Een ISO 27001-compliancechecklist zou de clausules 4 tot 10 van de norm zelf moeten volgen, want zo werkt een auditor: context en reikwijdte vastgelegd, betrokkenheid van de leiding aangetoond, risico's beoordeeld en een verklaring van toepasselijkheid over alle 93 beheersmaatregelen van bijlage A, middelen en competentie aanwezig, het systeem in bedrijf met gedateerde registraties, een interne audit en een directiebeoordeling gehouden, en afwijkingen gecorrigeerd. Elke regel hieronder is iets wat u moet kunnen tonen, niet alleen iets wat u hebt besloten.

Clausule 4, context

  • De interne en externe kwesties die uw managementsysteem voor informatiebeveiliging beïnvloeden, vastgelegd
  • Belanghebbenden en wat zij van u eisen
  • De reikwijdte, gedocumenteerd, met eventuele uitsluitingen gemotiveerd
  • De processen van het systeem en hoe ze samenhangen

Clausule 5, leiderschap

  • Een informatiebeveiligingsbeleid, goedgekeurd, gecommuniceerd en beschikbaar
  • Rollen, verantwoordelijkheden en bevoegdheden toegewezen en begrepen
  • Bewijs dat de directie betrokken is, niet alleen genoemd

Clausule 6, planning

  • Een risicobeoordeling met een vastgelegde methodiek en acceptatiecriteria
  • Een risicobehandelplan
  • De verklaring van toepasselijkheid: alle 93 beheersmaatregelen van bijlage A, van toepassing of uitgesloten, elk gemotiveerd
  • Meetbare beveiligingsdoelstellingen, met plannen om ze te bereiken
  • Wijzigingen aan het systeem gepland in plaats van geïmproviseerd

Clausule 7, ondersteuning

  • Middelen bepaald en beschikbaar gesteld
  • Competentie aangetoond voor de mensen die het werk doen
  • Bewustwordingsactiviteiten, met registraties van wie aanwezig was
  • Interne en externe communicatie over het systeem
  • Gedocumenteerde informatie beheerst en van versies voorzien

Clausule 8, uitvoering

  • De bovenstaande processen daadwerkelijk in werking, met registraties
  • Risicobeoordelingen uitgevoerd op geplande tijdstippen en na ingrijpende wijzigingen
  • Het risicobehandelplan uitgevoerd

Clausule 9, evaluatie van de prestaties

  • Wat wordt gemonitord en gemeten, met welke methode en wanneer
  • Een intern auditprogramma, en audits die ertegen zijn uitgevoerd
  • Directiebeoordeling, met de inputs en outputs die de clausule opsomt

Clausule 10, verbetering

  • Afwijkingen geregistreerd, met correctie en oorzaak
  • Corrigerende maatregelen, met een controle dat de maatregel heeft gewerkt
  • Bewijs van continue verbetering

De twee waarop audits stranden

Registraties over een periode. Elke regel hierboven zegt "tonen". Een beleid met de datum van vorige week bewijst geen jaar van werking.

Interne audit en directiebeoordeling. Beide zijn verplicht vóór certificering en beide ontbreken vaak of zijn te dun bij fase 2.

Wilt u dit toegepast op een concreet product in plaats van in het abstracte, dan zegt onze dekking clausule voor clausule voor welke van deze punten StandardOS registraties bijhoudt en voor welke niet.