Wij helpen MKB-organisaties (20–500 medewerkers) hun IT zó in te richten dat ISO 27001 certificering geen papieren exercitie wordt, maar aantoonbaar werkt in de praktijk.

Wij richten systemen zó in dat ze aansluiten op de eisen van ISO 27001. Daarbij implementeren wij onder andere de beveiligingsmaatregelen uit ISO 27002 en cloudmaatregelen uit ISO 27017, zoals toegangsbeheer, logging, hardening en bescherming van informatieoverdracht.

Waarom audits mislukken

Veel organisaties hebben policies, risicoanalyses en een ISMS op orde, maar audits lopen toch vast of worden uitgesteld. De reden is meestal niet de documentatie, het is de IT-omgeving. Auditors controleren uiteindelijk of beveiligingsmaatregelen daadwerkelijk bestaan en in de praktijk werken.

Onze rol is ervoor te zorgen dat de geïmplementeerde maatregelen in de infrastructuur aansluiten bij de eisen van de norm en tijdens een audit kunnen worden aangetoond.

Wat wij doen

Wij zijn geen auditors en geen policy-consultancy. Wij implementeren en verifiëren technische beveiligingsmaatregelen zodat organisaties compliance kunnen aantonen.

Typische audit-bevindingen hebben betrekking op:

  • onbekende assets of incomplete inventarisaties
  • te veel administratieve rechten
  • gebrek aan logging en monitoring
  • ongeteste backups
  • onveilige standaard systeemconfiguraties
  • verkeerde cloud tenant configuratie

Wij pakken deze problemen direct aan in de IT-omgeving.

Scope van technische implementatie

Asset management & CMDB

Wij brengen systemen, applicaties, diensten en datastromen in kaart en relateren deze aan bedrijfsprocessen. Dit ondersteunt risicoanalyses, Business Impact Analyses en leveranciersmanagement.

Security baselines & hardening

Implementatie van veilige configuratiestandaarden voor:

  • Windows en Linux systemen
  • netwerkapparatuur
  • Microsoft 365 en cloudplatforms
  • nieuwe systemen (gestandaardiseerde veilige uitrol)

Identity & Access Management

  • rolgebaseerde toegangscontrole
  • multi-factor authenticatie
  • lifecycle management (in dienst/functiewijziging/uit dienst)
  • beheer van bevoorrechte accounts

Logging, monitoring & incident zichtbaarheid

Gecentraliseerde logging en audit trails waarmee organisaties kunnen aantonen dat beveiligingsincidenten detecteerbaar en traceerbaar zijn.

Vulnerability & patch management

Processen en rapportages die tijdige remediatie van kwetsbaarheden en updates aantonen.

Backup & continuïteit

Verificatie van backup-integriteit en herstelmogelijkheden, inclusief hersteldoelstellingen (RTO/RPO) en disaster recovery procedures.

Email en transport beveiliging

Implementatie van domeinauthenticatie en transport beveiligingsmechanismen zoals SPF, DKIM, DMARC, DNSSEC, DANE en MTA-STS.

Hoe dit helpt tijdens audits

Audits mislukken vaak niet omdat maatregelen ontbreken, maar omdat ze niet kunnen worden aangetoond.

Wij zorgen ervoor dat organisaties kunnen laten zien:

  • welke systemen gevoelige of persoonsgegevens verwerken
  • wie toegang heeft en waarom
  • hoe incidenten gedetecteerd zouden worden
  • dat backups herstelbaar zijn
  • dat beveiligingsinstellingen consistent zijn toegepast

Dit maakt de audit een verificatiestap in plaats van een ontdekkingsproces.

Samenwerking met de informatiebeveiligingsorganisatie en auditors

Wij vervangen niet de interne informatiebeveiligingsorganisatie of de certificerende instelling. Wij ondersteunen hen door de technische maatregelen te implementeren die het ISMS vereist en aantoonbaar bewijs vanuit de infrastructuur te leveren.

Initiële beoordeling (Audit-ready analyse)

Wij starten doorgaans met een korte technische beoordeling om de huidige staat van de omgeving en de gap naar certificeringsgereedheid te bepalen. De organisatie ontvangt een praktisch verbeterplan met geprioriteerde acties.

Lees meer over de Audit-klaar Analyse →

Ondersteunde normen

  • ISO 27001, 27002 en 27005 (informatiebeveiliging)
  • ISO 27017 en 27018 (cloud security & privacy)
  • ISO 27701 (privacy / AVG)
  • ISO 22301 (bedrijfscontinuïteit)
  • ISO 20000-1 (IT service management)
  • NEN 7510, NEN 7512 en NEN 7513 (Nederlandse zorginformatiebeveiliging)

Wilt u uw organisatie voorbereiden op ISO-certificering?

Neem contact met ons op voor een vrijblijvende audit-ready analyse of om te bespreken hoe wij uw certificeringsproces kunnen ondersteunen.