“Wij zijn ISO 27001.” De zinsnede stelt gerust in een aanbesteding – totdat de koper het certificaat aanvraagt en ontdekt dat de certificering betrekking heeft op het hoofdkantoor en de B2B-outsourcing, en niet op de gedeelde dienst waarop de toepassing ervan draait. Deze discrepantie is niet ongewoon. Dit is zelfs de norm als niemand de omtrek leest.
ISO/IEC 27001 certificeert dat een organisatie een informatiebeveiligingsbeheersysteem (ISMS) heeft geïmplementeerd dat is gecontroleerd door een derde partij. Met een host kan dit een stevig bewijs zijn – of een marketingsnelkoppeling als u bedrijfscertificering verwart met de beveiliging van uw server.
Wat ISO 27001 echt bewijst
Een geldig ISO 27001-certificaat betekent dat een geaccrediteerde auditor heeft geverifieerd:
- een geformaliseerd veiligheidsbeleid;
- een gedocumenteerde risicoanalyse;
- geselecteerde controles (Bijlage A) en gemotiveerd in de SoA;
- processen van beoordeling, incident, verandering, training;
- traceerbare continue verbetering.
Wat dit niet automatisch bewijst:
- dat uw site verhard is;
- dat de back-ups bij u thuis worden getest;
- dat de ondersteuning binnen 15 minuten reageert;
- dat het goedkope product aan dezelfde eisen voldoet als het gecertificeerde aanbod.
ISO 27001 beschrijft hoe de host de beveiliging beheert – niet hoe uw applicatie zich op vrijdagavond gedraagt.
Lees de scope: certificaat, SoA, bijlagen
Voordat u een punt scoort in de vergelijking, opent u drie documenten:
| Document | Wat het bevat | Gemeenschappelijke val |
|---|---|---|
| Certificaat | Organisatie, datum, reikwijdteoverzicht | Vage reikwijdte (“clouddiensten”) |
| Verklaring van toepasselijkheid (SoA) | Controles behouden/uitgesloten | Onverklaarbare uitsluitingen |
| Contractuele bijlage | Diensten die daadwerkelijk onder de dekking vallen | Product verkocht buiten scope |
Stel de directe vraag: “Is mijn aanbod [exacte naam] inbegrepen in de scope van het certificaat? » Een serieuze gastheer reageert schriftelijk. Een verkoper die ontwijkt, verdient een tweede blik.
ISO 27001 versus andere badges: meng bewijs niet door elkaar
Op de Europese markt is ISO 27001 vaak de geloofwaardige basis – vooral onder spelers als Infomaniak of enterprise clouds – maar het vervangt niet:
- HDS voor gezondheidsgegevens;
- SecNumCloud voor gekwalificeerde cloudsoevereiniteit;
- SOC 2 Type II soms vereist door Amerikaanse klanten;
- uw eigen AVG-verplichtingen als gegevensbeheerder.
Gebruik ISO 27001 als volwassenheidsfilter: beschikt de host over een controleerbaar beveiligingsbeheer? Voeg vervolgens de branchebenchmarks toe die uw project vereist.
Wanneer certificering een echte meerwaarde is
Drie gevallen waarin ISO 27001 de situatie verandert:
B2B due diligence. Uw zakelijke klanten vragen een beveiligingsvragenlijst aan; een ISO-certificaat vermindert de wrijving, zolang de reikwijdte uw implementatie dekt.
Outsourcing en beheerde exploitatie. Hoe meer de host uw systeem aanraakt, hoe meer een gecontroleerde SMSI telt.
Vergelijking tussen ondoorzichtige spelers. Twee hosts voor dezelfde prijs: degene die certificaat + SoA publiceert, verslaat degene die alleen een SVG-schild weergeeft.
Aan de andere kant kan het vereisen van ISO 27001 voor een persoonlijke blog of een tijdelijke landing de aankoop bemoeilijken zonder proportionele winst.
The Summit: Certificering beschermt de organisatie, niet uw nalatigheid
Dit is de blinde vlek van compliancepagina’s.
Dit is het punt dat marketing omzet in een algemene belofte: “ISO 27001 veilige hosting”. De werkelijkheid is contractueel en beperkt. Jouw deel van het werk – updates, toegangsrechten, encryptie, hersteltests – blijft intact.
Beslis en ga vooruit zonder blinde vlek
Download het certificaat en noteer de reikwijdte plus de vervaldatum, vraag de Verklaring van Toepasselijkheid aan of een scopebrief voor uw product, verwijs indien van toepassing naar uw AVG-, HDS- of SecNumCloud-verplichtingen, vergelijk op basis van gelijke reikwijdte via de overzicht en de vergelijker, en archiveer vervolgens het bewijsmateriaal voor uw eigen klantaudits.
Voor het algemene regelgevingskader, zie RGPD, HDS, SecNumCloud – wie heeft wat nodig?.
Veelgestelde vragen
Is een ISO 27001-host automatisch AVG-compatibel?
Nee. ISO 27001 regelt een ISMS. De AVG legt verschillende wettelijke verplichtingen op. De twee vullen elkaar aan; het een vervangt het ander niet.
Geldt het certificaat voor mijn VPS of voor mijn gedeelde VPS?
Niet noodzakelijkerwijs. De scope zit in het certificaat en de SoA. Controleer of uw contractuele aanbieding is opgenomen.
Is ISO 27001 SecNumCloud of HDS waard?
Nee. Verschillende opslagplaatsen. HDS voor gezondheid, SecNumCloud voor gekwalificeerde cloudsoevereiniteit, ISO 27001 voor een gecontroleerd ISMS.
Welke vragen moet u aan de verkoper stellen?
Volledig certificaat, certificeerder, vervaldatum, reikwijdte, opname van uw aanbieding. Zonder SoA is het logo niet voldoende.
Vraag de volgende keer dat een offerte ISO 27001 weergeeft, vóór de prijs naar de reikwijdte. Een certificaat zonder scope is een label en geen bewijs.
