ISO 27002
Bijgewerkt op · Door Maarten van den Bos
ISO 27002 is een internationale richtlijn met beheersmaatregelen voor informatiebeveiliging, inclusief uitleg en implementatieadvies per maatregel. Organisaties gebruiken de norm om maatregelen te kiezen en in te voeren binnen een ISMS volgens ISO 27001. Anders dan ISO 27001 is ISO 27002 geen eisennorm: je kunt je er niet tegen laten certificeren.
Wat is ISO 27002?
ISO 27002, voluit ISO/IEC 27002, is de internationale norm “Beheersmaatregelen voor informatiebeveiliging”. Een beheersmaatregel, in het Engels control, is een maatregel die een risico verkleint, zoals toegangsbeheer, back-ups of het screenen van nieuwe medewerkers.
Volgens NEN geeft ISO 27002 een referentieverzameling van generieke beheersmaatregelen met implementatierichtlijnen. NEN noemt 3 manieren om de norm te gebruiken:
- Kies maatregelen binnen een ISMS op basis van ISO 27001.
- Voer maatregelen in op basis van internationaal erkende best practices.
- Ontwikkel eigen richtlijnen voor informatiebeveiliging die bij de organisatie passen.
De samenhang met ISO 27001 is nauw. De maatregelen uit ISO 27002 horen volgens NEN gelijk te zijn aan bijlage A van ISO 27001. ISO 27001 noemt de maatregel in 1 zin; ISO 27002 legt uit wat het doel is en hoe je hem invoert. Daarom is ISO 27001 de norm met eisen en ISO 27002 de richtlijn met uitleg.
Elke maatregel draagt bij aan de 3 doelen van de CIA-triade: vertrouwelijkheid, integriteit en beschikbaarheid van informatie.
Hoe is ISO 27002 opgebouwd?
De huidige versie is ISO/IEC 27002:2022. NEN meldde de herziening op 22 februari 2022. De beheersmaatregelen zijn verdeeld in 4 hoofdstukken (bron: NEN, 2022):
| Hoofdstuk | Waar het over gaat | Voorbeelden |
|---|---|---|
| Organisatorische maatregelen | Beleid, rollen, processen en leveranciers | Informatiebeveiligingsbeleid, afspraken met leveranciers |
| Mensen | Medewerkers voor, tijdens en na hun dienstverband | Screening, bewustwording, geheimhouding |
| Fysieke maatregelen | Gebouwen, ruimtes en apparatuur | Toegang tot serverruimtes, clean desk |
| Technologische maatregelen | Systemen, netwerken en software | Toegangsrechten, logging, encryptie |
Het aantal maatregelen ging van 114 naar 93. Dat komt doordat maatregelen zijn samengevoegd; er kwamen 11 nieuwe bij (bron: NEN). De Nederlandse vertaling heet NEN-EN-ISO/IEC 27002:2022.
Voorbeeld uit de praktijk
Nederlandse sectoren bouwen hun eigen normen op ISO 27002. De BIO voor de overheid volgt de indeling van ISO 27002:2022 en voegt verplichte overheidsmaatregelen toe. In de zorg combineert NEN 7510-2 de richtlijnen van ISO 27002 met ISO 27799, een norm met maatregelen specifiek voor de gezondheidszorg (bron: NEN). Meer daarover staat bij NEN 7510.
Ook de overheid als geheel gebruikt de norm. Forum Standaardisatie heeft NEN-ISO/IEC 27002 op de lijst “pas toe of leg uit” gezet. Overheden en instellingen uit de (semi-)publieke sector moeten de norm toepassen bij het formuleren van beheersmaatregelen voor informatiebeveiliging (bron: Forum Standaardisatie).
ISO 27002 in de praktijk van een security-professional
Een information security officer gebruikt ISO 27002 om na een risicoanalyse passende maatregelen te kiezen en te onderbouwen in de verklaring van toepasselijkheid. Een security architect vertaalt de technologische maatregelen naar ontwerpen van netwerken en systemen. Auditors gebruiken de uitleg in ISO 27002 om te toetsen of een maatregel goed werkt.
Wie ISO 27002 kent, herkent de maatregelen terug in de BIO, NEN 7510 en in de maatregelen die de Cyberbeveiligingswet vraagt. Opleidingen over ISO 27001 behandelen ISO 27002 meestal mee, zie de ISO 27001-opleidingen.
Veelgestelde vragen
Wat is het verschil tussen ISO 27001 en 27002?
ISO 27001 bevat de eisen voor een managementsysteem voor informatiebeveiliging (ISMS); daartegen laat je je certificeren. ISO 27002 is een richtlijn die per beheersmaatregel uitlegt wat het doel is en hoe je hem invoert. De maatregelen uit ISO 27002 staan in verkorte vorm in bijlage A van ISO 27001.
Wat is de ISO 27002-norm?
De ISO 27002-norm is de internationale richtlijn “Beheersmaatregelen voor informatiebeveiliging”. De norm bevat een verzameling generieke maatregelen met implementatierichtlijnen, verdeeld over organisatorische, mensgerichte, fysieke en technologische maatregelen. De huidige versie is uit 2022.
Hoeveel beheersmaatregelen heeft ISO 27002?
De versie uit 2022 bevat 93 beheersmaatregelen in 4 hoofdstukken. De vorige versie had er 114. Het aantal daalde vooral doordat maatregelen zijn samengevoegd; er kwamen 11 nieuwe maatregelen bij.
Kun je je laten certificeren voor ISO 27002?
Nee. ISO 27002 is een richtlijn zonder eisen waaraan een auditor kan toetsen. Certificering gebeurt tegen ISO 27001. Wel toetst een auditor bij een ISO 27001-certificering of de gekozen maatregelen uit bijlage A goed zijn ingevoerd, en daarbij is ISO 27002 de uitleg.
Bronnen
Gerelateerde begrippen
- ISO 27001
ISO 27001 is de internationale norm met eisen voor een managementsysteem voor informatiebeveiliging, een ISMS. De norm beschrijft hoe een organisatie risico's beoordeelt, maatregelen kiest en haar beveiliging continu verbetert. Organisaties kunnen zich tegen ISO 27001 laten certificeren door een geaccrediteerde instelling. In Nederland geldt de versie NEN-EN-ISO/IEC 27001.
- ISMS (information security management system)
Een ISMS, voluit information security management system, is een managementsysteem waarmee een organisatie haar informatiebeveiliging bestuurt. Het legt vast welke risico's er zijn, welke maatregelen de organisatie neemt, wie verantwoordelijk is en hoe ze controleert en verbetert. De internationale norm ISO/IEC 27001 bevat de eisen voor een ISMS.
- BIO (Baseline Informatiebeveiliging Overheid)
BIO staat voor Baseline Informatiebeveiliging Overheid: het basisnormenkader voor informatiebeveiliging van Rijk, gemeenten, provincies en waterschappen. De huidige versie, BIO2, is gebaseerd op ISO 27001 en ISO 27002 en stelt risicomanagement centraal. Sinds 15 augustus 2026 is een groot deel van de BIO2 wettelijk verankerd via de Cyberbeveiligingswet.
- NEN 7510
NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorg. De norm bouwt voort op ISO 27001 en ISO 27002 en voegt eisen toe voor het beschermen van gezondheidsgegevens. Zorgaanbieders moeten zich sinds 2008 wettelijk aan NEN 7510 houden. Een certificaat is niet verplicht, maar ze moeten wel kunnen aantonen dat ze volgens de norm werken.
- CIA-triade
De CIA-triade is het model met de 3 kernprincipes van informatiebeveiliging: confidentiality (vertrouwelijkheid), integrity (integriteit) en availability (beschikbaarheid). Informatie mag alleen zichtbaar zijn voor bevoegden, moet juist en volledig blijven en moet beschikbaar zijn wanneer je haar nodig hebt. In Nederland heet hetzelfde model vaak BIV: beschikbaarheid, integriteit en vertrouwelijkheid.