Gefeliciteerd! Het ISO 27001 certificaat hangt aan de muur, de audit is succesvol afgerond en de champagne is opengetrokken. Tijd om achterover te leunen, toch? Niet helemaal.
Één van de grootste misverstanden rondom ISO 27001 is dat organisaties na certificering klaar zijn. In de praktijk begint het echte werk juist daarna. ISO 27001 is namelijk geen eenmalig project, maar een continu proces van verbeteren, evalueren en bijsturen. Toch zien wij regelmatig dat organisaties hun ISMS maandenlang niet meer aanraken nadat het certificaat is behaald en daar ontstaan risico’s.
Certificering is geen eindstation
ISO 27001 draait om continue verbetering. Organisaties veranderen immers continu. Nieuwe medewerkers komen in dienst, leveranciers worden vervangen, processen wijzigen en cyberrisico’s ontwikkelen zich razendsnel. De vraag is daarom niet alleen of jouw organisatie vandaag compliant is, maar ook of dit over zes maanden nog steeds het geval is. Een certificaat betekent namelijk niet dat:
-
- Risico’s niet veranderen;
-
- Procedures altijd actueel blijven;
-
- Medewerkers dezelfde verantwoordelijkheden houden;
-
- Leveranciers geen nieuwe risico’s introduceren;
-
- Of audits vanzelf succesvol verlopen.
Compliance beweegt mee met jouw organisatie.
De meest voorkomende ISO 27001 fout? Niets doen
Veel organisaties hanteren onbewust de volgende aanpak:
-
- Certificering behalen.
-
- Alles netjes documenteren.
-
- Een jaar niets doen.
-
- Vier weken voor de audit in paniek raken.
Herkenbaar? Je bent zeker niet de enige. Juist het uitstellen van onderhoud zorgt ervoor dat kleine wijzigingen uitgroeien tot grote uitdagingen tijdens een surveillance- of hercertificeringsaudit.
Welke onderdelen worden vaak vergeten bij ISO 27001?
Na certificering zien wij regelmatig dat onderstaande onderwerpen onvoldoende aandacht krijgen:
-
- Risicoanalyses worden niet bijgewerkt.
-
- Leveranciers worden niet opnieuw beoordeeld.
-
- Interne audits worden vergeten.
-
- Procedures sluiten niet meer aan op de praktijk.
-
- Medewerkers ontvangen geen awareness trainingen.
-
- Managementreviews worden uitgesteld.
-
- Wijzigingen binnen de organisatie worden niet verwerkt binnen het ISMS.
Los van compliance brengt dit ook securityrisico’s met zich mee.
ISO 27001 leeft mee met jouw organisatie
Een ISMS hoort geen verzameling documenten te zijn die eenmaal per jaar uit de kast wordt gehaald. Het hoort mee te groeien met de organisatie. Stel jezelf daarom eens de volgende vragen:
-
- Zijn er dit jaar nieuwe leveranciers bijgekomen?
-
- Werken medewerkers inmiddels anders dan vorig jaar?
-
- Zijn er nieuwe cyberrisico’s ontstaan?
-
- Sluiten procedures nog aan op de dagelijkse praktijk?
-
- Is ons ISMS nog actueel?
Kun je deze vragen niet direct beantwoorden? Dan is dat vaak een signaal dat onderhoud meer aandacht verdient.
Van auditstress naar continue verbetering
Veel auditstress ontstaat doordat organisaties onderhoud uitstellen. Door compliance gedurende het jaar onderdeel te maken van bestaande processen voorkom je:
-
- Haastwerk vlak voor een audit;
-
- Verouderde documentatie;
-
- Onnodige bevindingen;
-
- Extra werkzaamheden voor medewerkers;
-
- Verrassingen tijdens certificeringsmomenten.
ISO 27001 hoeft namelijk helemaal geen jaarlijks project te zijn. Kleine periodieke controles maken vaak al een wereld van verschil.
Compliance is geen vinkje
Een certificaat behalen is een fantastische mijlpaal. Maar uiteindelijk draait ISO 27001 niet om het certificaat zelf. Het draait om:
-
- Grip hebben op risico’s;
-
- Continu verbeteren;
-
- Betrouwbare dienstverlening;
-
- Het beschermen van informatie;
-
- en het creëren van vertrouwen bij klanten en partners.
Daarom is misschien wel de grootste compliance-fout na certificering het idee dat het werk erop zit.
Het certificaat is pas het begin
Een goed onderhouden ISMS levert meer op dan alleen een succesvolle audit. Het zorgt voor actuele processen, minder risico’s en meer grip op informatiebeveiliging binnen de organisatie. Dus de volgende keer dat iemand vraagt:
“Jullie hebben ISO 27001 behaald. Zijn jullie nu klaar?”
Dan is het antwoord eigenlijk heel simpel:
“Nee, we zijn pas begonnen.”
Benieuwd hoe jouw ISMS er nu voorstaat? Neem dan vrijblijvend contact met ons op.