Cyberveiligheid, gewoon uitgelegd (6 van 6)
Van de beslissing om te beginnen tot een certificaat telt het traject acht stappen, en het duurt doorgaans zes tot twaalf maanden. Op deze pagina leest u bij elke stap wat er gebeurt en wat er van u als zaakvoerder verwacht wordt. Onderaan kunt u het overzicht als pdf downloaden.
Een certificaat is niet verplicht. U kunt na stap 6 stoppen: dan heeft u het systeem, zonder het certificaat.
Dat lijkt lang. Maar voor de meeste bedrijven is cyberveiligheid bijzaak, want de kernactiviteit moet op volle kracht doorgaan. Is het voor het voortbestaan van uw organisatie echt dringend, dan kan het in vier tot zes maanden. Opgelet: in de meeste gevallen is dat vrij onrealistisch.
In het traject zitten twee rollen die u best niet bij dezelfde partij legt.
De eerste is de begeleiding: iemand die u helpt het systeem op te bouwen. De tweede is de interne audit: een controle die bevestigt, of weerlegt, dat dat systeem aan de norm voldoet en u echt beschermt. De norm vraagt dat die controle objectief en onpartijdig gebeurt, en wie het systeem mee opbouwde, kan zijn eigen werk moeilijk onpartijdig beoordelen. Mijn raad is daarom om de interne audit te laten doen door iemand van buiten, die niet bij de opbouw betrokken was.
Voordat de certificatie-audit begint, moeten er minstens een interne audit en een bespreking door de directie achter de rug zijn. Ik vind die interne audit zelfs belangrijker dan de certificatie-audit. Een goede interne audit zegt niet alleen waar u vandaag staat. Ze zegt ook, op basis van de kennis en ervaring van de interne auditor, waar u met beperkte inspanning de grootste stap vooruit zet.
Bij een organisatie neem ik een van beide rollen op: de begeleiding bij de invoering of de interne audit. Neem ik de begeleiding op, dan kan ik zorgen dat iemand uit mijn netwerk met voldoende ervaring de interne audit doet, of u kiest zelf een interne auditor. Zo blijven beide rollen gescheiden.
Begeleiding bij de invoering van ISO 27001
Wilt u vandaag al iets doen, ook zonder traject? Zet de drie dingen op een rij die uw bedrijf stilleggen als ze uitvallen: een systeem, een leverancier, een bestand of een persoon. Daar begint ISO 27001 in het klein, ook als u nooit certificeert.
De acht stappen op vier pagina's, met de schema's.
Vrijblijvend. We bekijken samen of ISO 27001 voor uw bedrijf zinvol is, en waar u het best begint.
Plan een kort gesprek