Data die in de cloud wordt opgeslagen en verwerkt, voelt voor veel gebruikers abstract: geen server die je kunt aanwijzen, geen fysiek datacenter om te bezoeken. Toch verandert dat niets aan de vraag wie toegang heeft tot die gegevens en hoe goed ze beveiligd zijn. Een certificering als ISO 27001 is een van de manieren waarop een organisatie kan aantonen dat informatiebeveiliging niet aan het toeval wordt overgelaten, maar systematisch is ingericht.
Wat de norm eigenlijk vastlegt
ISO 27001 is geen keurmerk voor een enkel product, maar voor een compleet managementsysteem rond informatiebeveiliging. Een gecertificeerde organisatie moet aantonen dat risico’s structureel in kaart worden gebracht, dat toegang tot systemen en data is afgeschermd volgens vaste procedures, en dat incidenten worden gelogd en opgevolgd. Een onafhankelijke auditor toetst dat jaarlijks opnieuw, wat betekent dat het certificaat periodiek moet worden verdiend in plaats van eenmalig behaald. De norm schrijft niet één vaste set technische maatregelen voor, maar verplicht een organisatie om zelf een risicoanalyse te maken en op basis daarvan passende maatregelen te kiezen en te onderbouwen. Dat maakt de certificering toepasbaar op uiteenlopende soorten bedrijven, van kleine dienstverleners tot grote clouddienstverleners met honderden medewerkers.
Verschil met losse beveiligingsmaatregelen
Veel bedrijven nemen op zichzelf goede maatregelen: een firewall hier, tweefactorauthenticatie daar. ISO 27001 vraagt om iets anders, namelijk een samenhangend systeem waarin die maatregelen op elkaar aansluiten en aantoonbaar worden onderhouden. Dat onderscheidt een gecertificeerde partij van een bedrijf dat losse instrumenten inzet zonder overkoepelend beleid. Voor klanten die zelf ook aan compliance-eisen moeten voldoen, bijvoorbeeld in de financiële sector of zorg, is dat verschil vaak doorslaggevend bij de keuze van een leverancier. Een leverancier die kan aantonen dat beveiliging via een gestructureerd proces wordt bewaakt, is voor een compliance-afdeling makkelijker te beoordelen dan een leverancier die per vraag opnieuw moet uitleggen welke maatregelen precies gelden.
De rol van de leverancier bij clouddata
Bij een clouddienstverlener ligt verantwoordelijkheid voor beveiliging deels bij de onderliggende cloudplatform en deels bij de partij die de architectuur bouwt en beheert. Zo is Crystalloids zelf ISO/IEC 27001 gecertificeerd naast het werken op Google Cloud, wat betekent dat beide lagen los van elkaar aan de norm voldoen. Die combinatie is relevant omdat een goed beveiligd cloudplatform nog steeds kwetsbaar kan zijn als de partij die er bovenop bouwt, geen gestructureerd beveiligingsbeleid hanteert.
Wat een audit in de praktijk inhoudt
Een ISO 27001-audit is geen eenmalige papieren controle, maar een terugkerend proces waarbij een onafhankelijke partij daadwerkelijk toetst of het beveiligingsbeleid wordt nageleefd. Dat gebeurt onder meer door steekproeven op toegangslogs, interviews met medewerkers over vastgelegde procedures en controle op hoe eerdere bevindingen zijn opgevolgd. Een organisatie die voor het eerst wordt gecertificeerd, doorloopt doorgaans een uitgebreidere initiële audit dan bij de jaarlijkse hercertificering daarna. Voor een klant die zelf niet inhoudelijk kan beoordelen of een leverancier goed beveiligd is, biedt dat onafhankelijke oordeel een objectiever aanknopingspunt dan alleen vertrouwen op wat een leverancier zelf claimt.
Waar bedrijven op kunnen letten
Bij het beoordelen van een clouddienstverlener is het zinvol om te vragen of een certificering geldt voor de hele organisatie of alleen voor een specifiek onderdeel, en wanneer de laatste audit heeft plaatsgevonden. Een certificaat dat jaren geleden is behaald en sindsdien niet is vernieuwd, zegt weinig over de actuele situatie. Ook is het relevant om te vragen hoe incidenten worden gemeld en afgehandeld, aangezien dat in de praktijk vaak meer zegt over de volwassenheid van een beveiligingsbeleid dan het certificaat alleen. Tot slot is het verstandig om te vragen naar het laatste auditrapport, of in ieder geval naar een samenvatting daarvan, want een leverancier die daar open over communiceert, laat zien dat de certificering meer is dan een vermelding op de website.





