ISMS, PDCA en ISO 27001: informatiebeveiliging structureel verbeteren
Een ISMS organiseert informatiebeveiliging als managementcyclus. De organisatie bepaalt risico’s en doelen, voert maatregelen uit, beoordeelt de werking en stuurt gericht bij. ISO 27001 biedt hiervoor een internationaal normenkader; PDCA maakt de cyclus praktisch en herhaalbaar.
De PDCA-cyclus in vier stappen
Plan
Bepaal scope, context, risico’s, doelen, beleid, rollen en maatregelen.
Do
Voer beleid en maatregelen uit en zorg voor eigenaarschap en bewijs.
Check
Meet prestaties, beoordeel incidenten, voer controles en interne audits uit.
Act
Neem besluiten, corrigeer afwijkingen en verbeter het systeem en jaarplan.
Een werkend ISMS in de praktijk
Beleid en procedures zijn waardevol wanneer ze zichtbaar worden toegepast. Een werkend ISMS verbindt risicoanalyse, maatregelen, leveranciers, incidenten, competenties, controles en verbeteracties met managementbesluiten.
De CISO bewaakt de samenhang en rapporteert over voortgang en restrisico’s. Bestuur en management stellen richting, middelen en risicoacceptatie vast.
Herkenbare onderdelen
- Scope en context
- Risicomanagement
- Beleid en verantwoordelijkheden
- Statement of Applicability en maatregelen
- Monitoring, audits en afwijkingen
- Managementreview en verbeterplan
Managementreview als bestuurlijk stuurmoment
De managementreview beoordeelt of het ISMS passend, toereikend en doeltreffend blijft. Gebruik hiervoor consistente input uit het risicoregister, incidenten, leveranciersbeoordelingen, doelstellingen, audits, afwijkingen en de CISO-rapportage.
| Input | Vraag voor het management | Mogelijke uitkomst |
|---|---|---|
| Risico’s en wijzigingen | Past de beheersing nog bij onze context? | Nieuwe prioriteit of risicoacceptatie |
| Prestaties en audits | Werken beleid en maatregelen aantoonbaar? | Correctie, middelen of aanvullend onderzoek |
| Incidenten en leveranciers | Welke structurele lessen volgen hieruit? | Verbeteractie, contractaanpassing of oefening |
| Doelen en capaciteit | Zijn planning en middelen haalbaar? | Bijgesteld CISO-jaarplan |
De rol van de CISO bij ISO 27001
De CISO helpt de organisatie om normvereisten te verbinden met risico en bedrijfsvoering. Denk aan het organiseren van de roadmap, het bewaken van eigenaarschap, het voorbereiden van managementreview en het vertalen van auditbevindingen naar bestuurlijke keuzes.
De certificerende audit wordt uitgevoerd door een onafhankelijke certificerende instelling. Kynexis Informatiebeveiliging BV ondersteunt organisaties bij implementatie, GAP-analyses en begeleiding.
Veelgestelde vragen
Een Information Security Management System is het samenhangende geheel van beleid, risico’s, rollen, processen, maatregelen en bewijs waarmee een organisatie informatiebeveiliging bestuurt en verbetert.
Plan bepaalt risico’s, doelen en maatregelen; Do voert deze uit; Check beoordeelt werking en resultaten; Act stuurt beleid, prioriteiten en maatregelen bij.
Het management beoordeelt onder meer risico’s, incidenten, prestaties, audits, leveranciers, afwijkingen, middelen, verbeterkansen en benodigde besluiten.
Het zijn verschillende begrippen. Een ISMS is het managementsysteem zelf. ISO 27001 geeft eisen aan zo’n systeem. Certificering is een afzonderlijke beoordeling door een geaccrediteerde certificerende instelling.
