ISO 27001 · de directiebeoordeling
De notulen van de directiebeoordeling, geschreven in de volgorde van paragraaf 9.3
Een auditor opent de notulen van de directiebeoordeling om te controleren dat de directie naar elke input heeft gekeken die paragraaf 9.3 noemt en iets heeft besloten, dus deze pagina is die agenda: de zeven inputs op volgorde, de vier prestatietrends met hun cijfers, de besluiten, de acties met een eigenaar en een datum, en de goedkeuring, geschreven als notulen die u kunt archiveren.
De cijfers
De waarden waarmee de prestatietrends worden geschreven; laat een cijfer leeg en de regel vraagt erom.
De zeven inputs
Eén notitie per input, in de volgorde van de paragraaf, die op deze pagina blijft en nooit in de link staat; een leeg gelaten input wordt geschreven als een in te vullen leemte, zodat de notulen er nooit stilzwijgend een overslaan.
1 Status van de acties uit de vorige beoordeling
Elke actie uit de vorige notulen, gesloten of doorgeschoven, met de reden.
2 Veranderingen in de externe en interne kwesties
Wat er in de context is veranderd sinds de vorige beoordeling: producten, hosting, mensen, regelgeving, klanten.
3 Veranderingen in de behoeften en verwachtingen van belanghebbende partijen
Nieuwe klanteisen, de verwachting van een toezichthouder, een contractbepaling.
4 Terugkoppeling over de informatiebeveiligingsprestaties
De vier trends die de paragraaf noemt, elk met zijn cijfer voor de periode.
5 Terugkoppeling van belanghebbende partijen
Wat klanten, auditors, medewerkers, leveranciers of autoriteiten over het systeem hebben gezegd.
6 Resultaten van de risicobeoordeling en status van het risicobehandelplan
De datum en uitkomst van de laatste beoordeling, de afgeronde behandelingen, de aanvaarde restrisico's.
7 Mogelijkheden voor continue verbetering
Wat eenvoudiger, sneller of beter aantoonbaar zou kunnen, van wie dan ook.
Besluiten
De outputs die de paragraaf vraagt: wat verbetert, wat er in het systeem verandert en wat het nodig heeft.
Acties
Elk besluit dat een hand nodig heeft wordt een regel met een eigenaar en een datum; de volgende beoordeling opent hiermee.
De notulen
Een input geschreven als leemte is beter dan een die stilzwijgend wordt overgeslagen: de auditor leest de agenda tegen de paragraaf, niet de lengte van de notities.
# Notulen van de directiebeoordeling: [bedrijf] Gehouden op [in te vullen], over de periode van [in te vullen] tot [in te vullen]. Voorgezeten door [in te vullen]. Aanwezig: [in te vullen]. Geschreven op met de gratis pagina op getstandardos.com aan de hand van paragraaf 9.3 van ISO/IEC 27001:2022, de inputs in de volgorde van de paragraaf. De formulering is die van StandardOS; de notulen zijn na goedkeuring het verslag van het bedrijf. ## 1. Status van de acties uit de vorige beoordeling Elke actie uit de vorige notulen, gesloten of doorgeschoven, met de reden. [in te vullen] ## 2. Veranderingen in de externe en interne kwesties Wat er in de context is veranderd sinds de vorige beoordeling: producten, hosting, mensen, regelgeving, klanten. [in te vullen] ## 3. Veranderingen in de behoeften en verwachtingen van belanghebbende partijen Nieuwe klanteisen, de verwachting van een toezichthouder, een contractbepaling. [in te vullen] ## 4. Terugkoppeling over de informatiebeveiligingsprestaties De vier trends die de paragraaf noemt, elk met zijn cijfer voor de periode. - Afwijkingen en corrigerende maatregelen: [aantal open en gesloten in de periode] [in te vullen] - Resultaten van monitoring en meting: [in te vullen] - Auditresultaten: [interne audits gehouden in de periode] [in te vullen] - Realisatie van de doelstellingen: [gehaalde doelstellingen van de gestelde] [in te vullen] ## 5. Terugkoppeling van belanghebbende partijen Wat klanten, auditors, medewerkers, leveranciers of autoriteiten over het systeem hebben gezegd. [in te vullen] ## 6. Resultaten van de risicobeoordeling en status van het risicobehandelplan De datum en uitkomst van de laatste beoordeling, de afgeronde behandelingen, de aanvaarde restrisico's. [in te vullen] ## 7. Mogelijkheden voor continue verbetering Wat eenvoudiger, sneller of beter aantoonbaar zou kunnen, van wie dan ook. [in te vullen] ## Besluiten De outputs die de paragraaf vraagt: wat verbetert, wat er in het systeem verandert en wat het nodig heeft. - Besloten continue verbetering: [in te vullen] - Wijzigingen van het managementsysteem: [in te vullen] - Benodigde middelen: [in te vullen] ## Acties Er zijn geen acties vastgelegd; de besluiten hierboven staan zonder opvolging. Goedgekeurd door [in te vullen] op [datum]. Deze notulen zijn de gedocumenteerde informatie van de beoordeling; de acties worden gevolgd tot de volgende. Deze notulen zijn geschreven uit de gegeven invoer. Het is geen certificatieadvies; de certificatie-instelling leest de beoordeling op de overwogen inputs en de genomen besluiten, en het verslag dat zij aanvaardt is het verslag dat het bedrijf ondertekent.
StandardOS vult de zeven inputs uit de registraties die het al bijhoudt
In StandardOS opent de beoordeling met de inputs vooraf ingevuld uit het systeem: de acties van de vorige beoordeling, de afwijkingen en audits van de periode, de doelstellingen met hun metingen, de datum en de restrisico's van het risicoregister, en de vastgelegde terugkoppeling van belanghebbende partijen; de directie voegt de besluiten toe, tekent, en de acties komen met eigenaren op de kalender.
Het informatiebeveiligingsbeleidHet risicoregisterDe verklaring van toepasselijkheid