Wat is een ISMS?
ISMS staat voor Information Security Management System, in het Nederlands: managementsysteem voor informatiebeveiliging. Het klinkt als software, en dat is precies het misverstand. Een ISMS is geen programma dat u installeert. Het is de manier waarop uw organisatie informatiebeveiliging bestuurt: beleid, afspraken, rollen, en het bewijs dat u doet wat u zegt.
Waarom het bestaat
Zonder ISMS is beveiliging een verzameling losse maatregelen. Er staat een firewall, iemand heeft ooit een wachtwoordbeleid geschreven, de back-up draait waarschijnlijk. Niemand weet of dat samen genoeg is, want er is geen moment waarop iemand die vraag stelt.
Een ISMS maakt daar een cyclus van: u bepaalt welke risico's u loopt, kiest maatregelen die daarbij passen, voert ze uit, controleert of ze werken en stelt bij. Elk jaar opnieuw.
Waar een ISMS uit bestaat
| Onderdeel | Wat het is |
|---|---|
| Scope | welk deel van de organisatie het systeem dekt |
| Beleid | wat de organisatie wil bereiken, vastgesteld door de leiding |
| Rollen | wie waarvoor verantwoordelijk is |
| Risicoanalyse | welke risico's u loopt en hoe zwaar die wegen |
| Risicobehandelplan | wat u per risico doet, met eigenaar en termijn |
| Verklaring van toepasselijkheid | welke maatregelen u toepast en waarom de rest niet |
| Procedures | hoe het werk feitelijk gaat: toegang, incidenten, wijzigingen |
| Registraties | het bewijs dat u het ook doet |
| Interne audit | zelf controleren of het klopt |
| Directiebeoordeling | de leiding kijkt ernaar en neemt besluiten |
Die laatste twee worden het vaakst overgeslagen en zijn juist het verschil tussen een map met documenten en een werkend systeem.
Wat een ISMS niet is
- Geen softwarepakket. Software kan helpen bij het bijhouden, maar het systeem zit in uw organisatie, niet in het gereedschap.
- Geen map met beleidsstukken. Documenten zonder uitvoering en zonder controle zijn geen managementsysteem.
- Geen eenmalig project. Het is een cyclus. Een ISMS dat een jaar stilstaat, bestaat niet meer.
- Geen technische aangelegenheid. Het grootste deel gaat over besturing en gedrag, niet over techniek.
De cyclus in de praktijk
De norm hanteert de bekende verbetercyclus. Concreet betekent dat over een jaar verdeeld:
- Plannen: risicoanalyse actualiseren, doelstellingen vaststellen, plan bijwerken
- Doen: maatregelen uitvoeren, medewerkers trainen, registraties bijhouden
- Controleren: interne audit, incidenten evalueren, doelstellingen meten
- Bijstellen: directiebeoordeling met besluiten, afwijkingen oplossen
Voor een mkb-organisatie is dat bij elkaar geen dagtaak, maar het moet wel echt gebeuren. Een directiebeoordeling van tien regels zonder besluiten is een bevinding bij de eerste audit.
Hoe zwaar moet het zijn
Dat bepaalt u zelf, op basis van uw omvang en risico's. Een bedrijf van tien man met één clouddienst heeft een aanzienlijk eenvoudiger systeem dan een zorginstelling met duizend medewerkers en eigen infrastructuur.
De valkuil is overdaad: dertig beleidsstukken die niemand leest omdat ze uit een sjabloonpakket komen. Een auditor vraagt niet hoeveel documenten u heeft, maar of ze over uw organisatie gaan en of u ze gebruikt.
ISMS en ISO 27001
ISO 27001 is de norm die beschrijft waar een ISMS aan moet voldoen. Wilt u zich certificeren, dan is het ISMS precies datgene wat getoetst wordt. U kunt overigens prima een ISMS hebben zonder certificaat; het certificaat is alleen het externe bewijs. Zie wat ISO 27001 is.
ISMS en de Cyberbeveiligingswet
De Cyberbeveiligingswet gebruikt het woord ISMS niet, maar vraagt wel precies wat een ISMS levert: een risicogebaseerde aanpak die u kunt aantonen. Wie de tien maatregelen uit de zorgplicht los afvinkt zonder samenhang, kan bij een controle niet uitleggen waaróm die keuzes gemaakt zijn. Zie de tien maatregelen.
Waar u begint
Niet met documenten. Begin met twee vragen: welke informatie is voor ons het meest waardevol, en wat gebeurt er als die wegvalt, uitlekt of onjuist blijkt? Daar komt uw risicoanalyse uit, en daar volgen de maatregelen uit. Alles wat u daarna opschrijft heeft dan een reden.
Wilt u zien wat er allemaal bij komt kijken, loop dan de ISO 27001-checklist door.
Hoe groot moet de scope zijn
De scope bepaalt wat uw ISMS dekt, en die keuze heeft directe gevolgen voor uw kosten en uw geloofwaardigheid. Kiest u te ruim, dan doet u werk waar niemand om vraagt en betaalt u meer auditdagen. Kiest u te smal, dan valt precies de dienst waar uw klant om geeft erbuiten en heeft uw certificaat voor hem geen waarde.
De bruikbare vuistregel: neem op wat nodig is om de dienst te leveren waar uw klanten zekerheid over willen. Dat betekent meestal de mensen, systemen en locaties die bij die dienst betrokken zijn, inclusief de ondersteunende IT. Schrijf de scope in gewone taal op, zodat een buitenstaander kan zien wat er wel en niet onder valt.
De valkuil van sjablonen
Er zijn pakketten te koop met tientallen kant-en-klare beleidsstukken. Die lijken een voorsprong, maar leveren twee problemen op. Ze beschrijven een organisatie die de uwe niet is, en ze zijn zo omvangrijk dat niemand ze leest, dus wordt er ook niet naar gehandeld.
Een auditor prikt daar snel doorheen: hij vraagt een medewerker naar een procedure die in het beleid staat, en als niemand ervan gehoord heeft is dat een bevinding. Gebruik sjablonen dus als inspiratie voor de structuur, en schrijf de inhoud zelf. Vijf documenten die kloppen zijn meer waard dan dertig die niemand kent.
Veelgestelde vragen
Heb ik software nodig voor een ISMS?
Niet om te beginnen. Met documenten en een goed bijgehouden overzicht komt u ver. Software wordt nuttig zodra u moet aantonen dat alles actueel is en wie wat wanneer heeft goedgekeurd.
Hoe lang duurt het om een ISMS op te zetten?
Drie tot negen maanden voor een organisatie die bij nul begint. Het opschrijven gaat sneller dan het invoeren; het echte werk zit in het laten werken.
Wie is verantwoordelijk voor het ISMS?
De directie is eindverantwoordelijk, ook als de uitvoering elders belegd is. De norm eist expliciet betrokkenheid van de leiding, en bij de Cyberbeveiligingswet geldt dat ook wettelijk voor het bestuur.
Kan een klein bedrijf een ISMS hebben?
Ja. Het systeem schaalt mee. Voor een klein bedrijf kan het geheel uit een handvol documenten en een jaarlijkse beoordeling bestaan, zolang het maar echt over uw risico's gaat.
Wat is het verschil tussen een ISMS en een beveiligingsbeleid?
Het beleid is één onderdeel van het ISMS: de intentieverklaring van de leiding. Het ISMS is het hele systeem eromheen, inclusief uitvoering, controle en bijsturing.
Verwante onderwerpen
Weet binnen 2 minuten waar u staat
Beantwoord een paar vragen en zie direct of de Cyberbeveiligingswet voor uw organisatie geldt, of u essentiële of belangrijke entiteit bent en wat u dan moet regelen.
Of ga direct verder: Doe de gratis NIS2-check. We mailen alleen over de Cyberbeveiligingswet en uw afmelding staat in elke mail. Zie de privacyverklaring.