMS is geen softwarepakket of een map vol procedures. Het is een samenhangende aanpak waarbij je risicos identificeert, beoordeelt en beheerst.
De norm bestaat uit twee delen. Het eerste deel, de zogenaamde Harmonised Structure (vroeger High Level Structure), beschrijft hoe je dat beheersysteem inricht. Denk aan leiderschap, planning, ondersteuning, uitvoering en het continu verbeteren van je aanpak. Dit geldt voor alle ISO-managementnormen.
Het tweede deel is Annex A. En daar gaat dit artikel over.
Annex A is een referentielijst van maatregelen die je kunt nemen om informatiebeveiligingsrisico's te adresseren. Meer is het niet. Het is een lijst van mogelijkheden, geen lijst van verplichtingen.
In de versie van 2022 staan er 93 maatregelen in, verdeeld over vier themas:
De vorige versie uit 2013 had nog 114 maatregelen in 14 domeinen. De herziening in 2022 heeft een flink aantal maatregelen samengevoegd, 11 nieuwe toegevoegd en alles in die vier themas ondergebracht. Overzichtelijker, maar de kern is hetzelfde gebleven.
ISO 27001 is een risicogebaseerde norm. Dat klinkt misschien als een abstracte uitspraak, maar het heeft heel concrete gevolgen voor hoe je met Annex A omgaat.
De logische volgorde is als volgt:
Annex A is dus een vangnet, geen startpunt. Je gebruikt de lijst om te controleren of je niets over het hoofd hebt gezien. Niet om te bepalen wat je gaat doen.
En dat is precies het punt dat informatiebeveiliging-expert Chris Hall (een bekend expert op dit gebied) ook maakt: "Annex A is simply a list of possible controls that you could use. That is all it is." Geen basislijn, geen verplichte set, geen best practice die voor iedereen geldt. Een referentie.
Als Annex A een referentielijst is, hoe weet je dan welke maatregelen jij moet toepassen? Dat leg je vast in de Verklaring van Toepasselijkheid, in het Engels de Statement of Applicability, afgekort SoA. Overigens: in Nederland zeggen wij eigenlijk altijd VvT.
De SoA is een verplicht document binnen ISO 27001 (clausule 6.1.3). Per maatregel uit Annex A geef je aan:
Een maatregel niet toepassen mag. Maar dan moet je dat wel kunnen uitleggen. "Wij hebben geen fysieke serverruimte, dus de maatregel over serverruimtebeveiliging is niet van toepassing" is een prima onderbouwing. "Die maatregel leek ons niet zo relevant" is dat niet.
De SoA is overigens ook het eerste document dat een auditor opvraagt tijdens een certificeringsaudit. Dat zegt wel iets over hoe belangrijk het is.
Ja. Absoluut.
ISO 27001 staat expliciet toe dat je maatregelen uit andere frameworks gebruikt. Denk aan NIST, PCI DSS of de CSA Cloud Controls Matrix. Of dat je zelf maatregelen bedenkt die specifiek passen bij jouw situatie en risicos.
Dit is ook logisch. Een bank heeft andere risicos dan een softwarebedrijf, en een zorginstelling heeft weer heel andere aandachtspunten. Als je van al die organisaties verwacht dat ze precies dezelfde maatregelen implementeren, klopt er iets niet in je redenering.
Maar, hoe is het mogelijk dat al die organisaties wereldwijd op basis van hun eigen risicoanalyse toch allemaal uitkomen op nagenoeg dezelfde set maatregelen? Dat kan eigenlijk niet. Tenzij die risicoanalyse niet echt de basis is voor de keuzes die worden gemaakt.
En hier wordt het eerlijk gezegd wat minder fraai. Want de theorie is helder, maar de praktijk is echt wel anders.
Er zijn genoeg auditors die bij een ISO 27001-audit simpelweg nagaan of een organisatie de maatregelen uit Annex A heeft geimplementeerd. Afvinken op een lijst. Staat er een beleid voor wachtwoordbeheer? Check. Is er een procedure voor toegangsbeheer? Check. Worden leveranciers beoordeeld? Check. En zo verder.
Het ISMS als samenhangend systeem, de risicoanalyse als fundament, de onderbouwing voor je keuzes: dat blijft dan onderbelicht. Want dat past minder goed in een nette Excel-spreadsheet die je bij elke klant kunt hergebruiken.
Het resultaat? Organisaties die alle 93 maatregelen braaf hebben geimplementeerd, maar waarbij je je kunt afvragen of ze ook echt bezig zijn met informatiebeveiliging. En organisaties die juist heel goed bezig zijn, maar die bepaalde maatregelen bewust niet hebben toegepast omdat die simpelweg niet relevant zijn voor hun situatie, en die dan toch gedoe krijgen bij een audit.
Als je bezig bent met ISO 27001, of nadenkt over certificering, zijn er een paar praktische conclusies te trekken.
Begin met je risicoanalyse. Niet met Annex A. Begrijp eerst wat de risicos zijn voor jouw organisatie, jouw data, jouw processen. Pas daarna kijk je welke maatregelen zinvol zijn om die risicos te beheersen. En match die risico's netjes met de Annex maatregelen. Zodat je weet welk onderwerp welke risico's omvatten en in welke globale richting jij de mitigatie van het risico ziet.
Maar besef wel: een Annex A-maatregel zegt je wat het onderwerp is, niet wat je precies moet doen. Neem fysieke toegangsbeveiliging. Als je constateert dat een deur die op slot zou moeten zijn, regelmatig openstaat, dan is dat een risico dat hoort bij dat onderwerp. Maar de daadwerkelijke acties om dat risico te mitigeren zijn concreter: een deurdranger monteren, een badgelezer installeren, een procedure opstellen, mensen trainen. De maatregel geeft richting. De acties maken het waar. Dat onderscheid is belangrijk, want zonder concrete acties blijft een maatregel een vinkje op papier.
Zorg er verder voor dat je Verklaring van Toepasselijkheid echt iets zegt. Niet alleen een lijst met ja/nee per maatregel, maar een document dat laat zien hoe jouw keuzes voortvloeien uit je risicoanalyse. Dat is het document dat laat zien of je ISO 27001 begrijpt.
En wees niet bang om maatregelen uit te sluiten. Als een maatregel niet van toepassing is, is dat geen zwakte. Het is een bewuste keuze die je kunt onderbouwen. Dat is juist wat de norm van je vraagt. Wat we daarbij wel van je vragen is om niet alleen naar het risico te kijken als onderbouwing waarom je een maatregel uitsluit. Want dan zou een kleine set met risico's automatisch leiden tot het uitsluiten van heel veel maatregelen. Dan heb je wel een lekker korte audit, maar dit valt nou eenmaal moeilijk uit te leggen.
In Normity werk je met ISO 27001 vanuit de norm zelf. Je koppelt maatregelen aan risicos, je legt vast welke maatregelen van toepassing zijn en waarom, en je houdt de voortgang van implementatie bij. De Verklaring van Toepasselijkheid is geen los document dat je ergens in een la bewaart, maar een levend onderdeel van je ISMS.
Meer weten over hoe Normity ISO 27001 ondersteunt? Kijk eens rond op ons ISO 27001-portaal of neem contact met ons op. We laten je graag zien hoe het werkt.
De vragen die we het vaakst krijgen over ISO 27001 Annex A, met korte en feitelijke antwoorden.
Nee. Je bent verplicht alle maatregelen te beoordelen, maar je implementeert alleen de maatregelen die van toepassing zijn op jouw situatie. Als een maatregel niet relevant is, documenteer je dat in je Verklaring van Toepasselijkheid met een goede onderbouwing.
Annex A geeft per maatregel slechts een of twee zinnen uitleg. ISO 27002 is de bijbehorende praktijkrichtlijn die per maatregel uitgebreid beschrijft hoe je deze implementeert. ISO 27001 is certificeerbaar, ISO 27002 niet.
De Verklaring van Toepasselijkheid (VvT), in het Engels Statement of Applicability (SoA), is een verplicht document bij ISO 27001. Hierin staat per maatregel uit Annex A of die van toepassing is, of die geimplementeerd is en wat de onderbouwing is voor het al dan niet toepassen ervan.
Nee, maar de verwarring is begrijpelijk. Annex A is een onderdeel van ISO 27001 en beschrijft de 93 maatregelen in een of twee zinnen per stuk. ISO 27002 is een aparte norm die dezelfde maatregelen uitgebreid uitwerkt met implementatierichtlijnen. Ze zijn aan elkaar gespiegeld, maar het zijn verschillende documenten. ISO 27001 is certificeerbaar, ISO 27002 niet.
ISO 27001:2022 bevat 93 maatregelen, verdeeld over vier themas: organisatorisch (37), mensen (8), fysiek (14) en technologisch (34). De vorige versie uit 2013 had nog 114 maatregelen verdeeld over 14 domeinen.
Ja, absoluut. ISO 27001 staat expliciet toe dat je maatregelen uit andere frameworks gebruikt, zoals NIST, PCI DSS of CSA. Of dat je zelf maatregelen bedenkt die passen bij jouw risicos. Annex A is een referentielijst, geen limitatieve opsomming.