Hoe kies ik scope en plan ik de doorlooptijd van een ISO 27001-traject?
Het traject staat of valt met een realistische scope. Te breed wordt het zwaar, te smal wordt het ongeloofwaardig voor klanten. Doorlooptijd hangt af van volwassenheid en team-grootte.
Probeer dit eerst zelf
- 1Bepaal de scope op basis van wat je verkoopt en aan wie. Voor een SaaS-mkb is dat vaak het product, het team dat eraan werkt en de ondersteunende processen, niet de hele BV.
- 2Maak een gap-analyse tegen ISO 27001:2022. Loopt over je governance, policies, risk management, mensen, fysieke beveiliging, technische maatregelen en leveranciersmanagement.
- 3Plan in twee fases. Eerst het ISMS opbouwen en in de praktijk minstens een paar maanden laten draaien. Pas daarna stage 1 audit door de certificerende instelling.
- 4Reken op meerdere maanden tot grofweg een jaar voor een eerste certificering, afhankelijk van het volwassenheidsniveau en hoeveel tijd het team kan vrijmaken. Geen exacte garantie, vraag een externe partij om een schatting voor jouw situatie.
- 5Plan de jaarlijkse her-certificering en interne audits direct in. Een ISMS dat na audit stilvalt, valt bij de eerstvolgende ronde door.
Wanneer ons inschakelen
Bij beperkte interne capaciteit loont het om een externe ISMS-coach in te huren voor de eerste cyclus. Niet om alles te doen, wel om jullie op de rails te zetten.
Zie ook
- Valt mijn bedrijf onder NIS2 of niet?Twee vragen bepalen het: zit je in een aangewezen sector, en heb je meer dan 50 medewerkers of meer dan 10 miljoen omzet. Daaronder val je alleen indirect, via je klanten.
- Wat verandert er met de Cyberbeveiligingswet?De Cyberbeveiligingswet is de NL-implementatie van NIS2. Inwerkingtreding loopt via de wetgevingsagenda van het ministerie van Justitie en Veiligheid, exacte datum volg je via NCSC.
- Ben ik als directeur persoonlijk aansprakelijk onder NIS2?Ja, het bestuur is verantwoordelijk voor goedkeuring en toezicht op de cybermaatregelen. Bij ernstige nalatigheid kan dat persoonlijk worden.
Past het bovenstaande niet?
Beschrijf je situatie hieronder. We sturen jouw input plus de stappen die je al zag naar onze AI en geven gericht vervolg-advies. Als het te risicovol is om zelf te doen, zeggen we dat ook.
Of doe het helemaal niet zelf
Onze Managed IT-klanten zoeken dit soort vragen niet op. Eén aanspreekpunt, vaste prijs per maand, en het is binnen werktijd opgelost.