Direct antwoord
Een ISMS (Information Security Management System, oftewel managementsysteem voor informatiebeveiliging) is het geheel van beleid, processen, rollen en maatregelen waarmee een organisatie haar informatiebeveiliging structureel opzet, uitvoert, controleert en verbetert. ISO 27001 stelt eisen aan dit systeem; het certificaat verklaart dat het ISMS aan die eisen voldoet.
Een ISMS (Information Security Management System, in het Nederlands: managementsysteem voor informatiebeveiliging) is het geheel van beleid, processen, rollen en maatregelen waarmee een organisatie haar informatiebeveiliging structureel opzet, uitvoert, controleert en verbetert. ISO 27001 stelt de eisen waaraan een ISMS moet voldoen om certificeerbaar te zijn.
Wat zit er in een ISMS?
Een werkend ISMS bevat in elk geval:
- Context en scope: voor welk deel van de organisatie geldt het systeem en welke interne en externe factoren spelen mee.
- Beleid en doelstellingen: wat de organisatie wil bereiken met informatiebeveiliging.
- Risicoanalyse en behandelplan: welke risico’s er zijn en hoe ze worden beheerst.
- Beheersmaatregelen: de concrete maatregelen uit Annex A, vastgelegd in de Verklaring van Toepasselijkheid.
- Processen en registraties: van incidentafhandeling tot leveranciersbeoordeling, met bewijs dat ze werken.
- Evaluatie en verbetering: interne audits, directiebeoordeling en corrigerende maatregelen.
Een systeem, geen map met documenten
Het woord “systeem” wordt vaak verward met software of een documentenmap. Een ISMS is echter de manier van werken zelf: de afspraken die het team kent en naleeft, plus het bewijs daarvan. Documenten beschrijven het systeem; de dagelijkse praktijk ís het systeem. Bij de certificeringsaudit wordt daarom niet alleen documentatie beoordeeld, maar vooral of de praktijk ermee overeenkomt.
Hoe blijft een ISMS levend?
Een ISMS volgt de PDCA-cyclus: plannen, uitvoeren, controleren en verbeteren. Kwartaalchecks, een jaarlijkse interne audit en de directiebeoordeling houden het systeem actueel. Een ISMS dat na certificering stilvalt, leidt vrijwel altijd tot een stressvolle eerste controle-audit.
Zo werkt dit in Control One
In de portal staat bij elk onderdeel uitleg in gewone taal, precies op het moment dat je het nodig hebt.
Veelgestelde vragen
Is een ISMS een softwarepakket?
Nee. Een ISMS is het systeem van afspraken, processen en maatregelen zelf. Software zoals een compliance-platform helpt om dat systeem te organiseren en aantoonbaar te maken, maar is niet het ISMS.
Wat is het verschil tussen een ISMS en een KMS?
Een ISMS richt zich op informatiebeveiliging (ISO 27001); een KMS is een kwaliteitsmanagementsysteem (ISO 9001). De opbouw is vergelijkbaar doordat beide normen dezelfde hoofdstukstructuur volgen.