← Alle diensten

GRC, ISO 27001 en aantoonbaarheid

Governance, risk en compliance draait om de vraag of uw organisatie risico's kent, beheerst en dat kan aantonen. Ik help organisaties dit in te richten als sturingsmechanisme: een werkend ISMS op basis van ISO 27001, risicoanalyses die tot besluiten leiden en controls waarvan eigenaarschap, werking en evidence structureel kunnen worden vastgesteld. Zo kan de directie sturen op basis van risico en kost iedere audit minder reconstructiewerk.

Herkenbare situaties

Vier situaties waarvoor organisaties mij inschakelen:

  • Het papieren ISMS. Er is een certificaat en er zijn documenten, maar het ISMS leeft niet in de organisatie: risicoanalyses worden jaarlijks bijgewerkt zonder dat er besluiten uit volgen.
  • Controls zonder eigenaar. Beheersmaatregelen zijn beschreven, maar niemand is aanspreekbaar op de werking, en de directie krijgt geen betrouwbaar beeld van de staat van beheersing.
  • Audits als reconstructie. Iedere interne of externe audit leidt tot een zoektocht naar bewijs, omdat evidence niet structureel uit de processen komt.
  • Stapeling van kaders. ISO 27001, BIO2, NIS2 en sectorale eisen worden als losse trajecten behandeld, met dubbele inspanning en tegenstrijdige inrichting als gevolg.

Wat er verbetert

  • risicoanalyses leiden tot besluiten en budgetprioriteiten;
  • eigenaarschap voor controls wordt expliciet vastgelegd;
  • managementinformatie toont waar beheersing tekortschiet;
  • evidence wordt onderdeel van de reguliere processen;
  • audits vragen minder handmatige reconstructie;
  • meerdere normenkaders steunen op één inrichting.

Aanpak

Analyse

Een risicoanalyse die aansluit op de organisatie en daadwerkelijk tot prioriteiten en besluiten leidt, plus een beoordeling van governance en bestaande beheersmaatregelen. Waar passend gebruik ik onder meer ISO/IEC 27005, IRAM en NIST CSF 2.0.

Ontwerp

Opzet of verbetering van een ISMS op basis van ISO/IEC 27001, met vertaling naar BIO2 en NIS2, heldere rollen en eigenaarschap, control design en een evidence-structuur die aantoonbaarheid in de reguliere processen inbouwt.

Sturing

Leveranciersbeoordeling en ketenrisico's, KPI's en managementrapportages, begeleiding van interne audits en managementreviews. Waar nodig lever ik interim security-governanceondersteuning of strategische CISO-advisering in transitieperiodes.

Zo pak ik een traject aan: mijn werkwijze

Startpunt: ISMS- en governance-assessment

In drie tot vijf weken beoordeel ik uw huidige ISMS en governance-inrichting: scope, risicoproces, control design, eigenaarschap en evidence. U krijgt een onderbouwd volwassenheidsbeeld en een geprioriteerd verbeterplan, bruikbaar richting directie en auditor. Doorlopende governanceondersteuning is mogelijk op retainer-basis.

Ervaring die hierbij aansluit

Ervaring met security governance, risicomanagement, ISMS-inrichting, control design en auditvoorbereiding binnen publieke, financiële en gereguleerde organisaties.

Uit de praktijk

Situatie: Een instelling in het hoger onderwijs waar de continuïteit van de securitygovernance onder druk stond door een personele transitie, terwijl audits op informatiebeveiliging en privacy doorliepen.

Aanpak: de lopende risico- en auditactiviteiten beheerst voortgezet: risicoanalyses, coördinatie van kwetsbaarheden en begeleiding van de audits. Daarnaast eenduidigheid aangebracht in het sectorale toetsingskader, zodat organisatieonderdelen tegen dezelfde meetlat konden worden gelegd.

Resultaat: continuïteit in de risico- en auditsturing gedurende de transitie. Bij afronding zijn bevindingen, verantwoordelijkheden en openstaande knelpunten gestructureerd overgedragen aan de verantwoordelijke voor informatiebeveiliging.

Voor wie

Organisaties die hun informatiebeveiliging aantoonbaar willen beheersen: van organisaties die naar ISO 27001-certificering toewerken tot gecertificeerde organisaties waar het ISMS onvoldoende functioneert, en overheidsorganisaties die BIO2 risicogestuurd willen inrichten.

Verwant vraagstuk? Bekijk de dienst NIS2 en BIO2

Veelgestelde vragen

Moeten we certificeren of is conform werken voldoende?

De inhoudelijke basis van het ISMS is grotendeels dezelfde. Certificering voegt een formeel afgebakende scope en periodieke onafhankelijke beoordeling toe. Of dat waarde heeft, hangt af van klant-, contract- en sectoreisen.

Lees het artikel: ISO 27001, certificeren of aantoonbaar conform werken?

Hoe verhoudt een ISMS zich tot BIO2 en NIS2?

ISO 27001 is de internationale ISMS-standaard en BIO2 is de overheidsbaseline die daarop voortbouwt. Een goed ingericht ISMS kan een belangrijk deel van de structurele beheersing onder NIS2 ondersteunen; aanvullende verplichtingen rond onder meer bestuur, registratie, incidentmeldingen en ketenrisico vragen afzonderlijke aandacht.

Bekijk de dienst NIS2 en BIO2

Wat is control design?

Control design is het doordacht inrichten van beheersmaatregelen: welk risico dekt de maatregel af, wie is eigenaar, hoe wordt de werking vastgesteld en welk bewijs levert dat op. Goed ontworpen controls maken het verschil tussen een papieren ISMS en aantoonbare beheersing.

Kunt u ook de rol van CISO tijdelijk invullen?

In transitieperiodes lever ik interim security-governanceondersteuning en strategische CISO-advisering: het inrichten en op gang brengen van governance, niet het langdurig invullen van een lijnfunctie.

Breng uw ISMS en governance in samenhang

Wilt u weten of uw risicobeheer en compliance daadwerkelijk sturen en standhouden bij audits? In een oriënterend gesprek van dertig minuten bespreken we uw situatie en het passende startpunt.

Plan een oriënterend gesprek

← Terug naar alle diensten