Control One

Begrippen in de kennisbank

Alle vaktermen kort en helder uitgelegd, van ISMS tot poka yoke. Ideaal als naslagwerk tijdens je traject.

80 artikelen

ISO 27001 33

Wat is Annex A van ISO 27001?

Annex A is de bijlage van ISO 27001 met 93 beheersmaatregelen in vier hoofdstukken: organisatorisch, mensen, fysiek en technologisch. Uitleg over opbouw en gebruik.

4 min leestijd

Wat is de AVG?

De AVG is de Europese privacywet: grondslagen, rechten van betrokkenen, verantwoordingsplicht en boetes. De kernverplichtingen voor elk bedrijf op een rij.

4 min leestijd

Wat is de BIV-driehoek (beschikbaarheid, integriteit, vertrouwelijkheid)?

De BIV-driehoek (CIA-triad) is het fundament van informatiebeveiliging: beschikbaarheid, integriteit en vertrouwelijkheid. Wat elk begrip betekent en hoe je ermee werkt.

3 min leestijd

Wat is de Cyberbeveiligingswet?

De Cyberbeveiligingswet is de Nederlandse implementatie van NIS2: zorgplicht, meldplicht, registratieplicht en bestuurdersverantwoordelijkheid. De stand van zaken.

3 min leestijd

Wat is DORA?

DORA is de Europese verordening voor digitale weerbaarheid in de financiële sector, ook relevant voor ICT-leveranciers van financiële instellingen. De vijf pijlers uitgelegd.

3 min leestijd

Wat is een cyberverzekering en heb je er een nodig?

Een cyberverzekering dekt de kosten van cyberincidenten: respons, herstel, aansprakelijkheid en stilstand. Wat gedekt is, de polisvoorwaarden en de relatie met ISO 27001.

4 min leestijd

Wat is een datalek?

Een datalek is een beveiligingsincident waarbij persoonsgegevens verloren gaan of onrechtmatig worden verwerkt. Uitleg met voorbeelden, meldplicht en de relatie met ISO 27001.

4 min leestijd

Wat is een DDoS-aanval?

Een DDoS-aanval overspoelt een dienst met verkeer tot hij onbereikbaar wordt. Wie geraakt worden, welke bescherming realistisch is en wat je vooraf regelt.

3 min leestijd

Wat is een DPIA?

Een DPIA is de verplichte privacy-risicobeoordeling bij verwerkingen met hoog risico. Wanneer moet je er een uitvoeren, wat staat erin en hoe pak je hem aan?

4 min leestijd

Wat is een firewall?

Een firewall filtert netwerkverkeer op basis van regels: wat mag erin en eruit. Soorten (netwerk, host, cloud/NGFW), de basisregels en veelgemaakte fouten.

3 min leestijd

Wat is een functionaris gegevensbescherming (FG)?

De FG is de interne privacytoezichthouder die sommige organisaties verplicht moeten aanstellen. Wanneer verplicht, wat de rol inhoudt en het verschil met een privacy officer.

3 min leestijd

Wat is een ISMS?

Een ISMS (Information Security Management System) is het geheel van beleid, processen en maatregelen waarmee een organisatie informatiebeveiliging structureel beheerst. De kern van ISO 27001.

4 min leestijd

Wat is een passkey?

Passkeys vervangen wachtwoorden door cryptografische sleutels, ontgrendeld met vingerafdruk of gezicht: phishingbestendig en niet te lekken. Zo werkt de overstap.

3 min leestijd

Wat is een pentest?

Een pentest is een gecontroleerde aanval op je eigen systemen door ethische hackers. Soorten (black/grey/white box), kosten, en de rol binnen ISO 27001.

3 min leestijd

Wat is een SOC (Security Operations Center)?

Een SOC bewaakt de IT-omgeving doorlopend op aanvallen: mensen, processen en tooling (SIEM, EDR). Wanneer heeft het MKB er een nodig en wat kost een uitbesteed SOC?

3 min leestijd

Wat is een supply chain-aanval?

Bij een supply chain-aanval kom je binnen via een vertrouwde leverancier: een besmette update, een gekaapte MSP of een kwaadaardig softwarepakket. Zo verklein je het risico.

3 min leestijd

Wat is een verwerkersovereenkomst?

Een verwerkersovereenkomst is het wettelijk verplichte contract tussen verwerkingsverantwoordelijke en verwerker van persoonsgegevens. Wanneer nodig en wat erin moet.

3 min leestijd

Wat is een VPN?

Een VPN maakt een versleutelde tunnel tussen apparaat en netwerk: voor thuiswerkers naar kantoor of tussen vestigingen. Nut, grenzen en het verschil met ZTNA.

3 min leestijd

Wat is een wachtwoordmanager en waarom wil je er een voor het hele team?

Een wachtwoordmanager genereert en bewaart unieke sterke wachtwoorden achter één hoofdwachtwoord. Waarom hij onmisbaar is en hoe je hem zakelijk uitrolt.

3 min leestijd

Wat is ISO 22301 (bedrijfscontinuïteit)?

ISO 22301 is de certificeerbare norm voor business continuity management. Wat de norm eist, voor wie hij relevant is en de overlap met ISO 27001-maatregel 5.30.

3 min leestijd

Wat is ISO 27002?

ISO 27002 is de praktijkgids bij ISO 27001: uitgebreide implementatierichtlijnen per Annex A-maatregel. Het verschil tussen beide normen en wanneer je 27002 gebruikt.

3 min leestijd

Wat is ISO 27701 (privacymanagement)?

ISO 27701 breidt ISO 27001 uit met een certificeerbaar privacymanagementsysteem (PIMS): voor wie het zinvol is en wat het toevoegt aan AVG-compliance.

3 min leestijd

Wat is MFA (multifactorauthenticatie)?

MFA is inloggen met twee of meer bewijzen: iets dat je weet, hebt of bent. Waarom het de belangrijkste beveiligingsmaatregel is en welke vorm je kiest.

3 min leestijd

Wat is NEN 7510?

NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorg: ISO 27001 plus zorgspecifieke maatregelen. Voor wie hij verplicht is en hoe hij zich verhoudt tot ISO 27001.

3 min leestijd

Wat is NIS2?

NIS2 is de Europese richtlijn voor netwerk- en informatiebeveiliging die duizenden Nederlandse organisaties verplicht tot beveiligingsmaatregelen, meldplicht en bestuurdersverantwoordelijkheid.

6 min leestijd

Wat is OWASP en de OWASP Top 10?

OWASP is de open community voor applicatiebeveiliging; de Top 10 is de standaardlijst van webapplicatie-risico's die auditors en klanten als referentie gebruiken.

3 min leestijd

Wat is phishing?

Phishing is digitale oplichting waarbij aanvallers zich voordoen als een betrouwbare partij om inloggegevens of geld te stelen. Herkenning, varianten en maatregelen.

3 min leestijd

Wat is ransomware?

Ransomware is gijzelsoftware die bestanden versleutelt en losgeld eist, vaak gecombineerd met datadiefstal. Hoe een aanval verloopt en welke maatregelen echt helpen.

3 min leestijd

Wat is responsible disclosure (CVD)?

Responsible disclosure (coordinated vulnerability disclosure) laat melders kwetsbaarheden veilig bij je melden: waarom elke organisatie een CVD-beleid wil en wat erin staat.

3 min leestijd

Wat is shadow IT?

Shadow IT is alle software en dienstverlening die buiten het zicht van de organisatie om wordt gebruikt: van privé-Dropbox tot AI-tools. Risico's en de aanpak die werkt.

3 min leestijd

Wat is social engineering?

Social engineering is het manipuleren van mensen om beveiliging te omzeilen: van phishing en CEO-fraude tot de monteur bij de voordeur. Technieken en verdediging.

3 min leestijd

Wat is versleuteling (encryptie)?

Versleuteling maakt data onleesbaar zonder de juiste sleutel: in rust en onderweg. De basisbegrippen (symmetrisch, asymmetrisch, end-to-end) zonder wiskunde uitgelegd.

3 min leestijd

Wat is zero trust?

Zero trust is het beveiligingsprincipe 'nooit vertrouwen, altijd verifiëren': geen impliciet vertrouwen op basis van netwerklocatie. De principes en de MKB-vertaling.

3 min leestijd

ISO 9001 10

Wat is de 5x waarom-methode?

5x waarom is de eenvoudigste oorzaakanalyse: blijf 'waarom' vragen tot je bij de structurele oorzaak bent. Zo pas je hem goed toe, met voorbeeld en valkuilen.

3 min leestijd

Wat is een afwijking (non-conformiteit)?

Een afwijking of non-conformiteit is het niet voldoen aan een eis: uit de norm, je eigen afspraken of klanteisen. Uitleg over soorten afwijkingen en de juiste afhandeling.

4 min leestijd

Wat is een CAPA (corrigerende en preventieve maatregel)?

CAPA staat voor Corrective And Preventive Action: het proces om afwijkingen structureel op te lossen en te voorkomen. Uitleg van de stappen en de rol in ISO-normen.

4 min leestijd

Wat is een KMS (kwaliteitsmanagementsysteem)?

Een KMS is het geheel van processen, afspraken en verbetermechanismen waarmee een organisatie kwaliteit structureel borgt. De kern van ISO 9001, uitgelegd in gewone taal.

4 min leestijd

Wat is een KPI?

Een KPI is een meetbare indicator voor de prestatie van een proces of doelstelling. Goede KPI's kiezen, valkuilen vermijden en de rol binnen ISO 9001 (9.1).

3 min leestijd

Wat is een proceseigenaar?

Een proceseigenaar is verantwoordelijk voor de werking en verbetering van één proces: bevoegdheden, taken en het verschil met de leidinggevende. Zo beleg je de rol.

3 min leestijd

Wat is een visgraatdiagram (Ishikawa)?

Het visgraatdiagram brengt mogelijke oorzaken van een probleem gestructureerd in kaart langs zes categorieën (6M). Wanneer je hem gebruikt en hoe, stap voor stap.

3 min leestijd

Wat is first time right?

First time right meet het percentage werk dat in één keer goed gaat, zonder herstel of nabewerking: de krachtigste kwaliteits-KPI. Zo meet en verbeter je hem.

3 min leestijd

Wat is kalibratie?

Kalibratie vergelijkt een meetmiddel met een herleidbare standaard: verplicht onder ISO 9001 (7.1.5) voor metingen die productconformiteit aantonen. Zo regel je het.

3 min leestijd

Wat is poka yoke?

Poka yoke maakt fouten fysiek of digitaal onmogelijk in plaats van ze te verbieden: het lean-principe van foutbestendig ontwerpen, met voorbeelden voor fabriek en kantoor.

3 min leestijd

ISO 14001 7

Wat betekent de Omgevingswet voor milieumanagement?

De Omgevingswet bundelt het omgevingsrecht: één loket, algemene regels per activiteit en de zorgplicht. Wat verandert er voor je complianceregister en ISO 14001?

3 min leestijd

Wat is de CO2-Prestatieladder?

De CO2-Prestatieladder is het Nederlandse certificatieschema voor CO2-reductie met vijf niveaus en gunningvoordeel bij aanbestedingen. Zo werkt hij naast ISO 14001.

3 min leestijd

Wat is de CSRD?

De CSRD verplicht grote bedrijven tot duurzaamheidsrapportage volgens de ESRS-standaarden, met doorwerking naar het MKB via ketenvragen. De kern en de raakvlakken met ISO.

3 min leestijd

Wat is de energiebesparingsplicht?

Bedrijven met meer dan 50.000 kWh of 25.000 m3 gas moeten alle energiebesparende maatregelen met terugverdientijd tot 5 jaar nemen én erover rapporteren. Zo voldoe je.

3 min leestijd

Wat is duurzaam inkopen?

Duurzaam inkopen weegt milieu en sociale impact mee in inkoopbeslissingen: criteria, de koppeling met ISO 14001 (levenscyclusperspectief) en een pragmatische aanpak.

3 min leestijd

Wat zijn scope 1, 2 en 3-emissies?

Scope 1 zijn je directe emissies, scope 2 die van ingekochte energie, scope 3 de keten. De indeling van het GHG-protocol uitgelegd met voorbeelden per scope.

3 min leestijd

Wat zijn ZZS (zeer zorgwekkende stoffen)?

ZZS zijn stoffen die ernstige gevaren opleveren voor mens en milieu: de minimalisatieplicht, de informatieplichten en wat het betekent voor bedrijven die ermee werken.

3 min leestijd

ISO 45001 14

Wat is BHV (bedrijfshulpverlening)?

BHV is de wettelijk verplichte interne noodorganisatie: eerste hulp, brandbestrijding en ontruiming. Hoeveel BHV'ers heb je nodig en hoe past het in ISO 45001?

3 min leestijd

Wat is de arbeidshygiënische strategie?

De arbeidshygiënische strategie is de wettelijk verplichte volgorde van arbomaatregelen: bron, collectief, individueel, PBM. Zo pas je hem toe en onderbouw je afwijkingen.

3 min leestijd

Wat is een arbodienst en wat is het basiscontract?

Elke werkgever moet zich laten ondersteunen door een arbodienst of bedrijfsarts via een verplicht basiscontract. Wat de arbodienst doet en hoe je een goede kiest.

3 min leestijd

Wat is een LMRA (laatste minuut risicoanalyse)?

Een LMRA is de korte veiligheidscheck die een medewerker direct vóór aanvang van het werk uitvoert: klopt de situatie, kan ik veilig beginnen? Zo werkt hij.

3 min leestijd

Wat is een PAGO of PMO?

Het PAGO is het wettelijk verplicht aan te bieden periodiek gezondheidsonderzoek gericht op werkrisico's; het PMO de bredere variant. Verplichtingen, inhoud en privacy.

3 min leestijd

Wat is een preventiemedewerker?

De preventiemedewerker is de wettelijk verplichte interne arbo-functionaris: taken, positie, en de relatie met de RI&E en ISO 45001. Elke werkgever moet er een hebben.

3 min leestijd

Wat is een RI&E (risico-inventarisatie en -evaluatie)?

De RI&E is de wettelijk verplichte inventarisatie van arbeidsrisico's voor elke Nederlandse werkgever, en de kern van een ISO 45001-managementsysteem. Uitleg en samenhang.

4 min leestijd

Wat is een toolboxmeeting?

Een toolboxmeeting is een kort werkoverleg over één veiligheidsonderwerp. Hoe je hem effectief maakt in plaats van een verplicht nummer, met registratie-eisen.

3 min leestijd

Wat is een TRA (taakrisicoanalyse)?

Een TRA beoordeelt de risico's van één specifieke risicovolle klus vooraf: stappen, gevaren, maatregelen. Wanneer een TRA nodig is en hoe hij zich verhoudt tot RI&E en LMRA.

3 min leestijd

Wat is een werkvergunning?

Een werkvergunning is de formele toestemming voor risicovol werk op een locatie: wie geeft hem af, wat staat erin en hoe verhoudt hij zich tot TRA en LMRA.

3 min leestijd

Wat is het IF-cijfer (injury frequency)?

Het IF-cijfer meet het aantal verzuimongevallen per miljoen gewerkte uren: de standaard veiligheids-KPI onder VCA. Berekening, interpretatie en de valkuilen.

3 min leestijd

Wat is PSA (psychosociale arbeidsbelasting)?

PSA omvat werkdruk, agressie, pesten, discriminatie en ongewenst gedrag: wettelijk verplicht onderdeel van de RI&E en de grootste bron van verzuim. Zo pak je het aan.

3 min leestijd

Wat is VCA en wat is het verschil met ISO 45001?

VCA is de checklist-certificering voor veilig werken bij risicovolle werkzaamheden, ISO 45001 de managementsysteemnorm. Verschillen, overlap en wanneer je welke nodig hebt.

3 min leestijd

Wat is veiligheidscultuur?

Veiligheidscultuur is wat mensen doen als niemand kijkt: de gedeelde overtuigingen over veilig werken. De cultuurladder, meetbare signalen en hoe je haar versterkt.

3 min leestijd

Algemeen 16

Wat is accreditatie en waarom is een RvA-geaccrediteerd certificaat belangrijk?

Accreditatie is het toezicht op certificerende instellingen door de Raad voor Accreditatie. Waarom een geaccrediteerd certificaat het verschil maakt bij tenders.

3 min leestijd

Wat is de High Level Structure (HLS)?

De High Level Structure is de gemeenschappelijke hoofdstukindeling van alle moderne ISO-managementsysteemnormen. Zo maakt de HLS combineren van normen eenvoudig.

3 min leestijd

Wat is de PDCA-cyclus?

De PDCA-cyclus (Plan-Do-Check-Act) is het verbetermodel achter elke ISO-norm: plannen, uitvoeren, controleren en verbeteren. Uitleg met voorbeelden per fase.

4 min leestijd

Wat is een auditbevinding? Major, minor en observatie

Auditbevindingen kennen gradaties: kritieke afwijking (major), niet-kritieke afwijking (minor) en observatie. Wat elke categorie betekent voor je certificaat.

3 min leestijd

Wat is een certificerende instelling?

Een certificerende instelling is een onafhankelijke, geaccrediteerde organisatie die toetst of je managementsysteem aan de ISO-norm voldoet en het certificaat uitgeeft.

4 min leestijd

Wat is een directiebeoordeling (management review)?

De directiebeoordeling is de verplichte periodieke evaluatie van het managementsysteem door de directie. Uitleg van de verplichte input, output en praktische invulling.

4 min leestijd

Wat is een geïntegreerd managementsysteem (IMS)?

Een geïntegreerd managementsysteem combineert meerdere ISO-normen in één systeem: één documentbeheer, één auditcyclus, één directiebeoordeling. Voordelen en aanpak.

3 min leestijd

Wat is een KAM-coördinator?

Een KAM-coördinator beheert de managementsystemen voor kwaliteit, arbo en milieu: taken, positie, benodigde uren en het verschil met de directieverantwoordelijkheid.

3 min leestijd

Wat is een klokkenluidersregeling?

Werkgevers met 50+ medewerkers moeten een interne meldregeling voor misstanden hebben (Wet bescherming klokkenluiders): de eisen, de bescherming en de inrichting.

3 min leestijd

Wat is een managementsysteem?

Een managementsysteem is de georganiseerde manier waarop een organisatie haar doelen stelt, processen beheerst en verbetert. De basis onder elke ISO-norm uitgelegd.

3 min leestijd

Wat is een proefaudit?

Een proefaudit is de generale repetitie voor de certificeringsaudit: een externe expert toetst het systeem alsof het echt is. Nut, kosten en het verschil met de interne audit.

3 min leestijd

Wat is een SLA (service level agreement)?

Een SLA legt meetbare afspraken over dienstverlening vast: beschikbaarheid, reactietijden en consequenties. Wat erin hoort en hoe je SLA's van leveranciers beoordeelt.

3 min leestijd

Wat is een stage 1- en stage 2-audit?

De certificeringsaudit bestaat uit twee fasen: stage 1 (documentatiebeoordeling en gereedheid) en stage 2 (implementatietoets). Wat gebeurt er in elke fase?

3 min leestijd

Wat is een verbeterregister?

Het verbeterregister is de centrale lijst van alle verbeterkansen, afwijkingen en acties: de motor van clausule 10. Kolommen, bronnen en de routine die hem levend houdt.

3 min leestijd

Wat is ISO 26000 (maatschappelijke verantwoordelijkheid)?

ISO 26000 is de richtlijn voor maatschappelijk verantwoord ondernemen: zeven kernthema's, bewust niet certificeerbaar, met de zelfverklaring als Nederlandse route.

3 min leestijd

Wat is ISO 31000 (risicomanagement)?

ISO 31000 is de richtlijn voor risicomanagement: principes, raamwerk en proces, toepasbaar op elk risicotype. Niet certificeerbaar, wel het denkkader achter de ISO-normen.

3 min leestijd

Zelf aan de slag met ISO?

De portal begeleidt je stap voor stap, met alle sjablonen en de implementatiecoach.