ISO/IEC 27001
ISO 27001-pentest laten uitvoeren
In de norm zelf staat het woord pentest nergens. Wel vraagt Annex A.8.8 om beheer van technische kwetsbaarheden en A.8.29 om beveiligingstesten tijdens ontwikkeling en acceptatie. Auditors lezen die twee beheersmaatregelen hetzelfde: zij verwachten een onafhankelijke penetratietest met bewijs erbij.
Wij leveren precies de stukken waar een certificeringsaudit of een jaarlijkse controleaudit om vraagt: het pentestrapport, het herstelverslag en de hertest. En wij schrijven ze zo dat uw auditor ze zonder extra toelichting kan volgen.
Belangrijk: Haxoris is een Slowaaks bedrijf en geen certificerende instelling. Een ISO/IEC 27001-certificaat wordt afgegeven door een certificerende instelling die werkt volgens ISO/IEC 17021-1 en ISO/IEC 27006 en die in Nederland is geaccrediteerd door de Raad voor Accreditatie. Wij leveren de technische onderbouwing die uw auditor nodig heeft: beveiligingstesten en een gereedheidsbeoordeling, binnen een schriftelijk vastgelegde opdracht en scope.
Zij vertrouwen op ons
ISO/IEC 27001
Welke beheersmaatregelen een pentest onderbouwt
Werkt u naar een eerste certificering toe, bereidt u een controleaudit voor of vult u een beveiligingsvragenlijst van een klant in? In alle drie de gevallen gaat het om dezelfde handvol beheersmaatregelen uit Annex A (bijlage A). Voor elk daarvan is een pentest het meest directe bewijs dat er is.
Haxoris is zelf ISO/IEC 27001-gecertificeerd door TÜV SÜD. Werken volgens de norm en testen tegen de norm zijn twee verschillende dingen; wij doen ze allebei. Het bewijspakket dat u van ons krijgt heeft daarom dezelfde vorm als het pakket dat wij voor onze eigen audits bijhouden.
Beheersmaatregel uit Annex A → wat wij leveren
| Beheersmaatregel | Wat Haxoris levert |
|---|---|
| A.8.8 – beheer van technische kwetsbaarheden | Wij vinden de kwetsbaarheden die daadwerkelijk in uw systemen zitten, valideren ze met de hand en zetten ze op volgorde van herstelprioriteit. Ernst en misbruikbaarheid tonen wij aan met bewijs, in plaats van de score van een scanner over te nemen. |
| A.8.29 – beveiligingstesten in ontwikkeling en acceptatie | Wij testen applicaties en API's tegen OWASP ASVS en de WSTG, en plannen het werk zo in dat het in uw releaseritme past in plaats van het te blokkeren. |
| A.8.25 / A.8.28 – veilige ontwikkelcyclus en veilig programmeren | Elke bevinding voeren wij terug op het ontwerp- of codepatroon waaruit zij is ontstaan. Zo verhelpt de fix een hele klasse fouten en niet één geval. |
| A.5.7 – dreigingsinformatie | Wij testen met de aanvalstechnieken die op dit moment tegen uw sector worden ingezet, niet met een algemene checklist. |
| Hoofdstuk 9.1 / 9.2 – monitoring, meting en interne audit | Een onafhankelijke meting van de doeltreffendheid van uw beheersmaatregelen, waar uw interne auditprogramma rechtstreeks naar kan verwijzen. |
Certificering, controleaudit en hercertificering
| Fase | Wat een auditor doorgaans verwacht | Hoe wij daarin passen |
|---|---|---|
| Eerste certificering (fase 1 en 2) | Bewijs dat het beheer van technische kwetsbaarheden werkt en niet alleen op papier staat | Een pentest over de volle scope plus een herstelverslag, ingepland een paar weken vóór fase 2. |
| Jaarlijkse controleaudit | Bewijs dat er is doorgetest en dat eerdere bevindingen zijn gesloten | Een jaarlijkse hertest, afgezet tegen de vorige opdracht. |
| Hercertificering (cyclus van drie jaar) | Een aantoonbare verbetering over de hele cyclus | Bevindingen van jaar tot jaar: wat er veranderde en wat opgelost bleef. |
Certificerende instellingen vragen niet allemaal hetzelfde. Heeft uw auditor concrete verwachtingen op papier gezet, stuur ze dan door: wij stemmen de scope daarop af.
De bewijsketen die een auditor verwacht
Een auditor zoekt een sluitende keten, geen pdf. Wij leveren elke schakel:
Scope en schriftelijke toestemming
Een vastgelegde scope die aansluit op uw Verklaring van Toepasselijkheid, met de regels voor de uitvoering en een getekende opdracht. Wij testen uitsluitend binnen die scope en uitsluitend met schriftelijke toestemming.
Pentestrapport
Elke bevinding met ernst, impact op de bedrijfsvoering, reproductiestappen en bewijs, met vermelding van de beheersmaatregelen uit Annex A waarop zij betrekking heeft.
Herstelverslag
Per bevinding een oplossing, een eigenaar en een datum – precies het verslag waar uw proces voor corrigerende maatregelen op draait.
Hertest en verklaring
Na het herstel testen wij kosteloos opnieuw en leggen wij schriftelijk vast wat is opgelost. Dat document sluit de afwijking.
Wat u krijgt
Bij elke ISO 27001-opdracht zit standaard het volgende inbegrepen:
Klantervaringen
Wat klanten over ons zeggen
ISO 27001 en pentesten – veelgestelde vragen
01 Verplicht ISO 27001 een pentest?
Niet in die woorden. A.8.8 vraagt om beheer van technische kwetsbaarheden en A.8.29 om beveiligingstesten tijdens ontwikkeling en acceptatie. In de praktijk accepteren auditors een onafhankelijke pentest als het sterkste bewijs voor allebei, en veel certificerende instellingen verwachten er een. De AVG wijst dezelfde kant op: artikel 32 lid 1 sub d noemt, waar passend, 'een procedure voor het op gezette tijdstippen testen, beoordelen en evalueren van de doeltreffendheid' van uw technische en organisatorische maatregelen.
02 Wanneer kunt u het beste testen ten opzichte van de audit?
Het liefst een paar weken vóór fase 2. Dan is er tijd om te herstellen en te hertesten voordat de auditor komt. Test u pas na de audit, dan gaan de bevindingen mee het auditrapport in; test u te vroeg, dan is het bewijs bij de audit al verouderd.
03 Koppelt u de bevindingen aan de beheersmaatregelen uit Annex A?
Ja, standaard. Bij elke bevinding staat op welke beheersmaatregelen zij betrekking heeft, zodat de eigenaar van het ISMS het rapport bij de juiste maatregel kan opbergen zonder het opnieuw door te lezen.
04 Wat kost een ISO 27001-pentest?
Dat hangt af van de scope. Een pentest van één webapplicatie begint rond € 2.000; een bredere ISMS-scope met meerdere systemen kost meer. Een gemiddelde opdracht loopt van 5 tot 15 mandagen en na een kort scopegesprek geven wij een vaste prijs.
05 Is Haxoris zelf gecertificeerd?
Ja, Haxoris is ISO/IEC 27001-gecertificeerd door TÜV SÜD. De gegevens van dat certificaat sturen wij op verzoek toe, en het bewijspakket dat onze klanten krijgen is op dezelfde manier opgebouwd als het pakket dat wij voor onze eigen audits bijhouden. Zelf geven wij geen certificaten af: dat doet een certificerende instelling die door de Raad voor Accreditatie is geaccrediteerd.
06 Helpt u ook bij het oplossen van de bevindingen?
Wij adviseren over het herstel en de hertest is kosteloos, maar wij verkopen bewust niet de oplossingen die wij zelf aanbevelen. Testen en herstellen bij dezelfde leverancier haalt precies de onafhankelijkheid weg waar een auditor naar zoekt.