ISO 27001-bewijs hoort een bijproduct te zijn van je IT-operaties
De meeste kmo's ervaren ISO 27001 als een documentatieproject: enkele intense maanden beleid schrijven, screenshots verzamelen en collega's achternalopen voor bevestigingen, gevolgd door elf maanden hopen dat er niets afdrijft.
Zo hoeft het niet te werken. Een groot deel van het bewijs dat een auditor vraagt, is gewoon een rapport uit een goed beheerde omgeving.
Wat auditors echt vragen
Haal de bijlagen weg en de terugkerende vragen zien er zo uit:
- Wie heeft toegang tot wat, en wie keurde dat goed.
- Zijn apparaten beheerd, versleuteld en up-to-date.
- Worden wijzigingen geregistreerd, met eigenaar en datum.
- Draaien back-ups, en zijn restores getest.
- Worden incidenten gelogd, getrieerd en afgesloten.
- Is er bewijs dat dit continu gebeurde, niet één keer in maart.
Elk van deze punten is eerst een operationeel feit en pas daarna een compliance-artefact.
Het verschil tussen beleid en een controle
Beleid zegt wat er zou moeten gebeuren. Een controle is het mechanisme dat het laat gebeuren, en bewijs is het spoor dat het achterlaat.
| Beleidsuitspraak | Operationele controle | Bewijs |
|---|---|---|
| Accounts verdwijnen bij uitdiensttreding | Offboarding-workflow getriggerd vanuit HR | Taaklog met tijdstempel per vertrekker |
| Laptops zijn versleuteld | Afgedwongen device management-policy | Live compliance-rapport per toestel |
| Kritieke patches snel toegepast | Patch rings met een vastgelegde SLA | Dekkingspercentage over tijd |
| Data is herstelbaar | Geplande back-ups met testrestores | Testresultaten met datum |
Bestaan je controles enkel als zinnen in een Word-document, dan blijft bewijsverzameling voor altijd handwerk. Bestaan ze als configuratie in de platformen waar je al voor betaalt, dan is bewijs een rapport.
Ontwerp voor het rapport, niet voor de audit
Drie gewoontes maken het verschil:
- Eén bron van waarheid per domein. Identiteit op één plek, apparaten op één plek, infrastructuur op één plek. Bewijs samengelapt uit vier overlappende tools is de bron van auditmoeheid.
- Automatiseer de lifecycle-gebeurtenissen. In- en uitstroom is de meest frequente controle in een groeiend bedrijf en het makkelijkst fout te doen onder tijdsdruk.
- Review per kwartaal met de leiding. Continu bewijs is waardeloos als niemand ernaar kijkt tot de auditor het doet.
Waar het resterende werk zit
Operations schrijft je scope statement, je risicoanalyse of je verklaring van toepasselijkheid niet. Die zijn echt van jou, en dat hoort ook zo — ze bevatten bedrijfsbeslissingen.
Wat operations wel doet, is het deel van certificering wegnemen dat de meeste kalendertijd opslorpt en de meeste drift veroorzaakt: maand na maand aantonen dat de controles nog aanstaan.
Zo zetten we omgevingen op voor klanten — de operational baseline is zo ontworpen dat het compliance-bewijs er vanzelf uitrolt.