Ga naar inhoud

ISO 27001 ·

Shared responsibility in de cloud: SoA en audit zonder gaten

Juli 2026. Cloud shared responsibility model (SRM) verschuift taken tussen provider en klant — maar auditors houden u verantwoordelijk voor wat in uw scope staat. Copy-paste van vendor marketing in de SoA faalt in steekproeven.

Per platform documenteren

  • identity & access (MFA, roles, keys);
  • logging & monitoring (cloud audit logs ingeschakeld?);
  • encryptie & key management;
  • backup/restore en configuratie-hardening;
  • contract + DPA/subverwerkers.

SoA en evidence

Per control: provider dekt / wij monitoren / wij implementeren. Evidence = tenant-config screenshots, policy exports, review-tickets — niet alleen ISO-certificaat van vendor.

Meer: ISO 27001 SaaS, ISMS. Bij scopewijziging (nieuwe regio, nieuwe SaaS) update SoA binnen change-proces.

MKB-tip: begin met top drie cloud-apps; volledige matrix voor hele landschap kan iteratief groeien mits risico’s en planning in management review staan.

Tenant hardening als evidence

Exporteer quarterly security baseline (CIS, vendor benchmark) voor cloud tenant — diff sinds vorig kwartaal. Auditors waarderen trend meer dan eenmalige screenshot.

Identity federation: documenteer trust relationships, conditional access policies en break-glass. Steekproef op admin role assignment in cloud console.

Bij multi-cloud: één SoA-sectie per platform, gedeelde identity waar mogelijk — vermijd drie incompatible silo’s zonder governance.

Vervolgstappen in uw ISMS

Vertaal dit artikel naar één concrete actie in uw risicoregister of verbeterplan: eigenaar, deadline, gewenst bewijs. Bespreek voortgang in het eerstvolgende management review-overleg — auditors en ketenpartners willen besluiten zien, niet alleen beleidsintentie. Koppel waar mogelijk aan bestaande ISO 27001-, NIS2- of AVG-documentatie zodat u geen parallelle mappen onderhoudt.

Heeft u vragen over scope, certificering of keteneisen? Gebruik onze readiness-overzicht en kennisbank-pagina’s voor diepere guidance. Dit artikel vervangt geen juridisch of auditorisch advies voor uw specifieke situatie.

Deel relevante bevindingen kort met lijnmanagement en inkoop — compliance wordt pas werkbaar wanneer de hele organisatie dezelfde prioriteiten herkent. Herhaal de gekozen actie kwartaal in teamoverleg en update evidence-locaties in uw SoA of controleplan zodat surveillance steekproeven snel te beantwoorden zijn.

Verdiep in de kennisbank

Doe de ISO 27001 readiness scan

Meet waar je staat vóór je investeert in documenten of consultants.

Start de readiness scan

← Terug naar overzicht