Mijn IBP Mijn IBP
Skip links
ISO 27001

ISO 27001 begeleiding: van nulmeting en ISMS tot audit en continue verbetering

Een goed ISO 27001-traject begint niet met het schrijven van twintig beleidsdocumenten. Het begint met bepalen waar de organisatie staat, waar zij naartoe wil en welke manier van werken na certificering moet blijven bestaan. Goede ISO 27001 begeleiding bouwt daarom niet alleen richting een audit. Ze bouwt richting een werkend managementsysteem. In dit artikel Fase […]

6 min leestijdMijn IBP kennisbank

Een goed ISO 27001-traject begint niet met het schrijven van twintig beleidsdocumenten.

Het begint met bepalen waar de organisatie staat, waar zij naartoe wil en welke manier van werken na certificering moet blijven bestaan.

Goede ISO 27001 begeleiding bouwt daarom niet alleen richting een audit. Ze bouwt richting een werkend managementsysteem.

Fase 1: bepaal het doel van het traject

  • klantvereiste;
  • aanbesteding;
  • professionele groei;
  • aantoonbare beveiliging;
  • internationale uitbreiding;
  • verbetering van governance.

Fase 2: bepaal de scope

Breng juridische entiteiten, locaties, diensten, teams, processen, systemen en leveranciers in kaart.

Fase 3: voer een nulmeting uit

  • governance;
  • risicomanagement;
  • beleid;
  • toegangsbeheer;
  • leveranciers;
  • incidenten;
  • continuïteit;
  • audits;
  • awareness;
  • monitoring.

Fase 4: organiseer risicomanagement

De organisatie moet een werkbare methode hebben om informatiebeveiligingsrisico’s te identificeren, beoordelen, behandelen, accepteren en opnieuw te beoordelen. Gebruik hiervoor het centrale risicomanagement.

Wilt u weten waar uw organisatie nu staat?

Breng samen met ons de belangrijkste ISO 27001-aandachtspunten en vervolgstappen in beeld.

Fase 5: bouw het ISMS

Voor iedere belangrijke maatregel moet duidelijk zijn waarom deze bestaat, wie verantwoordelijk is, hoe deze wordt uitgevoerd, wanneer controle plaatsvindt en welk bewijs beschikbaar is.

Binnen Frameworks & audits kunnen de relaties met ISO 27001-eisen worden beheerd.

Fase 6: werk aan de Statement of Applicability

De SoA moet aansluiten op risico’s, scope, maatregelen en organisatiecontext.

Fase 7: laat maatregelen daadwerkelijk draaien

  • toegangsreviews;
  • leveranciersreviews;
  • hersteltesten;
  • awarenessactiviteiten;
  • interne controles;
  • managementreviews.

Fase 8: voer een interne audit uit

Laat niet alleen controleren of documenten bestaan. Neem steekproeven op de daadwerkelijke uitvoering.

Fase 9: managementreview

Breng risico’s, incidenten, audits, doelstellingen, verbeteringen, leveranciers en organisatorische veranderingen samen.

Een CISO as a Service kan ondersteunen bij het vertalen van deze informatie naar bestuurlijke besluitvorming.

Fase 10: certificeringsaudit

Wanneer het managementsysteem gedurende het traject werkelijk is gebruikt, is het benodigde bewijs grotendeels een resultaat van het normale proces.

Lees ook het aparte artikel over de ISO 27001 audit.

Wat gebeurt na certificering?

Plan periodieke reviews, nieuwe risicoanalyses, interne audits, managementreviews, leverancierscontroles, verbeteracties en actualisatie na veranderingen.

Wat mag u van ISO 27001 begeleiding verwachten?

  • structuur aanbrengen;
  • eisen interpreteren;
  • verantwoordelijkheden vastleggen;
  • prioriteiten bepalen;
  • risico’s organiseren;
  • bewijs verzamelen;
  • interne audits voorbereiden;
  • kennis intern opbouwen.

Platform en begeleiding combineren

Mijn IBP combineert ISO 27001-begeleiding met een GRC-omgeving waarin frameworks, risico’s, maatregelen, verantwoordelijkheden en bewijs samenkomen.

Van losse acties naar één werkend ISO 27001-proces.

Bekijk samen met ons hoe begeleiding en het Mijn IBP-platform binnen uw organisatie kunnen aansluiten.

Hoe kiest u een goede begeleider?

ISO 27001 begeleiding moet aansluiten op de organisatie en niet alleen op een standaardtemplate. Vraag daarom naar ervaring met vergelijkbare organisaties, de manier waarop kennis wordt overgedragen en hoe de begeleider voorkomt dat het ISMS volledig afhankelijk wordt van externe consultants.

Een goede begeleider kan de norm interpreteren, maar stelt ook kritische vragen over de werkelijke bedrijfsprocessen. Als ieder beleidsdocument grotendeels generiek blijft, is de kans groot dat medewerkers zich er later niet in herkennen.

Maak vooraf een realistische planning

Een traject bestaat uit meer dan documenten schrijven. Sommige controls moeten eerst enige tijd draaien voordat hun werking aantoonbaar is. Denk aan leveranciersreviews, toegangscontroles, hersteltesten en managementreviews.

Plan daarom terug vanaf het gewenste auditmoment. Bepaal welke activiteiten vóór de interne audit uitgevoerd moeten zijn en hoeveel tijd nodig is om bevindingen daarna op te lossen. Een te krappe planning leidt vaak tot kunstmatige controles die alleen voor de audit worden uitgevoerd.

Verdeel werk over de organisatie

Een ISO-traject is geen project van alleen de securitymanager. HR, procurement, IT, finance, facilities en business owners kunnen allemaal verantwoordelijk zijn voor controls. Betrek deze rollen vroeg in het traject en maak duidelijk welke input en acties nodig zijn.

Hiermee wordt het ISMS onderdeel van de normale bedrijfsvoering. Wanneer één projectmanager alle documenten zelf schrijft, ontstaat het risico dat processen na certificering niet worden onderhouden.

Gebruik een gap-analyse als routekaart

Een nulmeting of gap-analyse moet niet eindigen in een lange lijst met uitsluitend “voldoet” en “voldoet niet”. Geef per belangrijke afwijking ook prioriteit, eigenaar, benodigde actie en afhankelijkheden aan.

Zo ontstaat een routekaart waarmee management capaciteit en budget kan plannen. Kritieke governance- of risicoproblemen kunnen eerder worden opgelost dan cosmetische documentverbeteringen.

Een gap-analyse is vooral waardevol als er daarna beweging ontstaat.

Wilt u prioriteiten, eigenaarschap en vervolgstappen samen scherp krijgen?

Bereid de interne audit onafhankelijk voor

De interne audit moet voldoende objectief zijn. Laat niet uitsluitend dezelfde persoon die controls heeft ontworpen en uitgevoerd zichzelf beoordelen. Afhankelijk van de organisatie kan een andere interne auditor of externe partij worden ingezet.

Gebruik de interne audit als leerinstrument. Bevindingen vóór de certificeringsaudit zijn waardevol omdat er nog tijd is om structurele verbeteringen door te voeren.

Begeleiding na certificering

Ook na certificering kan periodieke ondersteuning nuttig zijn, maar voorkom permanente afhankelijkheid. Een externe specialist kan bijvoorbeeld kwartaalreviews, interne audits of managementrapportage ondersteunen terwijl interne eigenaren de dagelijkse controls uitvoeren.

De organisatie moet uiteindelijk zelf weten welke controles wanneer nodig zijn en hoe veranderingen in risico of scope worden verwerkt.

Veelgestelde vragen over ISO 27001 begeleiding

Hoe lang duurt een ISO 27001-traject?

Dat hangt sterk af van omvang, bestaande volwassenheid, scope en beschikbare capaciteit. Een organisatie met goed werkende controls heeft een andere uitgangspositie dan een organisatie die governance en risicomanagement nog volledig moet opbouwen.

Kan een consultant alle documenten opleveren?

Dat kan technisch, maar is meestal niet de beste route. Documenten moeten aansluiten op werkelijke processen en eigenaarschap. Interne betrokkenheid is daarom essentieel.

Garandeert begeleiding certificering?

Nee. Een begeleider kan voorbereiding en implementatie sterk ondersteunen, maar de onafhankelijke certificerende instelling beoordeelt uiteindelijk het managementsysteem en de werking daarvan.

Gebruik begeleiding om interne volwassenheid te verhogen

Het beste resultaat van begeleiding is niet alleen een certificaat, maar een organisatie die na het traject zelf kan sturen. Laat interne medewerkers daarom actief deelnemen aan risicoanalyses, controlontwerp, interne audits en managementreviews.

Vraag de begeleider om methoden, templates en uitleg overdraagbaar te maken. Wanneer een nieuwe medewerker later verantwoordelijk wordt voor een control, moet deze begrijpen waarom de werkwijze zo is ingericht.

Voorkom een audit-only cultuur

Wanneer medewerkers controls alleen uitvoeren omdat de auditor binnenkort komt, is het ISMS nog niet volwassen. Bouw terugkerende activiteiten daarom in normale processen in. Toegangsreviews, leveranciersbeoordelingen en hersteltests moeten plaatsvinden omdat ze risico’s beheersen, niet alleen om bewijs te produceren.

Goede begeleiding helpt deze koppeling steeds zichtbaar te houden. Dat maakt het ISMS ook buiten certificeringsmomenten waardevol voor de organisatie.

Praktijkvoorbeeld: begeleiding zonder afhankelijkheid

Een begeleider kan samen met de organisatie de eerste risicoanalyse en controlstructuur opzetten. Bij de volgende review voeren interne eigenaren het grootste deel zelf uit en controleert de begeleider vooral kwaliteit en samenhang.

Deze werkwijze bouwt kennis stap voor stap intern op. Daardoor kan externe ondersteuning later worden teruggebracht naar specialistische reviews, interne audits of tijdelijke hulp bij grote veranderingen. Het ISMS blijft ondertussen eigendom van de organisatie zelf.

Mijn IBP

Van losse eisen naar één betrouwbaar GRC-beeld.

Verbind frameworks, risico’s, maatregelen, leveranciers, verantwoordelijkheden en bewijs in één werkbare omgeving.

This website uses cookies to improve your web experience.