ISMS conform ISO 27001
In de bijdrage van 9 april ‘Op naar een hoger niveau’ beschreef Youri Lammerts van Bueren dat informatiebeveiliging risicomanagement en een lijnverantwoordelijkheid is. Door het opzetten, implementeren en onderhouden van een Information Security Management System (ISMS), conform de ISO 27001, is het mogelijk om ‘los’ te komen van de waan van de dag.
Een ISMS borgt risicomanagement op basis van de plan-do-check-act-cyclus, waarin tevens lijnverantwoordelijkheid tot uiting komt. Het helpt het onderwerp informatiebeveiliging op de agenda van bestuur en management te krijgen/houden omdat het ISMS de organisatiebelangen afzet tegen relevante dreigingen. Hierdoor worden risico’s niet alleen inzichtelijk gemaakt, maar ook geclassificeerd en toegekend aan een risico-eigenaar. Het zorgt dat risico’s worden teruggebracht tot een geaccepteerd risiconiveau, want we weten: ‘100 procent informatieveiligheid bestaat niet’.
In deze bijdrage ga ik meer in op de aanpak om een ISMS conform de ISO 27001 op te zetten. Hiervoor zijn ook goede (theoretische) boeken te raadplegen. Ik mag een aantal (overheids)organisaties ondersteunen met en adviseren bij het opzetten en implementeren van een ISMS conform de ISO 27001. Daarom deel ik graag mijn praktijkervaring en aanpak.
Een aantal tips voor als je gaat starten:
a) Heb ambitie, maar wees niet te ambitieus.
In mijn blog van 9 april beschreef ik al dat we niet beschikken over
oneindige resources en vooral niet over veel tijd. Neem dus ook de tijd
en trek er desnoods meer dan 1 jaar voor uit.
b) Stel een realistisch doel.
Het opzetten en implementeren van het ISMS vraagt aandacht, tijd en betrokkenheid van anderen. In lijn met ‘wees niet te ambitieus’, laat je doel eerst zijn dat een ISMS
is opgezet en geïmplementeerd. Daar gaat de meeste energie in zitten.
Dat betekent dat je de scope het beste eerst echt klein moet houden.
c) Hanteer een kleine scope.
Zoals aangegeven, laat het doel eerst zijn dat er een ISMS
is opgezet en geïmplementeerd. Door eerst één of enkele relevante
processen te selecteren voor je scope, maak je het voor jezelf en alle
andere betrokkenen ook behapbaar en overzichtelijk. Gemeenten kunnen
hierbij ook denken aan de processen die onderdeel uitmaken van ENSIA. Als het ISMS eenmaal effectief draait, dan is het veel eenvoudiger om de scope te verbreden.
d) Managementcommitment is nodig.
Het ISMS is een managementsystem, waarin het management (in de ISO-norm vaak als ‘directie’ betiteld) een cruciale rol speelt. Zoek sponsoren en maak inzichtelijk wat een ISMS voor de organisatie kan betekenen [business case].
Lees ons boek
Gemeenten. Bewustzijn. Privacy.
Nieuwsbrief
Deze versturen we 3-4x per jaar.
Recente blogs
Meer recente berichten
Gartner: Identiteitsbeheer cruciaal voor cyberbeveiliging | Verder lezen | |
AP wijst politieke partijen op risico s persoonsgegevens rondom verkiezingen | Verder lezen | |
Delen videobeelden van misdragingen werknemer vormen geen inbreuk op AVG | Verder lezen | |
Onderzoek Cisco: slechts 3 procent organisaties volledig voorbereid op cyberaanval | Verder lezen | |
2030: Een cyberveiligheid roadmap voor een veranderende wereld | Verder lezen | |
Vriendelijker ontvangst en meer privacy op vernieuwd Werkplein in raadhuis Amstelveen | Verder lezen | |
Onduidelijke privacy instellingen Apple verwarren zelfs academici | Verder lezen | |
EC zint op soepelere soevereiniteitsregels cloudmarkt | Verder lezen | |
TNO lanceert open source tool voor geautomatiseerde cybersecurity | Verder lezen | |
Raadsleden verdeeld over inzet AI | Verder lezen |