ISO 27001 is de internationale standaard voor een Information Security Management System (ISMS) en wordt wereldwijd erkend als het leidende keurmerk voor informatiebeveiliging. Wilt u de ISO 27001-certificering halen of behouden, dan moet u aantonen dat u uw informatiebeveiliging op orde heeft. Dat doet u door de 114 maatregelen uit Annex A in te voeren.
Een belangrijk onderdeel daarvan is norm A.12.6, over technisch kwetsbaarhedenbeheer. Die norm vraagt om een regelmatige technische controle van uw informatiesystemen op kwetsbaarheden. Voor belangrijke en complexe systemen, zoals zelfgebouwde webapplicaties, cloudomgevingen en diensten die aan het internet hangen, is een kwetsbaarheidsscan niet genoeg. Een ISO 27001-auditor verwacht dan een penetratietest.
Een ISO 27001 pentest (kort voor penetratietest) is een technisch onderzoek dat kwetsbaarheden in uw informatiesystemen opspoort en aantoont dat uw beveiligingsmaatregelen werken. Het rapport gebruikt u als bewijs tijdens de certificeringsaudit en de tussentijdse audits.
Een ISO 27001 pentest is niet altijd verplicht, maar voor organisaties met complexe of belangrijke systemen vaak wel nodig om de certificering te halen. Of u een pentest laat uitvoeren, baseert u op uw risicoanalyse en op de indeling van uw assets. Norm A.12.6 vraagt een regelmatige technische controle. Of een kwetsbaarheidsscan volstaat of dat een pentest nodig is, hangt af van het risiconiveau van het systeem.
Een ISO 27001 pentest is verstandig in de volgende situaties:
Plan uw pentest 3 tot 4 maanden vóór de certificeringsaudit, zodat er tijd is om de bevindingen te verhelpen. Kritieke bevindingen moeten opgelost zijn, of formeel als geaccepteerd risico vastgelegd, voordat de auditor komt.
Wat een ISO 27001 pentest omvat, hangt af van welke assets binnen de scope van ISO 27001 vallen en hoe die zijn geclassificeerd. We bepalen de scope aan de hand van uw asset-overzicht en uw risicoanalyse. Belangrijke assets, met hoge eisen aan vertrouwelijkheid, integriteit of beschikbaarheid, vragen om een volledige pentest.
De belangrijkste norm die om een pentest vraagt is A.12.6.1, over het beheer van technische kwetsbaarheden. Die norm vraagt dat u technische kwetsbaarheden opspoort, het risico inschat en ze verhelpt. Een pentest levert het technische bewijs dat u die norm goed heeft ingevoerd.
We testen de volgende A.12.6-controls:
A.12.6 is de belangrijkste norm, maar een pentest levert ook bewijs voor andere controls uit Annex A die om een technische toets vragen.
We testen de volgende gerelateerde controls:
Richt de ISO 27001 pentest zich op webapplicaties, dan combineert u die goed met een webapplicatie pentest. Gaat het om uw infrastructuur, dan past een bedrijfsnetwerk pentest of Azure pentest erbij.
Een ISO 27001-auditor verwacht dat een pentest volgens vaste methodieken is uitgevoerd. Wij werken volgens internationaal erkende frameworks, die we in de rapportage noemen als bewijs dat de test vakkundig is gedaan.
We gebruiken de volgende methodieken:
Meer over onze aanpak en expertise leest u op onze over ons-pagina.
Wij leveren een pentest die direct aansluit op A.8.29 van ISO 27001:2022, met een rapport dat uw auditor verwacht te zien. Vraag een voorstel op maat aan.
Neem contact opOf mail ons direct via [email protected]
Een ISO 27001 audit en een ISO 27001 pentest vullen elkaar aan, maar het zijn twee verschillende dingen.
ISO 27001 audit:
ISO 27001 pentest:
De pentest levert de auditor het bewijs dat uw technische maatregelen werken. Een geslaagde pentest helpt u zo aan uw ISO 27001-certificering.