🚨 NIS2 is nu van kracht. Bewustwording op het gebied van informatiebeveiliging is nu wettelijk verplicht in de EU.

Check compliance
Inloggen
Terug naar het Resource Center

Wat is een ISMS? Het managementsysteem achter ISO 27001

Een ISMS, kort voor informatiebeveiligingsbeheersysteem, is het geheel van beleidsregels, processen, rollen en controles waarmee een organisatie haar informatiebeveiligingsrisico’s doelgericht beheert. Het is de manier waarop je bepaalt wat er beschermd moet worden, wie daarvoor verantwoordelijk is, welke maatregelen van toepassing zijn en hoe je controleert of het allemaal werkt. Het woord ‘systeem’ zorgt hier voor verwarring: een ISMS is een manier van werken, geen programma dat je installeert.

Dat verschil is belangrijker dan het klinkt, want het bepaalt wat je uiteindelijk koopt en wat je uiteindelijk opzet. Hieronder bekijken we waarom die misvatting over software zo hardnekkig is, waaruit een ISMS eigenlijk bestaat, hoe het zich verhoudt tot ISO 27001 en NEN 7510, hoe je zo’n systeem opzet, en op welk punt de meeste projecten stilletjes vastlopen.

Een ISMS is geen stukje software

Zoek maar eens op ‘ISMS’ en je vindt talloze tools die beweren dat ze dat zijn. Ze zijn handig, en een goede tool bespaart je echt tijd bij documentbeheer, risicoregisters en het verzamelen van bewijsmateriaal. Maar de tool is slechts de archiefkast, niet het systeem. Een organisatie met een perfecte tool maar zonder werkende processen heeft een heel net overzicht van dingen die ze in werkelijkheid niet doet.

De reden dat de verwarring blijft bestaan, is dat een ISMS grotendeels onzichtbaar is. Je kunt er niet zomaar naar wijzen, zoals je dat bij een firewall wel kunt. Waar je wel naar kunt wijzen, zijn de resultaten ervan: een risicobeoordeling die wordt bijgewerkt, een reeks beleidsregels die mensen daadwerkelijk volgen, verslagen van trainingen, notulen van een managementbeoordeling, een interne audit waarbij iets aan het licht is gekomen en die tot een verandering heeft geleid. Een auditor zoekt precies naar die sporen, want die zijn het enige bewijs dat het systeem echt werkt en niet alleen op papier staat.

Waaruit bestaat een ISMS eigenlijk?

De onderstaande onderdelen komen in vrijwel elk framework voor, of je nu wel of niet voor een certificering gaat. Samen vormen ze eerder een cirkel dan een checklist: elk onderdeel vormt de basis voor het volgende, en de cirkel herhaalt zich.

  • Reikwijdte. Welke onderdelen van de organisatie, welke locaties, welke systemen en welke informatie vallen onder het systeem? Een te brede reikwijdte zorgt ervoor dat het project vastloopt; een te beperkte reikwijdte dekt juist niet de risico’s die er echt toe doen.
  • Risicobeoordeling en -beheersing. In kaart brengen wat er mis kan gaan, hoe waarschijnlijk dat is en hoe groot de schade zou zijn, en per risico beslissen of je het vermindert, accepteert, overdraagt of vermijdt. Hoe je dat in de praktijk aanpakt, lees je in onze gids over de ISO 27001-risicoanalyse.
  • Beleid en procedures. De schriftelijke regels over toegang, wachtwoorden, leveranciers, incidenten, apparaten en omgang met gegevens. Die tellen pas mee als mensen ze kunnen vinden en herkennen in de dagelijkse praktijk.
  • Rollen en verantwoordelijkheden. Wie is verantwoordelijk voor welk risico, wie keurt uitzonderingen goed, wie rapporteert wat aan het management? Niet-toegewezen verantwoordelijkheid is de meest voorkomende bevinding bij elke audit.
  • Beheersmaatregelen. De concrete maatregelen die de door jou geïdentificeerde risico’s verminderen, zowel technische als organisatorische.
  • Bewustzijn en vaardigheden. Ervoor zorgen dat de betrokkenen weten wat er van hen verwacht wordt en dat ze dat ook kunnen laten zien. Dit is een vereiste, geen leuke extra.
  • Toezicht, interne audit en managementbeoordeling. Controleren of de maatregelen werken, of er actie wordt ondernomen naar aanleiding van bevindingen, en of het management regelmatig het geheel bekijkt en beslist wat er moet veranderen.
  • Voortdurende verbetering. De Plan-Do-Check-Act-cyclus die ervoor zorgt dat het systeem blijft draaien, in plaats van dat het op het moment van certificering stil komt te staan.

Op zoek naar het bewijs van bewustwording dat je ISMS nodig heeft?

Guardey zet trainingen, deelname en voortgang om in rapportages die je aan een auditor kunt voorleggen voor ISO 27001, NEN 7510 en NIS2.

Ontdek Security Awareness Training

Hoe een ISMS zich verhoudt tot ISO 27001 en NEN 7510

ISO 27001 is de internationale norm die de eisen voor een ISMS vastlegt. Dat is het belangrijkste punt: de norm beschrijft het managementsysteem, niet een lijst met producten. De clausules ervan omvatten de hierboven beschreven cyclus, van reikwijdte en leiderschap via risicobeoordeling tot interne audit en managementevaluatie. Certificering betekent dat een externe auditor heeft vastgesteld dat je systeem aan die eisen voldoet en in de praktijk goed functioneert.

Naast die bepalingen is er Bijlage A, een overzicht van beheersmaatregelen waaruit je op basis van je eigen risicobeoordeling een keuze maakt, waarbij je je keuzes en je redenering vastlegt in een toepasbaarheidsverklaring. De richtlijnen voor het implementeren van die beheersmaatregelen staan in de bijbehorende norm ISO 27002, en het verschil tussen beide wordt uitgelegd in ons artikel over het verschil tussen ISO 27001 en ISO 27002. Je hoeft niet elke beheersmaatregel toe te passen; je moet wel je keuze onderbouwen.

In de Nederlandse gezondheidszorg komt hetzelfde idee terug in NEN 7510, die voortbouwt op de ISO-structuur en daar eisen aan toevoegt die specifiek betrekking hebben op patiëntgegevens. Organisaties die onder NIS2 vallen, zullen het patroon ook herkennen: de richtlijn verwacht maatregelen voor risicobeheer en aantoonbare training, en dat is precies wat een goed functionerend ISMS als bijproduct oplevert.

Een ISMS opzetten in zes stappen

  1. Zorg ervoor dat het management zich hiertoe verbindt, zowel schriftelijk als in de begroting. Een ISMS verdeelt verantwoordelijkheden over de hele organisatie. Zonder dat de leiding duidelijk de verantwoordelijkheid op zich neemt, wordt het het nevenproject van één persoon, en zulke projecten houden het niet vol als er een druk kwartaal aanbreekt.
  2. Bepaal eerlijk wat er wel en wat er niet onder valt. Schrijf op wat er wel en wat er niet bij hoort, en waarom. Iets uitsluiten is te verdedigen; het ontdekken van een onopgemerkte leemte tijdens een audit is dat niet.
  3. Voer eerst de risicobeoordeling uit voordat je beheersmaatregelen kiest. De volgorde is belangrijk. Als je eerst beheersmaatregelen kiest en die pas daarna onderbouwt, krijg je een systeem dat beschermt wat handig was, in plaats van wat risico’s opleverde.
  4. Stel regels op die mensen ook echt kunnen volgen. Kort, specifiek en afgestemd op hoe het werk in de praktijk verloopt. Een regel die haaks staat op de dagelijkse gang van zaken, geeft medewerkers het idee dat de regels er alleen maar voor de show zijn.
  5. Geef de betrokkenen training en leg dat vast. Iedereen moet weten welke regels voor hem of haar gelden, en jij moet kunnen aantonen dat ze zijn getraind en dat de boodschap is overgekomen. Onze ISO 27001-bewustwordingstraining is helemaal op die eis afgestemd.
  6. Controleren, evalueren, bijsturen. Voer een interne audit uit, leg de bevindingen voor tijdens een managementevaluatie en breng op basis daarvan veranderingen aan. Dat laatste is precies wat een externe auditor controleert: niet of je problemen hebt gevonden, maar of het vinden ervan ook echt iets heeft veranderd. Wat zo’n audit precies inhoudt, wordt uitgelegd in ons artikel over wat een audit is.

Waar de meeste ISMS-projecten vastlopen

Niet op de technologie, en zelden op het papierwerk. De meeste organisaties kunnen binnen een paar weken een beleid opstellen. De problemen beginnen op het moment dat het systeem mensen moet bereiken die er nooit om hebben gevraagd: de collega die een inlog deelt omdat dat even sneller gaat, de manager die via chat een uitzondering goedkeurt, de nieuwe medewerker die de onboardingmodule nooit heeft gezien.

Auditors merken dit snel op, omdat hun vragen gericht zijn op de praktijk in plaats van op documenten. Niet “heb je een toegangsbeleid?”, maar “laat eens zien hoe de toegang is ingetrokken voor iemand die vorige maand is vertrokken”. Niet “geef je je personeel training?”, maar “laat eens zien wie er is getraind, waarin, en wat je hebt gedaan met de mensen die de training niet hebben afgerond”. Als het antwoord een ondertekende presentielijst van een jaarlijkse bijeenkomst is, bestaat het systeem alleen op papier.

De organisaties die dit moeiteloos doorstaan, zien bewustwording als een doorlopend proces in plaats van een jaarlijks terugkerend evenement. Korte, terugkerende trainingen zorgen voor een continue stroom van verslagen, houden de regels in het achterhoofd van de mensen en maken van de bewustwordingsclausule niet langer een last-minute-klus vlak voor de audit, maar iets dat vanzelf blijft draaien.

Hoe Guardey het menselijke aspect van je ISMS ondersteunt

De beveiligingsbewustzijnstraining van Guardey richt zich precies op dat deel van een ISMS dat het moeilijkst aan te tonen is: wekelijkse uitdagingen van zo’n drie minuten, gamificatie met ranglijsten en streak-uitdagingen, en inhoud die aansluit bij het huidige dreigingslandschap. Medewerkers volgen de training via de mobiele app voor iOS en Android of in de browser, zodat ook collega’s zonder vast werkplek mee kunnen doen.

Bij het ISMS zelf draait het allemaal om de rapportage. De deelname, scores en voortgang per team kun je exporteren als auditklaar bewijsmateriaal voor ISO 27001, NEN 7510 en NIS2, en de geïntegreerde phishing-simulaties laten zien hoe mensen zich gedragen, in plaats van alleen maar wie er wel of niet meedoet. Het opzetten kost maar een paar minuten, en meer dan 500 organisaties werken op deze manier, waaronder het Europees Parlement.

Veelgestelde vragen over een ISMS

Is een ISMS verplicht?

Op zich niet. Wat wel steeds vaker verplicht wordt, is het resultaat: NIS2 verwacht passende risicobeheersmaatregelen en aantoonbare training, zorgverleners werken volgens NEN 7510, en klanten en verzekeraars vragen om bewijs. Een ISMS is de meest gangbare manier om dat te organiseren, en certificering is de manier om dat aan buitenstaanders aan te tonen.

Heb je een ISO 27001-certificering nodig om een ISMS te hebben?

Nee. Er zijn genoeg organisaties die een ISMS volgens de ISO-richtlijnen hanteren zonder ooit een auditor uit te nodigen, omdat ze meer om de structuur geven dan om het certificaat. Certificering is pas de moeite waard als klanten erom vragen, als het een vereiste is bij aanbestedingen, of als je een externe partij nodig hebt om je op het rechte pad te houden.

Hoe lang duurt het om een ISMS op te zetten?

Voor een kleine organisatie met een duidelijke reikwijdte is een paar maanden parttime werk realistisch voordat er een eerste interne audit plaatsvindt. Wat de tijdslijn bepaalt, is zelden het schrijfwerk zelf; het gaat erom hoe snel er beslissingen worden genomen over de reikwijdte, het aanvaarden van risico’s en wie er verantwoordelijk is.

Wie moet verantwoordelijk zijn voor het ISMS?

Iemand met genoeg gezag om beslissingen door te zetten, gesteund door de mensen die de risico’s dragen. Het is een veelgemaakte fout om dit helemaal bij IT onder te brengen: een groot deel van een ISMS heeft betrekking op contracten, HR-processen en leveranciersbeheer, en daar heeft een IT-team helemaal geen invloed op.

Een ISMS bewijst zijn nut op het moment dat het een beslissing verandert: een leverancier die een vraag krijgt die vroeger niet gesteld zou zijn, een uitzondering die wordt vastgelegd in plaats van vergeten, een risico dat een verantwoordelijke krijgt. Al het andere – de documenten, de tools en uiteindelijk het certificaat – is gewoon bijzaak.

Wil je zien hoe een controleerbare bewustzijnsrapportage eruitziet?

In een demo van 30 minuten laten we je de wekelijkse uitdagingen, de phishingsimulaties en de rapporten zien die je aan je auditor kunt geven.

Plan een persoonlijke demo
Dinela Lokvancic
Dinela Lokvancic Marketing Specialist Dinela houdt Guardey's online aanwezigheid up-to-date. Ze creëert content die complexe cybersecurity-onderwerpen toegankelijk maakt en helpt organisaties begrijpen waarom security awareness training belangrijk is voor hun teams.
KLAAR OM TE BEGINNEN?

Sluit je aan bij meer dan 500 bedrijven die hun teams al beschermen met Guardey

Start je gratis proefperiode van 14 dagen
14 dagen gratis · Geen creditcard nodig · Volledige toegang · Binnen 5 minuten klaar
Of plan een persoonlijke demo