Zo ziet het volledige rapport eruit na 30 kernvragen. Bedrijf en antwoorden zijn fictief, maar gebaseerd op situaties die in de voedselketen veel voorkomen.
Fictief voorbeeld. Eén productielocatie met kaas- en zuivelproductie, levert aan retail en foodservice. Voedselveiligheid (HACCP, BRC) is goed op orde; informatiebeveiliging is tot nu toe een taak van de IT-manager naast zijn andere werk. Een supermarktketen heeft een leveranciersvragenlijst over informatiebeveiliging gestuurd.
Score na deel 1 (10 kernvragen): 35%
Start met een eenvoudige risicoanalyse: wat mag niet stilvallen, wat mag niet uitlekken, wat is de kans en de impact. Dat is de basis voor elke vragenlijst en voor ISO 27001.
Schrijf een incidentkaart van één pagina met namen, telefoonnummers en meldtermijnen. Onder de Cbw geldt een vroegtijdige melding binnen 24 uur.
Een korte jaarlijkse training plus een paar phishingoefeningen verlaagt het grootste dagelijkse risico: de klik op een verkeerde link.
Plan een jaarlijks directieoverleg met een vaste agenda: incidenten, risico's, voortgang en besluiten. ISO 27001 noemt dit de management review.
Leg de scope vast op één pagina. Het voorkomt discussie met afnemers en auditors over wat wel en niet is afgedekt.
Uw afnemers vragen nu al om informatie. De Sprint levert binnen 3 weken een onderbouwd antwoord op hun vragenlijst en een plan voor wat ontbreekt. Daarna is Pakket B logisch: de basis vraagt meer werk dan een trekker naast zijn functie kan dragen.
€ 2.950 eenmalig · daarna: Pakket B · ISO 27001 Implementatie
| # | Vraag | Antwoord |
|---|---|---|
| 1 | De directie heeft een informatiebeveiligingsbeleid vastgesteld, en er is één persoon eindverantwoordelijk voor de uitvoering. ISO 5.1 · 5.2 · deel 1 | Deels |
| 2 | Minstens één keer per jaar brengt u de belangrijkste informatierisico's in kaart en besluit u welke maatregelen u neemt. ISO 6.1 · deel 1 | Nee |
| 3 | U heeft een actueel overzicht van uw systemen, applicaties en gegevens, inclusief productie- en besturingssystemen. ISO 5.9 · deel 1 | Deels |
| 4 | In contracten met uw IT-leveranciers en dienstverleners staan afspraken over informatiebeveiliging, zoals toegang, geheimhouding en melden van incidenten. ISO 5.19 · 5.20 · 5.21 · deel 1 | Deels |
| 5 | Voor e-mail, cloudapplicaties en toegang op afstand is tweestapsverificatie (MFA) verplicht. ISO 5.17 · 8.5 · deel 1 | Deels |
| 6 | Accounts van vertrokken medewerkers worden direct ingetrokken, en beheerdersrechten zijn beperkt tot wie ze echt nodig heeft. ISO 5.18 · 8.2 · deel 1 | Deels |
| 7 | U maakt back-ups die los staan van uw netwerk (offline of onveranderbaar), en u heeft in de afgelopen 12 maanden getest of u ze kunt terugzetten. ISO 8.13 · deel 1 | Deels |
| 8 | Het is vastgelegd wat er gebeurt bij een beveiligingsincident: wie beslist, wie u belt, en wie meldt bij klanten of toezichthouder. ISO 5.24 · 5.26 · deel 1 | Nee |
| 9 | Beveiligingsupdates worden binnen een vaste termijn geïnstalleerd, ook op systemen in productie of het magazijn. ISO 8.8 · deel 1 | Deels |
| 10 | Medewerkers krijgen minstens één keer per jaar een training over informatiebeveiliging, zoals phishing en veilig werken. ISO 6.3 · deel 1 | Nee |
| 11 | De directie bespreekt minstens één keer per jaar hoe het met de informatiebeveiliging staat en stelt zo nodig bij. ISO 5.4 · 9.3 · deel 2 | Nee |
| 12 | Het is duidelijk welke locaties, afdelingen en processen onder uw informatiebeveiliging vallen. ISO 4.3 · deel 2 | Weet ik niet |
| 13 | U heeft een overzicht van wettelijke en contractuele eisen op het gebied van informatiebeveiliging, zoals Cbw, AVG en eisen van afnemers. ISO 5.31 · deel 2 | Nee |
| 14 | Gevoelige informatie is benoemd en beschermd, zoals recepturen, klantgegevens, prijsafspraken en planningen. ISO 5.12 · deel 2 | Deels |
| 15 | U beoordeelt uw belangrijkste leveranciers periodiek op informatiebeveiliging en houdt afspraken bij. ISO 5.22 · deel 2 | Nee |
| 16 | Voor uw cloudapplicaties, zoals ERP en planning, weet u waar de gegevens staan, hoe ze beveiligd zijn en hoe u ze terugkrijgt als u stopt. ISO 5.23 · deel 2 | Deels |
| 17 | U kunt een securityvragenlijst van een afnemer beantwoorden met bewijs, zoals documenten, instellingen of rapporten, en niet alleen met ja of nee. ISO 5.20 · 5.36 · deel 2 | Nee |
| 18 | Medewerkers hebben alleen toegang tot de systemen en gegevens die zij voor hun functie nodig hebben, en dat wordt periodiek gecontroleerd. ISO 5.15 · 8.3 · deel 2 | Deels |
| 19 | Er worden geen gedeelde accounts gebruikt, ook niet op productiesystemen en bedieningspanelen, en wachtwoorden staan in een wachtwoordmanager. ISO 5.16 · 5.17 · deel 2 | Nee |
| 20 | Toegang op afstand voor leveranciers, bijvoorbeeld voor onderhoud aan machines of software, staat alleen open als het nodig is en wordt vastgelegd. ISO 5.19 · 8.2 · deel 2 | Nee |
| 21 | Er is een plan voor uitval van uw belangrijkste systemen, zoals productie en planning, en dat plan is in de afgelopen 12 maanden geoefend. ISO 5.29 · deel 2 | Deels |
| 22 | Per kritiek systeem is bepaald hoe snel het weer moet werken en hoeveel gegevens u maximaal mag verliezen, en uw IT-inrichting sluit daarop aan. ISO 5.30 · deel 2 | Nee |
| 23 | Belangrijke systemen leggen logboeken vast (aanmeldingen, wijzigingen), die worden bewaard en waarop verdachte activiteit wordt gesignaleerd. ISO 8.15 · 8.16 · deel 2 | Weet ik niet |
| 24 | Incidenten en bijna-incidenten worden geregistreerd en nabesproken, zodat u ervan leert. ISO 5.25 · 5.27 · deel 2 | Nee |
| 25 | Op alle werkplekken en servers draait centraal beheerde beveiligingssoftware tegen malware. ISO 8.7 · deel 2 | Ja, volledig |
| 26 | Uw netwerk is gescheiden: kantoor, productie- en besturingssystemen, en gasten zitten niet op hetzelfde netwerk. ISO 8.20 · 8.22 · deel 2 | Nee |
| 27 | Laptops en telefoons zijn versleuteld en centraal beheerd, zodat u ze op afstand kunt blokkeren of wissen. ISO 8.1 · 7.9 · deel 2 | Deels |
| 28 | Gegevens zijn versleuteld tijdens verzending en opslag, en uw e-maildomein is beschermd tegen misbruik (SPF, DKIM en DMARC). ISO 8.24 · deel 2 | Weet ik niet |
| 29 | Wijzigingen in belangrijke systemen worden vooraf gepland, getest en goedgekeurd. ISO 8.32 · deel 2 | Deels |
| 30 | Bij indienst- en uitdiensttreding, ook van uitzend- en flexkrachten, worden geheimhouding, toegang en inlevering van middelen geregeld. ISO 6.1 · 6.2 · 6.5 · deel 2 | Deels |
Indicatief resultaat. De scan is gebaseerd op eigen antwoorden en geeft een indicatie. Het is geen audit, geen conformiteitsverklaring en geen juridisch advies. Dit voorbeeld beschrijft een fictief bedrijf.