Informatiebeveiliging
ISO 27001: laten zien dat je informatie op orde is
Een klant eist ISO 27001. En het moet eigenlijk gisteren af. Prima. 27001 is eigenlijk één grote werklijst met geheugen. Wij zorgen dat hij klopt én bijgehouden wordt. In enkele maanden gecertificeerd.
Wat is ISO 27001, in gewone taal?
ISO 27001 vraagt dat je risico's rond vertrouwelijkheid, integriteit en beschikbaarheid van informatie systematisch beheerst.
De maatregelen komen uit Annex A: 93 controls verdeeld over organisatie, mensen, fysieke beveiliging en techniek. Niet elke control is verplicht, je kiest onderbouwd wat past bij jouw risico's.
ISO 27001 is een pré (of eis) bij samenwerking met opdrachtgevers in overheid, zorg, financiële sector en enterprise IT.
Wat regel je hiervoor?
- Scope van het ISMS en context van je organisatie.
- Informatiebeveiligingsbeleid en rollen.
- Risicobeoordeling en Statement of Applicability (SoA).
- Toegangsbeheer, gebruikersrechten en logische toegangsbeveiliging.
- Cryptografie, back-ups, patching en logging.
- Leveranciersbeoordelingen en verwerkersafspraken.
- Bewustwording, incidentmanagement en continuïteitsplan.
- Interne audit, managementreview en verbeteren.
Hoelang duurt het?
Bij een gemiddeld mkb'er vier tot twaalf maanden. Veel technische maatregelen al aanwezig? Sneller. Vanaf nul? Iets langer voor risicobeoordeling en implementatie.
Wat bepaalt de kosten?
Hangt af van omvang, aantal locaties, complexiteit van je IT en hoe volwassen je huidige maatregelen zijn. Investering in tooling (MFA, logging, back-up) kan bovenop het advies komen.
Zo werkt het
Aanpak in 4 stappen
Een half uurtje per week. Wij regelen de rest.
- 1
Kennismaken
Waar sta je, wat eist je klant, wat is de kortste route.
- 2
Vast ritme
Elke week een half uurtje overleg, klein huiswerk, een tool die het bijhoudt.
- 3
Generale repetitie
Interne audit en directiebeoordeling. De externe audit is dan een rondleiding, geen verhoor.
- 4
Certificaat
En daarna houden we het samen bij. Volgend jaar geen paniek.
Wie doet wat
Wij, of de certificerende instelling?
Wat BPM doet
- Scope en risico-inventarisatie
- Statement of Applicability samen invullen
- Beleid, procedures en formats op maat
- Bewustwording en trainingen
- Interne audit en managementreview
- Erbij zitten tijdens de externe audit
Wat de certificerende instelling doet
- Toetst je ISMS aan ISO 27001
- Doet fase 1- (documentatie) en fase 2-audit (werking)
- Beoordeelt gekozen Annex A-controls en SoA
- Formuleert afwijkingen formeel
- Reikt het certificaat uit voor drie jaar
- Doet elk jaar een tussentijdse audit
Uit de praktijk
Waar het meestal misgaat
Deze valkuilen zien we bij bijna elk traject. Vooraf weten scheelt tijd en frustratie.
- SoA afvinken zonder inhoudelijke onderbouwing.
- Beleid dat niet aansluit op wat je ontwikkelaars of mensen echt doen.
- Leveranciers en verwerkers niet beoordelen op informatiebeveiliging.
- Geen geoefend incident response-proces. Als het écht misgaat, ontbreekt regie.
- Bewustwording beperken tot één e-learning zonder herhaling of oefening.
Veelgestelde vragen
Vragen over ISO 27001
Is ISO 27001 hetzelfde als NEN 7510?
+
Nee. NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorg. Structuur en aanpak lijken op ISO 27001, scope verschilt. Prima te combineren.
Is ISO 27001 verplicht?
+
Wettelijk niet, maar veel opdrachtgevers in overheid, zorg, financiële sector en enterprise IT vragen het in contracten of aanbestedingen.
Hoe verhoudt het zich tot de AVG?
+
ISO 27001 en de AVG overlappen deels. Een goed ISMS helpt bij AVG-compliance, maar dekt niet alles (denk aan verwerkersovereenkomsten en betrokkenenrechten).
Hoelang duurt het?
+
Vier tot twaalf maanden, afhankelijk van omvang, complexiteit en hoe volwassen je maatregelen al zijn.
Wat is de Statement of Applicability?
+
Het overzicht waarin je per Annex A-control aangeeft óf je die toepast, en waarom. Centraal document in de audit.