Het verband tussen ISO-certificering en een op het lichaam gedragen camerasysteem
Een body camera-systeem omvat meer dan alleen de camera. De beelden doorlopen een reeks stappen, waaronder registratie van het apparaat, authenticatie, draadloze overdracht, opslag in de cloud of lokaal, toegang voor geautoriseerde gebruikers, export en uiteindelijk verwijdering. Beveiliging, privacy en kwaliteit hangen daarom zowel af van organisatorische processen als van productkenmerken.
De ISO-certificering van een managementsysteem geldt voor de gecertificeerde organisatie en de activiteiten die in het toepassingsgebied van het certificaat worden genoemd. Een onafhankelijke certificatie-instantie controleert of de vereiste processen zijn ingevoerd en worden gehandhaafd. Het gaat hier niet om een productgoedkeuring en er wordt niet gesteld dat een individuele bodycam veilig of duurzaam is, of aan alle wetgeving voldoet.
De vijf ISO-normen in één oogopslag
| Standaard | Belangrijkste aandachtspunt | Aansluiting op een bodycam-systeem |
| ISO 27001 | Beheer van informatiebeveiliging | Beveiligingsbeheer op het gebied van informatie, mensen, processen en technologie |
| ISO 27017 | Beveiligingsmaatregelen voor de cloud | Cloudspecifieke beveiligingsmaatregelen en gedeelde verantwoordelijkheden |
| ISO 27018 | Bescherming van persoonsgegevens in de publieke cloud | Omgang met persoonlijk identificeerbare informatie in publieke clouddiensten |
| ISO 9001 | Kwaliteitsbeheer | Consistentie in ontwikkeling, levering, ondersteuning en verbetering |
| ISO 14001 | Milieubeheer | Gestructureerd beheer van milieueffecten |
ISO 27001: de basis voor informatiebeveiliging
ISO 27001 beschrijft de eisen voor een informatiebeveiligingsbeheersysteem, oftewel ISMS. De norm schrijft voor dat een organisatie informatiebeveiligingsrisico’s in kaart moet brengen, passende beheersmaatregelen moet kiezen, verantwoordelijkheden moet toewijzen, de prestaties moet evalueren en het systeem in de loop van de tijd moet verbeteren.
In een bodycam-omgeving kan het ISMS activiteiten omvatten zoals het registreren van apparaten, identiteits- en toegangsbeheer, beveiligde gegevensoverdracht, opslag van bewijsmateriaal, incidentafhandeling, leveranciersbeheer en het verwijderen van beeldmateriaal. De precieze afbakening wordt bepaald door het toepassingsgebied van het certificaat. Gedetailleerde keuzes met betrekking tot controlemaatregelen worden vastgelegd in het ISMS van de organisatie en niet op het certificaat zelf.
ISO 27017: verantwoordelijkheden op het gebied van cloudbeveiliging
ISO 27017 vult het raamwerk van ISO 27001 en 27002 aan met cloudspecifieke richtlijnen. De norm helpt cloudproviders en klanten om vast te stellen wie verantwoordelijk is voor welke beheersmaatregelen en gaat in op risico’s die specifiek zijn voor clouddiensten, waaronder virtuele omgevingen, administratieve activiteiten en het veilig teruggeven of verwijderen van cloudmiddelen.
Wanneer beeldmateriaal wordt geüpload naar een cloudplatform voor bewijsmateriaalbeheer, is de beveiliging verdeeld tussen de aanbieder en de klant. De aanbieder zorgt voor de beveiliging van de infrastructuur, de beheeromgeving en de dienstverlening, terwijl de klant de gebruikersrollen, authenticatie-instellingen en het toegestane gebruik beheert. ISO 27017 biedt voor die verdeling een erkend controlekader en maakt de verantwoordelijkheden in de cloud duidelijker.
Gerelateerd artikel van ZEPCAM: ISO 27017 en ISO 27018: versterking van cloudbeveiliging en privacy
ISO 27018: bescherming van persoonsgegevens in de publieke cloud
ISO 27018 richt zich op persoonlijk identificeerbare informatie die in een openbare cloud wordt verwerkt. Beelden van bodycams kunnen medewerkers, burgers, getuigen en omstanders identificeren, soms in medische, wetshandhavings- of andere gevoelige situaties.
De norm heeft betrekking op transparantie, doelbinding, openbaarmaking, bewaartermijnen, teruggave en verwijdering van persoonsgegevens. De rol ervan komt vooral naar voren wanneer een leverancier van body cameras beeldmateriaal namens een klant verwerkt via een openbare clouddienst. ISO 27018 sluit aan bij verschillende privacybeginselen, maar is geen certificaat van naleving van de AVG. Naleving van de wetgeving hangt ook af van het doel en de rechtsgrondslag van de verwerking, contracten, keuzes inzake bewaartermijnen, rechten van betrokkenen en internationale doorgiften.
ISO 9001: constante kwaliteit op het gebied van hardware, software en ondersteuning
ISO 9001 stelt eisen vast voor een kwaliteitsmanagementsysteem. De norm beschrijft hoe een organisatie processen beheert, afwijkingen aanpakt, aan de eisen van klanten voldoet en haar producten en diensten verbetert.
Een bodycam-dienst omvat hardware, firmware, software voor bewijsmateriaalbeheer, implementatie en ondersteuning. Een storing in welk onderdeel van die keten dan ook kan de opname of de toegang tot bewijsmateriaal onderbreken. ISO 9001 kadert deze activiteiten binnen gedocumenteerde processen voor eisen, vrijgavecontrole, corrigerende maatregelen, dienstverlening en voortdurende verbetering. Dit zorgt voor continuïteit, zowel binnen het apparaatpark als bij de bijbehorende diensten.
ISO 14001: milieubeheer gedurende de gehele levenscyclus
ISO 14001 stelt eisen aan een milieumanagementsysteem. De norm schrijft voor dat een organisatie relevante milieuaspecten in kaart moet brengen, aan de geldende verplichtingen moet voldoen, doelstellingen moet vaststellen en haar milieuprestaties moet verbeteren.
Voor een leverancier van bodycams kunnen milieuaspecten voortvloeien uit materiaalgebruik, batterijen, assemblage, verpakking, transport, reparatie, terugname en elektronisch afval. ISO 14001 verbindt deze activiteiten door middel van doelstellingen, verantwoordelijkheden, monitoring en verbetering. Dit betekent niet dat elk apparaat recyclebaar is of een bepaalde COâ‚‚-voetafdruk heeft; de norm beschrijft hoe de organisatie de milieueffecten binnen het gecertificeerde toepassingsgebied beheert.
Gerelateerd artikel van ZEPCAM: ZEPCAM behaalt ISO 9001- en ISO 14001-certificeringen
Gedeeld patroon: Wat er onder de reikwijdte van een ISO-certificaat wordt verstaan
Op een ISO-certificaat staan de gecertificeerde rechtspersoon, de norm en de uitgave, de certificeringsinstantie, de geldigheidsduur en het toepassingsgebied vermeld. Het toepassingsgebied geeft aan welke activiteiten, diensten of locaties onder het managementsysteem vallen. Een leverancier kan dus een geldig certificaat hebben waarvan het toepassingsgebied slechts een deel van zijn bredere bedrijfsactiviteiten bestrijkt.
Dit onderscheid is belangrijk voor bodycams, omdat één oplossing verschillende activiteiten kan omvatten: productontwikkeling, assemblage van apparaten, cloudhosting, softwarebeheer, ondersteuning en onderhoud. Het certificaat beschrijft welke van deze activiteiten onder het geauditeerde managementsysteem vallen. Het vervangt geen technische producttests of juridische beoordelingen.
Hoe de vijf normen elkaar aanvullen
ISO/IEC 27001 biedt het algemene kader voor informatiebeveiligingsbeheer. ISO/IEC 27017 voegt beheersmaatregelen toe voor clouddiensten en verduidelijkt de verdeling van verantwoordelijkheden. ISO/IEC 27018 richt zich specifiek op persoonlijk identificeerbare informatie in een openbare cloud. ISO 9001 richt zich op de consistentie van de processen die worden gebruikt om de oplossing te ontwikkelen en te ondersteunen, terwijl ISO 14001 betrekking heeft op het beheer van milieueffecten.