Een ISO 27001-certificering is een doel dat zich makkelijk laat verwarren met het echte doel. Je kunt een certificaat halen met een goed projectteam, een set documenten en een strak georganiseerde auditweek. Een jaar later komt de surveillance-audit. Dan blijkt of de organisatie het heeft overgenomen, of dat het projectteam het alleen heeft opgeschreven.
Beleg maatregelen in de lijn, niet in het programma
Bij een informatiebeveiligingsprogramma met vier parallelle werkstromen heb ik ze zo ingericht dat elke maatregel een proceseigenaar had binnen de lijnorganisatie, niet binnen het programma.
Dat is trager in de aanloop. Het levert discussies op over wie waar over gaat, en die discussies moet je voeren op het moment dat het nog rustig is. Maar het is het verschil tussen beleid dat bestaat en beleid dat wordt uitgevoerd.
De vraag die ik bij elke maatregel stel: wie voert hem uit als het programma er niet meer is? Kun je die vraag niet beantwoorden, dan heb je een document en geen maatregel.
Zet het vast waar het zichtbaar blijft
Beleid dat alleen in een beleidsdocument staat, is bij de volgende audit een gesprek. Beleid dat in een autorisatiematrix zit, is een feit.
Daarom heb ik beveiligings- en privacybeleid op drie plaatsen geborgd waar het niet kan wegzakken: in de processen zelf, in de autorisaties, en in de afspraken met leveranciers. Die laatste wordt het vaakst vergeten, terwijl daar juist het grootste deel van je risico zit.
DORA maakt dat expliciet
Voor financiële partijen heeft DORA die leverancierskant van een aanbeveling in een verplichting veranderd. Afspraken met kritieke dienstverleners over continuïteit, incidentmelding, exit en auditrechten moeten aantoonbaar geregeld zijn.
In de praktijk betekent dat contractwerk, en contractwerk betekent doorlooptijd. Ik plan dat daarom vroeg in, want een leverancier die je vraagt om een addendum heeft daar zelf ook een juridische afdeling voor nodig.
Wat een tweede audit je vertelt
De certificering halen we allemaal wel een keer. Wat mij meer zegt, is de surveillance-audit het jaar erna, want dan is de projectorganisatie weg en draait het beheersysteem op eigen kracht. Als dat lukt, weet je dat het echt in de organisatie zit.
En om er eerlijk over te zijn: ik ben geen gecertificeerd Lead Implementer. Wat ik heb is de praktijk van een programma dat twee audits heeft doorstaan, en de ervaring dat het tweede moment het moeilijkste is.
← Terug naar alle artikelen