We merken de laatste tijd een duidelijke verschuiving. Waar organisaties voorheen vooral contact met ons opnamen omdat zij hun bezoekersontvangst wilden moderniseren, krijgen we nu steeds vaker een andere vraag. "Op datum X hebben / hadden we een ISO 27001-audit. Onze auditor heeft aangegeven dat we bezoekersregistratie beter moeten organiseren."
Dat is geen toeval. Organisaties besteden steeds meer aandacht aan informatiebeveiliging. Daarbij wordt ook naar de manier waarop bezoekers toegang krijgen tot het gebouw gekeken. Hoe worden deze geregistreerd? En of organisaties wel kunnen aantonen wie zich op een bepaald moment op locatie bevindt.
Tegelijkertijd bestaat er veel onduidelijkheid. Is bezoekersregistratie verplicht volgens ISO 27001? Waar kijkt een auditor eigenlijk naar? En wanneer voldoet een papieren bezoekersboek nog?
In dit artikel leggen we uit hoe ISO 27001 omgaat met bezoekersregistratie, welke afwegingen organisaties zelf moeten maken en waarom digitale bezoekersregistratie steeds vaker onderdeel wordt van een succesvolle audit.
Waarom bezoekersregistratie steeds vaker onderdeel is van een ISO 27001-audit
Wanneer mensen aan ISO 27001 denken, gaat het gesprek vaak over cybersecurity. Firewalls, multifactor authenticatie en versleuteling komen meestal als eerste ter sprake.
In de praktijk is informatiebeveiliging veel breder dan alleen IT. Ook de fysieke omgeving speelt een belangrijke rol.
- Wie mag het gebouw binnen?
- Hoe wordt gecontroleerd dat bezoekers alleen toegang hebben tot de ruimtes waar zij moeten zijn?
- En hoe kan een organisatie aantonen wie zich op een bepaald moment in het gebouw bevond?
Dat zijn vragen die auditors steeds vaker stellen. Dat komt omdat het onderdeel kan zijn van de set beheersmaatregelen.
Steeds meer organisaties nemen bezoekersregistratie daarom mee in hun informatiebeveiligingsbeleid.

Is bezoekersregistratie verplicht volgens ISO 27001?
Het korte antwoord is: nee.
ISO 27001 schrijft nergens letterlijk voor dat iedere organisatie een digitale bezoekersregistratie of een aanmeldzuil moet gebruiken. De norm werkt namelijk risicogebaseerd. Organisaties bepalen zelf welke risico's relevant zijn en welke beheersmaatregelen daarbij passen. Deze keuzes worden onderbouwd in de risicoanalyse en vastgelegd in de Statement of Applicability (SoA).
Dat betekent ook dat niet iedere organisatie dezelfde maatregelen hoeft te nemen. Een softwarebedrijf waar dagelijks tientallen externe consultants over de vloer komen, maakt andere afwegingen dan een klein adviesbureau dat nauwelijks bezoekers ontvangt. Een gemeente kent weer andere risico's dan een productiebedrijf of zorginstelling.
Juist daar zit de kracht van ISO 27001. De norm schrijft geen uniforme oplossing voor. Organisaties moeten kunnen uitleggen waarom zij bepaalde maatregelen wel of juist niet hebben gekozen.
Een auditor beoordeelt dus niet of u een digitale bezoekersregistratie heeft. Een auditor beoordeelt of uw organisatie passende beheersmaatregelen heeft gekozen én deze aantoonbaar uitvoert.
Welke onderdelen van ISO 27001 raken bezoekersregistratie?
Hoewel bezoekersregistratie niet letterlijk wordt voorgeschreven, zijn er verschillende onderdelen binnen ISO 27001 die hier direct of indirect mee samenhangen.
Denk bijvoorbeeld aan:
- Fysieke toegangsbeveiliging
- Bescherming van vertrouwelijke informatie
- Registratie van bezoekers, leveranciers en externe monteurs
- Ondersteuning van incidentonderzoek en audittrails
- Inzicht in aanwezige personen tijdens calamiteiten en BHV-situaties
Vooral de beheersing van fysieke toegang speelt hierbij een belangrijke rol. Organisaties moeten passende maatregelen nemen om te voorkomen dat onbevoegden toegang krijgen tot ruimtes waar gevoelige informatie aanwezig is. Hoe die maatregelen eruitzien, hangt af van de risico's en de activiteiten van de organisatie.

Waar letten auditors in de praktijk op?
Een auditor zal meestal niet beginnen met de vraag welk systeem u gebruikt. Veel belangrijker is of uw organisatie controle heeft over het bezoekersproces. In de praktijk komen vragen voorbij als:
- Hoe melden bezoekers zich aan?
- Wie ontvangt de bezoeker?
- Is bekend wie zich op dit moment in het gebouw bevindt?
- Worden bezoekers begeleid naar beveiligde ruimtes?
- Hoe worden persoonsgegevens verwerkt?
- Hoe lang worden bezoekersgegevens bewaard?
- Sluit dit proces aan op het informatiebeveiligingsbeleid?
Auditors beoordelen zelden één losse maatregel. Zij kijken juist of beleid, risicoanalyse en dagelijkse praktijk met elkaar overeenkomen. Een procedure waarin staat dat iedere bezoeker wordt geregistreerd heeft weinig waarde wanneer bezoekers in de praktijk ongezien naar binnen kunnen lopen.
Wanneer organisaties deze vragen duidelijk kunnen beantwoorden én de gekozen werkwijze aansluit op de risicoanalyse, ontstaat meestal een goed gesprek. Ontbreekt die onderbouwing of blijkt de praktijk af te wijken van het beschreven beleid, dan ontstaan vaak aanvullende vragen.
Digitale bezoekersregistratie ondersteunt uw informatiebeveiligingsbeleid
Organisaties kiezen steeds vaker voor digitale bezoekersregistratie omdat het eenvoudiger wordt om bezoekersprocessen consequent uit te voeren en de gekozen beheersmaatregelen aantoonbaar te maken.
Een digitale bezoekersregistratie maakt een organisatie uiteraard niet automatisch ISO 27001-compliant. De risicoanalyse, het informatiebeveiligingsbeleid en de gekozen beheersmaatregelen blijven altijd leidend.
Met Reflex Visitor registreren bezoekers zich vooraf of bij aankomst via een professionele aanmeldzuil. Medewerkers ontvangen automatisch een notificatie, bezoekers kunnen desgewenst een bezoekersbadge ontvangen en organisaties beschikken realtime over een overzicht van aanwezige bezoekers.
Daarnaast ondersteunt de oplossing processen die in de praktijk steeds belangrijker worden:
- Vooraf bezoekers aanmelden
- Realtime inzicht in aanwezige bezoekers
- Ondersteuning van BHV-organisaties
- Automatische notificaties naar medewerkers
- AVG-vriendelijke verwerking van bezoekersgegevens
- Eenvoudig terugzoeken van registraties tijdens een audit
Daardoor sluit digitale bezoekersregistratie goed aan bij organisaties die hun informatiebeveiliging verder willen professionaliseren en bezoekersprocessen beter willen beheersen.
Bereidt u zich voor op een ISO 27001-audit?
Staat er binnenkort een audit op de planning en wilt u beoordelen of uw bezoekersproces aansluit op de risico's en werkwijze van uw organisatie? Dan denken wij graag met u mee.
Met Reflex Visitor beschikt u al vanaf €100 per maand over een complete oplossing voor digitale bezoekersregistratie, inclusief professionele aanmeldzuil, automatische notificaties en realtime inzicht in aanwezige bezoekers.
In een vrijblijvend gesprek laten we graag zien hoe andere organisaties bezoekersregistratie hebben ingericht, welke keuzes zij hebben gemaakt en hoe een digitale oplossing kan bijdragen aan een goed beheerst bezoekersproces.