Annex A — bijlage A van ISO 27001 — is de lijst met beheersmaatregelen (controls) waaruit je put om je informatiebeveiligingsrisico’s te beperken. Voor veel bedrijven voelt die lijst overweldigend. In dit artikel maken we hem behapbaar: hoe Annex A is opgebouwd, wat de vier thema’s zijn, en hoe je bepaalt welke maatregelen voor jou gelden.
Wat is Annex A?
Annex A bevat in de huidige versie van de norm (ISO/IEC 27001:2022) 93 beheersmaatregelen, verdeeld over vier thema’s. Het zijn geen verplichte to-do’s: je kiest op basis van je risicoanalyse welke maatregelen van toepassing zijn, en legt die keuzes vast in je Verklaring van Toepasselijkheid (SoA).
De vier thema’s van Annex A (2022)
Sinds de update van 2022 zijn de maatregelen gehergroepeerd van veertien naar vier heldere thema’s:
1. Organisatorische maatregelen (37 controls)
Het grootste blok: beleid, rollen en verantwoordelijkheden, leveranciersbeheer, toegangsbeleid, incidentbeheer en bedrijfscontinuïteit. Dit gaat over hoe je informatiebeveiliging organiseert en bestuurt.
2. Mensgerichte maatregelen (8 controls)
Alles rond medewerkers: screening bij indiensttreding, bewustwording en training, afspraken bij uitdiensttreding en het melden van incidenten. Mensen zijn vaak de zwakste én sterkste schakel.
3. Fysieke maatregelen (14 controls)
De fysieke wereld: toegangsbeveiliging van panden en ruimtes, clean desk, beveiliging van apparatuur en veilige verwijdering van gegevensdragers.
4. Technologische maatregelen (34 controls)
De technische kant: toegangsbeheer, encryptie, back-ups, logging en monitoring, veilige ontwikkeling en bescherming tegen malware. Voor IT- en SaaS-bedrijven zit hier vaak het zwaartepunt.
Nieuw in de 2022-versie
De update introduceerde elf nieuwe maatregelen die inspelen op moderne risico’s, waaronder threat intelligence, informatiebeveiliging bij clouddiensten, data leakage prevention, monitoring van activiteiten en veilig configuratiebeheer. Werk je nog met een oudere opzet, dan is dit een belangrijk aandachtspunt.
Hoe kies je de juiste maatregelen?
Niet door de hele lijst af te vinken, maar risicogestuurd:
- Breng je risico’s in kaart — wat wil je beschermen en waartegen?
- Koppel maatregelen aan risico’s — welke controls verlagen welk risico?
- Onderbouw uitsluitingen — een maatregel die niet past bij jouw organisatie mag je uitsluiten, mits gemotiveerd.
- Leg het vast in de SoA — met verwijzing naar bewijs.
Maak Annex A behapbaar
Annex A is geen afvinklijst maar een gereedschapskist. Met een ISMS-tool koppel je elke control aan je risico’s, implementatiestatus en bewijs, zodat je overzicht houdt zonder in de 93 maatregelen te verdwalen. Benieuwd waar je staat? Doe de gratis quickscan, of lees verder over de eisen van ISO 27001 en de stappen naar certificering.