ISMS-scope en Verklaring van Toepasselijkheid

De twee documenten die in stilte bepalen wat uw certificatie kost, hoe lang ze duurt, en of een auditor de rest gelooft.

← Terug naar home

Twee documenten, het merendeel van de gevolgen

De scope bepaalt wat uw managementsysteem dekt. De Verklaring van Toepasselijkheid legt vast welke maatregelen van toepassing zijn, waarom, en wat u er werkelijk mee gedaan hebt. Samen bepalen ze de omvang van uw audit, de hoeveelheid documentatie die u elk jaar onderhoudt, en of het geheel overkomt als doordacht of als bij elkaar geraapt.

Het zijn ook, standaard, de twee documenten die als laatste en het snelst gemaakt worden, door een sjabloon aan te passen dat iemand nog had liggen. Een auditor leest ze als eerste, en leest al de rest in dat licht.

Wat een scopeverklaring moet doorstaan

Een scope moet vermelden welke organisatieonderdelen, locaties, diensten en informatiesystemen gedekt zijn, en expliciet zijn over wat er buiten valt en op welke grond. Ze moet de raakvlakken en afhankelijkheden benoemen die de grens kruisen, want daar zit het meeste echte risico: cloudplatformen, groeps-IT, uitbestede ontwikkeling, managed serviceproviders.

Scoping loopt in twee richtingen mis. Te smal, en u houdt een certificaat over dat de vraag van uw klant niet beantwoordt, met als dure ontdekking bij hernieuwing dat de dienst waar het hen om ging nooit binnen de grens lag. Te breed, en een klein team draagt elk jaar opnieuw een audit die voor een groot team gebouwd is.

De juiste scope is de kleinste die eerlijk dekt wat gedekt moet zijn. Die vinden is eerst een businessgesprek en pas daarna een technisch gesprek.

Wat een Verklaring van Toepasselijkheid verdedigbaar maakt

Een geloofwaardige Verklaring van Toepasselijkheid verantwoordt alle 93 maatregelen uit bijlage A van ISO/IEC 27001:2022 en legt per maatregel vast of ze van toepassing is, de motivering om ze op te nemen of uit te sluiten, de implementatiestatus, en waar in uw organisatie ze werkelijk gerealiseerd wordt. Vragen uw risico's om maatregelen buiten bijlage A, dan horen die er evengoed in.

Wat een echte Verklaring van Toepasselijkheid van een spreadsheet onderscheidt, is traceerbaarheid. Elke opname zou terug te voeren moeten zijn op iets in uw risicobeoordeling of op een verplichting die u draagt. Het document is een resultaat van uw risicowerk, geen vertrekpunt ervoor. Wordt het eerst gemaakt, dan wordt de risicobeoordeling er stilzwijgend naartoe geredeneerd, en een ervaren auditor ziet dat meteen.

Hoe ik werk

  1. Begin bij de businessreden Wie vraagt hierom, wat gaan zij lezen, en welke vraag moet het certificaat voor hen beantwoorden. Een scope die zonder dat antwoord bepaald wordt, is een gok met een onderhoudskost eraan vast.
  2. Teken de grens en test ze De scopeverklaring, plus een bewuste wandeling langs de randen: elk raakvlak, elke afhankelijkheid en elke gedeelde dienst die de lijn kruist, en hoe die beheerst wordt. Hier houdt een scope stand of lekt ze.
  3. Bouw de Verklaring van Toepasselijkheid vanuit het risicowerk Toepasselijkheid maatregel per maatregel beslist, met motiveringen geschreven om gelezen te worden door iemand die ze zal aanvechten. Uitsluitingen krijgen evenveel zorg als opnames, want dat zijn de punten die een auditor test.
  4. Lees het zoals een auditor het zal lezen Een doorlichting van beide documenten tegen de vragen die er werkelijk over gesteld zullen worden, zodat ik de zwakke motivering vind en niet de certificatie-instelling.

Wat u krijgt

Voor wie dit is

Organisaties aan het begin van een ISO 27001-traject die het fundament juist willen, en al gecertificeerde organisaties die vermoeden dat hun scope niet meer overeenkomt met wat ze verkopen. Het is ook een zinvolle losstaande opdracht wanneer NIS2 de drijfveer is en de certificatieroute ervan afhangt dat de scope de gereguleerde diensten dekt.

Hebt u vandaag een Verklaring van Toepasselijkheid waarin elke maatregel als van toepassing en geïmplementeerd staat, en waarin niets teruggrijpt op een risicobeoordeling, dan hebt u een lijst en geen beslissingsdossier. Dat is te herstellen, en het is de moeite waard om het te herstellen vóór een auditor er een bevinding van maakt.

Vragen die ik krijg

Mogen we delen van de organisatie buiten scope laten?

Ja, op voorwaarde dat de uitsluiting gemotiveerd is en de grens werkelijk beheerst wordt. Wat niet kan, is iets uitsluiten om een risico te verbergen dat toch tot in de scope reikt. Auditoren toetsen uitsluitingen juist omdat mensen daar dingen verstoppen.

Mogen we een maatregel uitsluiten die we liever niet invoeren?

U mag een maatregel uitsluiten die niet op u van toepassing is. U mag geen maatregel uitsluiten die wél van toepassing is omdat invoeren lastig uitkomt. Is de eerlijke positie dat u het risico in plaats daarvan aanvaardt, dan is dat een legitieme beslissing, maar ze wordt vastgelegd als een aanvaard risico met een eigenaar, niet als een uitsluiting.

We hebben een Verklaring van Toepasselijkheid uit een sjabloon. Is dat een probleem?

Vaak wel. Het gebruikelijke signaal is dat alles van toepassing is, alles geïmplementeerd is, en geen enkele lijn terugverwijst naar een risico. Het doorstaat een blik en niet een gesprek, want een auditor hoeft maar te vragen waarom één bepaalde maatregel erin staat.

Doet de scope ertoe voor NIS2?

In aanzienlijke mate. Gebruikt u ISO 27001 als route om conformiteit aan te tonen, dan moet de scope de gereguleerde diensten dekken en moet uw Verklaring van Toepasselijkheid maatregelen aantonen die gelijkwaardig zijn aan het CyberFundamentals-niveau dat op u van toepassing is. Een certificaat waarvan de scope de gereguleerde activiteit uitsluit, beantwoordt de vraag van de toezichthouder niet.

Hoe lang duurt dit?

Voor een typische kmo één tot twee weken gericht werk, inclusief de gesprekken die nodig zijn om de grens vast te leggen. Afgezet tegen wat een slecht gekozen scope over een certificatiecyclus van drie jaar kost, is het de goedkoopste week van het project.

Begin met een gericht gesprek

Een kwartier volstaat doorgaans om te bepalen of dit de juiste opdracht is, wat de scope zou moeten zijn en wat het realistisch vraagt.

Vraag een kennismakingsgesprek aan