ISO/IEC 27002: praktische toepassing van de 2022-update

  • ISO 27002
  • Published by: André Hamer on Apr 04, 2024
Group classes

ISO/IEC 27002 is the guidance standard that helps organisations understand, select and implement information security controls, complementing ISO/IEC 27001, which defines the requirements for an information security management system.

That distinction matters. ISO/IEC 27002 is guidance, not a certifiable standard. Organisations can be certified against ISO/IEC 27001, because that standard sets requirements for an ISMS. ISO/IEC 27002 supports that work by explaining the intent behind controls, giving implementation guidance and helping teams translate risk decisions into practical security measures.

Wat is ISO/IEC 27002?

ISO/IEC 27002 is part of the ISO/IEC 27000 family of information security standards. It provides guidance for information security controls that help protect the confidentiality, integrity and availability of information. The standard is used by security managers, compliance teams, auditors and ISMS owners who need a common language for control design and implementation.

In practice, ISO/IEC 27002 is most useful when an organisation has already identified its information risks and needs to decide which controls are appropriate. It does not replace a risk assessment, and it does not prescribe a single fixed set of controls for every organisation. A hospital, a SaaS provider and a manufacturing company may all use ISO/IEC 27002, but each will apply it differently because their assets, threats, legal duties and operational constraints differ.

The standard also helps organisations avoid vague security policy. Instead of saying that “access must be controlled”, a team can use the relevant ISO/IEC 27002 guidance to define account provisioning, privileged access, review cycles, authentication requirements and responsibilities. That level of detail is often what turns a policy from a document into an auditable operating practice.

De relatie met ISO/IEC 27001 en Annex A

ISO/IEC 27001:2022 sets the requirements for establishing, maintaining and continually improving an ISMS. Annex A in ISO/IEC 27001 contains the reference set of information security controls that organisations consider as part of their risk treatment process. ISO/IEC 27002:2022 provides more detailed guidance for those controls.

The practical sequence is therefore straightforward. An organisation starts with the ISMS requirements in ISO/IEC 27001, performs a risk assessment, decides how risks will be treated, selects appropriate controls and documents the rationale in the Statement of Applicability. ISO/IEC 27002 then helps explain how those controls can be interpreted, implemented, measured and reviewed. Readers who need a deeper view of the Annex A changes can also read ISO 27001:2022 en de wijzigingen in Annex A.

Onderdeel Rol in informatiebeveiliging Praktisch gebruik
ISO/IEC 27001 Bevat de certificeerbare eisen voor het ISMS. Wordt gebruikt om governance, risicobeheer, verbetering en auditbaarheid op te zetten.
ISO/IEC 27001 Annex A Bevat de referentiecontrols die bij risicobehandeling worden overwogen. Wordt gekoppeld aan de Statement of Applicability en auditbewijslast.
ISO/IEC 27002 Geeft guidance bij de controls en hun toepassing. Wordt gebruikt om beleid, procedures, metingen en implementatiekeuzes te verduidelijken.

Een veelgemaakte fout is om ISO/IEC 27002 als checklist te kopiëren. Dat leidt tot controls die op papier aanwezig zijn maar niet goed aansluiten op de risico’s of processen van de organisatie. Een betere aanpak begint bij risico’s, bedrijfskritische informatie en wettelijke verplichtingen; daarna volgt de keuze en verfijning van controls.

Wat veranderde er in ISO/IEC 27002:2022?

ISO/IEC 27002:2022 bracht een duidelijke herstructurering. De controls zijn gegroepeerd in vier thema’s: organisatorische controls, people controls, physical controls en technological controls. De norm bevat 93 controls, waaronder 11 nieuwe controls die beter aansluiten op hedendaagse risico’s zoals threat intelligence, cloud services, data leakage prevention, monitoring activities en secure coding.

Die verandering is meer dan een nieuwe indeling. De 2022-versie maakt het eenvoudiger om controls te bespreken met verschillende stakeholders. Een HR-team herkent people controls sneller, een facilities team kan fysieke controls beter plaatsen en technische teams krijgen duidelijkere aanknopingspunten voor operationele beveiliging. Voor Belgische organisaties die met meerdere vestigingen, leveranciers of internationale groepsstructuren werken, maakt deze indeling de vertaalslag naar verantwoordelijkheden meestal eenvoudiger.

Een belangrijk nieuw element is het gebruik van attributes. Controls kunnen worden gelabeld volgens onder meer informatiebeveiligingseigenschappen zoals vertrouwelijkheid, integriteit en beschikbaarheid, het controltype, cybersecurityconcept, operationele capability en securitydomein. Die attributen zijn waardevol omdat ze selectie, monitoring en audit-scoping concreter maken. Een interne auditor kan bijvoorbeeld controls filteren die vooral detectief zijn, terwijl een securitymanager kan rapporteren welke controls bijdragen aan beschikbaarheid of incidentrespons.

Hoe ISO/IEC 27002 praktisch wordt toegepast

ISO/IEC 27002 werkt het best als brug tussen risicobeoordeling en uitvoering. Een organisatie kan bijvoorbeeld vaststellen dat klantgegevens in een cloudapplicatie een verhoogd risico lopen door ongecontroleerde beheeraccounts. ISO/IEC 27002 helpt dan om passende controls rond identity management, privileged access, logging, supplier security en cloud service governance uit te werken.

De toepassing begint niet bij tooling. Een veelvoorkomende valkuil is dat organisaties meteen een platform of scanner invoeren zonder eerst eigenaarschap, beleid, uitzonderingsbeheer en meetcriteria vast te leggen. Daardoor ontstaan dashboards zonder besluitvorming. ISO/IEC 27002 kan helpen om de onderliggende werkafspraken te definiëren: wie keurt toegang goed, hoe vaak wordt die herzien, welke logging is nodig, wie beoordeelt afwijkingen en welke bewijzen zijn relevant voor een audit?

  1. Voer eerst een risicobeoordeling uit en bepaal welke informatie, processen en leveranciers kritiek zijn.
  2. Kies controls op basis van risico, wettelijke verplichtingen en bedrijfsdoelstellingen.
  3. Gebruik ISO/IEC 27002 om de gekozen controls te vertalen naar beleid, procedures, rollen en meetpunten.
  4. Leg de relatie met ISO/IEC 27001 Annex A vast in de Statement of Applicability.
  5. Controleer periodiek of controls werken, bewijs opleveren en nog passen bij gewijzigde risico’s.

Wie certificering nastreeft, start daarom bij ISO/IEC 27001 en gebruikt ISO/IEC 27002 als implementatieguidance. Wie geen certificering nastreeft, kan ISO/IEC 27002 nog steeds gebruiken om security governance te professionaliseren en later eenvoudiger te mappen naar Annex A. In beide gevallen blijft de risicobeoordeling het startpunt, niet de controlcatalogus.

Training kan helpen wanneer teams de stap moeten maken van normtekst naar implementatiebeslissingen. In die context kan een ISO-trainingstraject nuttig zijn voor mensen die verantwoordelijk zijn voor ISMS-opzet, interne audits of controlimplementatie, zolang de leerdoelen aansluiten op de rol en niet worden gezien als vervanging voor organisatorisch risicobeheer.

Belgische context: NBN, GDPR en NIS2

Belgische organisaties gebruiken ISO/IEC 27002 meestal in een bredere governancecontext. Normen worden in België vaak via NBN geraadpleegd, terwijl privacy- en cyberregelgeving aanvullende verwachtingen creëert rond aantoonbaarheid, risicobeheer en incidentbehandeling. ISO/IEC 27002 garandeert geen juridische conformiteit, maar helpt wel om beveiligingsmaatregelen systematisch te ontwerpen en te documenteren.

Onder de GDPR verwacht de Gegevensbeschermingsautoriteit, ook bekend als APD/GBA, dat organisaties passende technische en organisatorische maatregelen kunnen aantonen. ISO/IEC 27002 kan daarbij ondersteunen door controls rond toegangsbeheer, logging, leveranciersbeheer, classificatie, incidentrespons en awareness concreet te maken. Voor organisaties die privacybeheer nauwer willen koppelen aan hun ISMS, is ISO/IEC 27701 in relatie tot GDPR een logisch vervolgstuk.

NIS2 verhoogt voor bepaalde sectoren de druk om cyberrisico’s bestuurlijk en operationeel aantoonbaar te beheren. Ook hier is ISO/IEC 27002 geen wettelijke vrijstelling en geen garantie op naleving. Het biedt wel een bruikbaar referentiekader om governance, leveranciersrisico, incidentprocessen, continuïteit en technische maatregelen te structureren. Meer context over de Belgische impact staat in NIS2 voor Belgische organisaties.

Audit en bewijsvoering zonder checklistdenken

Een volwassen ISO/IEC 27002-toepassing laat zien waarom een control is gekozen, hoe die werkt en welk bewijs aantoont dat de control effectief is. Dat bewijs kan bestaan uit goedgekeurd beleid, toegangsreviews, loggingrapporten, incidentregistraties, leveranciersbeoordelingen, risicoregisters of testresultaten. De waarde ligt niet in de hoeveelheid documentatie, maar in de aansluiting tussen risico, maatregel, uitvoering en verbetering.

Attributen uit ISO/IEC 27002:2022 kunnen hierbij helpen. Een organisatie kan controls groeperen volgens detectieve, preventieve of correctieve werking, of volgens operationele capability zoals identity and access management, threat and vulnerability management of supplier security. Daardoor wordt auditplanning gerichter en kunnen managementrapportages beter laten zien welke domeinen sterk zijn en waar verbetering nodig is.

Ook interne audits worden sterker wanneer zij niet alleen vragen of een control bestaat, maar of de control past bij het actuele risico. Een privileged-accessprocedure kan bijvoorbeeld formeel aanwezig zijn, maar onvoldoende werken als tijdelijke adminrechten niet worden ingetrokken of als serviceaccounts buiten review vallen. ISO/IEC 27002 helpt dan om de intentie van de control opnieuw te verbinden met operationele werkelijkheid.

Veelgemaakte misverstanden over ISO/IEC 27002

Het eerste misverstand is dat een organisatie “ISO/IEC 27002-gecertificeerd” kan zijn. Dat is niet correct. Certificering geldt voor ISO/IEC 27001, terwijl ISO/IEC 27002 guidance biedt voor controls. Leveranciers of interne teams kunnen wel verklaren dat zij ISO/IEC 27002 als referentiekader gebruiken, maar dat is iets anders dan een formele ISO/IEC 27001-certificering.

Een tweede misverstand is dat alle 93 controls altijd moeten worden ingevoerd. ISO/IEC 27001 vraagt een risicogebaseerde selectie en onderbouwing. Sommige controls kunnen niet van toepassing zijn, andere kunnen noodzakelijk zijn door contractuele of wettelijke verplichtingen, en weer andere kunnen worden vervangen door alternatieve maatregelen die hetzelfde risico passend behandelen.

Een derde valkuil is dat organisaties de 2022-attributen negeren. Daardoor missen zij een kans om controls beter te beheren, te rapporteren en te auditen. Attributen zijn geen administratieve bijzaak; ze maken zichtbaar hoe controls bijdragen aan securitydoelen, operationele capabilities en assurance.

Waar ISO/IEC 27002 waarde toevoegt

ISO/IEC 27002 is vooral waardevol wanneer organisaties security governance concreet willen maken. Het helpt om algemene ambities zoals “betere toegangsbeveiliging” of “sterker leveranciersbeheer” te vertalen naar controls, verantwoordelijkheden, bewijsvoering en verbetercycli. Dat maakt de norm relevant voor ISO/IEC 27001-trajecten, maar ook voor organisaties die nog niet klaar zijn voor certificering en wel gestructureerder willen werken.

Een praktische volgende stap is om de huidige risico’s en bestaande controls naast ISO/IEC 27002:2022 te leggen, zonder de norm mechanisch over te nemen. Readynez kan daarbij ondersteunen met securitytraining via Unlimited Security Training voor teams die breder willen bouwen aan kennis rond informatiebeveiliging, governance en certificering. Wie specifieke vragen heeft over een passend leerpad kan ook contact opnemen.

FAQ

Wat is ISO/IEC 27002?

ISO/IEC 27002 is een internationale richtlijn voor informatiebeveiligingscontrols. De norm helpt organisaties controles te begrijpen, te selecteren en praktisch toe te passen binnen of naast een ISMS.

Is ISO/IEC 27002 certificeerbaar?

Nee. Organisaties kunnen zich laten certificeren tegen ISO/IEC 27001, niet tegen ISO/IEC 27002. ISO/IEC 27002 ondersteunt ISO/IEC 27001 door guidance te geven bij de controls.

Wat is het verschil tussen ISO/IEC 27001 en ISO/IEC 27002?

ISO/IEC 27001 bevat de eisen voor een ISMS en is certificeerbaar. ISO/IEC 27002 geeft toelichting en implementatieguidance voor informatiebeveiligingscontrols, waaronder de controls die aansluiten op Annex A van ISO/IEC 27001:2022.

Wat veranderde er in ISO/IEC 27002:2022?

De 2022-versie groepeert controls in vier thema’s en bevat 93 controls, waaronder 11 nieuwe controls. Ook introduceert de norm attributes waarmee controls beter kunnen worden gelabeld, gemonitord en geaudit.

Helpt ISO/IEC 27002 bij GDPR of NIS2?

ISO/IEC 27002 kan helpen om technische en organisatorische beveiligingsmaatregelen gestructureerd te ontwerpen en te documenteren. Het biedt echter geen garantie op juridische naleving van GDPR, NIS2 of andere regelgeving.

Related resources

Two people monitoring systems for security breaches

Unlimited Security Training

Krijg onbeperkte toegang tot ALLE LIVE-beveiligingscursussen onder leiding van een instructeur die je wilt - allemaal voor de prijs van minder dan één cursus. 

  • 60+ LIVE cursussen onder leiding van een instructeur
  • Geld-terug-garantie
  • Toegang tot 50+ doorgewinterde instructeurs
  • 50.000+ IT-professionals opgeleid

Basket

{{item.CourseTitle}}

Price: {{item.ItemPriceExVatFormatted}} {{item.Currency}}