CyFun en assurance levels
CyFun is het meest concrete kader dat een Belgische organisatie kan volgen, omdat het per niveau zegt wat er van u verwacht wordt in plaats van dat aan interpretatie over te laten. De stap waarop organisaties op zichzelf het vaakst vastlopen, komt daarvoor: vaststellen welk niveau geldt.
Deze pagina legt uit hoe het niveau wordt vastgesteld, hoe CyFun en ISO 27001 zich tot elkaar verhouden, en wat de conformiteitsbeoordeling van u verwacht.
Kaders die doelstellingen beschrijven, laten organisaties zelf uitzoeken wat genoeg is. CyFun kiest een andere route: het benoemt concrete maatregelen, gegroepeerd per niveau, zodat een organisatie kan zien wat bij haar niveau hoort en wat niet. Voor een bestuur is dat een aanzienlijk voordeel, want het maakt van een open beveiligingsdiscussie een afgebakend werkpakket.
Bovendien is het werk breed inzetbaar. De structuur volgt een internationaal erkend model, dus het werk dat u voor CyFun doet, gaat niet verloren wanneer u later een certificering nastreeft of aan de beveiligingseisen van een klant moet beantwoorden. Dat is aan het begin de moeite waard om te weten, want het neemt de vrees weg dat u iets bouwt dat alleen in België telt en later opnieuw moet.
Hier zien wij de meest vermijdbare fouten. Een organisatie besluit dat basic proportioneel aanvoelt, of dat essential het veiligst klinkt, en begint te implementeren. Geen van beide is een vaststelling. Het niveau volgt uit de gronden die op uw organisatie van toepassing zijn, en die gronden zijn een feitenkwestie, geen kwestie van ambitie of comfort.
De kost van een verkeerde inschatting loopt in twee richtingen. Mikt u te laag, dan valt het fundament weg op het ogenblik dat het beoordeeld wordt, met het implementatiewerk dat erop rust. Mikt u te hoog, dan legt u budget en aandacht op maatregelen die niemand van u vroeg, en dat wordt doorgaans betaald uit het budget dat de organisatie elders wel echt nodig had.
De bepaling bestaat niet uit één afweging, maar uit een reeks afwegingen. Verschillende gronden kunnen een organisatie binnen het kader brengen, elke grond wordt apart beoordeeld, en waar ze tot een verschillende uitkomst leiden, geldt de hoogste. Die regel is eenvoudig te formuleren en wordt routineus overgeslagen, omdat het werk kost om alle gronden af te gaan in plaats van te blijven staan bij de eerste die juist lijkt.
Wij raden aan de redenering per grond vast te leggen, inclusief de gronden die niet van toepassing zijn en waarom. Dat document maakt het niveau later verdedigbaar, tegenover een beoordelaar, een toezichthouder of een klant. Het maakt het ook herzienbaar: verandert er een activiteit, een klant of een dienst, dan ziet u meteen of de conclusie nog klopt.
Organisaties leggen dit vaak voor als een keuze. In de praktijk sluiten de twee op elkaar aan. Een ingericht managementsysteem op basis van ISO 27001 dekt een groot deel van wat CyFun vraagt, op voorwaarde dat de scope en de Verklaring van Toepasselijkheid op de CyFun-maatregelen worden gemapt en niet verondersteld wordt dat ze die dekken.
Welke combinatie juist is, hangt af van waar u staat en van wat uw klanten van u vragen. Een organisatie die al gecertificeerd is, moet naar de mapping kijken en niet opnieuw beginnen. Een organisatie die nog niets heeft staan, is doorgaans beter af door te vertrekken van de maatregelen die haar niveau vraagt en naar een managementsysteem toe te groeien, eerder dan omgekeerd. Onze pagina over ISO 27001 gaat in op wat dat systeem werkelijk vraagt.
Een conformiteitsbeoordeling is geen documentencontrole. Een beoordelaar zoekt bewijs dat de maatregelen aanwezig zijn en werken, en de kwaliteit van dat bewijs wordt lang voor de beoordeling beslist, in de manier waarop de organisatie haar registraties heeft ingericht. Maatregelen die alleen in beleid bestaan, kosten steevast de meeste tijd om recht te zetten.
Er is bovendien een keuze in route. Conformiteit kan aangetoond worden via een CyFun-verificatie of -certificatie, via een ISO 27001-certificatie ondersteund door een mapping op de toepasselijke key measures, of via een inspectie door de overheid na een zelfevaluatie. Welke van de drie past, hangt af van wat uw klanten van u vragen, van wat u al heeft staan, en van hoeveel onafhankelijke zekerheid uw bestuur over de uitkomst wil.
Het praktische gevolg is dat bewijsvoering vanaf het begin een ontwerpeis hoort te zijn. Wanneer wij organisaties helpen voorbereiden, is de eerste vraag niet welke maatregelen ontbreken, maar welke van de aanwezige maatregelen morgen werkelijk aangetoond zouden kunnen worden.
Leg uw niveau vast voor u één maatregel aanpakt, en schrijf de redenering erachter op, grond per grond. Laat het leidinggevend orgaan ze bevestigen. Alles wat daarna komt, de gapanalyse, de routekaart en het budget, volgt uit die ene beslissing, en die beslissing later herzien kost veel meer dan ze nu zorgvuldig nemen.