Voorbeeldrapport · fictief bedrijf

Voedselketen-Scan: Zuivelverwerker, 85 medewerkers

Zo ziet het volledige rapport eruit na 30 kernvragen. Bedrijf en antwoorden zijn fictief, maar gebaseerd op situaties die in de voedselketen veel voorkomen.

Profiel

Fictief voorbeeld. Eén productielocatie met kaas- en zuivelproductie, levert aan retail en foodservice. Voedselveiligheid (HACCP, BRC) is goed op orde; informatiebeveiliging is tot nu toe een taak van de IT-manager naast zijn andere werk. Een supermarktketen heeft een leveranciersvragenlijst over informatiebeveiliging gestuurd.

Medewerkers50 tot 249
Jaaromzet€ 10 tot 50 miljoen
Vragen van afnemersJa, nu al
Interne trekker (±4 u/week)Ja
ISO 27001-certificaatNee
Totaalscore op 30 kernvragen
Basis ontbreekt

Score na deel 1 (10 kernvragen): 35%

27%
Bestuur en risico
17%
Leveranciers en keten
25%
Toegang en accounts
30%
Continuïteit en back-up
33%
Incidenten en monitoring
25%
Systemen en techniek
33%
Mensen en bewustwording
25%
Vijf grootste verbeterpunten
ISO 6.1 · Bestuur en risicoMinstens één keer per jaar brengt u de belangrijkste informatierisico's in kaart en besluit u welke maatregelen u neemt.

Start met een eenvoudige risicoanalyse: wat mag niet stilvallen, wat mag niet uitlekken, wat is de kans en de impact. Dat is de basis voor elke vragenlijst en voor ISO 27001.

ISO 5.24 · 5.26 · Incidenten en monitoringHet is vastgelegd wat er gebeurt bij een beveiligingsincident: wie beslist, wie u belt, en wie meldt bij klanten of toezichthouder.

Schrijf een incidentkaart van één pagina met namen, telefoonnummers en meldtermijnen. Onder de Cbw geldt een vroegtijdige melding binnen 24 uur.

ISO 6.3 · Mensen en bewustwordingMedewerkers krijgen minstens één keer per jaar een training over informatiebeveiliging, zoals phishing en veilig werken.

Een korte jaarlijkse training plus een paar phishingoefeningen verlaagt het grootste dagelijkse risico: de klik op een verkeerde link.

ISO 5.4 · 9.3 · Bestuur en risicoDe directie bespreekt minstens één keer per jaar hoe het met de informatiebeveiliging staat en stelt zo nodig bij.

Plan een jaarlijks directieoverleg met een vaste agenda: incidenten, risico's, voortgang en besluiten. ISO 27001 noemt dit de management review.

ISO 4.3 · Bestuur en risicoHet is duidelijk welke locaties, afdelingen en processen onder uw informatiebeveiliging vallen.

Leg de scope vast op één pagina. Het voorkomt discussie met afnemers en auditors over wat wel en niet is afgedekt.

Indicatief pakketadvies

Vragenlijst-Sprint

Uw afnemers vragen nu al om informatie. De Sprint levert binnen 3 weken een onderbouwd antwoord op hun vragenlijst en een plan voor wat ontbreekt. Daarna is Pakket B logisch: de basis vraagt meer werk dan een trekker naast zijn functie kan dragen.

€ 2.950 eenmalig · daarna: Pakket B · ISO 27001 Implementatie

Mogelijk valt u zelf onder de Cyberbeveiligingswet. Productie, verwerking en groothandel van levensmiddelen is een sector onder de wet, en uw organisatie lijkt middelgroot of groter. Dan gelden registratie-, zorg- en meldplicht. Stel dit zeker met de scopecheck van het NCSC.
Indicatie, geen juridisch oordeel. Controleer met de scopecheck van het NCSC.
Ingevulde antwoorden
#VraagAntwoord
1De directie heeft een informatiebeveiligingsbeleid vastgesteld, en er is één persoon eindverantwoordelijk voor de uitvoering.
ISO 5.1 · 5.2 · deel 1
Deels
2Minstens één keer per jaar brengt u de belangrijkste informatierisico's in kaart en besluit u welke maatregelen u neemt.
ISO 6.1 · deel 1
Nee
3U heeft een actueel overzicht van uw systemen, applicaties en gegevens, inclusief productie- en besturingssystemen.
ISO 5.9 · deel 1
Deels
4In contracten met uw IT-leveranciers en dienstverleners staan afspraken over informatiebeveiliging, zoals toegang, geheimhouding en melden van incidenten.
ISO 5.19 · 5.20 · 5.21 · deel 1
Deels
5Voor e-mail, cloudapplicaties en toegang op afstand is tweestapsverificatie (MFA) verplicht.
ISO 5.17 · 8.5 · deel 1
Deels
6Accounts van vertrokken medewerkers worden direct ingetrokken, en beheerdersrechten zijn beperkt tot wie ze echt nodig heeft.
ISO 5.18 · 8.2 · deel 1
Deels
7U maakt back-ups die los staan van uw netwerk (offline of onveranderbaar), en u heeft in de afgelopen 12 maanden getest of u ze kunt terugzetten.
ISO 8.13 · deel 1
Deels
8Het is vastgelegd wat er gebeurt bij een beveiligingsincident: wie beslist, wie u belt, en wie meldt bij klanten of toezichthouder.
ISO 5.24 · 5.26 · deel 1
Nee
9Beveiligingsupdates worden binnen een vaste termijn geïnstalleerd, ook op systemen in productie of het magazijn.
ISO 8.8 · deel 1
Deels
10Medewerkers krijgen minstens één keer per jaar een training over informatiebeveiliging, zoals phishing en veilig werken.
ISO 6.3 · deel 1
Nee
11De directie bespreekt minstens één keer per jaar hoe het met de informatiebeveiliging staat en stelt zo nodig bij.
ISO 5.4 · 9.3 · deel 2
Nee
12Het is duidelijk welke locaties, afdelingen en processen onder uw informatiebeveiliging vallen.
ISO 4.3 · deel 2
Weet ik niet
13U heeft een overzicht van wettelijke en contractuele eisen op het gebied van informatiebeveiliging, zoals Cbw, AVG en eisen van afnemers.
ISO 5.31 · deel 2
Nee
14Gevoelige informatie is benoemd en beschermd, zoals recepturen, klantgegevens, prijsafspraken en planningen.
ISO 5.12 · deel 2
Deels
15U beoordeelt uw belangrijkste leveranciers periodiek op informatiebeveiliging en houdt afspraken bij.
ISO 5.22 · deel 2
Nee
16Voor uw cloudapplicaties, zoals ERP en planning, weet u waar de gegevens staan, hoe ze beveiligd zijn en hoe u ze terugkrijgt als u stopt.
ISO 5.23 · deel 2
Deels
17U kunt een securityvragenlijst van een afnemer beantwoorden met bewijs, zoals documenten, instellingen of rapporten, en niet alleen met ja of nee.
ISO 5.20 · 5.36 · deel 2
Nee
18Medewerkers hebben alleen toegang tot de systemen en gegevens die zij voor hun functie nodig hebben, en dat wordt periodiek gecontroleerd.
ISO 5.15 · 8.3 · deel 2
Deels
19Er worden geen gedeelde accounts gebruikt, ook niet op productiesystemen en bedieningspanelen, en wachtwoorden staan in een wachtwoordmanager.
ISO 5.16 · 5.17 · deel 2
Nee
20Toegang op afstand voor leveranciers, bijvoorbeeld voor onderhoud aan machines of software, staat alleen open als het nodig is en wordt vastgelegd.
ISO 5.19 · 8.2 · deel 2
Nee
21Er is een plan voor uitval van uw belangrijkste systemen, zoals productie en planning, en dat plan is in de afgelopen 12 maanden geoefend.
ISO 5.29 · deel 2
Deels
22Per kritiek systeem is bepaald hoe snel het weer moet werken en hoeveel gegevens u maximaal mag verliezen, en uw IT-inrichting sluit daarop aan.
ISO 5.30 · deel 2
Nee
23Belangrijke systemen leggen logboeken vast (aanmeldingen, wijzigingen), die worden bewaard en waarop verdachte activiteit wordt gesignaleerd.
ISO 8.15 · 8.16 · deel 2
Weet ik niet
24Incidenten en bijna-incidenten worden geregistreerd en nabesproken, zodat u ervan leert.
ISO 5.25 · 5.27 · deel 2
Nee
25Op alle werkplekken en servers draait centraal beheerde beveiligingssoftware tegen malware.
ISO 8.7 · deel 2
Ja, volledig
26Uw netwerk is gescheiden: kantoor, productie- en besturingssystemen, en gasten zitten niet op hetzelfde netwerk.
ISO 8.20 · 8.22 · deel 2
Nee
27Laptops en telefoons zijn versleuteld en centraal beheerd, zodat u ze op afstand kunt blokkeren of wissen.
ISO 8.1 · 7.9 · deel 2
Deels
28Gegevens zijn versleuteld tijdens verzending en opslag, en uw e-maildomein is beschermd tegen misbruik (SPF, DKIM en DMARC).
ISO 8.24 · deel 2
Weet ik niet
29Wijzigingen in belangrijke systemen worden vooraf gepland, getest en goedgekeurd.
ISO 8.32 · deel 2
Deels
30Bij indienst- en uitdiensttreding, ook van uitzend- en flexkrachten, worden geheimhouding, toegang en inlevering van middelen geregeld.
ISO 6.1 · 6.2 · 6.5 · deel 2
Deels

Indicatief resultaat. De scan is gebaseerd op eigen antwoorden en geeft een indicatie. Het is geen audit, geen conformiteitsverklaring en geen juridisch advies. Dit voorbeeld beschrijft een fictief bedrijf.

Doe de scan voor uw eigen organisatie → Naar nerosecure.nl