Zo ziet het volledige rapport eruit na 30 kernvragen. Bedrijf en antwoorden zijn fictief, maar gebaseerd op situaties die in de voedselketen veel voorkomen.
Fictief voorbeeld. Ongeveer 30 trucks en een koelhuis, rijdt voor voedselproducenten en groothandels. De planning draait in een cloud-TMS, chauffeurs werken met boordcomputers en gedeelde handhelds. Er is geen eigen IT-medewerker; een lokale IT-partner doet het beheer. Twee foodklanten vragen om ingevulde securityvragenlijsten.
Score na deel 1 (10 kernvragen): 25%
Leg een beleid van één à twee pagina's vast, laat de directie het ondertekenen en wijs één eigenaar aan. Zonder eigenaar valt elk ander verbeterpunt stil.
Start met een eenvoudige risicoanalyse: wat mag niet stilvallen, wat mag niet uitlekken, wat is de kans en de impact. Dat is de basis voor elke vragenlijst en voor ISO 27001.
Neem een standaard beveiligingsparagraaf op in nieuwe en te verlengen contracten. Afnemers vragen hier bijna altijd naar.
Schrijf een incidentkaart van één pagina met namen, telefoonnummers en meldtermijnen. Onder de Cbw geldt een vroegtijdige melding binnen 24 uur.
Een korte jaarlijkse training plus een paar phishingoefeningen verlaagt het grootste dagelijkse risico: de klik op een verkeerde link.
Uw afnemers vragen nu al om informatie. De Sprint levert binnen 3 weken een onderbouwd antwoord op hun vragenlijst en een plan voor wat ontbreekt. Daarna is Pakket B logisch: u heeft geen interne trekker, dus het werk ligt beter bij een consultant van Nerosecure.
€ 2.950 eenmalig · daarna: Pakket B · ISO 27001 Implementatie
| # | Vraag | Antwoord |
|---|---|---|
| 1 | De directie heeft een informatiebeveiligingsbeleid vastgesteld, en er is één persoon eindverantwoordelijk voor de uitvoering. ISO 5.1 · 5.2 · deel 1 | Nee |
| 2 | Minstens één keer per jaar brengt u de belangrijkste informatierisico's in kaart en besluit u welke maatregelen u neemt. ISO 6.1 · deel 1 | Nee |
| 3 | U heeft een actueel overzicht van uw systemen, applicaties en gegevens, inclusief TMS, WMS, boordcomputers en scanners. ISO 5.9 · deel 1 | Deels |
| 4 | In contracten met uw IT-leveranciers en dienstverleners staan afspraken over informatiebeveiliging, zoals toegang, geheimhouding en melden van incidenten. ISO 5.19 · 5.20 · 5.21 · deel 1 | Nee |
| 5 | Voor e-mail, cloudapplicaties en toegang op afstand is tweestapsverificatie (MFA) verplicht. ISO 5.17 · 8.5 · deel 1 | Deels |
| 6 | Accounts van vertrokken medewerkers worden direct ingetrokken, en beheerdersrechten zijn beperkt tot wie ze echt nodig heeft. ISO 5.18 · 8.2 · deel 1 | Deels |
| 7 | U maakt back-ups die los staan van uw netwerk (offline of onveranderbaar), en u heeft in de afgelopen 12 maanden getest of u ze kunt terugzetten. ISO 8.13 · deel 1 | Deels |
| 8 | Het is vastgelegd wat er gebeurt bij een beveiligingsincident: wie beslist, wie u belt, en wie meldt bij klanten of toezichthouder. ISO 5.24 · 5.26 · deel 1 | Nee |
| 9 | Beveiligingsupdates worden binnen een vaste termijn geïnstalleerd, ook op systemen in het magazijn, scanners en boordcomputers. ISO 8.8 · deel 1 | Deels |
| 10 | Medewerkers krijgen minstens één keer per jaar een training over informatiebeveiliging, zoals phishing en veilig werken. ISO 6.3 · deel 1 | Nee |
| 11 | De directie bespreekt minstens één keer per jaar hoe het met de informatiebeveiliging staat en stelt zo nodig bij. ISO 5.4 · 9.3 · deel 2 | Nee |
| 12 | Het is duidelijk welke locaties, afdelingen en processen onder uw informatiebeveiliging vallen. ISO 4.3 · deel 2 | Nee |
| 13 | U heeft een overzicht van wettelijke en contractuele eisen op het gebied van informatiebeveiliging, zoals Cbw, AVG en eisen van afnemers. ISO 5.31 · deel 2 | Nee |
| 14 | Gevoelige informatie is benoemd en beschermd, zoals klantgegevens, ritplanningen, ladinggegevens en prijsafspraken. ISO 5.12 · deel 2 | Deels |
| 15 | U beoordeelt uw belangrijkste leveranciers periodiek op informatiebeveiliging en houdt afspraken bij. ISO 5.22 · deel 2 | Nee |
| 16 | Voor uw cloudapplicaties, zoals TMS, WMS en planning, weet u waar de gegevens staan, hoe ze beveiligd zijn en hoe u ze terugkrijgt als u stopt. ISO 5.23 · deel 2 | Deels |
| 17 | U kunt een securityvragenlijst van een afnemer beantwoorden met bewijs, zoals documenten, instellingen of rapporten, en niet alleen met ja of nee. ISO 5.20 · 5.36 · deel 2 | Nee |
| 18 | Medewerkers hebben alleen toegang tot de systemen en gegevens die zij voor hun functie nodig hebben, en dat wordt periodiek gecontroleerd. ISO 5.15 · 8.3 · deel 2 | Deels |
| 19 | Er worden geen gedeelde accounts gebruikt, ook niet op scanners, boordcomputers en in het magazijn, en wachtwoorden staan in een wachtwoordmanager. ISO 5.16 · 5.17 · deel 2 | Nee |
| 20 | Toegang op afstand voor leveranciers, bijvoorbeeld voor onderhoud aan TMS, WMS of koelsystemen, staat alleen open als het nodig is en wordt vastgelegd. ISO 5.19 · 8.2 · deel 2 | Deels |
| 21 | Er is een plan voor uitval van uw belangrijkste systemen, zoals TMS, WMS en temperatuurbewaking, en dat plan is in de afgelopen 12 maanden geoefend. ISO 5.29 · deel 2 | Deels |
| 22 | Per kritiek systeem is bepaald hoe snel het weer moet werken en hoeveel gegevens u maximaal mag verliezen, en uw IT-inrichting sluit daarop aan. ISO 5.30 · deel 2 | Nee |
| 23 | Belangrijke systemen leggen logboeken vast (aanmeldingen, wijzigingen), die worden bewaard en waarop verdachte activiteit wordt gesignaleerd. ISO 8.15 · 8.16 · deel 2 | Nee |
| 24 | Incidenten en bijna-incidenten worden geregistreerd en nabesproken, zodat u ervan leert. ISO 5.25 · 5.27 · deel 2 | Nee |
| 25 | Op alle werkplekken en servers draait centraal beheerde beveiligingssoftware tegen malware. ISO 8.7 · deel 2 | Ja, volledig |
| 26 | Uw netwerk is gescheiden: kantoor, magazijn en scanners, en gasten of chauffeurs zitten niet op hetzelfde netwerk. ISO 8.20 · 8.22 · deel 2 | Deels |
| 27 | Laptops, telefoons en handhelds zijn versleuteld en centraal beheerd, zodat u ze op afstand kunt blokkeren of wissen. ISO 8.1 · 7.9 · deel 2 | Nee |
| 28 | Gegevens zijn versleuteld tijdens verzending en opslag, en uw e-maildomein is beschermd tegen misbruik (SPF, DKIM en DMARC). ISO 8.24 · deel 2 | Weet ik niet |
| 29 | Wijzigingen in belangrijke systemen worden vooraf gepland, getest en goedgekeurd. ISO 8.32 · deel 2 | Nee |
| 30 | Bij indienst- en uitdiensttreding, ook van chauffeurs, uitzend- en flexkrachten, worden geheimhouding, toegang en inlevering van middelen geregeld. ISO 6.1 · 6.2 · 6.5 · deel 2 | Deels |
Indicatief resultaat. De scan is gebaseerd op eigen antwoorden en geeft een indicatie. Het is geen audit, geen conformiteitsverklaring en geen juridisch advies. Dit voorbeeld beschrijft een fictief bedrijf.