Hoe je als organisatie het ISO 27001 certificaat behaalt

Datum
15 februari 2023

iO is ISO 27001 gecertificeerd. Deze internationale standaard voor informatiebeveiliging helpt ons om op een gestructureerde manier om te gaan met informatiebeveiliging. Vanzelfsprekend? Zeker, en essentieel voor elke organisatie in de digitale wereld.

Denk je als organisatie aan je eigen ISO 27001-certificaat? Of wil je één of meerdere digitale partners overtuigen om de stap te zetten, al was het maar voor de digitale beveiliging van de data die jullie samen delen? Lees hier meer over onze ervaringen met het certificeringstraject en onze geleerde lessen.

iO herentals

Maar eerst: meer over ISO 27001

Het ISO 27001-certificaat geldt als een wereldwijd erkende norm voor informatiebeveiliging. 

Denk daarbij aan: voldoen aan wet- en regelgeving zoals AVG, veilig on- en offboarden van medewerkers, secure development de beveiliging van assets als laptops en mobiele telefoons, autorisaties, cryptografie en fysieke beveiliging. 

Een datalek van persoonsgegevens, een DDOS-aanval of rondgaand phishing-mailverkeer, de kleinste fout binnen een organisatie kan grote gevolgen hebben. ISO 27001 garandeert zelf niet direct dat bovenstaande situaties nooit zullen voorkomen, maar wél dat er voorzorgsmaatregelen en noodprocedures zijn om snel op te treden en zo de impact te verkleinen. 

Om een ISO 27001 certificaat te behalen, moet je 114 unieke beheersmaatregelen implementeren. Dat je aan deze maatregelen voldoet, bewijs je als organisatie daarna aan een team van externe auditors. En dan krijg je het officiële ISO 27001-certificaat voor drie jaar uitgereikt. 

Elk jaar komen de externe auditors opnieuw naar je organisatie en verwachten ze opnieuw bevestiging dat je je als organisatie aan de normen houdt of het zelfs nog beter doet.

ISO 27001: Beschikbaarheid, Integriteit, Vertrouwelijkheid

De 114 beheersmaatregelen hebben alles te maken met een paar belangrijke kenmerken van een informatieveiligheidsbeleid: beschikbaarheid, integriteit en vertrouwelijkheid. 

  • Beschikbaarheid: Gegevens mogen alleen voor bevoegde gebruikers beschikbaar zijn wanneer ze die nodig hebben. Dit betekent ook dat systemen, netwerken en apparaten altijd operationeel moeten blijven.

  • Integriteit: is je data correct en de bron te vertrouwen? Een integer databeleid betekent data bewaren in correcte staat – onaangeroerd en correct, authentiek en betrouwbaar. 

  • Vertrouwelijkheid: Hoe privé zijn de gegevens die je gebruikt als organisatie? Dit betekent vaak dat alleen geautoriseerde gebruikers en processen toegang krijgen tot gegevens of ze mogen wijzigen.

Waarom wil je als organisatie gecertificeerd zijn?

Je informatie efficiënt beveiligen is geen nice-to-have in de digitale wereld maar een keiharde vereiste. ISO 27001 is dé manier om aan je organisatie en klanten te bewijzen dat je op het gebied van informatiebeveiliging alles voor elkaar hebt. Daarnaast onderscheidt het je van de concurrentie.

iO's learnings

  • Beschouw de weg naar een ISO 27001-certificaat als een kans om de bewustwording van medewerkers rond informatiebeveiliging te verhogen: denk aan het delen van nieuw beleid op dit gebied en het kenbaarder maken van de rol die security binnen de organisatie heeft. Laat je teams inzien dat informatiebeveiliging een vereiste is in onze digitale wereld.

  • Zorg ervoor dat dit niveau van informatiebeveiliging past bij de cultuur en de doelstellingen van de organisatie, om zeker te zijn dat je inspanningen breed gedragen worden. 

  • Tijd om je eigen informatiebeveiligingsbeleid uit te schrijven? Maak het niet té omslachtig: maximaal een A4 is genoeg.

  • Beschouw de certificering niet als het einddoel, maar als het beginpunt van het implementeren van informatiebeveiliging binnen de organisatie. Het is de start, in plaats van het doel, van een hoger beveiligingsniveau.  

  • Zorg voor dedicated security teams die samen het aanspreekpunt vormen voor informatiebeveiliging, incidenten en privacy-gerelateerde zaken

  • Zorg ervoor dat deze teams en de Information Security Officer, altijd makkelijk en laagdrempelig bereikbaar zijn.

Tijd voor een gesprek over iO, ISO 27001 en jouw organisatie?

Neem dan contact op met iO. We delen met alle plezier de ins en outs van ons traject en geven je graag een inkijkje in de stappen die wij namen om te voldoen aan de ISO 27001 certificering.

Roelof Jan Vreeling iO

Roelof Jan Vreeling

Information Security Officer | iO

Informatiebeveiliging is niet nieuw, wél een steeds vernieuwend idee. Als Information Security Officer adviseert Roelof Jan de organisatie bij het behalen van de strategische doelstellingen, implementeert hij het informatiebeveiligingsbeleid en is hij hét aanspreekpunt voor collega’s en klanten. Met een kritische blik waar nodig - voor tastbare meerwaarde in elke (digitale) organisatie.

Gerelateerde artikelen