ISO 27001 is belangrijk bij een ATS omdat het aangeeft dat een leverancier informatiebeveiliging volgens een internationaal erkend managementsysteem organiseert. De leverancier moet risico’s beoordelen, beveiligingsmaatregelen beheren en het systeem voortdurend verbeteren. Dat is relevant omdat een ATS grote hoeveelheden kandidaat- en recruitmentdata bevat. Een ISO 27001-certificaat is echter geen garantie dat een ATS nooit wordt gehackt of automatisch aan de AVG voldoet. Controleer daarom ook de scope en geldigheid van het certificaat en de technische beveiliging van het systeem.
Inleiding
Bij een ATS-selectie kijken recruiters vaak eerst naar functionaliteiten, gebruiksgemak en prijs. Voor IT- en securityteams speelt informatiebeveiliging een minstens zo belangrijke rol. Kandidaten vertrouwen organisaties immers persoonsgegevens toe. ISO 27001 kan helpen om te beoordelen hoe professioneel een leverancier met die verantwoordelijkheid omgaat.
Wat is ISO 27001?
ISO 27001 is een internationale norm voor een Information Security Management System, vaak afgekort tot ISMS. De Nederlandse versie is NEN-EN-ISO/IEC 27001. Volgens NEN stelt de norm eisen aan het inrichten, implementeren, onderhouden en voortdurend verbeteren van een managementsysteem voor informatiebeveiliging.
Daarbij draait het niet alleen om technische beveiliging. Een organisatie moet ook risico’s identificeren, verantwoordelijkheden vastleggen, maatregelen controleren en verbeteringen doorvoeren. Informatiebeveiliging wordt daarmee een structureel bedrijfsproces in plaats van een verzameling losse technische maatregelen.
Waarom is ISO 27001 relevant voor een ATS?
Een ATS bevat veel informatie die een organisatie niet kwijt wil raken of openbaar wil zien worden. Denk aan:
- namen en contactgegevens;
- cv’s en sollicitatiebrieven;
- werkervaring en opleidingen;
- interviewnotities;
- beoordelingen van kandidaten;
- communicatie tussen recruiters en kandidaten;
- gegevens uit gekoppelde recruitmenttools.
RecruitmentTech heeft meerdere keren gewezen op het belang van beveiliging van recruitmentdata. Een ISO 27001-gecertificeerde leverancier moet informatiebeveiligingsrisico’s systematisch beoordelen en behandelen. Dat biedt meer houvast dan alleen de mededeling dat een platform veilig is.
Wat zegt een certificaat over de leverancier?
Een certificering betekent dat een onafhankelijke certificerende instelling het managementsysteem heeft beoordeeld. Het Digital Trust Center omschrijft certificering als onafhankelijk bewijs dat een organisatie voldoet aan een bepaalde norm en werkt aan een continu verbeteringsproces.
Voor een ATS-klant is dat relevant. De leverancier moet niet alleen beveiligingsmaatregelen invoeren, maar ook aantonen dat informatiebeveiliging wordt beheerd, geëvalueerd en verbeterd.
Onderwerpen die daarbij relevant kunnen zijn, zijn bijvoorbeeld risicobeheer, toegangsbeheer, incidentmanagement, leveranciersbeheer, continuïteit en bescherming van informatie.
ISO 27001 certificeert niet automatisch het ATS-product
Dit onderscheid is belangrijk. De Raad voor Accreditatie legt uit dat ISO 27001 een managementsysteemcertificering is. Daarbij wordt beoordeeld hoe een organisatie informatiebeveiliging beheert. Het certificaat is geen productcertificaat dat verklaart dat ieder onderdeel van het ATS technisch aan een bepaalde veiligheidseis voldoet.
Een ISO 27001-gecertificeerde ATS-leverancier kan dus nog steeds te maken krijgen met kwetsbaarheden, menselijke fouten of cyberaanvallen. Het certificaat geeft vooral aan dat er een gecontroleerd proces bestaat om beveiligingsrisico’s te beheersen.
Controleer altijd de scope
Niet ieder ISO 27001-certificaat heeft dezelfde reikwijdte. De scope beschrijft welke bedrijfsonderdelen, diensten, locaties of processen onder het gecertificeerde managementsysteem vallen.
Controleer daarom of de dienstverlening rond het ATS daadwerkelijk binnen de scope valt. Een leverancier kan bijvoorbeeld meerdere producten, vestigingen of bedrijfsonderdelen hebben terwijl slechts een deel daarvan is gecertificeerd.
Vraag tijdens een ATS-selectie om het actuele certificaat en bekijk:
- de naam van de gecertificeerde organisatie;
- de scope van de certificering;
- de gebruikte versie van ISO 27001;
- de ingangs- en vervaldatum;
- welke certificerende instelling het certificaat heeft afgegeven.
Controleer ook of het certificaat geldig is
Alleen een ISO-logo op een leverancierswebsite is onvoldoende. Vraag om bewijs van de certificering. De Raad voor Accreditatie wijst onder meer op IAF CertSearch als mogelijkheid om managementsysteemcertificaten internationaal te controleren.
Let daarnaast op de versie van de norm. Volgens NEN is NEN-EN-ISO/IEC 27001:2023 momenteel de geldende Nederlandse versie. Oudere versies zijn ingetrokken. Bij een nieuwe selectie is het daarom logisch om te controleren of de leverancier inmiddels volgens de actuele norm is gecertificeerd.
Is ISO 27001 verplicht voor een ATS?
Nee, voor een ATS-leverancier geldt niet algemeen de wettelijke verplichting om ISO 27001-gecertificeerd te zijn. Het Digital Trust Center geeft aan dat certificering afhankelijk is van sector en omstandigheden.
Een organisatie kan ISO 27001 wel zelf als selectievoorwaarde opnemen. Vooral grotere werkgevers, overheidsorganisaties en organisaties met strenge informatiebeveiligingseisen kunnen een certificering verlangen voordat een leverancier wordt toegelaten tot een aanbesteding of selectietraject.
RecruitmentTech beschreef bijvoorbeeld dat ISO 27001 in bepaalde overheids- en zorgtrajecten een belangrijke voorwaarde kan zijn voordat een technologiebedrijf überhaupt wordt overwogen.
Is ISO 27001 hetzelfde als AVG-compliance?
Nee. ISO 27001 richt zich op informatiebeveiliging. De AVG bepaalt hoe persoonsgegevens rechtmatig moeten worden verwerkt. Er is overlap, bijvoorbeeld bij beveiliging, risicobeheer en toegangscontrole, maar een ISO 27001-certificaat maakt een ATS niet automatisch AVG-proof.
Controleer daarom afzonderlijk bewaartermijnen, grondslagen, privacyrechten, verwerkersafspraken en gegevensoverdracht. ISO 27001 is één onderdeel van de totale beoordeling van een ATS.
Welke andere beveiligingsvragen moet je stellen?
ISO 27001 mag geen vervanging worden voor technische due diligence. Vraag de leverancier ook naar multifactorauthenticatie, Single Sign-On, encryptie, logging, back-ups, penetratietesten en beveiligingsupdates.
Controleer daarnaast welke cloud- en subleveranciers worden gebruikt en wat er gebeurt bij een beveiligingsincident. Een leverancier met ISO 27001 kan op deze vragen doorgaans gestructureerde informatie geven, maar de organisatie moet zelf bepalen of de maatregelen passen bij haar risicoprofiel.
Praktijkvoorbeeld
Een grote organisatie vergelijkt drie ATS-leveranciers. Alle systemen voldoen functioneel aan de belangrijkste recruitmentwensen. Twee leveranciers zijn ISO 27001-gecertificeerd. De derde geeft aan dezelfde beveiligingsmaatregelen te gebruiken, maar kan geen onafhankelijke certificering laten zien.
De organisatie vraagt de twee gecertificeerde leveranciers om hun certificaat en scope. Bij één leverancier blijkt de ATS-dienstverlening volledig binnen de scope te vallen. Vervolgens controleert IT ook MFA, logging, hosting en incidentprocedures. ISO 27001 wordt zo gebruikt als belangrijke onderbouwing, maar niet als enige selectiecriterium.
Checklist voor ISO 27001 bij een ATS
- Heeft de leverancier een geldig ISO 27001-certificaat?
- Valt het ATS daadwerkelijk binnen de scope?
- Is de certificering gebaseerd op de actuele norm?
- Is het certificaat onafhankelijk afgegeven?
- Kan de geldigheid van het certificaat worden gecontroleerd?
- Zijn incidentmanagement en leveranciersrisico geregeld?
- Worden beveiligingsmaatregelen periodiek opnieuw beoordeeld?
- Ondersteunt het ATS MFA en goed toegangsbeheer?
- Zijn hosting, back-ups en logging duidelijk beschreven?
- Wordt ISO 27001 aangevuld met een eigen securitybeoordeling?
Veelgestelde vragen
Is ISO 27001 verplicht voor een ATS?
Nee. Er geldt geen algemene verplichting voor iedere ATS-leverancier. Organisaties kunnen certificering wel als eis opnemen bij hun selectie of aanbesteding.
Is een ATS met ISO 27001 volledig veilig?
Nee. Geen enkele certificering voorkomt alle incidenten. ISO 27001 laat vooral zien dat informatiebeveiliging structureel en risicogestuurd wordt beheerd.
Is ISO 27001 hetzelfde als een beveiligingscertificaat voor het ATS?
Nee. ISO 27001 certificeert het managementsysteem voor informatiebeveiliging. Controleer daarom altijd welke diensten binnen de scope vallen en beoordeel het ATS ook technisch.
Waar controleer je een ISO 27001-certificaat?
Vraag het certificaat op bij de leverancier en controleer de certificerende instelling, geldigheid en scope. Voor internationale certificaten kan ook IAF CertSearch worden gebruikt.
Bronnen
- Byner behaalt ISO 27001-certificering voor maximale gegevensbeveiliging
https://www.recruitmenttech.nl/2024/07/10/byner-behaalt-iso-27001-certificering-voor-maximale-gegevensbeveiliging/ - Cybersecurity van levensbelang: gebruikers recruitmentsysteem staan onvoldoende stil bij beveiliging
https://www.recruitmenttech.nl/2022/01/12/cybersecurity-van-levensbelang-gebruikers-recruitmentsysteem-staan-onvoldoende-stil-bij-beveiliging/ - NEN-EN-ISO/IEC 27001:2023
https://www.nen.nl/nen-en-iso-iec-27001-2023-nl-314206 - Certificeringen voor ondernemers
https://www.digitaltrustcenter.nl/certificeringen-voor-ondernemers - Managementsysteemcertificatie-instellingen
https://www.rva.nl/managementsysteemcertificatie-instellingen/ - CertSearch maakt controle van certificaten mogelijk
https://www.rva.nl/nieuws/de-ontwikkeling-van-de-internationale-database-certsearch-een-stap-verder/











