- Wat zijn de ISO 27001-eisen die relevant zijn voor cloudplatforms?
- Is Microsoft Power Platform ISO 27001-gecertificeerd?
- Welke beveiligingsfuncties in Power Platform ondersteunen ISO 27001-compliance?
- Wat blijft de verantwoordelijkheid van de organisatie zelf?
- Hoe richt je Power Platform in voor een ISO 27001-audit?
- Welke risico's moet je kennen bij Power Platform en ISO 27001?
Ja, Microsoft Power Platform kan voldoen aan ISO 27001-beveiligingseisen — het platform is officieel gecertificeerd via de Microsoft-brede ISO 27001-certificering. Maar die certificering alleen is niet genoeg. Jouw organisatie blijft verantwoordelijk voor de juiste configuratie, governance en interne beleidsvoering. In dit artikel beantwoorden we de belangrijkste vragen over Power Platform ISO 27001-compliance: van relevante eisen en ingebouwde beveiligingsfuncties tot jouw eigen verantwoordelijkheden en veelvoorkomende risico’s.
Wat zijn de ISO 27001-eisen die relevant zijn voor cloudplatforms? #
ISO 27001 is een internationale norm die eisen beschrijft voor een Information Security Management System (ISMS). Voor cloudplatforms zoals Power Platform zijn vooral de beheersmaatregelen uit Annex A relevant: toegangscontrole, versleuteling, incidentbeheer en leveranciersbeveiliging. De norm schrijft geen specifieke tools voor, maar benadrukt risicomanagement en continue verbetering.
Specifiek voor cloudgebruik is Annex A 5.23 van belang. Deze beheersmaatregel vereist dat elke clouddienst een interne eigenaar heeft die verantwoordelijk is voor de beveiliging en prestaties van dat platform. Denk aan het documenteren van dataresidentielocaties, het vastleggen van IAM-beheerders en het bepalen hoe kritiek de dienst is voor je bedrijfsvoering.
Daarnaast moet je als organisatie de beveiligingscapaciteiten van je cloudprovider evalueren vóór contractondertekening. Dat betekent onafhankelijke assurance-rapporten reviewen (zoals SOC 2 Type II of ISO 27001-certificaten), potentiële beveiligingslacunes identificeren en specifieke informatiebeveiligingseisen opnemen in contractuele overeenkomsten — inclusief clausules over datalekmelding en datavernietiging bij beëindiging.
Is Microsoft Power Platform ISO 27001-gecertificeerd? #
Ja, Microsoft Power Platform is ISO 27001-gecertificeerd. Het Azure ISO/IEC 27001-certificaat dekt Azure, Dynamics 365, Power Platform en geselecteerde Microsoft 365-clouddiensten. Microsoft ondergaat regelmatig onafhankelijke audits door derden, gebaseerd op de nieuwste versie van de norm (ISO/IEC 27001:2022).
Je kunt de certificeringsrapporten zelf inzien en downloaden via het Microsoft Service Trust Portal. Daar vind je de auditdocumenten waarmee je auditors de resultaten van Microsoft-clouddiensten kunnen vergelijken met jouw eigen juridische en regelgevende vereisten. Aanvullend beschikt Power Platform ook over een ISO/IEC 27701-certificering voor privacymanagement.
Maar hier komt het belangrijke voorbehoud: deze certificering dekt de Microsoft-infrastructuur. De informatiebeveiliging van jouw specifieke omgeving hangt ook af van hoe jij Power Platform configureert en beheert. Een Microsoft-certificering is dus een sterk startpunt, maar geen eindpunt voor jouw eigen Microsoft Power Platform-compliance.
Welke beveiligingsfuncties in Power Platform ondersteunen ISO 27001-compliance? #
Power Platform biedt een breed scala aan ingebouwde beveiligingsfuncties die direct aansluiten bij ISO 27001-beheersmaatregelen. De belangrijkste zijn:
- Azure Active Directory / Entra ID — Rolgebaseerde toegangscontrole (RBAC) en Conditional Access voor het afdwingen van identiteits- en toegangsbeheer (Annex A 5.15-5.18).
- Dataversleuteling — TLS-versleuteling voor data tijdens overdracht en versleuteling in rust, aansluitend bij Annex A 8.24.
- Data Loss Prevention-beleid — DLP-policies waarmee je specificeert welke connectoren mogen samenwerken en datastromen beperkt, ter ondersteuning van Annex A 8.10-8.12.
- Omgevingsbeheer — Scheiding van productie- en ontwikkelomgevingen via managed environments voor betere governance.
- Auditlogboeken via Microsoft Purview — Audit-events worden geschreven naar het Purview-auditlog en zijn exporteerbaar voor compliance-rapportages (Annex A 8.15).
- Security Hub en Security Score — Centraal dashboard voor het beheren en meten van Power Platform-beveiliging op schaal.
Daarnaast biedt het platform netwerkisolatie via Azure Virtual Network en integratie met Microsoft Sentinel voor geavanceerde dreigingsdetectie. Voor organisaties die AI-agents bouwen via Copilot Studio: deze volgen automatisch de bestaande DLP-policies en toegangscontroles.
Wat blijft de verantwoordelijkheid van de organisatie zelf? #
Het shared responsibility model is hier essentieel: Microsoft beveiligt de fysieke infrastructuur en het platform, maar jij bent verantwoordelijk voor de configuratie van jouw omgeving. Een Microsoft-certificering is geen vervanging voor een eigen ISMS.
Concreet betekent dit dat jouw organisatie zelf moet zorgen voor:
- ISMS-documentatie — Een eigen scope statement, risicobeoordelingen en behandelplannen opstellen en onderhouden.
- Toegangsbeheerprocessen — Rollen definiëren, minimaal noodzakelijke rechten toewijzen en multifactorauthenticatie configureren.
- DLP-configuratie op maat — Connectorclassificatie en datastroombeleid inrichten passend bij jouw organisatie.
- Gebruikerstraining — Medewerkers trainen in veilige ontwikkeling, dataverwerking en compliancebewustzijn.
- Monitoring en auditing — Auditlogs activeren, verdacht gedrag monitoren en documentatie bijhouden van verwerkingsactiviteiten.
De waarschuwing is helder: klanten nemen vaak ten onrechte aan dat de cloudprovider alles beschermt. Menselijke factoren vormen vaak de grootste beveiligingsrisico’s, dus investeren in training en bewustwording is minstens zo belangrijk als technische maatregelen.
Hoe richt je Power Platform in voor een ISO 27001-audit? #
Een succesvolle Power Platform-governance voor ISO 27001 begint met het behandelen van auditvoorbereiding als een continu proces in plaats van een eenmalige exercitie. Auditeurs vragen doorgaans om de volgende configuraties:
- Omgevingsscheiding instellen — Maak een duidelijke scheiding tussen productie-, test- en ontwikkelomgevingen. Schakel managed environments in zodat je profiteert van het volledige governance-pakket.
- DLP-beleid configureren — Classificeer connectoren en stel datastroombeleid in dat voorkomt dat gevoelige data naar ongeautoriseerde diensten stroomt.
- Auditlogs activeren en exporteren — Zorg dat Power Platform-audit-events naar Microsoft Purview worden geschreven. Overweeg integratie met Microsoft Sentinel voor near-real-time alerting.
- Gegevensstromen documenteren — Breng in kaart welke data door welke apps en flows verwerkt wordt, inclusief externe connectoren.
- Toegangsrechten vastleggen — Documenteer wie welke rechten heeft, op basis van welk beleid, en review deze periodiek.
Richt daarnaast een Center of Excellence (CoE) in om Power Platform-governance op schaal te operationaliseren. Gebruik het Microsoft Service Trust Portal om auditdocumenten van Microsoft op te vragen als bewijs voor het platformdeel van je ISMS. Zo wordt auditvoorbereiding een bijproduct van dagelijkse operaties.
Welke risico’s moet je kennen bij Power Platform en ISO 27001? #
Het grootste risico bij informatiebeveiliging in Power Platform is niet het platform zelf, maar onvoldoende governance. De self-service-mogelijkheden die Power Platform zo krachtig maken, creëren tegelijkertijd nieuwe risico’s:
- Shadow IT via citizen development — Zonder proactieve governance kunnen medewerkers apps en flows bouwen die buiten IT-toezicht vallen. Een typische mid-enterprise-tenant bevat vaak vele tientallen niet-geïnventariseerde apps en flows.
- Onbeheerde connectoren — Custom connectors die niet gecontroleerd worden, kunnen data naar externe diensten sturen met onduidelijk dataresidentiebeleid, wat je ISO 27001-certificering direct bedreigt.
- Onvoldoende omgevingsscheiding — Wanneer productie- en ontwikkelomgevingen niet gescheiden zijn, ontstaan risico’s rondom ongeautoriseerde toegang tot gevoelige data.
- Gegevensopslag buiten de EU — Controleer altijd waar je data wordt opgeslagen, vooral bij gebruik van externe connectoren. Dit raakt zowel ISO 27001 als GDPR-verplichtingen.
- Incomplete auditlogging — Niet alle activiteiten worden standaard gelogd. Dataverse-auditlogging moet bijvoorbeeld per tabel worden geconfigureerd.
Deze risico’s zijn beheersbaar met de juiste aanpak: door DLP-beleid correct in te richten, managed environments te activeren, een CoE op te zetten en regelmatig inventarisaties uit te voeren. Het verschil zit in het vroegtijdig inrichten van governance in plaats van achteraf repareren.
Power Platform biedt een solide en gecertificeerd fundament voor ISO 27001-compliance, maar het succes staat of valt met hoe jouw organisatie het platform configureert en beheert. Wij helpen organisaties bij het inrichten van veilige, goed beheerde Power Platform-omgevingen — bijvoorbeeld met oplossingen zoals Cloudigy CRM, dat volledig binnen de Microsoft-omgeving van onze klanten draait en daarmee aansluit bij bestaande governance en beveiligingsrichtlijnen. Wil je weten hoe jouw Power Platform-omgeving ervoor staat op het gebied van ISO 27001? Neem dan gerust contact met ons op voor een vrijblijvend gesprek.