Zscaler- & Zero Trust-lexicon voor de praktijk · Governance & Soevereiniteit

Wat is Compliance-Evidence?

Definitie

Compliance-Evidence (bewijsstukken) zijn gedocumenteerd, controleerbaar bewijs dat een vereiste beveiligingsmaatregel daadwerkelijk is ingevoerd en werkt. Ze maken van een bewering een bewijs: niet alleen de uitspraak dat een control bestaat, maar het concrete bewijs daarvoor, gekoppeld aan de betreffende eis uit een raamwerk zoals NIS2, DORA of ISO 27001. Typisch bewijs is configuratiestanden, loguittreksels, een sluitende Audit-Trail, policydocumenten en goedkeuringen. Goed bewijs is actueel, eenduidig aan een eis gekoppeld en volledig. Zonder die eigenschappen blijft het bij een audit een bewering die vragen en extra werk oplevert.

Compliance-Evidence in detail

Raamwerken zoals NIS2, DORA of ISO 27001 formuleren eisen, zogenoemde Controls. Voor elk van die eisen moet het beheer kunnen aantonen dat ze is ingevoerd. Precies dat bewijs is de Evidence. Het loopt uiteen van harde technische artefacten zoals configuratiestanden en loguittreksels tot organisatorische documenten zoals policies, goedkeuringen en tickets. Een screenshot kan dienen, maar is alleen bruikbaar met tijdstip en context.

De waarde van bewijs hangt af van drie eigenschappen. Het moet actueel zijn, dus de huidige stand weergeven en niet een allang achterhaalde. Het moet herleidbaar zijn, dus bron, tijdstip en koppeling aan de eis dragen. En het moet volledig zijn, dus de control werkelijk dekken. Ontbreekt een van die eigenschappen, dan ontstaat bij de audit een hiaat: de auditor ziet een bewijsstuk, maar kan het niet plaatsen en niet als doeltreffend erkennen.

Waarom telt Compliance-Evidence in de Zscaler-praktijk?

Zscaler-beheer genereert doorlopend precies de signalen die als bewijs dienen: policystanden, wijzigingsgeschiedenis, toegangs- en filterlogs, goedkeuringen volgens het vierogenprincipe. Het probleem is zelden dat er geen bewijs bestaat, maar dat het verspreid ligt en aan geen enkele eis is gekoppeld. Vlak voor een audit begint dan de zoektocht: er worden screenshots gemaakt, exports verzameld, standen gereconstrueerd. Dat kost tijd en levert vaak maar een momentopname op.

Wie in plaats daarvan bewijs doorlopend afleidt uit de reële beheersignalen en koppelt aan de Controls, draait dat om. Het bewijs is dan geen project vlak voor de toetsing meer, maar een bijproduct van schoon beheer. Dat verlaagt de inspanning, verkleint het risico op verouderd bewijs en maakt de onderbouwing tegenover auditors overtuigend. De concrete nationale omzetting van NIS2 is daarbij bepalend, waardoor de koppeling aan de Controls herleidbaar moet blijven.

Veelvoorkomende foutbronnen

Compliance-Evidence in de praktijk: wat CentaurNexus bijdraagt

Compliance Mapping van CentaurNexus koppelt reële signalen uit de Zscaler-tenant aan de eisen van NIS2, DORA en ISO 27001 en stelt daaruit een exporteerbaar Evidence-Pack samen. Zo ontstaat het bewijs vanuit het lopende beheer, in plaats van moeizaam verzameld te worden vóór de audit. Omdat de koppeling steunt op de reële configuratie- en wijzigingsgegevens, blijft het bewijs actueel en eenduidig aan een eis gekoppeld. Hoe een wijziging eigenlijk aantoonbaar wordt, laat het volgende artikel zien: Zscaler-wijzigingen pas na Read-back.

Bekijk in de live demo hoe reële tenant-signalen aan de Controls worden gekoppeld en als Evidence-Pack worden geëxporteerd.Live demo bekijken

Verwante begrippen

Veelgestelde vragen over Compliance-Evidence

Wat is Compliance-Evidence?

Compliance-Evidence is gedocumenteerd, controleerbaar bewijs dat een vereiste beveiligingsmaatregel daadwerkelijk is ingevoerd en werkt. Het maakt van een bewering een bewijs: niet alleen de uitspraak dat een control bestaat, maar het concrete bewijs daarvoor, gekoppeld aan de betreffende eis uit een raamwerk.

Wat telt als bewijs?

Typisch bewijs is configuratiestanden, loguittreksels, een sluitende Audit-Trail, policydocumenten, goedkeuringen en tickets. Ook screenshots kunnen dienen, als ze tijdstip en context dragen. Doorslaggevend is dat een bewijsstuk aan een concrete eis is gekoppeld en aantoont dat de maatregel niet alleen gepland, maar ook doeltreffend is.

Voor welke voorschriften is bewijs nodig?

Vooral voor NIS2, DORA en ISO 27001. Alle drie eisen geen loutere intentieverklaringen, maar aantoonbare, doeltreffende maatregelen. Voor de IT-praktijk betekent dat: voor elke vereiste control moet aantoonbaar zijn dát en hoe ze is ingevoerd. De concrete nationale omzetting van NIS2 is daarbij bepalend.

Wat maakt bewijs goed?

Goed bewijs is actueel, herleidbaar en volledig. Actueel betekent dat het de huidige stand weergeeft, niet die van een jaar geleden. Herleidbaar betekent dat het tijdstip, bron en koppeling aan de eis draagt. Volledig betekent dat het de control werkelijk dekt en geen hiaat laat dat bij een audit opvalt.

Hoe blijft bewijs actueel?

Door het doorlopend af te leiden uit de reële beheersignalen, in plaats van het vlak voor de audit handmatig te verzamelen. Worden configuratiestanden, logs en Audit-Trails doorlopend aan de Controls gekoppeld, dan ontstaat een steeds solide beeld. Dat verlaagt de stress voor toetsingen en voorkomt verouderd of onvolledig bewijs.

Informatiebronnen & verder lezen:

Let op: CentaurNexus is een onafhankelijk product van SourcingBlox GmbH en geen aanbod van Zscaler, Inc. Product- en merknamen behoren toe aan hun respectieve eigenaren.