ISMS en PDCA

ISMS, PDCA en ISO 27001: informatiebeveiliging structureel verbeteren

Een ISMS organiseert informatiebeveiliging als managementcyclus. De organisatie bepaalt risico’s en doelen, voert maatregelen uit, beoordeelt de werking en stuurt gericht bij. ISO 27001 biedt hiervoor een internationaal normenkader; PDCA maakt de cyclus praktisch en herhaalbaar.

De PDCA-cyclus in vier stappen

Plan

Bepaal scope, context, risico’s, doelen, beleid, rollen en maatregelen.

Do

Voer beleid en maatregelen uit en zorg voor eigenaarschap en bewijs.

Check

Meet prestaties, beoordeel incidenten, voer controles en interne audits uit.

Act

Neem besluiten, corrigeer afwijkingen en verbeter het systeem en jaarplan.

Een werkend ISMS in de praktijk

Beleid en procedures zijn waardevol wanneer ze zichtbaar worden toegepast. Een werkend ISMS verbindt risicoanalyse, maatregelen, leveranciers, incidenten, competenties, controles en verbeteracties met managementbesluiten.

De CISO bewaakt de samenhang en rapporteert over voortgang en restrisico’s. Bestuur en management stellen richting, middelen en risicoacceptatie vast.

Herkenbare onderdelen

  • Scope en context
  • Risicomanagement
  • Beleid en verantwoordelijkheden
  • Statement of Applicability en maatregelen
  • Monitoring, audits en afwijkingen
  • Managementreview en verbeterplan

Managementreview als bestuurlijk stuurmoment

De managementreview beoordeelt of het ISMS passend, toereikend en doeltreffend blijft. Gebruik hiervoor consistente input uit het risicoregister, incidenten, leveranciersbeoordelingen, doelstellingen, audits, afwijkingen en de CISO-rapportage.

InputVraag voor het managementMogelijke uitkomst
Risico’s en wijzigingenPast de beheersing nog bij onze context?Nieuwe prioriteit of risicoacceptatie
Prestaties en auditsWerken beleid en maatregelen aantoonbaar?Correctie, middelen of aanvullend onderzoek
Incidenten en leveranciersWelke structurele lessen volgen hieruit?Verbeteractie, contractaanpassing of oefening
Doelen en capaciteitZijn planning en middelen haalbaar?Bijgesteld CISO-jaarplan

De rol van de CISO bij ISO 27001

De CISO helpt de organisatie om normvereisten te verbinden met risico en bedrijfsvoering. Denk aan het organiseren van de roadmap, het bewaken van eigenaarschap, het voorbereiden van managementreview en het vertalen van auditbevindingen naar bestuurlijke keuzes.

De certificerende audit wordt uitgevoerd door een onafhankelijke certificerende instelling. Kynexis Informatiebeveiliging BV ondersteunt organisaties bij implementatie, GAP-analyses en begeleiding.

FAQ

Veelgestelde vragen

Een Information Security Management System is het samenhangende geheel van beleid, risico’s, rollen, processen, maatregelen en bewijs waarmee een organisatie informatiebeveiliging bestuurt en verbetert.

Plan bepaalt risico’s, doelen en maatregelen; Do voert deze uit; Check beoordeelt werking en resultaten; Act stuurt beleid, prioriteiten en maatregelen bij.

Het management beoordeelt onder meer risico’s, incidenten, prestaties, audits, leveranciers, afwijkingen, middelen, verbeterkansen en benodigde besluiten.

Het zijn verschillende begrippen. Een ISMS is het managementsysteem zelf. ISO 27001 geeft eisen aan zo’n systeem. Certificering is een afzonderlijke beoordeling door een geaccrediteerde certificerende instelling.