Terug naar de blog
Platform

Uw ISO 27001-beheersmaatregelen waren correct toen u ze opstelde. Zijn ze dat nu nog steeds?

Of ze nog steeds voldoen aan wat de norm vandaag de dag vereist, is een andere vraag, en de meeste systemen controleren dat nooit. Die controle werkt alleen als de AI die dit doet de norm daadwerkelijk heeft gelezen, en niet slechts een samenvatting ervan. De meeste compliance-AI's hebben dat niet gedaan: ze baseren hun redenering op blogberichten en trainingsgegevens, niet op de officiële tekst zelf.

24.08.26
8'
Maurice Müller

Maurice Müller

Senior Content Manager

Maurice Müller is journalist en content strategist met ervaring op het gebied van zowel gedrukte als digitale media. Bij Formalize vertaalt hij complexe onderwerpen op het gebied van compliance en regelgeving naar duidelijke, praktische inhoud voor compliance-, risico- en beveiligingsprofessionals in heel Europa.

Belangrijkste punten:

  • Er is een wezenlijk verschil tussen AI die is getraind op basis van een norm en AI die daadwerkelijk op die norm is gebaseerd.

  • Formalize integreert de officiële tekst van ISO/IEC 27001:2022 rechtstreeks in het platform, dankzij een samenwerking met UNE, de Spaanse nationale normalisatie-instantie.

  • Dankzij die basis kan Formalize IQ een beheersmaatregel koppelen aan de exacte clausule die deze vervult, en een waarschuwing geven wanneer er een afwijking optreedt.

  • Momenteel worden ISO 27001:2022 en ISO 22301:2019 ondersteund, elk via een eigen Compliance Blueprint, die duidelijk en beknopt is geformuleerd, zonder onnodige toevoegingen.

Wat is het verschil tussen AI die is getraind op basis van een norm en AI die erop is gebaseerd?

De meeste AI in deze categorie heeft kennis over ISO 27001 opgedaan op dezelfde manier als alle andere kennis: via secundaire bronnen, samenvattingen, forumberichten en andermans interpretatie van de clausule, die meerdere tussenstappen verwijderd is van de clausule zelf. Dat is een bruikbaar uitgangspunt voor een algemene vraag. Het is echter een aanzienlijk zwakker uitgangspunt voor een antwoord over compliance dat later stand moet houden, tegenover iemand wiens taak het is om het te controleren.

Redeneren op basis van de feitelijke, actuele, gelicentieerde tekst van de norm is een heel andere opdracht. Het betekent dat het antwoord teruggeleid kan worden naar de clausule zelf. Het is niet terug te voeren op wat een trainingsset toevallig uit tweede hand over die clausule heeft opgepikt.

Wat betekent "gebaseerd op de norm” eigenlijk bij Formalize?

Formalize integreert de officiële ISO/IEC 27001:2022-norm rechtstreeks in het platform. Dit is het resultaat van een samenwerking met UNE, de Spaanse nationale normalisatie-instantie, waarbij de licentie op 15 april 2026 is ondertekend. De onderliggende logica van Formalize IQ maakt deel uit van een officiële AI-pilot die is goedgekeurd door ISO en UNE. Zoals het in het goedgekeurde kader wordt verwoord: terwijl concurrenten generieke AI aanbieden, wordt de logica van Formalize gezamenlijk ontwikkeld met de opstellers van de normen.

Twee zaken zijn het waard om hier specifiek te vermelden, in plaats van ze samen te vatten in één algemene bewering. Formalize is de eerste GRC-aanbieder in Spanje, en een pionier in de Europese Unie, die een directe strategische samenwerking met vertegenwoordigers van ISO/IEC heeft weten te realiseren. Daarnaast is Formalize het enige platform dat een officieel AI-ontwikkelingsproject uitvoert in samenwerking met UNE. Beide zijn specifieke, controleerbare beweringen. Geen van beide strekt zich tot “de enige in Europa”. Dat is een andere, bredere bewering, en die wordt in dit artikel niet gedaan.

Een opmerking over de gebruikte taal, aangezien precisie in dit gedeelte belangrijker is dan bijna overal elders op de website. Dit is een samenwerking, geen partnerschap. De omgang met gegevens en intellectueel eigendom door Formalize is beoordeeld door vertegenwoordigers van ISO/IEC, wat een beperktere bewering is dan ISO-gecertificeerd zijn, en een bewust andere. Beide onderscheiden zijn juridisch, niet stilistisch. Beide hebben specifiek betrekking op ISO-normen, niet op elk framework dat Formalize ondersteunt.

Wat levert dit in de praktijk op?

De meest concrete toepassing hiervan is een hyperlink die daadwerkelijk betekenis heeft. Koppel een beleid of een controle rechtstreeks aan de relevante clausule van de norm. Formalize IQ geeft een waarschuwing op het moment dat het beleid afwijkt van wat de clausule op dat moment vereist, en niet alleen bij de instelling en daarna nooit meer.

Een statische hyperlink kan naar een clausule verwijzen. Maar hij kan je niet vertellen wanneer de clausule en het beleid niet meer met elkaar in overeenstemming zijn. Ook houdt hij niet bij wanneer iemand het voor het laatst heeft gecontroleerd. Een gekoppelde en gemonitorde versie doet beide taken tegelijk: een waarschuwing wanneer er iets verandert, en een tijdstempel die precies aangeeft wanneer het voor het laatst is geverifieerd. Dat tweede deel is belangrijker dan het op het eerste gezicht lijkt. Het is het verschil tussen een handige link en iets waar een auditor maanden later daadwerkelijk op kan vertrouwen, zonder dat iemand zich het oorspronkelijke gesprek nog herinnert.

Beeld u een specifieke situatie in. Een beleid verwijst bij het opstellen ervan naar de clausule over toegangscontrole van ISO/IEC 27001:2022. Achttien maanden later is het onderliggende proces stilletjes veranderd, zoals de meeste processen in de loop van de tijd doen, maar niemand heeft het beleid aangepast. Een statische koppeling verwijst nog steeds naar dezelfde clausule en ziet er op een dashboard nog steeds prima uit. Een gemonitorde koppeling signaleert de verschil op het moment dat de twee niet meer met elkaar overeenkomen, in plaats van te wachten tot een auditor het als eerste ontdekt.

Welke normen dekt deze ISO 27001-AI-tool op dit moment eigenlijk?

Vandaag bevestigd: ISO 27001:2022 en ISO 22301:2019. Dit is een aparte toevoeging aan uw account, niet iets wat standaard in elk abonnement is inbegrepen. Dat is de eerlijke reikwijdte, en het is de moeite waard om dit te vermelden als een bewuste keuze in plaats van als een excuus. Sommige leveranciers beweren al dat ze een bredere reeks ISO-normen ondersteunen, waaronder ISO 42001, zonder dat er dezelfde diepgaande verificatie achter die bewering schuilgaat. Het antwoord van Formalize is met opzet beperkter. Het is gekoppeld aan een specifieke, controleerbare samenwerking, niet aan een algemene bewering over ‘AI plus ISO’.

Als uw compliancewerkzaamheden daarentegen gebaseerd zijn op DORA, NIS 2 of een ander framework, baseert Formalize IQ zijn antwoorden nog steeds op uw eigen toegewezen gegevens. Dat is een fundamenteel ander mechanisme, geen beperktere versie van dit mechanisme. Dit wordt apart behandeld voor teams die niet onder ISO 27001 vallen.

Klaar om dit te vergelijken met uw eigen ISO 27001-programma?

Boek een demo van Formalize en gebruik uw eigen ISO 27001-programma daarbij. We laten het u liever aan de hand van uw eigen beheersmaatregelen zien dan dat we er in abstracte termen over praten.

Boek een demo
Probeer gratis

Veelgestelde vragen

Boek een demo