1. Home
  2. Diensten
  3. Implementaties
  4. ISO-managementsystemen

Implementaties

Implementatie van ISO-managementsystemen en BIO

Met een pragmatische aanpak zorgen wij voor een managementsysteem dat voldoet aan de norm, aansluit op de dagelijkse praktijk en direct waarde oplevert voor de organisatie.

Wij begeleiden organisaties bij het volledige implementatietraject van ISO-managementsystemen, van scopebepaling tot en met het certificeringsproces. Onze aanpak is pragmatisch en gericht op aantoonbaarheid en implementatie van de maatregelen, zodat het managementsysteem duurzaam is toegepast en niet alleen op papier bestaat.

Onze expertise bij ISO 27001, ISO 9001 en NEN 7510 wordt integraal benaderd. Wij beperken overlap en zorgen voor een samenhangend managementsysteem dat past bij de organisatie en haar ambities. Voor overheidsorganisaties begeleiden wij daarnaast de implementatie van de BIO (Baseline Informatiebeveiliging Overheid), die dezelfde ISO-gebaseerde structuur volgt.

Ondersteunde normen

ISO 27001 ISO 9001 NEN 7510 BIO 2.0

Onze aanpak

De PDCA-cyclus als fundament

Een managementsysteem wordt ingericht en continu verbeterd aan de hand van de PDCA-cyclus (Plan-Do-Check-Act). Hierdoor is het managementsysteem geen eenmalig project, maar een duurzaam werkend systeem.

PLAN

Beleid & planning

  • Context, integratiepunten en scope
  • Risico- en kansenanalyse
  • Beleid en doelstellingen
  • Processen en maatregelen
DO

Implementatie & uitvoering

  • Bewustwording en training
  • Operationele uitvoering
  • Documentatie en onderbouwing
CHECK

Monitoring & evaluatie

  • Metingen en analyses
  • Interne audits
  • Management review
ACT

Verbetering

  • Continue verbetering
  • Actiebeheer
  • Bijsturing

In de praktijk

De PDCA en Annex A maatregelen in de praktijk

Een managementsysteem wordt ingericht volgens de PDCA-cyclus (Plan-Do-Check-Act), waarmee continue verbetering centraal staat. In de Plan-fase worden risico's geanalyseerd en worden beheersmaatregelen ingericht. Voor ISO 27001 en NEN 7510 omvat dit mede de selectie van Annex A-maatregelen, afgestemd op de risico's en de context van de organisatie.

In de Do-fase worden maatregelen geïmplementeerd in processen en werkwijzen. De Check-fase staat in het teken van monitoring, interne audits en managementreviews. Bevindingen worden verwerkt en bijgestuurd in de Act-fase. Hierdoor vormt een gecertificeerd managementsysteem geen eenmalig project, maar een geïntegreerd en werkend onderdeel van een cyclisch managementsysteem.

In de praktijk knippen wij een implementatie op in twee opeenvolgende trajecten: eerst richten wij het managementsysteem zelf in (beleid, risicomethodiek, rollen en het besturingsmodel), en pas daarna start het traject waarin de onderliggende Annex A-maatregelen daadwerkelijk op orde worden gebracht. Deze twee-trajectenaanpak lichten wij uitgebreider toe op de pagina Onze aanpak bij implementatie van managementsystemen.

Heeft u uw managementsysteem eenmaal ingericht, dan is een periodieke interne audit de volgende stap, verplicht door de norm en essentieel als voorbereiding op externe certificering. Hebben wij het managementsysteem voor u geïmplementeerd, dan voeren wij deze interne audit niet zelf uit: wij dragen zorg voor een warme overdracht naar een onafhankelijke auditpartner, zodat de toetsing objectief blijft. Is uw systeem elders ingericht, dan kan onze eigen interne audit ISO 27001, ISO 9001 of NEN 7510 hiervoor worden ingezet.

ISO 27001 & NEN 7510

Annex A maatregelen

Binnen ISO 27001 en NEN 7510 zijn de informatiebeveiligingsmaatregelen gegroepeerd in vier categorieën. Deze Annex A-maatregelen vormen de basis van een nieuw georganiseerd en samenhangend informatiebeveiligingsmanagementsysteem, waarbij NEN 7510 uitdrukkelijk rekening houdt met de zorgsector.

Annex A.5

Organisatorische maatregelen

Zorgen voor governancestructuur en borging van informatiebeveiligingsbeleid binnen de organisatie.

  • Informatiebeveiligingsbeleid
  • Rollen en verantwoordelijkheden
  • Leveranciersrelaties
Annex A.6

Personele maatregelen

Zorgen dat medewerkers bewust zijn van hun verantwoordelijkheden en conform afspraken handelen.

  • Screening en onboarding
  • Bewustwording en training
  • Gedragscodes
  • Uitdiensttreding
Annex A.7

Fysieke maatregelen

Beschermen informatie en middelen tegen ongeautoriseerde fysieke toegang of schade.

  • Toegangsbeveiliging gebouwen
  • Beveiligde werkplekken
  • Bescherming van apparatuur
  • Opslag en afvoer
Annex A.8

Technologische maatregelen

Beschermen de verwerking van informatie binnen IT-systemen en toepassingen.

  • Toegangsbeheer en authenticatie
  • Logging en monitoring
  • Netwerk- en eindpuntbeveiliging
  • Back-up en herstel
  • Software-ontwikkeling

Overheidsorganisaties

Implementatie van de BIO (Baseline Informatiebeveiliging Overheid)

Naast ISO 27001, ISO 9001 en NEN 7510 begeleidt Assurency ook de implementatie van de BIO bij gemeenten, provincies, waterschappen en andere overheidsorganisaties. De BIO is gebaseerd op ISO 27001/27002:2022 en volgt dezelfde PDCA-cyclus en indeling in organisatorische, menselijke, fysieke en technologische maatregelen, aangevuld met verplichtingen die specifiek gelden voor de overheid.

Doordat de BIO qua opzet zo dicht bij ISO 27001 aansluit, kan een organisatie die al werkt volgens een ISO-managementsysteem relatief efficiënt doorgroeien naar BIO-conformiteit, en andersom. Wij zorgen ervoor dat maatregelen niet dubbel worden ingericht en dat het managementsysteem aantoonbaar voldoet aan de eisen die gelden voor de publieke sector.

Voordat wij een BIO-implementatie starten, brengen wij de huidige situatie doorgaans eerst in kaart met een BIO 2.0 nulmeting. Deze gap-analyse levert een volwassenheidsscore en geprioriteerd actieplan op, dat direct als basis dient voor het implementatietraject en herbruikbaar is voor de ENSIA-zelfevaluatie.

Versie 1.3 van BIO 2.0 is bovendien het normenkader dat de zorgplicht uit de Cyberbeveiligingswet (Cbw) volledig afdekt. Een BIO-implementatie levert overheidsorganisaties daarmee in één traject zowel aantoonbare ISO-conformiteit als naleving van de NIS2-zorgplicht op. Waarom BIO2.0 v1.3 hierin uniek is, leest u in ons artikel over BIO2.0 en de NIS2-zorgplicht.

Wat kost een ISO-managementsysteem implementatie?

De kosten van een implementatietraject worden bepaald door drie factoren:

Scope

Welke maatregelen en processen worden ingericht

Startpositie

Wat al is ingericht, hoe volwassen de organisatie al is

Ambitieniveau

Pragmatisch basisniveau of volledig gecertificeerd stelsel

Assurency werkt snel en zonder overhead. Geen uitgebreide projectorganisatie, geen standaard-templates die u zelf moet invullen. Implementaties worden direct begeleid door een Register EDP-Auditor en gecertificeerd Lead Auditor ISO die ook de auditkant kent, waardoor er niet gebouwd wordt wat later bij een audit niet telt. Dat bespaart iteraties en kosten. Bovendien hanteert Assurency lagere tarieven dan grote kantoren, omdat er geen overhead doorberekend wordt.

Waarom Assurency

  • Register EDP-Auditor én gecertificeerd Lead Auditor ISO, wat wordt gebouwd telt ook bij de audit
  • Geen overhead, u werkt direct met de specialist zonder managementlagen of interne coördinatiekosten
  • Lager uurtarief, de kostenbesparing van een boutique kantoor wordt direct doorgegeven aan de klant

De meeste klanten ervaren dat de investering in een goed ingericht stelsel zich terugverdient: minder herstelwerk bij audits, minder bevindingen en meer vertrouwen bij opdrachtgevers. Wilt u weten wat de kosten zijn voor uw situatie? Neem vrijblijvend contact op.

Veelgestelde vragen

Veelgestelde vragen over ISO-managementsystemen

De kosten hangen af van scope, startpositie en ambitieniveau. Assurency hanteert lagere tarieven dan grote kantoren doordat er geen overhead is. Vraag een vrijblijvende quickscan aan voor een indicatie.
Assurency ondersteunt de implementatie van ISO 27001 (informatiebeveiliging), ISO 9001 (kwaliteitsmanagement) en NEN 7510 (informatiebeveiliging in de zorg).
De PDCA-cyclus (Plan-Do-Check-Act) vormt de basis van elk ISO-managementsysteem: beleid en doelen opstellen (Plan), implementeren (Do), toetsen via audits (Check) en verbeteren (Act).
Ja. De BIO (Baseline Informatiebeveiliging Overheid) is gebaseerd op ISO 27001/27002 en volgt dezelfde PDCA-structuur, aangevuld met overheidsspecifieke vereisten. Versie 1.3 van BIO 2.0 dekt bovendien de zorgplicht uit de Cyberbeveiligingswet (Cbw) volledig af. Assurency begeleidt overheidsorganisaties bij de implementatie hiervan en voert ook de BIO 2.0 nulmeting uit als startpunt.

Contact

Klaar om te starten?

Plan een vrijblijvende kennismaking. Wij nemen binnen één werkdag contact met u op.

Plan een kennismaking