Juli 2026. Cloud shared responsibility model (SRM) verschuift taken tussen provider en klant — maar auditors houden u verantwoordelijk voor wat in uw scope staat. Copy-paste van vendor marketing in de SoA faalt in steekproeven.
Per platform documenteren
- identity & access (MFA, roles, keys);
- logging & monitoring (cloud audit logs ingeschakeld?);
- encryptie & key management;
- backup/restore en configuratie-hardening;
- contract + DPA/subverwerkers.
SoA en evidence
Per control: provider dekt / wij monitoren / wij implementeren. Evidence = tenant-config screenshots, policy exports, review-tickets — niet alleen ISO-certificaat van vendor.
Meer: ISO 27001 SaaS, ISMS. Bij scopewijziging (nieuwe regio, nieuwe SaaS) update SoA binnen change-proces.
MKB-tip: begin met top drie cloud-apps; volledige matrix voor hele landschap kan iteratief groeien mits risico’s en planning in management review staan.
Tenant hardening als evidence
Exporteer quarterly security baseline (CIS, vendor benchmark) voor cloud tenant — diff sinds vorig kwartaal. Auditors waarderen trend meer dan eenmalige screenshot.
Identity federation: documenteer trust relationships, conditional access policies en break-glass. Steekproef op admin role assignment in cloud console.
Bij multi-cloud: één SoA-sectie per platform, gedeelde identity waar mogelijk — vermijd drie incompatible silo’s zonder governance.
Vervolgstappen in uw ISMS
Vertaal dit artikel naar één concrete actie in uw risicoregister of verbeterplan: eigenaar, deadline, gewenst bewijs. Bespreek voortgang in het eerstvolgende management review-overleg — auditors en ketenpartners willen besluiten zien, niet alleen beleidsintentie. Koppel waar mogelijk aan bestaande ISO 27001-, NIS2- of AVG-documentatie zodat u geen parallelle mappen onderhoudt.
Heeft u vragen over scope, certificering of keteneisen? Gebruik onze readiness-overzicht en kennisbank-pagina’s voor diepere guidance. Dit artikel vervangt geen juridisch of auditorisch advies voor uw specifieke situatie.
Deel relevante bevindingen kort met lijnmanagement en inkoop — compliance wordt pas werkbaar wanneer de hele organisatie dezelfde prioriteiten herkent. Herhaal de gekozen actie kwartaal in teamoverleg en update evidence-locaties in uw SoA of controleplan zodat surveillance steekproeven snel te beantwoorden zijn.
