ISO 27001 consultant
Een ISO 27001 consultant begeleidt uw organisatie bij het inrichten van een managementsysteem voor informatiebeveiliging, tot en met de certificerende audit. De rol vertaalt de norm naar uw situatie, voert de risicobeoordeling en zorgt dat het dossier klopt.
Op deze pagina leest u wat zo iemand wel en niet mag doen, hoe u de afweging maakt tussen zelf doen en uitbesteden, waar u op selecteert voordat u tekent, en hoe u voorkomt dat de kennis met de consultant weer de deur uitloopt.
Wij komen deze vraag meestal tegen als er al een besluit over certificering is genomen en de vraag is wie het gaat trekken.
Wat een ISO 27001 consultant voor u doet
Het werk bestaat voor een klein deel uit kennis van de norm en voor het grootste deel uit vertalen en kiezen.
De norm is openbaar en niet bijzonder ingewikkeld om te lezen. Wat hem lastig maakt is dat er nergens staat wat u concreet moet doen. Er staat dat u passende maatregelen neemt op basis van uw risico’s, en wat passend is voor een softwarebedrijf verschilt van wat passend is voor een productiebedrijf.
Een consultant maakt die vertaling en houdt daarbij twee dingen in balans. Het systeem moet de audit doorstaan, en het moet uitvoerbaar zijn naast het gewone werk. Dat tweede wordt vaak vergeten, met een systeem als resultaat dat het eerste jaar werkt en daarna doodbloedt.
Daarnaast doet een consultant het schrijfwerk. Beleid, procedures, de risicomethodiek en de Verklaring van Toepasselijkheid. Dat is niet het moeilijkste deel, maar het is wel het deel waar intern nooit tijd voor is.
Zelf implementeren of uitbesteden
Zelf doen kan, en soms is het de betere keuze. Deze afweging helpt.
- Volledig zelf. Wat het vraagt: Iemand met normkennis en structureel tijd. Sterke kant: Kennis blijft, laagste kosten. Wanneer kiest u dit: U heeft die persoon en er is geen harde deadline.
- Zelf, met toetsing. Wat het vraagt: Intern trekken, extern laten meekijken. Sterke kant: Kennis blijft en u voorkomt blinde vlekken. Wanneer kiest u dit: U heeft iemand met affiniteit maar zonder ervaring.
- Uitbesteden met interne eigenaar. Wat het vraagt: Consultant trekt, uw eigenaar loopt mee. Sterke kant: Snelste route, kennis blijft deels. Wanneer kiest u dit: Er ligt een deadline uit een tender of van een klant.
- Volledig uitbesteden. Wat het vraagt: Consultant doet alles, minimale interne inzet. Sterke kant: Vraagt het minst van uw organisatie. Wanneer kiest u dit: Zelden verstandig, want u kunt het daarna niet onderhouden.
De onderste rij is de valkuil. Een systeem dat volledig van buiten is gebouwd, houdt de eerste audit wel, maar valt om zodra de consultant weg is. De norm vraagt jaarlijks een interne audit, een directiebeoordeling en een herbeoordeling van de risico’s, en dat moet uw eigen organisatie kunnen dragen.
Consultant, interne auditor, CISO en certificerende instelling
Vier rollen die vaak door elkaar lopen. Twee daarvan mogen niet door dezelfde partij worden ingevuld.
- Consultant. Wat die doet: Het systeem inrichten, documenten opstellen, begeleiden. Wat die niet mag: Beoordelen of het eigen werk voldoet. Wie vult die in: Extern, tijdelijk.
- Interne auditor. Wat die doet: Onafhankelijk toetsen of het systeem doet wat is afgesproken. Wat die niet mag: Het eigen werk auditen. Wie vult die in: Intern uit een ander onderdeel, of extern.
- CISO. Wat die doet: Doorlopend sturen op informatiebeveiliging en adviseren. Wat die niet mag: Niets specifieks, wel een aandachtspunt bij audits. Wie vult die in: Intern, of extern via een dienst.
- Certificerende instelling. Wat die doet: De audit uitvoeren en het certificaat afgeven. Wat die niet mag: Adviseren over hetzelfde systeem. Wie vult die in: Geaccrediteerde partij, altijd apart.
De belangrijkste regel: uw begeleider mag niet uw certificerende auditor zijn, en andersom. Een geaccrediteerde instelling die zowel advies als certificering aanbiedt, brengt haar eigen accreditatie in gevaar. Kom u dat tegen, kijk dan verder.
Waar u op let bij het kiezen van een consultant
Stel deze vragen voordat u tekent. De antwoorden zeggen meer dan een referentielijst.
- Wie voert het werk werkelijk uit, en spreekt u die persoon in het eerste gesprek?
- Kan de consultant benoemen wanneer certificering in uw situatie geen verstandige keuze is?
- Werkt hij in uw eigen omgeving, of in een systeem waarvoor u daarna blijft betalen?
- Is helder wat er niet wordt geleverd, bijvoorbeeld de interne audit of het certificaat?
- Hoe wordt de kennis overgedragen, en wie loopt daarvoor mee vanaf het begin?
- Kan hij ook beoordelen of een technische maatregel werkelijk doet wat er staat?
- Wat gebeurt er als de auditdatum niet gehaald wordt, en wie draagt dat?
- Welke ervaring is er met uw sector, en wat betekent dat concreet voor de scope?
De eerste en de vijfde vraag zijn de belangrijkste. Wie het werk doet bepaalt de kwaliteit, en de overdracht bepaalt of u er over twee jaar nog iets aan heeft.
Inzetvormen: van meekijken tot meedraaien
De rol is op verschillende manieren in te vullen. De keuze hangt af van hoeveel u zelf doet.
Bij projectbegeleiding trekt de consultant het traject: hij plant, schrijft, voert de sessies en bewaakt de voortgang tot aan de audit. Dat is de snelste route en de meest gekozen vorm als er een deadline is.
Bij vaste dagdelen werkt de consultant een vast aantal uren per week of maand mee, en trekt uw eigen medewerker het traject. Dat kost meer doorlooptijd en levert meer kennis op binnen de organisatie.
Bij toetsing op afstand doet u het werk en kijkt de consultant op vaste momenten mee. Geschikt als u iemand heeft met affiniteit die alleen bevestiging en bijsturing nodig heeft.
Bij CISO as a Service gaat het verder dan het certificeringstraject. Dan is er structureel iemand die op informatiebeveiliging stuurt, ook na het certificaat. Dat is een andere vraag dan certificering en vaak het logische vervolg.
Onze werkwijze van kennismaking tot certificaat
De volgorde is steeds hetzelfde. Wat verschilt is hoeveel u zelf oppakt.
1. Kennismaking en verwachtingen
Wij bespreken waarom u wilt certificeren, welke deadline er ligt en wie er intern beschikbaar is. U vertelt wat de aanleiding is, meestal een klant of een tender. Dat levert een realistisch beeld op van wat haalbaar is.
2. Gap-analyse
Wij toetsen uw situatie tegen de norm en leveren een routekaart met prioriteiten. U levert documenten aan en stelt mensen beschikbaar. Dat levert de basis op voor de planning en voor het besluit over de scope.
3. Scope en risicobeoordeling
Wij begeleiden de scopekeuze en voeren de risicobeoordeling met uw proceseigenaren. U beslist over de reikwijdte en accepteert het restrisico. Dat levert de onderbouwing op onder alle maatregelen.
4. Inrichten en vastleggen
Wij stellen beleid, procedures en registraties op en stemmen de technische kant af met uw IT-partij. U beslist en stelt vast. Dat levert een werkend systeem op in plaats van een documentenmap.
5. Interne audit en directiebeoordeling
Wij bereiden beide voor en zorgen dat de bewijsvoering klopt. U voert de directiebeoordeling werkelijk en belegt de bevindingen. Dat levert de twee verplichte bewijsstukken op. De interne audit laten wij uitvoeren door iemand die niet aan de inrichting heeft gewerkt.
6. Begeleiding bij de audit
Wij zijn aanspreekpunt tijdens de certificerende audit en handelen bevindingen af. U geeft de opdracht aan de certificerende instelling. Dat levert het certificaat op, en een organisatie die weet hoe een audit verloopt.
Kennisoverdracht: het systeem zelf draaiend houden
Het certificaat is het begin van een cyclus van drie jaar. Die moet u zelf kunnen draaien.
Wij wijzen daarom vanaf de eerste week een interne eigenaar aan die meeloopt. Die persoon hoeft geen specialist te worden, maar moet wel weten waar alles staat, waarom het zo is ingericht en welke momenten er jaarlijks terugkomen.
Alle documentatie staat in uw eigen omgeving en is zonder ons leesbaar. Wij werken niet in een eigen platform waar u daarna aan vastzit. Dat klinkt vanzelfsprekend en is het in deze markt niet.
Bij de afronding lopen wij de jaarcyclus door met de mensen die hem gaan uitvoeren: wanneer de interne audit valt, wanneer de directiebeoordeling, wanneer de risico’s opnieuw worden bekeken en welk bewijs er dan klaar moet liggen.
Daarna blijven wij beschikbaar voor de vragen die niet routinematig zijn. Wat wij niet doen is het systeem draaiende houden alsof het van ons is, want dan is de overdracht niet gelukt.
Wat de omvang van de inzet bepaalt
De benodigde inzet loopt sterk uiteen. Deze factoren bepalen het verschil.
- Uw startpunt. Ligt er beleid en een systeemoverzicht, dan is aanvullen aanzienlijk lichter dan opbouwen.
- Omvang van de scope. Het aantal diensten, locaties en organisatieonderdelen dat meedoet.
- Gekozen inzetvorm. Projectbegeleiding vraagt meer van ons, toetsing op afstand meer van u.
- Beschikbaarheid van uw mensen. Dit is in de praktijk de grootste variabele.
- Bestaande certificeringen. Een lopend ISO 9001-systeem levert structuren op die u kunt hergebruiken.
- Deadline. Een harde datum uit een tender maakt het traject intensiever, niet korter.
Wij maken de omvang van uw traject inzichtelijk in een vrijblijvend gesprek.
Zo werkt QENSORA als uw ISO 27001 consultant
Wij richten in en begeleiden. Wij certificeren niet, en wij auditen niet ons eigen werk.
Dat laatste betekent concreet: hebben wij uw systeem opgebouwd, dan laten wij de interne audit door een andere partij doen. Dat kost u iets extra’s en het is de enige manier waarop die audit waarde heeft.
Wat ons onderscheidt is de combinatie van techniek en normkennis. Veel trajecten worden begeleid door adviseurs die de norm goed kennen maar niet kunnen beoordelen of een technische maatregel werkelijk doet wat er staat. Dat levert documenten op die de audit halen en de praktijk niet raken.
Wij verkopen daarnaast geen software en geen beheer. Een advies om iets aan te schaffen komt dus niet voort uit een eigen belang, en soms is het advies dat uw huidige leverancier het prima doet.
René van der Horst werkt dertig jaar in IT-leiderschap en begeleidt organisaties bij ISO 27001, NEN 7510 en de Cyberbeveiligingswet. Hij voert de kennismaking zelf en zegt het eerlijk als certificering in uw situatie geen verstandige investering is.
Wilt u eerst weten hoe ver u bent, begin dan met de gap-analyse. Het volledige traject staat beschreven op onze pagina over ISO 27001 certificering. Gaat het u om de toetsing, dan leest u verder op ISO 27001 audit.
Begeleiding die zichzelf overbodig maakt
Het doel van een goede consultant is dat u hem na het traject niet meer nodig heeft, behalve voor de vragen die er echt toe doen. Dat vraagt vanaf dag één aandacht voor de overdracht.
Wilt u weten wat er in uw situatie nodig is en welke inzetvorm past? Neem vrijblijvend contact op. In een eerste gesprek wordt meestal snel duidelijk of begeleiding nodig is of dat u er met toetsing op afstand komt.
Veelgestelde vragen over de ISO 27001 consultant
Hebben wij een consultant nodig om te certificeren?
Nee, er is geen verplichting. De norm is openbaar en u mag het volledig zelf doen. In de praktijk strandt een zelfstandig traject meestal op de risicobeoordeling en de Verklaring van Toepasselijkheid, omdat daar de meeste interpretatie in zit en het bepaalt wat een auditor van u verwacht.
Mag onze consultant ook de interne audit doen?
Alleen als hij het systeem niet zelf heeft ingericht. De norm vraagt dat een auditor zijn eigen werk niet beoordeelt. Heeft dezelfde partij beide gedaan, dan weegt een certificerende auditor de uitkomst van die interne audit lichter, en dat kan een bevinding opleveren.
Hoelang duurt een traject met begeleiding?
Voor een kleinere organisatie zonder bestaand systeem doorgaans zes tot negen maanden tot de certificerende audit. Met een bestaand ISO 9001-systeem of goede documentatie kan het korter. Reken daarbovenop de wachttijd bij de certificerende instelling, die kan oplopen tot enkele maanden.
Welke certificeringen zou een consultant moeten hebben?
Vraag naar aantoonbare ervaring met de norm en naar wie het werk doet. Persoonscertificeringen zijn een signaal, geen garantie. Belangrijker is of iemand kan uitleggen waarom een maatregel in uw situatie wel of niet nodig is, in plaats van de bijlage van de norm af te vinken.
Wat als wij halverwege willen overstappen naar zelf doen?
Dat moet kunnen, en dat is precies waarom alle documentatie in uw eigen omgeving hoort te staan. Spreek vooraf af hoe de overdracht verloopt en wie er intern meeloopt. Zit uw systeem in het platform van uw adviseur, dan is overstappen in de praktijk lastig.
Kan dezelfde partij ons ook certificeren?
Nee. Een geaccrediteerde certificerende instelling mag niet adviseren over het systeem dat zij beoordeelt. Dat is geen formaliteit maar de basis onder de waarde van uw certificaat. Wordt u beide aangeboden door één partij, dan is dat een reden om verder te kijken.
Wat blijft er achter als het traject klaar is?
Een werkend systeem in uw eigen omgeving, een interne eigenaar die weet hoe het in elkaar zit, en een jaarkalender met de momenten die terugkomen. Zonder die drie heeft u een certificaat en geen systeem, en dat merkt u bij de eerste controleaudit.
Wat kost een consultant?
Dat hangt af van uw startpunt, de scope en de gekozen inzetvorm. Wij noemen geen bedragen op deze pagina omdat elke situatie anders is en een bandbreedte zonder context meer verwarring dan duidelijkheid geeft. Na een gap-analyse is de inzet goed in te schatten.
Improved Security, Smarter Compliance.
Weten waar uw organisatie staat op het gebied van cybersecurity, compliance of IT? Of bent u benieuwd welke risico’s of verplichtingen voor uw organisatie relevant zijn?
Neem vrijblijvend contact op met QENSORA voor een kennismaking of adviesgesprek. Samen kijken we hoe uw organisatie veiliger en slimmer kan worden.