ISO 27001 en cookiebeheer: hoort uw cookiebanner bij het ISMS?

ISO 27001 en cookies - Cookieinfo

Organisaties die ISO/IEC 27001-gecertificeerd zijn, hebben doorgaans uitgebreide procedures voor informatiebeveiliging, leveranciersbeheer, wijzigingen en periodieke controles.

Maar wie controleert ondertussen wat er op de website gebeurt?

Websites veranderen voortdurend. Marketing voegt een tag toe, het online bureau publiceert een nieuwe release of een plugin begint verbinding te maken met een externe provider. Daardoor kunnen nieuwe cookies en trackers ontstaan, zonder dat de security- of privacyverantwoordelijke hiervan op de hoogte is.

Een organisatie kan haar informatiebeveiliging dus zorgvuldig hebben ingericht, terwijl via de website ongemerkt persoonsgegevens worden verwerkt of gedeeld.

Hoort cookiebeheer daarom bij ISO 27001?

Het korte antwoord: ISO 27001 stelt geen specifieke eisen aan cookies of cookiebanners. Maar wanneer websites, persoonsgegevens en externe leveranciers binnen de scope van het Information Security Management System vallen, is cookiebeheer wel degelijk relevant.

Wat is ISO/IEC 27001?

ISO/IEC 27001 is de internationale norm voor het opzetten, implementeren, onderhouden en continu verbeteren van een Information Security Management System, meestal afgekort tot ISMS.

De norm schrijft niet voor welke technische oplossing een organisatie moet gebruiken. Organisaties moeten zelf hun informatierisico’s identificeren, beoordelen en behandelen. Vervolgens moeten ze kunnen aantonen dat passende beheersmaatregelen zijn geselecteerd, geïmplementeerd en gemonitord.

Dat maakt ISO 27001 risicogestuurd.

Wanneer een website persoonsgegevens verwerkt, externe scripts gebruikt of gegevens deelt met derde partijen, kunnen die activiteiten dus onderdeel zijn van de risicoanalyse en het ISMS.

Een ISO 27001-certificaat betekent daarom niet automatisch dat de cookiebanner of consentimplementatie correct functioneert. Het betekent dat de organisatie een managementsysteem heeft ingericht om relevante informatierisico’s structureel te beheersen.

ISO 27001 versus ISO 27002

ISO/IEC 27001 beschrijft de eisen waaraan een ISMS moet voldoen. ISO/IEC 27002:2022 geeft praktische richtlijnen voor het selecteren en implementeren van informatiebeveiligingsmaatregelen.

Alleen ISO 27001 is certificeerbaar. ISO 27002 kan worden gebruikt als praktische controlecatalogus binnen het ISMS.

Cookiebeheer kan onder meer raken aan de volgende onderwerpen uit ISO 27002:

  • inventarisatie van informatie en andere assets;
  • beheer en monitoring van leveranciers;
  • wettelijke en contractuele verplichtingen;
  • privacy en bescherming van persoonsgegevens;
  • configuratiemanagement;
  • monitoringactiviteiten;
  • wijzigingsbeheer.

Welke maatregelen een organisatie daadwerkelijk toepast, hangt af van haar risicoanalyse, de scope van het ISMS en de Statement of Applicability.

Waarom cookies een informatierisico kunnen vormen

Cookies zijn op zichzelf niet altijd persoonsgegevens. Maar cookies en vergelijkbare technieken kunnen wel worden gebruikt om bezoekers te herkennen, gedrag te volgen, profielen samen te stellen of informatie met externe partijen te delen.

Daarom gaat goed cookiebeheer over meer dan de zichtbaarheid van een cookiebanner.

Een website kan bijvoorbeeld:

  • marketingcookies plaatsen voordat toestemming is gegeven;
  • gegevens verzenden naar een niet-geregistreerde externe provider;
  • nieuwe tracking activeren na een wijziging in Google Tag Manager;
  • cookies gebruiken die niet in de cookieverklaring staan;
  • externe content laden zonder dat de gevolgen daarvan zijn beoordeeld;
  • een verouderde privacyverklaring tonen;
  • toestemming anders verwerken dan de banner aan de bezoeker communiceert.

Dit raakt niet alleen privacywetgeving. Het raakt ook het beheer van assets, leveranciers, configuraties, veranderingen en informatierisico’s.

De website als onderdeel van leveranciersbeheer

Moderne websites maken gebruik van een groot aantal externe diensten. Denk aan Google, Meta, LinkedIn, YouTube, chatsoftware, A/B-testtools, embedded content en marketingplatforms.

Iedere externe provider kan onderdeel zijn van de digitale leveranciersketen.

Een traditionele leveranciersinventarisatie laat echter niet altijd zien welke partijen op dat moment via de website worden aangeroepen. Dat kan bovendien veranderen zonder dat er een formeel leveranciersproces wordt gestart.

Een cookie- en providerinventaris helpt daarom bij vragen zoals:

  • Welke externe partijen zijn momenteel actief?
  • Voor welk doel worden zij gebruikt?
  • Worden er persoonsgegevens verzonden?
  • Is hiervoor toestemming nodig?
  • Is de provider opgenomen in de privacydocumentatie?
  • Wie heeft de provider toegevoegd?
  • Wanneer is de configuratie voor het laatst gecontroleerd?

Daarmee wordt cookiebeheer een praktische uitbreiding van third-party governance.

Een cookiebanner is geen doorlopende beheersmaatregel

Het implementeren van een Consent Management Platform, zoals Cookiebot CMP, is een belangrijke stap. Maar de aanwezigheid van een CMP betekent niet automatisch dat de volledige consentlaag blijvend correct functioneert.

De CMP beheert de toestemmingskeuze van de bezoeker. De uiteindelijke werking is daarnaast afhankelijk van onder andere:

  • de implementatie van de CMP;
  • Google Tag Manager en andere tagmanagementsystemen;
  • wijzigingen aan de website;
  • plugins en externe scripts;
  • de classificatie van cookies;
  • regionale bannerinstellingen;
  • de koppeling met Consent Mode;
  • de handelingen van marketeers, developers en bureaus.

Een correct ingerichte website kan daardoor na een wijziging opnieuw afwijkingen vertonen. Wij noemen dit ook wel consent drift: de feitelijke werking van de consentlaag wijkt langzaam af van de bedoelde inrichting.

Een eenmalige implementatie of jaarlijkse controle is daarom niet altijd voldoende.

Van jaarlijkse audit naar continuous control monitoring

ISO 27001 legt nadruk op monitoring, evaluatie en continue verbetering. Dat uitgangspunt kan ook op de consentlaag van de website worden toegepast.

In plaats van alleen tijdens een audit te controleren, kan een organisatie periodiek vaststellen:

  • welke cookies en trackers actief zijn;
  • welke derde partijen gegevens ontvangen;
  • of cookies vóór toestemming worden geplaatst;
  • welke wijzigingen sinds de vorige controle zijn ontstaan;
  • of de cookie- en privacyverklaring nog overeenkomen met de werkelijkheid;
  • welke afwijkingen zijn opgelost en welke nog openstaan.

Dit wordt ook wel continuous control monitoring genoemd: regelmatig controleren of afgesproken beheersmaatregelen nog functioneren zoals bedoeld.

Voor auditors, security officers en privacy professionals ontstaat daarmee aantoonbaar bewijs. Voor web- en marketingteams ontstaat een praktisch overzicht van problemen die moeten worden opgelost.

Ook relevant voor ISO/IEC 27701

Voor organisaties die privacy structureel willen organiseren, is ook ISO/IEC 27701:2025 relevant. Deze norm beschrijft de eisen voor een Privacy Information Management System, of PIMS.

ISO 27701 richt zich onder andere op accountability, privacyrisico’s en de aantoonbare beheersing van persoonsgegevensverwerking.

Cookiebeheer kan hieraan bijdragen door:

  • online gegevensverwerking zichtbaar te maken;
  • externe providers te inventariseren;
  • toestemming en tracking te controleren;
  • wijzigingen en afwijkingen vast te leggen;
  • privacydocumentatie met de technische werkelijkheid te vergelijken;
  • rapportages voor interne controles en audits beschikbaar te maken.

ISO/IEC 29184:2020 is nog specifieker gericht op online privacy notices en het proces waarmee online toestemming voor de verwerking van persoonsgegevens wordt gevraagd.

Geen van deze normen betekent dat een bepaalde cookietool verplicht is. Ze onderstrepen wel dat online toestemming, transparantie en persoonsgegevensverwerking beheerst en aantoonbaar moeten worden georganiseerd.

Wie is verantwoordelijk voor cookiebeheer?

Cookiebeheer valt zelden volledig binnen één afdeling.

Marketing selecteert en gebruikt trackingtechnologie. Developers en online bureaus implementeren scripts en wijzigingen. Privacy en Legal beoordelen de juridische grondslag en informatievoorziening. Information Security bewaakt risico’s, controls en leveranciers.

Juist op de grens tussen deze verantwoordelijkheden kunnen problemen ontstaan.

Daarom is het belangrijk om vast te leggen:

  • wie eigenaar is van de consentlaag;
  • wie wijzigingen mag doorvoeren;
  • wie afwijkingen beoordeelt;
  • hoe vaak controles plaatsvinden;
  • hoe incidenten worden opgevolgd;
  • welk bewijs wordt bewaard;
  • hoe hierover wordt gerapporteerd.

Cookiebeheer wordt daarmee geen los project van Marketing of Legal, maar een gezamenlijk governanceproces.

Consent Management is a team sport - CookieMeister

Hoe kan CookieMeister hierbij helpen?

CookieMeister is ontwikkeld als governance- en monitoringlaag voor organisaties die Cookiebot gebruiken.

Het platform vervangt Cookiebot CMP niet. Het maakt zichtbaar of de consentomgeving over meerdere websites nog werkt zoals bedoeld.

CookieMeister helpt onder andere met:

  • centrale monitoring van Cookiebot-domeinen;
  • detectie van prior-consentproblemen;
  • signalering van veranderingen en consent drift;
  • inventarisatie van cookies en externe providers;
  • vergelijking met privacydocumentatie;
  • rapportage van afwijkingen en aandachtspunten;
  • samenwerking tussen Web, Marketing, Privacy en externe bureaus.

Hiermee kan CookieMeister ondersteuning bieden bij de monitoring en documentatie van maatregelen die relevant kunnen zijn voor ISO/IEC 27001, ISO/IEC 27002 en ISO/IEC 27701.

CookieMeister verzorgt geen ISO-certificering en garandeert niet dat een organisatie aan deze normen voldoet. Het biedt wel praktisch inzicht en bewijs over een onderdeel dat binnen veel ISMS- en PIMS-omgevingen nog beperkt zichtbaar is: de feitelijke werking van cookies, trackers, consent en externe providers op publieke websites.

Conclusie

ISO 27001 bevat geen afzonderlijke eis voor cookiebanners. Toch kan cookiebeheer niet automatisch buiten het ISMS worden geplaatst.

Zodra een website persoonsgegevens verwerkt, externe providers gebruikt of relevante informatierisico’s introduceert, ontstaan raakvlakken met privacy, leveranciersbeheer, configuratiemanagement, wijzigingsbeheer en monitoring.

De kernvraag is daarom niet:

Hebben we een cookiebanner?

Maar:

Kunnen we aantonen dat onze consentmaatregelen nog steeds werken zoals bedoeld?

Probeer nu 14 dagen gratis Cookiebot

Cookie scanner, cookie banner, cookieverklaring en cookie toestemming in één.

  • Cookies op je website gebruiken volgens AVG, ePrivacy en cookie wetgeving
  • Cookiebeheer volledig geautomatiseerd
  • Cookie banner op basis van jouw huisstijl
  • Automatisch opgestelde cookieverklaring, altijd up to date

De Cookiebot oplossing draait op 2.3 miljoen Websites, beheert 7 miljard maandelijkse User Consents en Ondersteunt 47+ talen.