Meteen naar de inhoud
Phishing om problemen te veroorzaken –
De IO Podcast keert terug voor seizoen 2.
Luister nu

Wat zijn de gedeelde beveiligingsmaatregelen in ISO 27701:2025?

Tabel A.3 van bijlage A van ISO 27701:2025 definieert 29 informatiebeveiligingsmaatregelen die van toepassing zijn op elke organisatie die persoonsgegevens verwerkt, ongeacht of dit als verwerkingsverantwoordelijke, verwerker of beide het geval is.

Deze controles vervingen de meer dan 90 subclausules in clausule 6 van de editie van 2019. De editie van 2025 behield alleen die controles die PII-specifieke implementatierichtlijnen vereisen en consolideerde deze in een gerichte set. Zie de correspondentietabel in bijlage F voor de volledige mapping van 2019 naar 2025.

Implementatierichtlijnen voor elke beheersmaatregel zijn te vinden in bijlage B, sectie B.3 (bijvoorbeeld richtlijnen voor A.3.3 Informatiebeveiligingsbeleid zijn te vinden in B.3.3).

Volledige lijst van controles in tabel A.3

Controleer: Onderwerp Samenvatting
A.3.3 Informatiebeveiligingsbeleid Beleid voor informatiebeveiliging Het definiëren, goedkeuren en communiceren van informatiebeveiligingsbeleid met betrekking tot de verwerking van persoonsgegevens.
A.3.4 Beveiligingsrollen Rollen en verantwoordelijkheden op het gebied van informatiebeveiliging Definieer en wijs beveiligingsrollen en -verantwoordelijkheden toe voor de verwerking van persoonsgegevens.
A.3.5 Classificatie van informatie Classificatie van informatie Classificeer informatie met betrekking tot persoonsgegevens op basis van vertrouwelijkheid, integriteit en beschikbaarheid.
A.3.6 Etikettering van informatie Etikettering van informatie Ontwikkel etiketteringsprocedures die rekening houden met de classificatie van persoonsgegevens.
A.3.7 Informatieoverdracht Informatieoverdracht Stel regels, procedures en overeenkomsten vast voor de overdracht van persoonsgegevens.
A.3.8 Identiteitsbeheer Identiteitsbeheer Beheer de volledige levenscyclus van identiteiten die gerelateerd zijn aan de verwerking van persoonsgegevens.
A.3.9 Toegangsrechten Toegangsrechten Toegangsrechten tot persoonsgegevens verlenen, beoordelen, wijzigen en intrekken.
A.3.10 Leveranciersovereenkomsten Het aanpakken van informatiebeveiliging binnen leveranciersovereenkomsten Stel met elke leverancier beveiligingsvereisten vast voor de verwerking van persoonsgegevens.
A.3.11 Incidentbeheer Planning en voorbereiding van incidentbeheer Plan en bereid je voor op het beheren van beveiligingsincidenten met betrekking tot persoonsgegevens.
A.3.12 Reactie op beveiligingsincidenten Reactie op informatiebeveiligingsincidenten Reageer op beveiligingsincidenten met betrekking tot persoonsgegevens volgens de gedocumenteerde procedures.
A.3.13 Wettelijke en regelgevende vereisten Wettelijke, wettelijke, regelgevende en contractuele vereisten Documenteer de wettelijke en regelgevende vereisten met betrekking tot de beveiliging van de verwerking van persoonsgegevens.
A.3.14 Bescherming van gegevens Bescherming van documenten Bescherm de verwerkingsgegevens van persoonsgegevens tegen verlies, vernietiging en ongeautoriseerde toegang.
A.3.15 Onafhankelijke beoordeling Onafhankelijke beoordeling van informatiebeveiliging Beoordeel onafhankelijk de aanpak voor het beheer van de beveiliging van persoonsgegevens.
A.3.16 Naleving van het beleid Naleving van beleid, regels en normen. Controleer regelmatig of de beveiligingsvoorschriften voor de verwerking van persoonsgegevens worden nageleefd.
A.3.17 Beveiligingsbewustzijn en -training Bewustzijn, opleiding en training op het gebied van informatiebeveiliging Zorg voor passende training in beveiligingsbewustzijn met betrekking tot de verwerking van persoonsgegevens.
A.3.18 Vertrouwelijkheidsovereenkomsten Vertrouwelijkheids- of geheimhoudingsovereenkomsten Identificeer, documenteer en beoordeel vertrouwelijkheidsovereenkomsten voor de bescherming van persoonsgegevens.
A.3.19 Een opgeruimd bureau en een opgeruimd scherm Overzichtelijk bureau en helder scherm Definieer en handhaaf regels voor een opgeruimd bureau en een opgeruimd scherm voor persoonsgegevensopslagfaciliteiten.
A.3.20 Opslagmedia Opslag media Beheer opslagmedia met persoonsgegevens gedurende hun volledige levenscyclus.
A.3.21 Veilige verwijdering van apparatuur Veilige verwijdering of hergebruik van apparatuur Controleer of persoonsgegevens van de apparatuur zijn verwijderd voordat deze wordt weggegooid of hergebruikt.
A.3.22 Gebruikerseindapparaten Eindpuntapparaten van gebruikers Bescherm persoonsgegevens op apparaten van gebruikers.
A.3.23 Veilige authenticatie Veilige authenticatie Implementeer veilige authenticatie voor systemen die persoonsgegevens verwerken.
A.3.24 Informatieback-up Informatie back-up Onderhoud en test back-upkopieën van persoonsgegevens en gerelateerde systemen.
A.3.25 Logboekregistratie Logging Het produceren, opslaan, beschermen en analyseren van logboeken van activiteiten met betrekking tot de verwerking van persoonsgegevens.
A.3.26 Gebruik van cryptografie Gebruik van cryptografie Definieer en implementeer cryptografische regels voor de verwerking van persoonsgegevens.
A.3.27 Levenscyclus van veilige ontwikkeling Veilige ontwikkelingslevenscyclus Stel regels op voor de veilige ontwikkeling van systemen voor de verwerking van persoonsgegevens.
A.3.28 Toepassingsbeveiliging Beveiligingsvereisten voor applicaties Identificeer de beveiligingsvereisten voor persoonsgegevens bij het ontwikkelen of aanschaffen van applicaties.
A.3.29 Veilige systeemarchitectuur Veilige systeemarchitectuur en engineeringprincipes Stel principes vast voor het ontwerpen van veilige systemen voor de verwerking van persoonsgegevens.
A.3.30 Uitbestede ontwikkeling Uitbestede ontwikkeling Het direct aansturen, monitoren en beoordelen van de ontwikkeling van systemen voor de verwerking van persoonsgegevens.
A.3.31 Testinformatie Test informatie Testgegevens voor de verwerking van persoonsgegevens moeten op de juiste wijze worden geselecteerd, beschermd en beheerd.



Het krachtige dashboard van ISMS.online

Een van onze onboarding-specialisten legt u graag uit hoe ons platform werkt, zodat u vol vertrouwen aan de slag kunt.




Hoe verhouden deze bedieningselementen zich tot de editie van 2019?

De 29 beheersmaatregelen in tabel A.3 zijn rechtstreeks afgeleid van clausule 6 uit de editie van 2019. Clausule 6 uit 2019 bevatte echter meer dan 90 subclausules, waarvan de meeste verwezen naar beheersmaatregelen uit ISO 27002. De editie van 2025 verwijderde subclausules die geen specifieke richtlijnen voor persoonsgegevens bevatten (fysieke beveiliging, netwerkbeveiliging, bescherming tegen malware, bedrijfscontinuïteit, enz.) en consolideerde de resterende beheersmaatregelen.

Voor de volledige kaart , zie de correspondentietabel in bijlage F.

Wie moet tabel A.3 implementeren?

Elke organisatie die ISO 27701:2025-certificering nastreeft, moet Tabel A.3 in overweging nemen, ongeacht of zij optreedt als verantwoordelijke voor of verwerker van persoonsgegevens. Deze beheersmaatregelen vormen de basis voor de informatiebeveiliging van uw privacybeheersysteem.

Als u ook ISO 27001-gecertificeerd bent, zullen veel van deze controles u al bekend voorkomen. Het belangrijkste verschil is dat tabel A.3 PII-specifieke vereisten toevoegt aan elke controle — bijvoorbeeld, A.3.25 Logboekregistratie (Logging) vereist specifiek het vastleggen van wie toegang heeft gehad tot de gegevens van welke betrokkene en welke wijzigingen zijn aangebracht.

Waarom kiezen voor ISMS.online voor gedeelde beveiligingsfuncties?

ISMS.online helpt u bij de implementatie van Tabel A.3 in combinatie met uw andere compliance-vereisten:

  • Geïntegreerd met ISO 27001 — Als u al ISO 27001-controles hanteert, raadpleeg dan tabel A.3, waar PII-specifieke vereisten worden toegevoegd zonder dubbel werk te verrichten.
  • Beleidsbeheer — Het opstellen, goedkeuren, verspreiden en bijhouden van de ontvangstbevestiging van beveiligingsbeleid met betrekking tot persoonsgegevens.
  • Probleembehandeling — Registreer, beoordeel en reageer op beveiligingsincidenten met betrekking tot persoonsgegevens, inclusief notificatietracking.
  • Leveranciers management — Houd leveranciersovereenkomsten, beveiligingsvereisten en de nalevingsstatus bij.
  • Audit-instrumenten — Plan onafhankelijke beoordelingen en nalevingscontroles aan de hand van de vereisten van Tabel A.3
  • Bewijsmateriaal dat een verband legt tussen — Koppel beleid, procedures en auditresultaten rechtstreeks aan elke controle.

Veelgestelde vragen

Waarom zijn er slechts 29 bepalingen, terwijl de editie van 2019 meer dan 90 subbepalingen telde?

De editie van 2019 verwees naar elke ISO 27002-controle met toevoegingen met betrekking tot persoonsgegevens. Veel subclausules vermeldden simpelweg "geen aanvullende richtlijnen". De editie van 2025 verwijderde deze en behield alleen de 29 controles die specifieke richtlijnen voor de implementatie van persoonsgegevens vereisen, waardoor de reikwijdte gerichter en beter controleerbaar werd.


Heb ik tabel A.3 nodig als ik ISO 27001 al heb?

Ja. De controles in tabel A.3 zijn specifieke vereisten voor ISO 27701, niet voor ISO 27001. Ze voegen eisen toe die gericht zijn op persoonsgegevens, bovenop uw bestaande ISMS-controles. Veel van uw bewijsmateriaal en implementatie volgens ISO 27001 zullen echter direct relevant zijn.


Wat is er gebeurd met maatregelen zoals fysieke beveiliging en bescherming tegen malware?

Ze zijn uit ISO 27701:2025 verwijderd omdat ze geen specifieke implementatierichtlijnen voor persoonsgegevens vereisten. Als u ISO 27001 hebt, vallen ze nog steeds onder die norm. Ze zijn niet verdwenen uit uw beveiligingsprogramma, maar vallen niet langer binnen het toepassingsgebied van ISO 27701.

Leg uw gedeelde besturingsinstellingen vast in een toepassingsverklaring, samen met uw controller- of processorinstellingen.

CISO's die de gedeelde beheerset beheren, dienen onze CISO-handleiding voor ISO 27701:2025 te lezen.

Onze handleiding met vereisten voor auditbewijs beschrijft waar auditors op letten bij deze gedeelde controles.



Max Edwards

Max werkt als onderdeel van het marketingteam van ISMS.online en zorgt ervoor dat onze website wordt bijgewerkt met nuttige inhoud en informatie over alles wat met ISO 27001, 27002 en compliance te maken heeft.

Bekijk een platformdemonstratie

Ontdek hoe meer dan 1,000 teams hun compliance-frameworks beheren tijdens een korte rondleiding van 3 minuten.

platform dashboard volledig in nieuwstaat

Wij zijn een leider in ons vakgebied

4 / 5 sterren
Gebruikers houden van ons
Leider - Herfst 2026
Beste software - Top 50 2026
Regionale leider - najaar 2026 VK
Regionaal leider - najaar 2026 EU
Regionale leider - Zomer 2026 EMEA

"ISMS.Online, uitstekende tool voor naleving van regelgeving"

— Jim M.

"Maakt externe audits een fluitje van een cent en koppelt alle aspecten van uw ISMS naadloos aan elkaar"

— Karen C.

"Innovatieve oplossing voor het beheer van ISO en andere accreditaties"

— Ben H.