NCOD Audit

ISMS is meer dan een applicatie

Een goede tool helpt, maar een goed managementsysteem maakt het verschil

Donderdag 16 juli organiseerde NCOD Audit een tweede lunchwebinar. Dit keer ging collega Maartje in gesprek met Ronald van der Meulen, informatiebeveiligingsspecialist en lead auditor ISO 27001 over ISMS is meer dan een applicatie.

In dit artikel zetten we een aantal veelvoorkomende misvattingen rondom ISMS recht en geven we heldere begripsbepaling voor een succesvolle implementatie van een ISMS.

De grootste misvatting: ISMS is meer dan een tool

Wat wij in de praktijk vaak zien, is dat organisaties die aan de slag gaan met informatiebeveiliging beginnen met dezelfde vraag: "Welke ISMS-tool moeten we aanschaffen?"
Dat lijkt een logische vraag, maar daarmee slaan zij direct de belangrijkste stap over: het managementsysteem zelf. De verwarring ontstaat al bij de naam. ISMS staat voor Information Security Management System. De woorden management system verwijzen niet naar een applicatie, maar naar de manier waarop een organisatie informatiebeveiliging structureel organiseert, bestuurt en continu verbetert. Een applicatie ondersteunt een ISMS, maar vormt het nooit.

Een ISMS draait om de organisatie

Zodra dat onderscheid duidelijk is, wordt ook duidelijk dat een ISMS draait om de organisatie en niet om de software.

Een ISMS beschrijft onder andere:

  • welke doelstellingen de organisatie heeft op het gebied van informatiebeveiliging;
  • welke risico's daarbij horen;
  • welke maatregelen worden getroffen;
  • hoe wordt gecontroleerd of die maatregelen werken;
  • en hoe de organisatie daarvan leert en blijft verbeteren.

Een ISMS is geen project maar een managementproces

Organisaties zien informatiebeveiliging vaak als een tijdelijk project: we richten het in en daarna loopt het vanzelf. Er worden beleidsdocumenten geschreven, maatregelen ingevoerd en vervolgens wordt het project afgesloten. Dit is echt een misvatting, want een jaar later blijken documenten niet meer actueel te zijn, worden controles niet meer uitgevoerd en zijn verbeteringen stil komen te liggen.

Juist daarom is de PDCA-cyclus (Plan – Do – Check – Act) de kern van een ISMS. Niet het invoeren van losse maatregelen staat centraal, maar het voortdurend beoordelen, bijsturen en verbeteren van de informatiebeveiliging.

Risicomanagement vormt de kern waarop gestuurd moet worden

Een volwassen ISMS begint niet met een checklist, maar met de vraag: Welke risico's zijn voor onze organisatie acceptabel en welke niet?

Die risico’s bepalen de maatregelen die genomen moeten worden en waar op gestuurd moet worden vanuit het management. Informatiebeveiliging wordt daardoor bestuurbaar en zorgt ervoor dat de vaak schaarse capaciteit effectief wordt in gezet.  

Dat sluit naadloos aan bij ontwikkelingen zoals BIO2, ISO 27001 en de Cyberbeveiligingswet (NIS2), waarin risicogestuurd werken centraal staat.

ISMS inrichten: begin klein, maar begin wel

Voor CISO’s en Information Security Officers is er over het algemeen dezelfde uitdaging: de dagelijkse werkzaamheden gaan gewoon door, terwijl ook een ISMS moet worden ingericht. Daarbij wordt ook vaak gedacht dat het gehele ISMS in één keer volledig en juist moet worden ingericht. Dat is niet de oplossing.

De meest effectieve aanpak is om gefaseerd te werk te gaan:

  1. Begin met de belangrijkste processen en systemen
  2. Leg vast wat de organisatie nu al doet
  3. Organiseer de eerste controles
  4. Breid het managementsysteem stap voor stap uit

De meeste organisaties hebben al veel maatregelen getroffen. De uitdaging zit niet in méér doen, maar in het samenbrengen van bestaande activiteiten tot één werkend managementsysteem.

Het ISMS is van de hele organisatie

Een andere misvatting is dat de implementatie van een ISMS de verantwoordelijkheid is van de CISO.

Proces- en risico-eigenaren, management, directie, privacyprofessionals en controllers spelen allemaal een belangrijke rol. Informatiebeveiliging is uiteindelijk onderdeel van de totale bedrijfsvoering en niet uitsluitend van IT. De informatiebeveiligingsafdeling heeft wel vaker de regie hierin, maar voor een succesvolle inrichten zijn deze stakeholders allemaal even belangrijk.

De implementatie van ISMS is geen project, het is een verandertraject waarin uiteindelijk wordt gewerkt naar een continue verbetering van de informatiebeveiligingsorganisatie. Het eigenaarschap, samenwerking en een cultuur waarin continu verbeteren vanzelfsprekend wordt.

De ISO 27001, BIO2 en de Cyberbeveiligingswet bepalen niet welke tooling een organisatie moet gebruiken

Waarom bestaan ISMS-tools dan? Simpel: ze ondersteunen het proces, maar vervangen het managementsysteem niet. In de beginfase kunnen SharePoint, Excel of bestaande workflow-oplossingen vaak uitstekend voldoen. Naarmate de organisatie volwassener wordt, ontstaat behoefte aan functionaliteiten zoals:

  • workflow en taakbeheer;
  • versiebeheer;
  • audit trails;
  • bewijsvoering;
  • dashboards en managementrapportages.

We zien vaak dat organisaties een tool aanschaffen, voordat duidelijk is hoe het managementsysteem daadwerkelijk moet functioneren. De juiste tool sluit aan op de volwassenheid van de organisatie en ondersteunt het proces, in plaats van het te bepalen. De eerste stap voor een organisatie is dan ook om helder te hebben wat hun niveau van volwassenheid is. Vergelijk het met een Formule 1-auto. Als je nooit hebt leren racen, helpt de beste auto je niet vooruit. Grote kans dat je niet eens van je plek komt of direct tegen de muur staat. Zo werkt het ook met een uitgebreid ISMS-platform.

Een goed ISMS is geen systeem waarin alle vinkjes op groen staan. Het is een systeem waarin afwijkingen zichtbaar worden gemaakt, doelstellingen kritisch worden geëvalueerd en verbeteringen structureel worden doorgevoerd.

Conclusie van NCOD Audit

Bij NCOD Audit geloven wij dat informatiebeveiliging geen papieren werkelijkheid mag worden. Een ISMS moet organisaties helpen om grip te krijgen op risico's, bestuurders inzicht te geven en medewerkers te ondersteunen bij veilig werken.

Daarom kijken wij tijdens onze audits  en analyses verder dan compliance alleen. We richten ons op de werking van het managementsysteem, de volwassenheid van de organisatie en vooral op praktische verbeteringen die daadwerkelijk bijdragen aan een hogere digitale weerbaarheid én duurzaam zijn ingebed in de organisatie.

Want uiteindelijk is een ISMS geen applicatie. Het is de manier waarop een organisatie iedere dag werkt aan betere informatiebeveiliging.

Gratis lunchwebinar volgen?

De volgende is op donderdag 13 augustus om 12:00. Tijdens deze sessie staan we stil bij de Cyberbeveiligingswet (NIS2) en wat deze wet in de praktijk betekent voor organisaties. Onze gastspreker is Wouter Parent van Kynexis. Wouter ondersteunt bestuurders, directies en toezichthouders bij vraagstukken rondom informatiebeveiliging, governance en cyberweerbaarheid. Met ruim twintig jaar ervaring in veiligheid, risicobeheersing en cybersecurity weet hij complexe onderwerpen te vertalen naar heldere bestuurlijke keuzes en concrete handvatten voor de praktijk.

We denken graag met je mee!

Neem contact op met Maartje, adviseur bij NCOD Audit

maartjebrouwers@ncod.nl

06 52302409