ISO 27001 · het toepassingsgebied
Het toepassingsgebied van het ISMS, geschreven uit twaalf antwoorden
Paragraaf 4.3 vraagt de grenzen van het managementsysteem, zijn raakvlakken en afhankelijkheden met wat anderen voor u doen, en het toepassingsgebied bewaard als gedocumenteerde informatie, hieronder geschreven uit uw antwoorden met de certificaatzin eerst, in een formulering die een koper onder DORA of NIS2 kan toetsen aan wat u werkelijk verkoopt.
De zin die het certificaat zal dragen
Het managementsysteem voor informatiebeveiliging van [bedrijf] voor de ontwikkeling, de exploitatie en de ondersteuning van [het product of de dienst], geleverd vanuit zijn panden en de thuiswerkplekken van zijn medewerkers, gehost op afgenomen clouddiensten, overeenkomstig de geldende verklaring van toepasselijkheid.
Een certificatie-instelling drukt het toepassingsgebied af zoals de organisatie het formuleert; een koper leest deze zin vóór al het andere, en een toepassingsgebied dat het hoofdkantoor noemt maar niet het product, is het toepassingsgebied dat zijn toets niet doorstaat.
De verklaring van het toepassingsgebied
# Toepassingsgebied van het ISMS: [bedrijf] Opgesteld op met de gratis pagina op getstandardos.com aan de hand van paragraaf 4.3 van ISO/IEC 27001:2022, met inachtneming van de kwesties van paragraaf 4.1, de eisen van paragraaf 4.2 en de raakvlakken en afhankelijkheden tussen de eigen activiteiten van de organisatie en die welke anderen uitvoeren. De formulering is die van StandardOS; het is een uitgangspunt om goed te keuren, geen definitief antwoord. ## Toepassingsgebied Het managementsysteem voor informatiebeveiliging van [bedrijf] voor de ontwikkeling, de exploitatie en de ondersteuning van [het product of de dienst], geleverd vanuit zijn panden en de thuiswerkplekken van zijn medewerkers, gehost op afgenomen clouddiensten, overeenkomstig de geldende verklaring van toepasselijkheid. ## Organisatorische grenzen Het toepassingsgebied omvat alle medewerkers en contractanten die namens [bedrijf] handelen, elk team dat het hierboven genoemde product of de dienst ontwikkelt, exploiteert, ondersteunt of verkoopt, en het management dat hen aanstuurt. ## Fysieke grenzen Het product of de dienst wordt geleverd vanuit zijn panden en de thuiswerkplekken van zijn medewerkers. De fysieke beveiliging van elke locatie valt binnen het toepassingsgebied voor zover daar informatie of apparatuur van de organisatie wordt bewaard. ## Technische grenzen De productiesystemen worden gehost op afgenomen clouddiensten; de identiteits-, samenwerkings- en ontwikkeldiensten die de medewerkers gebruiken vallen binnen het toepassingsgebied. De software wordt ontwikkeld door eigen medewerkers van de organisatie; de ontwikkelomgeving, de broncode en het uitgifteproces vallen binnen het toepassingsgebied. ## Raakvlakken en afhankelijkheden De organisatie is afhankelijk van haar hostingaanbieders en van de identiteits-, samenwerkings- en softwarediensten die haar medewerkers gebruiken; wat elk levert, welke beveiliging hij toezegt en hoe die wordt gecontroleerd, staat in het leveranciersregister en wordt beheerd via het proces voor leveranciersbeveiliging. ## Persoonsgegevens Persoonsgegevens van klanten die via de bovenstaande systemen worden verwerkt, vallen binnen het toepassingsgebied; het register van verwerkingsactiviteiten vermeldt ze, en de gegevensbeschermingsverplichtingen worden behandeld als eisen van een belanghebbende partij. ## Uitsluitingen Geen. Het toepassingsgebied omvat de hele organisatie, en elke uitgesloten maatregel uit bijlage A wordt gemotiveerd in de verklaring van toepasselijkheid, niet hier. ## Overwogen kwesties en belanghebbende partijen - Klanten en hun auditors, die zekerheid verlangen over de aan de organisatie toevertrouwde informatie en steeds vaker het certificaat zelf. - Het gegevensbeschermingsrecht, dat de verwerkte persoonsgegevens beheerst en de toezichthoudende autoriteit als belanghebbende partij toevoegt. - Hosting- en softwareleveranciers, van wier beveiliging de organisatie afhankelijk is en die zij niet rechtstreeks kan inspecteren. - De eigen medewerkers en contractanten van de organisatie, op wier toegang en bewustzijn de maatregelen rusten. ## Goedkeuring Goedgekeurd door: [naam en functie], op [datum]. Beoordeeld bij de directiebeoordeling en telkens wanneer de producten, locaties, leveranciers of verplichtingen veranderen. Deze verklaring van het toepassingsgebied is geschreven uit de gegeven antwoorden. Het is geen juridisch of certificatieadvies; de certificatie-instelling bevestigt het toepassingsgebied bij de audit, en de formulering op het certificaat is de formulering die zij afdrukt.
StandardOS houdt het toepassingsgebied bij het systeem dat het begrenst
De verklaring van het toepassingsgebied is het eerste document dat StandardOS uit uw antwoorden schrijft, en zij blijft gekoppeld aan het risicoregister, de verklaring van toepasselijkheid en het leveranciersregister die volgen, zodat een verandering van product, locatie of leverancier het toepassingsgebied mee verandert.
Waarom een certificaat dat het hoofdkantoor noemt uw SaaS niet dektDe verklaring van toepasselijkheid