ISO 27001
ISO 27001 wordt meestal voorgesteld als een certificaat dat u haalt. Het is bruikbaarder om de norm te lezen als een managementsysteem dat u draait, en het verschil tussen die twee lezingen bepaalt of de investering rendeert of louter documentatie oplevert.
Deze pagina behandelt de drie beslissingen die de uitkomst van een ISO 27001-traject bepalen: de scope, de Verklaring van Toepasselijkheid, en wat u met interne audit doet.
In veel trajecten komt de Verklaring van Toepasselijkheid tegen het einde tot stand, samengesteld uit de maatregelen die zijn ingevoerd. Dat draait de logica om. Het document hoort vast te leggen welke maatregelen op uw organisatie van toepassing zijn, waarom, en op welke gronden andere zijn uitgesloten. Aan het begin geschreven is het het instrument dat uw risicobeoordeling verbindt met alles wat u daarna bouwt.
Aan het einde geschreven wordt het een samenvatting van wat er toevallig gedaan is, een ander document met dezelfde naam. Auditoren merken dat verschil snel, want de motiveringen verwijzen naar beslissingen die niemand kan reconstrueren. Besturen merken het later, wanneer het certificaat binnen is en niemand kan uitleggen waarom een bepaald risico aanvaard werd.
De scope bepaalt hoeveel werk het systeem de rest van zijn bestaan oplevert. Trekt u ze te ruim, dan onderhoudt u eindeloos bewijs voor delen van de organisatie die geen werkelijk informatierisico dragen. Trekt u ze te eng, dan beantwoordt het certificaat een vraag die niemand stelde, en dat wordt duidelijk zodra een klant de scopeverklaring erop leest.
Onze toets is eenvoudig. Leg de voorgestelde scope naast wat u uw klanten contractueel belooft over de omgang met hun informatie. Is de belofte ruimer dan de scope, dan ondersteunt het certificaat die belofte niet, en net dat gat komt het vaakst boven in een klantaudit of een aanbesteding.
Interne audit wordt vaak behandeld als een generale repetitie voor de certificatieaudit, kort ervoor uitgevoerd met als doel niets te vinden. Daarmee verspilt u het enige mechanisme in de norm dat ontworpen is om u de waarheid over uw eigen organisatie te vertellen op een moment dat erop handelen nog goedkoop is.
Een interne audit zonder bevindingen is geen goed nieuws. Doorgaans betekent het dat de auditscope zo gekozen is dat ze samenviel met wat in orde bleek. Wij werken andersom, en we zeggen dat vooraf tegen het bestuur: de bedoeling is vinden wat nog niet werkt, op een moment waarop dat meestal zonder al te veel gevolgen recht te zetten is.
Voor organisaties die onder het Belgische cyberbeveiligingskader vallen, is een ISO 27001-certificatie een aanvaarde route om conformiteit aan te tonen. Automatisch is dat niet. Verwacht worden de certificeringsscope, de Verklaring van Toepasselijkheid gemapt op de toepasselijke key measures, en het meest recente interne auditrapport.
Die verwachting zegt iets over hoe die drie documenten van meet af aan opgebouwd horen te zijn. Een scope die getrokken is zonder die mapping voor ogen, of een Verklaring van Toepasselijkheid die als sluitstuk geschreven is, draagt hier niet het gewicht dat ze moet dragen. Onze pagina over CyFun en assurance levels legt uit aan welk niveau die mapping moet beantwoorden.
De norm schrijft geen hoeveelheid documentatie voor. Ze vraagt een systeem dat bij de organisatie past en aantoonbaar werkt. Middelgrote organisaties lopen vast wanneer ze een structuur overnemen die voor een multinational ontworpen is, want die onderhouden vraagt een functie die ze niet hebben en ook nooit gingen aanwerven.
Een systeem dat iets kleiner is dan het sjabloon maar werkelijk onderhouden wordt, is aanzienlijk meer waard, zowel bij de audit als in de jaren ertussen, dan een volledige set beleidsdocumenten die niemand leest. Dat oordeel is wat wij inbrengen, en het bepaalt of het tweede jaar de helft van het eerste kost of het dubbele.
Leg vast welk deel van de organisatie het systeem moet dekken voor u een gapanalyse laat uitvoeren, en houd dat naast uw klantverbintenissen en uw regelgevende positie. Sluiten die drie niet op elkaar aan, dan gaat geen enkele hoeveelheid implementatiewerk dat oplossen, en het goedkoopste moment om dat vast te stellen is nu.