Alle ISO-standaarden, waaronder ISO 27001 en ISO 27002, worden in principe iedere 5 jaar herzien. Na een lange tijd geen aanpassingen aan de ISO 27001 en de ISO 27002 te hebben gedaan, is besloten om een nieuwe versie van beide documenten te publiceren. Ondanks dat er nog geen officiële datum is bekend gemaakt, wordt de nieuwe versie van de ISO 27001 later dit jaar verwacht. De 2022 iteratie van de ISO 27002 werd gepubliceerd op 15 februari 2022.
Aanleidingen van de ISO 27002 mutaties zijn:
Nadat beide documenten gepubliceerd zijn, zullen organisaties die op dit moment zijn gecertificeerd op termijn te maken krijgen met de nieuwe eisen. Een belangrijk gegeven is dat organisaties een transitieperiode toegekend krijgen om hun Informatiebeveiligingsmanagementsysteem (of: ISMS) hierop aan te passen. De verwachting is dat men hier 2 jaar de tijd voor krijgt. De veranderingen hebben dus op korte termijn geen impact op de huidige certificering.
Voor de organisaties die nog niet gecertificeerd zijn, maar wel de ambitie hebben dit in de toekomst te realiseren, wordt aanbevolen de meest recente versie als leidraad aan te houden. De verwachte inspanning om vervolgens te voldoen aan de 2022 iteratie zullen beperkt zijn. Reden hiervoor is dat een groot gedeelte van de vereiste onderdelen van het ISMS qua opzet en bestaan zal overeenkomen met de nieuwe iteratie.
Hieronder vindt u alle doorgevoerde aanpassingen op een rijtje:
De beoogde iteratie van de ISO 27001 zou geen rol moeten spelen in de keuze om wel of niet een certificering te behalen. Bepaal als organisatie allereerst wat de prioriteit heeft voor het huidige certificeringstraject. Maak bijvoorbeeld een kosten-batenanalyse.
Voor organisaties die al een certificering hebben is het belangrijk om een evaluatie in te plannen met betrekking tot de huidige risicobehandeling. Breng in kaart in hoeverre er al invulling wordt gegeven aan de nieuwe ISO 27002 structuur en waar van toepassing aanvullende stappen gezet dienen te worden. Zorg er vervolgens bijtijds voor dat de verklaring van toepasselijkheid overeenkomt met de nieuwe versie van de beoogde vernieuwde annex A van de ISO 27001. Mocht u hier vragen over hebben, of graag wat ondersteuning bij zou willen, neem dan gerust contact met ons op.
Meer informatie over ISO 27001 certificering
Meld je nu aan voor één van de nieuwsbrieven van ICTRecht en blijf op de hoogte van onderwerpen zoals AI, contracteren, informatiebeveiliging, e-commerce, privacy, zorg & ICT en overheid.