Om ISO 27001-certificering te krijgen, definieert en registreert een bedrijf zijn reikwijdte, beoordeelt het zijn risico's, schrijft het de verklaring van toepasselijkheid over alle 93 beheersmaatregelen van bijlage A, laat het het managementsysteem lang genoeg draaien om registraties te hebben, kiest het een certificerende instelling die is geaccrediteerd voor ISO/IEC 27001, en slaagt het voor een documentbeoordeling in fase 1 gevolgd door een audit in fase 2 van het draaiende systeem. Vier tot zeven maanden is realistisch voor een klein softwarebedrijf, daarna elk jaar een controleaudit en hercertificering in jaar drie. De stappen hebben een volgorde, en stappen die buiten die volgorde worden gezet, moeten opnieuw.
1. Definieer de reikwijdte, en schrijf ze op
Wat het certificaat dekt: welke delen van de organisatie, welke diensten, welke locaties. De reikwijdte stuurt alles wat erna komt, inclusief de auditkosten, omdat de auditordagen voortkomen uit het gedekte personeelsaantal. Schrijf ze smal en waarheidsgetrouw. Een reikwijdte die te ver reikt kost dagen en lokt bevindingen uit in gebieden die u niet gecertificeerd hoefde te hebben.
2. Context, belanghebbenden en de risicobeoordeling
Clausules 4 en 6. Wat uw vermogen beïnvloedt om een managementsysteem voor informatiebeveiliging te draaien, wie er belang bij heeft en wat er mis kan gaan. Dit is het fundament waartegen een auditor alles anders toetst.
3. De verklaring van toepasselijkheid
Clausule 6.1.3, en het document dat een certificerende instelling het eerst leest. Alle 93 beheersmaatregelen van bijlage A, elk verklaard als van toepassing of uitgesloten, elk met een motivering. Uitsluitingen zijn legitiem en moeten worden gemotiveerd. Een VvT die alles als van toepassing markeert om grondig te lijken, creëert 93 dingen om te bewijzen.
4. Draai het systeem, en houd de registraties bij
Beleid goedgekeurd, risico's behandeld, leveranciers beoordeeld, toegang beoordeeld, incidenten afgehandeld. Hier telt de kalender zwaarder dan de documenten: de auditor zal om registraties over een periode vragen, dus het systeem moet hebben gedraaid, niet alleen zijn ontworpen.
Minimum vóór fase 2: een interne audit en een directiebeoordeling, beide met registraties. Dit zijn de twee meest voorkomende redenen waarom een fase 2 wordt uitgesteld.
5. Kies een geaccrediteerde certificerende instelling
Een apart bedrijf, rechtstreeks gecontracteerd en betaald. Verifieer de accreditatie specifiek voor ISO/IEC 27001, in het openbare register van de accreditatie-instantie. Hoe u dat controleert.
6. Fase 1
Een gereedheidsbeoordeling, meestal korter en vaak op afstand. De auditor leest uw gedocumenteerde informatie en beslist of fase 2 de moeite van het boeken waard is. Bevindingen zijn hier goedkoop. Dit is het punt waarop echt klaar zijn geld bespaart.
7. Fase 2
De volledige audit. De auditor neemt steekproeven uit registraties en toetst of het systeem werkt zoals gedocumenteerd. Afwijkingen worden aangemerkt als groot of klein; grote moeten zijn gecorrigeerd voordat een certificaat wordt afgegeven.
8. De drie jaar erna
Elk jaar controleaudits van ruwweg een derde van de initiële audittijd, daarna hercertificering van ongeveer twee derde. Dit is het grootste deel van de cyclus en het grootste deel van de totale kosten. De rekensom.
Het deel dat de doorslag geeft
Of het bewijs er is wanneer erom wordt gevraagd. Bedrijven die worstelen, missen zelden beleid. Ze missen de twaalf maanden aan registraties die laten zien dat het beleid is gevolgd.