Waarom ISO 22301 Business Continuity een waardevolle aanvulling is op ISO 27001
Cyberweerbaarheid gaat verder dan het beveiligen van informatie en IT systemen. Een organisatie moet ook weten hoe zij haar kritieke activiteiten kan voortzetten wanneer een cyberincident of andere verstoring zich daadwerkelijk voordoet. De ISO 27001 (informatiebeveiliging) en de ISO 22301 (bedrijfscontinuïteit) vullen elkaar daarbij aan. Maar wat is precies het verschil tussen beide normen en welke meerwaarde biedt ISO 22301 voor organisaties die al met ISO 27001 werken? Henk-Willem Mutsaers, Lead Auditor bij Kiwa, legt uit hoe beide normen elkaar versterken en waarom de combinatie kan bijdragen aan een bredere organisatorische weerbaarheid.
Als het gaat om cyberaanvallen is het tegenwoordig niet meer de vraag óf ze plaatsvinden, maar wanneer. Organisaties investeren daarom steeds meer in informatiebeveiliging en cyberweerbaarheid. De internationale standaard ISO 27001 helpt organisaties om informatiebeveiligingsrisico's systematisch te beheersen en passende maatregelen te nemen om incidenten te voorkomen, te detecteren en de gevolgen ervan te beperken. Maar wat gebeurt er als een incident zich tóch voordoet en kritieke processen daadwerkelijk worden verstoord? Hoe zorgt u er dan voor dat uw organisatie blijft functioneren en kritieke dienstverlening zo snel mogelijk wordt hervat?
Daar komt ISO 22301 in beeld. ISO 22301 is de internationale norm voor een Business Continuity Management System (BCMS). De norm richt zich op de continuïteit en weerbaarheid van de organisatie als geheel. Waar ISO 27001 primair kijkt naar de vertrouwelijkheid, integriteit en beschikbaarheid van informatie en informatiesystemen, kijkt ISO 22301 naar de continuïteit van de bedrijfskritische activiteiten. Daarmee vormen beide normen een sterke combinatie.
ISO 27001 en ISO 22301 vullen elkaar aan
Bedrijfscontinuïteit komt ook in ISO 27001 aan bod, maar alleen vanuit het perspectief van informatiebeveiliging. Zo stelt de norm eisen aan het waarborgen van informatiebeveiliging tijdens verstoringen en aan de beschikbaarheid van ICT die nodig is om de continuïteit van de organisatie te ondersteunen. ISO 22301 richt zich daarentegen specifiek op bedrijfscontinuïteit en gaat hierin een stap verder. Organisaties die volgens ISO 22301 werken, brengen systematisch in kaart welke activiteiten essentieel zijn, welke verstoringen de continuïteit daarvan kunnen bedreigen en wat nodig is om deze activiteiten tijdens en na een incident voort te zetten of zo snel mogelijk te herstellen. Kort gezegd:
- ISO 27001 stelt de vraag: hoe beschermen we onze informatie en informatiesystemen?
- ISO 22301 stelt de vraag: hoe zorgen we ervoor dat onze organisatie haar kritieke activiteiten kan blijven uitvoeren of tijdig kan herstellen als er iets misgaat?
Daarmee zijn de normen niet concurrerend, maar complementair. ISO 27001 draagt bij aan de cyberweerbaarheid van een organisatie, terwijl ISO 22301 de bredere organisatorische weerbaarheid versterkt.
Van informatiebeveiliging naar bedrijfscontinuïteit
Een organisatie die ISO 27001 toepast, heeft vaak al belangrijke onderdelen van een goed managementsysteem ingericht. Denk aan risicomanagement, incidentmanagement, governance, interne audits en een proces van continue verbetering. ISO 22301 sluit hier goed op aan en bouwt daarop voort. Het belangrijkste verschil zit in de scope en de invalshoek. ISO 27001 richt zich op de risico's voor informatie en de informatiesystemen die deze informatie verwerken. ISO 22301 kijkt naar de organisatie vanuit het perspectief van haar kritieke activiteiten en dienstverlening. Daarbij spelen vragen als:
- Welke producten, diensten en processen zijn bedrijfskritisch?
- Wat zijn de gevolgen als een kritieke activiteit uitvalt?
- Hoe lang kan een proces maximaal worden onderbroken?
- Welke mensen, locaties, systemen, leveranciers en andere middelen zijn daarvoor noodzakelijk?
- Van welke externe partijen en ketens is de organisatie afhankelijk?
- Hoe kan de organisatie haar activiteiten voortzetten als de normale werkwijze niet meer mogelijk is?
- Hoe wordt tijdens een crisis gecommuniceerd en wie neemt welke beslissingen?
- Hoe en binnen welke termijn wordt de normale bedrijfsvoering hersteld?
Een belangrijk instrument hierbij is de Business Impact Analysis (BIA). Hiermee bepaalt de organisatie welke gevolgen een verstoring heeft voor haar activiteiten en welke hersteldoelstellingen daarbij horen. Op basis daarvan kunnen continuïteitsstrategieën en concrete continuïteits- en herstelplannen worden ontwikkeld.
Wat voegt ISO 22301 toe aan ISO 27001?
Het verschil wordt duidelijk als we kijken naar een cyberaanval. Vanuit ISO 27001-perspectief is het belangrijk dat een organisatie maatregelen heeft getroffen om de aanval te voorkomen, te detecteren en de informatiebeveiliging tijdens en na het incident te waarborgen. Ook moet de ICT die nodig is voor kritieke activiteiten binnen de vereiste termijnen kunnen worden hersteld. ISO 22301 stelt vervolgens de bredere vraag: wat betekent deze verstoring voor de bedrijfsvoering?
Stel dat een ransomwareaanval tot gevolg heeft dat een belangrijk IT-systeem dagenlang niet beschikbaar is. ISO 27001 helpt de organisatie om informatiebeveiligingsrisico's en ICT-continuïteit te beheersen. ISO 22301 kijkt daarnaast naar de gevolgen voor de bedrijfsprocessen. Kunnen medewerkers hun werkzaamheden op een andere manier uitvoeren? Zijn er alternatieve locaties of werkwijzen beschikbaar? Welke klanten en diensten hebben prioriteit? Welke leveranciers zijn noodzakelijk voor herstel? Wie stuurt de crisis aan en hoe wordt hierover gecommuniceerd? Zo ontstaat een completer beeld van weerbaarheid. Niet alleen de informatie en ICT moeten worden beschermd en hersteld, ook de organisatie moet haar kritieke dienstverlening kunnen blijven leveren.

Bedrijfscontinuïteit binnen ISO 27001
In ISO/IEC 27001:2022 komt bedrijfscontinuïteit onder meer terug in Annex A. Twee beheersmaatregelen zijn hierbij relevant.
- 5.29 ‘Informatiebeveiliging tijdens een verstoring’ richt zich op het handhaven van informatiebeveiliging tijdens een verstoring. De organisatie moet ervoor zorgen dat de informatiebeveiligingsmaatregelen ook onder afwijkende of moeilijke omstandigheden blijven functioneren.
- 5.30 ‘ICT-gereedheid voor bedrijfscontinuïteit’ richt zich op de beschikbaarheid van ICT-voorzieningen die nodig zijn voor de continuïteit van de bedrijfsvoering. Hierbij gaat het onder meer om het tijdig kunnen herstellen van ICT-diensten die essentieel zijn voor kritieke activiteiten.
Deze maatregelen zijn belangrijk, maar hun scope blijft gericht op informatiebeveiliging en ICT. De ISO 22301 benadert bedrijfscontinuïteit vanuit een breder organisatorisch perspectief. Niet alleen ICT, maar ook mensen, locaties, leveranciers, processen, communicatie en andere bedrijfskritische middelen maken daar deel van uit.
Van cyberweerbaarheid naar organisatorische weerbaarheid
Juist de combinatie van beide normen wordt steeds relevanter. Digitale verstoringen hebben immers vrijwel altijd gevolgen buiten de IT-afdeling. Een cyberincident kan bijvoorbeeld leiden tot uitval van productie, problemen in de logistieke keten, vertraging in dienstverlening of het tijdelijk niet kunnen bedienen van klanten. Omgekeerd kunnen ook niet-digitale incidenten gevolgen hebben voor informatiebeveiliging. Denk aan brand, een langdurige stroomstoring, het wegvallen van een belangrijke leverancier of het niet beschikbaar zijn van een bedrijfslocatie.
ISO 27001 en ISO 22301 benaderen deze risico's vanuit verschillende invalshoeken. Samen helpen ze organisaties om zowel hun informatie en informatiesystemen als hun kritieke bedrijfsactiviteiten weerbaar te maken. Voor organisaties die al ISO 27001 gecertificeerd zijn, kan ISO 22301 daarom een logische volgende stap zijn. Veel onderdelen van het bestaande managementsysteem kunnen worden benut, terwijl met ISO 22301 specifieke aandacht wordt toegevoegd voor Business Impact Analysis, continuïteitsstrategieën, crisismanagement, herstel, afhankelijkheden en het oefenen en testen van scenario's.
Het resultaat is een geïntegreerde benadering van weerbaarheid: ISO 27001 helpt de organisatie haar informatie en informatiesystemen te beschermen, terwijl ISO 22301 helpt om de organisatie als geheel operationeel en herstelbaar te houden wanneer zich een verstoring voordoet.
Meer weten over ISO 22301 en ISO 27001?
Wilt u weten wat de combinatie van ISO 22301 en ISO 27001 voor uw organisatie kan betekenen? Of wilt u bespreken welke certificering het beste aansluit bij uw organisatie en ambities? De experts van Kiwa helpen u graag bij het bepalen van de juiste aanpak. Neem vrijblijvend contact met ons op via NL.cybersecurity@kiwa.com of +31 88 998 49098. Kijk ook op onze website voor meer informatie over certificering volgens de ISO 27001 en de ISO 22301.
ISO 27001 certificering: bescherm uw bedrijfsinformatie
ISO 27001 certificatie helpt u informatiebeveiliging gestructureerd aan te pakken. Kiwa's experts hebben alles in huis om uw organisatie voor te bereiden op ISO 27001 certificering. We hebben veel ervaring met ISO 27001 certificatie, van stappenplan tot information security management systeem (ISMS).
ISO 22301 certificering Business Continuity Management (BCM)
Met certificering volgens de norm ISO 22301 voor Business Continuity Management (BCM) beschermt u uw organisatie tegen risico’s die de operationele bedrijfsvoering in gevaar kunnen brengen. Certificeringsspecialist Kiwa kan u helpen met implementatie en onafhankelijke toetsing van de norm.
Meer weten?
Wilt u meer weten over dit onderwerp? Bel ons op +31 (0)88 998 33 70 of vul het contactformulier in. Onze experts helpen u graag verder!