Camerasysteem en ISO 27001
Bij zorginstellingen, scholen en bedrijven met een ISO-traject komt het camerasysteem vroeg of laat op tafel. Meestal niet omdat de camera’s slecht zijn, maar omdat niemand kan laten zien wie er bij de beelden kan. Dit is wat de norm vraagt en hoe je dat met Nx Witness aantoonbaar maakt.
Kort antwoord
Welk camerasysteem is geschikt voor ISO 27001?
ISO 27001 schrijft geen merk of product voor, en een ‘ISO 27001-gecertificeerd camerasysteem’ bestaat niet: de norm certificeert je organisatie, niet je apparatuur. Wat je nodig hebt is een systeem waarmee je toegang, aanmelding, logboek en versleuteling aantoonbaar regelt. Nx Witness kan dat, mits je het zo inricht en vastlegt.
Dat laatste is het punt waar het in de praktijk op stukloopt. De software kan het, maar de auditor wil zien dat je het ook doet.
Twee kanten
Waar raakt je camerasysteem de norm?
Op twee manieren tegelijk. Het is een middel om je pand te bewaken, en het is zelf een informatiesysteem vol beelden van mensen.
Als middel
Maatregel 7.4 uit bijlage A van ISO 27001:2022 gaat over het bewaken van je terrein en ruimtes tegen onbevoegde fysieke toegang. Camera’s zijn daar een logisch onderdeel van, naast toegangscontrole en alarm. De norm zegt niet hoeveel camera’s of welke.
Als informatiesysteem
Camerabeelden zijn informatie, vaak met personen erop. Dus gelden dezelfde maatregelen als voor elk ander systeem: wie mag erbij, hoe meld je je aan, wat wordt er vastgelegd en hoe is het versleuteld. Deze kant wordt het vaakst vergeten.
Per maatregel
Wat wil een auditor zien, en hoe regel je dat in Nx Witness?
| Maatregel (bijlage A) | De vraag van de auditor | Zo regel je het in Nx Witness |
|---|---|---|
| 5.15 Toegangsbeveiliging | Is vastgelegd wie bij welke beelden mag? | Rechten per groep én per persoon, per camera of per locatie. Iemand kan in meerdere groepen zitten. |
| 5.18 Toegangsrechten | Gaat iemand die uit dienst gaat er ook echt uit? | Koppeling met LDAP of Active Directory. Die synchroniseert standaard elke 10 minuten, inclusief groepen. |
| 8.5 Veilige authenticatie | Hoe meldt iemand van buitenaf zich aan? | Voor gebruikers via de cloudomgeving kun je tweestapsverificatie verplicht stellen, met een gangbare authenticator-app. |
| 8.15 Logging | Kun je achteraf zien wie wat heeft bekeken? | Alle handelingen én alle aanmeldingen komen in het logboek: inloggen, beelden opvragen, exporteren, wijzigen. |
| 8.24 Cryptografie | Zijn de beelden onderweg en in opslag beschermd? | Verkeer tussen server en client gaat over HTTPS met alleen TLS. Archiefversleuteling kun je aanzetten; dan zijn de bestanden buiten Nx Witness onbruikbaar. |
De nummers zijn die van ISO/IEC 27001:2022. Werk je nog met de versie van 2013, dan heten ze anders maar vraagt de auditor hetzelfde.
Uit de praktijk
Waar gaat het meestal mis?
Bij de rechten. Een recorder met één gedeeld beheerderswachtwoord, of losse accounts die niemand bijhoudt. Dat werkt tot de eerste audit.
“Als er mensen uit dienst gaan, moeten die natuurlijk ook uit het camerasysteem.”
Marc Herdes, mede-oprichterMarc noemt dat het ondergeschoven kindje van elk ISO-traject in de zorg. Iedereen let op de camera’s, bijna niemand op wie er nog een account heeft. In bijna elk systeem dat wij overnemen staan nog accounts van mensen die er niet meer werken.
De oplossing is niet een strengere procedure, maar het camerasysteem laten meeliften op de gebruikersadministratie die je al hebt. Dan hoeft niemand eraan te denken. Hoe dat werkt, staat bij gebruikers en rechten in je camerasysteem.
Voor je audit
Wat leg je vast?
- Wie mag wat. Een overzicht van de groepen en hun rechten: live kijken, terugzoeken, exporteren, instellingen. Dat haal je uit het systeem, je hoeft het niet na te tekenen.
- Hoe accounts ontstaan en verdwijnen. Bij een koppeling met Active Directory is dat één zin: het volgt de personeelsadministratie.
- Wanneer je het logboek bekijkt. Een logboek dat niemand leest is geen maatregel. Spreek af wie het periodiek nakijkt, en wanneer.
- Wat er versleuteld is. Verbindingen altijd, het archief als je dat hebt aangezet. Schrijf op waarom wel of niet.
- Wie het systeem beheert. Intern of bij ons. Wij leggen bij oplevering vast wat we hebben ingesteld, zodat je het in je eigen documentatie kunt overnemen.
Wat mensen ons over ISO en camera’s vragen
Is Nx Witness ISO 27001-gecertificeerd?
Die vraag bestaat eigenlijk niet: ISO 27001 certificeert een organisatie en haar managementsysteem, geen softwareproduct. Wat telt is of je met het systeem de maatregelen kunt invullen en aantonen. Met Nx Witness kan dat: rechten per groep, koppeling met Active Directory, verplichte tweestapsverificatie voor cloudgebruikers, een volledig logboek en versleutelde verbindingen.
Moeten we voor ISO 27001 camera’s hebben?
Nee. Maatregel 7.4 vraagt dat je je terrein en ruimtes bewaakt tegen onbevoegde toegang. Hoe je dat doet kies je zelf, op basis van je risicoanalyse. Camera’s zijn een veelgebruikt middel, maar geen verplichting.
Kunnen we ons bestaande camerasysteem houden?
Vaak wel de camera’s, niet altijd de recorder. Nx Witness werkt met vrijwel elke IP-camera via ONVIF. Het rechtenbeheer, de koppeling met Active Directory en het logboek zitten in de software, dus die winst haal je zonder alles te vervangen. Zie camera’s koppelen aan Nx Witness.
Hoe zit het met de AVG?
Dat is een aparte, maar overlappende vraag: ook de AVG wil dat je weet wie bij de beelden kan en hoe lang je ze bewaart. De maatregelen hierboven helpen voor allebei. Meer staat bij de AVG en videobewaking.
Geldt hetzelfde voor NIS2?
Grotendeels, al is de basis anders: NIS2 is wet, ISO 27001 is een norm die je vrijwillig kiest. Wat NIS2 van je camerasysteem vraagt, staat bij bestaat er een NIS2-gecertificeerd camerasysteem?
Laat je camerasysteem nalopen voor je audit
Wij kijken wie er bij de beelden kan, hoe dat geregeld is en wat er in het logboek komt. Je krijgt een overzicht dat je zo in je documentatie kunt zetten.

Even overleggen
Vragen over jouw situatie? Bel Sander.
Belt na de oplevering nog een keer om samen door te lopen tot het echt zit. Leg je situatie voor en je hoort meteen wat wij zouden doen — zonder dat je ergens aan vastzit.
Sander · Adviseur en nazorg
Meer weten
Verder lezen
- Bestaat er een NIS2-gecertificeerd camerasysteem? Nee: NIS2 kent geen certificaat voor camera's. Wat de Cyberbeveiligingswet en het besluit wel van je…
- Verouderde techniek in je camerasysteem
- Gebruikers en rechten in je camerasysteem Rechten per rol en per locatie, gekoppeld aan je eigen gebruikersdatabase zodat uit dienst ook echt…
- Je camerasysteem doorlichten: de jaarlijkse ronde De lijst die wij aflopen bij een doorlichting, en wat er bijna altijd uit komt.
- De AVG en je camerasysteem, praktisch Grondslag, afweging, register en effectbeoordeling, plus de vijf dingen die wij het vaakst fout aantreffen.
- Je camerasysteem beveiligen tegen misbruik Wat wij standaard doen om een camerasysteem dicht te zetten, en wat wij aantreffen bij systemen…