Uw zakelijke klant heeft een “ISO 27001-host” nodig. Je stapt over naar een gecertificeerd acteur. De klantauditor vraagt om het certificaat: de reikwijdte geeft ‘netwerkbeheer hoofdkantoor Parijs’ aan – niet het openbare cloudaanbod waar uw productie zich bevindt. Geldige certificering; dekking van uw dienst: nul.
ISO 27001 certificeert een managementsysteem voor informatiebeveiliging op een expliciete reikwijdte – niet op een mondiale ‘veilige’ belofte. Het logo opent de commerciële deur; de bijlage beslist of je echt binnenkomt.
Lees het certificaat in drie minuten
Begin met de geaccrediteerde certificerende instantie (COFRAC, UKAS, etc.). Controleer het certificaat geldigheidsdata en frequentie van toezichtaudits. Lees ten slotte de reikwijdtezin: welke sites, welke services, welke uitsluitingen.
Vraag de Statement of Applicability (SoA) aan: controles uit bijlage A behouden of uitgesloten, met motivering. Het is het document dat een logo omzet in controleerbaar bewijs.
| Omtrekelement | Goed teken | Waarschuwingssignaal |
|---|---|---|
| Diensten vermeld | “IaaS regio EU-West” | “Informatiesystemen” vaag |
| Locaties | Genoemd datacenter | Alleen stoel |
| Uitsluitingen | Gedocumenteerd | Afwezig |
| DusA | Geleverd onder geheimhoudingsverklaring | Weigering om te communiceren |
ISO 27001 en uw verantwoordelijkheid
Een gecertificeerde host heeft doorgaans betrekking op het interne bestuur, de toegang tot het datacenter en de processen voor leveranciersincidenten. U blijft verantwoordelijk voor het configureren van het besturingssysteem, applicatiepatches, accounts, geteste back-ups en sleutels. Certificering vervangt niet het verharden van uw instance.
Vergelijk met SOC 2 bij de host als uw Amerikaanse klant beide raamwerken nodig heeft: elk rapport heeft zijn eigen reikwijdte. Weiger in een verkoopgesprek de formulering “ISO gecertificeerd dus veilig”: vraag naar het nummer, de vervaldatum en de scopezin voordat u de naleving in uw aanbestedingsdossier opneemt.
Wat een zakelijke klantaudit vereist
Naast het certificaat zoekt de klantauditor naar de documentaireketen: beveiligingsbeleid, geprivilegieerd toegangsbeheer, incidentprocedure, continuïteitstests. ISO 27001 bewijst dat deze processen bestaan binnen de gecertificeerde scope – niet dat uw Laravel-instantie up-to-date is. Maak een matrix op: contractuele lijn, bijbehorende hostingdienst, bewijs (certificaat, SoA, monitoringrapport). Afwijkingen moeten erkend en gedocumenteerd worden, en niet verborgen achter het logo.
Certificeringsverlengingen vereisen jaarlijkse controleaudits: een certificaat dat op de site wordt weergegeven, kan verouderd zijn als de cyclus niet wordt gevolgd. Vraag naar de datum van de laatste audit en de volgende geplande.
De top: het logo stelt aankopen gerust, de bijlage stelt audits gerust
Beslis en ga vooruit zonder blinde vlek
Verkrijg het certificaat en de SoA voordat u het contract ondertekent en vergelijk vervolgens de scopezin met de exacte gekochte productreferentie. Archiveer de gedateerde versie voor verlengingen van klantaudits en deel deze met uw complianceteam. Compleet met SOC 2 bij de host als de klant dit nodig heeft. Blader door de overzicht en onze gidsen om de actoren te filteren die transparant zijn over hun naleving.
Veelgestelde vragen
Garandeert ISO 27001 de veiligheid van mijn site?
Het certificeert dat er een informatiebeveiligingsbeheersysteem aanwezig is binnen een gedefinieerde perimeter – niet dat uw exemplaar correct is geconfigureerd. Uw applicatieverharding, uw accounts en uw back-ups blijven uw verantwoordelijkheid.
Wat te vragen in plaats van het logo?
Het geldige certificaat, de Verklaring van Toepasselijkheid (SoA) en de reikwijdtebijlage met vermelding van sites, diensten en uitsluitingen. Zonder deze documenten bewijst het logo niets over uw contractproduct.
Gecertificeerd datacenter = gecertificeerd gedeeld aanbod?
Niet automatisch. Het bereik kan “EU managed hosting platform” of alleen “corporate IT” bevatten. Lees de exacte zin voordat u deze in uw nalevingsdossier invoert.
Verschil tussen ISO 27001 en SOC 2?
ISO 27001 is een internationale ISMS-certificering. SOC 2 is een Amerikaans attestrapport over de Trust Services-criteria – complementair, elk met een reikwijdte die regel voor regel moet worden gelezen.
ISO 27001: het logo opent de deur – het bijgebouw bepaalt of je daadwerkelijk binnenkomt.
