Why now – Palantir alternatives for Europe: what 'sovereign' actually means, and how European public bodies are decidingInschrijven →
ISO/IEC 27001

Beveiligingscontrols die uw auditor kan zien draaien

ISO/IEC 27001 is de internationale maatstaf voor een managementsysteem voor informatiebeveiliging. Scrydon geeft uw ISMS afgedwongen controls op AI- en dataworkloads — en het auditbewijs om ze aan te tonen — terwijl de certificering van uw programma bij u blijft.

Geschreven voor de security-, risico- en privacyteams die dit moeten aantonen — niet alleen beschrijven.

Wat het is

ISO/IEC 27001 (ISO 27001)

ISO/IEC 27001 is de internationale norm voor een managementsysteem voor informatiebeveiliging (ISMS): een bestuurde, risicogestuurde manier om de vertrouwelijkheid, integriteit en beschikbaarheid van informatie te beschermen. De huidige editie, ISO/IEC 27001:2022, vraagt van een organisatie dat zij de scope en context van haar ISMS vastlegt, informatiebeveiligingsrisico's beoordeelt en behandelt, en haar controls uitvoert, monitort en voortdurend verbetert. Annex A biedt een referentieset van 93 controls in vier thema's — organisatorisch, mensen, fysiek en technologisch. Certificering wordt na een audit verleend door geaccrediteerde certificerende instellingen en in stand gehouden via surveillance-audits en een hercertificeringscyclus van drie jaar; de overgangsperiode vanaf de editie van 2013 eindigde op 31 oktober 2025. Omdat ISO 27001 een managementsysteemnorm is, certificeert zij het ISMS van een organisatie en de verklaarde scope, nooit een product. Scrydon voert een eigen ISMS dat aansluit op ISO/IEC 27001 en rapporteert de status daarvan open op de compliance-hub; deze pagina gaat over hoe het platform het ISMS ondersteunt dat u zelf voert.
In het kort
Jurisdictie
Internationaal
Van toepassing op
Elke organisatie die een managementsysteem voor informatiebeveiliging voert — standaard vereist van softwareleveranciers, dienstverleners en gereguleerde ondernemingen door klanten, toezichthouders en inkoop.
Neem contact op
Hoe wij helpen

Hoe Scrydon u helpt te voldoen

De controls zijn in de runtime ingebouwd, zodat u compliance kunt aantonen met bewijs uit het platform zelf — in plaats van het achteraf samen te stellen.

Toegangscontrole en least privilege

Drielaagse toegangscontrole — organisatierollen, workspace-lidmaatschap en teamrechten — met één policy-as-code-beslispunt en fail-closed defaults geeft u afgedwongen least privilege op AI- en dataworkloads. Dit sluit aan op de controls in Annex A voor toegangsbeheer, identiteitsbeheer en bevoorrechte toegang, en elk besluit wordt vastgelegd zodat u kunt aantonen dat de control werkt zoals ontworpen.

Cryptografie en sleutelbeheer in eigen hand

Met LOCAL-, BYOK- en HYOK-sleutelstrategieën bepaalt u wie de sleutels beheert, en een mTLS-service mesh versleutelt elke aanroep tussen services. Samen adresseren zij de controls in Annex A voor cryptografie en informatieoverdracht en laten zij u het sleutelbeheer binnen de grenzen van uw eigen ISMS houden in plaats van het aan een operator te delegeren.

Logging, monitoring en auditbewijs

Het onveranderlijke, doorzoekbare audit log legt actor, IP-adres, besluit en agentactie vast met redactie- en bewaarcontrols. Het ondersteunt rechtstreeks de logging- en monitoringcontrols van Annex A en geeft interne en externe auditors, juist doordat het doorzoekbaar is, steekproefbewijs van de werking van controls in plaats van schermafbeeldingen en verklaringen.

Classificatie en preventie van datalekken

Document clearance en classificatie bepalen welke informatie welke context mag bereiken, en de DLP-guardrails-engine kan gevoelige gegevens in model-input en -output blokkeren of redigeren. Dit ondersteunt de controls in Annex A voor informatieclassificatie en labeling en de control voor data leakage prevention die in de editie van 2022 is geïntroduceerd.

Gedeelde verantwoordelijkheid en evidence packs per framework

Evidence packs koppelen platformcontrols aan ISO 27001 Annex A, naast ISO 42001, SOC 2 en de EU-kaders, en leggen vast welke controls het platform afdwingt en welke in een bepaalde implementatie bij u blijven. In combinatie met de gepubliceerde ISMS-status van Scrydon geeft dit u het bewijs voor leveranciers-due-diligence dat de controls voor leveranciersrelaties in Annex A verwachten.

Belangrijkste vereisten

ISO 27001: wat er van u wordt gevraagd

  • Leg de scope, context en belanghebbenden van het ISMS vast, met zichtbaar commitment van de leiding.
  • Voer een gedocumenteerd proces van risicobeoordeling en risicobehandeling en onderhoud een verklaring van toepasselijkheid.
  • Selecteer en implementeer controls, met de 93 controls van Annex A als referentieset.
  • Wijs rollen, competentie en bewustzijn toe en beheer gedocumenteerde informatie.
  • Monitor, meet en auditeer het ISMS intern, met regelmatige directiebeoordeling.
  • Behandel informatiebeveiligingsincidenten en beheers leveranciersrelaties.
  • Verbeter voortdurend en doorsta certificerings-, surveillance- en hercertificeringsaudits waar certificering wordt nagestreefd.
Waar de grens ligt

Wat wij leveren, en wat van u blijft

Geen enkele leverancier kan namens u compliant zijn. Wij bouwen de controls in het platform en leveren het bewijs; de beoordeling van uw eigen omgeving blijft bij u. Hier is de verdeling, expliciet benoemd, zodat die niet pas laat in een security review opduikt.

Scrydon levert

  • Controls die standaard in de runtime worden afgedwongen, niet overgelaten aan configuratie.
  • Een onveranderlijke, doorzoekbare vastlegging van wat er draaide, namens wie, en op welke data.
  • Bewijspakketten die aansluiten op de verplichtingen op deze pagina.
  • Gedocumenteerde architectuur en datastromen die uw beoordelaars kunnen lezen.
  • Uitrol binnen uw eigen perimeter — tot volledig losgekoppeld aan toe.

U blijft verantwoordelijk voor

  • Het classificeren van uw eigen systemen en data onder het framework.
  • Uw risicoanalyse, DPIA en conformiteitsbeoordeling.
  • Aan wie u toegang verleent, en op welke grond.
  • Uw incidentrespons en meldplichten.
  • De operationele beveiliging van de omgeving waarin u het draait.
FAQ

Veelgestelde vragen

Is Scrydon ISO 27001-gecertificeerd?+
Nog niet, en dat zeggen wij ronduit. Scrydon voert een ISMS dat aansluit op ISO/IEC 27001, monitort zijn controls continu en publiceert de status van het programma — interne audit, daarna externe certificeringsaudits — op de compliance-hub. Wij publiceren status, geen beloften; een certificeringsclaim verschijnt pas zodra externe audits zijn afgerond. Hoe dan ook dekt uw ISO 27001-certificaat uw ISMS en de verklaarde scope, en geen enkel leverancierscertificaat komt daarvoor in de plaats. Wat Scrydon toevoegt, zijn afgedwongen controls en bewijs binnen uw scope.
Hoe sluiten de controls van Scrydon aan op Annex A?+
De controls van het platform vallen vooral onder de technologische en organisatorische thema's: drielaagse toegangscontrole en policy-as-code voor toegangsbeheer en bevoorrechte toegang, BYOK/HYOK en de mTLS-service mesh voor cryptografie en informatieoverdracht, het onveranderlijke audit log voor logging en monitoring, documentclassificatie en DLP-guardrails voor classificatie en data leakage prevention, en bewaarcontrols voor het verwijderen van informatie. Evidence packs per framework beschrijven de koppeling control voor control, zodat u ernaar kunt verwijzen vanuit uw verklaring van toepasselijkheid.
Welk bewijs kunnen wij aan onze auditor overhandigen?+
Het audit log is onveranderlijk en doorzoekbaar, dus u kunt in de tijd afgebakende steekproeven trekken die laten zien wie waartoe toegang had, welk policybesluit is genomen en hoe een guardrail heeft ingegrepen. De configuratie van toegangscontrole, de sleutelstrategie en de classificatieregels zijn inspecteerbaar, en evidence packs vatten de koppeling van controls samen. Zo krijgen auditors bewijs van de werking van controls dat uit het systeem zelf komt — precies waar een ISO 27001-audit naar zoekt.
Hoe werkt gedeelde verantwoordelijkheid voor de verklaring van toepasselijkheid?+
Dat hangt af van waar het platform draait. In een self-hosted of soevereine implementatie voert u de fysieke en infrastructuurcontrols en dwingt Scrydon de applicatie-, data- en AI-controls daarboven af; evidence packs maken die verdeling expliciet. U bepaalt vervolgens control voor control of een Annex A-control van toepassing is, wie hem uitvoert en hoe hij wordt aangetoond — de rol van het platform is de controls die het beheert afdwingbaar en aantoonbaar te maken, niet om die beslissing voor u te nemen.
Ondersteunt het platform specifiek de editie van 2022?+
Ja. ISO/IEC 27001:2022 heeft Annex A herschikt tot 93 controls en controls toegevoegd zoals data leakage prevention, monitoringactiviteiten, datamaskering en het verwijderen van informatie. De DLP-guardrails, het doorzoekbare audit log en de redactie- en bewaarcontrols van Scrydon spreken die toevoegingen rechtstreeks aan, en de overgangsperiode vanaf de editie van 2013 eindigde op 31 oktober 2025, zodat de controlset van 2022 nu de maatstaf is waaraan uw programma wordt getoetst.
Kunnen wij onze eigen encryptiesleutels beheren, en is dat relevant voor ISO 27001?+
Ja, op beide vragen. Met BYOK en HYOK blijft het sleutelbeheer in uw handen, zodat de controls voor cryptografie en sleutelbeheer in uw ISMS door u worden uitgevoerd en aangetoond en niet worden gedelegeerd aan een operator die u niet kunt auditen. Voor gereguleerde en soevereine implementaties bepaalt dit vaak of het platform überhaupt binnen de ISMS-scope kan vallen.
Hoe verhoudt ISO 27001 zich tot ISO 42001, NIS2 en SOC 2?+
ISO 42001 deelt de geharmoniseerde structuur van ISO 27001, waardoor beide doorgaans als één geïntegreerd managementsysteem worden gevoerd, met 27001 voor informatiebeveiliging en 42001 voor AI-specifieke risico's en impact. NIS2 en SOC 2 steunen grotendeels op dezelfde technische maatregelen. De evidence packs van Scrydon koppelen zijn controls aan alle vier tegelijk, zodat een control die voor ISO 27001 is aangetoond niet voor elk kader opnieuw hoeft te worden aangetoond.

Of schrijf ons

Vertel ons waar u aan werkt en wie moet antwoorden. Een mens leest het en antwoordt binnen één werkdag.

We gebruiken deze gegevens alleen om u te antwoorden. Privacybeleid

Schrijft u liever? Mail naar hello [at] scrydon.com en wij nemen contact met u op.