Herziene versie van NEN-ISO/IEC 27002 gepubliceerd

nen-logo500300

De herziene versie van NEN-ISO/IEC 27002 'Informatietechnologie - Beveiligingstechnieken - Praktijkrichtlijn met beheersmaatregelen op het gebied van informatiebeveiliging’ is gepubliceerd.  De norm is ontwikkeld voor organisaties van elk type en elke omvang om zaken als afpersing, diefstal van gegevens en uitval van ICT-diensten te voorkomen.

NEN-EN-ISO/IEC 27002 is een norm voor informatiebeveiliging die suggesties en ‘best practices’ geeft voor security controls op de implementatie en het onderhoud van Information Security Management Systems (ISMS). Om ervoor te zorgen dat normen actueel en wereldwijd relevant blijven, worden ze om de vijf jaar beoordeeld. Bij de beoordeling bleek dat de norm onder andere teveel als checklist werd gebruikt en daarom waren er aanpassingen nodig.

Verdieping
NEN-ISO/IEC 27002 is een verdieping op ISO 27001 en is een hulpmiddel met maatregelen om de risicoanalyse uit te voeren. ISO 27002 bestaat uit maatregelen om risico’s te beperken of te verkleinen:

  1. Referentie voor het vaststellen en implementeren van beheersmaatregelen voor informatiebeveiligingsrisico's (in een beleid dat op ISO 27001 is gebaseerd).
  2. Leidraad voor organisaties die algemeen aanvaarde beheersmaatregelen op het gebied van informatiebeveiliging vaststellen en implementeren.
  3. Ontwikkelen van sector- en organisatie specifieke richtlijnen voor informatiebeveiligingsbeheer die rekening houden met specifieke risico’s.

Wijzigingen
De belangrijkste wijzigingen ten opzichte van de vorige versie uit 2017 zijn:

  • Structuurindeling van de norm waardoor het eenvoudiger is om te bepalen wie de eigenaar wordt van een beheersmaatregel.
  • Beheersmaatregelen zijn verdeeld in vier hoofdstukken: organisatorische maatregelen, mensen, fysieke maatregelen, technologische maatregelen.

Nederlandse vertaling
Aan de Nederlandse vertaling wordt nog gewerkt, naar verwachting wordt deze op korte termijn gepubliceerd.

Europese aanvaarding
In het proces moet de norm op Europees niveau nog worden aanvaard. Naar verwachting wordt de EN-norm pas na augustus 2022 aangepast. Het gaat om een aanpassing zonder inhoudelijk wijzigingen.

Impact op ISO 27001
Momenteel verwijst ISO 27001 nog naar de oude versie. De maatregelen uit ISO 27002 horen gelijk te zijn aan bijlage A van ISO 27001. De wijzigingen in ISO 27002 zorgen daardoor voor een verandering in ISO 27001. Naar verwachting volgt op korte termijn (mei/juni) een nieuwe versie van ISO 27001 die aansluit op ISO 27002. Daarna wordt ook ISO 27001 herzien.

Webinar
NEN organiseert een informatiebijeenkomst over de herziening van ISO 27002 op 10 maart 2022 van 10.00 tot 11.30 uur. Belanghebbende partijen komen dan meer te weten over de nieuwste ontwikkelingen rondom ISO 27002. Daarnaast is er tijd voor vragen. Aanmelden voor het webinar

Lees ook
Rockwell Automation gaat de strijd aan met cyberbedreigingen in de industrie

Rockwell Automation gaat de strijd aan met cyberbedreigingen in de industrie

Omdat industriёle bedrijven hun productie- en IT-systemen steeds meer met elkaar verbinden, lopen ze ook steeds meer risico door cyberdreigingen die gericht zijn op industriële besturingssystemen. Om aan de vraag naar ondersteuning bij de beveiliging van systemen te kunnen voldoen, blijft Rockwell Automation haar cybersecurity-certificeringen uitb1

Europese Cybsersecurity maand: ISO 27001 certificaten voor informatiebeveiliging in 2019 verdubbeld, welke normen zijn er verder?

Europese Cybsersecurity maand: ISO 27001 certificaten voor informatiebeveiliging in 2019 verdubbeld, welke normen zijn er verder?

Deze maand is het European Cyber Security Month (ESCM). Het doel van de European Cyber Security maand dit jaar is wereldwijd awareness te creëren voor cybersecurity. Hieronder valt veiliger gebruik van het internet, maar ook het beschermen van informatie en gegevens. Een van de meest waardevolle hulpmiddelen voor organisaties is hiervoor de ISO 271

Cryptshare gecertificeerd voor NTA 7516

Cryptshare gecertificeerd voor NTA 7516

Sinds eind 2018 is Cryptshare actief betrokken geweest bij het uitwerken van de NTA 7516. Daar waar de AVG niet specifiek aangaf waaraan de beveiliging van een e-mail bericht moest voldoen,doet de NTA 7516 dit wel. Daarnaast maakt deNTA 7516 ook duidelijk waaraan een organisatie moet voldoen om medische gegevens veilig met een e-mail te mogen vers1