Beveiligingscontrols die uw auditor kan zien draaien
ISO/IEC 27001 is de internationale maatstaf voor een managementsysteem voor informatiebeveiliging. Scrydon geeft uw ISMS afgedwongen controls op AI- en dataworkloads — en het auditbewijs om ze aan te tonen — terwijl de certificering van uw programma bij u blijft.
Geschreven voor de security-, risico- en privacyteams die dit moeten aantonen — niet alleen beschrijven.
ISO/IEC 27001 (ISO 27001)
- Jurisdictie
- Internationaal
- Van toepassing op
- Elke organisatie die een managementsysteem voor informatiebeveiliging voert — standaard vereist van softwareleveranciers, dienstverleners en gereguleerde ondernemingen door klanten, toezichthouders en inkoop.
Hoe Scrydon u helpt te voldoen
Toegangscontrole en least privilege
Drielaagse toegangscontrole — organisatierollen, workspace-lidmaatschap en teamrechten — met één policy-as-code-beslispunt en fail-closed defaults geeft u afgedwongen least privilege op AI- en dataworkloads. Dit sluit aan op de controls in Annex A voor toegangsbeheer, identiteitsbeheer en bevoorrechte toegang, en elk besluit wordt vastgelegd zodat u kunt aantonen dat de control werkt zoals ontworpen.
Cryptografie en sleutelbeheer in eigen hand
Met LOCAL-, BYOK- en HYOK-sleutelstrategieën bepaalt u wie de sleutels beheert, en een mTLS-service mesh versleutelt elke aanroep tussen services. Samen adresseren zij de controls in Annex A voor cryptografie en informatieoverdracht en laten zij u het sleutelbeheer binnen de grenzen van uw eigen ISMS houden in plaats van het aan een operator te delegeren.
Logging, monitoring en auditbewijs
Het onveranderlijke, doorzoekbare audit log legt actor, IP-adres, besluit en agentactie vast met redactie- en bewaarcontrols. Het ondersteunt rechtstreeks de logging- en monitoringcontrols van Annex A en geeft interne en externe auditors, juist doordat het doorzoekbaar is, steekproefbewijs van de werking van controls in plaats van schermafbeeldingen en verklaringen.
Classificatie en preventie van datalekken
Document clearance en classificatie bepalen welke informatie welke context mag bereiken, en de DLP-guardrails-engine kan gevoelige gegevens in model-input en -output blokkeren of redigeren. Dit ondersteunt de controls in Annex A voor informatieclassificatie en labeling en de control voor data leakage prevention die in de editie van 2022 is geïntroduceerd.
Gedeelde verantwoordelijkheid en evidence packs per framework
Evidence packs koppelen platformcontrols aan ISO 27001 Annex A, naast ISO 42001, SOC 2 en de EU-kaders, en leggen vast welke controls het platform afdwingt en welke in een bepaalde implementatie bij u blijven. In combinatie met de gepubliceerde ISMS-status van Scrydon geeft dit u het bewijs voor leveranciers-due-diligence dat de controls voor leveranciersrelaties in Annex A verwachten.
ISO 27001: wat er van u wordt gevraagd
- Leg de scope, context en belanghebbenden van het ISMS vast, met zichtbaar commitment van de leiding.
- Voer een gedocumenteerd proces van risicobeoordeling en risicobehandeling en onderhoud een verklaring van toepasselijkheid.
- Selecteer en implementeer controls, met de 93 controls van Annex A als referentieset.
- Wijs rollen, competentie en bewustzijn toe en beheer gedocumenteerde informatie.
- Monitor, meet en auditeer het ISMS intern, met regelmatige directiebeoordeling.
- Behandel informatiebeveiligingsincidenten en beheers leveranciersrelaties.
- Verbeter voortdurend en doorsta certificerings-, surveillance- en hercertificeringsaudits waar certificering wordt nagestreefd.
Veelgestelde vragen
Is Scrydon ISO 27001-gecertificeerd?+
Hoe sluiten de controls van Scrydon aan op Annex A?+
Welk bewijs kunnen wij aan onze auditor overhandigen?+
Hoe werkt gedeelde verantwoordelijkheid voor de verklaring van toepasselijkheid?+
Ondersteunt het platform specifiek de editie van 2022?+
Kunnen wij onze eigen encryptiesleutels beheren, en is dat relevant voor ISO 27001?+
Hoe verhoudt ISO 27001 zich tot ISO 42001, NIS2 en SOC 2?+
Schrijft u liever? Mail naar hello [at] scrydon.com en wij nemen contact met u op.