ISO 27001-certificering Door van oers
Begeleiding bij ISO 27001-certificering
Van Oers begeleidt organisaties bij het praktisch vertalen van de norm naar beleid, processen, risicoanalyses, maatregelen en aantoonbare werking. Hierbij hanteren we de volgende stappen
Gap-analyse en risicobeoordeling
We starten met een nulmeting: waar staat uw organisatie nu ten opzichte van de ISO 27001-norm? We brengen de risico’s in kaart en analyseren welke onderdelen van het ISMS al aanwezig zijn en waar nog werk nodig is.
1. Inzicht in de huidige situatie
Veel trajecten starten met een nulmeting of fit-gap analyse. Daarbij beoordelen we in hoeverre uw organisatie al voldoet aan de eisen van ISO 27001 en welke onderdelen van het ISMS nog moeten worden ingericht of verbeterd. Dit geeft inzicht in de benodigde acties, prioriteiten en verwachte inspanning.
Bij deze stap besteden we ook aandacht aan de scope van het ISMS. Een heldere scope is belangrijk, omdat deze bepaalt welke processen, locaties, systemen, diensten en organisatieonderdelen binnen het certificeringstraject vallen. Een te brede scope kan het traject onnodig complex maken, terwijl een te beperkte scope onvoldoende aansluit op de verwachtingen van klanten of ketenpartners.
2. Risicoanalyse en inrichting van het ISMS
Op basis van de uitkomsten richten we samen met u het ISMS verder in. Een belangrijk onderdeel daarvan is de informatiebeveiligingsrisicoanalyse. Die analyse vormt de basis voor het selecteren, onderbouwen en vastleggen van passende beheersmaatregelen.
Daarbij helpen we om de risicoanalyse praktisch toepasbaar te maken. Het doel is niet om een theoretisch risicodocument op te leveren, maar om inzicht te krijgen in de risico’s die echt relevant zijn voor uw organisatie. Denk aan risico’s rondom ongeautoriseerde toegang, uitval van kritieke systemen, datalekken, afhankelijkheid van leveranciers, menselijke fouten of onvoldoende monitoring.
Voor certificering is het bovendien belangrijk dat de werking van maatregelen aantoonbaar is. Dat betekent dat beleid en procedures niet alleen beschreven moeten zijn, maar ook zichtbaar moeten worden uitgevoerd. Voorbeelden daarvan zijn registraties van incidenten, uitgevoerde toegangsreviews, leveranciersbeoordelingen, managementreviews, interne audits, opleidingsactiviteiten en opvolging van verbetermaatregelen.
3. Interne audit en voorbereiding op certificering
Voordat een externe certificeringsaudit plaatsvindt, is een interne audit een belangrijk onderdeel van het traject. Hiermee wordt beoordeeld of het ISMS voldoet aan de norm en of maatregelen aantoonbaar werken. Van Oers kan deze interne audit uitvoeren en ondersteunen bij het opvolgen van verbeterpunten. Wij zijn geen certificerende instantie, maar begeleiden u wel bij de voorbereiding op de audit door een onafhankelijke certificerende instelling. Daarnaast kunnen we uw organisatie begeleiden tijdens de externe audit.
ISO 27001 in relatie tot andere normen en wetgeving
In het kader van de AVG, NIS2, DORA, aanbestedingen en leveranciersbeoordelingen kan ISO 27001 helpen om informatiebeveiliging aantoonbaar te organiseren. De norm vormt daarmee vaak een stevige basis waarop aanvullende sectorspecifieke of wettelijke eisen kunnen worden aangesloten.
ISO 27001 vervangt deze wet- en regelgeving niet, maar kan wel helpen om de onderliggende beveiligingsmaatregelen, verantwoordelijkheden en verbeterprocessen aantoonbaar te maken. Daardoor ontstaat meer samenhang tussen compliance, risicomanagement en praktische informatiebeveiliging.
Meer weten over ISO 27001 begeleiding?
Wilt u weten wat ISO 27001 voor uw organisatie betekent of welke stappen nodig zijn richting certificering? Van Oers helpt u met een praktische en risicogestuurde aanpak, passend bij uw organisatie, bestaande processen en volwassenheidsniveau.