ISMS conform ISO 27001
In de bijdrage van 9 april ‘Op naar een hoger niveau’ beschreef Youri Lammerts van Bueren dat informatiebeveiliging risicomanagement en een lijnverantwoordelijkheid is. Door het opzetten, implementeren en onderhouden van een Information Security Management System (ISMS), conform de ISO 27001, is het mogelijk om ‘los’ te komen van de waan van de dag.
Een ISMS borgt risicomanagement op basis van de plan-do-check-act-cyclus, waarin tevens lijnverantwoordelijkheid tot uiting komt. Het helpt het onderwerp informatiebeveiliging op de agenda van bestuur en management te krijgen/houden omdat het ISMS de organisatiebelangen afzet tegen relevante dreigingen. Hierdoor worden risico’s niet alleen inzichtelijk gemaakt, maar ook geclassificeerd en toegekend aan een risico-eigenaar. Het zorgt dat risico’s worden teruggebracht tot een geaccepteerd risiconiveau, want we weten: ‘100 procent informatieveiligheid bestaat niet’.
In deze bijdrage ga ik meer in op de aanpak om een ISMS conform de ISO 27001 op te zetten. Hiervoor zijn ook goede (theoretische) boeken te raadplegen. Ik mag een aantal (overheids)organisaties ondersteunen met en adviseren bij het opzetten en implementeren van een ISMS conform de ISO 27001. Daarom deel ik graag mijn praktijkervaring en aanpak.
Een aantal tips voor als je gaat starten:
a) Heb ambitie, maar wees niet te ambitieus.
In mijn blog van 9 april beschreef ik al dat we niet beschikken over
oneindige resources en vooral niet over veel tijd. Neem dus ook de tijd
en trek er desnoods meer dan 1 jaar voor uit.
b) Stel een realistisch doel.
Het opzetten en implementeren van het ISMS vraagt aandacht, tijd en betrokkenheid van anderen. In lijn met ‘wees niet te ambitieus’, laat je doel eerst zijn dat een ISMS
is opgezet en geïmplementeerd. Daar gaat de meeste energie in zitten.
Dat betekent dat je de scope het beste eerst echt klein moet houden.
c) Hanteer een kleine scope.
Zoals aangegeven, laat het doel eerst zijn dat er een ISMS
is opgezet en geïmplementeerd. Door eerst één of enkele relevante
processen te selecteren voor je scope, maak je het voor jezelf en alle
andere betrokkenen ook behapbaar en overzichtelijk. Gemeenten kunnen
hierbij ook denken aan de processen die onderdeel uitmaken van ENSIA. Als het ISMS eenmaal effectief draait, dan is het veel eenvoudiger om de scope te verbreden.
d) Managementcommitment is nodig.
Het ISMS is een managementsystem, waarin het management (in de ISO-norm vaak als ‘directie’ betiteld) een cruciale rol speelt. Zoek sponsoren en maak inzichtelijk wat een ISMS voor de organisatie kan betekenen [business case].
Nieuwsbrief
Deze versturen we 3-4x per jaar.
Recente blogs
Meer recente berichten
Veel mensen kennen hun rechten niet bij automatische besluiten | Verder lezen | |
Waarom Europa zwaarder inzet op AI-security | Verder lezen | |
Kamer wil opheldering over ChipSoft-hack: geen incident, maar symptoom van te grote afhankelijkheid | Verder lezen | |
DigiD-aansluitingen voldoen aan regel, nu de staatssecretaris nog | Verder lezen | |
AP gaat ict-leveranciers preventief controleren | Verder lezen | |
Tweede Kamer stemt in met wetsvoorstellen Cyberbeveiligingswet en Wet weerbaarheid kritieke entiteiten | Verder lezen | |
Door het datalek bij Booking.com krijgen oplichters precies wat ze nodig hebben om gasten te benaderen | Verder lezen | |
Digitale soevereiniteit en AI-security veranderen de spelregels | Verder lezen | |
Basic-Fit getroffen door grote hack, gegevens van 1 miljoen leden liggen op straat | Verder lezen | |
Cyberbeleid gaat veel verder dan techniek | Verder lezen |