GAP-analyse — A5 Organisatorische beheersmaatregelen (37 controls)
Eigenaar: Security Officer | Audit: november 2026
| Control | Naam | Status ND | Status HB | Gap | Actie | Prio |
|---|---|---|---|---|---|---|
| A5.1 | Beleid voor informatiebeveiliging | Impl. | Impl. | Twee beleidsdocumenten vs. een; harmonisatie nodig | Equivalentietabel opstellen; Harborn-beleid verrijken met RPA/AI-regels | Hoog |
| A5.2 | Rollen en verantwoordelijkheden | Impl. | Impl. | NewDawn-rollen niet gekoppeld aan Harborn ISMS-structuur | ISMS-rollen toewijzen voor NewDawn-medewerkers | Hoog |
| A5.3 | Scheiding van taken | Impl. | Impl. | Dubbelrol Ron Rademaker niet formeel gedocumenteerd | Functiescheidingsconstraints documenteren en goedkeuren | Hoog |
| A5.4 | Leiderschapsverantwoordelijkheden | Impl. | Impl. | Geen | Geen actie - harmonisatie bij migratie | — |
| A5.5 | Contact met autoriteiten | Impl. | Impl. | Geen | Geen actie - harmonisatie bij migratie | — |
| A5.6 | Contact met speciale belangengroepen | Impl. | Impl. | Geen | Geen actie - harmonisatie bij migratie | — |
| A5.7 | Dreigingsinformatie | Impl. | Impl. | NewDawn niet aangesloten op Harborn dreigingsmonitoring | NewDawn aansluiten op NCSC/ISACs via Harborn-proces | Midden |
| A5.8 | Informatiebeveiliging in projectbeheer | Impl. | Impl. | Geen projectbeveiligingsprocedure voor RPA/AI-projecten | Procedure opstellen: dataclassificatie, AVG-check per project | Hoog |
| A5.9 | Inventarisatie bedrijfsmiddelen | Impl. | Impl. | Geen | Geen actie - harmonisatie bij migratie | — |
| A5.10 | Aanvaardbaar gebruik | Impl. | Impl. | Geen | Geen actie - harmonisatie bij migratie | — |
| A5.11 | Teruggave van bedrijfsmiddelen | Impl. | Impl. | Geen | Geen actie - harmonisatie bij migratie | — |
| A5.12 | Classificatie van informatie | Impl. | Impl. | Verschillende classificatieschema's (5-klassen vs. Harborn) | Gecombineerde classificatiepolicy opstellen; training plannen | Hoog |
| A5.13 | Labeling van informatie | Impl. | Impl. | Geen | Geen actie - harmonisatie bij migratie | — |
| A5.14 | Informatieoverdracht | Impl. | Impl. | Geen | Geen actie - harmonisatie bij migratie | — |
| A5.15 | Toegangsbeheer | Impl. | Impl. | Twee verschillende identity-platforms; beleid niet geharmoniseerd | Toegangsbeheerbeleid integreren; federatiebesluit nemen | Hoog |
| A5.16 | Identiteitsbeheer | Impl. | Impl. | Azure AD vs. Asapcloud; geen federatie | Identity-platformbesluit nemen en uitvoeren | Hoog |
| A5.17 | Authenticatie-informatie | Impl. | Impl. | Geen | Geen actie - harmonisatie bij migratie | — |
| A5.18 | Toegangsrechten | Impl. | Impl. | Beoordelingsfrequentie niet geharmoniseerd | Frequentie vastleggen; eerste review plannen | Midden |
| A5.19 | Leveranciersrelaties | Impl. | Impl. | Geen gedeelde leverancierslijst; verwerkersovereenkomsten niet gecontroleerd | Gedeelde lijst opstellen; verwerkersovereenkomsten controleren | Hoog |
| A5.20 | Leveranciersovereenkomsten | Impl. | Impl. | Geen | Geen actie - harmonisatie bij migratie | — |
| A5.21 | ICT-toeleveringsketen | Impl. | Impl. | Geen | Geen actie - harmonisatie bij migratie | — |
| A5.22 | Monitoring leveranciers | Impl. | Impl. | Geen | Geen actie - harmonisatie bij migratie | — |
| A5.23 | Clouddiensten | Impl. | Impl. | Geen | Geen actie - harmonisatie bij migratie | — |
| A5.24 | Incidentbeheer planning | Impl. | Impl. | Twee aparte processen; geen gecombineerd register | Gecombineerd incidentproces + register opstellen; AVG 72u-stap | Hoog |
| A5.25 | Beoordeling beveiligingsgebeurtenissen | Impl. | Impl. | Geen | Geen actie - harmonisatie bij migratie | — |
| A5.26 | Respons op incidenten | Impl. | Impl. | Geen | Geen actie - harmonisatie bij migratie | — |
| A5.27 | Leren van incidenten | Impl. | Impl. | Geen | Geen actie - harmonisatie bij migratie | — |
| A5.28 | Verzamelen bewijsmateriaal | Impl. | Impl. | Geen | Geen actie - harmonisatie bij migratie | — |
| A5.29 | Informatiebeveiliging tijdens verstoring | Impl. | Impl. | Twee aparte BCP's; geen gecombineerd plan | Gecombineerd BCP opstellen; gereviewed door beide directies | Hoog |
| A5.30 | ICT-gereedheid bedrijfscontinuiteit | Impl. | Impl. | Geen | Geen actie - harmonisatie bij migratie | — |
| A5.31 | Wettelijke vereisten | Impl. | Impl. | Geen | Geen actie - harmonisatie bij migratie | — |
| A5.32 | Intellectuele eigendom | Impl. | Impl. | Geen | Geen actie - harmonisatie bij migratie | — |
| A5.33 | Bescherming registraties | Impl. | Impl. | Geen | Geen actie - harmonisatie bij migratie | — |
| A5.34 | Privacy en persoonsgegevens | Impl. | Impl. | Joint-controller-status onbepaald; geen intra-groep DPA | AVG-structuur juridisch vaststellen; DPA opstellen; NEN7510 beoordelen | Hoog |
| A5.35 | Onafhankelijke beoordeling | Impl. | Impl. | Geen | Onafhankelijke beoordeling plannen voor gecombineerd ISMS | Midden |
| A5.36 | Naleving beleid en normen | Impl. | Impl. | Geen | Geen actie - harmonisatie bij migratie | — |
| A5.37 | Gedocumenteerde procedures | Impl. | Impl. | Geen | Geen actie - harmonisatie bij migratie | — |