Dienst
De twee documenten die in stilte bepalen wat uw certificatie kost, hoe lang ze duurt, en of een auditor de rest gelooft.
De scope bepaalt wat uw managementsysteem dekt. De Verklaring van Toepasselijkheid legt vast welke maatregelen van toepassing zijn, waarom, en wat u er werkelijk mee gedaan hebt. Samen bepalen ze de omvang van uw audit, de hoeveelheid documentatie die u elk jaar onderhoudt, en of het geheel overkomt als doordacht of als bij elkaar geraapt.
Het zijn ook, standaard, de twee documenten die als laatste en het snelst gemaakt worden, door een sjabloon aan te passen dat iemand nog had liggen. Een auditor leest ze als eerste, en leest al de rest in dat licht.
Een scope moet vermelden welke organisatieonderdelen, locaties, diensten en informatiesystemen gedekt zijn, en expliciet zijn over wat er buiten valt en op welke grond. Ze moet de raakvlakken en afhankelijkheden benoemen die de grens kruisen, want daar zit het meeste echte risico: cloudplatformen, groeps-IT, uitbestede ontwikkeling, managed serviceproviders.
Scoping loopt in twee richtingen mis. Te smal, en u houdt een certificaat over dat de vraag van uw klant niet beantwoordt, met als dure ontdekking bij hernieuwing dat de dienst waar het hen om ging nooit binnen de grens lag. Te breed, en een klein team draagt elk jaar opnieuw een audit die voor een groot team gebouwd is.
De juiste scope is de kleinste die eerlijk dekt wat gedekt moet zijn. Die vinden is eerst een businessgesprek en pas daarna een technisch gesprek.
Een geloofwaardige Verklaring van Toepasselijkheid verantwoordt alle 93 maatregelen uit bijlage A van ISO/IEC 27001:2022 en legt per maatregel vast of ze van toepassing is, de motivering om ze op te nemen of uit te sluiten, de implementatiestatus, en waar in uw organisatie ze werkelijk gerealiseerd wordt. Vragen uw risico's om maatregelen buiten bijlage A, dan horen die er evengoed in.
Wat een echte Verklaring van Toepasselijkheid van een spreadsheet onderscheidt, is traceerbaarheid. Elke opname zou terug te voeren moeten zijn op iets in uw risicobeoordeling of op een verplichting die u draagt. Het document is een resultaat van uw risicowerk, geen vertrekpunt ervoor. Wordt het eerst gemaakt, dan wordt de risicobeoordeling er stilzwijgend naartoe geredeneerd, en een ervaren auditor ziet dat meteen.
Organisaties aan het begin van een ISO 27001-traject die het fundament juist willen, en al gecertificeerde organisaties die vermoeden dat hun scope niet meer overeenkomt met wat ze verkopen. Het is ook een zinvolle losstaande opdracht wanneer NIS2 de drijfveer is en de certificatieroute ervan afhangt dat de scope de gereguleerde diensten dekt.
Hebt u vandaag een Verklaring van Toepasselijkheid waarin elke maatregel als van toepassing en geïmplementeerd staat, en waarin niets teruggrijpt op een risicobeoordeling, dan hebt u een lijst en geen beslissingsdossier. Dat is te herstellen, en het is de moeite waard om het te herstellen vóór een auditor er een bevinding van maakt.
Ja, op voorwaarde dat de uitsluiting gemotiveerd is en de grens werkelijk beheerst wordt. Wat niet kan, is iets uitsluiten om een risico te verbergen dat toch tot in de scope reikt. Auditoren toetsen uitsluitingen juist omdat mensen daar dingen verstoppen.
U mag een maatregel uitsluiten die niet op u van toepassing is. U mag geen maatregel uitsluiten die wél van toepassing is omdat invoeren lastig uitkomt. Is de eerlijke positie dat u het risico in plaats daarvan aanvaardt, dan is dat een legitieme beslissing, maar ze wordt vastgelegd als een aanvaard risico met een eigenaar, niet als een uitsluiting.
Vaak wel. Het gebruikelijke signaal is dat alles van toepassing is, alles geïmplementeerd is, en geen enkele lijn terugverwijst naar een risico. Het doorstaat een blik en niet een gesprek, want een auditor hoeft maar te vragen waarom één bepaalde maatregel erin staat.
In aanzienlijke mate. Gebruikt u ISO 27001 als route om conformiteit aan te tonen, dan moet de scope de gereguleerde diensten dekken en moet uw Verklaring van Toepasselijkheid maatregelen aantonen die gelijkwaardig zijn aan het CyberFundamentals-niveau dat op u van toepassing is. Een certificaat waarvan de scope de gereguleerde activiteit uitsluit, beantwoordt de vraag van de toezichthouder niet.
Voor een typische kmo één tot twee weken gericht werk, inclusief de gesprekken die nodig zijn om de grens vast te leggen. Afgezet tegen wat een slecht gekozen scope over een certificatiecyclus van drie jaar kost, is het de goedkoopste week van het project.
Een kwartier volstaat doorgaans om te bepalen of dit de juiste opdracht is, wat de scope zou moeten zijn en wat het realistisch vraagt.
Vraag een kennismakingsgesprek aan