🎯 NIS2 Webinar — 11 augustus 15:00 Ben jij er al helemaal klaar voor?
Schrijf je in →

CYBER UPDATES BY JAGUAR IT

Bij een ISO 27001-implementatie denken veel organisaties direct aan risicoanalyses, beleid en technische beveiligingsmaatregelen. Toch begint een goed Information Security Management System (ISMS) al eerder: bij het begrijpen van de partijen die invloed hebben op jouw organisatie.


Dat is precies waar hoofdstuk 4.2 van ISO 27001 over gaat. Hoewel deze eis soms ingewikkeld lijkt, is de invulling vaak verrassend eenvoudig. Met een praktische stakeholderanalyse voldoe je niet alleen aan de norm, maar krijg je ook meer inzicht in de verwachtingen van klanten, medewerkers, leveranciers en toezichthouders. Geen ingewikkelde theorie, maar een praktische uitleg van onze expert Steven Vogelaar.

 

Wat vraagt ISO 27001 hoofdstuk 4.2?

ISO 27001 verlangt dat organisaties het volgende vaststellen:

    • Wie de relevante belanghebbenden (stakeholders) zijn.
    • Welke behoeften en verwachtingen zij hebben.
    • Welke van deze eisen onderdeel moeten worden van het ISMS.

Met andere woorden, je moet kunnen aantonen, wie verwacht iets van jouw informatiebeveiliging en hoe zorg je ervoor dat je daaraan voldoet.

 

Wat is een stakeholderanalyse?

Een stakeholderanalyse is een overzicht van alle partijen die invloed hebben op jouw organisatie of belang hebben bij de manier waarop je informatie beveiligt. Per stakeholder breng je in kaart:

    • Multifactor-authenticatie (MFA)
    • Toegangsbeheer
    • Encryptie
    • Logging en monitoring
    • Bewustwordingstrainingen voor medewerkers
Waar let een auditor op?

Tijdens een externe audit zal een auditor niet alleen vragen of je een stakeholderanalyse hebt, maar vooral hoe je deze gebruikt. Wat wil een auditor precies zien?
1. Dat relevante stakeholders zijn geïdentificeerd
2. Verwachtingen van de stakeholder zijn vastgelegd
3. Wettelijke en contractuele eisen bekend zijn
4. Deze eisen zichtbaar terugkomen binnen het ISMS


De stakeholderanalyse moet dus aansluiten op de dagelijkse praktijk en niet alleen een document zijn dat voor de audit is opgesteld. Houd de stakeholderanalyse actueel, want organisaties veranderen continu. Nieuwe klanten, leveranciers, wetgeving of markten kunnen invloed hebben op de eisen die aan jouw informatiebeveiliging worden gesteld. Neem daarom minimaal jaarlijks de stakeholderanalyse door en beoordeel of:

    • Nieuwe stakeholders zijn ontstaan
    • Verwachtingen zijn veranderd
    • Aanvullende maatregelen nodig zijn
    • Risico’s opnieuw moeten worden beoordeel 

ISO 27001 hoofdstuk 4.2 hoeft geen ingewikkelde exercitie te zijn. Met een praktische stakeholderanalyse krijg je snel inzicht in de partijen die eisen stellen aan jouw informatiebeveiliging en vertaal je deze verwachtingen naar concrete maatregelen binnen het ISMS. Door de analyse actueel te houden en te koppelen aan je beleid en risicobeheersing, voldoe je niet alleen aan de norm, maar bouw je ook aan een sterker en beter beheersbaar managementsysteem.


ISO 27001 implementeren zonder onnodige complexiteit? Bij Jaguar IT helpen we organisaties met een praktische en resultaatgerichte ISO 27001-implementatie. Van stakeholder- en risicoanalyses tot interne audits, beleid en begeleiding richting certificering. Geen overbodige bureaucratie, maar een ISMS dat werkt in de praktijk én voldoet aan de norm.


Benieuwd hoe wij jouw organisatie kunnen helpen? Neem gerust contact met ons op voor een vrijblijvend gesprek.

    • Wie de stakeholder is.
    • Welke verwachtingen of eisen deze partij heeft.
    • Welke eisen je daadwerkelijk moet opnemen in het ISMS.

Het doel is niet om een uitgebreid rapport te schrijven, maar om inzicht te krijgen in de belangrijkste verwachtingen die invloed hebben op jouw informatiebeveiliging.

 

Welke stakeholders zijn vaak relevant?

De exacte stakeholders verschillen per organisatie, maar in de praktijk zien we vaak dezelfde groepen terug.

Klanten: Klanten verwachten dat hun gegevens veilig worden verwerkt en dat jouw dienstverlening betrouwbaar blijft. Zeker wanneer je werkt met vertrouwelijke of gevoelige informatie is dit een belangrijk uitgangspunt.

 

Medewerkers: Ook medewerkers hebben verwachtingen. Zij willen veilig kunnen werken, toegang hebben tot de juiste systemen en erop kunnen vertrouwen dat hun persoonsgegevens zorgvuldig worden behandeld.

 

Leveranciers: Leveranciers en ketenpartners verwachten duidelijke afspraken over toegang tot systemen, verantwoordelijkheden en de beveiliging van gedeelde informatie.

 

Wet- en regelgevers: Instanties zoals de Autoriteit Persoonsgegevens stellen eisen vanuit wetgeving zoals de AVG. Afhankelijk van je sector kunnen ook normen zoals NIS2 of sectorspecifieke regelgeving van toepassing zijn.

 

Management: Het management verwacht grip op informatiebeveiligingsrisico’s, bedrijfscontinuïteit en aantoonbare beheersing van het ISMS.

Een stakeholderanalyse hoeft niet ingewikkeld te zijn, want vaak is een eenvoudige matrix voldoende. Hierbij een praktisch voorbeeld van een stakeholderanalyse:

Voor iedere stakeholder bepaal je vervolgens welke verwachtingen daadwerkelijk onderdeel worden van jouw managementsysteem. Vertaal verwachtingen naar concrete maatregelen, want een stakeholderanalyse is geen doel op zich, de uitkomsten moeten terugkomen in de inrichting van het ISMS.

Stellen klanten bijvoorbeeld hoge eisen aan de bescherming van gegevens? Dan kan dat leiden tot maatregelen zoals:

    • Multifactor-authenticatie (MFA)
    • Toegangsbeheer
    • Encryptie
    • Logging en monitoring
    • Bewustwordingstrainingen voor medewerkers
Waar let een auditor op?

Tijdens een externe audit zal een auditor niet alleen vragen of je een stakeholderanalyse hebt, maar vooral hoe je deze gebruikt. Wat wil een auditor precies zien?
1. Dat relevante stakeholders zijn geïdentificeerd
2. Verwachtingen van de stakeholder zijn vastgelegd
3. Wettelijke en contractuele eisen bekend zijn
4. Deze eisen zichtbaar terugkomen binnen het ISMS


De stakeholderanalyse moet dus aansluiten op de dagelijkse praktijk en niet alleen een document zijn dat voor de audit is opgesteld. Houd de stakeholderanalyse actueel, want organisaties veranderen continu. Nieuwe klanten, leveranciers, wetgeving of markten kunnen invloed hebben op de eisen die aan jouw informatiebeveiliging worden gesteld. Neem daarom minimaal jaarlijks de stakeholderanalyse door en beoordeel of:

    • Nieuwe stakeholders zijn ontstaan
    • Verwachtingen zijn veranderd
    • Aanvullende maatregelen nodig zijn
    • Risico’s opnieuw moeten worden beoordeel 

ISO 27001 hoofdstuk 4.2 hoeft geen ingewikkelde exercitie te zijn. Met een praktische stakeholderanalyse krijg je snel inzicht in de partijen die eisen stellen aan jouw informatiebeveiliging en vertaal je deze verwachtingen naar concrete maatregelen binnen het ISMS. Door de analyse actueel te houden en te koppelen aan je beleid en risicobeheersing, voldoe je niet alleen aan de norm, maar bouw je ook aan een sterker en beter beheersbaar managementsysteem.


ISO 27001 implementeren zonder onnodige complexiteit? Bij Jaguar IT helpen we organisaties met een praktische en resultaatgerichte ISO 27001-implementatie. Van stakeholder- en risicoanalyses tot interne audits, beleid en begeleiding richting certificering. Geen overbodige bureaucratie, maar een ISMS dat werkt in de praktijk én voldoet aan de norm.


Benieuwd hoe wij jouw organisatie kunnen helpen? Neem gerust contact met ons op voor een vrijblijvend gesprek.

Deel deze blog:

Check jouw status, plan een vrijblijvend gesprek

Heeft de blog je aan het denken gezet en twijfel je of je compliant bent? Laat het checken en plan een vrijblijvend gesprek met één van onze experts. 

Wat kun je verwachten in het gesprek?

Scroll naar boven