Ga naar inhoud

Leeswijzer — Harborn GMS

Gebruiksgids voor het Geïntegreerd Management Systeem van Harborn


1. Wat is dit GMS?

Dit is het Geïntegreerd Management Systeem (GMS) van Harborn, gebouwd op MkDocs met het Material-theme en gepubliceerd via GitHub Pages. Het vervangt het vorige Instant 27001-platform en biedt één centrale locatie voor alle beleid, procedures en registers van de gecombineerde organisatie.

Het GMS combineert drie ISO-normen in één systeem:

Norm Onderwerp Status
ISO 27001:2022 Informatiebeveiliging (ISMS) Bestaand certificaat — doorlopend
ISO 9001:2015 Kwaliteitsmanagement (QMS) Bestaand certificaat Harborn — uitbreiding naar IA
ISO 42001:2023 AI-management (AIMS) Nieuw — certificering sept. 2026

Door de overname van NewDawn/Intelligent Automation heeft Harborn één gecombineerde juridische entiteit met twee operationele onderdelen:

  • Harborn — digitaal adviesbureau, ~50 medewerkers, meerdere locaties
  • NewDawn / Intelligent Automation (IA) — RPA/AI-dienstverlening, ~15 medewerkers, Amsterdam

Dit GMS dekt beide onderdelen. Beleid en procedures zijn, tenzij expliciet anders aangegeven, van toepassing op alle medewerkers van de gecombineerde organisatie.


2. Hoe navigeer je per rol?

Gebruik onderstaande tabel om te bepalen welke secties voor jouw rol relevant zijn en hoe vaak je de documentatie raadpleegt.

Rol Primaire secties Auditfrequentie
Security Officer H4–H10, Annex A (alle controls), Risicoregister, SOA, Incidentregister Wekelijks
Quality Manager H4, H5, H8 (QMS), H9 (monitoring), H10, Klanttevredenheid Maandelijks
AI Officer ISO 42001 beleid, AI-inventaris, AI-risicoregister, H5 (rollen) Maandelijks
Directie Leiderschap (H5), Risicoregister, Doelstellingen (H6), Directiebeoordeling (H9), Roadmap Kwartaal
HR H7 (competenties, bewustzijn), A6.1 Screening, A6.5 Offboarding, Rollen-matrix Bij onboarding / offboarding
IT-beheer A8 (technische controls), A5.15–A5.18 (toegangsbeheer), Back-upbeleid, Wijzigingsbeheer Maandelijks
Medewerker Gedragscode, Wachtwoordbeleid, Incidentmelding, AI-gebruiksbeleid Jaarlijks (bewustzijnssessie)
Account Manager Leveranciersbeleid (A5.19–A5.22), Klantcontract-eisen, ISO 9001 H8 Per project / contractverlenging
Auditor (intern) Alle H4–H10, Annex A, SOA, Audit-kalender, Risicoregister, Incidentregister Jaarlijks (auditvoorbereiding)
Auditor (extern) H4–H10, Annex A (relevante controls), SOA, Risicoregister, Wijzigingsregister Stage 1 en Stage 2 audit

Zie ook de rollen-matrix voor een volledig overzicht per rol per ISO-norm.


3. De risicomatrix

Harborn hanteert een kans × impact risicobeoordeling op een schaal van 1–5 voor beide dimensies. Het risiconiveau (kans × impact) bepaalt de prioriteit van behandeling.

Risiconiveaus:

Niveau Score Actie
Laag ≤ 4 Accepteren of monitoren
Midden 5–9 Behandelen in eerstvolgende cyclus
Hoog 10–14 Prioriteit behandelplan; eigenaar aanwijzen
Kritiek ≥ 15 Directe actie vereist; escaleren naar directie

Risicomatrix (kans × impact):

Impact 1 Impact 2 Impact 3 Impact 4 Impact 5
Kans 5 5 🟡 10 🟠 15 🔴 20 🔴 25 🔴
Kans 4 4 🟢 8 🟡 12 🟠 16 🔴 20 🔴
Kans 3 3 🟢 6 🟡 9 🟡 12 🟠 15 🔴
Kans 2 2 🟢 4 🟢 6 🟡 8 🟡 10 🟠
Kans 1 1 🟢 2 🟢 3 🟢 4 🟢 5 🟡

🟢 Laag (≤4) · 🟡 Midden (5–9) · 🟠 Hoog (10–14) · 🔴 Kritiek (≥15)

Alle risico's worden bijgehouden in het Risicoregister. De beoordeling wordt minimaal jaarlijks herzien en bij significante wijzigingen in de organisatie of het dreigingslandschap.


4. Stage 1 vs. Stage 2 audit

De certificeringsaudit door een geaccrediteerde certificeerder (bijv. Bureau Veritas, Lloyd's, BSI) bestaat uit twee fasen.

Stage 1 — Documentatiereview

Doel: De certificeerder beoordeelt of het ISMS/QMS/AIMS op papier klopt en voldoende uitgewerkt is om een Stage 2-audit te kunnen uitvoeren.

Wat wordt beoordeeld:

  • Is de scope volledig en correct gedocumenteerd?
  • Zijn alle verplichte ISO-documenten aanwezig (beleid, procedures, SOA, risicoregister)?
  • Zijn rollen en verantwoordelijkheden formeel vastgelegd?
  • Is het risicobeoordelingsproces gedocumenteerd en uitgevoerd?
  • Zijn doelstellingen SMART geformuleerd?

Aandachtspunten:

  • Zorg dat alle pagina's in het GMS actueel zijn (geen verouderde datums of namen)
  • De SOA moet alle Annex A-controls bevatten met include/exclude-motivatie
  • Risicoregister moet actuele behandelplannen bevatten

Stage 2 — Implementatieverificatie

Doel: De certificeerder verifieert of het ISMS/QMS/AIMS daadwerkelijk werkt in de praktijk — beleid leeft niet alleen op papier maar is aantoonbaar geïmplementeerd.

Wat wordt beoordeeld:

  • Bewijsmateriaal van uitgevoerde activiteiten (auditlogs, trainingsattendance, incidentdossiers)
  • Interviews met medewerkers over hun kennis van beleid en procedures
  • Inzage in registers (risicoregister, incidentregister, wijzigingsregister)
  • Werking van technische controls (toegangsbeheer, back-ups, monitoring)
  • Resultaten van interne audits en directiebeoordelingen

Aandachtspunten:

  • Elke procedure moet aantoonbaar zijn uitgevoerd (documenteer alles)
  • Medewerkers moeten het incidentmeldproces kennen
  • Back-up restore-tests en awareness-sessies moeten zijn gedocumenteerd
  • Open bevindingen uit interne audit moeten een lopend behandelplan hebben

5. Hoe gebruik je de registers?

De operationele registers worden bijgehouden in Google Sheets en zijn via iframe ingesloten in de bijbehorende GMS-pagina's. Dit maakt ze direct bewerkbaar zonder uit het GMS te hoeven navigeren.

Register Beheerder GMS-pagina
Risicoregister Security Officer Risicoregister
Incidentregister Incident Manager Incidentregister
SOA (Statement of Applicability) Security Officer SOA
Wijzigingsregister Security Officer / IT-beheer Wijzigingsregister

Werkwijze:

  1. Navigeer naar de betreffende registerpagina in het GMS
  2. Het register is direct zichtbaar als ingesloten spreadsheet
  3. Klik op "Openen in Google Sheets" voor bewerkingstoegang
  4. Wijzigingen zijn direct zichtbaar in het GMS (geen handmatige update nodig)
  5. Voor grote wijzigingen: leg de reden vast in het Wijzigingsregister

Toegang tot de Google Sheets wordt beheerd via Google Workspace. Verzoek toegang via de Security Officer als het register niet bewerkbaar is.


6. Wie is waarvoor verantwoordelijk?

De eigenaarsverdeling van het GMS is vastgelegd op twee plaatsen:

  • Rollen-matrix — geeft per rol aan welke ISO-verplichtingen van toepassing zijn, welke secties eigenaarschap vereisen en bij welke audits de rol aanwezig moet zijn
  • Audit-kalender — geeft het geplande auditschema per ISO-norm, inclusief interne en externe audits voor 2025–2026

Overkoepelende verantwoordelijkheden:

Verantwoordelijkheid Eigenaar
GMS als geheel (opzet, onderhoud, publicatie) Security Officer
ISO 27001 ISMS Security Officer
ISO 9001 QMS Quality Manager
ISO 42001 AIMS AI Officer
Directiebetrokkenheid en review Directie
HR-gerelateerde controls (A6, H7) Directie (kaderstellend en bijzondere zaken) / HR Officer (administratie)
Technische controls (A8, toegangsbeheer) IT Officer / IT-beheer

Bij vragen over de inhoud van een specifieke sectie: raadpleeg de eigenaar zoals vermeld in de rollen-matrix of neem contact op via het interne ticketsysteem.