Een ISMS opzetten dat niet in de kast verdwijnt

Voor organisaties in Nederland én Curaçao brengt een Information Security Management System risico’s, afspraken, verantwoordelijkheden en controles bij elkaar. Het moet niet alleen auditbaar zijn, maar vooral bruikbaar.

Hulp nodig met jouw ISMS?

Wat is een ISMS in gewone taal?

Een ISMS is de manier waarop een organisatie informatiebeveiliging bestuurt. Het maakt duidelijk welke informatie belangrijk is, welke risico’s daarbij horen, wie waarvoor verantwoordelijk is en hoe wordt gecontroleerd of maatregelen werken. ISO 27001 stelt eisen aan die manier van besturen. NEN 7510 gebruikt dezelfde basis voor de zorg en BIO2 schrijft ISO 27001 voor als fundament van het overheidsbrede beveiligingskader.

Het ISMS is dus niet één document en ook niet alleen een map met beleid. Het is een terugkerende werkwijze: risico’s beoordelen, keuzes maken, acties uitvoeren, resultaten controleren en waar nodig verbeteren. Een goed ingericht ISMS sluit aan op bestaande overleggen en processen in plaats van ernaast te bestaan.

Context en scope

Welke diensten, locaties, systemen en teams vallen binnen het ISMS? Wie zijn belanghebbenden en welke eisen stellen zij?

Risicobeheer

Een vaste methode om risico’s te herkennen, te beoordelen, te behandelen en periodiek opnieuw te bekijken.

Uitvoering

Duidelijke rollen, werkbare procedures, gekozen maatregelen en medewerkers die weten wat er van hen wordt verwacht.

Controle en verbetering

Meten, interne audits, managementreview, afwijkingen opvolgen en aantoonbaar blijven verbeteren.

Zo bouwen we het ISMS op

  1. We beginnen bij het bedrijf. De diensten, klanten, wettelijke en contractuele eisen en kritieke processen bepalen wat belangrijk is.
  2. We gebruiken wat er al is. Bestaand HR-beleid, leveranciersbeheer, IT-processen en directieoverleg hoeven niet opnieuw te worden uitgevonden.
  3. We leggen alleen vast wat nodig is. Documenten krijgen een duidelijk doel, eigenaar en plaats in de dagelijkse werkwijze.
  4. We maken uitvoering zichtbaar. Niet alleen zeggen dat iets gebeurt, maar ook eenvoudig bewijs kunnen terugvinden.
  5. We richten de verbetercyclus in. Het management krijgt periodiek inzicht in risico’s, incidenten, doelen, audits en openstaande acties.

Een bestaand ISMS verbeteren

Veel organisaties hebben al beleid, een risicoregister en een reeks procedures, maar missen samenhang of eigenaarschap. Dan is opnieuw beginnen meestal niet nodig. We bekijken wat bruikbaar is, verwijderen dubbel werk en brengen de belangrijkste onderdelen terug in één overzichtelijke cyclus.

Een verbetertraject kan gericht zijn op een komende audit, maar ook op structurele problemen zoals onvoldoende opvolging, te veel handmatig bewijs, onduidelijke rollen of maatregelen die niet meer passen bij de huidige omgeving.

Lees hoe een auditgereedheidscontrole openstaande punten zichtbaar maakt.

ISO 27001

Het ISMS vormt de certificeerbare managementsysteembasis: context, leiderschap, risico’s, doelen, audits en voortdurende verbetering.

NEN 7510

Dezelfde basis wordt aangevuld met de eisen en maatregelen die horen bij gezondheidsinformatie en de zorgketen.

NEN 7510 begeleiding

BIO2

Voor de overheid wordt ISO 27001 aangevuld met verplichte BIO2-overheidsmaatregelen en extra nadruk op aantoonbaarheid.

BIO2 begeleiding

Een werkbaar ISMS opzetten of herstellen?

We bepalen welke onderdelen ontbreken, wat eenvoudiger kan en hoe het ISMS onderdeel wordt van de normale bedrijfsvoering.

Neem vrijblijvend contact op