Control One

Normeisen in de kennisbank

De eisen per norm, uitgelegd: elke clausule en alle 93 Annex A-maatregelen van ISO 27001, plus de clausules van ISO 9001, 14001 en 45001.

149 artikelen

ISO 27001 100

Annex A 5.1: Beleid voor informatiebeveiliging

Maatregel A.5.1 van ISO 27001 vereist een informatiebeveiligingsbeleid dat door de directie is goedgekeurd, gecommuniceerd is en periodiek wordt beoordeeld. Zo voldoe je eraan.

5 min leestijd

Annex A 5.10: Aanvaardbaar gebruik van bedrijfsmiddelen

Maatregel 5.10 van ISO 27001 Annex A eist regels voor aanvaardbaar gebruik en omgang met informatie en bedrijfsmiddelen. Zo stel je bruikbare gebruiksregels op.

4 min leestijd

Annex A 5.11: Retournering van bedrijfsmiddelen

Maatregel 5.11 van ISO 27001 Annex A eist dat medewerkers en externen bij vertrek alle bedrijfsmiddelen inleveren. Zo richt je een sluitend offboarding-proces in.

3 min leestijd

Annex A 5.12: Classificatie van informatie

Maatregel 5.12 van ISO 27001 Annex A eist dat informatie wordt geclassificeerd naar gevoeligheid. Zo zet je een werkbaar classificatieschema op met 3 of 4 niveaus.

4 min leestijd

Annex A 5.13: Labelen van informatie

Maatregel 5.13 van ISO 27001 Annex A eist procedures voor het labelen van informatie volgens het classificatieschema. Praktische invulling van digitaal tot fysiek.

3 min leestijd

Annex A 5.14: Informatieoverdracht

Maatregel 5.14 van ISO 27001 Annex A eist regels en afspraken voor het veilig overdragen van informatie, digitaal, fysiek en mondeling. Zo regel je veilig delen.

4 min leestijd

Annex A 5.15: Toegangsbeveiliging (access control)

Maatregel 5.15 van ISO 27001 Annex A eist regels voor fysieke en logische toegang op basis van bedrijfs- en beveiligingseisen. Zo stel je een toegangsbeleid op.

4 min leestijd

Annex A 5.16: Identiteitsbeheer

Maatregel 5.16 van ISO 27001 Annex A eist beheer van de volledige levenscyclus van identiteiten. Persoonlijke accounts, gedeelde accounts en systeemaccounts uitgelegd.

4 min leestijd

Annex A 5.17: Authenticatie-informatie

Maatregel 5.17 van ISO 27001 Annex A stelt eisen aan wachtwoorden en andere authenticatiemiddelen: uitgifte, beheer en gebruikersplichten. Inclusief MFA en wachtwoordmanagers.

4 min leestijd

Annex A 5.18: Toegangsrechten

Maatregel 5.18 van ISO 27001 Annex A eist een beheerst proces voor het toekennen, wijzigen, beoordelen en intrekken van toegangsrechten. Zo richt je het proces in.

4 min leestijd

Annex A 5.19: Informatiebeveiliging in leveranciersrelaties

Maatregel 5.19 van ISO 27001 Annex A eist processen om beveiligingsrisico's van leveranciers te beheersen. Zo zet je leveranciersbeheer praktisch op.

4 min leestijd

Annex A 5.2: Rollen en verantwoordelijkheden

Maatregel 5.2 van ISO 27001 Annex A eist dat alle rollen en verantwoordelijkheden voor informatiebeveiliging gedefinieerd en toegewezen zijn. Zo vul je hem in.

4 min leestijd

Annex A 5.20: Beveiligingseisen in leveranciersovereenkomsten

Maatregel 5.20 van ISO 27001 Annex A eist dat beveiligingseisen contractueel worden vastgelegd met leveranciers. Welke afspraken horen er minimaal in?

4 min leestijd

Annex A 5.21: Beveiliging in de ICT-toeleveringsketen

Maatregel 5.21 van ISO 27001 Annex A eist beheersing van risico's dieper in de ICT-keten: onderaannemers, componenten en doorlevering. Praktische invulling voor het MKB.

4 min leestijd

Annex A 5.22: Monitoren en beoordelen van leveranciersdiensten

Maatregel 5.22 van ISO 27001 Annex A eist dat leveranciersdiensten worden gemonitord, beoordeeld en dat wijzigingen beheerst worden. Zo richt je de leveranciersevaluatie in.

4 min leestijd

Annex A 5.23: Informatiebeveiliging bij clouddiensten

Maatregel 5.23 van ISO 27001 Annex A eist processen voor het selecteren, gebruiken, beheren en verlaten van clouddiensten. Zo beheers je cloudgebruik MKB-proof.

4 min leestijd

Annex A 5.24: Planning en voorbereiding van incidentbeheer

Maatregel 5.24 van ISO 27001 Annex A eist een gepland en voorbereid incidentbeheerproces met rollen, procedures en meldkanalen. Zo zet je het op.

4 min leestijd

Annex A 5.25: Beoordeling van beveiligingsgebeurtenissen

Maatregel 5.25 van ISO 27001 Annex A eist dat gebeurtenissen worden beoordeeld en geclassificeerd: is dit een incident of niet? Zo richt je de triage in.

3 min leestijd

Annex A 5.26: Reageren op informatiebeveiligingsincidenten

Maatregel 5.26 van ISO 27001 Annex A eist dat incidenten volgens gedocumenteerde procedures worden afgehandeld: beheersen, herstellen, communiceren en registreren.

4 min leestijd

Annex A 5.27: Leren van informatiebeveiligingsincidenten

Maatregel 5.27 van ISO 27001 Annex A eist dat kennis uit incidenten wordt gebruikt om de beveiliging structureel te versterken. Zo maak je van elke fout een verbetering.

3 min leestijd

Annex A 5.28: Verzamelen van bewijsmateriaal

Maatregel 5.28 van ISO 27001 Annex A eist procedures voor het identificeren, verzamelen en bewaren van bewijs bij incidenten. Forensische basics voor het MKB.

3 min leestijd

Annex A 5.29: Informatiebeveiliging tijdens een verstoring

Maatregel 5.29 van ISO 27001 Annex A eist dat beveiliging op peil blijft tijdens crises en verstoringen. Zo voorkom je dat continuïteit ten koste gaat van beveiliging.

3 min leestijd

Annex A 5.3: Functiescheiding

Maatregel 5.3 van ISO 27001 Annex A eist dat conflicterende taken en verantwoordelijkheden gescheiden worden. Uitleg met praktische invulling voor kleine teams.

4 min leestijd

Annex A 5.30: ICT-gereedheid voor bedrijfscontinuïteit

Maatregel 5.30 van ISO 27001 Annex A eist dat ICT-continuïteit gepland, geïmplementeerd en getest wordt op basis van hersteldoelen (RTO/RPO). Zo pak je het aan.

4 min leestijd

Annex A 5.31: Wettelijke, regelgevende en contractuele eisen

Maatregel 5.31 van ISO 27001 Annex A eist dat alle relevante wettelijke en contractuele beveiligingseisen geïdentificeerd, gedocumenteerd en actueel zijn: het complianceregister.

4 min leestijd

Annex A 5.32: Intellectuele-eigendomsrechten

Maatregel 5.32 van ISO 27001 Annex A eist procedures voor de naleving van intellectuele-eigendomsrechten: softwarelicenties, beeldrechten en licentiebeheer.

3 min leestijd

Annex A 5.33: Beschermen van registraties

Maatregel 5.33 van ISO 27001 Annex A eist dat records beschermd worden tegen verlies, vervalsing en ongeautoriseerde toegang, conform bewaartermijnen. Zo regel je het.

4 min leestijd

Annex A 5.34: Privacy en bescherming van persoonsgegevens

Maatregel 5.34 van ISO 27001 Annex A eist dat privacy en persoonsgegevens worden beschermd conform wet- en regelgeving, in Nederland vooral de AVG. Zo vul je hem in.

4 min leestijd

Annex A 5.35: Onafhankelijke beoordeling van informatiebeveiliging

Maatregel 5.35 van ISO 27001 Annex A eist periodieke onafhankelijke beoordeling van de beveiligingsaanpak. Hoe verhoudt dit zich tot de interne audit en pentests?

3 min leestijd

Annex A 5.36: Naleving van beleid, regels en normen

Maatregel 5.36 van ISO 27001 Annex A eist dat naleving van het eigen beveiligingsbeleid regelmatig wordt gecontroleerd door managers en eigenaren. Zo maak je dat aantoonbaar.

3 min leestijd

Annex A 5.37: Gedocumenteerde bedieningsprocedures

Maatregel 5.37 van ISO 27001 Annex A eist dat bedieningsprocedures voor systemen en processen gedocumenteerd en beschikbaar zijn. Zo voorkom je hoofdkennis-risico.

3 min leestijd

Annex A 5.4: Directieverantwoordelijkheden

Maatregel 5.4 van ISO 27001 Annex A eist dat de directie naleving van het beveiligingsbeleid actief vereist en ondersteunt. Praktische invulling en audittips.

3 min leestijd

Annex A 5.5: Contact met autoriteiten

Maatregel 5.5 van ISO 27001 Annex A eist dat de organisatie contact onderhoudt met relevante autoriteiten. Welke instanties zijn dat en hoe leg je dit vast?

3 min leestijd

Annex A 5.6: Contact met speciale belangengroepen

Maatregel 5.6 van ISO 27001 Annex A eist contact met belangengroepen en vakforums om beveiligingskennis actueel te houden. Praktische invulling voor het MKB.

3 min leestijd

Annex A 5.7: Dreigingsinformatie (threat intelligence)

Maatregel 5.7 van ISO 27001 Annex A eist dat informatie over dreigingen wordt verzameld en geanalyseerd. Zo richt je threat intelligence MKB-proof in.

4 min leestijd

Annex A 5.8: Informatiebeveiliging in projectmanagement

Maatregel 5.8 van ISO 27001 Annex A eist dat informatiebeveiliging in elk project wordt meegenomen. Zo borg je security by design in de projectaanpak.

4 min leestijd

Annex A 5.9: Inventarisatie van informatie en bedrijfsmiddelen

Maatregel 5.9 van ISO 27001 Annex A eist een actuele inventaris van informatie en bedrijfsmiddelen met eigenaren. Zo bouw en onderhoud je het assetregister.

4 min leestijd

Annex A 6.1: Screening

Maatregel 6.1 van ISO 27001 Annex A eist achtergrondcontrole van kandidaten vóór indiensttreding, proportioneel aan functie en risico. VOG, referenties en diplomacheck uitgelegd.

4 min leestijd

Annex A 6.2: Arbeidsvoorwaarden

Maatregel 6.2 van ISO 27001 Annex A eist dat beveiligingsverantwoordelijkheden contractueel zijn vastgelegd in de arbeidsovereenkomst. Welke clausules horen erin?

3 min leestijd

Annex A 6.3: Bewustzijn, opleiding en training

Maatregel 6.3 van ISO 27001 Annex A eist doorlopende security awareness en functiegerichte training. Zo zet je een awareness-programma op dat echt werkt.

4 min leestijd

Annex A 6.4: Disciplinair proces

Maatregel 6.4 van ISO 27001 Annex A eist een geformaliseerd en gecommuniceerd disciplinair proces voor beveiligingsovertredingen. Zo geef je het proportioneel vorm.

3 min leestijd

Annex A 6.5: Verantwoordelijkheden na beëindiging dienstverband

Maatregel 6.5 van ISO 27001 Annex A eist dat beveiligingsverantwoordelijkheden die na vertrek of functiewijziging doorlopen, zijn vastgelegd en gecommuniceerd.

3 min leestijd

Annex A 6.6: Geheimhoudingsovereenkomsten

Maatregel 6.6 van ISO 27001 Annex A eist dat geheimhoudings- of vertrouwelijkheidsovereenkomsten zijn vastgesteld, gedocumenteerd en periodiek herzien. NDA's praktisch geregeld.

3 min leestijd

Annex A 6.7: Werken op afstand

Maatregel 6.7 van ISO 27001 Annex A eist beveiligingsmaatregelen voor thuiswerken en werken onderweg. Zo stel je een remote-werkbeleid op dat auditproof is.

4 min leestijd

Annex A 6.8: Melden van informatiebeveiligingsgebeurtenissen

Maatregel 6.8 van ISO 27001 Annex A eist een kanaal waarmee iedereen beveiligingsgebeurtenissen tijdig kan melden, en een cultuur waarin dat ook gebeurt.

3 min leestijd

Annex A 7.1: Fysieke beveiligingszones

Maatregel 7.1 van ISO 27001 Annex A eist gedefinieerde beveiligingszones rond informatie en systemen. Zo deel je je pand in zones in, van openbaar tot serverruimte.

3 min leestijd

Annex A 7.10: Opslagmedia

Maatregel 7.10 van ISO 27001 Annex A eist beheer van verwijderbare opslagmedia over de hele levenscyclus: van uitgifte en gebruik tot transport en vernietiging.

3 min leestijd

Annex A 7.11: Ondersteunende nutsvoorzieningen

Maatregel 7.11 van ISO 27001 Annex A eist bescherming tegen uitval van stroom, koeling en internet. UPS, noodstroom en redundantie proportioneel ingericht.

3 min leestijd

Annex A 7.12: Beveiliging van bekabeling

Maatregel 7.12 van ISO 27001 Annex A eist bescherming van stroom- en datakabels tegen interceptie, interferentie en schade. Nuchtere invulling voor kantooromgevingen.

3 min leestijd

Annex A 7.13: Onderhoud van apparatuur

Maatregel 7.13 van ISO 27001 Annex A eist correct onderhoud van apparatuur voor beschikbaarheid en integriteit, inclusief beveiligingseisen bij onderhoud door derden.

3 min leestijd

Annex A 7.14: Veilig verwijderen of hergebruiken van apparatuur

Maatregel 7.14 van ISO 27001 Annex A eist dat apparatuur vóór afvoer of hergebruik aantoonbaar wordt gewist. Wissen, vernietigen en de bewijsvoering uitgelegd.

3 min leestijd

Annex A 7.2: Fysieke toegang

Maatregel 7.2 van ISO 27001 Annex A eist toegangscontrole op beveiligde gebieden en een beheerst bezoekersproces. Sleutelbeheer, tags en bezoekersregistratie uitgelegd.

3 min leestijd

Annex A 7.3: Beveiliging van kantoren, ruimten en faciliteiten

Maatregel 7.3 van ISO 27001 Annex A eist fysieke beveiliging van kantoren en ruimten, ontworpen en toegepast naar hun functie. Praktische invulling per ruimtetype.

3 min leestijd

Annex A 7.4: Fysieke beveiligingsmonitoring

Maatregel 7.4 van ISO 27001 Annex A, nieuw in 2022, eist doorlopende monitoring op ongeautoriseerde fysieke toegang: alarm, camera's en detectie, met oog voor de AVG.

3 min leestijd

Annex A 7.5: Beschermen tegen fysieke en omgevingsdreigingen

Maatregel 7.5 van ISO 27001 Annex A eist bescherming tegen brand, water, stroomuitval en andere fysieke en omgevingsdreigingen, op basis van een risicobeoordeling.

3 min leestijd

Annex A 7.6: Werken in beveiligde gebieden

Maatregel 7.6 van ISO 27001 Annex A eist regels voor het werken in beveiligde gebieden zoals serverruimten: wie mag er wat, onder welke voorwaarden en met welk toezicht.

3 min leestijd

Annex A 7.7: Clear desk en clear screen

Maatregel 7.7 van ISO 27001 Annex A eist regels voor een opgeruimd bureau en een vergrendeld scherm. Zo maak je clear desk werkbaar in plaats van politie-achtig.

3 min leestijd

Annex A 7.8: Plaatsing en bescherming van apparatuur

Maatregel 7.8 van ISO 27001 Annex A eist dat apparatuur veilig geplaatst en beschermd wordt tegen omgevingsrisico's en ongeautoriseerde toegang. Zo pak je het aan.

3 min leestijd

Annex A 7.9: Beveiliging van bedrijfsmiddelen buiten het terrein

Maatregel 7.9 van ISO 27001 Annex A eist bescherming van apparatuur en middelen buiten de eigen locatie: onderweg, thuis en op klantlocaties. Praktische regels.

3 min leestijd

Annex A 8.1: Eindgebruikersapparaten

Maatregel 8.1 van ISO 27001 Annex A eist bescherming van informatie op laptops, telefoons en andere eindgebruikersapparaten. Baseline, MDM en BYOD uitgelegd.

4 min leestijd

Annex A 8.10: Verwijderen van informatie

Maatregel 8.10 van ISO 27001 Annex A eist dat informatie wordt verwijderd zodra ze niet meer nodig is, uit systemen, apparaten en clouddiensten. AVG-proof opruimen.

3 min leestijd

Annex A 8.11: Gegevensmaskering

Maatregel 8.11 van ISO 27001 Annex A eist maskering van gevoelige gegevens waar volledige zichtbaarheid niet nodig is: pseudonimisering, maskering en testdata.

3 min leestijd

Annex A 8.12: Preventie van gegevenslekken (DLP)

Maatregel 8.12 van ISO 27001 Annex A eist maatregelen tegen het weglekken van gevoelige gegevens via mail, deellinks en uploads. DLP praktisch en proportioneel.

4 min leestijd

Annex A 8.13: Back-up van informatie

Maatregel 8.13 van ISO 27001 Annex A eist back-ups conform beleid, inclusief geteste terugzetprocedures. De 3-2-1-regel, cloudmisverstanden en hersteltests uitgelegd.

4 min leestijd

Annex A 8.14: Redundantie van informatieverwerkende faciliteiten

Maatregel 8.14 van ISO 27001 Annex A eist redundantie waar de beschikbaarheidseisen dat vragen: dubbel uitgevoerde systemen, verbindingen en diensten, getest en proportioneel.

3 min leestijd

Annex A 8.15: Logging

Maatregel 8.15 van ISO 27001 Annex A eist dat activiteiten, uitzonderingen en gebeurtenissen worden gelogd, beschermd en beoordeeld. Wat log je en hoe lang?

4 min leestijd

Annex A 8.16: Monitoringactiviteiten

Maatregel 8.16 van ISO 27001 Annex A eist monitoring van netwerken en systemen op afwijkend gedrag en opvolging van signalen. Proportionele detectie voor het MKB.

4 min leestijd

Annex A 8.17: Kloksynchronisatie

Maatregel 8.17 van ISO 27001 Annex A eist gesynchroniseerde klokken op alle systemen via een betrouwbare tijdbron. Klein detail, groot belang voor logs en forensisch onderzoek.

3 min leestijd

Annex A 8.18: Gebruik van speciale hulpprogramma's

Maatregel 8.18 van ISO 27001 Annex A eist beperking en beheersing van krachtige hulpprogramma's die beveiliging kunnen omzeilen: admin-tools, scripts en systeemutilities.

3 min leestijd

Annex A 8.19: Installatie van software op operationele systemen

Maatregel 8.19 van ISO 27001 Annex A eist beheerste software-installatie: geen adminrechten voor gebruikers, goedgekeurde software en beheerde uitrol.

3 min leestijd

Annex A 8.2: Speciale toegangsrechten

Maatregel 8.2 van ISO 27001 Annex A eist strikte beperking en beheer van beheerrechten en andere speciale toegangsrechten. Admin-accounts goed geregeld.

4 min leestijd

Annex A 8.20: Netwerkbeveiliging

Maatregel 8.20 van ISO 27001 Annex A eist dat netwerken en netwerkapparatuur worden beveiligd, beheerd en beheerst: firewall, wifi, beheertoegang en documentatie.

4 min leestijd

Annex A 8.21: Beveiliging van netwerkdiensten

Maatregel 8.21 van ISO 27001 Annex A eist dat beveiligingseisen aan netwerkdiensten (internet, VPN, wifi-beheer) zijn vastgesteld en in afspraken met leveranciers geborgd.

3 min leestijd

Annex A 8.22: Netwerksegmentatie

Maatregel 8.22 van ISO 27001 Annex A eist scheiding van netwerken in domeinen: gast, kantoor, servers en IoT gescheiden. Proportionele segmentatie voor het MKB.

3 min leestijd

Annex A 8.23: Webfiltering

Maatregel 8.23 van ISO 27001 Annex A eist beheersing van de toegang tot externe websites: blokkeren van kwaadaardige sites en risicocategorieën, transparant voor medewerkers.

3 min leestijd

Annex A 8.24: Gebruik van cryptografie

Maatregel 8.24 van ISO 27001 Annex A eist regels voor effectief gebruik van cryptografie en sleutelbeheer. Versleuteling in rust, onderweg en het beheer van sleutels.

4 min leestijd

Annex A 8.25: Veilige ontwikkelcyclus

Maatregel 8.25 van ISO 27001 Annex A eist regels voor veilige ontwikkeling van software en systemen over de hele levenscyclus. Security by design praktisch ingericht.

3 min leestijd

Annex A 8.26: Beveiligingseisen voor applicaties

Maatregel 8.26 van ISO 27001 Annex A eist dat beveiligingseisen worden bepaald bij het ontwikkelen én aanschaffen van applicaties. Van transacties tot inkoopchecklist.

3 min leestijd

Annex A 8.27: Veilige systeemarchitectuur en engineeringprincipes

Maatregel 8.27 van ISO 27001 Annex A eist vastgestelde principes voor veilig ontwerpen van systemen: defense in depth, least privilege, fail secure en zero trust.

3 min leestijd

Annex A 8.28: Veilig programmeren

Maatregel 8.28 van ISO 27001 Annex A eist toepassing van veilige codeerprincipes: code review, OWASP, afhankelijkhedenbeheer en de omgang met AI-gegenereerde code.

3 min leestijd

Annex A 8.29: Beveiligingstesten bij ontwikkeling en acceptatie

Maatregel 8.29 van ISO 27001 Annex A eist dat beveiligingstests in de ontwikkelcyclus zijn gedefinieerd en uitgevoerd: van pipeline-scans tot pentests en acceptatiecriteria.

3 min leestijd

Annex A 8.3: Beperking van toegang tot informatie

Maatregel 8.3 van ISO 27001 Annex A eist dat toegang tot informatie en systeemfuncties wordt beperkt conform het toegangsbeleid. Van mappenstructuur tot applicatierollen.

3 min leestijd

Annex A 8.30: Uitbestede ontwikkeling

Maatregel 8.30 van ISO 27001 Annex A eist regie op uitbestede systeemontwikkeling: eisen, eigendom, toetsing en bewijsvoering bij ontwikkelpartners en bureaus.

3 min leestijd

Annex A 8.31: Scheiding van ontwikkel-, test- en productieomgevingen

Maatregel 8.31 van ISO 27001 Annex A eist gescheiden ontwikkel-, test- en productieomgevingen: aparte toegang, geen productiedata in test en beheerste promotie.

3 min leestijd

Annex A 8.32: Wijzigingsbeheer

Maatregel 8.32 van ISO 27001 Annex A eist dat wijzigingen aan systemen en informatievoorziening via een beheerst proces lopen: impact, goedkeuring, test en terugvalplan.

3 min leestijd

Annex A 8.33: Testgegevens

Maatregel 8.33 van ISO 27001 Annex A eist dat testgegevens passend worden geselecteerd en beschermd: geen productiedata in testomgevingen, anonimiseren en opruimen.

3 min leestijd

Annex A 8.34: Bescherming van systemen tijdens audits en tests

Maatregel 8.34 van ISO 27001 Annex A eist dat audits en tests op productiesystemen gepland en afgestemd worden om verstoring en datablootstelling te voorkomen.

3 min leestijd

Annex A 8.4: Toegang tot broncode

Maatregel 8.4 van ISO 27001 Annex A eist beheer van lees- en schrijftoegang tot broncode, ontwikkeltools en softwarebibliotheken. Praktisch ingevuld met git-platforms.

3 min leestijd

Annex A 8.5: Veilige authenticatie

Maatregel 8.5 van ISO 27001 Annex A eist veilige authenticatietechnologie en -procedures passend bij het risico: MFA, veilige inlogprocedures en sessiebeheer.

3 min leestijd

Annex A 8.6: Capaciteitsbeheer

Maatregel 8.6 van ISO 27001 Annex A eist monitoring en planning van capaciteit: opslag, rekenkracht, netwerk en mensen. Zo voorkom je uitval door volgelopen systemen.

3 min leestijd

Annex A 8.7: Bescherming tegen malware

Maatregel 8.7 van ISO 27001 Annex A eist bescherming tegen malware, ondersteund door bewustzijn bij gebruikers. EDR, e-mailfiltering en de gelaagde aanpak uitgelegd.

4 min leestijd

Annex A 8.8: Beheer van technische kwetsbaarheden

Maatregel 8.8 van ISO 27001 Annex A eist tijdig zicht op en afhandeling van technische kwetsbaarheden: patchmanagement, scanning en prioritering uitgelegd.

4 min leestijd

Annex A 8.9: Configuratiebeheer

Maatregel 8.9 van ISO 27001 Annex A eist vastgestelde, gedocumenteerde en bewaakte configuraties: security baselines, hardening en het voorkomen van configuratiedrift.

4 min leestijd

ISO 27001 clausule 10: Verbetering

Clausule 10 van ISO 27001 eist continue verbetering en een sluitend proces voor afwijkingen en corrigerende maatregelen. De Act-fase van het ISMS uitgelegd.

4 min leestijd

ISO 27001 clausule 4: Context van de organisatie

Clausule 4 van ISO 27001 eist inzicht in interne en externe factoren, belanghebbenden, de ISMS-scope en het managementsysteem zelf. Uitleg per sub-clausule met audittips.

5 min leestijd

ISO 27001 clausule 5: Leiderschap

Clausule 5 van ISO 27001 eist aantoonbaar commitment van de directie, een vastgesteld beveiligingsbeleid en belegde rollen. Uitleg per sub-clausule met audittips.

4 min leestijd

ISO 27001 clausule 6: Planning

Clausule 6 van ISO 27001 bevat de kern van de norm: risicobeoordeling, risicobehandeling met de Verklaring van Toepasselijkheid, en meetbare beveiligingsdoelstellingen.

5 min leestijd

ISO 27001 clausule 7: Ondersteuning

Clausule 7 van ISO 27001 regelt de randvoorwaarden: middelen, competenties, bewustzijn, communicatie en documentbeheer. Uitleg per sub-clausule met audittips.

5 min leestijd

ISO 27001 clausule 8: Uitvoering

Clausule 8 van ISO 27001 eist dat de plannen uit clausule 6 daadwerkelijk worden uitgevoerd: operationele beheersing, periodieke risicobeoordeling en risicobehandeling in de praktijk.

4 min leestijd

ISO 27001 clausule 9: Evaluatie van de prestaties

Clausule 9 van ISO 27001 eist monitoring en meting, interne audits en de directiebeoordeling. De Check-fase van het ISMS, uitgelegd per sub-clausule.

4 min leestijd

ISO 9001 35

ISO 9001 clausule 10: Verbetering

Clausule 10 van ISO 9001 eist continue verbetering en een sluitend proces voor afwijkingen en corrigerende maatregelen, inclusief klachten. De Act-fase uitgelegd.

4 min leestijd

ISO 9001 clausule 10.1: Verbetering, algemeen

Clausule 10.1 van ISO 9001 eist dat verbeterkansen worden bepaald en opgepakt: producten verbeteren, ongewenste effecten aanpakken en het systeem versterken.

3 min leestijd

ISO 9001 clausule 10.2: Afwijkingen en corrigerende maatregelen

Clausule 10.2 van ISO 9001 eist een sluitend proces voor afwijkingen en klachten: reageren, oorzaak analyseren, maatregelen nemen en effectiviteit toetsen.

4 min leestijd

ISO 9001 clausule 10.3: Continue verbetering

Clausule 10.3 van ISO 9001 eist continue verbetering van het kwaliteitssysteem, gevoed door de analyse van 9.1 en de directiebeoordeling. De cirkel rondgemaakt.

3 min leestijd

ISO 9001 clausule 4: Context van de organisatie

Clausule 4 van ISO 9001 vraagt om inzicht in interne en externe factoren, belanghebbenden en hun eisen, de scope van het systeem en de processen. Uitleg per sub-clausule.

6 min leestijd

ISO 9001 clausule 4.1: De organisatie en haar context begrijpen

Clausule 4.1 van ISO 9001 eist inzicht in interne en externe factoren die het kwaliteitssysteem raken. Zo voer je een contextanalyse uit die de audit doorstaat.

3 min leestijd

ISO 9001 clausule 4.2: Belanghebbenden en hun eisen

Clausule 4.2 van ISO 9001 eist inzicht in relevante belanghebbenden en hun eisen. Zo stel je een stakeholderanalyse op met eisen die het kwaliteitssysteem raken.

3 min leestijd

ISO 9001 clausule 4.3: De scope van het kwaliteitssysteem bepalen

Clausule 4.3 van ISO 9001 eist een gedocumenteerde scope van het kwaliteitssysteem, inclusief motivering van niet van toepassing zijnde eisen. Zo formuleer je hem goed.

3 min leestijd

ISO 9001 clausule 4.4: Het kwaliteitssysteem en zijn processen

Clausule 4.4 van ISO 9001 eist een procesgericht kwaliteitssysteem: processen bepaald met input, output, volgorde, criteria en eigenaren. De procesbenadering uitgelegd.

4 min leestijd

ISO 9001 clausule 5: Leiderschap

Clausule 5 van ISO 9001 eist directiebetrokkenheid, klantgerichtheid, een kwaliteitsbeleid en belegde rollen. Uitleg per sub-clausule met audittips.

4 min leestijd

ISO 9001 clausule 5.1: Leiderschap en commitment

Clausule 5.1 van ISO 9001 eist aantoonbaar leiderschap van de directie voor het kwaliteitssysteem en klantgerichtheid. Wat de auditor van de directie verwacht.

3 min leestijd

ISO 9001 clausule 5.2: Het kwaliteitsbeleid

Clausule 5.2 van ISO 9001 eist een passend, gecommuniceerd kwaliteitsbeleid met commitment aan eisen en continue verbetering. Zo schrijf je een beleid dat leeft.

3 min leestijd

ISO 9001 clausule 5.3: Rollen, verantwoordelijkheden en bevoegdheden

Clausule 5.3 van ISO 9001 eist dat kwaliteitsrollen zijn toegewezen, gecommuniceerd en begrepen. Van proceseigenaren tot rapportage aan de directie.

3 min leestijd

ISO 9001 clausule 6: Planning

Clausule 6 van ISO 9001 eist risicogebaseerd denken, meetbare kwaliteitsdoelstellingen en beheerste planning van wijzigingen. Uitleg per sub-clausule.

4 min leestijd

ISO 9001 clausule 6.1: Risico's en kansen

Clausule 6.1 van ISO 9001 eist dat risico's en kansen worden bepaald en aangepakt. Risicogebaseerd denken zonder verplichte methodiek, praktisch ingevuld.

3 min leestijd

ISO 9001 clausule 6.2: Kwaliteitsdoelstellingen

Clausule 6.2 van ISO 9001 eist meetbare kwaliteitsdoelstellingen met een concreet plan: wat, wie, wanneer, welke middelen en hoe geëvalueerd. Met voorbeelden.

3 min leestijd

ISO 9001 clausule 6.3: Planning van wijzigingen

Clausule 6.3 van ISO 9001 eist dat wijzigingen aan het kwaliteitssysteem planmatig worden doorgevoerd: doel, gevolgen, middelen en verantwoordelijkheden vooraf bepaald.

3 min leestijd

ISO 9001 clausule 7: Ondersteuning

Clausule 7 van ISO 9001 regelt middelen, competenties, bewustzijn, communicatie en documentbeheer, inclusief meetmiddelen en organisatiekennis. Uitleg per sub-clausule.

5 min leestijd

ISO 9001 clausule 7.1: Middelen

Clausule 7.1 van ISO 9001 eist de juiste middelen: mensen, infrastructuur, werkomgeving, meetmiddelen en organisatiekennis. Alle vijf sub-onderdelen uitgelegd.

4 min leestijd

ISO 9001 clausule 7.2: Competentie

Clausule 7.2 van ISO 9001 eist dat medewerkers aantoonbaar competent zijn: eisen per functie, beoordeling, acties bij gaten en bewijs. De competentiematrix uitgelegd.

3 min leestijd

ISO 9001 clausule 7.3: Bewustzijn

Clausule 7.3 van ISO 9001 eist dat medewerkers het kwaliteitsbeleid kennen, hun eigen bijdrage begrijpen en de gevolgen van afwijken. Zo maak je bewustzijn aantoonbaar.

3 min leestijd

ISO 9001 clausule 7.4: Communicatie

Clausule 7.4 van ISO 9001 eist bepaalde interne en externe communicatie over het kwaliteitssysteem: wat, wanneer, met wie, hoe en door wie. Een communicatietabel volstaat.

3 min leestijd

ISO 9001 clausule 7.5: Gedocumenteerde informatie

Clausule 7.5 van ISO 9001 eist beheerste documentatie: aanmaken, actualiseren en beheersen van documenten en registraties. Zonder verplicht handboek, wel met eisen.

4 min leestijd

ISO 9001 clausule 8: Uitvoering

Clausule 8 is het operationele hart van ISO 9001: van klanteisen en ontwerp tot inkoop, productie, vrijgave en afwijkende outputs. Overzicht van alle sub-clausules.

6 min leestijd

ISO 9001 clausule 8.1: Operationele planning en beheersing

Clausule 8.1 van ISO 9001 eist geplande en beheerste uitvoeringsprocessen: criteria, middelen, registraties en beheersing van wijzigingen en uitbesteding.

3 min leestijd

ISO 9001 clausule 8.2: Eisen voor producten en diensten

Clausule 8.2 van ISO 9001 eist beheerste klantcommunicatie en een aantoonbare contractreview vóór toezegging. Van offerte tot orderwijziging uitgelegd.

4 min leestijd

ISO 9001 clausule 8.3: Ontwerp en ontwikkeling

Clausule 8.3 van ISO 9001 eist een beheerst ontwerpproces: planning, inputs, beheersmaatregelen, outputs en wijzigingen. Wanneer geldt hij en wanneer mag je uitsluiten?

4 min leestijd

ISO 9001 clausule 8.4: Beheersing van externe leveranciers

Clausule 8.4 van ISO 9001 eist beoordeling, selectie en monitoring van leveranciers en uitbestede processen, met heldere inkoopinformatie. Zo richt je het in.

4 min leestijd

ISO 9001 clausule 8.5: Productie en het verlenen van diensten

Clausule 8.5 van ISO 9001 eist beheerste uitvoering: werkinstructies, identificatie en naspeurbaarheid, klanteigendom, conservering en nazorg. Alle onderdelen uitgelegd.

4 min leestijd

ISO 9001 clausule 8.6: Vrijgave van producten en diensten

Clausule 8.6 van ISO 9001 eist dat producten pas naar de klant gaan nadat alle geplande controles met goed gevolg zijn afgerond, met registratie en herleidbare vrijgever.

3 min leestijd

ISO 9001 clausule 8.7: Beheersing van afwijkende outputs

Clausule 8.7 van ISO 9001 eist dat afwijkende producten worden geïdentificeerd en beheerst: corrigeren, afzonderen, klant informeren of concessie, met registratie.

3 min leestijd

ISO 9001 clausule 9: Evaluatie van de prestaties

Clausule 9 van ISO 9001 eist monitoring en klanttevredenheidsmeting, interne audits en de directiebeoordeling. De Check-fase van het kwaliteitssysteem uitgelegd.

4 min leestijd

ISO 9001 clausule 9.1: Monitoring, meting, analyse en evaluatie

Clausule 9.1 van ISO 9001 eist bepaalde metingen, klanttevredenheidsmonitoring en analyse van de resultaten. Van KPI-set tot de zeven verplichte analysegebieden.

4 min leestijd

ISO 9001 clausule 9.2: Interne audit

Clausule 9.2 van ISO 9001 eist interne audits volgens een programma: objectieve auditors, criteria en scope per audit, rapportage en opvolging. De eisen op een rij.

3 min leestijd

ISO 9001 clausule 9.3: Directiebeoordeling

Clausule 9.3 van ISO 9001 eist een periodieke directiebeoordeling met voorgeschreven inputs en outputs. De complete agenda en het verslag praktisch ingericht.

4 min leestijd

ISO 14001 7

ISO 45001 7

ISO 45001 clausule 10: Verbetering

Clausule 10 van ISO 45001 eist incidentonderzoek mét werknemersparticipatie, corrigerende maatregelen en continue verbetering van de arboprestaties.

3 min leestijd

ISO 45001 clausule 4: Context van de organisatie

Clausule 4 van ISO 45001 eist inzicht in context, belanghebbenden (werknemers voorop) en de scope van het arbomanagementsysteem. Uitleg per sub-clausule.

3 min leestijd

ISO 45001 clausule 5: Leiderschap en participatie van werknemers

Clausule 5 van ISO 45001 eist directieleiderschap, een arbobeleid, belegde rollen én de unieke eis 5.4: consultatie en participatie van werknemers. Uitleg per sub-clausule.

4 min leestijd

ISO 45001 clausule 6: Planning

Clausule 6 van ISO 45001 eist gevarenidentificatie, risicobeoordeling volgens de arbeidshygiënische strategie, wettelijke eisen en meetbare arbodoelstellingen.

4 min leestijd

ISO 45001 clausule 7: Ondersteuning

Clausule 7 van ISO 45001 regelt middelen, arbocompetenties, bewustzijn, communicatie en documentbeheer, met meldbewustzijn en de taalvraag als accenten.

3 min leestijd

ISO 45001 clausule 8: Uitvoering

Clausule 8 van ISO 45001 eist operationele beheersing volgens de maatregelhiërarchie, wijzigingsbeheer, beheersing van inkoop en contractors, en noodvoorbereiding.

4 min leestijd

ISO 45001 clausule 9: Evaluatie van de prestaties

Clausule 9 van ISO 45001 eist monitoring van arboprestaties, de verplichte compliance-evaluatie, interne audits en de directiebeoordeling. De Check-fase uitgelegd.

3 min leestijd

Zelf aan de slag met ISO?

De portal begeleidt je stap voor stap, met alle sjablonen en de implementatiecoach.