De 3 IT-keuzes die je nu maakt en die over 3 jaar pijn doen
Drie keuzes die nu logisch lijken en je groei later remmen. Zo zie je ze aankomen.
Je weet dat ISO 27001 eraan komt. Misschien ben je al begonnen met een risicoanalyse of een informatiebeveiligingsbeleid. Maar dan komt de vraag die iedereen onderschat: wie doet wat? Want zonder duidelijke rolverdeling strandt elk compliancetraject. In deze blog lees je welke zeven rollen je intern moet beleggen, hoeveel tijd ze kosten en wat je doet als je niet genoeg mensen hebt.
Het klinkt logisch: als niemand verantwoordelijk is, gebeurt er niets. Toch zien we het bij bijna elke organisatie die met ISO 27001 begint. De IT manager krijgt de opdracht, doet de eerste stappen en loopt vast zodra er beslissingen nodig zijn die buiten IT vallen. Wie keurt het beleid goed? Wie beoordeelt de risico’s? Wie controleert of maatregelen werken?
ISO 27001 vraagt dat je deze verantwoordelijkheden vastlegt. Niet in een dik organisatiedocument, maar in een helder overzicht waar namen en taken bij staan. Hieronder de zeven rollen die je minimaal nodig hebt.
De spil van het hele traject. Deze persoon coördineert de opzet en het onderhoud van het ISMS (Information Security Management System). Hij of zij bewaakt de voortgang, stuurt de risicoanalyse aan en zorgt dat maatregelen worden geïmplementeerd. Reken op vier tot zes uur per week, afhankelijk van de fase waarin het traject zit.
Verantwoordelijk voor de bescherming van persoonsgegevens en de naleving van de AVG. In de praktijk overlapt deze rol deels met de Security Officer, maar ISO 27001 vraagt dat je privacyrisico’s apart beoordeelt. Twee tot drie uur per week is realistisch voor een organisatie van 80 tot 500 medewerkers.
Deze persoon voert de risicoanalyse uit en houdt het risicoregister bij. Welke dreigingen zijn er? Hoe waarschijnlijk zijn ze? Wat is de impact? En welke maatregelen neem je? De Risk Manager hoeft geen specialist te zijn. Iemand die goed kan analyseren en structureren past hier prima. Twee tot vier uur per week.
Elke wijziging aan systemen, processen of beleid moet gecontroleerd verlopen. De Change Manager bewaakt dat wijzigingen worden geregistreerd, beoordeeld en goedgekeurd voordat ze worden doorgevoerd. In veel organisaties zit dit al deels in het IT beheerproces. Maak het expliciet en leg het vast. Twee uur per week.
Iemand moet controleren of het ISMS werkt zoals bedoeld. De interne auditor toetst of procedures worden gevolgd, of maatregelen effectief zijn en of de documentatie klopt. Belangrijk: deze persoon mag niet zijn eigen werk controleren. Kies iemand die onafhankelijk kan kijken. Twee tot drie uur per week tijdens auditperiodes, daarbuiten minder.
Voor elk bedrijfsproces dat binnen de scope van het ISMS valt, moet iemand verantwoordelijk zijn. De proceseigenaar bepaalt welke informatie beschermd moet worden, beoordeelt risico’s voor zijn of haar proces en zorgt dat medewerkers de afspraken kennen. Dit zijn vaak afdelingshoofden of teamleiders. Een uur per week per proceseigenaar.
ISO 27001 eist dat de directie actief betrokken is. Niet alleen een handtekening onder het beleid, maar daadwerkelijk meebeslissen over risicoacceptatie en prioriteiten. De directievertegenwoordiger is het aanspreekpunt tussen het ISMS-team en de directie. Vaak is dit een directielid dat informatiebeveiliging in de portefeuille heeft. Een tot twee uur per week.
In de praktijk combineren de meeste mkb-organisaties rollen. De IT manager is vaak Security Officer én Change Manager. De financial controller pakt Risk Manager erbij. En een directielid combineert directievertegenwoordiger met proceseigenaarschap. Dat mag, zolang je twee dingen bewaakt: leg de combinaties vast en zorg dat de interne auditor niet zijn eigen werk controleert.
Begin met een eenvoudig overzicht. Zet de zeven rollen in een tabel, schrijf er per rol de geschatte uren bij en koppel er namen aan. Bespreek dit met je directie. Want rolverdeling zonder akkoord van bovenaf levert gegarandeerd problemen op bij de eerste interne audit.
Met duidelijke rollen leg je het fundament voor een werkend ISMS. Daarna volgen de risicoanalyse, het implementeren van maatregelen uit de CIS Controls en het inrichten van de PDCA cyclus. Stap voor stap, in de juiste volgorde.
Wil je weten hoe je de rolverdeling aanpakt voor jouw organisatie? Of zoek je hulp bij het opzetten van je ISMS? Neem contact op via 088 040 8200 of mail naar j.vanriessen@masugro.nl. Dan kijken we samen waar je staat en wat de volgende stap is.