De scope is een van de belangrijkste en meest onderschatte keuzes van je ISO 27001-traject. Kies je hem te groot, dan wordt de implementatie onhaalbaar. Kies je hem te klein, dan is je certificaat commercieel waardeloos. De kunst is de balans.
Wat is de scope?
De scope bepaalt de grenzen van je ISMS: welke organisatieonderdelen, diensten, locaties en informatie vallen eronder. Hij komt letterlijk op je certificaat te staan, en klanten lezen hem.
De valkuil van te klein
De verleiding is groot om de scope zo klein mogelijk te maken: minder werk, sneller klaar. Maar een scope die je eigenlijke dienstverlening niet dekt, is een leeg certificaat. Een klant die je certificaat controleert en ziet dat alleen “de kantooradministratie” gedekt is terwijl zíj de clouddienst afnemen, is niet overtuigd. De scope moet dekken waar je klanten om geven.
De valkuil van te groot
Andersom: een scope die alles omvat, inclusief onderdelen die er niet toe doen, maakt de implementatie zwaarder dan nodig. Elke locatie, elk systeem en elke afdeling in scope betekent meer maatregelen, meer bewijs en meer auditdagen.
Zo vind je de balans
| Vraag | Overweging |
|---|---|
| Wat vragen klanten? | De dienst waar de vragenlijsten over gaan, moet erin |
| Waar zit de gevoelige data? | Systemen met klantdata horen in scope |
| Wat kun je nu beheersen? | Begin behapbaar; uitbreiden kan later |
| Wat is geloofwaardig? | De scope moet je kernpropositie dekken |
Werk de scope uit op basis van je context en je assetregister.
Tip van Control One: Je kunt de scope later uitbreiden. Begin met de dienst en systemen die je klanten eisen, dek die volledig en geloofwaardig, en breid uit bij een volgende cyclus. Klein en volledig verslaat groot en half af, ook hier.
De auditor toetst de geloofwaardigheid
De auditor kijkt of je scope de werkelijkheid dekt: activiteiten die klanten raken maar buiten scope zijn gehouden, leiden tot de vraag waarom. Selectief scopen om vervelende onderdelen buiten het certificaat te houden, wordt herkend en doorgeprikt.
Wil je hulp bij het bepalen van je scope? De implementatiecoach begeleidt je erdoorheen, en de Quickscan geeft je een eerste beeld.
Klaar om te starten met ISO 27001?
Control One begeleidt je stap voor stap door het ISMS-implementatieproces. Van gap-analyse tot certificeringsaudit — inclusief 120+ templates en de Annex A-controls.
Naslagwerk uit de kennisbank
Scope bepalen voor ISO 27001: zo doe je dat
De scope bepaalt welk deel van je organisatie onder het ISMS valt. Een scherpe scope houdt het traject behapbaar. Stappenplan met voorbeelden en valkuilen.
ISO 27001 voor kleine bedrijven: haalbaar of overkill?
Kan een bedrijf van 5, 10 of 20 mensen ISO 27001 halen? Ja: de norm schaalt mee. Wat er anders is bij klein, de valkuilen en de realistische aanpak.
ISO 27001 clausule 4: Context van de organisatie
Clausule 4 van ISO 27001 eist inzicht in interne en externe factoren, belanghebbenden, de ISMS-scope en het managementsysteem zelf. Uitleg per sub-clausule met audittips.
Gerelateerde artikelen
ISO 27001 hercertificering: de driejaarlijkse herbeoordeling voorbereiden
Na drie jaar volgt de hercertificering: een volledige herbeoordeling van je ISMS. Zo bereid je je voor, en waarom een levend systeem niets te vrezen heeft.
Fysieke beveiliging van je serverruimte en kantoor
Informatiebeveiliging stopt niet bij de firewall. Zo regel je de fysieke kant: beveiligingszones, toegang, en de serverruimte die geen opslaghok mag zijn.
Een tabletop-oefening houden: test je incidentplan voordat het echt is
Een incidentplan dat nooit is geoefend, is een hypothese. Zo houd je een tabletop-oefening die de gaten in je respons blootlegt, in een uur tijd.
Directiebetrokkenheid bij informatiebeveiliging: waarom de top niet weg kan kijken
Informatiebeveiliging is geen IT-feestje maar een directieverantwoordelijkheid. Zo maak je directiebetrokkenheid concreet, en waarom de auditor er als eerste naar vraagt.