Know-how / ISO 27001

Password Depot Enterprise Server & ISO 27001

Technisch afgedwongen toegangscontrole, sterke authenticatie en auditbestendigheid voor uw ISMS.

Laatst bijgewerkt: juni 2026

Inhoud

Opmerking: Op deze pagina leest u hoe Password Depot Enterprise Server uw ISMS en uw ISO/IEC 27001-vereisten ondersteunt. De informatie over de ISO/IEC-27001-certificering van AceBIT GmbH vindt u afzonderlijk in het Trust Center.

De ISO/IEC 27001:2022-certificering vereist doeltreffende maatregelen voor toegangscontrole, het beheer van authenticatiegegevens en voor de traceerbaarheid van gebeurtenissen. Precies daar komt de Password Depot Enterprise Server in beeld: deze centraliseert rechten, dwingt wachtwoordbeleid af, registreert beveiligingsrelevante activiteiten en integreert met bestaande identiteits- en monitoringoplossingen.

Bijlage A van ISO/IEC 27001:2022 omvat 93 beheersmaatregelen, waarvan er veel rechtstreeks betrekking hebben op wachtwoord- en toegangsbeheer (o.a. A.5.15, A.5.16, A.5.17, A.5.18, A.8.2, A.8.3, A.8.5, A.8.15). Met Password Depot kunnen deze vereisten technisch correct worden geïmplementeerd en auditproof worden aangetoond.

In één oogopslag – ISO-relevante features van de Enterprise Server:
  • Centrale wachtwoordrichtlijnen & kwaliteitscontrole (incl. gecompromitteerde wachtwoorden)
  • Rol- en groepsgebaseerde toegangscontrole (RBAC) tot op map-/itemniveau
  • Sterke authenticatie: 2FA (TOTP/e-mail), FIDO2/WebAuthn, SSO (IWA/Azure AD/OIDC)
  • Versleuteling: databases met AES-256 in rust; transport via TLS 1.2/1.3
  • Manipulatiebestendige audittrail (cryptografisch geketend & ondertekend) incl. Remote Syslog & rapporten voor gebruikers, groepen, databases
  • Scheiding van taken via specifieke rollen (Audit Reader, Security Officer, Backup Operator)
  • Optie „tweede wachtwoord” op databaseniveau (vierogenprincipe)

Relevante ISO 27001:2022-beheersmaatregelen en implementatie met Password Depot

A.5.15 – Toegangscontrole

Vereiste: regels voor fysieke en logische toegang tot informatie en informatieverwerkende voorzieningen.

Implementatie: Rol- en groepsgebaseerde rechten met granulaire aansturing tot op itemniveau. Beheerders definiëren gebruikers/groepen, kennen lees-/schrijf-/beheerrechten toe en handhaven zo het Least-Privilege-principe. Dankzij de Active Directory-/Azure-AD-integratie en SSO blijven identiteiten consistent.

A.5.17 – Authenticatiegegevens

Vereiste: Toewijzing en beheer van authenticatiegegevens via een formeel proces.

Implementatie: Configureerbare wachtwoordbeleid (lengte, tekensets, historie) en een veiligheidscontrole op gelekte wachtwoorden (Pwned-service, k-anonimiteit). Sterke aanmelding via 2FA (TOTP/e-mail) en FIDO2/WebAuthn; toewijzing/reset via AD/Azure AD-processen.

A.5.18 – Toegangsrechten

Vereiste: Toegangsrechten verstrekken, controleren, aanpassen en intrekken.

Implementatie: Centraal lifecycle-management van rechten via groepen/toewijzingen, snelle blokkering bij offboarding en revisieveiligheid via serverlogboeken en rapporten.

A.5.3 – Scheiding van taken

Eis: Scheid conflicterende taken en verantwoordelijkheidsgebieden om onbevoegde of onbedoelde wijzigingen te verminderen.

Implementatie: Specifieke rollen Audit Reader, Security Officer en Backup Operator scheiden audit-, beveiligings- en back-uptaken van inhoudelijk databasebeheer. Zo kan bijvoorbeeld de auditanalyse worden gedelegeerd zonder toegang tot opgeslagen secrets te verlenen.

Kritieke beveiligingsfuncties voor ISO-conformiteit

Screenshot van de Password Depot Server Manager: serverlogboek met gebeurtenissen, gebruikers en tijdstempels als auditbewijs (ISO 27001 A.8.15 logging).
Server Manager: serverlogboek als auditbewijs (A.8.15)

Tabel zijwaarts scrollbaar

ISO 27001-vereistePassword Depot-featureCompliancevoordeel
A.8.2
Geprivilegieerde toegangsrechten
Serverrollen (bijv. Server/DB/Account/Group Admin), optioneel tweede wachtwoord (vierogenprincipe)Duidelijke scheiding van geprivilegieerde taken, traceerbaarheid
A.8.3
Beperking van toegang tot informatie
Versleutelde serverdatabases (AES-256) + machtigingsmatrixBescherming tegen onbevoegde toegang
A.8.5
Veilige authenticatie
2FA (TOTP/e-mail), FIDO2/WebAuthn, SSO (IWA/Azure AD/OIDC)Verhoogde veiligheid & duidelijke identiteitskoppeling
A.8.9
Configuratiebeheer
Versies/wijzigingshistorie op itemniveau, serverlogsTraceerbaarheid van wijzigingen
A.8.10
Verwijdering van informatie
Veilig verwijderen van externe bestanden (meervoudig overschrijven)Regelconforme gegevensverwijdering buiten de database
A.8.15
Logging
Manipulatiebestendige audittrail (hashketen + handtekening), zelfcontrole + pd_audit_verify; live-export via Syslog (UDP/TCP/TLS) naar SIEMControleerbaar, aantoonbaar onveranderd auditbewijs
A.8.16
Monitoringactiviteiten
Tamper Detection (ook bij gestopte server), monitoringescalaties, SIEM-doorsturingVroegtijdige detectie van anomalieën en manipulaties

Praktische implementatie in het ISMS

  1. Risicoanalyse: Kritieke systemen/accounts identificeren. In Password Depot kunnen items worden gegroepeerd, met attributen/„belangrijkheid“ worden gemarkeerd en zo naar beschermingsbehoefte worden geprioriteerd.
  2. Beleidsdefinitie: Wachtwoordbeleid definiëren in lijn met ISO 27001 & NIST 800–63B; Password Depot dwingt technische minimumeisen af (kwaliteit, hergebruik, HIBP-check).
  3. Uitrol & training: AD/Azure-AD-sync gebruiken, SSO/2FA afdwingen, gefaseerde invoering in kritieke omgevingen.
  4. Continue monitoring: Regelmatige securitychecks (gecompromitteerde wachtwoorden), serverlogs controleren, rapporten exporteren, rechtenreviews uitvoeren.
Auditvoorbereiding met Password Depot (praktisch):
  • Server-Rapporten voor gebruikers, groepen, gebruikers in groepen, serverdatabases exporteren
  • Auditlogs (lokaal of via Remote-Syslog) als bewijsmateriaal vastleggen
  • Wachtwoordbeleid documenteren (definitie & technische afdwinging)
  • Securitycheck en toegangsreviews regelmatig uitvoeren en documenteren

Opmerking: Er is geen specifiek "ISO-27001-auditrapport" in het menu – de bovengenoemde rapporten/logs dienen als auditbewijs.

Meerwaarde voor de ISO-27001-certificering

1. Aantoonbare controle: De server logt beveiligingsrelevante acties (logins, wijzigingen, rechten) in een manipulatiebestendige, cryptografisch geketende audittrail – latere wijzigingen worden detecteerbaar en kunnen onafhankelijk worden geverifieerd. Via Syslog-export (UDP/TCP/TLS) kunnen events centraal worden gecorreleerd (A.8.15/A.8.16).

2. Technische compliance-afdwinging: Beleid voor wachtwoordkwaliteit en -hergebruik wordt afgedwongen; gelekte wachtwoorden worden herkend en kunnen worden geblokkeerd (A.5.17).

3. Business Continuity: Versleutelde dataopslag, TLS-transport, serverback-ups en client-Offline-modus ondersteunen de vereisten voor A.5.29 – Informatiebeveiliging bij verstoringen.

Integratie in uw beveiligingsarchitectuur

  • Active Directory/Azure AD/LDAP: SSO en centraal gebruikersbeheer (A.5.16)
  • SIEM: Realtime export van audittrail en serverlogs via Syslog (RFC 5424) over UDP, TCP (RFC 6587) of TLS (RFC 5425) voor monitoring & incident response (A.5.24–A.5.28, A.8.15, A.8.16)
  • ITSM/ticketing: automatiseringen (bijv. wachtwoordresets) via REST API mogelijk
  • Back-ups: Regelmatige serverback-ups plannen en aan bedrijfszijde beschermd (bijv. versleuteld) opslaan – voldoet aan A.8.13 „Information Backup“

Beperkingen (die u moet kennen)

  • Geen kant-en-klaar “ISO 27001-conformiteitsrapport” met één druk op de knop. Het specifieke auditgedeelte (filters, detailweergave, NDJSON/CSV-export) levert echter manipulatiebestendig verifieerbaar auditbewijs; standaardrapporten vullen dit aan.
  • Geen geïntegreerde goedkeuringsworkflow („goedkeuring door twee personen“) voor secrets: vierogenbeveiliging is mogelijk via het tweede wachtwoord op databaseniveau; verdergaande workflows vereisen systemen van derden of API-automatisering.
  • Versleuteling tijdens transport: Transport is gebaseerd op TLS (niet zomaar „AES-256 in transit“). AES-256 heeft betrekking op de databankversleuteling in rusttoestand.

Conclusie: De Password Depot Enterprise Server is een effectieve technische bouwsteen voor ISO 27001-conformiteit: centraal rechtenbeheer, sterke authenticatie, veilige versleuteling, manipulatiebestendige auditmogelijkheden en SIEM-koppeling. In combinatie met uw ISMS (rollen, processen, bewijsstukken) versnelt hij de certificering – zonder marketingfrasen.

ISO 27001-conform wachtwoordbeheer

Ontdek hoe Password Depot Enterprise Server uw ISMS ondersteunt.

Enterprise Server ontdekken