Informatiebeveiliging wordt steeds belangrijker voor organisaties. Dagelijks worden klantgegevens, financiële informatie en andere vertrouwelijke gegevens verwerkt en opgeslagen. Tegelijkertijd nemen risico’s zoals datalekken, cyberaanvallen en menselijke fouten toe.
Deze incidenten kunnen leiden tot financiële schade, verstoring van bedrijfsprocessen en verlies van vertrouwen bij klanten. Het is daarom belangrijk om informatiebeveiliging binnen de gehele organisatie goed te regelen.
De ISO 27001-norm helpt organisaties om informatiebeveiliging gestructureerd in te richten. Door risico’s in kaart te brengen en passende maatregelen te nemen, wordt informatiebeveiliging structureel beheerst.
Wat is ISO 27001?
ISO 27001 is de internationale norm voor informatiebeveiliging. De norm beschrijft hoe organisaties een Information Security Management System (ISMS) kunnen opzetten, onderhouden en continu verbeteren.
Een ISMS helpt om informatiebeveiliging structureel onderdeel te maken van de bedrijfsvoering. Daarbij staan drie onderdelen centraal:
- Vertrouwelijkheid: informatie is alleen toegankelijk voor bevoegde personen.
- Integriteit: informatie blijft juist en volledig.
- Beschikbaarheid: informatie en systemen zijn beschikbaar wanneer dat nodig is.
ISO 27001 richt zich daarbij niet alleen op IT. Ook medewerkers, processen, leveranciers en fysieke beveiliging spelen een belangrijke rol.
Hoe is ISO 27001 opgebouwd?
ISO 27001 bestaat uit tien hoofdstukken. De daadwerkelijke eisen aan het managementsysteem staan beschreven in hoofdstuk 4 tot en met 10.
Voordat een organisatie maatregelen neemt, moet duidelijk zijn wat er precies beveiligd moet worden en welke factoren daarbij een rol spelen. Daarom wordt gekeken naar interne en externe omstandigheden die invloed kunnen hebben op informatiebeveiliging.
Ook worden relevante belanghebbenden, zoals klanten, medewerkers, leveranciers en toezichthouders, in kaart gebracht. Vervolgens bepaalt de organisatie de scope van het ISMS: welk deel van de organisatie, welke processen en welke informatie onder het managementsysteem vallen.
ISO 27001 vraagt om actieve betrokkenheid van de directie. Informatiebeveiliging is namelijk niet alleen de verantwoordelijkheid van de IT-afdeling, maar van de gehele organisatie.
De directie stelt het informatiebeveiligingsbeleid vast, verdeelt verantwoordelijkheden en zorgt dat voldoende middelen beschikbaar zijn. Daarnaast moet informatiebeveiliging aansluiten bij de doelstellingen en dagelijkse bedrijfsvoering van de organisatie.
In dit hoofdstuk staan risico’s en kansen centraal. De organisatie voert een risicoanalyse uit om te bepalen welke bedreigingen gevolgen kunnen hebben voor de vertrouwelijkheid, integriteit en beschikbaarheid van informatie.
Vervolgens wordt bepaald welke risico’s geaccepteerd kunnen worden en voor welke risico’s maatregelen nodig zijn. Deze maatregelen worden opgenomen in een risicobehandelplan. Ook stelt de organisatie concrete doelstellingen voor informatiebeveiliging vast.
Een goed ISMS kan alleen functioneren wanneer de juiste ondersteuning aanwezig is. De organisatie moet daarom zorgen voor voldoende mensen, middelen, kennis en competenties.
Daarnaast is bewustwording een belangrijk onderdeel. Medewerkers moeten weten welke beveiligingsrisico’s bestaan en welke verantwoordelijkheid zij zelf hebben. Ook communicatie en het beheren van documenten en registraties vallen binnen dit hoofdstuk.
In hoofdstuk 8 wordt de stap gemaakt van plannen naar daadwerkelijk uitvoeren. De organisatie voert de afgesproken processen en beveiligingsmaatregelen uit om de geïdentificeerde risico’s te beheersen.
Denk bijvoorbeeld aan toegangsbeheer, het maken van back-ups, het beheren van leveranciers en het afhandelen van beveiligingsincidenten. Ook moeten risicoanalyses en risicobehandelplannen worden bijgehouden wanneer omstandigheden veranderen.
Een organisatie moet regelmatig controleren of het ISMS daadwerkelijk werkt zoals bedoeld. Dit gebeurt door prestaties te monitoren en te meten.
Daarnaast worden interne audits uitgevoerd om te controleren of processen en maatregelen voldoen aan de eisen van ISO 27001. Ook voert de directie periodiek een directiebeoordeling uit. Zo wordt duidelijk wat goed gaat en waar verbeteringen nodig zijn.
Informatiebeveiliging is geen eenmalig project. Daarom vraagt ISO 27001 om continue verbetering van het ISMS.
Wanneer bijvoorbeeld tijdens een audit een afwijking wordt gevonden of een beveiligingsincident plaatsvindt, moet de organisatie onderzoeken wat de oorzaak is en passende maatregelen nemen. De opgedane kennis wordt vervolgens gebruikt om processen en beveiligingsmaatregelen verder te verbeteren.
Op deze manier blijft het ISMS aansluiten bij veranderingen binnen de organisatie en nieuwe risico’s en bedreigingen.
Welke eisen stelt ISO 27001?
Een belangrijk onderdeel van ISO 27001 is de risicoanalyse. Een organisatie brengt risico’s rondom de vertrouwelijkheid, integriteit en beschikbaarheid van informatie in kaart en bepaalt vervolgens hoe deze risico’s worden beheerst.
Daarnaast bevat Annex A 93 beheersmaatregelen, verdeeld over organisatorische, menselijke, fysieke en technologische maatregelen. Denk bijvoorbeeld aan:
- toegangsbeheer en autorisaties;
- bewustwording en training;
- back-ups;
- incidentmanagement;
- leveranciersbeheer;
- fysieke beveiliging;
- monitoring en logging.
Niet iedere maatregel hoeft automatisch te worden toegepast. Welke maatregelen noodzakelijk zijn, wordt bepaald aan de hand van de risico’s van de organisatie.
In de Statement of Applicability (SoA) wordt vervolgens vastgelegd welke maatregelen van toepassing zijn en waarom bepaalde maatregelen eventueel niet worden toegepast.
Onze klanten aan het woord
ARQ Intelligence zet volgende stap met VCA*-certificering
ARQ Intelligence is een jong en snelgroeiend bedrijf binnen de infrastructuur. De organisatie helpt netbeheerders [...]
George Pisa & Zn. Tailleurs behaalde ISO 9001 en ISO 14001: “Super efficiënt en snel”
Voor George Pisa & Zn. Tailleurs waren ISO 9001 en ISO 14001 geen doel op zich, maar [...]
360 Plastics behaalde ISO 9001: “Binnen vier maanden hadden we de zaken op orde”
Voor 360 Plastics was certificering geen papieren wens, maar een logische volgende stap. Het bedrijf [...]
Wat levert ISO 27001 op?
ISO 27001-certificering laat zien dat een organisatie informatiebeveiliging serieus en structureel heeft georganiseerd. Dat kan verschillende voordelen opleveren.
Allereerst helpt de norm om beveiligingsrisico’s eerder te herkennen en beter te beheersen. Hierdoor wordt de kans op bijvoorbeeld datalekken, informatieverlies en beveiligingsincidenten verkleind.
Daarnaast zorgt ISO 27001 voor duidelijkere processen, rollen en verantwoordelijkheden. Medewerkers weten beter wat van hen wordt verwacht en informatiebeveiliging wordt een gezamenlijke verantwoordelijkheid.
Ook richting klanten en opdrachtgevers heeft certificering voordelen. Een ISO 27001-certificaat toont aan dat informatiebeveiliging aantoonbaar is ingericht. Dit kan vertrouwen vergroten en een voordeel opleveren bij aanbestedingen en nieuwe samenwerkingen.
Tot slot stimuleert ISO 27001 continue verbetering. Door regelmatig risico’s, incidenten, audits en prestaties te beoordelen, blijft het beveiligingsniveau meegroeien met veranderingen binnen en buiten de organisatie.
Voor welke organisaties is ISO 27001 geschikt?
ISO 27001 is geschikt voor organisaties van verschillende omvang en uit vrijwel iedere sector. Denk aan IT-bedrijven, zorginstellingen, accountantskantoren, zakelijke dienstverleners, productiebedrijven en logistieke organisaties.
Ook voor mkb-bedrijven hoeft ISO 27001 niet onnodig ingewikkeld te zijn. Het ISMS kan worden afgestemd op de omvang, werkzaamheden en risico’s van de organisatie.
ISO 27001-certificering
ISO 27001 draait uiteindelijk om meer dan het behalen van een certificaat. Het doel is een werkend managementsysteem waarmee informatiebeveiliging structureel wordt beheerst.
Door risicoanalyse, passende beveiligingsmaatregelen, bewustwording, monitoring en continue verbetering met elkaar te verbinden, krijgt een organisatie meer grip op informatiebeveiliging. Het certificaat vormt vervolgens het aantoonbare bewijs dat het managementsysteem aan de eisen van ISO 27001 voldoet.
Hulp nodig met ISO 27001?
Wil je ISO 27001 implementeren, certificering behalen of een bestaand ISMS verbeteren? Diks Process Support begeleidt organisaties praktisch bij het volledige traject, van risicoanalyse en implementatie tot certificering en onderhoud.
Neem gerust contact met ons op voor een vrijblijvend adviesgesprek.
Adviesgesprek aanvragen Of bel 085 369 6562
