Voorbeeldrapport · fictief bedrijf

Voedselketen-Scan: Koel- en vriestransporteur, 45 medewerkers

Zo ziet het volledige rapport eruit na 30 kernvragen. Bedrijf en antwoorden zijn fictief, maar gebaseerd op situaties die in de voedselketen veel voorkomen.

Profiel

Fictief voorbeeld. Ongeveer 30 trucks en een koelhuis, rijdt voor voedselproducenten en groothandels. De planning draait in een cloud-TMS, chauffeurs werken met boordcomputers en gedeelde handhelds. Er is geen eigen IT-medewerker; een lokale IT-partner doet het beheer. Twee foodklanten vragen om ingevulde securityvragenlijsten.

Medewerkers20 tot 49
JaaromzetTot € 10 miljoen
Vragen van afnemersJa, nu al
Interne trekker (±4 u/week)Nee
ISO 27001-certificaatNee
Totaalscore op 30 kernvragen
Basis ontbreekt

Score na deel 1 (10 kernvragen): 25%

23%
Bestuur en risico
8%
Leveranciers en keten
13%
Toegang en accounts
40%
Continuïteit en back-up
33%
Incidenten en monitoring
25%
Systemen en techniek
25%
Mensen en bewustwording
25%
Vijf grootste verbeterpunten
ISO 5.1 · 5.2 · Bestuur en risicoDe directie heeft een informatiebeveiligingsbeleid vastgesteld, en er is één persoon eindverantwoordelijk voor de uitvoering.

Leg een beleid van één à twee pagina's vast, laat de directie het ondertekenen en wijs één eigenaar aan. Zonder eigenaar valt elk ander verbeterpunt stil.

ISO 6.1 · Bestuur en risicoMinstens één keer per jaar brengt u de belangrijkste informatierisico's in kaart en besluit u welke maatregelen u neemt.

Start met een eenvoudige risicoanalyse: wat mag niet stilvallen, wat mag niet uitlekken, wat is de kans en de impact. Dat is de basis voor elke vragenlijst en voor ISO 27001.

ISO 5.19 · 5.20 · 5.21 · Leveranciers en ketenIn contracten met uw IT-leveranciers en dienstverleners staan afspraken over informatiebeveiliging, zoals toegang, geheimhouding en melden van incidenten.

Neem een standaard beveiligingsparagraaf op in nieuwe en te verlengen contracten. Afnemers vragen hier bijna altijd naar.

ISO 5.24 · 5.26 · Incidenten en monitoringHet is vastgelegd wat er gebeurt bij een beveiligingsincident: wie beslist, wie u belt, en wie meldt bij klanten of toezichthouder.

Schrijf een incidentkaart van één pagina met namen, telefoonnummers en meldtermijnen. Onder de Cbw geldt een vroegtijdige melding binnen 24 uur.

ISO 6.3 · Mensen en bewustwordingMedewerkers krijgen minstens één keer per jaar een training over informatiebeveiliging, zoals phishing en veilig werken.

Een korte jaarlijkse training plus een paar phishingoefeningen verlaagt het grootste dagelijkse risico: de klik op een verkeerde link.

Indicatief pakketadvies

Vragenlijst-Sprint

Uw afnemers vragen nu al om informatie. De Sprint levert binnen 3 weken een onderbouwd antwoord op hun vragenlijst en een plan voor wat ontbreekt. Daarna is Pakket B logisch: u heeft geen interne trekker, dus het werk ligt beter bij een consultant van Nerosecure.

€ 2.950 eenmalig · daarna: Pakket B · ISO 27001 Implementatie

Transport-, opslag- en distributiebedrijven vallen meestal niet zelf onder de Cyberbeveiligingswet, al zijn er uitzonderingen, zoals bepaalde post-, koeriers- en vervoersdiensten. Uw foodklanten vallen er mogelijk wel onder en moeten hun keten beoordelen: daar komen uw vragenlijsten vandaan.
Indicatie, geen juridisch oordeel. Controleer met de scopecheck van het NCSC.
Ingevulde antwoorden
#VraagAntwoord
1De directie heeft een informatiebeveiligingsbeleid vastgesteld, en er is één persoon eindverantwoordelijk voor de uitvoering.
ISO 5.1 · 5.2 · deel 1
Nee
2Minstens één keer per jaar brengt u de belangrijkste informatierisico's in kaart en besluit u welke maatregelen u neemt.
ISO 6.1 · deel 1
Nee
3U heeft een actueel overzicht van uw systemen, applicaties en gegevens, inclusief TMS, WMS, boordcomputers en scanners.
ISO 5.9 · deel 1
Deels
4In contracten met uw IT-leveranciers en dienstverleners staan afspraken over informatiebeveiliging, zoals toegang, geheimhouding en melden van incidenten.
ISO 5.19 · 5.20 · 5.21 · deel 1
Nee
5Voor e-mail, cloudapplicaties en toegang op afstand is tweestapsverificatie (MFA) verplicht.
ISO 5.17 · 8.5 · deel 1
Deels
6Accounts van vertrokken medewerkers worden direct ingetrokken, en beheerdersrechten zijn beperkt tot wie ze echt nodig heeft.
ISO 5.18 · 8.2 · deel 1
Deels
7U maakt back-ups die los staan van uw netwerk (offline of onveranderbaar), en u heeft in de afgelopen 12 maanden getest of u ze kunt terugzetten.
ISO 8.13 · deel 1
Deels
8Het is vastgelegd wat er gebeurt bij een beveiligingsincident: wie beslist, wie u belt, en wie meldt bij klanten of toezichthouder.
ISO 5.24 · 5.26 · deel 1
Nee
9Beveiligingsupdates worden binnen een vaste termijn geïnstalleerd, ook op systemen in het magazijn, scanners en boordcomputers.
ISO 8.8 · deel 1
Deels
10Medewerkers krijgen minstens één keer per jaar een training over informatiebeveiliging, zoals phishing en veilig werken.
ISO 6.3 · deel 1
Nee
11De directie bespreekt minstens één keer per jaar hoe het met de informatiebeveiliging staat en stelt zo nodig bij.
ISO 5.4 · 9.3 · deel 2
Nee
12Het is duidelijk welke locaties, afdelingen en processen onder uw informatiebeveiliging vallen.
ISO 4.3 · deel 2
Nee
13U heeft een overzicht van wettelijke en contractuele eisen op het gebied van informatiebeveiliging, zoals Cbw, AVG en eisen van afnemers.
ISO 5.31 · deel 2
Nee
14Gevoelige informatie is benoemd en beschermd, zoals klantgegevens, ritplanningen, ladinggegevens en prijsafspraken.
ISO 5.12 · deel 2
Deels
15U beoordeelt uw belangrijkste leveranciers periodiek op informatiebeveiliging en houdt afspraken bij.
ISO 5.22 · deel 2
Nee
16Voor uw cloudapplicaties, zoals TMS, WMS en planning, weet u waar de gegevens staan, hoe ze beveiligd zijn en hoe u ze terugkrijgt als u stopt.
ISO 5.23 · deel 2
Deels
17U kunt een securityvragenlijst van een afnemer beantwoorden met bewijs, zoals documenten, instellingen of rapporten, en niet alleen met ja of nee.
ISO 5.20 · 5.36 · deel 2
Nee
18Medewerkers hebben alleen toegang tot de systemen en gegevens die zij voor hun functie nodig hebben, en dat wordt periodiek gecontroleerd.
ISO 5.15 · 8.3 · deel 2
Deels
19Er worden geen gedeelde accounts gebruikt, ook niet op scanners, boordcomputers en in het magazijn, en wachtwoorden staan in een wachtwoordmanager.
ISO 5.16 · 5.17 · deel 2
Nee
20Toegang op afstand voor leveranciers, bijvoorbeeld voor onderhoud aan TMS, WMS of koelsystemen, staat alleen open als het nodig is en wordt vastgelegd.
ISO 5.19 · 8.2 · deel 2
Deels
21Er is een plan voor uitval van uw belangrijkste systemen, zoals TMS, WMS en temperatuurbewaking, en dat plan is in de afgelopen 12 maanden geoefend.
ISO 5.29 · deel 2
Deels
22Per kritiek systeem is bepaald hoe snel het weer moet werken en hoeveel gegevens u maximaal mag verliezen, en uw IT-inrichting sluit daarop aan.
ISO 5.30 · deel 2
Nee
23Belangrijke systemen leggen logboeken vast (aanmeldingen, wijzigingen), die worden bewaard en waarop verdachte activiteit wordt gesignaleerd.
ISO 8.15 · 8.16 · deel 2
Nee
24Incidenten en bijna-incidenten worden geregistreerd en nabesproken, zodat u ervan leert.
ISO 5.25 · 5.27 · deel 2
Nee
25Op alle werkplekken en servers draait centraal beheerde beveiligingssoftware tegen malware.
ISO 8.7 · deel 2
Ja, volledig
26Uw netwerk is gescheiden: kantoor, magazijn en scanners, en gasten of chauffeurs zitten niet op hetzelfde netwerk.
ISO 8.20 · 8.22 · deel 2
Deels
27Laptops, telefoons en handhelds zijn versleuteld en centraal beheerd, zodat u ze op afstand kunt blokkeren of wissen.
ISO 8.1 · 7.9 · deel 2
Nee
28Gegevens zijn versleuteld tijdens verzending en opslag, en uw e-maildomein is beschermd tegen misbruik (SPF, DKIM en DMARC).
ISO 8.24 · deel 2
Weet ik niet
29Wijzigingen in belangrijke systemen worden vooraf gepland, getest en goedgekeurd.
ISO 8.32 · deel 2
Nee
30Bij indienst- en uitdiensttreding, ook van chauffeurs, uitzend- en flexkrachten, worden geheimhouding, toegang en inlevering van middelen geregeld.
ISO 6.1 · 6.2 · 6.5 · deel 2
Deels

Indicatief resultaat. De scan is gebaseerd op eigen antwoorden en geeft een indicatie. Het is geen audit, geen conformiteitsverklaring en geen juridisch advies. Dit voorbeeld beschrijft een fictief bedrijf.

Doe de scan voor uw eigen organisatie → Naar nerosecure.nl