Naar de inhoud
esif.nl, kennisbank security en intelligence

ISMS opzetten in 8 stappen (met voorbeeld)

Bijgewerkt op · Door Maarten van den Bos

Een ISMS opzetten doe je in 8 stappen: eigenaar en mandaat regelen, scope bepalen, bestaande maatregelen inventariseren, beleid en rollen vastleggen, risico's analyseren, maatregelen kiezen, invoeren en daarna meten en verbeteren. De norm ISO/IEC 27001 geeft de eisen. Het NCSC adviseert klein te beginnen met 1 belangrijk proces en de scope daarna uit te breiden.

Wat is een ISMS en waarom zet je er een op?

Een ISMS (information security management system) is een managementsysteem voor informatiebeveiliging. Het is geen softwarepakket of checklist, maar een vaste manier van werken: je bepaalt welke informatie belangrijk is, welke risico’s daarop spelen, welke maatregelen je neemt en hoe je controleert of die werken.

Het NCSC noemt een ISMS een continu proces van meten en evalueren. Zonder ISMS hangt beveiliging vaak af van losse keuzes van individuele medewerkers, die nergens zijn vastgelegd. Met een ISMS is duidelijk wie eigenaar is, welke risico’s zijn geaccepteerd en waarom een maatregel is gekozen.

De bekendste norm voor een ISMS is ISO/IEC 27001. Daarin staat de Plan-Do-Check-Act-cyclus (PDCA) centraal: plannen, uitvoeren, controleren en bijsturen. De 8 stappen in deze gids volgen die cyclus. Een certificaat is geen voorwaarde: het NCSC benadrukt dat je laagdrempelig kunt beginnen, zonder dure tools en zonder direct aan certificering te denken.

Welke 8 stappen doorloop je om een ISMS op te zetten?

Een ISMS opzetten gaat het best in 8 stappen, gebaseerd op ISO/IEC 27001 en de handreiking “Beginnen met een ISMS” van het NCSC:

  1. Beleg het eigenaarschap bij iemand met mandaat en budget, en vraag de directie om een formele opdracht.
  2. Bepaal de context en de scope: kies 1 belangrijk proces of 1 afgebakende dienst om mee te beginnen.
  3. Inventariseer welke beveiligingsmaatregelen er al zijn, ook als ze niet formeel zijn vastgelegd.
  4. Leg een informatiebeveiligingsbeleid vast en wijs rollen en verantwoordelijkheden toe.
  5. Voer een risicoanalyse uit op de informatie en systemen binnen de scope.
  6. Kies beheersmaatregelen en leg in een verklaring van toepasselijkheid vast welke je toepast en waarom.
  7. Voer de maatregelen in, train medewerkers en spreek meetbare doelen af.
  8. Meet de werking, voer interne audits uit, laat het management de resultaten beoordelen en verbeter.

Na stap 8 begin je opnieuw bij stap 2, met een bredere scope. Zo groeit het ISMS mee met de organisatie.

Hoe pak je stap 1 tot en met 4 aan?

De eerste 4 stappen leggen het fundament: wie is eigenaar, wat valt eronder en wat is er al.

Stap 1: eigenaar en mandaat. Het NCSC adviseert de directie vanaf de start te betrekken en een directielid als opdrachtgever te kiezen. Argumenten die daar werken zijn bedrijfscontinuïteit, compliance en de verantwoordelijkheid van bestuurders onder de Cyberbeveiligingswet. De dagelijkse coördinatie ligt vaak bij een information security officer.

Stap 2: scope. Begin klein en realistisch, adviseert het NCSC. Kijk naar je verdienmodel, de verwachtingen van klanten en leveranciers, je kroonjuwelen (systemen en data die nooit mogen uitvallen) en je grootste zwakke plekken. Kwetsbaarheden die buiten de eerste scope vallen, zet je in een register zodat je ze niet vergeet.

Stap 3: inventarisatie. Een ISMS bouw je niet vanaf nul. Praat met collega’s op verschillende afdelingen en verzamel eerdere scans, beleidsstukken, wachtwoordafspraken en contracten met leveranciers. Orden wat je vindt per thema, zoals toegangsbeheer, back-up en awareness.

Stap 4: beleid en rollen. Schrijf een kort beleid met de doelen en uitgangspunten. Leg vast wie beslist, wie uitvoert en wie controleert. Betrek proceseigenaren, IT en de security- en privacyfunctionarissen.

Hoe pak je stap 5 tot en met 8 aan?

De laatste 4 stappen maken het ISMS risicogericht en meetbaar.

Stap 5: risicoanalyse. Een risicoanalyse bepaalt per informatiesoort wat er mis kan gaan en hoe erg dat is. Je beoordeelt de gevolgen voor de 3 principes van de CIA-triade: vertrouwelijkheid, integriteit en beschikbaarheid.

Stap 6: maatregelen kiezen. Bijlage A van ISO/IEC 27001 bevat 93 beheersmaatregelen, afgeleid van ISO/IEC 27002. In de vorige versie waren dat er 114; het lagere aantal komt vooral doordat maatregelen zijn samengevoegd (bron: NEN). Je kiest wat past bij je risico’s. In de verklaring van toepasselijkheid (statement of applicability) leg je per maatregel vast of die van toepassing is en waarom.

Stap 7: invoeren. Voer de maatregelen in en train medewerkers. Spreek meetbare doelen af. Het NCSC adviseert KPI’s die SMART zijn: specifiek, meetbaar, acceptabel, realistisch en tijdgebonden.

Stap 8: meten en verbeteren. Controleer of de maatregelen werken, bijvoorbeeld met een interne security audit. Het management beoordeelt de resultaten en besluit over verbeteringen. Dan begint de cyclus opnieuw.

Welke stap hoort bij welke PDCA-fase?

Elke stap valt in een fase van de Plan-Do-Check-Act-cyclus uit ISO/IEC 27001 en levert een concreet resultaat op:

StapPDCA-faseResultaat
1. Eigenaar en mandaatPlanFormele opdracht van de directie, benoemde eigenaar
2. Context en scopePlanBeschrijving van de scope en een register met uitgestelde kwetsbaarheden
3. InventarisatiePlanOverzicht van bestaande maatregelen per thema
4. Beleid en rollenPlanInformatiebeveiligingsbeleid, rollen en verantwoordelijkheden
5. RisicoanalysePlanRisicoregister met kans, impact en eigenaar per risico
6. Maatregelen kiezenPlanRisicobehandelplan en verklaring van toepasselijkheid
7. InvoerenDoWerkende maatregelen, getrainde medewerkers, KPI’s
8. Meten en verbeterenCheck en ActAuditrapport, managementbeoordeling, verbeteracties

Hoe ziet een ISMS eruit in een voorbeeld?

Het voorbeeld hieronder is fictief en laat zien hoe de 8 stappen samenkomen bij een kleine organisatie. Een administratiekantoor met 25 medewerkers verwerkt salarisgegevens voor klanten.

De directeur wordt opdrachtgever; een senior medewerker krijgt 4 uur per week als coördinator (stap 1). De eerste scope is alleen het proces salarisverwerking, niet het hele kantoor (stap 2). De inventarisatie laat zien dat er al back-ups en een firewall zijn, maar geen afspraken over toegangsrechten (stap 3). Het kantoor schrijft een beleid van 2 pagina’s en legt vast wie toegang mag geven (stap 4).

De risicoanalyse levert 3 topscenario’s op: een phishingmail waarmee een account wordt overgenomen, ransomware op de salarisserver en een mail met loonstroken naar de verkeerde klant (stap 5). Het kantoor kiest onder meer MFA, een offline back-up, beperkte toegangsrechten en een controle op de ontvanger bij het versturen (stap 6). Medewerkers krijgen een korte training en de KPI wordt dat 90 procent die binnen 3 maanden heeft gevolgd (stap 7). Na een half jaar test de coördinator of de back-up terug te zetten is en bespreekt de uitkomst met de directeur (stap 8).

In de volgende ronde breidt het kantoor de scope uit naar de klantadministratie.

Welk Nederlands voorbeeld laat een ISMS in de praktijk zien?

De Nederlandse overheid werkt breed met een ISMS. Rijk, gemeenten, provincies en waterschappen werken met de Baseline Informatiebeveiliging Overheid (BIO). De BIO2 is gebaseerd op NEN-EN-ISO/IEC 27001:2023 en NEN-EN-ISO/IEC 27002:2022 (bron: Digitale Overheid). Een gemeente richt dus een ISMS in volgens ISO/IEC 27001 en past daarbij de overheidsmaatregelen uit de BIO2 toe.

In de zorg speelt NEN 7510 een vergelijkbare rol. Wie een ISMS professioneel wil inrichten of auditen, volgt vaak een opleiding over ISO 27001, bijvoorbeeld als implementer of auditor. Een bredere basis vind je bij de opleidingen informatiebeveiliging.

Welke fouten maken organisaties vaak bij een ISMS?

De meest gemaakte fout is een te grote scope. Het NCSC waarschuwt voor scope creep: wie alles tegelijk wil meenemen, verliest de grip. Liever een smalle scope die goed beheersbaar blijft.

Een andere valkuil is een ISMS als papieren project. Een map vol beleid zonder eigenaar en zonder meting verbetert niets. Ook beginnen met een tool in plaats van met de vraag wat je wilt beschermen, werkt zelden. Het NCSC noemt een ISMS uitdrukkelijk geen doel op zich, maar een middel om informatiebeveiliging procesmatig en beheersbaar te organiseren.

Houd ten slotte rekening met nieuwe versies van de norm. Bij de versie van 2022 kregen gecertificeerde organisaties 36 maanden om hun ISMS aan te passen (bron: NEN, 2022).

Veelgestelde vragen

Kun je een voorbeeld geven van een ISMS?

Een gemeente die volgens de BIO2 werkt, heeft een ISMS: ze bepaalt de scope, voert een risicoanalyse uit, kiest maatregelen uit ISO/IEC 27002 en de BIO2, wijst een information security officer aan en controleert periodiek of de maatregelen werken. Ook een bedrijf met een ISO/IEC 27001-certificaat heeft een ISMS.

Wat staat er in een ISMS?

Een ISMS bevat onder meer de scope, het informatiebeveiligingsbeleid, rollen en verantwoordelijkheden, de risicoanalyse, het risicobehandelplan, de verklaring van toepasselijkheid, afspraken over meten en KPI’s, auditrapporten en de managementbeoordeling. Samen laten die documenten zien dat de organisatie informatiebeveiliging aantoonbaar bestuurt.

Wat is het stappenplan voor ISO 27001?

Het stappenplan voor ISO 27001 is: mandaat regelen, scope bepalen, bestaande maatregelen inventariseren, beleid en rollen vastleggen, risico’s analyseren, maatregelen kiezen uit bijlage A, invoeren en daarna meten, auditen en verbeteren. Wie wil certificeren, laat het ISMS daarna toetsen door een onafhankelijke certificerende instelling.

Wat zijn de 3 kernprincipes van informatiebeveiliging?

De 3 kernprincipes zijn vertrouwelijkheid, integriteit en beschikbaarheid, samen de CIA-triade. Vertrouwelijkheid betekent dat alleen bevoegden informatie zien. Integriteit betekent dat informatie juist en volledig is. Beschikbaarheid betekent dat informatie er is wanneer je die nodig hebt.

Bronnen

  1. NCSC: Beginnen met een ISMS
  2. NCSC: Vijf stappen naar effectieve KPI's
  3. NEN: Veelgestelde vragen over ISO/IEC 27001
  4. NEN: Geactualiseerde cybersecuritynorm ISO/IEC 27001 nu beschikbaar (2022)
  5. Digitale Overheid: Baseline Informatiebeveiliging Overheid (BIO)

Begrippen op deze pagina