Vijf redenen waarom ISO 27001-trajecten vastlopen
ISO 27001-trajecten lopen bijna altijd op dezelfde vijf punten vast: niemand is intern eigenaar, beleid wordt geschreven maar niet gebruikt, de risicoanalyse is een invuloefening, de interne audit komt te laat en het ISMS valt stil na certificering. Alle vijf zijn te voorkomen met een interne trekker met mandaat en een ISMS dat in het dagelijkse werk is ingebed.
Veel ISO 27001-trajecten beginnen enthousiast en eindigen in een map met documenten die niemand meer opent. Of ze halen de certificeringsaudit wel, maar lopen vast bij de eerste surveillance-audit een jaar later. Dat ligt zelden aan de norm zelf. Trajecten lopen bijna altijd op dezelfde vijf punten vast, en elk daarvan is te voorkomen.
1. Niemand is intern eigenaar
ISO 27001 wordt vaak gezien als een IT-project. De IT-manager krijgt het erbij, of het wordt helemaal uitbesteed aan een adviseur. Maar een managementsysteem voor informatiebeveiliging gaat over het hele bedrijf: inkoop, HR, productie, logistiek en de directie. Zonder iemand die intern de kar trekt en mandaat heeft om collega's aan te spreken, valt het traject stil zodra het drukker wordt.
Voorkomen: wijs vooraf een interne eigenaar aan met tijd en mandaat. Dat hoeft geen fulltime functie te zijn. Vaak is het de kwaliteitsmanager, die met HACCP, BRC of IFS al weet hoe een managementsysteem werkt. Laat de directie die rol expliciet toewijzen, zodat iedereen weet dat het menens is.
2. Beleid wordt geschreven maar niet gebruikt
Het is verleidelijk om een pakket standaarddocumenten te kopen, de bedrijfsnaam in te vullen en klaar te zijn. Een auditor ziet dat direct. Hij vraagt een medewerker hoe een nieuw account wordt aangevraagd, en het antwoord klopt niet met de procedure. Dat is een afwijking. Erger nog: het beleid beschermt u niet, omdat niemand ernaar handelt.
Voorkomen: schrijf beleid op basis van hoe het nu werkt, en verbeter het daarna. Een procedure van één pagina die iedereen volgt, is beter dan tien pagina's die niemand kent. Templates zijn prima als startpunt, zolang u ze aanpast aan uw eigen werkwijze.
3. De risicoanalyse is een invuloefening
De risicoanalyse is het hart van ISO 27001. Alle maatregelen volgen eruit. Toch wordt hij vaak ingevuld als een lijstje standaardrisico's met willekeurige scores. Het gevolg: maatregelen die niet aansluiten op wat er echt misgaat, en geen goed antwoord als een auditor vraagt waarom u voor een bepaalde maatregel koos.
Voorkomen: doe de risicoanalyse met de mensen die het bedrijf kennen. Wat gebeurt er als het ERP-systeem twee dagen plat ligt? Als de koelinstallatie niet meer te besturen is? Als een klant een datalek bij u meldt? Concrete scenario's leveren betere keuzes op dan abstracte scores.
4. De interne audit komt te laat
ISO 27001 vereist een interne audit en een directiebeoordeling vóór de certificeringsaudit. Als die interne audit twee weken voor de externe audit plaatsvindt, is er geen tijd om de bevindingen op te lossen. U gaat dan de certificeringsaudit in met bekende gaten.
Voorkomen: plan de interne audit minstens twee à drie maanden voor de certificeringsaudit, en laat hem uitvoeren door iemand die onafhankelijk is van het werk. Zo heeft u tijd om bevindingen te verhelpen en dat te laten zien.
5. Het ISMS sterft na certificering
Het certificaat hangt aan de muur, de adviseur vertrekt, en het ISMS staat stil. Risico's worden niet herzien, documenten niet bijgewerkt, bewijs niet verzameld. Een jaar later volgt de surveillance-audit, en dan blijkt dat het systeem niet meer werkt. Het certificaat is drie jaar geldig, maar alleen als u jaarlijks laat zien dat het ISMS leeft.
Voorkomen: maak een jaarkalender met vaste momenten: risicoherziening, beleidsreview, bewustwordingstraining, interne audit en directiebeoordeling. Leg per moment vast wie het doet. Heeft u daar intern geen capaciteit voor, besteed het onderhoud dan uit, bijvoorbeeld met Pakket C.
Wat deze vijf gemeen hebben
Geen van deze problemen is technisch. Ze gaan over eigenaarschap, planning en de vraag of het ISMS past bij hoe het bedrijf werkt. Daarom begint een goed traject niet met documenten, maar met een eerlijk beeld van waar u staat en wie het intern gaat dragen. In onze pakketten staat daarom altijd vooraf wat het u aan tijd kost en wie welk werk doet. Zie prijzen en garanties.