Na je ISO 27001 certificering: zo houd je het systeem levend

ISO 27001 certificering

Het patroon is voorspelbaar. Een organisatie haalt haar ISO 27001 certificering, er wordt terecht getrakteerd, en het projectteam gaat door naar het volgende project. Twaalf maanden later staat de eerste controleaudit voor de deur en blijkt dat de risicoanalyse niet is bijgewerkt, dat er geen interne audit is uitgevoerd en dat niemand meer precies weet waarom bepaalde risico’s zijn geaccepteerd.

Jaar één is een project met een duidelijk doel. Jaar twee is een routine die niemand heeft ingericht. Dit artikel gaat over die routine.

Kort samengevat

  • Een certificaat is drie jaar geldig, met een controleaudit in jaar twee en drie en daarna een hercertificering.
  • De vier terugkerende verplichtingen zijn: risicoanalyse actualiseren, interne audit, directiebeoordeling en opvolging van bevindingen.
  • Het grootste risico is niet techniek maar geheugenverlies: de onderbouwing van keuzes verdwijnt met de mensen die ze maakten.
  • Plan de cyclus als terugkerende afspraken in de agenda, niet als een lijst goede voornemens.
  • Reken op een beperkte, voorspelbare tijdsbesteding per maand; met sprintjes vlak voor de audit gaat het juist mis.

Wat verandert er na je ISO 27001 certificering?

De doelstelling verschuift. Tijdens de implementatie werk je naar één moment toe. Daarna is er geen moment meer, alleen een cyclus die moet blijven draaien, en dat vraagt een ander soort aandacht.

Concreet betekent dat drie dingen. Er is niet langer een projectleider die iedereen achter de broek zit. Het onderwerp concurreert nu met het gewone werk. En de externe druk is weg tot een paar maanden voor de volgende audit.

Hoe ziet de auditcyclus eruit?

Je certificaat is drie jaar geldig. In dat ritme zitten vaste momenten:

  • Jaar 1: de certificeringsaudit, in twee fasen. Eerst een beoordeling van de documentatie, daarna een toets of het systeem in de praktijk werkt.
  • Jaar 2 en 3: een controleaudit. Korter dan de eerste, maar met een steekproef die dieper gaat naarmate de auditor je beter kent.
  • Jaar 4: hercertificering, waarbij het hele systeem opnieuw wordt beoordeeld.

Een misverstand dat ik vaak tegenkom: dat een controleaudit een lichte formaliteit is. Dat is hij niet. Een auditor kijkt in jaar twee juist naar de vraag of het systeem lééft, en dat is precies waar het bij veel organisaties wringt.

Welke verplichtingen komen elk jaar terug?

De risicoanalyse actualiseren

Minimaal jaarlijks, en tussentijds bij elke belangrijke verandering: een nieuw systeem, een nieuwe leverancier, een verhuizing, een reorganisatie, een incident. Dit is de basis onder alle andere documenten, dus als deze veroudert, verouderen ze allemaal mee.

De interne audit

Je moet zelf toetsen of je systeem werkt, vóórdat de externe auditor dat doet. Niet als generale repetitie maar als eigen controle. Bevindingen uit een interne audit zijn geen slecht nieuws; een interne audit zonder bevindingen is dat wel, want die is niet kritisch genoeg geweest.

De directiebeoordeling

Minimaal jaarlijks bespreekt de directie of het systeem nog past bij de organisatie en de risico’s. Dit is het moment waarop keuzes bestuurlijk worden vastgelegd, met datum en onderbouwing. Een auditor vraagt hier standaard naar.

Opvolging van bevindingen

Uit audits, incidenten, tests en klachten. Elk punt met een eigenaar en een datum, en zichtbaar of het is afgerond. Dit is bij uitstek het onderdeel dat vastloopt zonder vaste eigenaar.

Waarom gaat jaar twee zo vaak mis?

Drie oorzaken, in volgorde van hoe vaak ik ze zie.

  1. Er is geen eigenaar meer. De projectleider is weg en het onderwerp is verdeeld over mensen die het erbij doen. Verdeelde verantwoordelijkheid is geen verantwoordelijkheid.
  2. De onderbouwing is verdwenen. De documenten staan er nog, maar het waarom niet. Bij de eerste kritische vraag van een auditor blijkt niemand het antwoord te weten.
  3. Alles wordt in de laatste maand gedaan. Een jaar aan registraties reconstrueren is niet alleen zwaar werk, het is ook zichtbaar. Een auditor herkent een logboek dat in één week is bijgewerkt.

Hoe houd je het systeem levend?

Wat in de praktijk werkt, is klein en regelmatig in plaats van groot en jaarlijks:

  • Zet de cyclus in de agenda. Vier vaste momenten per jaar, met een vaste agenda. Niet meer dan een uur of twee per keer.
  • Beleg één eigenaar. Iemand met mandaat en tijd. Ontbreekt die intern, dan is dat precies waarvoor een CISO-as-a-Service of een vaste security partner bestaat.
  • Koppel bevindingen aan bestaand werk. Zet ze in de backlog of het ticketsysteem waar je team toch al in werkt, niet in een apart actieplan.
  • Leg het waarom vast, niet alleen het wat. Eén zin bij elk besluit scheelt volgend jaar een uur uitzoekwerk.
  • Doe de interne audit vroeg in het jaar. Dan heb je nog tijd om bevindingen op te lossen vóór de externe audit.

Voor het laatste stuk richting de audit zelf hebben we een checklist voor de auditvoorbereiding gemaakt.

Veelgestelde vragen over de periode na certificering

Hoe lang is mijn certificaat geldig?

Drie jaar, met een controleaudit in jaar twee en drie. In het vierde jaar volgt een hercertificeringsaudit waarin het hele systeem opnieuw wordt beoordeeld.

Kan ik mijn certificaat verliezen?

Ja. Bij ernstige of structurele afwijkingen kan een certificaat worden geschorst of ingetrokken. In de praktijk krijg je eerst een termijn om afwijkingen te herstellen.

Hoeveel tijd kost het onderhoud?

Dat hangt af van de omvang van je scope, maar reken op een beperkte, terugkerende inspanning per maand plus enkele dagen rond de interne audit en de directiebeoordeling. Verdeeld over het jaar is dat aanzienlijk minder werk dan een inhaalslag.

Moet ik een interne audit door een externe partij laten doen?

Dat hoeft niet. De eis is onafhankelijkheid: de auditor mag niet zijn eigen werk beoordelen. In kleinere organisaties is dat intern lastig te organiseren, en dan is een externe uitvoering de eenvoudigste oplossing.

Wat als er in de tussentijd veel verandert in mijn organisatie?

Meld belangrijke wijzigingen aan je certificerende instelling, zeker als ze de scope raken. Werk daarnaast je risicoanalyse bij; een grote verandering is precies de aanleiding waar de norm om vraagt.

CEO & Founder · BOEM Cybersecurity en AVG Juristen

Klaar om je cybersecurity écht op orde te krijgen?

In een vrijblijvend kennismakingsgesprek kijken we samen wat er voor jouw organisatie nodig is, concreet en zonder verplichtingen.

Direct naar een dienst: NIS2 Supply Chain · ISO 27001 · Pentest · Security Partner

Deel dit bericht:

Meer nieuwtjes