ISO/IEC 27001

ISO 27001-pentest laten uitvoeren

In de norm zelf staat het woord pentest nergens. Wel vraagt Annex A.8.8 om beheer van technische kwetsbaarheden en A.8.29 om beveiligingstesten tijdens ontwikkeling en acceptatie. Auditors lezen die twee beheersmaatregelen hetzelfde: zij verwachten een onafhankelijke penetratietest met bewijs erbij.

Wij leveren precies de stukken waar een certificeringsaudit of een jaarlijkse controleaudit om vraagt: het pentestrapport, het herstelverslag en de hertest. En wij schrijven ze zo dat uw auditor ze zonder extra toelichting kan volgen.

Belangrijk: Haxoris is een Slowaaks bedrijf en geen certificerende instelling. Een ISO/IEC 27001-certificaat wordt afgegeven door een certificerende instelling die werkt volgens ISO/IEC 17021-1 en ISO/IEC 27006 en die in Nederland is geaccrediteerd door de Raad voor Accreditatie. Wij leveren de technische onderbouwing die uw auditor nodig heeft: beveiligingstesten en een gereedheidsbeoordeling, binnen een schriftelijk vastgelegde opdracht en scope.

Zij vertrouwen op ons

  • Logo van Raiffeisen Processing Centre
  • Logo van Penta Hospitals
  • Logo van Pixel Federation
  • Logo van het Slowaakse ministerie van Financiën
  • Logo van DanubePay
  • Logo van Alison
  • Logo van Ditec
  • Logo van Sanaclis
  • Logo van Piano
  • Logo van Ultima Payments
  • Logo van Amerge
  • Logo van Digital Systems

ISO/IEC 27001

Welke beheersmaatregelen een pentest onderbouwt

Werkt u naar een eerste certificering toe, bereidt u een controleaudit voor of vult u een beveiligingsvragenlijst van een klant in? In alle drie de gevallen gaat het om dezelfde handvol beheersmaatregelen uit Annex A (bijlage A). Voor elk daarvan is een pentest het meest directe bewijs dat er is.

Haxoris is zelf ISO/IEC 27001-gecertificeerd door TÜV SÜD. Werken volgens de norm en testen tegen de norm zijn twee verschillende dingen; wij doen ze allebei. Het bewijspakket dat u van ons krijgt heeft daarom dezelfde vorm als het pakket dat wij voor onze eigen audits bijhouden.

Beheersmaatregel uit Annex A → wat wij leveren

BeheersmaatregelWat Haxoris levert
A.8.8 – beheer van technische kwetsbaarhedenWij vinden de kwetsbaarheden die daadwerkelijk in uw systemen zitten, valideren ze met de hand en zetten ze op volgorde van herstelprioriteit. Ernst en misbruikbaarheid tonen wij aan met bewijs, in plaats van de score van een scanner over te nemen.
A.8.29 – beveiligingstesten in ontwikkeling en acceptatieWij testen applicaties en API's tegen OWASP ASVS en de WSTG, en plannen het werk zo in dat het in uw releaseritme past in plaats van het te blokkeren.
A.8.25 / A.8.28 – veilige ontwikkelcyclus en veilig programmerenElke bevinding voeren wij terug op het ontwerp- of codepatroon waaruit zij is ontstaan. Zo verhelpt de fix een hele klasse fouten en niet één geval.
A.5.7 – dreigingsinformatieWij testen met de aanvalstechnieken die op dit moment tegen uw sector worden ingezet, niet met een algemene checklist.
Hoofdstuk 9.1 / 9.2 – monitoring, meting en interne auditEen onafhankelijke meting van de doeltreffendheid van uw beheersmaatregelen, waar uw interne auditprogramma rechtstreeks naar kan verwijzen.

Certificering, controleaudit en hercertificering

FaseWat een auditor doorgaans verwachtHoe wij daarin passen
Eerste certificering (fase 1 en 2)Bewijs dat het beheer van technische kwetsbaarheden werkt en niet alleen op papier staatEen pentest over de volle scope plus een herstelverslag, ingepland een paar weken vóór fase 2.
Jaarlijkse controleauditBewijs dat er is doorgetest en dat eerdere bevindingen zijn geslotenEen jaarlijkse hertest, afgezet tegen de vorige opdracht.
Hercertificering (cyclus van drie jaar)Een aantoonbare verbetering over de hele cyclusBevindingen van jaar tot jaar: wat er veranderde en wat opgelost bleef.

Certificerende instellingen vragen niet allemaal hetzelfde. Heeft uw auditor concrete verwachtingen op papier gezet, stuur ze dan door: wij stemmen de scope daarop af.

De bewijsketen die een auditor verwacht

Een auditor zoekt een sluitende keten, geen pdf. Wij leveren elke schakel:

1

Scope en schriftelijke toestemming

Een vastgelegde scope die aansluit op uw Verklaring van Toepasselijkheid, met de regels voor de uitvoering en een getekende opdracht. Wij testen uitsluitend binnen die scope en uitsluitend met schriftelijke toestemming.

2

Pentestrapport

Elke bevinding met ernst, impact op de bedrijfsvoering, reproductiestappen en bewijs, met vermelding van de beheersmaatregelen uit Annex A waarop zij betrekking heeft.

3

Herstelverslag

Per bevinding een oplossing, een eigenaar en een datum – precies het verslag waar uw proces voor corrigerende maatregelen op draait.

4

Hertest en verklaring

Na het herstel testen wij kosteloos opnieuw en leggen wij schriftelijk vast wat is opgelost. Dat document sluit de afwijking.

Wat u krijgt

Bij elke ISO 27001-opdracht zit standaard het volgende inbegrepen:

Rapport dat de auditor kan gebruiken, met managementsamenvatting
Bevindingen gekoppeld aan de beheersmaatregelen uit Annex A
Gratis hertest zodra het herstel is doorgevoerd
Schriftelijke hertestverklaring voor uw bewijspakket
Nabespreking met uw engineers en de eigenaar van het ISMS
Getest door specialisten met een OSCP- en CISSP-certificering

Klantervaringen

Wat klanten over ons zeggen

ISO 27001 en pentesten – veelgestelde vragen

01 Verplicht ISO 27001 een pentest?

Niet in die woorden. A.8.8 vraagt om beheer van technische kwetsbaarheden en A.8.29 om beveiligingstesten tijdens ontwikkeling en acceptatie. In de praktijk accepteren auditors een onafhankelijke pentest als het sterkste bewijs voor allebei, en veel certificerende instellingen verwachten er een. De AVG wijst dezelfde kant op: artikel 32 lid 1 sub d noemt, waar passend, 'een procedure voor het op gezette tijdstippen testen, beoordelen en evalueren van de doeltreffendheid' van uw technische en organisatorische maatregelen.

02 Wanneer kunt u het beste testen ten opzichte van de audit?

Het liefst een paar weken vóór fase 2. Dan is er tijd om te herstellen en te hertesten voordat de auditor komt. Test u pas na de audit, dan gaan de bevindingen mee het auditrapport in; test u te vroeg, dan is het bewijs bij de audit al verouderd.

03 Koppelt u de bevindingen aan de beheersmaatregelen uit Annex A?

Ja, standaard. Bij elke bevinding staat op welke beheersmaatregelen zij betrekking heeft, zodat de eigenaar van het ISMS het rapport bij de juiste maatregel kan opbergen zonder het opnieuw door te lezen.

04 Wat kost een ISO 27001-pentest?

Dat hangt af van de scope. Een pentest van één webapplicatie begint rond € 2.000; een bredere ISMS-scope met meerdere systemen kost meer. Een gemiddelde opdracht loopt van 5 tot 15 mandagen en na een kort scopegesprek geven wij een vaste prijs.

05 Is Haxoris zelf gecertificeerd?

Ja, Haxoris is ISO/IEC 27001-gecertificeerd door TÜV SÜD. De gegevens van dat certificaat sturen wij op verzoek toe, en het bewijspakket dat onze klanten krijgen is op dezelfde manier opgebouwd als het pakket dat wij voor onze eigen audits bijhouden. Zelf geven wij geen certificaten af: dat doet een certificerende instelling die door de Raad voor Accreditatie is geaccrediteerd.

06 Helpt u ook bij het oplossen van de bevindingen?

Wij adviseren over het herstel en de hertest is kosteloos, maar wij verkopen bewust niet de oplossingen die wij zelf aanbevelen. Testen en herstellen bij dezelfde leverancier haalt precies de onafhankelijkheid weg waar een auditor naar zoekt.

Zet uw ISO 27001-bewijs op orde

Vertel ons waar u in de certificeringscyclus staat, dan stemmen wij de scope zo af dat de test precies oplevert wat uw auditor vraagt. NIS2-pentest · Kwetsbaarheidsscan · Red teaming

Plan een gratis ISO 27001-gesprek