Direct antwoord
Annex A-maatregel 5.37 eist dat bedieningsprocedures voor informatieverwerkende systemen en activiteiten zijn gedocumenteerd en beschikbaar voor wie ze nodig heeft: van back-up en herstel tot gebruikersbeheer en het opstarten na een storing. Het doel: correcte, consistente uitvoering die niet afhangt van de kennis in één hoofd.
Annex A-maatregel 5.37 van ISO 27001, “Documented operating procedures”, sluit het organisatorische hoofdstuk af met een nuchtere eis: het moet opgeschreven staan hoe de belangrijke dingen werken. Het risico is elke organisatie bekend: die ene beheerder die als enige weet hoe het systeem herstart moet worden, is op vakantie als het misgaat.
Wat eist de maatregel?
Bedieningsprocedures voor informatieverwerkende faciliteiten worden gedocumenteerd en beschikbaar gesteld aan het personeel dat ze nodig heeft. Denk aan: installatie en configuratie, verwerking van informatie, back-up en herstel, planning van afhankelijkheden, foutafhandeling, escalatiecontacten, herstart- en herstelprocedures en het beheer van logging.
Zo vul je hem in
- Prioriteer op risico: begin met de procedures waar uitval of fouten het duurst zijn en de kennis het dunst is gezaaid: herstel uit back-up, kritische systeemtaken, on- en offboarding van gebruikers.
- Schrijf voor de vervanger: het criterium is dat een collega met vergelijkbare basiskennis de taak kan uitvoeren zonder de expert te bellen. Stappenlijsten met schermafbeeldingen werken beter dan lange teksten.
- Bewaar toegankelijk en beheerd: op een vaste, vindbare plek met versiebeheer (documentmanagement), ook bereikbaar als het primaire systeem plat ligt.
- Onderhoud via wijzigingen: elke systeemwijziging omvat het bijwerken van de bijbehorende procedure; jaarlijkse review als vangnet.
Waar let de auditor op?
De auditor kiest een kritische taak en vraagt de procedure erbij, en checkt vervolgens of die klopt met de praktijk. Bekende bevindingen: procedures die naar vervangen systemen verwijzen, en volledige afhankelijkheid van één beheerder of externe partij zonder enige eigen documentatie. Dat laatste weegt zwaar: het is ook een continuïteitsrisico (5.30).
Zo werkt dit in Control One
In de portal zie je per normeis welke maatregelen, documenten en bewijsstukken eraan gekoppeld zijn, met de status erbij.
Veelgestelde vragen
Welke procedures moeten minimaal gedocumenteerd zijn?
De activiteiten die fout kunnen gaan of van één persoon afhangen: back-up en herstel, gebruikers aanmaken en verwijderen, incidentafhandeling, wijzigingen doorvoeren, systemen herstarten na storing, en het beheer van kritische applicaties. Prioriteer op risico en afhankelijkheid van sleutelpersonen.
Hoe voorkom je dat procedures verouderen?
Houd ze kort en dicht bij het werk (stappenlijsten, geen proza), geef elke procedure een eigenaar en een jaarlijkse reviewdatum, en werk ze bij als vast onderdeel van wijzigingen: wie een systeem aanpast, past de procedure aan.