ISO/IEC 27001:2013 vs 2022: slagen voor het Transition-examen

  • ISO27001
  • Security
  • Transition Exam
  • Published by: André Hammer on Jan 18, 2023
Group classes

ISO/IEC 27001:2022 is de actuele versie van de norm voor informatiebeveiligingsmanagement, waardoor een Belgische organisatie die haar ISO/IEC 27001:2013-certificaat al jaren onderhoudt bij de volgende surveillance-audit verder moet kijken dan bestaande beleidsdocumenten. De vraag wordt concreter: welke risico’s, controles en bewijzen moeten aantoonbaar aansluiten op ISO/IEC 27001:2022?

De overgang van ISO/IEC 27001:2013 naar ISO/IEC 27001:2022 vraagt daarom meer dan het aanpassen van titels in een Statement of Applicability. Het gaat om een herijking van het Information Security Management System, met aandacht voor gewijzigde Annex A-controles, aangescherpte terminologie en de manier waarop risico’s, leveranciers, cloudservices en bewijsvoering in de praktijk worden beheerd.

Wat ISO/IEC 27001:2022 werkelijk verandert

ISO/IEC 27001 blijft de norm voor eisen aan een Information Security Management System, vaak afgekort als ISMS. De officiële ISO-pagina over ISO/IEC 27001 en informatiebeveiliging beschrijft de normfamilie als een kader voor het beheren van informatiebeveiligingsrisico’s, maar in de dagelijkse werking is vooral het onderscheid tussen ISO/IEC 27001 en ISO/IEC 27002 belangrijk. ISO/IEC 27001 bevat de certificeerbare eisen; ISO/IEC 27002 geeft richtlijnen voor de toepassing van controles.

De wijziging die de meeste teams meteen voelen, zit in Annex A. Waar ISO/IEC 27001:2013 werkte met 14 domeinen en 114 controles, groepeert de 2022-versie Annex A in 4 thema’s en 93 controles: organisatorisch, mensgericht, fysiek en technologisch. Dat lagere aantal betekent niet dat informatiebeveiliging eenvoudiger is geworden. Verschillende controles zijn samengevoegd, herschreven of anders gepositioneerd, waardoor teams hun bewijsvoering opnieuw moeten mappen in plaats van oude controlemappen één op één te hernoemen.

Nieuwe of duidelijker benoemde controles maken zichtbaar waar beveiligingspraktijken zijn veranderd. Threat intelligence vraagt bijvoorbeeld dat organisaties aantonen hoe dreigingsinformatie wordt verzameld, beoordeeld en gebruikt in risicobehandeling. De controle rond het gebruik van cloudservices dwingt tot scherper beheer van SaaS, cloudcontracten, verantwoordelijkheden en exit-afspraken. Wie die wijzigingen wil uitdiepen, kan de structuur van Annex A 2022 apart bekijken, maar voor het Transition-examen is vooral de impact op het ISMS belangrijk.

Waarom de overgang in België vaak samenvalt met GDPR en NIS2

Belgische organisaties bekijken ISO/IEC 27001:2022 zelden los van bredere verplichtingen. GDPR heeft al langer druk gezet op dataclassificatie, toegangsbeheer, incidentrespons en leveranciersafspraken. NIS2 versterkt die druk voor organisaties die onder de richtlijn vallen of als leverancier in een keten worden bevraagd.

ISO/IEC 27001:2022 vervangt die wetgeving niet, maar helpt wel om beveiligingsmaatregelen, risicobeoordeling en continue verbetering aantoonbaar te organiseren. In aanbestedingen en klantvragen komt daardoor steeds vaker een combinatie terug: ervaring met ISO 27001, inzicht in gegevensbescherming en voldoende kennis van NIS2 om maatregelen te prioriteren. Voor Belgische kmo’s en dienstverleners kan een goed gedocumenteerd overgangsproject dus ook een manier zijn om vertrouwen te tonen aan klanten, auditors en partners. Een verdere verdieping staat in de context van NIS2 en ISO 27001 voor Belgische organisaties.

Een praktische overgangscadans voor het ISMS

Een sterke transitie begint niet bij een nieuwe template, maar bij timing. De handigste periode ligt vaak rond de geplande interne audit, de managementreview of een reguliere herziening van de risicoanalyse. Dan kunnen wijzigingen in Annex A meteen worden gekoppeld aan bestaande governance-momenten, in plaats van als apart project naast de auditkalender te blijven hangen.

In praktijk werkt een overgang goed wanneer het team eerst de Statement of Applicability opnieuw baselineert. Daarbij wordt per controle bekeken of de status, rationale, eigenaar en bewijsstukken nog passen bij de 2022-structuur. Daarna volgt een heruitvoering van de risicoanalyse, met bijzondere aandacht voor samengevoegde controles, cloudgebruik, leveranciersafhankelijkheden en nieuwe dreigingsinformatie. Het resultaat is geen louter administratieve mapping, maar een verdedigbare redenering waarom controles wel of niet van toepassing zijn.

  1. Maak een tweekoloms bewijsmap waarin elke relevante 2013-controle aan de 2022-structuur wordt gekoppeld.
  2. Herbekijk risicocriteria, risicobereidheid en uitzonderingen voordat de SoA definitief wordt bijgewerkt.
  3. Werk cloud-, SaaS- en leveranciersinventarissen bij en koppel bewijs aan contractuele en operationele controles.
  4. Plan interne audit en managementreview pas nadat controle-eigenaars hun nieuwe bewijsstukken hebben gevalideerd.

Die tweekoloms bewijsmap is vooral nuttig tijdens surveillance-audits. Een auditor vraagt zelden alleen of de nieuwe norm is gelezen; de vraag is eerder waarom een controle anders is geïnterpreteerd, welk risico ermee wordt behandeld en welk bewijs de organisatie kan tonen. Door de oude en nieuwe structuur naast elkaar te houden, wordt het eenvoudiger om steekproeven te beantwoorden zonder vlak voor de audit documenten te verzamelen.

Veelgemaakte fouten bij de overstap

De meest voorkomende fout is de overgang behandelen als een documentrenaming. Een organisatie hernoemt dan beleidsdocumenten en SoA-secties, maar voert geen nieuwe beoordeling uit van risico’s, criteria en controletoepasselijkheid. Dat lijkt efficiënt, tot een auditor vraagt waarom een samengevoegde controle nog dezelfde evidence heeft of waarom nieuwe cloudservices niet in de scope verschijnen.

Een tweede valkuil is te laat beginnen met leveranciers en cloudservices. De 2022-structuur maakt afhankelijkheden zichtbaarder, en veel organisaties hebben inmiddels meer SaaS-gebruik dan hun assetregister laat zien. Shadow IT, gedeelde beheerportalen, externe supporttoegang en subcontractors kunnen allemaal auditvragen oproepen wanneer ze niet in risicoanalyse, contractbeheer en toegangscontrole terugkomen.

Ook examenkandidaten onderschatten soms de interpretatievragen. Het Transition-examen gaat niet alleen over het herkennen van nieuwe termen. Kandidaten moeten snel kunnen uitleggen hoe een oude controle in de nieuwe structuur past, welke rationale achter een controlekeuze ligt en hoe een scenario gevolgen heeft voor de SoA, risicoanalyse of bewijsvoering.

Transition-examen of bredere Implementer- of Auditor-route?

De PECB Certified ISO/IEC 27001 Transition Exam, met examencode ISO27001TR, is bedoeld voor professionals die de verschillen tussen ISO/IEC 27001:2013 en ISO/IEC 27001:2022 moeten begrijpen en toepassen. Dat past goed bij ISMS-managers, security leads, consultants, interne auditors en complianceprofessionals die al met de 2013-versie werken en vooral de delta naar 2022 moeten beheersen.

Wie al een werkend ISMS beheert of audit en vooral de wijzigingen in clausules, terminologie en Annex A moet kunnen toepassen, heeft doorgaans genoeg aan een gerichte Transition-route. De ISO/IEC 27001 Transition-training sluit aan op die behoefte door de overgang naar ISO/IEC 27001:2022 centraal te stellen en voorbereiding op ISO27001TR te ondersteunen. Wie daarentegen nieuw is in ISMS-implementatie, risicobehandeling, beleidsontwerp of auditmethodiek, heeft vaak meer aan een volledige Lead Implementer- of Lead Auditor-leerroute voordat een transitietraject voldoende context geeft.

Die keuze is ook relevant op de arbeidsmarkt. In België vragen veel organisaties niet alleen om een certificaat, maar om iemand die kan uitleggen hoe een overgangsproject wordt gepland: eerst scope en risico’s, daarna SoA en evidence, vervolgens interne audit en managementreview. Kandidaten die dat verhaal concreet kunnen maken, tonen meer praktijkwaarde dan kandidaten die alleen controletellingen kunnen reproduceren.

Gericht studeren voor ISO27001TR

Een goede examenvoorbereiding begint bij het onderscheid tussen kennis en toepassing. Kandidaten moeten de hoofdlijnen van ISO/IEC 27001:2022 kennen, maar het verschil wordt vaak gemaakt in scenario’s: een leverancier wordt toegevoegd, een cloudservice verandert van eigenaar, een controle is samengevoegd, of management vraagt waarom een risicoacceptatie nog geldig is. In zulke vragen telt het vermogen om normwijzigingen te vertalen naar ISMS-beslissingen.

Een praktische oefening is het snel mappen van oude Annex A-domeinen naar de vier thema’s van 2022 en daarna per voorbeeldcontrole de bewijsstukken te benoemen. Bij threat intelligence kan dat gaan om bronnen, beoordeling, acties en terugkoppeling naar risico’s. Bij cloudservices gaat het om inventaris, contractvoorwaarden, toegangsbeheer, monitoring en exit-afspraken. Zo wordt studeren minder afhankelijk van memoriseren en meer gericht op auditwaardige redenering.

Daarnaast is het verstandig om oefenvragen niet alleen na te kijken op het juiste antwoord, maar ook op de afleider. Veel examenvragen testen of een kandidaat het verschil ziet tussen een vereiste uit ISO/IEC 27001, guidance uit ISO/IEC 27002 en een interne beleidskeuze. Extra studiehulp rond vraagaanpak en tijdsindeling staat in praktische voorbereiding op PECB-examens.

Veelgestelde vragen over ISO/IEC 27001 Transition

Is ISO/IEC 27001:2022 hetzelfde als ISO/IEC 27002:2022?

Nee. ISO/IEC 27001:2022 bevat de eisen voor een certificeerbaar ISMS. ISO/IEC 27002:2022 biedt richtlijnen en toelichting voor informatiebeveiligingscontroles, maar is zelf niet de norm waarop een ISMS-certificering rechtstreeks wordt afgegeven.

Moet elke organisatie alle 93 Annex A-controles toepassen?

Nee. ISO/IEC 27001 werkt risicogebaseerd. Een organisatie moet bepalen welke controles van toepassing zijn, die keuze onderbouwen in de Statement of Applicability en kunnen aantonen hoe risico’s passend worden behandeld.

Is een Transition-cursus voldoende voor iemand zonder ISO 27001-ervaring?

Meestal niet. Een Transition-cursus is vooral geschikt voor professionals die ISO/IEC 27001:2013 al kennen en de wijzigingen naar 2022 moeten toepassen. Wie nog geen ervaring heeft met ISMS-implementatie of audits, heeft doorgaans eerst bredere basis nodig.

De overgang aantoonbaar maken

De kern van ISO/IEC 27001 Transition is aantoonbaarheid. Een organisatie moet kunnen laten zien dat de 2022-wijzigingen zijn begrepen, vertaald naar risico’s en verwerkt in SoA, bewijsvoering, leveranciersbeheer en managementreview. Dat vraagt minder om dikke documenten en meer om consistente beslissingen die tijdens auditgesprekken overeind blijven.

Readynez kan helpen wanneer een professional gericht naar het ISO27001TR-examen wil toewerken en de overstap van 2013 naar 2022 gestructureerd wil oefenen. Wie de volgende stap wil bespreken, kan contact opnemen zonder dat dit de noodzakelijke interne voorbereiding vervangt: de sterkste examenvoorbereiding blijft een overgangsproject dat in de eigen ISMS-praktijk logisch en bewijsbaar is.

Related resources

Two people monitoring systems for security breaches

Unlimited Security Training

Krijg onbeperkte toegang tot ALLE LIVE-beveiligingscursussen onder leiding van een instructeur die je wilt - allemaal voor de prijs van minder dan één cursus. 

  • 60+ LIVE cursussen onder leiding van een instructeur
  • Geld-terug-garantie
  • Toegang tot 50+ doorgewinterde instructeurs
  • 50.000+ IT-professionals opgeleid

Basket

{{item.CourseTitle}}

Price: {{item.ItemPriceExVatFormatted}} {{item.Currency}}