ISO 27001 consultant

Een ISO 27001 consultant begeleidt uw organisatie bij het inrichten van een managementsysteem voor informatiebeveiliging, tot en met de certificerende audit. De rol vertaalt de norm naar uw situatie, voert de risicobeoordeling en zorgt dat het dossier klopt.

Op deze pagina leest u wat zo iemand wel en niet mag doen, hoe u de afweging maakt tussen zelf doen en uitbesteden, waar u op selecteert voordat u tekent, en hoe u voorkomt dat de kennis met de consultant weer de deur uitloopt.

Wij komen deze vraag meestal tegen als er al een besluit over certificering is genomen en de vraag is wie het gaat trekken.

Wat een ISO 27001 consultant voor u doet

Het werk bestaat voor een klein deel uit kennis van de norm en voor het grootste deel uit vertalen en kiezen.

De norm is openbaar en niet bijzonder ingewikkeld om te lezen. Wat hem lastig maakt is dat er nergens staat wat u concreet moet doen. Er staat dat u passende maatregelen neemt op basis van uw risico’s, en wat passend is voor een softwarebedrijf verschilt van wat passend is voor een productiebedrijf.

Een consultant maakt die vertaling en houdt daarbij twee dingen in balans. Het systeem moet de audit doorstaan, en het moet uitvoerbaar zijn naast het gewone werk. Dat tweede wordt vaak vergeten, met een systeem als resultaat dat het eerste jaar werkt en daarna doodbloedt.

Daarnaast doet een consultant het schrijfwerk. Beleid, procedures, de risicomethodiek en de Verklaring van Toepasselijkheid. Dat is niet het moeilijkste deel, maar het is wel het deel waar intern nooit tijd voor is.

QENSORA | Improved Security, Smarter Compliance
Specialist in cybersecurity | QENSORA

Zelf implementeren of uitbesteden

Zelf doen kan, en soms is het de betere keuze. Deze afweging helpt.

De onderste rij is de valkuil. Een systeem dat volledig van buiten is gebouwd, houdt de eerste audit wel, maar valt om zodra de consultant weg is. De norm vraagt jaarlijks een interne audit, een directiebeoordeling en een herbeoordeling van de risico’s, en dat moet uw eigen organisatie kunnen dragen.

Consultant, interne auditor, CISO en certificerende instelling

Vier rollen die vaak door elkaar lopen. Twee daarvan mogen niet door dezelfde partij worden ingevuld.

De belangrijkste regel: uw begeleider mag niet uw certificerende auditor zijn, en andersom. Een geaccrediteerde instelling die zowel advies als certificering aanbiedt, brengt haar eigen accreditatie in gevaar. Kom u dat tegen, kijk dan verder.

Cybersecurity Projecten | QENSORA
CISO as a Service | QENSORA

Waar u op let bij het kiezen van een consultant

Stel deze vragen voordat u tekent. De antwoorden zeggen meer dan een referentielijst.

De eerste en de vijfde vraag zijn de belangrijkste. Wie het werk doet bepaalt de kwaliteit, en de overdracht bepaalt of u er over twee jaar nog iets aan heeft.

Inzetvormen: van meekijken tot meedraaien

De rol is op verschillende manieren in te vullen. De keuze hangt af van hoeveel u zelf doet.

Bij projectbegeleiding trekt de consultant het traject: hij plant, schrijft, voert de sessies en bewaakt de voortgang tot aan de audit. Dat is de snelste route en de meest gekozen vorm als er een deadline is.

Bij vaste dagdelen werkt de consultant een vast aantal uren per week of maand mee, en trekt uw eigen medewerker het traject. Dat kost meer doorlooptijd en levert meer kennis op binnen de organisatie.

Bij toetsing op afstand doet u het werk en kijkt de consultant op vaste momenten mee. Geschikt als u iemand heeft met affiniteit die alleen bevestiging en bijsturing nodig heeft.

Bij CISO as a Service gaat het verder dan het certificeringstraject. Dan is er structureel iemand die op informatiebeveiliging stuurt, ook na het certificaat. Dat is een andere vraag dan certificering en vaak het logische vervolg.

CISO as a Service | QENSORA
Azure Cloud | QENSORA

Onze werkwijze van kennismaking tot certificaat

De volgorde is steeds hetzelfde. Wat verschilt is hoeveel u zelf oppakt.

1. Kennismaking en verwachtingen

Wij bespreken waarom u wilt certificeren, welke deadline er ligt en wie er intern beschikbaar is. U vertelt wat de aanleiding is, meestal een klant of een tender. Dat levert een realistisch beeld op van wat haalbaar is.

2. Gap-analyse

Wij toetsen uw situatie tegen de norm en leveren een routekaart met prioriteiten. U levert documenten aan en stelt mensen beschikbaar. Dat levert de basis op voor de planning en voor het besluit over de scope.

3. Scope en risicobeoordeling

Wij begeleiden de scopekeuze en voeren de risicobeoordeling met uw proceseigenaren. U beslist over de reikwijdte en accepteert het restrisico. Dat levert de onderbouwing op onder alle maatregelen.

4. Inrichten en vastleggen

Wij stellen beleid, procedures en registraties op en stemmen de technische kant af met uw IT-partij. U beslist en stelt vast. Dat levert een werkend systeem op in plaats van een documentenmap.

5. Interne audit en directiebeoordeling

Wij bereiden beide voor en zorgen dat de bewijsvoering klopt. U voert de directiebeoordeling werkelijk en belegt de bevindingen. Dat levert de twee verplichte bewijsstukken op. De interne audit laten wij uitvoeren door iemand die niet aan de inrichting heeft gewerkt.

6. Begeleiding bij de audit

Wij zijn aanspreekpunt tijdens de certificerende audit en handelen bevindingen af. U geeft de opdracht aan de certificerende instelling. Dat levert het certificaat op, en een organisatie die weet hoe een audit verloopt.

Kennisoverdracht: het systeem zelf draaiend houden

Het certificaat is het begin van een cyclus van drie jaar. Die moet u zelf kunnen draaien.

Wij wijzen daarom vanaf de eerste week een interne eigenaar aan die meeloopt. Die persoon hoeft geen specialist te worden, maar moet wel weten waar alles staat, waarom het zo is ingericht en welke momenten er jaarlijks terugkomen.

Alle documentatie staat in uw eigen omgeving en is zonder ons leesbaar. Wij werken niet in een eigen platform waar u daarna aan vastzit. Dat klinkt vanzelfsprekend en is het in deze markt niet.

Bij de afronding lopen wij de jaarcyclus door met de mensen die hem gaan uitvoeren: wanneer de interne audit valt, wanneer de directiebeoordeling, wanneer de risico’s opnieuw worden bekeken en welk bewijs er dan klaar moet liggen.

Daarna blijven wij beschikbaar voor de vragen die niet routinematig zijn. Wat wij niet doen is het systeem draaiende houden alsof het van ons is, want dan is de overdracht niet gelukt.

AVG & Privacy | QENSORA
Compliance | QENSORA

Wat de omvang van de inzet bepaalt

De benodigde inzet loopt sterk uiteen. Deze factoren bepalen het verschil.

Wij maken de omvang van uw traject inzichtelijk in een vrijblijvend gesprek.

Zo werkt QENSORA als uw ISO 27001 consultant

Wij richten in en begeleiden. Wij certificeren niet, en wij auditen niet ons eigen werk.

Dat laatste betekent concreet: hebben wij uw systeem opgebouwd, dan laten wij de interne audit door een andere partij doen. Dat kost u iets extra’s en het is de enige manier waarop die audit waarde heeft.

Wat ons onderscheidt is de combinatie van techniek en normkennis. Veel trajecten worden begeleid door adviseurs die de norm goed kennen maar niet kunnen beoordelen of een technische maatregel werkelijk doet wat er staat. Dat levert documenten op die de audit halen en de praktijk niet raken.

Wij verkopen daarnaast geen software en geen beheer. Een advies om iets aan te schaffen komt dus niet voort uit een eigen belang, en soms is het advies dat uw huidige leverancier het prima doet.

René van der Horst werkt dertig jaar in IT-leiderschap en begeleidt organisaties bij ISO 27001, NEN 7510 en de Cyberbeveiligingswet. Hij voert de kennismaking zelf en zegt het eerlijk als certificering in uw situatie geen verstandige investering is.

Wilt u eerst weten hoe ver u bent, begin dan met de gap-analyse. Het volledige traject staat beschreven op onze pagina over ISO 27001 certificering. Gaat het u om de toetsing, dan leest u verder op ISO 27001 audit.

ISO 27001 | QENSORA
Cybersecurity | QENSORA

Begeleiding die zichzelf overbodig maakt

Het doel van een goede consultant is dat u hem na het traject niet meer nodig heeft, behalve voor de vragen die er echt toe doen. Dat vraagt vanaf dag één aandacht voor de overdracht.

Wilt u weten wat er in uw situatie nodig is en welke inzetvorm past? Neem vrijblijvend contact op. In een eerste gesprek wordt meestal snel duidelijk of begeleiding nodig is of dat u er met toetsing op afstand komt.

Veelgestelde vragen over de ISO 27001 consultant

Hebben wij een consultant nodig om te certificeren?

Nee, er is geen verplichting. De norm is openbaar en u mag het volledig zelf doen. In de praktijk strandt een zelfstandig traject meestal op de risicobeoordeling en de Verklaring van Toepasselijkheid, omdat daar de meeste interpretatie in zit en het bepaalt wat een auditor van u verwacht.

Alleen als hij het systeem niet zelf heeft ingericht. De norm vraagt dat een auditor zijn eigen werk niet beoordeelt. Heeft dezelfde partij beide gedaan, dan weegt een certificerende auditor de uitkomst van die interne audit lichter, en dat kan een bevinding opleveren.

Voor een kleinere organisatie zonder bestaand systeem doorgaans zes tot negen maanden tot de certificerende audit. Met een bestaand ISO 9001-systeem of goede documentatie kan het korter. Reken daarbovenop de wachttijd bij de certificerende instelling, die kan oplopen tot enkele maanden.

Vraag naar aantoonbare ervaring met de norm en naar wie het werk doet. Persoonscertificeringen zijn een signaal, geen garantie. Belangrijker is of iemand kan uitleggen waarom een maatregel in uw situatie wel of niet nodig is, in plaats van de bijlage van de norm af te vinken.

Dat moet kunnen, en dat is precies waarom alle documentatie in uw eigen omgeving hoort te staan. Spreek vooraf af hoe de overdracht verloopt en wie er intern meeloopt. Zit uw systeem in het platform van uw adviseur, dan is overstappen in de praktijk lastig.

Nee. Een geaccrediteerde certificerende instelling mag niet adviseren over het systeem dat zij beoordeelt. Dat is geen formaliteit maar de basis onder de waarde van uw certificaat. Wordt u beide aangeboden door één partij, dan is dat een reden om verder te kijken.

Een werkend systeem in uw eigen omgeving, een interne eigenaar die weet hoe het in elkaar zit, en een jaarkalender met de momenten die terugkomen. Zonder die drie heeft u een certificaat en geen systeem, en dat merkt u bij de eerste controleaudit.

Dat hangt af van uw startpunt, de scope en de gekozen inzetvorm. Wij noemen geen bedragen op deze pagina omdat elke situatie anders is en een bandbreedte zonder context meer verwarring dan duidelijkheid geeft. Na een gap-analyse is de inzet goed in te schatten.

Improved Security, Smarter Compliance.

Weten waar uw organisatie staat op het gebied van cybersecurity, compliance of IT? Of bent u benieuwd welke risico’s of verplichtingen voor uw organisatie relevant zijn?

Neem vrijblijvend contact op met QENSORA voor een kennismaking of adviesgesprek. Samen kijken we hoe uw organisatie veiliger en slimmer kan worden.