ICT & Media

Interne audits als frisse blik op ISO 27001 bij NOBEARS

Hoewel NOBEARS een eigen security-team heeft en ISO 27001-gecertificeerd is, besteden ze interne audits uit aan Fendix. In dit succesverhaal lees je precies waarom en wat dat oplevert.

Heading 1

Heading 2

Heading 3

Heading 4

Heading 5
Heading 6

Lorem ipsum dolor sit amet, consectetur adipiscing elit, sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat. Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur.

Block quote

Ordered list

  1. Item 1
  2. Item 2
  3. Item 3

Unordered list

  • Item A
  • Item B
  • Item C

Text link

Bold text

Emphasis

Superscript

Subscript

Highlights van dit succesverhaal

Frisse blik
Voorkomt blinde vlekken
Dé generale repitie
Met vol vertrouwen de externe audit in
Proactieve sparringpartner
altijd up-to-date
Opdrachtgever
NOBEARS
Normen
ISO 27001
Betrokken consultants

De aanleiding

Dit is een body. Lorem ipsum dolor sit amet, consectetur adipiscing elit. Suspendisse varius enim in eros elementum tristique. Duis cursus, mi quis viverra ornare

Blind spots in een volwassen ISMS

NOBEARS werkt al jaren met ISO 27001, heeft een eigen informatiebeveiligingsteam en is gecertificeerd. Toch kiest het digital agency ervoor om hun interne audits door Fendix te laten uitvoeren. In dit succesverhaal lees je waarom en wat dat concreet oplevert.

NOBEARS noemt zichzelf business accelerator waar strategie, creatie, development en marketing samenkomen. Informatiebeveiliging is er geen bijzaak: de organisatie werkt al jaren met een ISMS, heeft een intern informatiebeveiligingsteam dat risico's monitort en pakt verbeteracties planmatig op. Maar juist als een systeem jarenlang goed draait, ontstaat het risico dat bepaalde zaken over het hoofd worden gezien.

 

"Ook al heb je de basis prima op orde en voldoe je aan regelgeving, kunnen er op een gegeven moment blind spots ontstaan. De wereld verandert, dreigingen veranderen en ook de norm ontwikkelt zich door. Dan is het waardevol als een externe partij opnieuw kritisch naar je systeem kijkt", zegt Toon van Overbruggen, Security Officer en Operationeel Manager bij de Amersfoortse vestiging van NOBEARS.

 

Daarbij speelde de overgang naar de vernieuwde ISO 27001-norm een rol. Nieuwe normonderdelen vragen om een concrete vertaalslag naar de eigen organisatie. Dan is het prettig om iemand aan tafel te hebben die die vertaalslag al meerdere keren heeft gemaakt en weet waar organisaties doorgaans vastlopen.

Onafhankelijkheid en vakkennis

Interne audits volledig zelf uitvoeren was voor NOBEARS nooit een serieuze optie. Als je je eigen werk beoordeelt, zie je bepaalde dingen niet meer. Je bent er gewoon te dichtbij voor. Daarbij is informatiebeveiliging een vakgebied dat voortdurend beweegt: nieuwe dreigingen, nieuwe wetgeving, nieuwe interpretaties van de norm. Dat vraagt om specialistische kennis die je als organisatie niet altijd zelf in huis hebt.

 

De keuze voor Fendix

Bij de zoektocht naar een geschikte auditpartner heeft NOBEARS verschillende partijen onderzocht en met elkaar vergeleken. Naast inhoudelijke expertise speelde ook de persoonlijke klik een belangrijke rol. De manier waarop Fendix zich presenteert, kennis deelt en samenwerkt, sloot goed aan bij de cultuur van NOBEARS.

 

Toon: “De energie, dynamiek en betrokkenheid van het team spraken ons direct aan. Daarnaast gaven de cases, succesverhalen en de manier waarop Fendix zich profileert (ook online) vertrouwen dat we met een partij te maken hadden die echt gespecialiseerd is in informatiebeveiliging.”

Download de ISO 27001-checklist

De nieuwe ISO 27001:2022 eisen helder in kaart, inclusief alle Annex A onderdelen, direct toepasbaar én gratis te downloaden als PDF.

Heading 1

Heading 2

Heading 3

Heading 4

Heading 5
Heading 6

Lorem ipsum dolor sit amet, consectetur adipiscing elit, sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat. Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur.

Block quote

Ordered list

  1. Item 1
  2. Item 2
  3. Item 3

Unordered list

  • Item A
  • Item B
  • Item C

Text link

Bold text

Emphasis

Superscript

Subscript

Onze aanpak

Dit is een body. Lorem ipsum dolor sit amet, consectetur adipiscing elit. Suspendisse varius enim in eros elementum tristique. Duis cursus, mi quis viverra ornare

Scope bepalen: waar leggen we de nadruk?

Elke audit begint met een goede afstemming over de scope. Niet alle normonderdelen hoeven elk jaar even diepgaand te worden onderzocht. Fendix bepaalt samen met NOBEARS waar de nadruk ligt. Daarvoor kijken we naar het interne auditprogramma (conform ISO 27001-vereiste 9.2.2) en de bijbehorende 3-jarenplanning die daarin is uitgewerkt. Op basis daarvan bepalen we samen welke normonderdelen aan bod komen en hoe diep we daarin gaan.

 

Verder kijken dan de documentatie

Tijdens de audit zelf kijken we verder dan beleidsdocumenten en procedures. Er wordt ook getoetst wat er daadwerkelijk in de praktijk gebeurt: hoe zijn systemen ingericht, kloppen procedures nog met de dagelijkse werkelijkheid, en zijn verantwoordelijkheden helder belegd? Neem toegangsbeheer. Intern lijkt dat prima geregeld, maar een onafhankelijke auditor kan ontdekken dat de procedure niet meer aansluit bij hoe systemen in de praktijk worden beheerd. Dat soort dingen pik je op als je er met frisse ogen naar kijkt. NOBEARS ervaart de jaarlijkse audit mede daarom als een generale repetitie voor de externe certificeringsaudit.

 

"Het is een mooi moment om weer eens volledig door het ISMS heen te lopen. Daarnaast helpt het collega's om te ervaren wat een audit inhoudt en wat er van hen verwacht wordt", vertelt Toon.

 

Bij iedere bevinding legt Fendix ook uit hoe die zich verhoudt tot de norm, wat het risico is als je het zo laat en wat een logische vervolgstap is. Dat bleek ook waardevol bij de overgang naar de nieuwe ISO 27001-versie. Fendix dacht actief mee over de interpretatie van nieuwe normonderdelen en de toepassing ervan binnen het ISMS van NOBEARS.

 

Rapportage: niet alleen wat, maar ook waarom

Na afloop ontvangt NOBEARS een overzichtelijke rapportage met een managementsamenvatting en een uitgewerkte onderbouwing van alle bevindingen. Per normonderdeel staat:

 

  • welke controles zijn uitgevoerd;
  • welke documentatie is beoordeeld;
  • met wie gesprekken zijn gevoerd;
  • welke steekproeven zijn genomen;
  • en op basis waarvan conclusies zijn getrokken.

 

Zo ziet NOBEARS precies wát er gevonden is, waarom het gevonden is, en wat de logische volgende stap is.

No items found.
Dit is een body. Lorem ipsum dolor sit amet, consectetur adipiscing elit. Suspendisse varius enim in eros elementum tristique. Duis cursus, mi quis viverra ornare
  • 01

  • 02

  • 03

  • 04

  • 05

  • 06

  • 07

  • 08

Dit is een body. Lorem ipsum dolor sit amet, consectetur adipiscing elit. Suspendisse varius enim in eros elementum tristique. Duis cursus, mi quis viverra ornare

Next-Gen Consultant aan het woord

"Waar een intern team zich blind kan staren op het eigen systeem, kijken wij met de frisse blik van iemand die er al talloze heeft getoetst. Die onafhankelijkheid haalt de blinde vlekken er direct uit."

Heading 1

Heading 2

Heading 3

Heading 4

Heading 5
Heading 6

Lorem ipsum dolor sit amet, consectetur adipiscing elit, sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat. Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur.

Block quote

Ordered list

  1. Item 1
  2. Item 2
  3. Item 3

Unordered list

  • Item A
  • Item B
  • Item C

Text link

Bold text

Emphasis

Superscript

Subscript

Gijs
Nabuurs
Information Security Consultant & Marketing Specialist

De resultaten

Dit is een body. Lorem ipsum dolor sit amet, consectetur adipiscing elit. Suspendisse varius enim in eros elementum tristique. Duis cursus, mi quis viverra ornare

Meer vertrouwen richting externe audits

De afgelopen jaren is NOBEARS hard gegroeid. En groei maakt het bijhouden van een ISMS er niet eenvoudiger op. Groei betekent inwerken van nieuwe collega's, de introductie van nieuwe systemen en veranderende processen. Juist in zo'n periode is het waardevol om periodiek te toetsen of het ISMS daadwerkelijk is meegegroeid met de organisatie.

 

De meest recente interne audit gaf NOBEARS de bevestiging dat dit het geval was. De audit verliep soepel en er werden slechts enkele verbeterpunten vastgesteld. "Dat gaf vooral een gevoel van bevestiging. De organisatie was hard gegroeid, dus het was prettig om te zien dat de basis nog steeds goed stond. Dat gaf vertrouwen richting de externe audit. Dat vertrouwen bleek terecht, want we zijn opnieuw gecertificeerd'', zegt Toon.

 

Betrokkenheid die verder gaat dan het rapport

De samenwerking met Fendix stopt niet bij het opleveren van het rapport. Er wordt regelmatig gevraagd naar de opvolging van bevindingen en de uitkomsten van externe audits. Actuele ontwikkelingen in het vakgebied komen ook ter sprake: normwijzigingen, nieuwe dreigingen, of praktijkervaringen uit andere organisaties. Voor een Security Officer die de rol naast andere verantwoordelijkheden uitvoert, is dat een concrete meerwaarde. Je hoeft het vakgebied niet volledig zelf bij te houden als je een partner hebt die dat voor je doet.

 

"Het feit dat jullie zo betrokken blijven bij klanten en op de hoogte willen blijven van het traject, vind ik positief en verfrissend", aldus Toon.

"Het feit dat jullie zo betrokken blijven bij klanten en op de hoogte willen blijven van het traject, vind ik positief en verfrissend."

Heading 1

Heading 2

Heading 3

Heading 4

Heading 5
Heading 6

Lorem ipsum dolor sit amet, consectetur adipiscing elit, sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat. Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur.

Block quote

Ordered list

  1. Item 1
  2. Item 2
  3. Item 3

Unordered list

  • Item A
  • Item B
  • Item C

Text link

Bold text

Emphasis

Superscript

Subscript

Toon van Overbruggen
Security Officer, Operationeel Manager
"Het feit dat jullie zo betrokken blijven bij klanten en op de hoogte willen blijven van het traject, vind ik positief en verfrissend."

Heading 1

Heading 2

Heading 3

Heading 4

Heading 5
Heading 6

Lorem ipsum dolor sit amet, consectetur adipiscing elit, sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat. Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur.

Block quote

Ordered list

  1. Item 1
  2. Item 2
  3. Item 3

Unordered list

  • Item A
  • Item B
  • Item C

Text link

Bold text

Emphasis

Superscript

Subscript

Toon van Overbruggen
Security Officer, Operationeel Manager
Dit is een body. Lorem ipsum dolor sit amet, consectetur adipiscing elit. Suspendisse varius enim in eros elementum tristique. Duis cursus, mi quis viverra ornare

Het landschap verandert, jouw ISMS ook?

Een ISO 27001-certificaat is geen eindbestemming. Cyberdreigingen worden geavanceerder, de Cyberbeveiligingswet (NIS2) wordt voor steeds meer organisaties relevant, ook voor digitale dienstverleners. Daarnaast brengt AI nieuwe beveiligingsrisico's met zich mee die in veel ISMS-en nog niet zijn verwerkt. Wie denkt dat een eenmalige implementatie voldoende is, zal merken dat het ISMS langzaam achterloopt op de werkelijkheid.

 

"De norm verandert, dreigingen veranderen en organisaties ontwikkelen zich continu. Daarom kijken we tijdens een interne audit niet alleen naar compliance, maar ook naar de vraag of het ISMS nog aansluit bij de risico's en ambities van vandaag", zegt Gijs Nabuurs, Consultant bij Fendix.

 

Voor NOBEARS zijn interne audits dan ook een vast onderdeel van het ISMS geworden en geen jaarlijkse verplichting die ze liever overslaan.

 

Klaar voor een frisse blik op jouw ISMS?

Zoals NOBEARS ervaarde, kunnen interne audits veel meer opleveren dan alleen compliance. Ze helpen organisaties om blinde vlekken te ontdekken, processen te verbeteren en met vertrouwen externe audits tegemoet te gaan.

Benieuwd wat een onafhankelijke audit voor jouw organisatie kan betekenen?

Plan een vrijblijvende kennismaking

Betrokken consultants

Gijs
Nabuurs
Information Security Consultant & Marketing Specialist
Dit is een body. Lorem ipsum dolor sit amet, consectetur adipiscing elit. Suspendisse varius enim in eros elementum tristique. Duis cursus, mi quis viverra ornare

Kilian Houthuijzen

Commercieel Manager

Kilian

Houthuijzen

Commercieel Manager & Partner

Benieuwd wat een onafhankelijke audit voor jouw organisatie kan betekenen?

Neem contact op voor een vrijblijvende kennismaking.

Heading 1

Heading 2

Heading 3

Heading 4

Heading 5
Heading 6

Lorem ipsum dolor sit amet, consectetur adipiscing elit, sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat. Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur.

Block quote

Ordered list

  1. Item 1
  2. Item 2
  3. Item 3

Unordered list

  • Item A
  • Item B
  • Item C

Text link

Bold text

Emphasis

Superscript

Subscript

Andere succesverhalen

ICT & Media
TAGGRS

Hoe TAGGRS in 4 maanden ISO 27001 implementeerde

ISO 27001
Zorg
GGZ Westelijk Noord-Brabant

Hoe GGZ Westelijk Noord-Brabant structuur bracht in informatiebeveiliging

NEN 7510
AVG/GDPR
Enterprise
Heras

Heras behaalt ISO 27001-certificering binnen één jaar met ontzorgende implementatie

ISO 27001
Enterprise
Total Energies

Hoe Total Energies Charging Solutions Nederland meer dan een certificaat behaalde met de implementatie van ISO 27001

ISO 27001
Zorg
Stap & Care Groep

Stap & Care Groep naar een ISO 27001 en NEN 7510 certificering

ISO 27001
NEN 7510
ICT & Media
NowOnline

NowOnline's keuze voor een interim Security Officer van Fendix

ISO 27001
ICT & Media
Nedscaper

Nedscaper in 12 weken naar een ISO 9001 en ISO 27001 certificaat

ISO 27001
ISO 9001
ICT & Media
SPL

Als start-up naar een ISO 27001 en NEN 7510 certificaat in 6 maanden

ISO 27001
NEN 7510
Zorg
Aivory

Hoe Aivory ISO 27001 én NEN 7510 haalde in drie maanden met nul bevindingen

ISO 27001
NEN 7510
Enterprise
Goose VPN

Interactieve cybersecurity week bij GOOSE VPN

ISO 27001