Ga naar inhoud

Context & Scope

Gedeelde organisatiecontext voor ISO 27001, ISO 9001 en ISO 42001


Organisatieprofiel

Harborn ontwikkelt en optimaliseert digitale producten en diensten voor organisaties die digitale transformaties doormaken. Kernactiviteiten zijn strategie-ontwikkeling, UX/UI design, data-gedreven besluitvorming en technologie-implementatie, gestructureerd via de 4i-methodologie (Inspire, Imagine, Implement, Improve).

Met de fusie van Intelligent Automation (IA) en de daarbijbehorende entiteit NewDawn is Harborn uitgegroeid tot een organisatie die naast haar traditionele digitale transformatiediensten ook gespecialiseerde RPA- en AI-implementaties verzorgt voor externe klanten. Deze uitbreiding brengt nieuwe procesverantwoordelijkheden en kwaliteitsverplichtingen met zich mee.

Intern maakt Harborn zelf steeds meer gebruik van AI-tools in dagelijkse werk- en besluitvormingsprocessen. Dit vraagt om een expliciet kader voor verantwoord AI-gebruik, vastgelegd via ISO 42001.

Primaire bedrijfsactiviteiten:

  • Digitale strategie en UX/UI-ontwerp voor externe klanten
  • Software development en technologie-implementatie
  • RPA- en AI-automatisering (IA/NewDawn)
  • Data-analyse en data-gedreven advisering

Scope per ISO-standaard

ISO 27001 — Informatiebeveiliging

De scope van het ISMS omvat de volledige organisatie Harborn, inclusief alle diensten en processen die bijdragen aan de ontwikkeling en levering van digitale oplossingen voor externe klanten.

"Harborn develops and optimizes digital products and services for organizations undergoing digital transformation. Core activities include strategy development, UX/UI design, data-driven decision-making, and technology implementation. The Information Security Management System applies to all services and processes within Harborn that contribute to the development and delivery of digital solutions for external clients."

Uitbestede processen die binnen de scope vallen zijn afzonderlijk gedocumenteerd. Klimaatgerelateerde risico's worden expliciet meegenomen conform ISO/IEC 27001:2023/A1:2024.

ISO 9001 — Kwaliteitsmanagement

De scope van het QMS omvat de volledige organisatie Harborn, inclusief IA/NewDawn. Het kwaliteitsmanagement is van toepassing op alle klantgerichte processen: van intake en contractering tot oplevering en klanttevredenheidsmeting.

De fusie met IA/NewDawn heeft de scope uitgebreid met RPA- en AI-automatiseringsdiensten als klantproduct. De kwaliteitseisen die gelden voor traditionele digitale diensten gelden onverkort voor deze nieuwe dienstverlening.

ISO 42001 — AI-management

De scope van het AI-managementsysteem betreft uitsluitend het intern gebruik van AI binnen Harborn: de AI-tools, AI-ondersteunde processen en de medewerkers die deze tools inzetten bij hun dagelijkse werkzaamheden.

Niet in scope voor ISO 42001: door Harborn geleverde AI-systemen aan klanten (dit valt onder de verantwoordelijkheid van de klant of is geborgd via ISO 9001 voor de kwaliteit van de dienstverlening).

Voorbeelden van intern AI-gebruik in scope: - Gebruik van generatieve AI-assistenten (zoals GitHub Copilot, ChatGPT) in softwareontwikkeling - AI-ondersteunde analyse en rapportage in interne processen - Geautomatiseerde workflow-tools intern ingezet door medewerkers


Interne context

Sterktes

  • Bewezen 4i-methodologie als gestructureerde aanpak voor complexe digitale projecten
  • Sterke technische expertise in software development, RPA en AI-implementatie
  • Bestaand ISMS (ISO 27001) biedt solide fundament voor uitbreiding naar GMS
  • Actieve meldingscultuur voor beveiligingsincidenten, gecreëerd door bestaand awareness-programma
  • Kleine, betrokken organisatie waarbij rollen direct aanspreekbaar zijn

Zwaktes

  • AI Officer rol nog niet ingevuld — risico voor 42001-implementatietijdlijn
  • Fusie IA/NewDawn vraagt aanpassing van bestaande QMS-processen en -documentatie
  • Beperkte capaciteit: medewerkers dragen meerdere rollen tegelijk
  • Afhankelijkheid van extern platform (Instant 27001 / Confluence) in migratieperiode

Externe context

Kansen

  • Toenemende klantvraag naar aantoonbare kwaliteits- en beveiligingscertificering als marktdifferentiator
  • EU AI Act biedt kader dat Harborn proactief kan implementeren vóór wettelijke deadlines
  • Groeiende markt voor verantwoorde AI-adoptie; ISO 42001 positioneert Harborn als voorloper
  • RPA/AI-dienstverlening via IA/NewDawn opent nieuwe klantsegmenten

Bedreigingen

  • Toenemende cyberdreigingen en supply chain-aanvallen relevant voor informatiebeveiliging
  • EU AI Act legt verplichtingen op die bij niet-naleving reputatie- en boeterisico meebrengen
  • AVG (GDPR) blijft van toepassing op AI-toepassingen die persoonsgegevens verwerken
  • Snelle technologische ontwikkeling: AI-tools evolueren sneller dan beleidskaders bijhouden
  • Geopolitieke instabiliteit en klimaatrisico's (extreem weer, infrastructuurstoringen) als continuïteitsrisico

Klimaatrisico's worden afzonderlijk beoordeeld conform ISO/IEC 27001:2023/A1:2024: fysieke risico's (extreem weer, energiestoringen) en transitierisico's (nieuwe milieuregelgeving) worden jaarlijks geëvalueerd door de Security Officer.


Stakeholders

Stakeholder Belang / Eisen Relevant voor
Medewerkers Duidelijke procedures, veilige werkomgeving, verantwoord AI-gebruik Alle drie
Externe klanten Betrouwbare en kwalitatief hoogwaardige digitale dienstverlening 27001, 9001
IA/NewDawn klanten Kwaliteitsborging RPA/AI-automatisering, naleving afspraken 9001
Certificerende instelling Aantoonbare naleving ISO-normen, volledige auditdocumentatie Alle drie
Toezichthouders (AP, ACM) Naleving AVG, EU AI Act, eventuele sectorspecifieke regelgeving 27001, 42001
Leveranciers en subverwerkers Contractuele beveiligings- en kwaliteitseisen 27001, 9001
Aandeelhouders / directie Continuïteit, reputatie, certificeringsstatus Alle drie

De stakeholderanalyse wordt halfjaarlijks gereviewed door de Security Officer. Klimaatgerelateerde eisen van stakeholders worden expliciet meegenomen bij elke review.


Verantwoordelijke: Security Officer | Frequentie review: jaarlijks (scope) / halfjaarlijks (stakeholders)