Leeswijzer — Harborn GMS
Gebruiksgids voor het Geïntegreerd Management Systeem van Harborn
1. Wat is dit GMS?
Dit is het Geïntegreerd Management Systeem (GMS) van Harborn, gebouwd op MkDocs met het Material-theme en gepubliceerd via GitHub Pages. Het vervangt het vorige Instant 27001-platform en biedt één centrale locatie voor alle beleid, procedures en registers van de gecombineerde organisatie.
Het GMS combineert drie ISO-normen in één systeem:
| Norm | Onderwerp | Status |
|---|---|---|
| ISO 27001:2022 | Informatiebeveiliging (ISMS) | Bestaand certificaat — doorlopend |
| ISO 9001:2015 | Kwaliteitsmanagement (QMS) | Bestaand certificaat Harborn — uitbreiding naar IA |
| ISO 42001:2023 | AI-management (AIMS) | Nieuw — certificering sept. 2026 |
Door de overname van NewDawn/Intelligent Automation heeft Harborn één gecombineerde juridische entiteit met twee operationele onderdelen:
- Harborn — digitaal adviesbureau, ~50 medewerkers, meerdere locaties
- NewDawn / Intelligent Automation (IA) — RPA/AI-dienstverlening, ~15 medewerkers, Amsterdam
Dit GMS dekt beide onderdelen. Beleid en procedures zijn, tenzij expliciet anders aangegeven, van toepassing op alle medewerkers van de gecombineerde organisatie.
2. Hoe navigeer je per rol?
Gebruik onderstaande tabel om te bepalen welke secties voor jouw rol relevant zijn en hoe vaak je de documentatie raadpleegt.
| Rol | Primaire secties | Auditfrequentie |
|---|---|---|
| Security Officer | H4–H10, Annex A (alle controls), Risicoregister, SOA, Incidentregister | Wekelijks |
| Quality Manager | H4, H5, H8 (QMS), H9 (monitoring), H10, Klanttevredenheid | Maandelijks |
| AI Officer | ISO 42001 beleid, AI-inventaris, AI-risicoregister, H5 (rollen) | Maandelijks |
| Directie | Leiderschap (H5), Risicoregister, Doelstellingen (H6), Directiebeoordeling (H9), Roadmap | Kwartaal |
| HR | H7 (competenties, bewustzijn), A6.1 Screening, A6.5 Offboarding, Rollen-matrix | Bij onboarding / offboarding |
| IT-beheer | A8 (technische controls), A5.15–A5.18 (toegangsbeheer), Back-upbeleid, Wijzigingsbeheer | Maandelijks |
| Medewerker | Gedragscode, Wachtwoordbeleid, Incidentmelding, AI-gebruiksbeleid | Jaarlijks (bewustzijnssessie) |
| Account Manager | Leveranciersbeleid (A5.19–A5.22), Klantcontract-eisen, ISO 9001 H8 | Per project / contractverlenging |
| Auditor (intern) | Alle H4–H10, Annex A, SOA, Audit-kalender, Risicoregister, Incidentregister | Jaarlijks (auditvoorbereiding) |
| Auditor (extern) | H4–H10, Annex A (relevante controls), SOA, Risicoregister, Wijzigingsregister | Stage 1 en Stage 2 audit |
Zie ook de rollen-matrix voor een volledig overzicht per rol per ISO-norm.
3. De risicomatrix
Harborn hanteert een kans × impact risicobeoordeling op een schaal van 1–5 voor beide dimensies. Het risiconiveau (kans × impact) bepaalt de prioriteit van behandeling.
Risiconiveaus:
| Niveau | Score | Actie |
|---|---|---|
| Laag | ≤ 4 | Accepteren of monitoren |
| Midden | 5–9 | Behandelen in eerstvolgende cyclus |
| Hoog | 10–14 | Prioriteit behandelplan; eigenaar aanwijzen |
| Kritiek | ≥ 15 | Directe actie vereist; escaleren naar directie |
Risicomatrix (kans × impact):
| Impact 1 | Impact 2 | Impact 3 | Impact 4 | Impact 5 | |
|---|---|---|---|---|---|
| Kans 5 | 5 🟡 | 10 🟠 | 15 🔴 | 20 🔴 | 25 🔴 |
| Kans 4 | 4 🟢 | 8 🟡 | 12 🟠 | 16 🔴 | 20 🔴 |
| Kans 3 | 3 🟢 | 6 🟡 | 9 🟡 | 12 🟠 | 15 🔴 |
| Kans 2 | 2 🟢 | 4 🟢 | 6 🟡 | 8 🟡 | 10 🟠 |
| Kans 1 | 1 🟢 | 2 🟢 | 3 🟢 | 4 🟢 | 5 🟡 |
🟢 Laag (≤4) · 🟡 Midden (5–9) · 🟠 Hoog (10–14) · 🔴 Kritiek (≥15)
Alle risico's worden bijgehouden in het Risicoregister. De beoordeling wordt minimaal jaarlijks herzien en bij significante wijzigingen in de organisatie of het dreigingslandschap.
4. Stage 1 vs. Stage 2 audit
De certificeringsaudit door een geaccrediteerde certificeerder (bijv. Bureau Veritas, Lloyd's, BSI) bestaat uit twee fasen.
Stage 1 — Documentatiereview
Doel: De certificeerder beoordeelt of het ISMS/QMS/AIMS op papier klopt en voldoende uitgewerkt is om een Stage 2-audit te kunnen uitvoeren.
Wat wordt beoordeeld:
- Is de scope volledig en correct gedocumenteerd?
- Zijn alle verplichte ISO-documenten aanwezig (beleid, procedures, SOA, risicoregister)?
- Zijn rollen en verantwoordelijkheden formeel vastgelegd?
- Is het risicobeoordelingsproces gedocumenteerd en uitgevoerd?
- Zijn doelstellingen SMART geformuleerd?
Aandachtspunten:
- Zorg dat alle pagina's in het GMS actueel zijn (geen verouderde datums of namen)
- De SOA moet alle Annex A-controls bevatten met include/exclude-motivatie
- Risicoregister moet actuele behandelplannen bevatten
Stage 2 — Implementatieverificatie
Doel: De certificeerder verifieert of het ISMS/QMS/AIMS daadwerkelijk werkt in de praktijk — beleid leeft niet alleen op papier maar is aantoonbaar geïmplementeerd.
Wat wordt beoordeeld:
- Bewijsmateriaal van uitgevoerde activiteiten (auditlogs, trainingsattendance, incidentdossiers)
- Interviews met medewerkers over hun kennis van beleid en procedures
- Inzage in registers (risicoregister, incidentregister, wijzigingsregister)
- Werking van technische controls (toegangsbeheer, back-ups, monitoring)
- Resultaten van interne audits en directiebeoordelingen
Aandachtspunten:
- Elke procedure moet aantoonbaar zijn uitgevoerd (documenteer alles)
- Medewerkers moeten het incidentmeldproces kennen
- Back-up restore-tests en awareness-sessies moeten zijn gedocumenteerd
- Open bevindingen uit interne audit moeten een lopend behandelplan hebben
5. Hoe gebruik je de registers?
De operationele registers worden bijgehouden in Google Sheets en zijn via iframe ingesloten in de bijbehorende GMS-pagina's. Dit maakt ze direct bewerkbaar zonder uit het GMS te hoeven navigeren.
| Register | Beheerder | GMS-pagina |
|---|---|---|
| Risicoregister | Security Officer | Risicoregister |
| Incidentregister | Incident Manager | Incidentregister |
| SOA (Statement of Applicability) | Security Officer | SOA |
| Wijzigingsregister | Security Officer / IT-beheer | Wijzigingsregister |
Werkwijze:
- Navigeer naar de betreffende registerpagina in het GMS
- Het register is direct zichtbaar als ingesloten spreadsheet
- Klik op "Openen in Google Sheets" voor bewerkingstoegang
- Wijzigingen zijn direct zichtbaar in het GMS (geen handmatige update nodig)
- Voor grote wijzigingen: leg de reden vast in het Wijzigingsregister
Toegang tot de Google Sheets wordt beheerd via Google Workspace. Verzoek toegang via de Security Officer als het register niet bewerkbaar is.
6. Wie is waarvoor verantwoordelijk?
De eigenaarsverdeling van het GMS is vastgelegd op twee plaatsen:
- Rollen-matrix — geeft per rol aan welke ISO-verplichtingen van toepassing zijn, welke secties eigenaarschap vereisen en bij welke audits de rol aanwezig moet zijn
- Audit-kalender — geeft het geplande auditschema per ISO-norm, inclusief interne en externe audits voor 2025–2026
Overkoepelende verantwoordelijkheden:
| Verantwoordelijkheid | Eigenaar |
|---|---|
| GMS als geheel (opzet, onderhoud, publicatie) | Security Officer |
| ISO 27001 ISMS | Security Officer |
| ISO 9001 QMS | Quality Manager |
| ISO 42001 AIMS | AI Officer |
| Directiebetrokkenheid en review | Directie |
| HR-gerelateerde controls (A6, H7) | Directie (kaderstellend en bijzondere zaken) / HR Officer (administratie) |
| Technische controls (A8, toegangsbeheer) | IT Officer / IT-beheer |
Bij vragen over de inhoud van een specifieke sectie: raadpleeg de eigenaar zoals vermeld in de rollen-matrix of neem contact op via het interne ticketsysteem.