Begrippen in de kennisbank
Alle vaktermen kort en helder uitgelegd, van ISMS tot poka yoke. Ideaal als naslagwerk tijdens je traject.
80 artikelen
ISO 27001 33
Wat is Annex A van ISO 27001?
Annex A is de bijlage van ISO 27001 met 93 beheersmaatregelen in vier hoofdstukken: organisatorisch, mensen, fysiek en technologisch. Uitleg over opbouw en gebruik.
4 min leestijdWat is de AVG?
De AVG is de Europese privacywet: grondslagen, rechten van betrokkenen, verantwoordingsplicht en boetes. De kernverplichtingen voor elk bedrijf op een rij.
4 min leestijdWat is de BIV-driehoek (beschikbaarheid, integriteit, vertrouwelijkheid)?
De BIV-driehoek (CIA-triad) is het fundament van informatiebeveiliging: beschikbaarheid, integriteit en vertrouwelijkheid. Wat elk begrip betekent en hoe je ermee werkt.
3 min leestijdWat is de Cyberbeveiligingswet?
De Cyberbeveiligingswet is de Nederlandse implementatie van NIS2: zorgplicht, meldplicht, registratieplicht en bestuurdersverantwoordelijkheid. De stand van zaken.
3 min leestijdWat is DORA?
DORA is de Europese verordening voor digitale weerbaarheid in de financiële sector, ook relevant voor ICT-leveranciers van financiële instellingen. De vijf pijlers uitgelegd.
3 min leestijdWat is een cyberverzekering en heb je er een nodig?
Een cyberverzekering dekt de kosten van cyberincidenten: respons, herstel, aansprakelijkheid en stilstand. Wat gedekt is, de polisvoorwaarden en de relatie met ISO 27001.
4 min leestijdWat is een datalek?
Een datalek is een beveiligingsincident waarbij persoonsgegevens verloren gaan of onrechtmatig worden verwerkt. Uitleg met voorbeelden, meldplicht en de relatie met ISO 27001.
4 min leestijdWat is een DDoS-aanval?
Een DDoS-aanval overspoelt een dienst met verkeer tot hij onbereikbaar wordt. Wie geraakt worden, welke bescherming realistisch is en wat je vooraf regelt.
3 min leestijdWat is een DPIA?
Een DPIA is de verplichte privacy-risicobeoordeling bij verwerkingen met hoog risico. Wanneer moet je er een uitvoeren, wat staat erin en hoe pak je hem aan?
4 min leestijdWat is een firewall?
Een firewall filtert netwerkverkeer op basis van regels: wat mag erin en eruit. Soorten (netwerk, host, cloud/NGFW), de basisregels en veelgemaakte fouten.
3 min leestijdWat is een functionaris gegevensbescherming (FG)?
De FG is de interne privacytoezichthouder die sommige organisaties verplicht moeten aanstellen. Wanneer verplicht, wat de rol inhoudt en het verschil met een privacy officer.
3 min leestijdWat is een ISMS?
Een ISMS (Information Security Management System) is het geheel van beleid, processen en maatregelen waarmee een organisatie informatiebeveiliging structureel beheerst. De kern van ISO 27001.
4 min leestijdWat is een passkey?
Passkeys vervangen wachtwoorden door cryptografische sleutels, ontgrendeld met vingerafdruk of gezicht: phishingbestendig en niet te lekken. Zo werkt de overstap.
3 min leestijdWat is een pentest?
Een pentest is een gecontroleerde aanval op je eigen systemen door ethische hackers. Soorten (black/grey/white box), kosten, en de rol binnen ISO 27001.
3 min leestijdWat is een SOC (Security Operations Center)?
Een SOC bewaakt de IT-omgeving doorlopend op aanvallen: mensen, processen en tooling (SIEM, EDR). Wanneer heeft het MKB er een nodig en wat kost een uitbesteed SOC?
3 min leestijdWat is een supply chain-aanval?
Bij een supply chain-aanval kom je binnen via een vertrouwde leverancier: een besmette update, een gekaapte MSP of een kwaadaardig softwarepakket. Zo verklein je het risico.
3 min leestijdWat is een verwerkersovereenkomst?
Een verwerkersovereenkomst is het wettelijk verplichte contract tussen verwerkingsverantwoordelijke en verwerker van persoonsgegevens. Wanneer nodig en wat erin moet.
3 min leestijdWat is een VPN?
Een VPN maakt een versleutelde tunnel tussen apparaat en netwerk: voor thuiswerkers naar kantoor of tussen vestigingen. Nut, grenzen en het verschil met ZTNA.
3 min leestijdWat is een wachtwoordmanager en waarom wil je er een voor het hele team?
Een wachtwoordmanager genereert en bewaart unieke sterke wachtwoorden achter één hoofdwachtwoord. Waarom hij onmisbaar is en hoe je hem zakelijk uitrolt.
3 min leestijdWat is ISO 22301 (bedrijfscontinuïteit)?
ISO 22301 is de certificeerbare norm voor business continuity management. Wat de norm eist, voor wie hij relevant is en de overlap met ISO 27001-maatregel 5.30.
3 min leestijdWat is ISO 27002?
ISO 27002 is de praktijkgids bij ISO 27001: uitgebreide implementatierichtlijnen per Annex A-maatregel. Het verschil tussen beide normen en wanneer je 27002 gebruikt.
3 min leestijdWat is ISO 27701 (privacymanagement)?
ISO 27701 breidt ISO 27001 uit met een certificeerbaar privacymanagementsysteem (PIMS): voor wie het zinvol is en wat het toevoegt aan AVG-compliance.
3 min leestijdWat is MFA (multifactorauthenticatie)?
MFA is inloggen met twee of meer bewijzen: iets dat je weet, hebt of bent. Waarom het de belangrijkste beveiligingsmaatregel is en welke vorm je kiest.
3 min leestijdWat is NEN 7510?
NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorg: ISO 27001 plus zorgspecifieke maatregelen. Voor wie hij verplicht is en hoe hij zich verhoudt tot ISO 27001.
3 min leestijdWat is NIS2?
NIS2 is de Europese richtlijn voor netwerk- en informatiebeveiliging die duizenden Nederlandse organisaties verplicht tot beveiligingsmaatregelen, meldplicht en bestuurdersverantwoordelijkheid.
6 min leestijdWat is OWASP en de OWASP Top 10?
OWASP is de open community voor applicatiebeveiliging; de Top 10 is de standaardlijst van webapplicatie-risico's die auditors en klanten als referentie gebruiken.
3 min leestijdWat is phishing?
Phishing is digitale oplichting waarbij aanvallers zich voordoen als een betrouwbare partij om inloggegevens of geld te stelen. Herkenning, varianten en maatregelen.
3 min leestijdWat is ransomware?
Ransomware is gijzelsoftware die bestanden versleutelt en losgeld eist, vaak gecombineerd met datadiefstal. Hoe een aanval verloopt en welke maatregelen echt helpen.
3 min leestijdWat is responsible disclosure (CVD)?
Responsible disclosure (coordinated vulnerability disclosure) laat melders kwetsbaarheden veilig bij je melden: waarom elke organisatie een CVD-beleid wil en wat erin staat.
3 min leestijdWat is shadow IT?
Shadow IT is alle software en dienstverlening die buiten het zicht van de organisatie om wordt gebruikt: van privé-Dropbox tot AI-tools. Risico's en de aanpak die werkt.
3 min leestijdWat is social engineering?
Social engineering is het manipuleren van mensen om beveiliging te omzeilen: van phishing en CEO-fraude tot de monteur bij de voordeur. Technieken en verdediging.
3 min leestijdWat is versleuteling (encryptie)?
Versleuteling maakt data onleesbaar zonder de juiste sleutel: in rust en onderweg. De basisbegrippen (symmetrisch, asymmetrisch, end-to-end) zonder wiskunde uitgelegd.
3 min leestijdWat is zero trust?
Zero trust is het beveiligingsprincipe 'nooit vertrouwen, altijd verifiëren': geen impliciet vertrouwen op basis van netwerklocatie. De principes en de MKB-vertaling.
3 min leestijdISO 9001 10
Wat is de 5x waarom-methode?
5x waarom is de eenvoudigste oorzaakanalyse: blijf 'waarom' vragen tot je bij de structurele oorzaak bent. Zo pas je hem goed toe, met voorbeeld en valkuilen.
3 min leestijdWat is een afwijking (non-conformiteit)?
Een afwijking of non-conformiteit is het niet voldoen aan een eis: uit de norm, je eigen afspraken of klanteisen. Uitleg over soorten afwijkingen en de juiste afhandeling.
4 min leestijdWat is een CAPA (corrigerende en preventieve maatregel)?
CAPA staat voor Corrective And Preventive Action: het proces om afwijkingen structureel op te lossen en te voorkomen. Uitleg van de stappen en de rol in ISO-normen.
4 min leestijdWat is een KMS (kwaliteitsmanagementsysteem)?
Een KMS is het geheel van processen, afspraken en verbetermechanismen waarmee een organisatie kwaliteit structureel borgt. De kern van ISO 9001, uitgelegd in gewone taal.
4 min leestijdWat is een KPI?
Een KPI is een meetbare indicator voor de prestatie van een proces of doelstelling. Goede KPI's kiezen, valkuilen vermijden en de rol binnen ISO 9001 (9.1).
3 min leestijdWat is een proceseigenaar?
Een proceseigenaar is verantwoordelijk voor de werking en verbetering van één proces: bevoegdheden, taken en het verschil met de leidinggevende. Zo beleg je de rol.
3 min leestijdWat is een visgraatdiagram (Ishikawa)?
Het visgraatdiagram brengt mogelijke oorzaken van een probleem gestructureerd in kaart langs zes categorieën (6M). Wanneer je hem gebruikt en hoe, stap voor stap.
3 min leestijdWat is first time right?
First time right meet het percentage werk dat in één keer goed gaat, zonder herstel of nabewerking: de krachtigste kwaliteits-KPI. Zo meet en verbeter je hem.
3 min leestijdWat is kalibratie?
Kalibratie vergelijkt een meetmiddel met een herleidbare standaard: verplicht onder ISO 9001 (7.1.5) voor metingen die productconformiteit aantonen. Zo regel je het.
3 min leestijdWat is poka yoke?
Poka yoke maakt fouten fysiek of digitaal onmogelijk in plaats van ze te verbieden: het lean-principe van foutbestendig ontwerpen, met voorbeelden voor fabriek en kantoor.
3 min leestijdISO 14001 7
Wat betekent de Omgevingswet voor milieumanagement?
De Omgevingswet bundelt het omgevingsrecht: één loket, algemene regels per activiteit en de zorgplicht. Wat verandert er voor je complianceregister en ISO 14001?
3 min leestijdWat is de CO2-Prestatieladder?
De CO2-Prestatieladder is het Nederlandse certificatieschema voor CO2-reductie met vijf niveaus en gunningvoordeel bij aanbestedingen. Zo werkt hij naast ISO 14001.
3 min leestijdWat is de CSRD?
De CSRD verplicht grote bedrijven tot duurzaamheidsrapportage volgens de ESRS-standaarden, met doorwerking naar het MKB via ketenvragen. De kern en de raakvlakken met ISO.
3 min leestijdWat is de energiebesparingsplicht?
Bedrijven met meer dan 50.000 kWh of 25.000 m3 gas moeten alle energiebesparende maatregelen met terugverdientijd tot 5 jaar nemen én erover rapporteren. Zo voldoe je.
3 min leestijdWat is duurzaam inkopen?
Duurzaam inkopen weegt milieu en sociale impact mee in inkoopbeslissingen: criteria, de koppeling met ISO 14001 (levenscyclusperspectief) en een pragmatische aanpak.
3 min leestijdWat zijn scope 1, 2 en 3-emissies?
Scope 1 zijn je directe emissies, scope 2 die van ingekochte energie, scope 3 de keten. De indeling van het GHG-protocol uitgelegd met voorbeelden per scope.
3 min leestijdWat zijn ZZS (zeer zorgwekkende stoffen)?
ZZS zijn stoffen die ernstige gevaren opleveren voor mens en milieu: de minimalisatieplicht, de informatieplichten en wat het betekent voor bedrijven die ermee werken.
3 min leestijdISO 45001 14
Wat is BHV (bedrijfshulpverlening)?
BHV is de wettelijk verplichte interne noodorganisatie: eerste hulp, brandbestrijding en ontruiming. Hoeveel BHV'ers heb je nodig en hoe past het in ISO 45001?
3 min leestijdWat is de arbeidshygiënische strategie?
De arbeidshygiënische strategie is de wettelijk verplichte volgorde van arbomaatregelen: bron, collectief, individueel, PBM. Zo pas je hem toe en onderbouw je afwijkingen.
3 min leestijdWat is een arbodienst en wat is het basiscontract?
Elke werkgever moet zich laten ondersteunen door een arbodienst of bedrijfsarts via een verplicht basiscontract. Wat de arbodienst doet en hoe je een goede kiest.
3 min leestijdWat is een LMRA (laatste minuut risicoanalyse)?
Een LMRA is de korte veiligheidscheck die een medewerker direct vóór aanvang van het werk uitvoert: klopt de situatie, kan ik veilig beginnen? Zo werkt hij.
3 min leestijdWat is een PAGO of PMO?
Het PAGO is het wettelijk verplicht aan te bieden periodiek gezondheidsonderzoek gericht op werkrisico's; het PMO de bredere variant. Verplichtingen, inhoud en privacy.
3 min leestijdWat is een preventiemedewerker?
De preventiemedewerker is de wettelijk verplichte interne arbo-functionaris: taken, positie, en de relatie met de RI&E en ISO 45001. Elke werkgever moet er een hebben.
3 min leestijdWat is een RI&E (risico-inventarisatie en -evaluatie)?
De RI&E is de wettelijk verplichte inventarisatie van arbeidsrisico's voor elke Nederlandse werkgever, en de kern van een ISO 45001-managementsysteem. Uitleg en samenhang.
4 min leestijdWat is een toolboxmeeting?
Een toolboxmeeting is een kort werkoverleg over één veiligheidsonderwerp. Hoe je hem effectief maakt in plaats van een verplicht nummer, met registratie-eisen.
3 min leestijdWat is een TRA (taakrisicoanalyse)?
Een TRA beoordeelt de risico's van één specifieke risicovolle klus vooraf: stappen, gevaren, maatregelen. Wanneer een TRA nodig is en hoe hij zich verhoudt tot RI&E en LMRA.
3 min leestijdWat is een werkvergunning?
Een werkvergunning is de formele toestemming voor risicovol werk op een locatie: wie geeft hem af, wat staat erin en hoe verhoudt hij zich tot TRA en LMRA.
3 min leestijdWat is het IF-cijfer (injury frequency)?
Het IF-cijfer meet het aantal verzuimongevallen per miljoen gewerkte uren: de standaard veiligheids-KPI onder VCA. Berekening, interpretatie en de valkuilen.
3 min leestijdWat is PSA (psychosociale arbeidsbelasting)?
PSA omvat werkdruk, agressie, pesten, discriminatie en ongewenst gedrag: wettelijk verplicht onderdeel van de RI&E en de grootste bron van verzuim. Zo pak je het aan.
3 min leestijdWat is VCA en wat is het verschil met ISO 45001?
VCA is de checklist-certificering voor veilig werken bij risicovolle werkzaamheden, ISO 45001 de managementsysteemnorm. Verschillen, overlap en wanneer je welke nodig hebt.
3 min leestijdWat is veiligheidscultuur?
Veiligheidscultuur is wat mensen doen als niemand kijkt: de gedeelde overtuigingen over veilig werken. De cultuurladder, meetbare signalen en hoe je haar versterkt.
3 min leestijdAlgemeen 16
Wat is accreditatie en waarom is een RvA-geaccrediteerd certificaat belangrijk?
Accreditatie is het toezicht op certificerende instellingen door de Raad voor Accreditatie. Waarom een geaccrediteerd certificaat het verschil maakt bij tenders.
3 min leestijdWat is de High Level Structure (HLS)?
De High Level Structure is de gemeenschappelijke hoofdstukindeling van alle moderne ISO-managementsysteemnormen. Zo maakt de HLS combineren van normen eenvoudig.
3 min leestijdWat is de PDCA-cyclus?
De PDCA-cyclus (Plan-Do-Check-Act) is het verbetermodel achter elke ISO-norm: plannen, uitvoeren, controleren en verbeteren. Uitleg met voorbeelden per fase.
4 min leestijdWat is een auditbevinding? Major, minor en observatie
Auditbevindingen kennen gradaties: kritieke afwijking (major), niet-kritieke afwijking (minor) en observatie. Wat elke categorie betekent voor je certificaat.
3 min leestijdWat is een certificerende instelling?
Een certificerende instelling is een onafhankelijke, geaccrediteerde organisatie die toetst of je managementsysteem aan de ISO-norm voldoet en het certificaat uitgeeft.
4 min leestijdWat is een directiebeoordeling (management review)?
De directiebeoordeling is de verplichte periodieke evaluatie van het managementsysteem door de directie. Uitleg van de verplichte input, output en praktische invulling.
4 min leestijdWat is een geïntegreerd managementsysteem (IMS)?
Een geïntegreerd managementsysteem combineert meerdere ISO-normen in één systeem: één documentbeheer, één auditcyclus, één directiebeoordeling. Voordelen en aanpak.
3 min leestijdWat is een KAM-coördinator?
Een KAM-coördinator beheert de managementsystemen voor kwaliteit, arbo en milieu: taken, positie, benodigde uren en het verschil met de directieverantwoordelijkheid.
3 min leestijdWat is een klokkenluidersregeling?
Werkgevers met 50+ medewerkers moeten een interne meldregeling voor misstanden hebben (Wet bescherming klokkenluiders): de eisen, de bescherming en de inrichting.
3 min leestijdWat is een managementsysteem?
Een managementsysteem is de georganiseerde manier waarop een organisatie haar doelen stelt, processen beheerst en verbetert. De basis onder elke ISO-norm uitgelegd.
3 min leestijdWat is een proefaudit?
Een proefaudit is de generale repetitie voor de certificeringsaudit: een externe expert toetst het systeem alsof het echt is. Nut, kosten en het verschil met de interne audit.
3 min leestijdWat is een SLA (service level agreement)?
Een SLA legt meetbare afspraken over dienstverlening vast: beschikbaarheid, reactietijden en consequenties. Wat erin hoort en hoe je SLA's van leveranciers beoordeelt.
3 min leestijdWat is een stage 1- en stage 2-audit?
De certificeringsaudit bestaat uit twee fasen: stage 1 (documentatiebeoordeling en gereedheid) en stage 2 (implementatietoets). Wat gebeurt er in elke fase?
3 min leestijdWat is een verbeterregister?
Het verbeterregister is de centrale lijst van alle verbeterkansen, afwijkingen en acties: de motor van clausule 10. Kolommen, bronnen en de routine die hem levend houdt.
3 min leestijdWat is ISO 26000 (maatschappelijke verantwoordelijkheid)?
ISO 26000 is de richtlijn voor maatschappelijk verantwoord ondernemen: zeven kernthema's, bewust niet certificeerbaar, met de zelfverklaring als Nederlandse route.
3 min leestijdWat is ISO 31000 (risicomanagement)?
ISO 31000 is de richtlijn voor risicomanagement: principes, raamwerk en proces, toepasbaar op elk risicotype. Niet certificeerbaar, wel het denkkader achter de ISO-normen.
3 min leestijdZelf aan de slag met ISO?
De portal begeleidt je stap voor stap, met alle sjablonen en de implementatiecoach.