ISMS en Informatiebeveiliging | Defenced
ISO 27001

ISO 27001

Informatiebeveiliging werkt pas structureel wanneer duidelijke afspraken niet afhankelijk zijn van individuele mensen.

Wie beoordeelt risico's? Wie bepaalt welke maatregelen nodig zijn? Hoe weet je of die maatregelen daadwerkelijk werken? En hoe zorg je ervoor dat informatiebeveiliging blijft aansluiten wanneer de organisatie verandert? ISO 27001 helpt om die verantwoordelijkheden en processen structureel te organiseren.


Defenced helpt je om ISO 27001 te vertalen naar een werkbaar Information Security Management System (ISMS). Geen verzameling documenten voor een audit, maar een aanpak waarmee je informatiebeveiligingsrisico's beheerst, verantwoordelijkheden vastlegt en gericht blijft verbeteren.

Waarom werken we volgens ISO 27001?

Informatiebeveiliging bestaat binnen veel organisaties uit maatregelen die op verschillende momenten zijn ontstaan. Er zijn technische beveiligingsoplossingen, procedures, verantwoordelijkheden en controles, maar de samenhang ontbreekt soms.

ISO 27001 biedt een managementsysteem waarmee je daar structuur in aanbrengt. De norm helpt organisaties om risico's systematisch te beoordelen, passende maatregelen te kiezen en periodiek te controleren of de gekozen aanpak nog werkt.

Daarmee helpt ISO 27001 niet alleen bij aantoonbaarheid richting klanten, partners of auditors. Het geeft de organisatie vooral een vaste manier om informatiebeveiliging te besturen.

Wat betekent ISO 27001 voor jouw organisatie?

ISO 27001 schrijft niet simpelweg een vaste lijst beveiligingsmaatregelen voor die iedere organisatie op dezelfde manier moet implementeren. De inrichting begint bij de context en risico's van jouw organisatie.

Welke informatie is belangrijk? Welke processen zijn daarvan afhankelijk? Welke risico's zijn acceptabel en welke moeten worden beperkt? Op basis daarvan bepaal je welke maatregelen passend zijn en hoe deze worden beheerst.

Juist daardoor moet een ISMS aansluiten op de organisatie zelf. Een systeem dat alleen voor certificering wordt ingericht, levert veel administratie op. Een ISMS dat onderdeel wordt van bestaande processen helpt juist om informatiebeveiliging beheersbaar te maken.

Waar ondersteunen we bij?

De uitgangssituatie verschilt per organisatie. Sommige organisaties beginnen vanaf nul, terwijl andere al beleid, risicoanalyses en beveiligingsmaatregelen hebben ingericht.

Afhankelijk van jouw situatie ondersteunen we onder andere bij:

  • het bepalen van de scope van het ISMS;
  • het vastleggen van rollen en verantwoordelijkheden;
  • het opzetten en verbeteren van risicomanagement;
  • het ontwikkelen en beoordelen van informatiebeveiligingsbeleid;
  • het selecteren en onderbouwen van passende beheersmaatregelen;
  • het aantoonbaar maken van processen en maatregelen;
  • het organiseren van evaluatie en continue verbetering;
  • de voorbereiding op een eventuele certificering.

Daarbij kijken we steeds naar wat al bestaat. Wat goed is ingericht, hoeft niet opnieuw te worden opgebouwd.

Hoe pakken we een ISO 27001-traject aan?

Scope en context bepalen

We beginnen met de organisatie, bedrijfsprocessen, informatie en betrokken partijen. Daarmee bepalen we waarop het ISMS betrekking heeft en welke interne en externe eisen relevant zijn.

De huidige situatie beoordelen

Vervolgens brengen we bestaande processen, beleid en beveiligingsmaatregelen in kaart. Zo wordt duidelijk wat al aansluit op de norm en waar nog verbeteringen nodig zijn.

Risico's en maatregelen verbinden

We helpen informatiebeveiligingsrisico's structureel te beoordelen en passende maatregelen te bepalen. Daarmee wordt duidelijk waarom een maatregel nodig is en welk risico ermee wordt beheerst.

Het ISMS werkbaar inrichten

Processen, verantwoordelijkheden en documentatie worden zo ingericht dat ze aansluiten op de dagelijkse organisatie. Het doel is een managementsysteem waarmee daadwerkelijk gewerkt kan worden.

Evalueren en verbeteren

Een ISMS is nooit af. Veranderingen binnen de organisatie, nieuwe risico's en resultaten uit controles geven aanleiding om de aanpak periodiek te beoordelen en verder te verbeteren.

Certificering is een resultaat, geen vertrekpunt

Voor veel organisaties is een ISO 27001-certificering belangrijk. Bijvoorbeeld omdat klanten erom vragen, aanbestedingen eisen stellen of de organisatie aantoonbaar wil maken dat informatiebeveiliging structureel wordt beheerst.

Toch adviseren we om niet vanuit het certificaat te redeneren. Wanneer het traject vooral wordt ingericht om een audit te doorstaan, ontstaat het risico dat processen op papier kloppen maar onvoldoende aansluiten op de praktijk.

Door eerst een werkbaar managementsysteem neer te zetten, wordt certificering een logisch resultaat van de manier waarop de organisatie informatiebeveiliging heeft georganiseerd.

Wat levert ISO 27001 op?

Een goed ingericht ISMS geeft structuur aan de manier waarop jouw organisatie informatiebeveiliging bestuurt en verbetert.

Dat levert onder meer op:

  • duidelijke verantwoordelijkheden voor informatiebeveiliging;
  • een structurele aanpak voor risicomanagement;
  • onderbouwde keuzes voor beveiligingsmaatregelen;
  • meer samenhang tussen beleid en dagelijkse uitvoering;
  • aantoonbaarheid richting klanten, partners en andere belanghebbenden;
  • een vaste cyclus voor evaluatie en verbetering;
  • een goede basis voor eventuele certificering.

ISO 27001 binnen je bredere compliance aanpak

ISO 27001 staat niet altijd op zichzelf. Afhankelijk van jouw sector en activiteiten kunnen ook wettelijke verplichtingen of aanvullende normen relevant zijn.

Binnen Compliance & Wetgeving kijken we daarom naar de samenhang. Voor organisaties in de zorg kan bijvoorbeeld NEN7510 aanvullende sectorspecifieke eisen stellen, terwijl financiƫle organisaties te maken kunnen hebben met DORA.

Door bestaande processen en maatregelen als uitgangspunt te gebruiken, voorkom je dat voor ieder kader een afzonderlijke compliance organisatie ontstaat.

Van norm naar dagelijkse praktijk

De kwaliteit van een ISMS blijkt uiteindelijk niet uit het aantal documenten, maar uit de manier waarop de organisatie ermee werkt. Risico's moeten periodiek worden besproken, verantwoordelijkheden moeten duidelijk zijn en afwijkingen moeten leiden tot verbetering.

Daarom betrekken we de mensen die uiteindelijk met de processen moeten werken. Zo blijft informatiebeveiliging niet beperkt tot de security- of compliancefunctie, maar krijgt het een duidelijke plek binnen de organisatie.

Waarom Defenced?

Defenced ziet ISO 27001 niet als een documentatie project. We gebruiken de norm als kader om informatiebeveiliging structureel en beheersbaar in te richten.

Daarbij combineren we kennis van cybersecurity met aandacht voor governance, risico's en de dagelijkse praktijk. We helpen je niet om zoveel mogelijk beleid te produceren, maar om duidelijk te maken welke afspraken nodig zijn, waarom ze nodig zijn en hoe je kunt aantonen dat ze worden nageleefd.

Onze aanpak is pragmatisch en afgestemd op de volwassenheid van jouw organisatie. Zo ontstaat een ISMS dat niet naast de organisatie staat, maar onderdeel wordt van de manier waarop je werkt.

ISO 27001 werkbaar inrichten?

Plan een vrijblijvend adviesgesprek

Boek jouw 30 minuten

Of je nu aan het begin staat, een bestaand ISMS wilt verbeteren of richting certificering werkt: eerst moet duidelijk zijn wat er al staat en welke stappen nog nodig zijn.

We bespreken jouw huidige situatie, ambities en eventuele certificering doelstelling en bepalen vervolgens welke aanpak daarbij past. Zo werk je gericht toe naar informatiebeveiliging die aantoonbaar én praktisch beheersbaar is.

Kies een datum en tijd