ISO 27001 READINESS

Aantoonbaar toewerken naar ISO/IEC 27001:2022

ISO/IEC 27001:2022 vraagt om een managementsysteem dat je beveiliging aantoonbaar op orde houdt, met 93 Annex A-controls in vier thema's. Het Compass-systeem doorlicht je M365-tenant tegen de organisatorische en technologische controls die in Microsoft 365 leven, en levert een evidence-trail die je certificerende instelling herkent. Compass levert geen certificaat: het levert de inzichten om de audit met goed gevolg te doorstaan.

Annex A-controls, gemapt op Microsoft 365

Het Compass-systeem groepeert de controls naar het M365-domein waarin ze leven: Entra-identity, SharePoint en OneDrive, Purview-governance, Defender-detectie en Exchange-mailflow. Elke check levert evidence plus een rationale die mapt op een specifiek Annex A-nummer.

Organisatorische controls (Annex A.5)

Toegangsbeleid, leveranciersbeheer en informatiebeveiligingsbeleid. Het Compass-systeem inventariseert per control of de M365-tenant het beleid ook technisch afdwingt, zodat de Statement of Applicability aansluit op de werkelijkheid.

Technologische controls (Annex A.8)

Authenticatie, cryptografie, malwarebescherming en configuratiebeheer. Het systeem leest de instellingen live uit Graph en Purview en mapt elke bevinding op het bijbehorende Annex A-nummer.

Privileged access (A.8.2)

Beheer van bevoorrechte toegangsrechten voor de veertien privileged Entra-rollen, met dedicated Conditional Access en aantoonbare review-cyclus. Het systeem verifieert elke rol afzonderlijk.

Toegangsbeheer (A.5.15 tot A.8.5)

Rechtenstructuur, MFA-dekking en beheer van externe accounts. Het Compass-systeem toetst of toegang op need-to-know is ingericht en signaleert stale guests en verweesde rechten.

Logging en monitoring (A.8.15 en A.8.16)

Audit-log-retentie, Defender-detectie en alerting op afwijkend gedrag. Het systeem controleert of de bewaartermijn en de monitoring voldoen aan een auditeerbaar niveau.

Evidence-trail voor de auditor

Elke bevinding krijgt een rationale en een bewijsstuk uit Graph, Purview of Defender. Het rapport volgt de structuur die een certificerende instelling verwacht, zodat de externe audit soepeler verloopt.

Voor wie is dit profiel

  • ISO-leads en informatiebeveiligers die toewerken naar certificering of hercertificering
  • IT-regisseurs die ISO 27001 in dezelfde flow als NIS2 en AVG willen organiseren
  • Bestuurders die voor de volgende externe audit aantoonbaar bewijs paraat willen hebben

Een ISO 27001-scan, drie modaliteiten

Iedere ISO-Compass levert dezelfde drie outputs: een formele PDF voor de auditor, een navigeerbaar webrapport voor het team en de Compliance Agent voor follow-up-vragen. Cross-mapping naar NIS2, AVG, CIS en de AI Act gebeurt automatisch: één scan voedt meerdere rapport-skills.

Bekijk de producten