Technische begeleiding bij het behalen van ISO 27001 certificering
Wij helpen MKB-organisaties (20–500 medewerkers) hun IT zó in te richten dat ISO 27001 certificering geen papieren exercitie wordt, maar aantoonbaar werkt in de praktijk.
Wij richten systemen zó in dat ze aansluiten op de eisen van ISO 27001. Daarbij implementeren wij onder andere de beveiligingsmaatregelen uit ISO 27002 en cloudmaatregelen uit ISO 27017, zoals toegangsbeheer, logging, hardening en bescherming van informatieoverdracht.
Veel organisaties hebben policies, risicoanalyses en een ISMS op orde, maar audits lopen toch vast of worden uitgesteld. De reden is meestal niet de documentatie, het is de IT-omgeving. Auditors controleren uiteindelijk of beveiligingsmaatregelen daadwerkelijk bestaan en in de praktijk werken.
Onze rol is ervoor te zorgen dat de geïmplementeerde maatregelen in de infrastructuur aansluiten bij de eisen van de norm en tijdens een audit kunnen worden aangetoond.
Wij zijn geen auditors en geen policy-consultancy. Wij implementeren en verifiëren technische beveiligingsmaatregelen zodat organisaties compliance kunnen aantonen.
Typische audit-bevindingen hebben betrekking op:
Wij pakken deze problemen direct aan in de IT-omgeving.
Wij brengen systemen, applicaties, diensten en datastromen in kaart en relateren deze aan bedrijfsprocessen. Dit ondersteunt risicoanalyses, Business Impact Analyses en leveranciersmanagement.
Implementatie van veilige configuratiestandaarden voor:
Gecentraliseerde logging en audit trails waarmee organisaties kunnen aantonen dat beveiligingsincidenten detecteerbaar en traceerbaar zijn.
Processen en rapportages die tijdige remediatie van kwetsbaarheden en updates aantonen.
Verificatie van backup-integriteit en herstelmogelijkheden, inclusief hersteldoelstellingen (RTO/RPO) en disaster recovery procedures.
Implementatie van domeinauthenticatie en transport beveiligingsmechanismen zoals SPF, DKIM, DMARC, DNSSEC, DANE en MTA-STS.
Audits mislukken vaak niet omdat maatregelen ontbreken, maar omdat ze niet kunnen worden aangetoond.
Wij zorgen ervoor dat organisaties kunnen laten zien:
Dit maakt de audit een verificatiestap in plaats van een ontdekkingsproces.
Wij vervangen niet de interne informatiebeveiligingsorganisatie of de certificerende instelling. Wij ondersteunen hen door de technische maatregelen te implementeren die het ISMS vereist en aantoonbaar bewijs vanuit de infrastructuur te leveren.
Wij starten doorgaans met een korte technische beoordeling om de huidige staat van de omgeving en de gap naar certificeringsgereedheid te bepalen. De organisatie ontvangt een praktisch verbeterplan met geprioriteerde acties.
Lees meer over de Audit-klaar Analyse →
Neem contact met ons op voor een vrijblijvende audit-ready analyse of om te bespreken hoe wij uw certificeringsproces kunnen ondersteunen.