Wat is een ISMS, en waarom een spreadsheet stopt bij de tweede norm
4 min leestijd Laatst gecontroleerd op
Een ISMS is de vaste werkwijze waarmee een organisatie bepaalt welke informatie zij beschermt, welke risico's daarbij horen, welke maatregelen zij neemt en hoe zij aantoont dat die werken. ISO 27001 legt de eisen aan zo'n systeem vast in de hoofdstukken 4 tot en met 10. Een ISMS is geen document en geen tool.
Een ISMS is geen document en geen tool. Het is de manier waarop een organisatie bepaalt wat zij beschermt, wie daarover beslist, welke maatregelen zij neemt en hoe zij aantoont dat die maatregelen doen wat ze moeten doen. Een auditor kijkt niet naar losse beleidsstukken, maar naar die samenhang.
Waar een ISMS uit bestaat
Elk ISMS draait om dezelfde vragen, ongeacht de omvang van de organisatie:
- Scope. Welke delen van de organisatie, welke diensten en welke locaties vallen eronder.
- Risico's. Wat kan er misgaan met de informatie binnen die scope, hoe waarschijnlijk is dat en wat zijn de gevolgen.
- Maatregelen. Wat de organisatie doet om die risico's te beperken, en waarom zij bepaalde maatregelen niet neemt.
- Bewijs. Vastleggingen waaruit blijkt dat de maatregelen werkelijk worden uitgevoerd.
- Beoordeling en verbetering. Interne audits, een directiebeoordeling en de opvolging van wat daaruit komt.
Die onderdelen hangen aan elkaar. Een risico leidt tot een maatregel, een maatregel levert bewijs op, een audit toetst dat bewijs, en een afwijking leidt tot een verbetering die het risico opnieuw raakt.
Wat ISO 27001 van een ISMS vraagt
ISO 27001 beschrijft de eisen aan een ISMS in de hoofdstukken 4 tot en met 10. In gewone taal, zonder de normtekst over te nemen:
| Hoofdstuk | Onderwerp | Wat het in de praktijk betekent |
|---|---|---|
| 4 | Context | Weten wie je bent, wie belang heeft bij je beveiliging en wat binnen de scope valt. |
| 5 | Leiderschap | De directie draagt het ISMS, stelt het beleid vast en wijst rollen toe. |
| 6 | Planning | Risico's beoordelen en behandelen, en meetbare doelstellingen kiezen. |
| 7 | Ondersteuning | Mensen, kennis, bewustzijn, communicatie en beheerste documentatie. |
| 8 | Uitvoering | Doen wat gepland is, en risico's opnieuw beoordelen als er iets verandert. |
| 9 | Evaluatie | Meten, interne audits uitvoeren en de directiebeoordeling houden. |
| 10 | Verbetering | Afwijkingen oplossen en het systeem steeds beter laten werken. |
Daarnaast bevat de norm een bijlage met beheersmaatregelen, Annex A. Welke daarvan van toepassing zijn en waarom, legt de organisatie vast in de Verklaring van Toepasselijkheid.
Dezelfde hoofdstukstructuur komt terug in andere managementsysteemnormen, zoals NEN 7510 en ISO 9001. Dat is geen toeval: ze volgen allemaal een gedeelde opzet, Annex SL genoemd.
Waar een spreadsheet goed genoeg is
Voor één norm, een kleine scope en een vaste groep mensen kan een spreadsheet met een map documenten werken. Veel organisaties halen zo hun eerste ISO 27001-certificaat. Het werkt zolang één persoon het overzicht heeft en de verbanden in zijn hoofd bewaart.
Waar het misgaat bij de tweede norm
Bij een tweede norm verandert de vraag. Een IT-leverancier in de zorg die naast ISO 27001 ook NEN 7510 voert, heeft grotendeels dezelfde maatregelen, maar twee sets eisen waar die maatregelen aan moeten voldoen.
In een spreadsheet ontstaan dan twee tabbladen met bijna dezelfde regels. Het bewijs wordt dubbel aangeleverd of op één plek bijgewerkt en op de andere niet. Een wijziging in een risico moet op twee plekken worden doorgevoerd. Na een jaar spreken de twee tabbladen elkaar tegen, en dat ziet een auditor als eerste.
Het probleem is niet de spreadsheet zelf. Het probleem is dat de verbanden tussen risico, maatregel, eis en bewijs nergens worden vastgelegd, alleen in het hoofd van degene die het bijhoudt.
Wat er dan nodig is
Wat de tweede norm vraagt, is één plek waar een maatregel één keer bestaat en naar elke eis wijst die hij afdekt. Bewijs wordt één keer aangeleverd en telt overal waar het van toepassing is. Een wijziging in een risico is meteen zichtbaar bij elke maatregel en elke norm die ermee samenhangt.
Dat kan met discipline in een spreadsheet, met een ISMS-tool of met een managementsysteem dat de normen als projectie op één kern behandelt. Trustbird is rond dat laatste idee gebouwd. Welke vorm je ook kiest, de werkwijze blijft van de organisatie zelf: een tool bewaart de vastleggingen, het ISMS is wat mensen ermee doen.
Veelgestelde vragen
Wat betekent ISMS?
ISMS staat voor information security management system, in het Nederlands een managementsysteem voor informatiebeveiliging. Het is de werkwijze waarmee een organisatie haar beveiliging plant, uitvoert, controleert en verbetert.
Is een ISMS hetzelfde als ISO 27001?
Nee. ISO 27001 is de norm die beschrijft waar een ISMS aan moet voldoen. Het ISMS is wat een organisatie daadwerkelijk inricht. Een certificerende instelling toetst of dat ISMS aan de norm voldoet.
Is een ISMS een softwarepakket?
Nee. Een ISMS is een werkwijze met afspraken, rollen en vastleggingen. Software kan die vastleggingen bewaren en met elkaar verbinden, maar vervangt de werkwijze niet.
Heeft een klein bedrijf een ISMS nodig?
Als het een ISO 27001-certificaat wil halen of houden, ja. De omvang van de organisatie bepaalt hoe uitgebreid het ISMS is, niet of het nodig is.
Wanneer volstaat een spreadsheet niet meer?
Meestal bij de tweede norm. Dezelfde maatregel moet dan aan twee sets eisen voldoen, en het bewijs moet op twee plekken kloppen. In losse tabbladen raken die uit de pas.
Lees ook
Bronnen
Trustbird wordt gebouwd met twee gecertificeerde design partners, en we zoeken meer bedrijven die zich bij hen aansluiten tegen co-founderprijs.
Word design partner