Direct antwoord
Annex A-maatregel 6.1 eist dat kandidaten vóór indiensttreding worden gescreend, proportioneel aan de bedrijfseisen, de classificatie van de informatie waarmee ze gaan werken en het risico van de functie. Gangbare Nederlandse invulling: identiteitscontrole, referentiecheck en diplomaverificatie voor iedereen, aangevuld met een VOG voor functies met toegang tot gevoelige gegevens of systemen. Ook periodieke herscreening bij functiewijziging valt eronder.
Annex A-maatregel 6.1 van ISO 27001, “Screening”, opent het mensgerichte hoofdstuk van Annex A met de poort: weet wie je binnenhaalt vóór je toegang geeft tot informatie en systemen.
Wat eist de maatregel?
Achtergrondverificatie van alle kandidaten vóór indiensttreding en doorlopend waar relevant, proportioneel aan: de bedrijfseisen, de classificatie van de informatie waartoe toegang ontstaat en de waargenomen risico’s. De screening moet rekening houden met privacy- en arbeidswetgeving.
Zo vul je hem in
- Definieer screeningsniveaus per functiegroep: basis (identiteit, cv-verificatie, referenties) voor iedereen; verhoogd (plus VOG, diplomacheck) voor functies met toegang tot vertrouwelijke gegevens, financiën of beheerrechten.
- Voer uit vóór de toegang: screening afgerond vóór de eerste werkdag, of ten minste vóór toegang tot gevoelige systemen; leg vast wat er is gecontroleerd en wanneer.
- Dek externen af: dezelfde eisen voor inhuur en stagiairs met vergelijkbare toegang, zelf uitgevoerd of contractueel belegd bij het uitzend- of detacheringsbureau.
- Herscreen bij verandering: bij promotie naar een gevoeliger functie een nieuwe VOG of aanvullende check, vastgelegd in het personeelsdossier.
Waar let de auditor op?
De auditor pakt recente indiensttredingen en vraagt het bewijs: is het vastgestelde screeningsniveau uitgevoerd vóór de toegang werd verstrekt? Bekende bevindingen: het beleid eist een VOG maar de helft van de dossiers mist er een, en externen die maandenlang meedraaien zonder enige controle. Consistentie tussen beleid en dossiers is hier de hele toets.
Zo werkt dit in Control One
In de portal zie je per normeis welke maatregelen, documenten en bewijsstukken eraan gekoppeld zijn, met de status erbij.
Veelgestelde vragen
Is een VOG verplicht voor ISO 27001?
Niet letterlijk; de norm eist screening die past bij het risico. In de Nederlandse praktijk is een VOG (Verklaring Omtrent het Gedrag) de gangbare invulling voor functies met toegang tot vertrouwelijke gegevens, financiële systemen of beheerrechten. Leg per functiegroep vast welk screeningsniveau geldt.
Geldt screening ook voor inhuur en stagiairs?
Ja, voor iedereen die vergelijkbare toegang krijgt: uitzendkrachten, ZZP'ers, stagiairs en medewerkers van leveranciers. Bij inhuur via een bureau kun je contractueel eisen dat het bureau de screening uitvoert en dat aantoont.