Meteen naar de inhoud
Phishing om problemen te veroorzaken –
De IO Podcast keert terug voor seizoen 2.
Luister nu

Bereik robuuste informatiebeveiliging met ISO 27001:2022

Ons platform stelt uw organisatie in staat om te voldoen aan ISO 27001 en zo een alomvattend beveiligingsbeheer te garanderen. Deze internationale norm is essentieel voor de bescherming van gevoelige gegevens en het verbeteren van de weerbaarheid tegen cyberdreigingen. Met meer dan 70,000 wereldwijd uitgegeven certificaten onderstreept de brede acceptatie van ISO 27001 het belang ervan voor de bescherming van informatiebronnen.

Waarom ISO 27001 belangrijk is

Bereik ISO 27001: 2022 certificering benadrukt een alomvattende, Risicogebaseerde aanpak verbeteren beheer van informatiebeveiliging, zodat uw organisatie potentiële bedreigingen effectief beheert en beperkt, en aansluit bij de moderne beveiligingsbehoeften. Het biedt een systematische methodologie voor het beheren van gevoelige informatie, zodat deze veilig blijft. Certificering kan de kosten van datalekken met 30% verlagen en wordt erkend in meer dan 150 landen, waardoor internationale zakelijke kansen en concurrentievoordeel worden vergroot.

Hoe ISO 27001-certificering uw bedrijf ten goede komt

  1. Bereik kostenefficiëntie: Bespaar tijd en geld door kostbare beveiligingsinbreuken te voorkomen. Implementeer proactieve risicobeheer maatregelen om de kans op incidenten aanzienlijk te verkleinen.
  2. Versnel de omzetgroeiStroomlijn uw verkoopproces door het aantal verzoeken om beveiligingsdocumentatie (RFI's) te beperken. Toon aan dat u voldoet aan internationale normen voor informatiebeveiliging om de onderhandelingstijden te verkorten en deals sneller te sluiten.
  3. Vergroot het vertrouwen van uw klant: Laat zien dat u zich inzet voor informatiebeveiliging om het vertrouwen van uw klanten te vergroten en een blijvend vertrouwen op te bouwen. Verhoog klantloyaliteit en behouden klanten in sectoren zoals financiën, gezondheidszorg en IT-diensten.

 

Uitgebreide gids over hoe u ISO 27001:2022-certificering implementeert

De structuur van de norm omvat een uitgebreid raamwerk voor Information Security Management System (ISMS) en een gedetailleerde ISO 27001-implementatiegids die risicomanagementprocessen en Annex A-controles integreert. Deze componenten vormen een holistische beveiligingsstrategie die verschillende aspecten van beveiliging aanpakt (ISO 27001:2022, paragraaf 4.2). Deze aanpak verbetert niet alleen de beveiliging, maar bevordert ook een cultuur van bewustzijn en naleving binnen de organisatie.

Certificering stroomlijnen met ISMS.online

ISMS.online speelt een cruciale rol bij het faciliteren van afstemming door hulpmiddelen aan te bieden die het certificeringsproces stroomlijnen. Ons platform biedt geautomatiseerde risicobeoordelingen en realtime monitoring, wat de implementatie van ISO 27001:2022-vereisten vereenvoudigt. Dit vermindert niet alleen de handmatige inspanning, maar verbetert ook de efficiëntie en nauwkeurigheid bij het handhaven van de uitlijning.

Sluit u aan bij 25000+ gebruikers die ISO 27001 behalen met ISMS.online. Boek vandaag nog uw gratis demo!


ISO 27001:2022 begrijpen

ISO 27001 is een cruciale norm voor het verbeteren van een Information Security Management System (ISMS), en biedt een gestructureerd raamwerk om gevoelige gegevens te beschermen. Dit raamwerk integreert uitgebreide risicobeoordelingsprocessen en Annex A-controles, en vormt zo een robuuste beveiligingsstrategie. Organisaties kunnen kwetsbaarheden effectief identificeren, analyseren en aanpakken, en zo hun algehele beveiligingshouding verbeteren.

Belangrijkste elementen van ISO 27001:2022

  • ISMS-framework: Deze fundamentele component stelt systematische beleidsregels en procedures vast voor het beheer van informatiebeveiliging (ISO 27001:2022 Clausule 4.2). Het stemt organisatiedoelen af ​​op beveiligingsprotocollen en bevordert een cultuur van naleving en bewustzijn.
  • Risicobeoordeling: Centraal in ISO 27001, dit proces omvat het uitvoeren van grondige beoordelingen om potentiële bedreigingen te identificeren. Het is essentieel voor het implementeren van passende beveiligingsmaatregelen en het verzekeren van continue monitoring en verbetering.
  • ISO 27001-controles: ISO 27001:2022 schetst een uitgebreide reeks ISO 27001-controles binnen Bijlage A, ontworpen om verschillende aspecten van informatiebeveiliging aan te pakken. Deze controles omvatten maatregelen voor toegangscontrole, geheimschrift, fysieke beveiligingen probleembehandeling, onder andere. Het implementeren van deze controles zorgt voor uw Information Security Management System (ISMS) beperkt effectief risico's en beschermt gevoelige informatie.

iso 27001 vereisten en structuur

Afstemming op internationale normen

ISO 27001:2022 is ontwikkeld in samenwerking met de Internationale Elektrotechnische Commissie (IEC), om ervoor te zorgen dat de norm aansluit bij wereldwijde best practices in informatiebeveiliging. Dit partnerschap vergroot de geloofwaardigheid en toepasbaarheid van ISO 27001 in diverse branches en regio's.

Hoe ISO 27001 integreert met andere normen

ISO 27001:2022 integreert naadloos met andere normen zoals ISO 9001 voor kwaliteitsmanagement, ISO 27002 voor een gedragscode voor informatiebeveiligingscontroles en -regelgeving zoals GDPR, wat de naleving en operationele efficiëntie verbetert. Deze integratie stelt organisaties in staat om regelgevende inspanningen te stroomlijnen en beveiligingspraktijken af ​​te stemmen op bredere bedrijfsdoelstellingen. De eerste voorbereiding omvat een gapanalyse om gebieden te identificeren die verbetering behoeven, gevolgd door een risico-evaluatie om potentiële bedreigingen te beoordelen. Het implementeren van Annex A-controles zorgt ervoor dat er uitgebreide beveiligingsmaatregelen zijn getroffen. De uiteindelijke auditproces, inclusief Fase 1- en Fase 2-audits, verifieert de naleving en de gereedheid voor certificering.

Waarom is ISO 27001:2022 belangrijk voor organisaties?

ISO 27001 speelt een cruciale rol bij het versterken van de kwaliteit van uw organisatie. gegevensbescherming strategieën. Het biedt een uitgebreid raamwerk voor het beheren van gevoelige informatie, afgestemd op hedendaagse cybersecurityvereisten via een op risico's gebaseerde aanpak. Deze afstemming versterkt niet alleen de verdediging, maar zorgt ook voor naleving van regelgeving zoals GDPR, waardoor potentiële juridische risico's worden beperkt (ISO 27001:2022 Clause 6.1).

ISO 27001:2022 Integratie met andere normen

ISO 27001 is onderdeel van de bredere ISO-familie van managementsysteemnormen. Hierdoor kan het naadloos worden geïntegreerd met andere normen, zoals:

Deze geïntegreerde aanpak helpt uw ​​organisatie om robuuste operationele normen te handhaven, het certificeringsproces te stroomlijnen en de naleving te verbeteren.

Hoe verbetert ISO 27001:2022 risicomanagement?

  • Gestructureerd risicobeheer:De norm legt de nadruk op het systematisch identificeren, beoordelen en beperken van risico's, en bevordert zo een proactieve beveiligingshouding.
  • Incidentreductie: Organisaties hebben minder last van inbreuken dankzij de robuuste controles die in Bijlage A worden beschreven.
  • Operationele efficiëntie:Gestroomlijnde processen verbeteren de efficiëntie en verkleinen de kans op kostbare incidenten.

Gestructureerd risicomanagement met ISO 27001:2022

ISO 27001 vereist dat organisaties een uitgebreide, systematische aanpak van risicomanagement hanteren. Dit omvat:

  • Risico-identificatie en -beoordeling: Identificeer potentiële bedreigingen voor gevoelige gegevens en evalueer de ernst en waarschijnlijkheid van die risico's (ISO 27001:2022 Clausule 6.1).
  • Risicobehandeling: Selecteer geschikte behandelingsopties, zoals het verzachten, overdragen, vermijden of accepteren van risico's. Met de toevoeging van nieuwe opties zoals exploiteren en verbeteren, kunnen organisaties berekende risico's nemen om kansen te benutten.

Elk van deze stappen moet regelmatig worden geëvalueerd om ervoor te zorgen dat het risicolandschap voortdurend wordt bewaakt en indien nodig wordt beperkt.

 

Wat zijn de voordelen voor vertrouwen en reputatie?

Certificering staat voor een toewijding aan gegevensbescherming, wat uw bedrijfsreputatie en het vertrouwen van klanten verbetert. Gecertificeerde organisaties zien vaak een toename van 20% in klanttevredenheid, omdat klanten de zekerheid van veilige gegevensverwerking waarderen.

Hoe ISO 27001-certificering het vertrouwen van klanten en de verkoop beïnvloedt

  1. Meer vertrouwen bij de klant: Wanneer potentiële klanten zien dat uw organisatie ISO 27001-gecertificeerd is, vergroot dit automatisch hun vertrouwen in uw vermogen om gevoelige informatie te beschermen. Dit vertrouwen is essentieel voor sectoren waar gegevensbeveiliging een beslissende factor is, zoals gezondheidszorg, financiën en overheidscontracten.
  2. Snellere verkoopcycli: ISO 27001-certificering vermindert de tijd die wordt besteed aan het beantwoorden van beveiligingsvragenlijsten tijdens het inkoopproces. Potentiële klanten zullen uw certificering zien als een garantie voor hoge beveiligingsnormen, wat de besluitvorming versnelt.
  3. ConcurrentievoordeelMet de ISO 27001-certificering positioneert u uw bedrijf als leider op het gebied van informatiebeveiliging. Dit geeft u een voorsprong op concurrenten die deze certificering mogelijk niet hebben.

Hoe biedt ISO 27001:2022 concurrentievoordelen?

ISO 27001 opent internationale zakelijke kansen en wordt erkend in meer dan 150 landen. Het bevordert een cultuur van beveiligingsbewustzijn, beïnvloedt de organisatiecultuur positief en stimuleert continue verbetering en veerkracht, essentieel om te floreren in de huidige digitale omgeving.

Hoe kan ISO 27001 de naleving van regelgeving ondersteunen?

Afstemming op ISO 27001 helpt bij het navigeren door complexe regelgevingslandschappen en zorgt voor naleving van verschillende wettelijke vereisten. Deze afstemming vermindert potentiële juridische aansprakelijkheden en verbetert de algehele governance.

Door ISO 27001:2022 in uw organisatie te implementeren, versterkt u niet alleen uw gegevensbeschermingskader, maar legt u ook een basis voor duurzame groei en vertrouwen op de wereldmarkt.


Verbetering van risicomanagement met ISO 27001:2022

ISO 27001:2022 biedt een robuust raamwerk voor het beheersen van informatiebeveiligingsrisico's, essentieel voor de bescherming van gevoelige gegevens van uw organisatie. Deze norm benadrukt een systematische aanpak van risico-evaluatie, waardoor potentiële bedreigingen effectief worden geïdentificeerd, beoordeeld en beperkt.

Hoe structureert ISO 27001 risicomanagement?

ISO 27001:2022 integreert risico-evaluatie in de Informatiebeveiligingsbeheersysteem (ISMS), met inbegrip van:

  • Risicobeoordeling: Het uitvoeren van grondige evaluaties om potentiële bedreigingen en kwetsbaarheden te identificeren en analyseren (ISO 27001:2022 clausule 6.1).
  • Risicobehandeling: Implementeren van strategieën om geïdentificeerde risico's te beperken, met behulp van de in Bijlage A beschreven controles om kwetsbaarheden en bedreigingen te verminderen.
  • Continue monitoring: Regelmatig de werkwijzen evalueren en bijwerken om in te spelen op veranderende bedreigingen en de effectiviteit van de beveiliging te behouden.

Welke technieken en strategieën zijn essentieel?

Effectief risicomanagement volgens ISO 27001:2022 omvat:

  • Risicobeoordeling en -analyse: Gebruikmaken van methodologieën zoals SWOT-analyse en bedreigingsmodellering om risico's uitgebreid te evalueren.
  • Risicobehandeling en -beperking: Het toepassen van controlemaatregelen uit Bijlage A om specifieke risico's aan te pakken en zo een proactieve benadering van de beveiliging te garanderen.
  • CONTINUE VERBETERING: Het bevorderen van een veiligheidsgerichte cultuur die voortdurende evaluatie en verbetering van risicomanagementpraktijken stimuleert.

 

Hoe kan het raamwerk worden afgestemd op uw organisatie?

Het ISO 27001:2022-kader kan worden aangepast aan de specifieke behoeften van uw organisatie, zodat beveiligingsmaatregelen aansluiten op de bedrijfsdoelstellingen en wettelijke vereisten. Door een cultuur van proactief risicomanagement te bevorderen, ervaren organisaties met een ISO 27001-certificering minder beveiligingsinbreuken en een verbeterde weerbaarheid tegen cyberdreigingen. Deze aanpak beschermt niet alleen uw gegevens, maar bouwt ook vertrouwen op bij stakeholders, wat de reputatie en het concurrentievoordeel van uw organisatie versterkt.

Belangrijkste wijzigingen in ISO 27001:2022

ISO 27001:2022 introduceert cruciale updates, die de rol ervan in moderne cybersecurity versterken. De belangrijkste wijzigingen bevinden zich in Bijlage A, die nu geavanceerde maatregelen voor digitale beveiliging en proactief dreigingsbeheer bevat. Deze herzieningen pakken de veranderende aard van beveiligingsuitdagingen aan, met name de toenemende afhankelijkheid van digitale platforms.

Belangrijkste verschillen tussen ISO 27001:2022 en eerdere versies

De verschillen tussen de versies van ISO 2013 uit 2022 en 27001 zijn cruciaal om de bijgewerkte norm te begrijpen. Hoewel er geen enorme revisies zijn, zorgen de verfijningen in Annex A-controles en andere gebieden ervoor dat de norm relevant blijft voor moderne cybersecurity-uitdagingen. Belangrijke wijzigingen zijn:

  • Herstructurering van bijlage A-controles: Annex A controls zijn gecondenseerd van 114 naar 93, waarbij sommige zijn samengevoegd, herzien of nieuw zijn toegevoegd. Deze wijzigingen weerspiegelen de huidige cybersecurityomgeving, waardoor controls gestroomlijnder en gerichter zijn.
  • Nieuwe focusgebieden:De 11 nieuwe controles die in ISO 27001:2022 zijn geïntroduceerd, omvatten gebieden zoals bedreigingsinformatie, fysieke beveiligingsbewaking, veilige codering en beveiliging van clouddiensten. Ze zijn bedoeld om de opkomst van digitale bedreigingen en de toegenomen afhankelijkheid van cloudgebaseerde oplossingen aan te pakken.

Begrijpen van de controles van bijlage A

  • Verbeterde beveiligingsprotocollen: Annex A bevat nu 93 controls, met nieuwe toevoegingen gericht op digitale beveiliging en proactief dreigingsbeheer. Deze controls zijn ontworpen om opkomende risico's te beperken en robuuste bescherming van informatie-assets te garanderen.
  • Focus op digitale veiligheid:Nu digitale platformen een integraal onderdeel van de bedrijfsvoering worden, legt ISO 27001:2022 de nadruk op het beveiligen van digitale omgevingen, het waarborgen van de integriteit van gegevens en het beschermen tegen ongeautoriseerde toegang.
  • Proactief bedreigingsbeheerDankzij nieuwe controlemechanismen kunnen organisaties effectiever anticiperen op mogelijke beveiligingsincidenten en hierop reageren, waardoor hun algehele beveiligingspositie wordt versterkt.

Gedetailleerde uitsplitsing van bijlage A-controles in ISO 27001:2022

ISO 27001:2022 introduceert een herziene reeks Annex A-controles, waardoor het totaal van 114 naar 93 werd teruggebracht en ze in vier hoofdgroepen werden herverdeeld. Hier is een overzicht van de controlecategorieën:

Controlegroep Aantal bedieningselementen Voorbeelden
Organisatorisch 37 Bedreigingsinformatie, ICT-gereedheid, informatiebeveiligingsbeleid
Mensen 8 Verantwoordelijkheden voor beveiliging, screening
fysiek 14 Fysieke beveiligingsbewaking, apparatuurbeveiliging
Technologisch 34 Webfiltering, veilige codering, preventie van datalekken

Nieuwe bedieningselementen
ISO 27001:2022 introduceert 11 nieuwe controles die gericht zijn op opkomende technologieën en uitdagingen, waaronder:

  • Cloud diensten: Beveiligingsmaatregelen voor cloudinfrastructuur.
  • Bedreigingsintelligentie: Proactieve identificatie van beveiligingsbedreigingen.
  • ICT-gereedheid: Voorbereidingen voor bedrijfscontinuïteit voor ICT-systemen.

Door deze maatregelen te implementeren, zorgen organisaties ervoor dat ze zijn toegerust om de moderne uitdagingen op het gebied van informatiebeveiliging aan te pakken.

iso 27002 nieuwe controles

Volledige tabel met ISO 27001-controles

Hieronder vindt u een volledige lijst met ISO 27001:2022-controles

ISO 27001:2022 Organisatorische controles
Bijlage A Controletype ISO/IEC 27001:2022 bijlage A-identificatie ISO/IEC 27001:2013 bijlage A-identificatie Bijlage A Naam
Organisatorische controles Bijlage A 5.1 Bijlage A 5.1.1
Bijlage A 5.1.2
Beleid voor informatiebeveiliging
Organisatorische controles Bijlage A 5.2 Bijlage A 6.1.1 Rollen en verantwoordelijkheden op het gebied van informatiebeveiliging
Organisatorische controles Bijlage A 5.3 Bijlage A 6.1.2 Scheiding van taken
Organisatorische controles Bijlage A 5.4 Bijlage A 7.2.1 Directie verantwoordelijkheden
Organisatorische controles Bijlage A 5.5 Bijlage A 6.1.3 Contact met autoriteiten
Organisatorische controles Bijlage A 5.6 Bijlage A 6.1.4 Contact met speciale interessegroepen
Organisatorische controles Bijlage A 5.7 NIEUW Bedreiging Intelligentie
Organisatorische controles Bijlage A 5.8 Bijlage A 6.1.5
Bijlage A 14.1.1
Informatiebeveiliging in projectmanagement
Organisatorische controles Bijlage A 5.9 Bijlage A 8.1.1
Bijlage A 8.1.2
Inventarisatie van informatie en andere bijbehorende activa
Organisatorische controles Bijlage A 5.10 Bijlage A 8.1.3
Bijlage A 8.2.3
Aanvaardbaar gebruik van informatie en andere bijbehorende activa
Organisatorische controles Bijlage A 5.11 Bijlage A 8.1.4 Teruggave van activa
Organisatorische controles Bijlage A 5.12 Bijlage A 8.2.1 Classificatie van informatie
Organisatorische controles Bijlage A 5.13 Bijlage A 8.2.2 Etikettering van informatie
Organisatorische controles Bijlage A 5.14 Bijlage A 13.2.1
Bijlage A 13.2.2
Bijlage A 13.2.3
Informatieoverdracht
Organisatorische controles Bijlage A 5.15 Bijlage A 9.1.1
Bijlage A 9.1.2
Access Controle
Organisatorische controles Bijlage A 5.16 Bijlage A 9.2.1 Identiteitsbeheer
Organisatorische controles Bijlage A 5.17 Bijlage A 9.2.4
Bijlage A 9.3.1
Bijlage A 9.4.3
Authenticatie-informatie
Organisatorische controles Bijlage A 5.18 Bijlage A 9.2.2
Bijlage A 9.2.5
Bijlage A 9.2.6
Toegangsrechten
Organisatorische controles Bijlage A 5.19 Bijlage A 15.1.1 Informatiebeveiliging in leveranciersrelaties
Organisatorische controles Bijlage A 5.20 Bijlage A 15.1.2 Het aanpakken van informatiebeveiliging binnen leveranciersovereenkomsten
Organisatorische controles Bijlage A 5.21 Bijlage A 15.1.3 Beheer van informatiebeveiliging in de ICT-toeleveringsketen
Organisatorische controles Bijlage A 5.22 Bijlage A 15.2.1
Bijlage A 15.2.2
Monitoring, beoordeling en wijzigingsbeheer van leveranciersdiensten
Organisatorische controles Bijlage A 5.23 NIEUW Informatiebeveiliging voor gebruik van cloudservices
Organisatorische controles Bijlage A 5.24 Bijlage A 16.1.1 Planning en voorbereiding van informatiebeveiligingsincidentbeheer
Organisatorische controles Bijlage A 5.25 Bijlage A 16.1.4 Beoordeling en beslissing over informatiebeveiligingsgebeurtenissen
Organisatorische controles Bijlage A 5.26 Bijlage A 16.1.5 Reactie op informatiebeveiligingsincidenten
Organisatorische controles Bijlage A 5.27 Bijlage A 16.1.6 Leren van informatiebeveiligingsincidenten
Organisatorische controles Bijlage A 5.28 Bijlage A 16.1.7 Verzameling van bewijsmateriaal
Organisatorische controles Bijlage A 5.29 Bijlage A 17.1.1
Bijlage A 17.1.2
Bijlage A 17.1.3
Informatiebeveiliging tijdens disruptie
Organisatorische controles Bijlage A 5.30 NIEUW ICT-gereedheid voor bedrijfscontinuïteit
Organisatorische controles Bijlage A 5.31 Bijlage A 18.1.1
Bijlage A 18.1.5
Wettelijke, statutaire, regelgevende en contractuele vereisten
Organisatorische controles Bijlage A 5.32 Bijlage A 18.1.2 Intellectuele eigendomsrechten
Organisatorische controles Bijlage A 5.33 Bijlage A 18.1.3 Bescherming van records
Organisatorische controles Bijlage A 5.34 Bijlage A 18.1.4 Privacy en bescherming van PII
Organisatorische controles Bijlage A 5.35 Bijlage A 18.2.1 Onafhankelijke beoordeling van informatiebeveiliging
Organisatorische controles Bijlage A 5.36 Bijlage A 18.2.2
Bijlage A 18.2.3
Naleving van beleid, regels en normen voor informatiebeveiliging
Organisatorische controles Bijlage A 5.37 Bijlage A 12.1.1 Gedocumenteerde operationele procedures
ISO 27001:2022 Personeelscontroles
Bijlage A Controletype ISO/IEC 27001:2022 bijlage A-identificatie ISO/IEC 27001:2013 bijlage A-identificatie Bijlage A Naam
Mensencontroles Bijlage A 6.1 Bijlage A 7.1.1 Doorlichting
Mensencontroles Bijlage A 6.2 Bijlage A 7.1.2 Arbeidsvoorwaarden
Mensencontroles Bijlage A 6.3 Bijlage A 7.2.2 Informatiebeveiligingsbewustzijn, onderwijs en training
Mensencontroles Bijlage A 6.4 Bijlage A 7.2.3 Disciplinair proces
Mensencontroles Bijlage A 6.5 Bijlage A 7.3.1 Verantwoordelijkheden na beëindiging of verandering van dienstverband
Mensencontroles Bijlage A 6.6 Bijlage A 13.2.4 Vertrouwelijkheids- of geheimhoudingsovereenkomsten
Mensencontroles Bijlage A 6.7 Bijlage A 6.2.2 Werken op afstand
Mensencontroles Bijlage A 6.8 Bijlage A 16.1.2
Bijlage A 16.1.3
Rapportage van informatiebeveiligingsgebeurtenissen
ISO 27001:2022 Fysieke controles
Bijlage A Controletype ISO/IEC 27001:2022 bijlage A-identificatie ISO/IEC 27001:2013 bijlage A-identificatie Bijlage A Naam
Fysieke controles Bijlage A 7.1 Bijlage A 11.1.1 Fysieke beveiligingsperimeters
Fysieke controles Bijlage A 7.2 Bijlage A 11.1.2
Bijlage A 11.1.6
Fysieke toegang
Fysieke controles Bijlage A 7.3 Bijlage A 11.1.3 Beveiliging van kantoren, kamers en faciliteiten
Fysieke controles Bijlage A 7.4 NIEUW Fysieke beveiligingsmonitoring
Fysieke controles Bijlage A 7.5 Bijlage A 11.1.4 Bescherming tegen fysieke en ecologische bedreigingen
Fysieke controles Bijlage A 7.6 Bijlage A 11.1.5 Werken in beveiligde gebieden
Fysieke controles Bijlage A 7.7 Bijlage A 11.2.9 Duidelijk bureau en helder scherm
Fysieke controles Bijlage A 7.8 Bijlage A 11.2.1 Apparatuurlocatie en bescherming
Fysieke controles Bijlage A 7.9 Bijlage A 11.2.6 Beveiliging van activa buiten gebouwen
Fysieke controles Bijlage A 7.10 Bijlage A 8.3.1
Bijlage A 8.3.2
Bijlage A 8.3.3
Bijlage A 11.2.5
Opslag media
Fysieke controles Bijlage A 7.11 Bijlage A 11.2.2 Ondersteunende nutsvoorzieningen
Fysieke controles Bijlage A 7.12 Bijlage A 11.2.3 Beveiliging van bekabeling
Fysieke controles Bijlage A 7.13 Bijlage A 11.2.4 Equipment Maintenance
Fysieke controles Bijlage A 7.14 Bijlage A 11.2.7 Veilige verwijdering of hergebruik van apparatuur
ISO 27001:2022 Technologische controles
Bijlage A Controletype ISO/IEC 27001:2022 bijlage A-identificatie ISO/IEC 27001:2013 bijlage A-identificatie Bijlage A Naam
Technologische controles Bijlage A 8.1 Bijlage A 6.2.1
Bijlage A 11.2.8
Eindpuntapparaten van gebruikers
Technologische controles Bijlage A 8.2 Bijlage A 9.2.3 Bevoorrechte toegangsrechten
Technologische controles Bijlage A 8.3 Bijlage A 9.4.1 Beperking van toegang tot informatie
Technologische controles Bijlage A 8.4 Bijlage A 9.4.5 Toegang tot broncode
Technologische controles Bijlage A 8.5 Bijlage A 9.4.2 Veilige authenticatie
Technologische controles Bijlage A 8.6 Bijlage A 12.1.3 Capaciteitsmanagement
Technologische controles Bijlage A 8.7 Bijlage A 12.2.1 Bescherming tegen malware
Technologische controles Bijlage A 8.8 Bijlage A 12.6.1
Bijlage A 18.2.3
Beheer van technische kwetsbaarheden
Technologische controles Bijlage A 8.9 NIEUW Configuration Management
Technologische controles Bijlage A 8.10 NIEUW Informatie verwijderen
Technologische controles Bijlage A 8.11 NIEUW Gegevensmaskering
Technologische controles Bijlage A 8.12 NIEUW Preventie van gegevenslekken
Technologische controles Bijlage A 8.13 Bijlage A 12.3.1 Informatieback-up
Technologische controles Bijlage A 8.14 Bijlage A 17.2.1 Redundantie van informatieverwerkingsfaciliteiten
Technologische controles Bijlage A 8.15 Bijlage A 12.4.1
Bijlage A 12.4.2
Bijlage A 12.4.3
Logging
Technologische controles Bijlage A 8.16 NIEUW Bewakingsactiviteiten
Technologische controles Bijlage A 8.17 Bijlage A 12.4.4 Kloksynchronisatie
Technologische controles Bijlage A 8.18 Bijlage A 9.4.4 Gebruik van bevoorrechte hulpprogramma's Toegangsrechten
Technologische controles Bijlage A 8.19 Bijlage A 12.5.1
Bijlage A 12.6.2
Installatie van software op besturingssystemen
Technologische controles Bijlage A 8.20 Bijlage A 13.1.1 Netwerkbeveiliging
Technologische controles Bijlage A 8.21 Bijlage A 13.1.2 Beveiliging van netwerkdiensten
Technologische controles Bijlage A 8.22 Bijlage A 13.1.3 Segregatie van netwerken
Technologische controles Bijlage A 8.23 NIEUW Web filtering
Technologische controles Bijlage A 8.24 Bijlage A 10.1.1
Bijlage A 10.1.2
Gebruik van cryptografie
Technologische controles Bijlage A 8.25 Bijlage A 14.2.1 Levenscyclus van veilige ontwikkeling
Technologische controles Bijlage A 8.26 Bijlage A 14.1.2
Bijlage A 14.1.3
Beveiligingsvereisten voor applicaties
Technologische controles Bijlage A 8.27 Bijlage A 14.2.5 Principes van veilige systeemarchitectuur en engineeringLeren van incidenten met informatiebeveiliging
Technologische controles Bijlage A 8.28 NIEUW Veilig coderen
Technologische controles Bijlage A 8.29 Bijlage A 14.2.8
Bijlage A 14.2.9
Beveiligingstesten bij ontwikkeling en acceptatie
Technologische controles Bijlage A 8.30 Bijlage A 14.2.7 Uitbestede ontwikkeling
Technologische controles Bijlage A 8.31 Bijlage A 12.1.4
Bijlage A 14.2.6
Scheiding van ontwikkel-, test- en productieomgevingen
Technologische controles Bijlage A 8.32 Bijlage A 12.1.2
Bijlage A 14.2.2
Bijlage A 14.2.3
Bijlage A 14.2.4
Change Management
Technologische controles Bijlage A 8.33 Bijlage A 14.3.1 Test informatie
Technologische controles Bijlage A 8.34 Bijlage A 12.7.1 Bescherming van informatiesystemen tijdens audittests

Navigeren door implementatie-uitdagingen

Organisaties kunnen bij de implementatie van deze updates te maken krijgen met uitdagingen zoals beperkte middelen en onvoldoende ondersteuning van het management. Effectieve toewijzing van middelen en betrokkenheid van stakeholders zijn cruciaal om het momentum te behouden en succesvolle naleving te bereiken. Regelmatige trainingen kunnen helpen de eisen van de norm te verduidelijken en zo de nalevingsproblemen te verminderen.

Aanpassing aan evoluerende veiligheidsbedreigingen

Deze updates tonen aan dat ISO 27001:2022 zich kan aanpassen aan de veranderende beveiligingsomgeving en organisaties veerkrachtig kan houden tegen nieuwe bedreigingen. Door te voldoen aan deze aangescherpte eisen, kan uw organisatie haar beveiligingskader versterken, complianceprocessen verbeteren en een concurrentievoordeel op de wereldmarkt behouden.


Hoe kunnen organisaties succesvol het ISO 27001-certificaat behalen?

Het behalen van ISO 27001:2022 vereist een methodische aanpak, zodat uw organisatie voldoet aan de uitgebreide eisen van de norm. Hier is een gedetailleerde handleiding om dit proces effectief te doorlopen:

Geef uw certificering een kickstart met een grondige gapanalyse

Identificeer verbeterpunten met een uitgebreide gapanalyse. Beoordeel huidige werkwijzen aan de hand van de ISO 27001-norm om discrepanties te identificeren. Ontwikkel een gedetailleerd projectplan met doelstellingen, tijdlijnen en verantwoordelijkheden. Betrek stakeholders vroegtijdig om draagvlak te creëren en middelen efficiënt toe te wijzen.

Implementeer een effectief ISMS

Stel een Information Security Management System (ISMS) in en implementeer dit, afgestemd op uw organisatiedoelen. Implementeer de 93 Annex A-controles, met de nadruk op risicobeoordeling en -behandeling (ISO 27001:2022 Clause 6.1). Ons platform, ISMS.online, automatiseert compliancetaken, vermindert handmatige inspanning en verbetert de precisie.

Voer regelmatig interne audits uit

Gedrag regelmatige interne audits Om de effectiviteit van uw ISMS te evalueren. Managementbeoordelingen zijn essentieel voor prestatie-evaluatie en noodzakelijke aanpassingen (ISO 27001:2022, paragraaf 9.3). ISMS.online faciliteert realtime samenwerking, waardoor de efficiëntie van het team en de auditparaatheid worden verbeterd.

Werk samen met certificeringsinstanties

Selecteer een geaccrediteerde certificatie-instelling en plan het auditproces, inclusief Stage 1 en Stage 2 audits. Zorg ervoor dat alle documentatie compleet en toegankelijk is. ISMS.online biedt sjablonen en bronnen om documentatie te vereenvoudigen en voortgang bij te houden.

Overwin veelvoorkomende uitdagingen met een gratis consult

Overwin resourcebeperkingen en weerstand tegen verandering door een cultuur van beveiligingsbewustzijn en continue verbetering te bevorderen. Ons platform ondersteunt het handhaven van afstemming in de loop van de tijd, en helpt uw ​​organisatie bij het behalen en behouden van certificering.

Plan een gratis consult om resourcebeperkingen aan te pakken en weerstand tegen verandering te overwinnen. Ontdek hoe ISMS.online uw implementatie kan ondersteunen en een succesvolle certificering kan garanderen.

ISO 27001:2022 en leveranciersrelatievereisten

ISO 27001:2022 heeft nieuwe vereisten geïntroduceerd om ervoor te zorgen dat organisaties robuuste leveranciers- en derdepartijmanagementprogramma's onderhouden. Dit omvat:

  • Leveranciers identificeren en beoordelen: Organisaties moeten externe leveranciers identificeren en analyseren die van invloed zijn op informatiebeveiliging. Een grondige risicobeoordeling voor elke leverancier is verplicht om naleving van uw ISMS te garanderen.
  • Leveranciersbeveiligingscontroles: Zorg ervoor dat uw leveranciers adequate beveiligingsmaatregelen implementeren en dat deze regelmatig worden beoordeeld. Dit strekt zich uit tot het garanderen dat klantenserviceniveaus en bescherming van persoonsgegevens niet negatief worden beïnvloed.
  • Leveranciers auditenOrganisaties moeten de processen en systemen van hun leveranciers regelmatig auditen. Dit is in lijn met de nieuwe eisen van ISO 27001:2022 en zorgt ervoor dat de naleving door leveranciers wordt gehandhaafd en dat de risico's van samenwerking met derden worden beperkt.

 

Verbeterd bewustzijn van cyberbeveiliging bij werknemers

ISO 27001:2022 benadrukt nog steeds het belang van bewustwording van werknemers. Het implementeren van beleid voor voortdurende educatie en training is cruciaal. Deze aanpak zorgt ervoor dat uw werknemers zich niet alleen bewust zijn van beveiligingsrisico's, maar ook actief kunnen deelnemen aan het beperken van die risico's.

  • Preventie van menselijke foutenBedrijven moeten investeren in trainingsprogramma's die gericht zijn op het voorkomen van menselijke fouten, een van de belangrijkste oorzaken van beveiligingsinbreuken.
  • Duidelijke beleidsontwikkeling: Stel duidelijke richtlijnen op voor het gedrag van werknemers met betrekking tot gegevensbeveiliging. Dit omvat bewustwordingsprogramma's over phishing, wachtwoordbeheer en beveiliging van mobiele apparaten.
  • Veiligheidscultuur: Bevorder een cultuur waarin men zich bewust is van de beveiliging en werknemers zich bevoegd voelen om zorgen te uiten over cybersecuritybedreigingen. Een open omgeving helpt organisaties risico's aan te pakken voordat ze zich tot incidenten ontwikkelen.

ISO 27001:2022 Vereisten voor Human Resource Security

Een van de essentiële verfijningen in ISO 27001:2022 is de uitgebreide focus op human resource security. Dit omvat:

  • Personeelsscreening:Duidelijke richtlijnen voor het screenen van personeel vóórdat u iemand in dienst neemt, zijn van cruciaal belang om ervoor te zorgen dat werknemers met toegang tot gevoelige informatie voldoen aan de vereiste beveiligingsnormen.
  • Training en bewustwording:Er is voortdurende educatie nodig om ervoor te zorgen dat het personeel volledig op de hoogte is van het beveiligingsbeleid en de beveiligingsprocedures van de organisatie.
  • Disciplinaire maatregelen: Definieer duidelijke consequenties voor beleidsovertredingen en zorg ervoor dat alle medewerkers begrijpen hoe belangrijk het is om te voldoen aan de beveiligingsvereisten.

Deze maatregelen zorgen ervoor dat organisaties zowel interne als externe personeelsbeveiligingsrisico's effectief beheren.


Bewustwordingsprogramma's voor werknemers en veiligheidscultuur

Het bevorderen van een cultuur van beveiligingsbewustzijn is cruciaal voor het handhaven van sterke verdedigingen tegen evoluerende cyberdreigingen. ISO 27001:2022 promoot voortdurende trainings- en bewustwordingsprogramma's om ervoor te zorgen dat alle werknemers, van leiderschap tot personeel, betrokken zijn bij het handhaven van informatiebeveiligingsnormen.

  • Phishingsimulaties en beveiligingsoefeningenDoor regelmatig veiligheidsoefeningen en phishingsimulaties uit te voeren, zorgen we ervoor dat medewerkers voorbereid zijn op cyberincidenten.
  • Interactieve workshops: Betrek medewerkers bij praktische trainingssessies waarin de belangrijkste veiligheidsprotocollen worden benadrukt, zodat het algemene bewustzijn binnen de organisatie wordt verbeterd.

Continue verbetering en cybersecuritycultuur

Ten slotte pleit ISO 27001:2022 voor een cultuur van voortdurende verbetering, waar organisaties hun beveiligingsbeleid consequent evalueren en bijwerken. Deze proactieve houding is essentieel voor het handhaven van naleving en het waarborgen dat de organisatie opkomende bedreigingen voor blijft.

  • BeveiligingsbeheerRegelmatige updates van het beveiligingsbeleid en audits van cyberbeveiligingspraktijken zorgen voor voortdurende naleving van ISO 27001:2022.
  • Proactief risicobeheerDoor een cultuur te stimuleren waarin risicobeoordeling en -beperking prioriteit krijgen, kunnen organisaties alert blijven op nieuwe cyberdreigingen.

Optimale timing voor ISO 27001-acceptatie

De implementatie van ISO 27001:2022 is een strategische beslissing die afhangt van de paraatheid en doelstellingen van uw organisatie. De ideale timing valt vaak samen met periodes van groei of digitale transformatie, waarin het verbeteren van beveiligingskaders de bedrijfsresultaten aanzienlijk kan verbeteren. Een vroege implementatie biedt een concurrentievoordeel, aangezien de certificering in meer dan 150 landen wordt erkend, wat de internationale zakelijke kansen vergroot.

Een gereedheidsbeoordeling uitvoeren

Om een ​​naadloze invoering te garanderen, moet u een grondige gereedheidsbeoordeling uitvoeren om de huidige beveiligingspraktijken te evalueren ten opzichte van de bijgewerkte standaard. Dit betrekt:

  • Gap-analyse: Identificeer de gebieden die verbetering behoeven en stem deze af op de eisen van ISO 27001:2022.
  • Toewijzing van middelenZorg ervoor dat er voldoende middelen, waaronder personeel, technologie en budget, beschikbaar zijn om de invoering te ondersteunen.
  • Betrokkenheid van belanghebbenden: Zorg voor draagvlak bij belangrijke belanghebbenden om een ​​soepel adoptieproces te vergemakkelijken.

Certificering afstemmen op strategische doelen

Het afstemmen van certificering op strategische doelen verbetert de bedrijfsresultaten. Denk aan:

  • Tijdlijn en deadlines: Houd rekening met branchespecifieke deadlines voor naleving om boetes te voorkomen.
  • CONTINUE VERBETERING: Bevorder een cultuur van voortdurende evaluatie en verbetering van beveiligingspraktijken.

 

ISMS.online gebruiken voor effectief management

Ons platform, ISMS.online, speelt een cruciale rol in het effectief beheren van de adoptie. Het biedt tools voor het automatiseren van compliance-taken, het verminderen van handmatige inspanningen en het bieden van realtime samenwerkingsfuncties. Dit zorgt ervoor dat uw organisatie compliance kan handhaven en de voortgang efficiënt kan volgen tijdens het adoptieproces.

Door strategisch te plannen en de juiste hulpmiddelen te gebruiken, kan uw organisatie de invoering van ISO 27001:2022 soepel laten verlopen en een robuuste beveiliging en naleving garanderen.

Hoe sluit ISO 27001:2022 aan op andere regelgevende normen?

ISO 27001 speelt een belangrijke rol bij het afstemmen op belangrijke regelgevingskaders, zoals AVG en NIS 2, om gegevensbescherming te verbeteren en naleving van regelgeving te stroomlijnen. Deze afstemming versterkt niet alleen de gegevensprivacy, maar verbetert ook de veerkracht van de organisatie in meerdere kaders.

Hoe verbetert ISO 27001:2022 de naleving van de AVG?

ISO 27001:2022 is een aanvulling op de AVG en richt zich op gegevensbescherming en privacy via uitgebreide risicomanagementprocessen (ISO 27001:2022, paragraaf 6.1). De nadruk die de norm legt op het beschermen van persoonsgegevens, sluit aan bij de strenge eisen van de AVG en garandeert robuuste gegevensbeschermingsstrategieën.

Welke rol speelt ISO 27001:2022 bij de ondersteuning van NIS 2-richtlijnen?

De norm ondersteunt de NIS 2-richtlijnen door de veerkracht van cyberbeveiliging te verbeteren. De focus van ISO 27001:2022 op threat intelligence en incident response sluit aan bij de doelstellingen van NIS 2: organisaties beschermen tegen cyberdreigingen en de continuïteit van kritieke diensten waarborgen.

Hoe integreert ISO 27001:2022 met andere ISO-normen?

ISO 27001 integreert effectief met andere ISO-normen, zoals ISO 9001 en ISO 14001 , waardoor synergieën ontstaan ​​die de algehele regelgeving en operationele efficiëntie verbeteren. Deze integratie faciliteert een uniforme aanpak voor het beheren van kwaliteits-, milieu- en veiligheidsnormen binnen een organisatie.

Hoe kunnen organisaties volledige regelgevingsafstemming bereiken met ISO 27001:2022?

Organisaties kunnen een uitgebreide regelgevende afstemming bereiken door hun beveiligingspraktijken te synchroniseren met bredere vereisten. Ons platform, ISMS.online, biedt uitgebreide certificeringsondersteuning en biedt tools en bronnen om het proces te vereenvoudigen. Brancheverenigingen en webinars verbeteren het begrip en de implementatie verder, waardoor organisaties compliant en concurrerend blijven.

Kan ISO 27001:2022 nieuwe beveiligingsuitdagingen effectief aanpakken?

Opkomende bedreigingen, waaronder cyberaanvallen en datalekken, vereisen robuuste strategieën. ISO 27001:2022 biedt een uitgebreid raamwerk voor het beheren van risico's, waarbij de nadruk ligt op een op risico's gebaseerde aanpak om potentiële bedreigingen te identificeren, beoordelen en beperken.

Hoe verbetert ISO 27001:2022 de beperking van cyberdreigingen?

ISO 27001:2022 versterkt mitigatie door gestructureerde risicomanagementprocessen. Door Annex A-controles te implementeren, kunnen organisaties proactief kwetsbaarheden aanpakken en cyberincidenten verminderen. Deze proactieve houding bouwt vertrouwen op bij klanten en partners, waardoor bedrijven zich op de markt onderscheiden.

Welke maatregelen zorgen voor cloudbeveiliging met ISO 27001:2022?

Uitdagingen op het gebied van cloudbeveiliging zijn wijdverbreid nu organisaties migreren naar digitale platforms. ISO 27001:2022 omvat specifieke controles voor cloudomgevingen, die de integriteit van gegevens waarborgen en bescherming bieden tegen ongeautoriseerde toegang. Deze maatregelen bevorderen de loyaliteit van klanten en vergroten het marktaandeel.

Hoe voorkomt ISO 27001:2022 datalekken?

Datalekken vormen aanzienlijke risico's en hebben invloed op de reputatie en financiële stabiliteit. ISO 27001:2022 stelt uitgebreide protocollen op, die zorgen voor continue monitoring en verbetering. Gecertificeerde organisaties ervaren vaak minder inbreuken en handhaven effectieve beveiligingsmaatregelen.

Hoe kunnen organisaties zich aanpassen aan veranderende bedreigingslandschappen?

Organisaties kunnen ISO 27001:2022 aanpassen aan evoluerende bedreigingen door beveiligingspraktijken regelmatig bij te werken. Deze aanpasbaarheid zorgt voor afstemming op opkomende bedreigingen en het onderhouden van robuuste verdedigingen. Door een toewijding aan beveiliging te tonen, krijgen gecertificeerde organisaties een concurrentievoordeel en worden ze door klanten en partners geprefereerd.

Het cultiveren van een veiligheidscultuur met ISO 27001-naleving

ISO 27001 dient als hoeksteen bij het ontwikkelen van een robuuste beveiligingscultuur door de nadruk te leggen op bewustzijn en uitgebreide training. Deze aanpak versterkt niet alleen de beveiligingshouding van uw organisatie, maar sluit ook aan bij de huidige cybersecuritynormen.

Hoe u het beveiligingsbewustzijn en de training kunt verbeteren

Beveiligingsbewustzijn is integraal onderdeel van ISO 27001:2022, zodat uw medewerkers hun rol in het beschermen van informatiemiddelen begrijpen. Op maat gemaakte trainingsprogramma's stellen medewerkers in staat om bedreigingen effectief te herkennen en erop te reageren, waardoor incidentrisico's worden geminimaliseerd.

Wat zijn effectieve trainingsstrategieën?

Organisaties kunnen hun training verbeteren door:

  • Interactieve workshops: Organiseer boeiende sessies die de veiligheidsprotocollen versterken.
  • E-learningmodules: Bied flexibele online cursussen aan voor continu leren.
  • Gesimuleerde oefeningen: Voer phishingsimulaties en incidentresponsoefeningen uit om de paraatheid te testen.

 

Hoe beïnvloedt leiderschap de veiligheidscultuur?

Leiderschap speelt een cruciale rol bij het inbedden van een op beveiliging gerichte cultuur. Door prioriteit te geven aan beveiligingsinitiatieven en het goede voorbeeld te geven, brengt het management verantwoordelijkheid en waakzaamheid in de hele organisatie, waardoor beveiliging integraal deel uitmaakt van de organisatorische ethos.

Wat zijn de voordelen van beveiligingsbewustzijn op de lange termijn?

ISO 27001:2022 biedt aanhoudende verbeteringen en risicovermindering, wat de geloofwaardigheid vergroot en een concurrentievoordeel oplevert. Organisaties melden een verhoogde operationele efficiëntie en lagere kosten, wat groei ondersteunt en nieuwe kansen opent.

Hoe ondersteunt ISMS.online uw veiligheidscultuur?

Ons platform, ISMS.online, ondersteunt organisaties door tools te bieden voor het volgen van de trainingsvoortgang en het faciliteren van realtime samenwerking. Dit zorgt ervoor dat het beveiligingsbewustzijn behouden blijft en continu wordt verbeterd, in lijn met de doelstellingen van ISO 27001:2022.


Navigeren door uitdagingen bij de implementatie van ISO 27001:2022

Implementatie van ISO 27001:2022 Het gaat om het overwinnen van belangrijke uitdagingen, zoals het beheren van beperkte middelen en het aanpakken van weerstand tegen verandering. Deze obstakels moeten worden overwonnen om certificering te behalen en de informatiebeveiliging van uw organisatie te verbeteren.

Identificeren van veelvoorkomende implementatieproblemen

Organisaties ondervinden vaak problemen bij het toewijzen van voldoende financiële en personele middelen om te voldoen aan de uitgebreide eisen van ISO 27001:2022. Weerstand tegen de invoering van nieuwe beveiligingspraktijken kan de voortgang ook belemmeren, omdat medewerkers terughoudend kunnen zijn om bestaande workflows aan te passen.

Efficiënte strategieën voor resourcebeheer

Om resource management te optimaliseren, prioriteert u taken op basis van de uitkomsten van risicobeoordelingen, waarbij u zich richt op gebieden met een grote impact (ISO 27001:2022 Clausule 6.1). Ons platform, ISMS.online, automatiseert compliance-taken, vermindert de handmatige inspanning en zorgt ervoor dat kritieke gebieden de nodige aandacht krijgen.

Weerstand tegen verandering overwinnen

Effectieve communicatie en training zijn essentieel om weerstand te verminderen. Betrek werknemers bij het implementatieproces door de nadruk te leggen op de voordelen van ISO 27001:2022, zoals verbeterde gegevensbescherming en GDPR-afstemming. Regelmatige trainingssessies kunnen een cultuur van beveiligingsbewustzijn en naleving bevorderen.

Verbetering van de implementatie met ISMS.online

ISMS.online speelt een cruciale rol bij het overwinnen van deze uitdagingen door tools te bieden die samenwerking verbeteren en documentatie stroomlijnen. Ons platform ondersteunt geïntegreerde nalevingsstrategieën, waarbij ISO 27001 wordt afgestemd op standaarden zoals ISO 9001, waardoor de algehele efficiëntie en naleving van regelgeving worden verbeterd. Door het implementatieproces te vereenvoudigen, helpt ISMS.online uw organisatie om ISO 27001:2022-certificering effectief te behalen en te behouden.

Wat zijn de belangrijkste verschillen tussen ISO 27001:2022 en eerdere versies?

ISO 27001:2022 introduceert cruciale updates om te voldoen aan de veranderende beveiligingseisen en vergroot daarmee de relevantie ervan in de huidige digitale omgeving. Een belangrijke verandering is de uitbreiding van de Annex A-controles, die nu in totaal 93 maatregelen omvatten voor cloudbeveiliging en threat intelligence. Deze toevoegingen onderstrepen het toenemende belang van digitale ecosystemen en proactief threat management.

Impact op naleving en certificering
De updates in ISO 27001:2022 vereisen aanpassingen in complianceprocessen. Uw organisatie moet deze nieuwe controles integreren in haar Information Security Management Systems (ISMS), om zo te zorgen voor afstemming op de nieuwste vereisten (ISO 27001:2022 Clause 6.1). Deze integratie stroomlijnt de certificering door een uitgebreid raamwerk te bieden voor het beheren van informatierisico's.

Nieuwe controles en hun betekenis
De introductie van controles gericht op cloudbeveiliging en threat intelligence is opmerkelijk. Deze controles helpen uw organisatie om gegevens te beschermen in complexe digitale omgevingen, door kwetsbaarheden aan te pakken die uniek zijn voor cloudsystemen. Door deze maatregelen te implementeren, kunt u uw beveiligingshouding verbeteren en het risico op datalekken verminderen.

Aanpassen aan nieuwe vereisten
Om u aan te passen aan deze veranderingen, moet uw organisatie een grondige gapanalyse uitvoeren om gebieden te identificeren die verbetering behoeven. Dit omvat het beoordelen van huidige praktijken aan de hand van de bijgewerkte norm, en het verzekeren van afstemming op nieuwe controles. Door gebruik te maken van platforms zoals ISMS.online, kunt u compliancetaken automatiseren, handmatige inspanning verminderen en de efficiëntie verbeteren.

Deze updates benadrukken de inzet van ISO 27001:2022 om hedendaagse beveiligingsuitdagingen aan te pakken en ervoor te zorgen dat uw organisatie weerbaar blijft tegen opkomende bedreigingen.

Waarom zouden Compliance Officers prioriteit moeten geven aan ISO 27001:2022?

ISO 27001:2022 is essentieel voor compliance officers die het informatiebeveiligingskader van hun organisatie willen verbeteren. De gestructureerde methodologie voor naleving van regelgeving en risicomanagement is onmisbaar in de huidige, onderling verbonden omgeving.

Navigeren door regelgevende kaders
ISO 27001:2022 is afgestemd op wereldwijde standaarden zoals GDPR en biedt een uitgebreid raamwerk dat gegevensbescherming en privacy garandeert. Door u aan de richtlijnen te houden, kunt u vol vertrouwen door complexe regelgevingslandschappen navigeren, juridische risico's verminderen en governance verbeteren (ISO 27001:2022 Clausule 6.1).

Proactief risicobeheer
De risicogebaseerde aanpak van de norm stelt organisaties in staat om risico's systematisch te identificeren, beoordelen en beperken. Deze proactieve houding minimaliseert kwetsbaarheden en bevordert een cultuur van continue verbetering, essentieel voor het handhaven van een robuuste beveiligingspositie. Compliance officers kunnen ISO 27001:2022 gebruiken om effectieve strategieën voor risicobehandeling te implementeren en zo veerkracht te garanderen tegen opkomende bedreigingen.

Verbetering van de beveiliging van de organisatie
ISO 27001:2022 verbetert de beveiligingspositie van uw organisatie aanzienlijk door beveiligingspraktijken te integreren in de belangrijkste bedrijfsprocessen. Deze integratie verhoogt de operationele efficiëntie en bouwt vertrouwen op bij stakeholders, waardoor uw organisatie toonaangevend wordt op het gebied van informatiebeveiliging.

Effectieve implementatiestrategieën
Compliance officers kunnen ISO 27001:2022 effectief implementeren door gebruik te maken van platforms zoals ISMS.online, die de werkzaamheden stroomlijnen door middel van geautomatiseerde risicobeoordelingen en realtime monitoring. Het betrekken van stakeholders en het bevorderen van een beveiligingsbewuste cultuur zijn cruciale stappen bij het verankeren van de principes van de norm in uw organisatie.

Door ISO 27001:2022 prioriteit te geven, beschermt u niet alleen de gegevens van uw organisatie, maar creëert u ook strategische voordelen in een concurrerende markt.

Hoe verbetert ISO 27001:2022 beveiligingskaders?

ISO 27001:2022 biedt een uitgebreid kader voor informatiebeveiliging, gericht op een risicogebaseerde aanpak. Deze aanpak stelt uw organisatie in staat om potentiële bedreigingen systematisch te identificeren, beoordelen en aan te pakken, waardoor een robuuste bescherming van gevoelige gegevens en naleving van internationale normen wordt gewaarborgd.

Belangrijkste strategieën voor het beperken van bedreigingen

  • Risicobeoordelingen uitvoeren: Grondige evaluaties identificeren kwetsbaarheden en potentiële bedreigingen (ISO 27001:2022 Clausule 6.1) en vormen de basis voor gerichte beveiligingsmaatregelen.
  • Beveiligingscontroles implementeren: Bijlage A-maatregelen worden gebruikt om specifieke risico's aan te pakken en zorgen zo voor een holistische benadering van bedreigingspreventie.
  • Continue bewaking: Regelmatige evaluaties van beveiligingspraktijken maken aanpassingen aan nieuwe bedreigingen mogelijk, waardoor de effectiviteit van uw beveiliging behouden blijft.

Gegevensbescherming en privacy-uitlijning
ISO 27001:2022 integreert beveiligingspraktijken in organisatieprocessen, in lijn met regelgeving zoals GDPR. Dit zorgt ervoor dat persoonlijke gegevens veilig worden verwerkt, waardoor juridische risico's worden verminderd en het vertrouwen van belanghebbenden wordt vergroot.

Een proactieve veiligheidscultuur opbouwen
Door beveiligingsbewustzijn te bevorderen, bevordert ISO 27001:2022 continue verbetering en waakzaamheid. Deze proactieve houding minimaliseert kwetsbaarheden en versterkt de algehele beveiligingspositie van uw organisatie. Ons platform, ISMS.online, ondersteunt deze inspanningen met tools voor realtime monitoring en geautomatiseerde risicobeoordelingen, waardoor uw organisatie koploper wordt in informatiebeveiliging.

Door ISO 27001:2022 in uw beveiligingsstrategie op te nemen, versterkt u niet alleen uw verdediging, maar verbetert u ook de reputatie en het concurrentievoordeel van uw organisatie.

Welke voordelen biedt ISO 27001:2022 voor CEO's?

ISO 27001:2022 is een strategische asset voor CEO's, die de veerkracht van de organisatie en de operationele efficiëntie verbetert via een op risico's gebaseerde methodologie. Deze standaard stemt beveiligingsprotocollen af ​​op bedrijfsdoelstellingen en zorgt voor robuust informatiebeveiligingsbeheer.

Hoe verbetert ISO 27001:2022 strategische bedrijfsintegratie?

Kader voor risicobeheer:
ISO 27001:2022 biedt een uitgebreid raamwerk voor het identificeren en beperken van risico's, het beschermen van uw activa en het waarborgen van de bedrijfscontinuïteit.

Normen voor naleving van regelgeving:
Door aansluiting bij wereldwijde standaarden zoals de AVG worden juridische risico's geminimaliseerd en wordt het bestuur versterkt, wat essentieel is voor het behouden van het vertrouwen in de markt.

Wat zijn de concurrentievoordelen van ISO 27001:2022?

Reputatieverbetering:
Certificering toont aan dat u zich inzet voor beveiliging en vergroot het vertrouwen en de tevredenheid van uw klanten. Organisaties melden vaak een groter klantvertrouwen, wat leidt tot hogere retentiepercentages.

Wereldwijde markttoegang:
ISO 150:27001 is in ruim 2022 landen geaccepteerd en vergemakkelijkt daarmee de toetreding tot internationale markten, wat een concurrentievoordeel oplevert.

Hoe kan ISO 27001:2022 de bedrijfsgroei stimuleren?

Operationele efficiëntie:
Gestroomlijnde processen verminderen het aantal beveiligingsincidenten, verlagen de kosten en verbeteren de efficiëntie.

Innovatie en digitale transformatie:
Door een cultuur van beveiligingsbewustzijn te bevorderen, ondersteunt het digitale transformatie en innovatie, wat de bedrijfsgroei stimuleert.

Integratie van ISO 27001:2022 in uw strategische planning stemt beveiligingsmaatregelen af ​​op organisatiedoelen, zodat ze bredere bedrijfsdoelstellingen ondersteunen. Ons platform, ISMS.online, vereenvoudigt compliance en biedt tools voor realtime monitoring en risicomanagement, zodat uw organisatie veilig en concurrerend blijft.

Hoe u digitale transformatie kunt faciliteren met ISO 27001:2022

ISO 27001:2022 biedt een uitgebreid raamwerk voor organisaties die overstappen op digitale platforms, en zorgt voor gegevensbescherming en naleving van internationale standaarden. Deze standaard is cruciaal bij het beheren van digitale risico's en het verbeteren van beveiligingsmaatregelen.

Hoe u digitale risico's effectief kunt beheren
ISO 27001:2022 biedt een op risico's gebaseerde aanpak om kwetsbaarheden te identificeren en te beperken. Door grondige risicobeoordelingen uit te voeren en Annex A-controles te implementeren, kan uw organisatie proactief potentiële bedreigingen aanpakken en robuuste beveiligingsmaatregelen handhaven. Deze aanpak is afgestemd op de veranderende cybersecurityvereisten en zorgt ervoor dat uw digitale activa worden beschermd.

Hoe u veilige digitale innovatie kunt bevorderen
Integratie van ISO 27001:2022 in uw ontwikkelingscyclus zorgt ervoor dat beveiliging prioriteit krijgt van ontwerp tot implementatie. Dit vermindert inbreukrisico's en verbetert de gegevensbescherming, waardoor uw organisatie vol vertrouwen innovatie kan nastreven en tegelijkertijd naleving kan handhaven.

Hoe je een cultuur van digitale veiligheid creëert
Het promoten van een veiligheidscultuur vereist de nadruk op bewustzijn en training. Implementeer uitgebreide programma's die uw team uitrusten met de vaardigheden die nodig zijn om digitale bedreigingen effectief te herkennen en erop te reageren. Deze proactieve houding bevordert een veiligheidsbewuste omgeving, essentieel voor succesvolle digitale transformatie.

Door ISO 27001:2022 te implementeren, kan uw organisatie digitale complexiteiten navigeren en ervoor zorgen dat beveiliging en naleving integraal deel uitmaken van uw strategieën. Deze afstemming beschermt niet alleen gevoelige informatie, maar verbetert ook de operationele efficiëntie en het concurrentievoordeel.

Wat zijn de belangrijkste overwegingen bij de implementatie van ISO 27001:2022?

Implementatie van ISO 27001:2022 vereist nauwkeurige planning en resourcemanagement om succesvolle integratie te garanderen. Belangrijke overwegingen zijn strategische toewijzing van resources, het betrekken van belangrijk personeel en het bevorderen van een cultuur van continue verbetering.

Strategische toewijzing van middelen
Het prioriteren van taken op basis van uitgebreide risicobeoordelingen is essentieel. Uw organisatie moet zich richten op gebieden met een hoge impact en ervoor zorgen dat deze voldoende aandacht krijgen, zoals uiteengezet in ISO 27001:2022 Clause 6.1. Het gebruik van platforms zoals ISMS.online kan taken automatiseren, handmatige inspanning verminderen en het gebruik van middelen optimaliseren.

Betrekken van sleutelpersoneel
Het is van vitaal belang om vroeg in het proces buy-in te krijgen van sleutelpersoneel. Dit omvat het bevorderen van samenwerking en het afstemmen op organisatiedoelen. Duidelijke communicatie over de voordelen en doelstellingen van ISO 27001:2022 helpt weerstand te verminderen en moedigt actieve deelname aan.

Het bevorderen van een cultuur van voortdurende verbetering
Regelmatig uw Information Security Management Systems (ISMS) beoordelen en updaten om u aan te passen aan evoluerende bedreigingen is cruciaal. Dit omvat het uitvoeren van periodieke audits en managementbeoordelingen om gebieden voor verbetering te identificeren, zoals gespecificeerd in ISO 27001:2022 Clause 9.3.

Stappen voor een succesvolle implementatie
Om een ​​succesvolle implementatie te garanderen, moet uw organisatie:

  • Voer een gapanalyse uit om de gebieden te identificeren die verbetering behoeven.
  • Ontwikkel een uitgebreid projectplan met duidelijke doelstellingen en tijdlijnen.
  • Maak gebruik van hulpmiddelen en bronnen, zoals ISMS.online, om processen te stroomlijnen en de efficiëntie te verbeteren.
  • Bevorder een cultuur van veiligheidsbewustzijn door middel van regelmatige training en communicatie.

Door rekening te houden met deze overwegingen kan uw organisatie ISO 27001:2022 effectief implementeren, de beveiliging verbeteren en zorgen voor afstemming op internationale normen.

Begin uw ISO 27001:2022-reis met ISMS.online. Plan een persoonlijke demo nu om te zien hoe onze uitgebreide oplossingen u kunnen helpen vereenvoudig uw naleving en stroomlijn uw implementatie processen. Verbeter uw beveiligingskader en operationele efficiëntie verhogen met onze geavanceerde tools.

Hoe kan ISMS.online uw compliancetraject stroomlijnen?

  • Taken automatiseren en vereenvoudigen: Ons platform vermindert handmatige inspanning en verbetert precisie door automatisering. De intuïtieve interface begeleidt u stap voor stap en zorgt ervoor dat aan alle noodzakelijke criteria efficiënt wordt voldaan.
  • Welke ondersteuning biedt ISMS.online?Met functies zoals geautomatiseerde risicobeoordelingen en realtime monitoring helpt ISMS.online een robuuste beveiligingspositie te behouden. Onze oplossing is afgestemd op de risicogebaseerde aanpak van ISO 27001:2022 en pakt kwetsbaarheden proactief aan (ISO 27001:2022 Clausule 6.1).
  • Waarom een ​​persoonlijke demo plannen?Ontdek hoe onze oplossingen uw strategie kunnen transformeren. Een gepersonaliseerde demo illustreert hoe ISMS.online kan voldoen aan de specifieke behoeften van uw organisatie en biedt inzicht in onze mogelijkheden en voordelen.

Hoe verbetert ISMS.online samenwerking en efficiëntie?

Ons platform bevordert naadloos teamwerk, waardoor uw organisatie: ISO 27001:2022-certificering behalenDoor ISMS.online te gebruiken, kan uw team het beveiligingskader verbeteren, de operationele efficiëntie verbeteren en een concurrentievoordeel behalen. Demo boeken Ervaar vandaag nog de transformerende kracht van ISMS.online en zorg ervoor dat uw organisatie veilig en compliant blijft.


Sam Peters

Sam is Chief Product Officer bij ISMS.online en leidt de ontwikkeling van alle producteigenschappen en functionaliteit. Sam is een expert op veel gebieden van compliance en werkt samen met klanten aan maatwerk- of grootschalige projecten.

Verwante onderwerpen

ISO 27001

Cybercriminaliteit versus geopolitiek: hoe ransomware een geopolitiek instrument wordt.

Nation states are ramping up destructive attacks utilising ransomware and wipers. What can be done to manage the risk? In 2017, Russia-linked adversaries unleashed an attack that later became known as NotPetya, as part of an ongoing campaign against Ukraine. Disguised to look like the Petya ransomware, the consequences of the devastating cyberattack were destruction, rather than financial gain. The damage from the wiper tool went far beyond its target, hitting companies across Europe and beyond. Nearly a decade later, wipers and ransomware are becoming key tools for nation state attackers to halt critical services and cause disruption. The 2021 Colonial Pipeline incident is a prime example of the damage that can occur as a result of this type of attack. Attributed to DarkSide — a group with Russian links — the attack forced the shutdown of the largest fuel pipeline in the US, triggering widespread fuel shortages. In 2021, North Korean government-linked adversaries perpetrated the Maui ransomware attacks against hospitals and diagnostic centres, with the aim of generating revenue and causing chaos. The escalating geopolitical situation including the Russia-Ukraine war and Iran conflict are adding to the threat, with growing fears of destructive attacks from adversaries linked with hostile nations such as China, Russia, Iran and North Korea (CRINK). It has led national security agencies to issue warnings, with the UK National Cyber Security Centre (NCSC) detailing tools to help businesses mitigate the risk. Wat kunnen bedrijven doen om dit groeiende probleem aan te pakken? The Evolution of Ransomware There’s no doubt the risk of nation state attacks utilising ransomware as part of geopolitical aims is growing. Tracey Hannan-Jones, information security consulting director at UBDS Digital, believes the line between cybercrime and geopolitics “has never been thinner”. Wat ooit het domein was van financieel gemotiveerde criminele bendes, is volgens Hannan-Jones uitgegroeid tot een "verfijnd instrument van staatsmacht". This is seeing ransomware, malware and destructive cyberattacks used beyond extortion. “They are weapons of geographical disruption, deployed by nation-state actors to destabilise governments, cripple infrastructure, and project power — without a single shot being fired,” she says. Voorheen volgden ransomware-aanvallen een voorspelbare logica: versleutelen, betaling eisen en winst maken. Dit is drastisch veranderd doordat natiestaten – met name die welke banden hebben met Rusland, Noord-Korea, China en Iran – dezelfde technieken hebben overgenomen en aangepast, vaak "met doelstellingen die veel verder reiken dan financieel gewin", aldus Hannan-Jones. Undermining Trust Gary Barlet, public sector CTO at Illumio, concurs with Hannan-Jones’ analysis. In some cases, attacks are designed to undermine public trust, create operational instability and apply economic pressure, says Barlet. He explains how many ransomware groups operate in environments where they receive indirect protection or tacit approval from governments that see strategic value in their activity. “This convergence creates a huge challenge for defenders who are no longer dealing with just isolated criminal activity.” The issue now is threats that sit in a “grey zone” between financially-motivated attacks and state-aligned operations, according to Barlet. “Ransomware groups increasingly behave like proxies, targeting foreign adversaries or contributing to broader destabilisation efforts.” At the same time, it’s difficult to identify the perpetrators, because cyber operations are deliberately designed to provide criminals with plausible deniability. “An attack may appear financially-motivated at first glance, but the operational timing, target selection, or broader impact may suggest strategic intent underneath,” explains Barlet. Opportunistic Vs Strategic Nation state attacks can be strategic or opportunistic. Money is often a motivator for nation state attacks, such as those perpetrated by North Korea. It is not unusual to observe nation state adversaries “monetising digital insecurity to generate illicit revenue”, says Jamie Moles, senior technical manager at ExtraHop. “By collaborating with cybercriminal syndicates, states deploy ransomware and exploit supply chain vulnerabilities. This financial extraction allows regimes to bypass international sanctions and fund ‘off-book’ intelligence operations.” Opportunity can sometimes play a part, with conflict in Iran allowing nations such as Russia to fly under the radar. Meanwhile, state-sponsored attackers sometimes take advantage of the cybercrime ecosystem to conceal their culpability in attacks, says Andrew Brandt, principal threat intelligence incident commander at Huntress. “Why spend the time to develop custom, bespoke malware when you can just take the leaked source code from Gh0stRAT and use that, instead?” Supply Chain and Critical Infrastructure Risk The risk is expanding further as supply chains become more digitally interconnected, seeing them inherit new points of failure that attackers are quick to exploit. Cybercriminals routinely abuse misconfigurations, insecure APIs and weak authentication to gain initial access before moving laterally toward critical systems, according to Illumio’s Barlet. Ransomware groups also know that disrupting supply chains can be far more damaging and profitable than stealing data. “Even short-lived disruption can ripple across global supply chains, particularly in just-in-time production environments where delays quickly go downstream,” says Barlet. Naarmate deze dreiging toeneemt, kunnen traditionele beveiligingsmodellen tekortschieten, omdat ze zijn ontworpen voor incidenten in plaats van door de staat gesteunde campagnes. Security models are often built around “a perimeter-based mindset”, according to Barlet. “Security teams think in binary terms about whether an attacker got in or not, meaning they often fail to account for what happens afterwards. This creates unrealistic expectations that every breach can be prevented.” However, when attackers breach the perimeter, they often move laterally across systems, escalating access and causing widespread disruption. “By focusing too heavily on the perimeter, organisations are effectively defending a finite boundary while ransomware actors operate freely inside once they get through it,” explains Barlet. He says the Jaguar Land Rover and retail attacks last year followed this pattern. “The attackers compromised networks, targeted systems critical to services and operations and exfiltrated sensitive information.” Limit the Impact As the attack lines continue to blur, it’s key to ensure resilience thinking, cross-sector awareness, supply chain visibility, and executive-level accountability. Frameworks such as ISO 27001 can provide a basis to manage risk amid increasing threats. Nu de dreiging van staten toeneemt te midden van geopolitieke onrust wereldwijd, is Barlet van mening dat bedrijven – met name die actief zijn in kritieke sectoren – het idee van totale preventie moeten loslaten en zich in plaats daarvan moeten richten op het beperken van de impact van ransomware door inbreuken in te dammen. “A containment-first strategy forces attackers to slow down, making it harder for them to remain hidden and move across different systems,” he explains. “More importantly, it forces attackers to change their techniques and procedures, giving security teams a much better chance of detecting, responding to and recovering from attacks.” UBDS Digital’s Hannan-Jones thinks that the focus should be on resilience over prevention. “No organisation can guarantee it will not be attacked, so the focus must shift to resilience: The ability to detect, respond and recover with robust business continuity and disaster recovery planning.” Incident response preparedness is key, including rehearsed plans with “clear escalation paths and communication protocols to significantly reduce the impact of a successful attack”, says Hannan-Jones. Organisations should also prioritise threat intelligence integration, she advises. “This means moving beyond generic security alerts and consuming sector-specific, geopolitically-contextualised threat intelligence to understand which threat actors are active, their tactics, and their targets for proportionate risk management.” Expand Your Knowledge Podcast: Phishing for Trouble S01 E02: Security of Public Systems and Services Blog: Cyber Threats in a Time of Heightened Middle East Tensions: What UK CISOs Can Expect Blog: The Resilience Factor: Breaking Down the BridgePay Ransomware Attack
ISO 27001

Noord-Koreaanse IT-medewerkers hebben het Verenigd Koninkrijk als doelwit: wat moet u doen?

Het risico van interne daders werd tot voor kort grotendeels beschouwd als beperkt tot geïsoleerde incidenten. Gevaarlijk, ja. Maar meestal is het het gevolg van nalatige werknemers of een enkele "eenzame wolf" die gedreven wordt door hebzucht of wraak. De ontdekking van een jarenlange campagne van Noord-Korea om westerse bedrijven te infiltreren heeft deze aannames volledig op zijn kop gezet. Het slechte nieuws voor CISO's in het VK: het is niet langer alleen een probleem voor Amerikaanse bedrijven, aldus Google. Nu Pyongyang interne dreigingen naar een geheel nieuw niveau tilt, wat kunnen veiligheidsfunctionarissen en hun HR-collega's doen om de boosdoeners eruit te filteren? En hoe voorkom je dat de volgende golf spionnen zich een weg baant naar interne IT-functies? De nieuwste tactieken, technieken en procedures (TTP's): Volgens Microsoft is het "frauduleuze plan van Noord-Korea om IT-medewerkers op afstand in te zetten" al minstens sinds 2020 gaande en heeft het duizenden IT-medewerkers aan een baan bij westerse organisaties geholpen. Er volgden diverse aanklachten tegen Noord-Koreaanse spionnen en lokale tussenpersonen, waardoor de omvang van de operatie aan het licht kwam. Volgens Jamie Collier, hoofdadviseur van de Google Threat Intelligence Group (GTIG), lijkt het zich nu ook naar Europa uit te breiden. "De omvang van de dreiging die uitgaat van IT-medewerkers uit Noord-Korea blijft toenemen, en Britse organisaties vallen daar nu ook onder." Wat begon als een operatie die zich voornamelijk op de VS richtte, is uitgegroeid tot een wereldwijde campagne, waarbij Europa nu een belangrijk doelwit is”, vertelt hij aan IO (voorheen ISMS.online). "In één geval maakte een IT-medewerker uit Noord-Korea gebruik van tussenpersonen in zowel de VS als het VK, waarbij een zakelijke laptop – bedoeld voor gebruik in New York – in Londen bleek te functioneren." Dit wijst op een complexe logistieke keten, waarbij apparaten en toegang effectief via vertrouwde locaties worden gesimuleerd, waardoor medewerkers hun ware identiteit en locatie kunnen verbergen. Deze medewerkers creëren, huren of kopen identiteiten die overeenkomen met de geolocatie van de doelorganisatie en openen nieuwe e-mail-, sociale media- en GitHub-accounts om een ​​overtuigend professioneel imago op te bouwen. Hun tussenpersonen valideren deze frauduleuze identiteiten en helpen door bedrijfsapparaten door te sturen en laptopfarms te beheren. De medewerkers gebruiken tools voor beheer op afstand om verbinding te maken met die apparaatparken, die zich lokaal bij de betreffende functie bevinden, terwijl VPN's, virtuele privéservers (VPS'en) en proxydiensten hun ware identiteit verbergen. Ook worden door AI aangedreven deepfake-afbeeldingen/video's en stemvervormingssoftware ingezet om werkgevers in het ongewisse te laten. Een recent rapport van Flare en IBM X-Force onthult meer details over de geavanceerdheid van deze oplichtingspraktijken. Het onthult het gebruik van Noord-Koreaanse IT-beheerplatformen zoals "RB Site" en "NetkeyRegister" om "een gestructureerde backoffice-operatie te bieden voor het bijhouden van werk, het beheren van apparaten en het distribueren van software-updates." En het gebruik van IP Messenger voor geheime communicatie. Het werk van de beveiligings- en HR-teams wordt bemoeilijkt door het feit dat het doel van de campagne in de meeste gevallen niet zozeer datadiefstal of afpersing is, maar simpelweg het genereren van geld voor het regime van Kim Jong-un. Flare schat dat het bedrijf jaarlijks tot wel 500 miljoen dollar omzet genereert, waarbij sommige werknemers meerdere banen tegelijk hebben. "In sommige gevallen krijgen ze niet alleen een baan, ze blinken er ook in uit," aldus Collier van Google. “Toen we een klant vertelden dat een medewerker een Noord-Koreaanse agent was, was de reactie: ‘Weet je dat wel 100% zeker, want hij is een van onze beste medewerkers’.” Het bedwingen van de interne dreiging. Maar zelfs als Noord-Koreaanse IT-medewerkers niet actief gegevens stelen of hun werkgevers afpersen, vormt hun aanwezigheid op zich al een groot compliance-risico. "Het advies van het Bureau voor de Implementatie van Financiële Sancties van september 2024 laat weinig ruimte voor dubbelzinnigheid." Het betalen van een IT-medewerker uit Noord-Korea, zelfs onbewust, kan een schending vormen van de financiële sancties van het VK en de VN. "De straffen zijn civielrechtelijk (risicoaansprakelijkheid, dus onwetendheid is geen verdediging) of strafrechtelijk (tot zeven jaar gevangenisstraf)", legt Adrian Cheek, senior onderzoeker cybercriminaliteit bij Flare, uit. "OFSI rapporteerde in 2024-25 ongeveer £500,000 aan handhavingsboetes en tekende dat jaar een nieuw memorandum van overeenstemming met het Amerikaanse ministerie van Financiën, wat betekent dat de trans-Atlantische samenwerking in deze zaken wordt versterkt." Als uw bedrijf ook in de VS actief is, loopt u aan beide kanten risico en hoeft het reputatierisico nauwelijks te worden uitgelegd.” Cheek schetst verschillende stappen die organisaties kunnen overwegen om de dreiging te beperken. Dit zou moeten beginnen met het verbeteren van het wervingsproces, want zo kan de meeste schade worden voorkomen. “Begin met de basis: controleer de identiteit aan de hand van een door de overheid uitgegeven identiteitsbewijs, bevestig het recht om te werken en controleer zelfstandig de arbeidsgeschiedenis en referenties. "Bel niet zomaar het nummer op het cv," vertelt hij aan IO (voorheen ISMS.online). “Voor alles wat met gevoelige systemen of gegevens te maken heeft, moet u extra voorzorgsmaatregelen nemen.” De screening volgens BS 7858-niveau omvat een geverifieerde werkgeschiedenis van vijf jaar zonder onverklaarbare hiaten, controles op sancties en zwarte lijsten, en controles op financiële integriteit waar de wet dit toestaat. Vervolgens zou een verbeterde screening van sollicitatiegesprekken moeten volgen. “Dit is het aspect dat in de meeste richtlijnen over het hoofd wordt gezien. Standaard technische sollicitatiegesprekken zijn kinderlijk eenvoudig te doorstaan ​​met AI die op een tweede scherm draait, en dat is precies wat deze medewerkers doen. Je moet interviews ontwerpen die die workflow doorbreken,” zegt Cheek. “Voeg iets onwaars toe en kijk wat er gebeurt.” En stel vragen die een gefundeerde mening vereisen, geen standaardantwoord uit een leerboek. Vermijd vragen die een kandidaat zou kunnen beantwoorden door ze simpelweg in een LLM-document te plakken. Werkgevers moeten ook aandringen op live schermdeling en de interviewvorm tussen de rondes aanpassen om een ​​mogelijke bedrieger op het verkeerde been te zetten. "Als hun spreekvaardigheid drastisch afneemt wanneer ze zich niet kunnen voorbereiden en geen AI-ondersteuning hebben, is dat een belangrijke indicator," zegt Cheek. Voor functies waarbij toegang tot gevoelige gegevens vereist is, is ten minste één persoonlijk gesprek essentieel. Ten slotte kunnen organisaties het risico van een potentiële Noord-Koreaanse werknemer in hun midden beperken door het principe van minimale bevoegdheden toe te passen, lokale beheerdersaccounts uit te schakelen en de mogelijkheid om tools voor externe bureaubladtoegang te installeren te beperken, concludeert Cheek. "Geef een nieuwe aannemer niet op de eerste dag de sleutels van alle repositories en interne tools." "Bied stapsgewijs toegang en evalueer deze regelmatig," zegt hij. "En als u geen beheerd apparaat kunt uitgeven, zorg er dan voor dat er gelijkwaardige logging en inzicht in de eindpunten aanwezig zijn." Samenwerking met HR Veel van deze inspanningen vereisen dat beveiligingsteams een brug slaan naar hun HR-collega's, aldus Adenike Cosgrove, cybersecuritystrateeg bij Mimecast. "Samenwerking moet standaard in het wervingsproces worden ingebouwd en niet als een extra stap worden beschouwd," vertelt ze aan IO. “HR is vaak de eerste verdedigingslinie. Ze herkennen de eerste signalen: kandidaten die identiteitsvragen ontwijken, zich verzetten tegen verificatie of zich inconsistent gedragen.  "Zonder een duidelijk kanaal om die zorgen aan de beveiliging kenbaar te maken, verdwijnen die signalen." Hetzelfde zou moeten gelden voor het beëindigen van dienstverbanden, om ervoor te zorgen dat de netwerktoegang onmiddellijk wordt geblokkeerd na het ontslag van een vermoedelijk kwaadwillende medewerker, zegt ze. "Dit werkt allemaal niet zonder voorafgaande afspraken: over wat HR aan de beveiliging meldt, wat de beveiliging terugkoppelt en hoe beslissingen worden genomen wanneer de situatie onduidelijk is", voegt Cosgrove eraan toe. "Interne risico's zijn uiteindelijk een mensenprobleem." De teams die het dichtst bij de mensen staan ​​en de teams die het dichtst bij de data staan, moeten volgens hetzelfde draaiboek werken. Als HR en beveiliging niet als één systeem samenwerken, glipt deze dreiging er dwars doorheen.” De rol van best practice-raamwerken Het goede nieuws is dat, hoewel standaarden zoals ISO 27001 “losgekoppeld” lijken van dit soort bedreigingen, “ze in de praktijk relevanter zijn dan ooit”, aldus Cosgrove. "ISO 27001 biedt structuur," voegt ze eraan toe. "Het dwingt tot afstemming tussen HR-screening, toegangscontrole en beveiligingstoezicht, en dat is precies waar deze dreiging schuilt." Cheek van Flare gaat nog een stap verder. Hij noemt NIST CSF 2.0 als relevant voor multinationals of bedrijven die met Amerikaanse klanten werken. En Cyber ​​Essentials is een basispakket met nuttige toegangscontrolevereisten. Maar ISO 27001 is volgens hem de meest omvattende norm om de Noord-Koreaanse dreiging aan te pakken. Cheek noemt de volgende punten als nuttig en relevant: Bijlage A 6.1 (Screening), die achtergrondcontroles vereist die in verhouding staan ​​tot het risiconiveau van de functie, en continue screening; Bijlage A 5.16 (Identiteitsbeheer), die unieke gebruikersidentificatie vereist en gedeelde accounts verbiedt; Bijlage A 6.5 en 6.6, die vereisen dat geheimhoudingsverplichtingen ook na beëindiging van het dienstverband van kracht blijven en dat de toegang onmiddellijk wordt ingetrokken, waardoor het risico op afpersing wordt beperkt; Bijlage A 6.7 (Werken op afstand), die de risico's behandelt van onbeheerde apparaten die de fysieke aanwezigheid van thuiswerkers verifiëren. "De werkelijke waarde van ISO 27001 is echter cultureel," concludeert hij. "Onderzoekers zeggen al meer dan een jaar dat het beheersen van interne risico's een gedeelde verantwoordelijkheid moet zijn van beveiliging, personeelszaken, juridische zaken, audit en financiën." ISO 27001 biedt de structuur om dat te realiseren.” Breid je kennis uit Blog: Wanneer de helpdesk een bedreiging vormt Podcast: Phishing voor problemen S02 E02: Van directiekamer naar pauzeruimte - Een cultuur van compliance opbouwen Gids: Het rapport over de stand van zaken in informatiebeveiliging 2025
ISO 27001

De governancekloof: waarom de EU AI-wetgeving hét moment is waarop besturen naleving niet langer als het probleem van iemand anders kunnen beschouwen.

De EU-wetgeving inzake kunstmatige intelligentie is al van kracht, er worden al sancties opgelegd en de meeste bedrijven kunnen hun eigen AI-systemen niet classificeren. Het bestuursgebrek is niet langer theoretisch; het is een schuld die op de balans staat. De afgelopen drie jaar hebben besturen enthousiast AI ingezet voor werving, kredietverlening, klantenservice, bedrijfsvoering en strategie. De meesten hebben dat gedaan zonder de governance-architectuur op te zetten om het te beheren. Het regelgevingskader is er nu, en het is niet mis te verstaan. Delen van de EU AI-wetgeving zijn reeds van kracht. Verboden op onaanvaardbare AI-praktijken zijn in februari 2025 van kracht geworden. Sancties voor aanbieders van algemene AI-modellen worden in augustus 2025 van kracht. De volledige handhaving van de regelgeving tegen risicovolle AI-systemen zal nu gefaseerd ingaan tussen augustus en december 2027. De periode tussen nu en dan biedt geen ademruimte. Het betreft de gehele landingsbaan. En toch is het verschil in paraatheid opvallend groot. Uit een onderzoek van AppliedAI naar 106 AI-systemen binnen bedrijven bleek dat 40% hun eigen risicoclassificatie volgens de wet niet duidelijk kon vaststellen. De meest fundamentele stap in het complianceproces blijft voor een groot deel van de bedrijfsimplementaties onvoltooid. Een meerderheid van de topmanagers beschouwt het niet naleven van regelgeving nu als hun grootste zorg op het gebied van AI. De vertragingsfactor is de operationele reactie. Dit is de kern van de zaak. De investeringen in AI zijn reëel. De concurrentiedruk om te implementeren is reëel. De wettelijke verplichting is nu daadwerkelijk van kracht. Wat niet gelijke tred heeft gehouden, is het bestuur. De kloof waar niemand het over heeft. De meeste gesprekken over AI in het bedrijfsleven gaan nog steeds over mogelijkheden en investeringen. Het debat over goed bestuur is achtergebleven en de gevolgen daarvan zijn nu al merkbaar. Uit gegevens van het IO State of Information Security Report blijkt dat 79% van de organisaties de afgelopen 12 maanden AI of machine learning heeft geïmplementeerd, en dat nog eens 19% van plan is dit te doen. Dat maakt de inzet van AI bijna universeel. Wat de daaruit voortvloeiende governancekloof des te schrijnender maakt, is het volgende: 37% van de organisaties meldt dat werknemers generatieve AI gebruiken zonder toestemming. Aanvullend onderzoek van IBM wijst uit dat incidenten met betrekking tot 'shadow AI' verantwoordelijk waren voor 20% van de datalekken in het afgelopen jaar, en dat 11% van de getroffen organisaties niet zeker wist of ze een 'shadow AI'-incident hadden meegemaakt. De implicatie voor de naleving van de AI-wetgeving is direct: wanneer werknemers AI inzetten zonder medeweten van de organisatie, kan de organisatie risicovolle AI-systemen beheren die ze niet kan classificeren, niet kan monitoren en waarover ze geen governance kan aantonen. Volgens de wet is dat een aansprakelijkheid van de uitvoerder. Je kunt niet besturen wat je niet kunt zien. En de meeste organisaties kunnen hun AI-mogelijkheden nog niet volledig in kaart brengen. Dit probleem ligt niet in één specifiek onderdeel van het bedrijf. De EU-wetgeving inzake kunstmatige intelligentie legt gelijktijdige verplichtingen op het gebied van informatiebeveiliging, gegevensbescherming en AI-governance. Elk AI-systeem dat persoonsgegevens verwerkt, valt onder zowel de wet als de AVG. Elk systeem dat wordt gebruikt bij werving, kredietverlening of klantbeslissingen brengt verplichtingen met zich mee voor de implementeerder, ongeacht of het intern is ontwikkeld of bij een leverancier is aangeschaft. Leverancierscontracten moeten nu verantwoordelijkheden met betrekking tot AI-naleving toewijzen. De governanceketen voor AI is de verantwoordelijkheid van de organisatie. De meeste organisaties hebben deze functies in aparte ruimtes ondergebracht, waar aparte gesprekken plaatsvinden. Die fragmentatie is precies de structurele kwetsbaarheid die de wet aan het licht zal brengen. De regelgeving reikt verder dan de meeste besturen momenteel beseffen. De sanctiestructuur is aanzienlijk: boetes tot 35 miljoen euro of 7% van de wereldwijde jaaromzet voor de ernstigste overtredingen, een maximum dat zelfs hoger ligt dan de AVG. De wet voorziet in persoonlijke aansprakelijkheid voor het hoger management. En het bereik ervan reikt tot buiten de landsgrenzen. Elke organisatie waarvan de AI-systemen van invloed zijn op gebruikers of markten in de EU valt onder de reikwijdte van de wet, ongeacht de locatie van het hoofdkantoor. Londen, New York, Singapore: als uw AI de EU raakt, bent u aan deze verplichting gebonden. Voor Britse bedrijven die ervan uitgaan dat de regelgevende afstand na de Brexit hier enige bescherming biedt, is dat niet het geval. De verplichting is gekoppeld aan het systeem, niet aan de vlag. De tijdlijn is een opeenvolging, geen enkele toekomstige datum. De verboden zijn reeds van kracht. De algemene AI-straffen zijn al actief. December 2027 is geen verre deadline. Het opzetten van een geïntegreerde governance-infrastructuur voor functies die momenteel onafhankelijk van elkaar opereren, met verschillende cycli en verschillende tools, kost meer tijd dan de meeste organisaties met reactieve complianceprogramma's nog hebben. Waarom het selectievakjesmodel niet werkt: De traditionele reactie op nalevingseisen – het opstellen van een risicobeoordelingsdocument, het aanwijzen van een beleidsverantwoordelijke en het inplannen van een jaarlijkse evaluatie – werkt niet. De eisen van de wet zijn zowel technisch als operationeel van aard. AI-systemen moeten continu worden gemonitord, geregistreerd en getest op hun huidige prestaties. Modellen wijken af. De trainingsgegevens raken verouderd. Implementatiecontexten veranderen. Een bestuursmodel dat is gebaseerd op periodieke evaluaties kan het tempo niet bijhouden. De IO-gegevens maken de omvang hiervan duidelijk. 54% van de respondenten zegt dat ze AI-technologie te snel hebben omarmd en nu moeite hebben om het gebruik ervan terug te schroeven of op een meer verantwoorde manier in te zetten. Slechts 21% geeft aan dat het opstellen van beleid voor verantwoord AI-gebruik een prioriteit is voor het komende jaar. Het contrast is opvallend: bijna universele inzet, minimale prioriteit voor bestuur. Fundamenteler nog is dat geen enkele afdeling het volledige nalevingsgebied bezit waarop de wet zich richt. Een juridisch team dat zich alleen richt op de bedreiging van de privacy laat de risico's op het gebied van beveiliging en AI onbeschermd. Een CISO die zich alleen op beveiliging richt, laat classificatie en gegevensbeheer buiten beschouwing. Een productteam dat zich uitsluitend bezighoudt met AI-risico's heeft geen inzicht in de privacy- of beveiligingsstatus van de systemen die het beheert. Gefragmenteerde reacties op multidisciplinaire regelgeving leiden niet tot gedeeltelijke naleving. Ze creëren de illusie van naleving, en die illusie is precies wat toezichthouders willen toetsen. De veerkrachtcyclus Het inzicht dat organisaties die daadwerkelijk veerkracht opbouwen onderscheidt van organisaties die geïsoleerde verplichtingen beheren, is dit: AI-governance kan niet los worden gezien van informatiebeveiliging en gegevensprivacy, omdat deze risico's in de praktijk onlosmakelijk met elkaar verbonden zijn. De veerkrachtlus, het continue, uniforme beheer van informatiebeveiliging, gegevensprivacy en AI-governance als één geïntegreerd systeem, is het architectonische antwoord op die realiteit. Een systeem dat een helder overzicht biedt van risico's en risicobeperkingsmaatregelen, zich aanpast aan nieuwe wettelijke eisen en de aantoonbare, controleerbare weerbaarheid levert die toezichthouders, investeerders en zakelijke klanten steeds vaker eisen. De drie domeinen die de EU AI-wetgeving gelijktijdig activeert, zijn precies de drie domeinen die de veerkrachtcyclus verenigt. Een organisatie die al op deze manier werkt, hoeft de naleving van de AI-wetgeving niet achteraf in te bouwen in bestaande programma's. De infrastructuur is reeds aanwezig en bestrijkt het volledige, multidisciplinaire oppervlak dat in de regelgeving wordt onderzocht. Organisaties die deze omschakeling nog niet hebben gemaakt, kampen niet met een documentatiekloof. Ze staan ​​voor een architectonisch probleem. De concurrentieanalyse: gereguleerde sectoren zoals financiële dienstverlening, gezondheidszorg en kritieke infrastructuur versnellen de eisen op het gebied van AI-governance voor leveranciers en partners. Bedrijfsinkoop omvat steeds vaker beoordelingen van AI-governance. Institutionele beleggers beginnen de volwassenheid van het toezicht op AI mee te wegen in hun risicobeoordeling. De I/O-gegevens wijzen op wat er al gaande is. De respondenten geven aan dat de grootste stijgingen in het rendement op investeringen in compliance voortkwamen uit betere zakelijke besluitvorming, klantbehoud en nieuwe verkoopkansen, en dat deze winsten jaar na jaar aanzienlijk zijn toegenomen. Het patroon is consistent: organisaties die het vroegst overstappen op geïntegreerd bestuur, lopen voor op organisaties die compliance nog reactief beheren. Dit komt niet doordat het bestuur zelf een concurrentievoordeel oplevert, maar doordat de infrastructuur die ermee wordt opgebouwd een snellere en zelfverzekerdere inzet mogelijk maakt van de mogelijkheden die dat wél opleveren. De AI-wet is niet het maximum dat aan bestuur wordt gesteld. Het is de vloer. De tijdspanne is korter dan de meeste bestuursorganen momenteel beseffen. December 2027 is de uiterste datum voor risicovolle AI-systemen. Het opzetten van de geïntegreerde bestuursinfrastructuur om die deadline te halen, is geen project dat in het derde kwartaal van 2026 van start gaat. Het begint nu. De organisaties die in deze periode actie ondernemen, zullen vanuit een sterke positie paraat staan ​​voor handhaving. Wie wacht, zal onder druk aanpassingen moeten doen, met een deadline die voor elke toezichthouder al in zicht is. De vraag die elk bestuur zich zou moeten stellen, is niet of er actie moet worden ondernomen. De vraag is of er nog tijd is. En het antwoord is, voorlopig, ja. Expand Your Knowledge Podcast: Phishing for Trouble S02 Ep02: AI: Trust, Ethics and Getting it Right from the Start Blog: Closing the Resilience Gap: Where the Government Says UK PLC is Still Failing Webinar: ISO 42001 in Action: Lessons from One of the World's First ISO 42001 Certifications
ISO 27001

Waarom cyberweerbaarheid voor veel Britse bedrijven nog ver weg is

Cyberweerbaarheid is de afgelopen jaren uitgegroeid tot een van de belangrijkste aandachtspunten voor de cyberbeveiligingsindustrie. Zelfs de regering heeft het aangehaald in een belangrijk wetsvoorstel dat nog in behandeling is. Maar het blijkt nogal lastig voor de zes miljoen bedrijven in het Verenigd Koninkrijk om dat te bereiken. Als we de meest recente onderzoeken van de Britse overheid mogen geloven, blijft de kloof tussen de ambities van de sector op het gebied van veerkracht en wat organisaties daadwerkelijk bereiken aanzienlijk. Het onderzoek naar cyberbeveiligingsinbreuken van dit jaar is gepubliceerd. En het is eens te meer het bewijs dat het bedrijfsleven in het land stilstaat als het gaat om hun inspanningen op het gebied van cyberweerbaarheid. Slechts de helft (57%) van de middelgrote bedrijven en driekwart (74%) van de grote bedrijven heeft een beveiligingsstrategie – vrijwel onveranderd ten opzichte van vorig jaar. Er is nog veel werk aan de winkel. De weg naar veerkracht. Veerkracht draait om het herdefiniëren van cyberbeveiliging tegen de achtergrond van een volatiel dreigingslandschap, toenemende regelgeving en de onverzadigbare vraag vanuit de directiekamer naar digitale investeringen. In een wereld waar de cybercriminaliteitseconomie triljoenen waard is, het National Cyber ​​Security Centre (NCSC) wekelijks vier "nationaal belangrijke" aanvallen behandelt en miljarden gecompromitteerde inloggegevens in omloop zijn, moeten beveiligingsteams accepteren dat geen enkele organisatie 100% inbreukbestendig is. In deze context verschuift de focus van preventie naar het voorbereiden op, reageren op, herstellen van en leren van eventuele aanvallen die er toch in slagen door te breken. Dit is belangrijker dan ooit, aangezien het aanvalsoppervlak groter wordt door de explosie van IoT-apparaten, AI-agenten, chatbots en LLM's – waarvan vele worden gebruikt zonder medeweten van de IT-afdeling. Het IO (voorheen ISMS.online) State of Information Security Report 2025 onthult dat een derde (34%) van de respondenten zich zorgen maakt over schaduw-AI in het komende jaar, een van de meest voorkomende antwoorden. Wat de overheid ontdekte: Echte veerkracht vereist gelaagde verdedigingsmechanismen. Helaas blijkt uit het meest recente rapport van de overheid over overtredingen dat veel organisaties de basisregels niet op orde hebben. Hier zijn enkele van de belangrijkste bevindingen: Personeelstraining en bewustmaking: Hoewel het percentage respondenten dat zich met deze activiteiten bezighield, bij de grootste bedrijven toenam (van 76% vorig jaar naar 84% dit jaar), bleef het over het geheel genomen steken op een teleurstellende 19%. Risicobeoordelingen: Een zeer kleine jaarlijkse toename van het aantal respondenten dat cybersecurityrisicobeoordelingen uitvoert, onder middelgrote (57% tot 62%) en grote (70% tot 72%) bedrijven. Het totale percentage bleef echter vrijwel onveranderd op 30%. Risicobeheer in de toeleveringsketen: Minder dan een derde (30%) van de middelgrote bedrijven en de helft (48%) van de grote bedrijven beoordeelt de cyberrisico's die uitgaan van directe leveranciers. Dat is vrijwel onveranderd ten opzichte van de 32% en 45% van vorig jaar. Voor de bredere toeleveringsketen lagen de cijfers zelfs nog lager: 13% en 24% tegenover 15% en 25%. In totaal heeft slechts 15% van de bedrijven hun directe leveranciers geëvalueerd en 6% de bredere toeleveringsketen – ongeveer hetzelfde als vorig jaar (14% en 7%). Verzekering: De helft (47%) van de bedrijven geeft aan verzekerd te zijn tegen cyberrisico's, een percentage dat hoger ligt voor middelgrote bedrijven (61%). Dit komt grotendeels overeen met vorig jaar (45% en 65%). Nog zorgwekkender is echter dat slechts 10% aangeeft een specifieke cyberverzekering te hebben afgesloten, en meer dan een vijfde (22%) weet het helemaal niet. Beide statistieken waren vergelijkbaar met die van vorig jaar (7% en 20%). Het bestuur: Cyberbeveiliging wordt door 72% van de respondenten als een "hoge prioriteit" beschouwd door het senior management. Maar is het echt? De verantwoordelijkheid op bestuursniveau hiervoor is slechts licht gestegen, van 27% naar 31%. Incidentenafhandeling: Het percentage respondenten met een formeel incidentenafhandelingsplan bleef vrijwel onveranderd (25%), evenals de cijfers voor middelgrote (53% tot 57%) en grote (75% tot 76%) bedrijven. Bekendheid met overheidsinitiatieven: Meer respondenten dan vorig jaar geven aan op de hoogte te zijn van overheidsprogramma's zoals Cyber ​​Aware (24% tot 30%), de 10-stappenrichtlijnen (12% tot 17%) en Cyber ​​Essentials (12% tot 17%). Maar deze cijfers, en die voor de nieuwere gedragscode voor softwarebeveiliging (22%) en de gedragscode voor cybergovernance (16%), zijn nog steeds veel te laag. Bovendien is het percentage respondenten met Cyber ​​Essentials slechts licht gestegen, van 3% naar 5% in totaal, en van 21% naar 35% voor grote bedrijven. AI: Ongeveer een vijfde (21%) van de respondenten geeft aan dat ze binnen de organisatie AI-tools hebben geïmplementeerd. Toch beweert bijna de helft (45%) dat AI niet relevant is voor hun organisatie. Voorbij de standaard beveiligingschecklist: Merlin Gillespie, CTO van Cybanetix, vertelt aan IO dat het rapport opnieuw twee realiteiten illustreert: grotere bedrijven zijn over het algemeen competent, terwijl hun kleinere concurrenten kwetsbaar zijn. “Het standaardrecept is goed geoefend. "Neem een ​​'ga uit van een inbreuk'-houding aan, schrijf een getest incidentresponsplan met duidelijke escalatieprocedures, implementeer een reeks beveiligingsmaatregelen, MDR, identiteitsbeheer, versterkte authenticatie en begin met een formele beoordeling van uw toeleveringsketen," legt hij uit. "Dit zijn allemaal de juiste oplossingen voor bedrijven met een geformaliseerde beveiligingsfunctie en de middelen om deze uit te voeren." Het probleem is dat dit voorschrift uitgaat van een capaciteit die de meeste Britse bedrijven niet hebben.” Richard Groome, OT-cyberbeveiligingsspecialist bij e2e-assure, maakt zich zorgen over de gebrekkige incidentrespons. “De meeste bedrijven kunnen intern escaleren, maar slechts een derde heeft duidelijke procedures voor externe rapportage. "Dat is geen veerkracht, dat is reactie," vertelt hij aan IO. "Bedrijven moeten verder kijken dan louter afvinklijstjes op het gebied van beveiliging en zich richten op observeerbaarheid en operationele veerkracht." Dit vereist continue monitoring, snellere detectie en een incidentrespons die daadwerkelijk is getest, en niet alleen gedocumenteerd. Met de invoering van een meldingsplicht van 24 uur kunt u niet reageren op een incident dat u niet hebt opgemerkt. Zichtbaarheid en snelheid zijn cruciaal.” Dan Lattimer, EMEA VP bij Semperis, voegt eraan toe dat identiteit een essentieel onderdeel moet zijn van elk incidentresponsplan. "Investeren in identiteitsbewaking en -herstel, naast preventie, is essentieel om downtime, herhaalde incidenten en schade op de lange termijn voor het bedrijf te verminderen", zegt hij. “Incidentrespons zonder identiteitsherstel is een onvolledige respons.” Het formaliseren van best practices. Ondanks de geringe bekendheid met en toepassing van best practice-standaarden en -kaders, kunnen deze een nuttige bondgenoot zijn in de inspanningen om de cyberweerbaarheid te verbeteren, aldus andere experts met wie IO sprak. Graeme Stewart, hoofd van de afdeling publieke sector in het VK en Ierland bij Check Point, omschrijft de bevindingen van het rapport als een "wake-up call" voor organisaties van elke omvang. “De magische driehoek van mensen, processen en technologie verdient allemaal aandacht. Medewerkers moeten geïnformeerd en op de hoogte zijn. "De processen moeten robuust zijn en zowel preventie als reactie na incidenten omvatten, en de technologie moet correct worden gepatcht, op de juiste manier worden gebruikt en up-to-date worden gehouden," vertelt hij aan IO. "Raamwerken zoals Cyber ​​Essentials, ISO 27001 en de NIST-richtlijnen bieden essentiële vangrails, met name voor kleinere organisaties waarvan de leidinggevenden geen cyberdeskundigen zijn." Deze raamwerken bieden bedrijven een gestructureerd pad voorwaarts, en dat is echt positieve vooruitgang.” Muhammad Yahya Patel, vCISO van Huntress, is het hiermee eens. "Frameworks zoals Cyber ​​Essentials en ISO-normen zijn waardevol omdat ze een consistente, gestructureerde aanpak bieden voor het beheren van controles, risico's en beleid," vertelt hij aan IO. "Cyber ​​Essentials legt met name de nadruk op fundamentele beveiligingsmaatregelen, terwijl veel van de aanvallen die we tegenwoordig zien juist slagen omdat die basismaatregelen ontbreken." In ons rapport over het onderzoek van vorig jaar merkten we ook op dat de inspanningen op het gebied van weerbaarheid in het Verenigd Koninkrijk waren gestagneerd. Hopelijk hoeven we volgend jaar niet weer hetzelfde te zeggen. Gids voor het uitbreiden van uw kennis: Het rapport over de stand van zaken in informatiebeveiliging 2025 Blog: Het dichten van de veerkrachtkloof: Waar de Britse overheid volgens u nog steeds tekortschiet Blog: Voldoen aan de Data Use and Access Act met vertrouwen: Waarom de ISO 27001-, 27701- en 42001-cyclus resultaten oplevert
ISO 27001

Wanneer de helpdesk zelf een bedreiging vormt

Oude vormen van social engineering sterven nooit uit; ze evolueren en worden steeds beter. Hier volgt het verhaal van een aanvalsgroep die zo brutaal was om infrastructuur openlijk te compromitteren, en advies over wat je eraan kunt doen. Eind mei 2024 zag Microsoft een financieel gemotiveerde cybercriminele groep, die het bedrijf volgt onder de naam Storm-1811, iets doen waar traditionele beveiligingsmaatregelen niet op waren ontworpen: ze logden in op Teams, zeiden hallo en vroegen om hulp. Het team voor dreigingsinformatie van de cloud- en softwaregigant had al sinds half april van dat jaar dezelfde operators gedocumenteerd die misbruik maakten van de Quick Assist-tool voor ondersteuning op afstand, maar de overstap naar Teams bood hen een nieuwe toegangspoort. Storm-1811, zo schreven analisten van Microsoft, "is een financieel gemotiveerde cybercriminele groep die bekendstaat om het inzetten van BlackBasta-ransomware", en de tenants die ze voor de operatie registreerden, hadden zulke generieke weergavenamen dat ze onopgemerkt bleven: 'Helpdesk', 'Helpdesk IT', 'Helpdeskondersteuning', 'IT-ondersteuning'. Sindsdien heeft dit patroon zich voortgezet. Op 4 november vorig jaar heeft een externe gebruiker zich aangemeld bij een klantomgeving onder de weergavenaam "IT Support", met behulp van het account mostafa.s@dhic.edu.eg. Binnen achtentwintig minuten hadden ze een Quick Assist-schermdeelsessie geopend tegen een doelwit dat dacht dat hij met collega's sprak. Vijf maanden later, in maart van dit jaar, publiceerde BlueVoyant de forensische analyse van een verwante campagne die een voorheen ongedocumenteerde payload genaamd A0Backdoor verspreidde. Het bedrijf oordeelde dat het "een evolutie was van tactieken, technieken en procedures die geassocieerd worden met de BlackBasta ransomware-bende, die is ontbonden nadat de interne chatlogs van de operatie waren gelekt". De bemanning is veranderd, maar het draaiboek niet. Dit is een aanhoudend probleem. Teams heeft de afgelopen vier jaar steeds weer toegelaten dat mensen zich voordeden als iemand anders en zo het vertrouwensmodel van binnenuit ondermijnen. Check Point Research heeft in een reeks publicaties, die liepen van maart 2024 tot de uiteindelijke patch eind oktober 2025, gedocumenteerd dat aanvallers stilletjes chats konden overschrijven door een clientmessageid opnieuw te gebruiken, afzenders van notificaties te vervalsen, weergavenamen in privéchats te wijzigen en belleridentiteiten in audio- en videogesprekken te vervalsen. Legitieme instrumenten in criminele handen. De reden dat dit op grote schaal werkt, is architectonisch, niet gedragsmatig. Vrijwel elk onderdeel is goedgekeurd. Quick Assist wordt standaard meegeleverd met Windows 11 en wordt geactiveerd met een zescijferige code; de ​​MSI-installatieprogramma's zijn digitaal ondertekend en worden gehost in persoonlijke Microsoft-cloudopslag; de kwaadaardige hostfxr.dll installeert zichzelf in een legitiem proces en decodeert A0Backdoor pas wanneer deze zich in het geheugen bevindt, waar de meeste endpoint-inspectie zijn werk al heeft voltooid. Zelfs de commandovoering en controle zijn onopvallend: in plaats van de TXT-record DNS-tunnels die ervaren beveiligingscentra hebben leren herkennen, codeert A0Backdoor zijn instructies in DNS MX-query's. Tijd voor geïntegreerd bestuur. Hoe ziet bestuur eruit wanneer aanvallers uw eigen workflows tegen u gebruiken, door functies te misbruiken die standaard zijn ingeschakeld? Een grondigere controle van deze functies is het uitgangspunt, evenals het uitschakelen van functies die mogelijk standaard zijn ingeschakeld. Beveiligingsteams kunnen B2B-chatuitnodigingen weigeren door de standaardinstelling in Set-CsTeamsMessagingPolicy te wijzigen. Ze zouden Quick Assist kunnen baseren op een bekende ondersteuningsworkflow, terwijl ze Teams ChatCreated-gebeurtenissen als een volwaardig signaal zouden behandelen, naast telemetriegegevens van eindpunten en identiteiten. Maar dit zijn geen beslissingen die je zelfstandig moet nemen. Deze aanvallen werken juist omdat geen enkele eigenaar voldoende informatie heeft om actie te ondernemen. Het identiteitsteam heeft geen signaal in een ChatCreated-gebeurtenis die het niet verwerkt, terwijl het SOC geen regel heeft voor een MX-query die het nooit heeft geanalyseerd. Een uniforme governance-aanpak houdt in dat er een uniform, allesomvattend overzicht is van de bedrijfsprocessen die er gebruik van maken. Een geïntegreerd beheersysteem (IMS) is het organiserende principe voor een end-to-end governance-workflow. Onder ISO 27001 kunnen beveiligings- en governance-teams bijvoorbeeld het beleid voor externe chats beoordelen aan de hand van de toegangsregels A.5.15. Organisaties kunnen meer inzicht krijgen in het DNS MX-kanaal door te kiezen voor monitoring van MX in plaats van alleen TXT onder A.8.16 (monitoringactiviteiten). Dankzij die manier van samenwerken kunnen ChatCreated en MX-telemetrie op hetzelfde scherm van de analist terechtkomen. Op dezelfde manier valt het delen van het Quick Assist-scherm onder desktop engineering volgens A.8.2 (bevoorrechte toegangsrechten, inclusief tools voor extern bureaublad). De MFA-prompt die wordt omzeild, valt onder A.5.15 (IAM), terwijl de MSI-installaties systematisch kunnen worden bewaakt onder A.8.19 (software-installatie). Een gezamenlijk begrip van deze risico's maakt ook een betere reactie op incidenten mogelijk. Als u dit soort risico's in uw beheersysteem hebt opgenomen, is het gemakkelijker om een ​​inbreuk via samenwerkingssoftware als een erkend scenario te beschouwen en hiervoor een draaiboek op te stellen onder sectie A.5.24 (planning en voorbereiding van incidentbeheer). ISO 27001 is de logische norm voor dit soort werk, omdat het identiteitsbeheer, toegangsbeheer en incidentrespons binnen één continu gecontroleerd systeem samenbrengt in plaats van drie afzonderlijke systemen met losgekoppelde beheerders. Dat is precies de kloof waar Storm-1811 en zijn opvolgers steeds weer doorheen lopen. Expand Your Knowledge Podcast: Phishing voor problemen Aflevering #8: Veiligere software, veiliger zakendoen Blog: Hoe kunnen beveiligingsteams zich voorbereiden op een toekomst na de mythevorming? Blog: Hoe AI als agent een nieuwe risicocategorie creëert voor cybersecurityteams
ISO 27001

AI in de gezondheidszorg ontwikkelt zich razendsnel, maar databeheer heeft moeite om gelijke tred te houden.

Hoe kunnen zorgorganisaties lacunes in vertrouwen en gegevensbeheer oplossen om de volledige voordelen van AI te benutten?  Door Kate O'Flaherty. De gezondheidszorgsector innoveert met behulp van AI, en deze technologie heeft een enorm potentieel op gebieden zoals diagnostiek, triage en administratie. In het Verenigd Koninkrijk maakt de NHS al gebruik van AI voor taken die verder gaan dan de meest basale werkzaamheden. NHS England is begonnen met proefprojecten voor AI-gestuurde longkankerscreening, waarbij de technologie kleinere afwijkingen kan opsporen die met het blote oog niet zichtbaar zijn. Ondertussen heeft de Amerikaanse Food and Drug Administration (FDA) meer dan 1,000 apparaten met AI-functionaliteit goedgekeurd, waarvan de meeste in de radiologie worden gebruikt. Volgens een recent rapport van McKinsey zijn leiders in de gezondheidszorg de afgelopen twee jaar verschoven van de vraag of AI relevant is naar de vraag hoe het op een verantwoorde en grootschalige manier kan worden ingezet. De cijfers laten zien dat de helft van de Amerikaanse zorgorganisaties al generatieve AI heeft geïmplementeerd, terwijl meer dan 80% de eerste toepassingen al aan eindgebruikers heeft aangeboden. Volgens McKinsey is de volgende stap dat organisaties overstappen van het gebruik van generatieve AI voor het creëren van content en het ondersteunen van individuele taken naar agentische AI ​​voor het uitvoeren van acties en het coördineren van complexere processen. Er zijn echter aanzienlijke obstakels die de innovatie van AI in de gezondheidszorg vertragen, waaronder beveiligingsrisico's en nalevingskwesties als gevolg van de enorme hoeveelheden gevoelige gegevens die nodig zijn om systemen te trainen. Hoe kunnen zorgorganisaties lacunes in vertrouwen en gegevensbeheer oplossen om de volledige voordelen van AI te benutten? Zeer gevoelige gegevens. Gegevens uit de gezondheidszorg behoren tot de meest gevoelige en veelzijdige gegevens in welke sector dan ook, omdat ze medische dossiers, persoonsgegevens en financiële informatie van meerdere zorgverleners en systemen combineren. "De gegevens van een patiënt kunnen verspreid zijn over ziekenhuizen, huisartsenpraktijken, specialisten, laboratoria, apotheken, verzekeraars en technologieplatformen – vaak in incompatibele formaten en zonder een uniform dossier dat alles met elkaar verbindt," legt Craig Gravina, CTO van Semarchy, uit. Het gevolg is dat geen enkel systeem een ​​volledig beeld van een patiënt geeft. "Het opbouwen van dat beeld - het longitudinale patiëntendossier - is wat nodig is om AI veilig en effectief in een klinische omgeving te laten werken," vertelt Gravina aan IO. “Zonder dat werkt AI met een onvolledig en onbetrouwbaar beeld. In de gezondheidszorg gaat dit verder dan een dataprobleem en wordt het een kwestie van patiëntveiligheid. Naarmate AI steeds meer wordt geïntegreerd in klinische werkprocessen, komen organisaties onder steeds grotere druk te staan ​​om fundamentele vragen te beantwoorden: Waar komen deze gegevens vandaan, zijn ze gevalideerd, wie heeft er toegang toe en kunnen beslissingen die door AI worden ondersteund, worden gecontroleerd? "Wanneer systemen op grote schaal invloed gaan uitoefenen op klinische beslissingen, leggen zwakke datafundamenten ernstige lacunes in vertrouwen en verantwoording bloot," aldus Gravina. De introductie van AI-technologie brengt problemen met zich mee op drie gebieden: verantwoording, uitlegbaarheid en toestemming, aldus Mike Macauley, algemeen directeur bij Liferay. "Niemand weet wie de schuldige is als AI medisch advies geeft." Als een systeem een ​​aanbeveling doet, kan de wet niet bepalen wie verantwoordelijk is voor de uitkomst.” Volgens Macauley zijn veel AI-modellen in feite ‘black boxes’ die niet uitleggen hoe ze tot een conclusie komen. Dit levert een juridisch probleem op onder de Britse Algemene Verordening Gegevensbescherming (AVG), omdat patiënten het recht hebben te weten waarom een ​​computer een bepaalde beslissing over hun gezondheid heeft genomen, aldus Macauley. Bedrijven trainen hun AI met behulp van data die ze voor een specifiek doel hebben verzameld, maar die data wordt vaak ook voor andere doeleinden gebruikt. "Dit betekent dat ze niet kunnen bewijzen dat ze het wettelijke recht hebben om de originele gegevens te gebruiken waarmee het systeem is opgebouwd," vertelt Macauley aan IO. Het verborgen probleem: Naarmate AI in de gezondheidszorg wordt geïntroduceerd, wordt een vaak over het hoofd gezien risico gevormd door wat er gebeurt wanneer gegevens door een complexe keten van derde partijen, zoals verouderde platformen en externe partners, gaan. "De verantwoordelijkheid wordt bij elke overdracht verwaterd", aldus Gravina van Semarchy. “Het is niet altijd duidelijk wie de eigenaar is van de data in elke fase, wie verantwoordelijk is voor de kwaliteit ervan, of wie aansprakelijk is als er iets misgaat. Wanneer geen enkele partij een volledig overzicht heeft van de gehele levenscyclus van de gegevens, valt het bestuur weg.” Wat de complexiteit nog vergroot, is dat traditionele bestuurskaders in de gezondheidszorg zijn ontworpen voor statische systemen met relatief stabiele gegevensstromen en vaste regels. Cyber ​​Essentials en NHS Information Governance werken bijvoorbeeld alleen voor rigide systemen. "AI breekt deze regels omdat het voortdurend evolueert," zegt Macauley van Liferay. Tegelijkertijd bekijkt een standaard gegevensbeschermingseffectbeoordeling zoals omschreven in de AVG een systeem slechts één keer. Volgens Macauley kan een AI die al doende leert echter zijn gedrag veranderen zonder dat iemand controleert of het nog steeds veilig of legaal is. Innovatieknelpunten: Een gebrek aan vertrouwen in de governance ondermijnt de vooruitgang van AI in de gezondheidszorg door het risico op innovatieknelpunten te vergroten. Wanneer organisaties geen vertrouwen hebben in hun datafundamenten, stagneert de adoptie van AI. "Leiders zullen aarzelen om AI in klinische omgevingen in te zetten als ze de datakwaliteit en -herkomst niet kunnen garanderen, of de controleerbaarheid aan toezichthouders niet kunnen aantonen", aldus Gravina van Semarchy. "De ironie is dat de governance-infrastructuur die nodig is om AI veilig op te schalen, dezelfde is die het inzicht in patiëntgegevens op de lange termijn mogelijk maakt, waardoor AI juist effectiever wordt." Goede governance is de voorwaarde voor effectieve AI in de gezondheidszorg, legt hij uit. “Het is cruciaal dat het blootstellen van data aan AI niet hoeft te betekenen dat de governance-waarde die eromheen is opgebouwd, verloren gaat — herkomst, toegangscontrole en datakwaliteit moeten met de data meereizen en niet achterblijven wanneer deze een AI-pipeline binnenkomt.” Internationale standaarden Twee internationale standaarden bieden het kader voor het beheren van AI. ISO 27001 vormt de basis voor sterke informatiebeveiliging en -governance en helpt bij het opzetten van gestructureerde benaderingen voor risicobeheer, toegangscontrole, incidentrespons, activabeheer en verantwoording. Dit helpt bij het opbouwen van "een beter verdedigbaar bestuur", aldus Gravina. ISO 42001 bouwt hierop voort door een governance-structuur te introduceren die specifiek is ontworpen voor AI-systemen. Het richt zich op toezicht, AI-specifiek risicomanagement, transparantie en de verantwoorde ontwikkeling en het verantwoorde gebruik van AI. Samen stellen deze standaarden zorgorganisaties in staat om "verder te gaan dan ad-hoc AI-implementatie en over te stappen op een meer gestructureerd bestuursmodel", legt Gravina uit. Het is duidelijk dat AI een enorm potentieel biedt in de gezondheidszorg, mits de bestuursstructuren worden aangepast aan dit innovatieve nieuwe tijdperk. Volgens experts zou het vertrouwen van de patiënt aan de basis van alles moeten liggen. Dr. Lohyd Terrier, universitair docent organisatiegedrag aan de EHL Hospitality Business School, pleit ervoor om AI expliciet als een dienst voor de patiënt te beschouwen. “Het moet traceerbaar en verklaarbaar zijn en kunnen worden geweigerd – in plaats van een onzichtbare backofficefunctie.” Het uitgangspunt moet de data zelf zijn. Leiders moeten begrijpen of hun organisatie de basis heeft gelegd voor het creëren van "een uniform, longitudinaal beeld van patiëntgegevens over alle systemen en zorgverleners heen", aldus Gravina van Semarchy. "Zonder dat is AI-governance gebouwd op drijfzand." Hij adviseert om in kaart te brengen waar AI al in gebruik is, kritieke datastromen en afhankelijkheden van derden te identificeren, eigenaarschap en beheer te verduidelijken en toegangscontroles, audit trails en datakwaliteit van begin tot eind te versterken. “Privacy, beveiliging en AI-governance moeten worden afgestemd op één samenhangende aanpak, in plaats van afzonderlijk te worden beheerd.” Breid uw kennis uit Blog: DXS International-datalek: Lessen geleerd voor de gezondheidszorg Blog: Rapport over de stand van informatiebeveiliging: 11 belangrijke statistieken en trends voor de gezondheidszorg Webinar: ISO 42001 in actie: Lessen van een van de eerste ISO 42001-certificeringen ter wereld
ISO 27001

Waarom de Britse NIS-update mogelijk extra werk betekent voor organisaties die onder de regeling vallen.

Het wetsvoorstel inzake cyberbeveiliging en -veerkracht (Cyber ​​Security and Resilience Bill, CSRB) doorloopt nog steeds het parlementaire proces. Maar het einde van een langdurig wetgevingsproces komt langzaam in zicht. Als het wetsvoorstel uiteindelijk wet wordt, zal het een broodnodige herziening van de NIS-regelingen van 2018 opleveren. Maar hoe zit het met Britse organisaties die al voldoen aan de herziening van dezelfde regels door de EU, bekend als NIS2? Hoewel er pogingen worden gedaan om de twee op elkaar af te stemmen, zijn er ook tal van punten waarop ze uiteenlopen. Van het aantal sectoren dat onder de reikwijdte valt tot de hoogte van de potentiële boetes: compliance-teams moeten nu al inzicht krijgen in de impact van deze veranderingen. En houd rekening met mogelijk een aanzienlijke hoeveelheid extra werk. Hoe de CSRB verschilt van NIS2 Om te begrijpen in hoeverre de CSRB afwijkt van NIS2, kunt u de samenvatting van het wetsvoorstel op de website van de overheid bekijken. Het Europese equivalent wordt er helemaal niet in genoemd. Het woord 'uitlijning' komt evenmin voor. In de praktijk zijn er verschillende gebieden waar compliance-teams zich op moeten richten: Gereguleerde entiteiten: reikwijdte. Het VK richt zich op exploitanten van essentiële diensten (OES), relevante digitale dienstverleners (RDSP's) – dit zijn aanbieders van cloud-, zoek- en marktplaatsdiensten – en een nieuwe categorie relevante beheerde dienstverleners (RMSP's). De aanpak van OES is om specifieke OES'en aan te wijzen, terwijl NIS2 automatisch alle middelgrote en grote entiteiten in 18 sectoren meeneemt. Het gevolg hiervan is dat sommige organisaties die onder de CSRB-regelgeving vallen, de NIS2-regelgeving ontlopen en omgekeerd. Gereguleerde entiteiten: nieuwe categorieën. De CSRB introduceert slechts één nieuwe OES-categorie, namelijk "datacenterdiensten", terwijl NIS2 er meerdere omvat: openbaar bestuur, ruimtevaart, afvalwater, voedsel, productie, postdiensten, afvalbeheer en digitale dienstverleners. Daardoor is de kans groter dat Britse organisaties die niet onder toezicht staan ​​van de CSRB onder NIS2 vallen. MSP's: RMSP's worden geïntroduceerd als een nieuwe categorie in CSRB en worden door NIS2 beschouwd als essentiële entiteiten of belangrijke entiteiten. Maar de nalevingsvereisten kunnen per regime verschillen. Toezicht op de toeleveringsketen: In het Verenigd Koninkrijk kunnen "kritieke leveranciers" van OES'en, RDSP's en RMSP's worden aangewezen door bevoegde autoriteiten en het Information Commissioner's Office (ICO) en zijn zij onderworpen aan direct toezicht. Binnen NIS2 is er geen direct toezicht van de regelgevende instanties, maar alle entiteiten die onder de regeling vallen, moeten de risico's in de toeleveringsketen beoordelen. Definities en melding van incidenten: De definitie van een gereguleerd incident door de CSRB is uitgebreid met gebeurtenissen die "een aanzienlijke impact kunnen hebben op de levering van een essentiële of digitale dienst", evenals "incidenten die de vertrouwelijkheid, beschikbaarheid en integriteit van een systeem aanzienlijk beïnvloeden". De relevantie zal per sector worden beoordeeld. In NIS2 worden incidenten gedefinieerd als incidenten die operationele verstoringen, financieel verlies of materiële/immateriële schade aan anderen veroorzaken. Dit betekent dat de meldingsdrempel in het VK/EU mogelijk anders is. De meldingstermijnen – een eerste melding binnen 24 uur nadat men van een incident op de hoogte is geraakt, gevolgd door een volledige melding binnen 72 uur – zijn echter in het VK en de EU grotendeels hetzelfde. Klantmelding: Dit is vereist voor datacenterdienstverleners, RDSP's en RMSP's in het Verenigd Koninkrijk. Maar afhankelijk van de interpretatie van de richtlijn door de lidstaat kunnen er aanvullende eisen gelden onder NIS2. Persoonlijke aansprakelijkheid: Dit wordt niet behandeld in de CSRB, maar NIS2 introduceert aanzienlijke persoonlijke aansprakelijkheid voor het senior management. Dit omvat verplichte training voor managers en persoonlijke aansprakelijkheid bij niet-naleving. Britse organisaties die voldoen aan NIS2 zullen de meer gedetailleerde governance-vereisten van het EU-regime moeten begrijpen. Boetes: Bij de CSRB bedragen de standaardboetes het hoogste bedrag van £10 miljoen of 2% van de wereldwijde jaaromzet, maar de maximale boetes kunnen oplopen tot £17 miljoen/4%. NIS2 geeft lidstaten de ruimte om hierover te beslissen, zolang deze maatregelen maar "effectief, proportioneel en afschrikkend" zijn. Registratie: Volgens de CSRB moeten RMSP's en datacentrumaanbieders die als OES zijn aangewezen, zich registreren. In NIS2 moeten essentiële en belangrijke entiteiten zich registreren bij de bevoegde autoriteiten, maar de lidstaten bepalen zelf hoe dit in zijn werk gaat. Kortom, Britse organisaties zullen hun verplichtingen voor beide gevallen afzonderlijk moeten beoordelen. Algemene aanpak: De CSRB introduceert aanzienlijke nieuwe bevoegdheden voor het verzamelen van informatie voor bevoegde autoriteiten en de ICO, ongeacht het type gereguleerde organisatie. NIS2 stelt belangrijke entiteiten in staat te profiteren van een minder strikte aanpak. Over het algemeen is de CSRB echter ontworpen om flexibeler te zijn dan zijn Europese tegenhanger, aldus James Wong, senior associate in het Tech & Digital-team van het internationale advocatenkantoor Clifford Chance. "De overheid zal strategische prioriteiten en gerichte richtlijnen kunnen vaststellen, en toezichthouders zullen entiteiten kunnen aanwijzen als 'kritieke leveranciers', waardoor ze direct onder de regelgeving vallen", vertelt hij aan IO (voorheen ISMS.online). “Het wetsvoorstel biedt ook een mechanisme voor gedragscodes, waardoor nuances op maat van de context mogelijk zijn.” De nalevingslast neemt toe. Wong betoogt dat de complexiteit van “lokale uitvoeringswetten”, secundaire wetgeving en de mogelijke noodzaak om met meerdere toezichthouders samen te werken, de naleving lastiger maken voor organisaties die onder zowel NIS2 als de CSRB vallen. Rhiannon Webster, hoofd cybersecurity bij het internationale advocatenkantoor Ashurst in het Verenigd Koninkrijk, voegt daaraan toe dat Brexit, met dit wetsvoorstel en de Data Use and Access Act, een reële impact begint te hebben op de nalevingslast voor Britse bedrijven die in Europa actief zijn. "Het heeft even geduurd voordat dit er kwam, aangezien de privacy- en cyberwetgeving in het VK tot nu toe een kopie was van de EU-wetgeving." "Er ontwikkelen zich echter wel een aantal kleine, maar betekenisvolle veranderingen," vertelt ze aan IO. “Hoewel bedrijven kunnen proberen aan beide regelgevingen op een uniforme manier te voldoen door de hoogste normen in het VK en Europa toe te passen, is dit waarschijnlijk geen commercieel aantrekkelijke aanpak. Bedrijven zullen daarom rekening moeten houden met de verschillen tussen de regelgevingen bij het opstellen van complianceprogramma's en het beoordelen van risico's.” Webster adviseert organisaties om eerst te onderzoeken of ze onder de NIS2-regelgeving en het Britse equivalent daarvan vallen. "Het zal u misschien verbazen, maar in geval van beveiligingsincidenten en met het naleven van rapportagetermijnen, hebben we vaak klanten die niet zeker weten of ze door NIS2 zijn gedetecteerd en die dit in de praktijk, tijdens een datalek, proberen uit te zoeken. Dat is natuurlijk verre van ideaal," legt ze uit. "Naleving van normen zoals ISO 27001 kan worden gebruikt om ervoor te zorgen dat uw informatiebeveiligingsvereisten in verhouding staan." Wong van Clifford Chance legt uit dat een "uniform cyberbeveiligingsprogramma, afgestemd op alle relevante wettelijke en regelgevende vereisten", het belangrijkste doel zou moeten zijn voor compliance-teams. "Het gebruik van gevestigde raamwerken zoals ISO 27001 kan de naleving stroomlijnen en het gemakkelijker maken om kernpraktijken in meerdere rechtsgebieden aan te tonen." Dergelijke kaders bieden een structuur om op voort te bouwen, maar vormen slechts een basis en moeten worden aangepast aan lokale verplichtingen,” voegt hij eraan toe. "Regelmatige evaluaties zorgen ervoor dat het programma geschikt blijft voor het beoogde doel, ook wanneer de eisen in de loop der tijd veranderen." Voor complexe bedrijfsactiviteiten die zich over meerdere rechtsgebieden uitstrekken, worden best practices nog belangrijker, aldus Wong. Hij wijst op "proactief leiderschap", het prioriteren van risico's en beheersmaatregelen, regelmatige simulatieoefeningen, sterke relaties met de toeleveringsketen en het inzetten van de juiste hulpmiddelen. Hoe je het ook bekijkt, de kosten voor het opereren in het VK en de EU zullen naar verwachting stijgen. Webinar 'Vergroot uw kennis': NIS 2-naleving beheersen met ISO 27001 Blog: Van NIS2 naar de Cyber ​​Resilience Act: De 'product'-kant van governance Blog: Bouw één keer, voldoe overal: Het multi-framework compliance-handboek
ISO 14001

Hoe Blue Services de drievoudige ISO-certificering heeft behaald

Compliance is niet langer een last, maar een integraal onderdeel van onze bedrijfsvoering.
ISO 27001

Hoe kunnen beveiligingsteams zich voorbereiden op een toekomst na de mythevorming?

De cybersecuritysector heeft mogelijk net zijn "ChatGPT-moment" beleefd. Het nieuwe Claude Mythos Preview-model van Anthropic, dat begin april werd onthuld, heeft blijkbaar duizenden ernstige zero-day-kwetsbaarheden gevonden in open source- en propriëtaire software – waarvan sommige meer dan 20 jaar oud zijn. Daarmee belooft het de periode te verkorten waarin netwerkbeveiligers zich haasten om beveiligingslekken te dichten voordat hun tegenstanders dat doen. De beslissing van Anthropic om het model te gebruiken in Project Glasswing – waar leveranciers de technologie zullen gebruiken om nieuwe kwetsbaarheden te vinden en te verhelpen – zal voor nog meer verstoring zorgen. Het is moeilijk om de impact hiervan op beveiligingsteams te overschatten. Maar ze hebben één ding mee. Het verhaal heeft de directiekamer bereikt. Dit zou een gouden kans kunnen zijn om financiering en middelen veilig te stellen voor een nieuw tijdperk van AI-gestuurd kwetsbaarheidsbeheer. Wat betekent dit voor CISO's? Zelfs als Mythos met succes uit de handen van hackers wordt gehouden, zal dat bij andere modellen van andere fabrikanten niet het geval zijn. Dit heeft grote gevolgen voor CISO's: op korte termijn zullen teams waarschijnlijk overspoeld worden met noodpatches van leveranciers die zich hebben aangemeld voor Project Glasswing. Staatsactoren zullen mogelijk relatief snel proberen om eventuele opgeslagen zero-day exploits te gebruiken, voordat door AI ontdekte kwetsbaarheden ze waardeloos maken. Op de langere termijn kunnen CISO's verwachten dat Mythos-achtige mogelijkheden in handen zullen vallen van cybercriminelen en staatsactoren. Dit zal het aantal en de frequentie van complexe, nieuwe aanvallen "drastisch doen toenemen", aldus een nieuw brancherapport. Hoe goed is Mythos? Volgens het rapport – opgesteld door de Cloud Security Alliance (CSA), OWASP, SANS en anderen – vertegenwoordigt Mythos een "ingrijpende verandering" in AI-gestuurde kwetsbaarheidsdetectie en -exploitatie. Het beweert dat dit soort modellen anders zijn omdat ze: Autonomer en betrouwbaarder zijn, en zelfstandig exploits ontwikkelen zonder de noodzaak van "scaffolding" – de externe code en beveiligingsmechanismen die LLM's vaak nodig hebben om te functioneren; in staat zijn complexe, gekoppelde kwetsbaarheden te identificeren; en dit alles met één enkele prompt kunnen doen. Na het testen van Mythos heeft het Britse AI Security Institute (AISI) echter enkele belangrijke kanttekeningen geplaatst. Uit een nieuw rapport blijkt dat Mythos Preview bij capture-the-flag-taken op "expertniveau" in 73% van de gevallen slaagt. Echte cyberaanvallen zijn echter veel complexer. Daarom heeft het AISI "The Last Ones" (TLO) ontwikkeld: een simulatie van een aanval op een bedrijfsnetwerk in 32 stappen, van initiële verkenning tot volledige overname van het netwerk. Een mens zou er ongeveer 20 uur over doen om dit te voltooien. Hoewel Mythos het eerste model was dat TLO van begin tot eind oploste, deed hij dat in drie van de tien gevallen. Volgens het AISI kan meer rekenkracht voor inferentie tot nog betere prestaties leiden. Belangrijker nog, het instituut stelde dat dit alleen maar bewijst dat Mythos in staat is om "autonoom kleine, zwak beveiligde en kwetsbare bedrijfssystemen aan te vallen waar toegang tot een netwerk is verkregen". In de praktijk zou dat veel moeilijker moeten zijn dankzij de aanwezigheid van "actieve verdedigers en verdedigingssystemen". Voorbereiding op een tijdperk na de mythe. In de tussentijd adviseerde de AISI beveiligingsteams zich te concentreren op de basisprincipes: "regelmatige toepassing van beveiligingsupdates, robuuste toegangscontroles, beveiligingsconfiguratie en uitgebreide logging." Ook wees de AISI op het defensieve gebruik van geavanceerde AI voor zaken als: systeemverharding door middel van continue scanning, het ontdekken van kwetsbaarheden en verkeerde configuraties, het in kaart brengen van aanvalspaden en het testen van de exploiteerbaarheid; het verbeteren van dreigingsdetectie en -onderzoek door middel van triage, het herkennen van patronen in logbestanden en het schrijven van rapportsamenvattingen; en het automatiseren van responsacties zoals het blokkeren van verkeer, het in quarantaine plaatsen van processen en het intrekken van gebruikerstoegang. Martin Riley, CTO van Bridewell, voegt hieraan toe dat CISO's met spoed moeten beginnen met continu beheer van dreigingsblootstelling (CTEM). “Inventarisatie van activa, prioritering van aanvalsoppervlakken, validatie van beheersmaatregelen en mobilisatie voor herstel.” "Als je geen continu inzicht hebt in je blootstelling, vlieg je in het duister," vertelt hij aan IO (voorheen ISMS.online). “Ten tweede, test uw detectiesysteem tegen bedreigingen die u nog nooit eerder hebt gezien. Investeer in op anomalieën gebaseerde detectie en telemetrie van geavanceerde netwerken. Op signaturen gebaseerde benaderingen zullen door AI gegenereerde exploitketens niet detecteren.” CISO's moeten hun teams ook voorbereiden op een periode van “aanhoudende operationele intensiteit”, waarschuwt Riley. "Het CSA-rapport wees terecht op burn-out als een operationeel risico." "CISO's moeten de capaciteit plannen, het benodigde personeel aanvragen en het gebruik van AI-agenten binnen hun eigen teams versnellen om gelijke tred te houden," betoogt hij. “Versterk tot slot de basisprincipes.” Segmentatie, uitgaand filteren, phishingbestendige MFA en gelaagde beveiliging. Deze maatregelen verhogen de kosten van exploitatie, ongeacht hoe de kwetsbaarheid is ontdekt. Volwassenheid bereik je niet van de ene op de andere dag. "Het is nu tijd om te investeren." Bestaande frameworks als fundament. Jeff Williams, oprichter van OWASP en CTO van Contrast Security, stelt dat bestaande best practice-standaarden en frameworks zoals ISO 27001 en NIST CSF een rol kunnen spelen in de overgang naar een wereld na de mythes. "Bestaande raamwerken kunnen hierbij helpen, maar vooral als een lijst van conceptuele gewenste resultaten." Ze vereisen bestuur, transparantie, controle, detectie, respons en continue verbetering," vertelt hij aan IO. "Maar in een wereld na Mythos, waar zowel ontwikkelaars als aanvallers hypersnel werken dankzij AI, moet bijna elke activiteit die deze frameworks impliceren opnieuw worden bedacht om die resultaten te bereiken met door AI verbeterde workflows." Het gaat er niet om hetzelfde werk sneller te doen, maar eerder om "periodieke, handmatige, afvinkende beveiliging" te transformeren in iets dat "continuer, beter machineleesbaar en beter te verdedigen" is, vervolgt hij. "CTEM, AI-ondersteunde detectie, runtimebeveiliging en continue observatie zijn de manieren waarop je die frameworkideeën omzet in een echt garantie dat de beveiliging daadwerkelijk correct en effectief is, zowel tijdens de ontwikkeling als in de operationele fase", betoogt Williams. Pukar Hamal, oprichter en CEO van SecurityPal AI, ziet ook een rol weggelegd voor ISO 27001, NIST CSF, SOC 2 en zelfs Cyber ​​Essentials. "Het zijn nog steeds goede uitgangspunten, omdat ze de basisdiscipline afdwingen die de meeste organisaties nog steeds missen: een inventarisatie van je bezittingen, een idee van wie eraan mag komen en een gedocumenteerde manier om te reageren als er iets kapot gaat," vertelt hij aan IO. "Niets daarvan verdwijnt in een wereld na Mythos." CISO's zullen hun beveiligingsstrategie na Mythos echter moeten baseren op continue borging in plaats van periodieke bevestiging. "De slimste beveiligingsleiders met wie ik spreek, beschouwen ISO 27001 al als de basis en bouwen in stilte zelf de tweede laag op," concludeert hij. Expand Your Knowledge Podcast: Phishing voor problemen Aflevering #08: Veilige software, veiliger bedrijf Gids: Het AI-aanvalsoppervlak beveiligen Blog: Waarom toezichthouders en investeerders verwachten dat bedrijven een drievoudig risico aanpakken
ISO 27001

Let op de kloof: het Salesforce-incident en de veranderende aard van cloudrisico's

Nadat het hackerscollectief ShinyHunters misbruik maakte van de "te ruime" configuraties voor gastgebruikers in Salesforce om toegang te krijgen tot gegevens van wel 400 organisaties, hoe kunnen bedrijven hun weerbaarheid versterken? Door Kate O'Flaherty. In maart waarschuwde Salesforce klanten dat het hackcollectief ShinyHunters misbruik maakte van configuratiefouten op publiekelijk toegankelijke Experience Cloud-sites om toegang te krijgen tot gevoelige gegevens en bedrijven te chanteren. De aanvallers hebben kennelijk een aangepaste versie van de open-source tool AuraInspector, oorspronkelijk ontwikkeld door Mandiant, ingezet om massale scans uit te voeren en configuratielekken te vinden om tot wel 400 organisaties aan te vallen. De aanvallers maakten een versie van de tool, die onderdeel uitmaakt van het Salesforce Aura-framework voor het opsporen van beveiligingsfouten in Experience Cloud-sites, die "niet alleen in staat is tot identificatie, maar ook daadwerkelijk gegevens kan extraheren", waarschuwde Salesforce in een waarschuwing. "Dit is het draaiboek van de moderne aanvaller," zegt Dean Garvey-North, CTO bij Microlise. “Gebruik legitieme tools, richt je op zwakke punten in de configuratie in plaats van op platformkwetsbaarheden, en opereer op internetschaal.” Omdat tegenstanders misbruik maakten van klanten met “te ruime gastgebruikersinstellingen”, was Salesforce niet verantwoordelijk voor het incident – ​​althans niet vanuit juridisch oogpunt. Het incident is een treffend voorbeeld van hoe cloudconfiguratie, blootstelling van identiteitsgegevens en modellen voor gedeelde verantwoordelijkheid nieuwe en vaak verkeerd begrepen risicogebieden creëren. Hoe kunnen organisaties hun blootstelling aan risico's verminderen en hun weerbaarheid versterken in cloudomgevingen waar het risico vaak schuilt in de kloof tussen platformmogelijkheden en klantconfiguratie? Foutieve configuraties. Zoals het Salesforce-incident aantoont, blijven verkeerde configuraties, met name rondom gasttoegang en identiteitsrechten, een hardnekkige bron van datalekken. Configuratiefouten blijven voorkomen omdat organisaties vaak prioriteit geven aan gebruiksgemak en snelle digitale implementatie boven beveiliging. Dit geeft niet-geauthenticeerde externe gebruikers onbedoeld "brede, interne gegevenstoegangsrechten" in plaats van strikt een "minimale privilege"-toegangsmodel af te dwingen, aldus Dray Agha, senior manager security operations bij Huntress. Gebruiksgemak en beveiliging staan ​​"bewust op gespannen voet met elkaar", en configuratiebeslissingen die tijdens de implementatie worden genomen, worden zelden herzien, aldus Garvey-North van Microlise. "Salesforce Experience Cloud-portals maken gebruik van een speciaal gastgebruikersprofiel waarmee niet-geauthenticeerde bezoekers openbare pagina's kunnen bekijken of formulieren kunnen indienen zonder in te loggen." "Wanneer dat profiel verkeerd is geconfigureerd met te veel machtigingen, worden gegevens die niet openbaar bedoeld zijn, direct opvraagbaar, zonder dat er een login nodig is." Het probleem is structureel, zegt Garvey-North. "Platformen worden standaard geleverd met soepele instellingen om de drempel voor nieuwe klanten te verlagen." Implementatieteams optimaliseren om alles werkend te krijgen. Beveiligingscontroles vinden op een bepaald moment plaats.” Maar de cloudconfiguratie is niet statisch: “Elke nieuwe portal, integratie of functie-uitrol vormt een potentieel nieuw beveiligingsrisico”, benadrukt Garvey-North. “Zonder continue configuratiebewaking vertrouwt u er in feite op dat er sinds uw laatste controle niets is veranderd.” Wie is er verantwoordelijk? Salesforce is een voorbeeld van hoe functies die ontworpen zijn voor gebruiksgemak, zoals openbare portals, API's en gasttoegang, nieuwe en vaak onderschatte beveiligingsrisico's met zich meebrengen. Deze functies veranderen vaak traditionele aannames over beveiliging, aldus Dana Simberkoff, chief risk, privacy and information security officer bij AvePoint. "Gebruiksvriendelijk ontwerp verschuift risico's vaak ongemerkt van het platform naar de klant." Het kan dan lastig zijn om te bepalen waar de verantwoordelijkheid ligt tussen cloudproviders en klanten, vooral wanneer incidenten voortkomen uit configuratieproblemen in plaats van kwetsbaarheden in de kern van het platform. De aanvallers gaven aan dat een "beperking van Salesforce" het incident mogelijk had gemaakt. Salesforce zelf is echter duidelijk geweest: dit is geen kwetsbaarheid in het platform, maar een probleem met de manier waarop klanten de machtigingen voor gastgebruikers hebben geconfigureerd, aldus Garvey-North. Cloudproviders beveiligen het platform, maar klanten zijn verantwoordelijk voor de configuratie ervan, inclusief identiteit, machtigingen en de toegang tot gegevens. "Dat is waar de meeste organisaties tekortschieten," zegt Stew Parkin, wereldwijd CTO van Assured Data Protection. "Uiteindelijk vertrouwen ze op momentopnames in omgevingen die constant veranderen." Het model van gedeelde verantwoordelijkheid is "theoretisch goed onderbouwd, maar in de praktijk steevast verkeerd begrepen", voegt Garvey-North van Microlise eraan toe. “Cloudproviders beveiligen de infrastructuur en het platform. Klanten zijn zelf verantwoordelijk voor wat ze erop zetten, hoe ze de toegang configureren en hoe ze het in de loop der tijd beheren. De zwakke plek, en waar de meeste inbreuken zich nu voordoen, bevindt zich in de configuratielaag.” Automatisering maakt aanvallen mogelijk. Tegelijkertijd worden aanvallers steeds capabeler; ze gebruiken automatisering en legitieme tools om zwakke punten in honderden organisaties tegelijk te identificeren en te exploiteren. De CTO van Mandiant bevestigde dat Shiny Hunters AuraInspector gebruikte om kwetsbaarheidsscans op grote schaal te automatiseren in Salesforce-omgevingen. "Wanneer verdedigers nadenken over cloudrisico's, denken ze nog steeds vaak in termen van individuele incidenten," zegt Garvey-North. Maar aanvallers denken in termen van oppervlakte. "Elk configuratiefoutpatroon dat in duizenden organisaties voorkomt, kan met één geautomatiseerde campagne worden misbruikt", aldus Garvey-North. Ondertussen vergroten tactieken zoals geënsceneerde lekken en vishing-campagnes de impact van dit soort incidenten. ShinyHunters stelde een openbare deadline en waarschuwde dat gestolen gegevens openbaar zouden worden gemaakt als de slachtoffers niet aan de afpersingseis zouden voldoen. De groep voerde parallelle vishing-operaties uit, waarbij ze zich voordeden als IT-personeel en werknemers naar websites stuurden waar inloggegevens werden verzameld om single sign-on-gegevens en multifactorauthenticatiecodes (MFA-codes) te bemachtigen. De combinatie is opzettelijk, zegt Garvey-North: "Gegevens stelen via een verkeerde configuratie, inloggegevens bemachtigen via social engineering en vervolgens beide gebruiken om afpersing te plegen." Dit gebeurt in een tijd waarin de regelgeving rondom gegevensbescherming, toegangscontrole en verantwoording steeds strenger wordt. Nu veel landen wetgeving inzake gegevensbescherming hebben en collectieve rechtszaken steeds vaker voorkomen, is het voorkomen van openbaarmaking van gegevens vaak de belangrijkste drijfveer achter het betalen van afpersingseisen. "Hoewel het absoluut niet aan te raden is, is het vaak goedkoper om te betalen om openbaarmaking van de gegevens te voorkomen, dan de boete en juridische kosten te riskeren die daaruit voortvloeien", aldus Tony Gee, hoofdconsultant cyberbeveiliging bij 3B Data Security. Het overbruggen van de zichtbaarheidskloof. Incidenten zoals de aanvallen op Salesforce benadrukken een hardnekkig probleem: organisaties zijn steeds meer afhankelijk van cloudplatformen, maar de verantwoordelijkheid voor de beveiliging is verspreid en niet altijd even duidelijk. Bedrijven moeten niet langer aannemen dat de beveiliging van cloudplatforms voldoende is, maar overstappen op een meer continue, systeemgerichte aanpak voor configuratiebeheer, identiteitsbeheer en -borging. Traditionele beveiliging is sterk afhankelijk van statische, momentopnames die "de subtiele, continue configuratiewijzigingen en API-lekken die kenmerkend zijn voor moderne cloudrisico's volledig over het hoofd zien", aldus Agha van Huntress. Dit leidt tot "een gevaarlijke lacune in de zichtbaarheid, waardoor legitieme functies stilletjes worden misbruikt", waarschuwt hij. Met dit in gedachten zijn er een aantal praktische stappen die leiders op het gebied van beveiliging en compliance kunnen nemen om het inzicht in en de controle over identiteits-, toegangs- en configuratie-instellingen te verbeteren. Volgens Agha moeten leiders overschakelen naar een 'privé-standaard'-beveiligingsaanpak door actief de toegangsrechten van externe gastprofielen te controleren, ongeautoriseerde toegang tot openbare API's uit te schakelen tenzij strikt noodzakelijk, en continue monitoring van gebeurtenislogboeken te implementeren om abnormale gegevensquery's te detecteren. "Wees buitengewoon nieuwsgierig naar de gebruikte infrastructuur en ga ervan uit dat de aanbieder geen standaardbeveiliging heeft geïmplementeerd," adviseert hij. "Onderzoek de beschikbare beveiligingsopties in de configuratie van tools van derden." Een belangrijke verdedigingsmaatregel is een grondige controle van leveranciers en continu risicobeheer met betrekking tot derden, aldus Gee van 3B Data Security. Hij beveelt een benadering van minimale bevoegdheden aan voor het delen van gegevens, waarbij alleen de noodzakelijke gegevens met de derde partij worden gedeeld. Garvey-North van Microlise adviseert om leveranciers dezelfde vragen te stellen als over je eigen infrastructuur: "Wat zijn jullie standaard beveiligde configuraties, hoe detecteren jullie afwijkende toegang op platformniveau en hoe ziet jullie meldingsproces eruit als er iets misgaat?" Een robuust reactieproces is essentieel om het risico op boetes en rechtszaken te beperken, aldus Gee. "Het aantonen van een sterke cyberweerbaarheid blijkt een doorslaggevende factor te zijn bij de hoogte van de boete." Niets doen en vertrouwen op de gelikte marketing van derden is geen geldig verweer en leidt vaak tot hogere boetes en gemakkelijk te winnen collectieve rechtszaken. Tegelijkertijd helpen raamwerken zoals ISO 27001 door strenge, continue risicobeoordelingen en systematische toegangscontroleprocedures te verplichten. Dit helpt om cloudbeveiliging te transformeren van een "instellen en vergeten"-aankruispunt naar een "continu beheerd proces dat complexe omgevingen afstemt op veerkrachtige standaarden", aldus Agha. Waar ISO 27001 in complexe digitale omgevingen echt waarde toevoegt, is door het afdwingen van organisatorische duidelijkheid: wie is verantwoordelijk voor elke beheersmaatregel, wat is een acceptabel risico en hoe worden incidenten geëscaleerd en ervan geleerd, aldus Garvey-North. "Die bestuursstructuur vormt de verbindende schakel tussen uw beveiligingstechnische capaciteiten en uw risicobereidheid op bestuursniveau." Zonder dat heb je tools zonder verantwoording.” Breid je kennis uit Blog: De weg van de minste weerstand: Waarom verdediging in lagen de beste reactie is op cloudbedreigingen Podcast: Phishing voor problemen Aflevering #10: De grote cybersecurityvragen voor bedrijven Webinar: De kracht van ISO 27017 & 27018: Uw cloudomgeving beveiligen
ISO 27001

Hoe Evolution Funding moeiteloos de ISO 27001-certificering behaalde

Leer hoe Evolution Funding werkt:

  • Bereikt ISO 27001 Certificering binnen 18 maanden
  • Het IO-platform is aangepast. beleids- en controlesjablonen om de naleving te stroomlijnen
  • Het IO-platform is geïntegreerd in de dagelijkse werkzaamheden om het beheer van informatiebeveiliging te centraliseren.

Evolutiefinanciering Evolution Funding is een door de FCA gereguleerde makelaar in autofinanciering. Het bedrijf biedt digitale financieringsoplossingen die partners helpen bij het opzetten van financieringstrajecten voor auto's en het transformeren van de klantervaring bij het afsluiten van een autolening. De reikwijdte en mogelijkheden van Evolution Funding gaan verder dan die van een traditionele makelaar; de innovatieve digitale financieringsoplossingen geven vorm aan de autofinancieringssector.

Het behalen van de ISO 27001-certificering was een kerndoelstelling voor Evolution Funding. Naarmate het bedrijf groeide en innoveerde, breidde het zijn aanbod verder uit naar de technologische sector, met toonaangevende financiële softwareoplossingen, mogelijkheden voor het genereren van leads voor autofinanciering, een eigen digitale financiële API en meer. Deze ontwikkelingen maakten het aantonen van robuust informatiebeveiligingsbeheer cruciaal.

Het team van Evolution Funding had echter behoefte aan een gecentraliseerd platform waarmee ze de ISO 27001-norm konden implementeren en het nalevingsproces konden doorlopen. Ze gebruikten aanvankelijk SharePoint, wat een goede oplossing bood voor het beheren van documentatie, maar het team niet in staat stelde om eenvoudig bewijsmateriaal te verzamelen of te koppelen aan het beleid en de controles van hun informatiebeveiligingsbeheersysteem (ISMS).

“We gebruikten SharePoint om alles voor ISO 27001 te verzamelen. Hoewel het handig is voor het opslaan en beheren van documenten, vereist de ISO-norm veel meer dan alleen documentopslag.”

Jen Fox, GRC Information Security Manager bij Evolution Funding

Om het ISO 27001-certificeringsproces te stroomlijnen, maakte Evolution Funding gebruik van het IO-platform. Het team migreerde hun bestaande documentatie van SharePoint naar IO, waardoor ze hun compliancebeheer konden consolideren, ervoor konden zorgen dat documenten op de juiste plaatsen in het platform werden opgeslagen en een realtime overzicht van hun voortgang in hun dashboard konden krijgen.

"Door onze documentatie vanuit verschillende delen van SharePoint naar één enkel platform te verplaatsen, is het certificeringsproces veel eenvoudiger geworden."

Jen Fox, GRC Information Security Manager bij Evolution Funding

De initiële implementatie verliep probleemloos. Jen gebruikte de gebruikersbeheerfunctie van het platform om gebruikers aan relevante projecten toe te voegen en naar behoefte verschillende toegangsniveaus toe te wijzen. Dit vereenvoudigde ook het proces voor het verlenen van toegang aan derden, zoals interne en externe auditors.

"Het is een groot voordeel dat we de externe partijen die ons ondersteunen bij onze interne en externe audits kunnen toevoegen aan het IO-platform, zodat zij de audits kunnen beoordelen en uitvoeren zonder alles samen met ons te hoeven doorlopen."

Jen Fox, GRC Information Security Manager bij Evolution Funding

Tijdens het doorlopen van het complianceproces gebruikten Jen en het team de ingebouwde beleids- en controletemplates van het platform als leidraad. Ze maakten gebruik van de 'overnemen, aanpassen, toevoegen'-functionaliteit van IO om templates naar behoefte aan te passen met hun eigen inhoud, zodat deze relevant bleven voor de specifieke informatiebeveiligingsbehoeften van Evolution Funding.

"Wanneer we niet helemaal zeker wisten wat we precies moesten schrijven voor een beleid of controle, was het erg nuttig om de sjablonen te gebruiken om ze te herschrijven en aan te passen aan onze eigen situatie."

Jen Fox, GRC Information Security Manager bij Evolution Funding

“Het certificeringsproces voor ISO 27001 is echt heel eenvoudig geworden. Ik denk niet dat we de certificering zo makkelijk hadden kunnen behalen zonder het IO-platform.”

Jen Fox, GRC Information Security Manager bij Evolution Funding

Evolution Funding heeft met behulp van het IO-platform hun compliance gecentraliseerd en gestroomlijnd en zo binnen 18 maanden de ISO 27001-certificering behaald. Dit ondanks personeelstekorten bij de oorspronkelijke externe auditinstantie, waardoor het proces vertraging opliep.

Jen vertelde dat het IO-platform het bedrijf aanzienlijk veel tijd heeft bespaard:

“Een van de gebieden waar we veel tijd bespaarden, was het auditproces – we hoefden geen dagen meer in Teams-vergaderingen met auditors door te brengen. We konden gewoon doorgaan met ons normale werk als team, terwijl de auditor toegang had tot het platform.”

Jen Fox, GRC Information Security Manager bij Evolution Funding

De driemaandelijkse bijeenkomsten met hun toegewijde Compliance Success Manager (CSM), Wayne, blijven van grote waarde voor het bedrijf. Deze bijeenkomsten bevorderen een open communicatie, waarbij Wayne vaak nieuwe oplossingen aandraagt ​​om Evolution Funding te helpen specifieke doelstellingen binnen het platform te bereiken. Zo had het bedrijf onlangs een 'uitzonderingsregel' nodig die het team in staat stelt bepaalde tools gedurende een bepaalde periode te gebruiken, waarna het IO-platform het gebruik ervan automatisch blokkeert.

Het bedrijf is van plan het IO-platform verder te gebruiken voor compliancebeheer. Evolution Funding maakt deel uit van een grotere groep, Evolution Group, en de volgende stappen omvatten het toevoegen van zusterbedrijven Creditas en Motion Finance aan de scope van het ISO 27001 ISMS.

Daarnaast onderzoekt het team de mogelijkheid om het gebruiksscenario van ISO 27001 uit te breiden of te implementeren. Cyberbenodigdheden voor andere bedrijven binnen de Evolution Group die mogelijk niet onder de reikwijdte van hun bestaande ISMS vallen.

ISO 27001

Atlas Air en het probleem in de toeleveringsketen: hoe onbewezen beweringen reële risico's creëren.

De beweringen van ransomwaregroep Everest dat ze Atlas Air en diens leverancier Tsunami Tsolutions hebben gehackt, laten zien hoe moderne ransomwareaanvallen de complexiteit van de toeleveringsketen misbruiken om risico's te creëren, zelfs wanneer inbreuken niet bevestigd zijn. Door Kate O'Flaherty. In februari beweerde de Everest-ransomwaregroep 1.2 TB aan gegevens te hebben buitgemaakt van vrachtluchtvaartmaatschappij Atlas Air. De beweringen die het ransomwarekartel op een darkwebforum plaatste, werden ondersteund door screenshots van de vermeende gestolen informatie, waaronder technische gegevens van Boeing-vliegtuigen. Enkele dagen later beweerden de hackers dat ze ook de Amerikaanse leverancier van technische ondersteuning en informatieoplossingen voor de lucht- en ruimtevaartsector, Tsunami Tsolutions, hadden gehackt. Ze verwezen daarbij naar een kleinere dataset in wat een gecoördineerde aanval op de toeleveringsketen leek te zijn. Atlas Air ontkende de inbreuk en Tsunami Tsolutions reageerde niet op de beweringen van Everest, maar de incidenten laten zien hoe moderne ransomware-aanvallen de complexiteit en onduidelijkheid van de toeleveringsketen uitbuiten om risico's te creëren, zelfs wanneer inbreuken niet bevestigd zijn. Hoe kunnen organisaties hun weerbaarheid en verdedigbaarheid versterken in het licht van onzekere, snel veranderende dreigingsscenario's die buiten hun directe controle liggen? Problemen met screenshots: Everest beweerde bewijs te hebben van de inbraak bij Atlas Air, maar de documenten die het bedrijf overlegde, hadden gemakkelijk vervalst kunnen zijn. In plaats van volledige datamonsters vrij te geven, plaatste de groep screenshots van wat zij omschreef als onderhouds- en reparatiedocumenten, logistieke gegevens en onderdelencatalogi. Beweringen die uitsluitend op screenshots gebaseerd zijn, bevinden zich in een opzettelijk ambigu gebied, aldus Sergiu Zaharia, PhD, CISO bij Pentest-Tools.com. "Maar die dubbelzinnigheid is nu juist de bedoeling," vertelt hij aan IO. "Everest hoeft de doorbraak niet definitief te bewijzen om druk uit te oefenen." Het doel is simpelweg voldoende twijfel te zaaien, zodat het reputatierisico en het contractuele risico van nietsdoen zwaarder wegen dan de kosten van actie ondernemen. "Dat is een beproefd afpersingsmiddel." Onderzoekers constateerden onregelmatigheden in de screenshots, waaronder een verwijzing naar Malaysia Airlines, dat geen directe relatie leek te hebben met Atlas Air. Toen Everest later de aanval op Tsunami Tsolutions opeiste, toonden de screenshots vergelijkbare informatie. Dit roept terechte vragen op over de vraag of de gegevens überhaupt afkomstig zijn van de systemen van Atlas Air, of van een leverancier. De gegevens zouden zelfs afkomstig kunnen zijn van een gedeeld platform, of "van een ongerelateerde bron die de groep in één claim heeft gebundeld voor maximale invloed", suggereert Zaharia. De kwestie van geloofwaardigheid is daarom minder zwart-wit dan het lijkt, zegt Zaharia. "De screenshots bewijzen mogelijk geen inbreuk op de kernsystemen van Atlas Air." Maar ze bewijzen vrijwel zeker dat iemand, ergens in de toeleveringsketen, toegang had tot dit soort documenten op een manier die datalekken mogelijk maakte.” De beschuldigingen aan het adres van Atlas Air en de Everest ransomwaregroep illustreren een terugkerend patroon in moderne cyberafpersing: daders publiceren screenshots en gewaagde verklaringen, terwijl de doelwitorganisatie ontkent dat er inbreuken zijn gepleegd, aldus Tracey Hannan-Jones, directeur informatiebeveiligingsadvies bij UBDS Digital. In sterk onderling verbonden sectoren zoals de lucht- en ruimtevaart en het luchtvrachtvervoer kunnen de gevolgen van deze "niet-bewezen" incidenten nog steeds aanzienlijk zijn, zegt ze. Aantoonbare lekken leveren doorgaans sterkere signalen op. Volgens Hannan-Jones gaat het hierbij onder meer om bestandsstructuren, voorbeeldarchieven, hashes, tijdstempels, unieke interne identificatoren of onafhankelijke bevestiging van betrokken derden. Screenshots "bieden zelden voldoende informatie om de herkomst te bevestigen" zonder de interne telemetriegegevens van het slachtoffer, zegt ze. Reële risico's: Hoewel er geen definitief bewijs is dat er een inbreuk heeft plaatsgevonden, brengen de beweringen wel degelijk reële risico's met zich mee. Het ontkennen van een datalek elimineert het risico niet, het verandert alleen de aard ervan, aldus Dana Simberkoff, chief risk, privacy and information security officer bij AvePoint. "Zodra een geloofwaardige dreigingsacteur een publieke bewering doet, worden organisaties geconfronteerd met operationele, wettelijke en reputatiegevolgen – ongeacht of die bewering gegrond is." Ontkenning is niet hetzelfde als geruststelling, voegt Rob Demain, CEO van e2e-assure, eraan toe. "De verklaring van Atlas Air dat hun systemen niet gecompromitteerd waren, heeft alleen betrekking op hun eigen omgeving," benadrukt hij. "Het bevestigt noch ontkracht of er elders in de toeleveringsketen gegevens over de organisatie bestaan." Dat is volgens hem de kern van het probleem in de toeleveringsketen. “Een organisatie kan controle uitoefenen over haar eigen systemen, maar niet noodzakelijkerwijs over de systemen van leveranciers die haar gegevens opslaan, verwerken of raadplegen.” Complexiteit van de toeleveringsketen. Met onderling verbonden dataomgevingen bij operators, fabrikanten en engineeringpartners is de lucht- en ruimtevaartsector een duidelijk voorbeeld van hoe risico's van derden zich door een ecosysteem kunnen verspreiden. De lucht- en ruimtevaartsector is een van de meest leerzame sectoren voor dit probleem, omdat de complexiteit van de toeleveringsketen "structureel en onvermijdelijk" is, aldus Zaharia. "Een enkel vliegtuigprogramma omvat duizenden leveranciers in tientallen landen, die met elkaar verbonden zijn via onderhoudsbeheersystemen, onderdelendatabases, logistieke platforms en opslagplaatsen voor technische documentatie. Deze systemen zijn ontworpen voor operationele efficiëntie, niet voor beveiliging." Veel van die verbindingen berusten op impliciet vertrouwen dat nooit expliciet is gevalideerd.” Het gevolg hiervan is ondoorzichtigheid in de toeleveringsketen, aldus Stew Parkin, CTO bij Assured Data Protection. "Traditioneel risicomanagement met betrekking tot derden – vragenlijsten, jaarlijkse evaluaties, contractuele garanties – is simpelweg niet geschikt voor sterk onderling verbonden ecosystemen met meerdere afhankelijkheidslagen en gedeelde platforms." Wanneer zich een incident zoals dat met Atlas voordoet, stuiten organisaties vervolgens op het probleem dat ze het tegendeel moeten bewijzen. "Je kunt niet zomaar aantonen dat er geen toegang tot de gegevens is geweest, vooral niet als de blootstelling mogelijk via een partner heeft plaatsgevonden," zegt Parkin. “Die kloof tussen wat intern bekend is en wat extern met vertrouwen kan worden gecommuniceerd, is waar risico's het snelst escaleren.” Veranderende regelgeving. Het probleem speelt zich af tegen de achtergrond van toenemende regelgeving rondom de veiligheid, veerkracht en verantwoording van de toeleveringsketen. Netwerk- en informatiesystemen 2 (NIS2), de Digital Operational Resilience Act (DORA) en de opkomende golf van regelgeving voor kritieke infrastructuur in de hele EU zorgen ervoor dat de verantwoordelijkheid voor de beveiliging van de toeleveringsketen steeds meer bij de leverancier komt te liggen, tot aan de exploitant. "Volgens NIS2 zijn essentiële en belangrijke entiteiten verantwoordelijk voor het beheren van cyberbeveiligingsrisico's in hun toeleveringsketens, niet alleen in hun eigen systeem", aldus Zaharia van Pentest-Tools.com. "Dat is een belangrijke verschuiving van kaders die de beveiliging van de toeleveringsketen als een goede praktijk beschouwden naar een kader dat het ziet als een nalevingsverplichting met handhavingsconsequenties." Naarmate de verantwoordelijkheid zich uitstrekt tot buiten de eigen organisatie, moeten bedrijven ook aantonen dat ze effectieve maatregelen hebben getroffen. "De verwachtingen verschuiven van 'laat me het beleid zien' naar 'laat me zien hoe risico's continu worden geïdentificeerd, gemonitord en beheerd'," aldus Simberkoff van AvePoint. Dit zet organisaties onder druk om een ​​werkend model en voorbeelden van governance, besluitvorming en responsmaatregelen te demonstreren, met name wanneer incidenten derden betreffen of wanneer er sprake is van onduidelijke inbreukscenario's. Praktische stappen: De dreiging voor de toeleveringsketen is reëel, vooral wanneer beweringen niet bewezen zijn. Om dit probleem aan te pakken, raden experts organisaties aan om verder te kijken dan statische modellen voor leveranciersborging en over te stappen op continu, systeemgebaseerd toezicht dat inzicht biedt in gegevensstromen, afhankelijkheden en incidentafhandeling. In de praktijk betekent dit volgens Simberkoff dat de focus moet liggen op zichtbaarheid en integratie in plaats van op geïsoleerde besturingselementen. Ze adviseert om datastromen in kaart te brengen, te begrijpen waar gevoelige informatie zich bevindt en leveranciers te laten voldoen aan gedeelde verwachtingen op het gebied van beveiliging en respons. In de Atlas Air-zaak is het volgens Zaharia "het uitgangspunt voor een zinvolle reactie op de Everest-claim" om te achterhalen welke externe partijen rechtmatig toegang hadden tot de onderhoudsdocumentatie van Boeing en via welke systemen. Het is ook cruciaal om uw incidentresponsplan specifiek te valideren aan de hand van een scenario waarin de toeleveringsketen wordt verstoord, voegt Zaharia eraan toe. “De meeste organisaties hebben plannen voor inbreuken op hun eigen systemen. Veel minder bedrijven hebben hun reactie getest op een scenario waarbij de inbreuk plaatsvindt bij een leverancier, de betreffende gegevens al dan niet van hen afkomstig zijn en het forensisch bewijs onvolledig is. Geïntegreerde, op een raamwerk afgestemde beheersystemen, zoals die gebaseerd op ISO 27001, zijn hierbij ook nuttig. Ze bieden een "gemeenschappelijke taal en structuur voor het beheersen van risico's in complexe ecosystemen", aldus Simberkoff. “Normen zoals ISO 27001 gaan niet over naleving omwille van de naleving zelf. "Ze stellen teams in staat om processen te operationaliseren en zorgen voor continue zichtbaarheid, zekerheid en verantwoording." Dit biedt een aantoonbaar proces waarmee je kunt zeggen wat je doet en dat kunt bewijzen, zegt ze. “In omgevingen waar risico's in de toeleveringsketen onvermijdelijk zijn, helpen deze raamwerken organisaties om over te stappen van reactieve assurance naar proactief beheer. Dit is essentieel bij het omgaan met onduidelijkheid, claims van derden en veranderende dreigingsmodellen.” Breid je kennis uit via de blog: Losgeld betalen of niet? Overwegingen van de overheid over het betalen van een uitweg uit cybercriminaliteit Blog: Toeleveringsketens zijn complex, ondoorzichtig en onveilig: toezichthouders eisen betere resultaten Podcast: Phishing voor problemen Aflevering #09: Wat je niet moet doen in een ramp

ISO 27001:2022 Bijlage A Controles

Organisatorische controles

Bekijk een platformdemonstratie

Ontdek hoe meer dan 1,000 teams hun compliance-frameworks beheren tijdens een korte rondleiding van 3 minuten.

platform dashboard volledig in nieuwstaat

Klaar om aan de slag te gaan?