Leiderschap
Directieverantwoordelijkheid voor het Geïntegreerd Management Systeem als geheel
Commitment directie
De directie van Harborn heeft formeel commitment uitgesproken aan alle drie ISO-standaarden die het GMS vormen. Dit commitment is geen papieren verklaring — het vertaalt zich in concrete handelingen en structurele inbedding van het GMS in de bedrijfsvoering.
Zichtbare betrokkenheid van de directie:
- Directie is altijd aanwezig bij interne en externe audits voor alle drie standaarden (zie rollen-matrix)
- Persoonlijke deelname aan de jaarlijkse directiebeoordeling
- Actief uitdragen van het belang van informatiebeveiliging, kwaliteit en verantwoord AI-gebruik in teamoverleggen
- Voorbeeldgedrag: toepassen van eigen beleidsregels (informatiebeveiliging op eigen apparatuur, zorgvuldig AI-gebruik)
- Faciliteren van een open meldingscultuur — medewerkers kunnen beveiligingsincidenten, kwaliteitsafwijkingen en AI-zorgen melden zonder drempel
- Vrijstellen van voldoende middelen voor implementatie, onderhoud en continue verbetering van het GMS
Beleid per standaard
Harborn hanteert drie afzonderlijke beleidsdocumenten, elk benoemd naar hun standaard. Ze zijn alle drie goedgekeurd door de directie en toegankelijk voor alle medewerkers en relevante externe partijen.
Information Security Policy (ISO 27001)
Het informatiebeveiligingsbeleid legt de principes vast voor de bescherming van informatie binnen Harborn. Het beleid is beschikbaar in het GMS-platform en wordt jaarlijks gereviewed door de Security Officer in afstemming met de directie.
Kernprincipes: - Vertrouwelijkheid, integriteit en beschikbaarheid van informatie - Meldplicht bij beveiligingsincidenten - Naleving van wet- en regelgeving (AVG, sector-specifieke eisen) - Sanctiebeleid bij overtreding (A.6.4)
Quality Management Policy (ISO 9001)
Het kwaliteitsbeleid beschrijft de kwaliteitsambities van Harborn voor haar dienstverlening aan externe klanten, inclusief de IA/NewDawn-dienstverlening. Het beleid is in 2025 opgesteld en gecommuniceerd naar alle medewerkers.
Kernprincipes: - Klantgerichtheid: klantvereisten worden bepaald, geborgd en nageleefd - Continue verbetering van processen en dienstverlening - Meetbare kwaliteitsdoelstellingen per dienstverlening - Klanttevredenheid als structurele meetfactor
AI Management Policy (ISO 42001)
Het AI-managementbeleid regelt het verantwoorde en controleerbare gebruik van AI-tools en AI-ondersteunde processen binnen Harborn. Dit beleid is nieuw en dient vastgesteld te worden bij aanvang van de 42001-implementatietrack.
Kernprincipes: - Transparantie over welke AI-tools intern worden gebruikt (AI-inventaris) - Risicogebaseerde beoordeling van AI-systemen vóór ingebruikname (AI Impact Assessment) - Eerlijkheid en non-discriminatie: monitoring op bias in AI-output - Privacy by design: AI-gebruik in overeenstemming met AVG - Menselijk toezicht: kritische beslissingen worden door mensen genomen, niet door AI alleen
Middelentoewijzing
De directie wijst jaarlijks middelen toe voor het GMS. Dit omvat:
| Middel | Toewijzing |
|---|---|
| Tijd Security Officer | Primaire functie: ISMS-beheer, GMS-coördinatie, auditvoorbereiding 27001 |
| Tijd Quality Manager | Primaire functie: QMS-beheer, auditvoorbereiding 9001 |
| Tijd AI Officer (te benoemen) | Primaire functie: AI-managementsysteem, auditvoorbereiding 42001 |
| GMS-platform (MkDocs) | Hosting en beheer van alle GMS-documentatie |
| Certificeringsbudget | Externe auditkosten per 3 jaar per standaard |
| Trainingbudget | Bewustwording informatiebeveiliging, kwaliteit en AI-gebruik voor alle medewerkers |
| Interne auditcapaciteit | Geplande tijd voor jaarlijkse interne audits per ISO-track |
De middelentoewijzing wordt geëvalueerd tijdens de jaarlijkse directiebeoordeling en bijgesteld op basis van bevindingen uit interne audits en risico-assessments.
Communicatie over GMS-belang
De directie communiceert actief over het belang van het GMS naar alle medewerkers:
- Kickoff-presentatie bij implementatiestart van elke nieuwe ISO-standaard
- Periodieke updates in teamoverleggen over de status van certificeringstrajecten
- Bewustwordingsprogramma jaarlijks voor informatiebeveiliging; uitgebreid met kwaliteit en AI-gebruik
- Directe beschikbaarheid — medewerkers weten via welke kanalen ze vragen en zorgen kunnen melden (manager of anoniem via vertrouwenspersoon)
- GMS-documentatieplatform toegankelijk voor alle medewerkers: iedereen kan beleid, procedures en rollen inzien
Review-cyclus directie
De directie beoordeelt het GMS als geheel één keer per jaar via een gecombineerde directiebeoordeling. Per standaard worden de relevante inputs aangeleverd door de verantwoordelijke functionaris.
Inputs directiebeoordeling:
| Input | Aangeleverd door |
|---|---|
| Resultaten interne audits (alle drie tracks) | Security Officer / Quality Manager / AI Officer |
| Status bevindingen en corrigerende maatregelen | Incident Manager |
| KPI-resultaten per ISO | Verantwoordelijke per standaard |
| Wijzigingen in externe context (wet/regelgeving, markt) | Security Officer |
| Stakeholderfeedback en klanttevredenheidsdata | Service Manager / Quality Manager |
| Risicostatus per ISO | Security Officer / AI Officer |
| Voortgang implementatie nieuwe standaarden | Security Officer |
Outputs directiebeoordeling:
- Besluiten over middelentoewijzing komend jaar
- Aanpassingen in beleid of scope indien nodig
- Prioritering verbeterpunten per ISO
- Eventuele aanstelling of wijziging van rollen (bijv. AI Officer)
De directiebeoordeling is gedocumenteerd en wordt bewaard als auditbewijs.
Verantwoordelijke: Directie | Frequentie: jaarlijks (directiebeoordeling) | Beleid: jaarlijks gereviewed