ISO/IEC 27002:2022 is op 15 februari 2022 gepubliceerd en vervangt de versie uit 2013. De volledige officiële titel luidt: "Information security, cybersecurity and privacy protection - Information security controls." De term "Code of Practice" die de norm decennia lang in zijn titel droeg, is in de 2022-versie bewust weggelaten; de norm heeft daarmee een bredere, meer normatieve positionering gekregen.
Het verschil met ISO 27001
ISO/IEC 27002 is geen managementsysteemnorm en kent geen certificering. Wie beweert te beschikken over een "ISO 27002-certificaat", verwijst naar een niet-erkende aanduiding. De norm is uitsluitend een referentiedocument: zij beschrijft de implementatie van beveiligingscontrols maar schrijft niet voor hoe het managementsysteem moet worden ingericht. Dat is het domein van ISO 27001.
In de praktijk zijn de twee normen onlosmakelijk verbonden. Een organisatie die ISO 27001 implementeert, voert een risicobeoordeling uit en bepaalt op basis daarvan welke controls nodig zijn. Voor elk van die controls gebruikt zij ISO 27002 als implementatiehandleiding. De Verklaring van Toepasselijkheid (Statement of Applicability), die voor ISO 27001 verplicht is, verwijst naar de 93 controls uit ISO 27002 en documenteert per control of zij is toegepast en waarom.
De veranderingen in de 2022-versie
De herziening van 2022 bracht drie wezenlijke veranderingen ten opzichte van de 2013-versie.
Herstructurering. De 114 controls verdeeld over 14 domeinen zijn herschikt naar 93 controls in vier thema's. Dat is geen inkrimping van de beveiligingseisen maar een consolidatie: controls zijn samengevoegd, hernoemd en inhoudelijk bijgesteld. De vier thema's sluiten beter aan op de manier waarop organisaties hun beveiligingsverantwoordelijkheden verdelen.
Elf nieuwe controls. De 2022-versie voegt controls toe die in de 2013-versie niet bestonden, voor onderwerpen die sindsdien sterk in belang zijn gegroeid: bedreigingsinformatie (threat intelligence), beveiliging bij gebruik van clouddiensten, ICT-gereedheid voor bedrijfscontinuïteit, monitoring van fysieke beveiliging, configuratiebeheer, verwijdering van informatie, datamaskering, voorkoming van datalekken, monitoring van activiteiten, webfiltering en veilig coderen.
Vijf attributen per control. Elke control in de 2022-versie is voorzien van vijf attributen die helpen bij prioritering, toewijzing en filtering. Dit is een nieuw element dat in de 2013-versie ontbrak.
De vier thema's
Clausule 5: Organisatorische controls (37 controls) omvat beleid, rollen, verantwoordelijkheden, risicoanalyse, leveranciersbeheer, contacten met autoriteiten en andere governance-gerelateerde onderwerpen.
Clausule 6: Personeelscontrols (8 controls) omvat screening bij indiensttreding, bewustwording en opleiding, verantwoordelijkheden bij uitdiensttreding en disciplinaire processen.
Clausule 7: Fysieke controls (14 controls) omvat beveiliging van fysieke omgevingen, toegangscontrole voor gebouwen en ruimtes, bescherming van apparatuur en beveiligingsmonitoring.
Clausule 8: Technologische controls (34 controls) omvat toegangsbeheer, encryptie, configuratiebeheer, logging, kwetsbaarheidsbeheer, netwerksegmentatie, beveiliging van eindpunten en veilig coderen.
De vijf attributen
Per control zijn vijf attributen gedefinieerd die de control verder karakteriseren en het gebruik ervan ondersteunen.
Controltype geeft aan of de control primair preventief, detectief of corrigerend van aard is. Dit helpt organisaties die hun controleset willen beoordelen op de verdeling tussen voorkomen, signaleren en herstellen.
Informatiebeveiligingseigenschappen koppelt de control aan vertrouwelijkheid, integriteit, beschikbaarheid of een combinatie daarvan.
Cyberbeveiligingsconcepten koppelt de control aan de concepten Identificeren, Beschermen, Detecteren, Reageren en Herstellen, in lijn met het NIST Cybersecurity Framework.
Operationele capaciteiten beschrijft het praktische beveiligingsdomein waartoe de control bijdraagt, zoals governance, identiteitsbeheer, informatiebescherming of fysieke beveiliging.
Beveiligingsdomeinen groepeert controls in de bredere categorieën governance en ecosysteem, bescherming, verdediging en weerbaarheid.
Organisaties kunnen de attributen gebruiken om controls te filteren, te prioriteren en te presenteren aan specifieke doelgroepen. Een CISO die wil weten welke controls preventief van aard zijn en betrekking hebben op vertrouwelijkheid, kan de 93 controls filteren op die waarden.
De Verklaring van Toepasselijkheid
De Verklaring van Toepasselijkheid (VvT) is het document dat de verbinding legt tussen de ISO 27001-vereisten en de ISO 27002-controls. Voor elke van de 93 controls documenteert de VvT of de control van toepassing is, hoe zij is geïmplementeerd, en als zij niet van toepassing is, waarom niet. De VvT is geen formaliteit maar een kern-auditdocument: de externe auditor zal de VvT beoordelen en verifiëren of de motivaties consistent zijn met de risicobeoordelingsresultaten.
Het doel van de VvT is niet alle 93 controls van toepassing te verklaren. Het doel is een coherent, proportioneel en herleidbaar beveiligingskader te documenteren op basis van de risicoanalyse.
Samenhang met andere normen en regelgeving
ISO/IEC 27002:2022 is het referentiekader voor een brede reeks afgeleide normen en regelgevingsdocumenten.
NEN-EN-ISO/IEC 27002:2022 is de Nederlandse adoptie van de norm, waarnaar BIO2 (de verplichte basisnorm voor informatiebeveiliging bij de overheid) en NEN 7510:2024 (de zorgspecifieke beveiligingsnorm) verwijzen. Wie werkt met BIO2 of NEN 7510-2, werkt daarmee direct met de structuur en controls van ISO 27002:2022.
ISO/IEC 27017 en ISO/IEC 27018 voegen cloudspecifieke respectievelijk privacy-specifieke controls toe bovenop de ISO 27002-controls voor organisaties die clouddiensten aanbieden of verwerken.
ISO/IEC 27701 breidt het ISO 27002-controlekader uit met privacy-specifieke beheersdoelstellingen voor organisaties die een Privacy Information Management System (PIMS) willen opzetten.
Van verplichtingen naar strategie
Certificering toont aan dat een managementsysteem voldoet aan een norm. Het zegt niets over de keuzes die de organisatie maakt binnen dat systeem: welk risico u accepteert, waar u op focust, wat u bewust laat liggen. Die keuzes zijn strategisch en vormen het echte resultaat van een goed ingericht governanceprogramma.
Lees hoe wij deze verplichting en een strategie laten samenkomen →
Hoe Lexent hierbij helpt
Lexent begeleidt organisaties bij de toepassing van ISO/IEC 27002 in de context van een ISO 27001-implementatie: van de selectie van relevante controls op basis van de risicobeoordeling tot het opstellen van de Verklaring van Toepasselijkheid en de implementatiedocumentatie per control. Wij beoordelen ook de aansluiting op BIO2 of NEN 7510 wanneer de organisatiecontext dat vereist. De beoordeling en implementatiebegeleiding worden uitgevoerd door onze eigen specialisten.
Wilt u weten hoe ISO/IEC 27002:2022 aansluit op uw huidige beveiligingskader of op de toepasselijke wet- en regelgeving? Neem contact met ons op voor een vrijblijvend gesprek.