Skip to main content

Hints en tips bij de implementatie van de ISO27701

In augustus 2019 is de privacy gerelateerde standaard: ISO/IEC2 27701:2019 Security techniques — Extension to ISO/IEC 27001 and ISO/IEC 27002 for privacy information management — Requirements and guidelines (hierna ISO27701) uitgebracht. 

Implementatie ISO27701 in combinatie met de ISO27001

Integratie ISMS en PIMS

ISO-normen hebben grotendeels dezelfde structuur en daardoor is integratie, zeker op managementsysteemniveau, relatief eenvoudig. Onderdelen zoals risicoanalyse, PDCA-cyclus, monitoring en dergelijke komen in alle managementsystemen voor. De meeste (zo niet alle) organisaties hebben al een ISO27001-certificering afgerond als zij starten met een ISO27701-implementatie. Zij gebruiken het ISMS als een fundament voor de implementatie van het (Privacy Information Management System) PIMS van de ISO27701.

Voordat je een implementatietraject voor de ISO27701 opstart, is het van belang om eerst gedegen de scope te bepalen. Dit kan veel onduidelijkheid wegnemen en brengt focus aan. De scopebepaling is essentieel voor het goed inrichten van je PIMS. Hierbij ben je mede afhankelijk van de scope van je ISMS; het is essentieel dat deze managementsystemen goed op elkaar aansluiten!

Denk ook goed na over de interne bedrijfsondersteunende processen. Het wel of niet opnemen van processen met betrekking op personeelsbeheer- en administratie bijvoorbeeld, kunnen van grote invloed zijn op het te verrichten werk. De toegevoegde waarde van het opnemen van deze processen in je scope is niet direct zichtbaar voor klanten, maar wel van belang voor de eigen medewerkers.

Beleidsdocumentatie

Naast de integratie van de managementsystemen ISO27001 en ISO27701 is het ook van belang een keuze te maken over de integratie van de vereiste beleidsdocumenten. Zo kan een organisatie kiezen voor een informatiebeveiligingsbeleid én een separaat privacybeleid of kiezen voor een informatiebeveiligings- en privacybeleid (geïntegreerd). ISO laat de organisatie daarin vrij.

Verder lezen bij de bron
IB&P

Nieuwsbrief

Deze versturen we 3-4x per jaar.

Recente blogs

De AVG vraagt meer dan goede bedoelingen: aantoonbaarheid in de praktijk
Zorgvuldig werken met persoonsgegevens is onder de AVG niet genoeg. Je moet ook kunnen laten zien welke keuzes je hebt gemaakt, welke maatregelen daarbij horen en wie waarvoor verantwoordelijk is.
Informatiebeveiliging is geen ICT-feestje
Informatiebeveiliging wordt zichtbaar via MFA, logging, back-ups en pentests. Maar de risico’s die er echt toe doen ontstaan in inkoop, procesinrichting, gegevensdeling en bestuurlijke prioriteiten. Erna Havinga over hoe je daar het goede gesprek over voert.
De nieuwe Archiefwet: waarom informatiebeveiliging hierbij moet aanhaken
Op 1 januari 2027 treedt de nieuwe Archiefwet in werking. Op het eerste gezicht lijkt dat vooral een onderwerp voor informatiebeheer, DIV, de gemeentearchivaris of juridische zaken. Toch raakt de nieuwe wet ook duidelijk aan informatiebeveiliging.

Meer recente berichten

AVG op de werkvloer: zo bescherm je persoonsgegevens binnen je organisatie
Verder lezen
Prinsjesdag – wat de IT sector in ieder geval moet weten
Verder lezen
Kabinet heeft fikse bezuinigingen voor AP in petto
Verder lezen
Cyberweerbaarheid is jouw verantwoordelijkheid, niet die van de IT-afdeling
Verder lezen
Datalek bij webshop drogisterijketen DA raakt 236.000 klanten
Verder lezen
De digitale perimeter van OT-omgevingen vervaagt sneller dan organisaties beseffen
Verder lezen
Nieuwe toe­zicht­hou­der voor elek­tro­ni­sche pa­ti­ën­ten­dos­siers
Verder lezen
Kabinet trekt honderden miljoenen extra uit voor veiligheid
Verder lezen
Amerikaanse tak van TikTok schikt voor 400 miljoen in kinderprivacyzaak
Verder lezen
Minder DDoS-aanvallen, maar ze worden wel zwaarder en moeilijker te herkennen
Verder lezen