Direct antwoord
Een complete ISO 27001-checklist bevat vier blokken: het managementsysteem (scope, beleid, risicoanalyse, doelstellingen), de verplichte documenten (waaronder de Verklaring van Toepasselijkheid), de implementatie van gekozen Annex A-maatregelen, en de bewijsvoering (interne audit, directiebeoordeling, registraties). Wie alle punten kan afvinken, is klaar voor de certificeringsaudit.
Deze ISO 27001-checklist bevat alle onderdelen die geregeld moeten zijn vóór de certificeringsaudit, verdeeld over vier blokken: het managementsysteem, de verplichte documenten, de maatregelen en de bewijsvoering. Vink een punt pas af wanneer er aantoonbaar bewijs is; dat is de maatstaf die de auditor hanteert.
Blok 1: Het managementsysteem (clausules 4-6)
- Contextanalyse: interne en externe factoren die informatiebeveiliging beïnvloeden
- Overzicht van belanghebbenden en hun eisen
- Scope van het ISMS, gedocumenteerd en onderbouwd
- Informatiebeveiligingsbeleid, goedgekeurd door de directie en gecommuniceerd
- Rollen en verantwoordelijkheden belegd
- Risicobeoordelingsmethode met criteria vastgesteld
- Risicoanalyse uitgevoerd en gedocumenteerd
- Risicobehandelplan met eigenaren en deadlines
- Verklaring van Toepasselijkheid opgesteld
- Meetbare beveiligingsdoelstellingen geformuleerd
Blok 2: Ondersteuning en uitvoering (clausules 7-8)
- Benodigde middelen en budget toegewezen
- Competenties bepaald en aantoonbaar (trainingen, cv’s)
- Bewustwordingsprogramma voor alle medewerkers uitgevoerd
- Documentbeheer ingericht: versiebeheer en goedkeuring
- Operationele processen draaien volgens de vastgelegde afspraken
- Wijzigingen en uitbestede processen worden beheerst
Blok 3: De Annex A-maatregelen
- Alle 93 maatregelen beoordeeld op toepasselijkheid
- Toepasselijke maatregelen geïmplementeerd, met per maatregel een eigenaar
- Kernmaatregelen aantoonbaar werkend, waaronder: toegangsbeheer, wachtwoordbeleid, back-ups, logging, leveranciersbeoordeling, incidentproces en fysieke beveiliging
Blok 4: Controleren en verbeteren (clausules 9-10)
- Prestatie-indicatoren gemeten en geregistreerd
- Interne audit uitgevoerd over de volledige scope
- Bevindingen uit de interne audit opgevolgd met corrigerende maatregelen
- Directiebeoordeling gehouden met alle verplichte inputpunten, besluiten vastgelegd
- Afwijkingen- en verbeterregister actief in gebruik
Zo gebruik je de checklist
Loop de lijst drie keer door: als nulmeting bij de start (wat ligt er al), als voortgangsmeter halverwege, en als pre-audit check vlak voor de certificeringsaudit. Werk de open punten weg via acties met een eigenaar en deadline; zo wordt de checklist vanzelf je implementatieplanning.
Zo werkt dit in Control One
De implementatiecoach in de portal vertaalt dit stappenplan naar concrete stappen met uitleg, sjablonen en voortgang.
Veelgestelde vragen
Welke documenten zijn verplicht voor ISO 27001?
Onder meer: de scope, het informatiebeveiligingsbeleid, het risicobeoordelingsproces en de resultaten, het risicobehandelplan, de Verklaring van Toepasselijkheid, beveiligingsdoelstellingen, bewijs van competenties, auditresultaten en de uitkomsten van de directiebeoordeling.
Hoe gebruik ik deze checklist het beste?
Loop hem eerst door als nulmeting (wat hebben we al), plan daarna de gaten in als acties met eigenaar en deadline, en vink pas af wanneer er bewijs is dat een auditor kan zien.