GAP-analyse ISO 27001 — Integratie NewDawn in Harborn ISMS
Datum: mei 2027
Eigenaar: Security Officer
Doel: Identificatie van alle gaps voor de volledige integratie van het NewDawn ISMS in het Harborn GMS
Scope: ISO 27001:2022 Clauses 4-10 + Annex A (93 controls)
Context: NewDawn's standalone ISMS wordt uitgefaseerd. Alle documentatie, registraties en processen migreren naar het Harborn GMS. Certificeringsaudit gepland november 2026.
Deel 1 — Managementsysteemeisen (Clauses 4-10)
H4 — Context van de organisatie
H4.1 — De organisatie en haar context
Huidige situatie Harborn
Context vastgelegd via SWOT-analyse. Interne en externe onderwerpen bepaald, inclusief klimaatrisicobeoordeling conform ISO 27001:2023/A1:2024. Jaarlijkse review door Security Officer.
Huidige situatie NewDawn
Interne en externe onderwerpen vastgesteld. Klimaatverandering beoordeeld als niet-relevant. Organisatiestructuur en groepscontext (EPSA Digital Solutions) beschreven. Geen formele SWOT-analyse.
Gaps voor integratie
1. NewDawn heeft geen formele SWOT-analyse — Harborn gebruikt dit als standaardmethode.
2. Klimaatbeoordeling NewDawn niet formeel vastgelegd conform ISO 27001:2023/A1:2024 structuur.
3. Groepscontext (EPSA) en relatie Harborn-NewDawn niet als context vastgelegd in Harborn ISMS.
Acties
1. NewDawn-context opnemen in Harborn SWOT-analyse (RPA/AI-markt, klantsectoren, EPSA-groep). Security Officer | Hoog
2. Klimaatbeoordeling NewDawn formaliseren in GMS-format. Security Officer | Midden
3. Harborn-NewDawn relatie documenteren als interne contextfactor. Security Officer | Hoog
H4.2 — Behoeften en verwachtingen van belanghebbenden
Huidige situatie Harborn
Stakeholderanalyse vastgelegd (september 2025), halfjaarlijkse review. Onderscheid ISMS- en QMS-stakeholders.
Huidige situatie NewDawn
Belanghebbenden geidentificeerd. Reviewfrequentie niet expliciet vastgelegd. EPSA niet als stakeholder opgenomen.
Gaps voor integratie
1. NewDawn-specifieke stakeholders (EPSA, RPA/AI-klanten, detacheringsopdrachtgevers) ontbreken in Harborn stakeholderanalyse.
2. Geen geharmoniseerde reviewfrequentie.
Acties
1. NewDawn-stakeholders toevoegen aan Harborn Stakeholder Analysis (incl. EPSA als moederorganisatie). Security Officer | Hoog
2. Halfjaarlijkse reviewcyclus bevestigen voor gecombineerde analyse. Security Officer | Midden
H4.3 — Toepassingsgebied (scope)
Huidige situatie Harborn
Scope omvat alle services en processen voor digitale oplossingen (ISMS + QMS). Uitbestede processen gedocumenteerd.
Huidige situatie NewDawn
Scope beperkt tot ISO 27001: procesanalyse en robotbouw. Werklocaties: Amsterdam + remote. Niet-core IT uitbesteed aan ISO 27001-gecertificeerde partijen.
Gaps voor integratie
1. Harborn scope statement omvat NewDawn's activiteiten nog niet.
2. NewDawn's werklocaties niet opgenomen.
3. NewDawn's uitbestede processen niet geintegreerd.
Acties
1. Scope statement uitbreiden met NewDawn's activiteiten (RPA, AI, procesanalyse, detachering). Security Officer | Hoog
2. Werklocaties NewDawn toevoegen (Amsterdam + remote). Security Officer | Hoog
3. Uitbestede processen NewDawn samenvoegen met Harborn leverancierslijst. Security Officer | Hoog
H4.4 — Managementsysteem voor informatiebeveiliging
Huidige situatie Harborn
ISMS via Instant 27001 platform (Confluence-based SaaS). Single source of truth.
Huidige situatie NewDawn
ISMS in Word-documenten en Excel-registers. Geen geintegreerd platform.
Gaps voor integratie
1. Volledige NewDawn ISMS-documentatie moet gemigreerd worden naar Harborn GMS.
2. Historische data moet behouden blijven voor auditdoeleinden.
3. NewDawn-medewerkers hebben geen GMS-toegang.
Acties
1. Migratieplan opstellen voor alle NewDawn ISMS-documentatie. Security Officer | Hoog
2. Historische NewDawn-data archiveren als bewijs van continuiteit. Security Officer | Hoog
3. GMS-toegang inrichten voor NewDawn-medewerkers. IT Officer | Hoog
4. Afsluitdatum vaststellen voor NewDawn standalone ISMS (uiterlijk augustus 2026). Security Officer | Hoog
H5 — Leiderschap
H5.1 — Leiderschap en betrokkenheid
Huidige situatie Harborn
Betrokkenheid via awareness-presentaties, actieve beleidsvorming, middelen vrijstellen, open meldingscultuur, sanctiebeleid.
Huidige situatie NewDawn
Betrokkenheid via biweeklijks IBMF-overleg en maandelijkse MT-rapportage. Middelen worden vrijgesteld.
Gaps voor integratie
1. Leiderschapsbetrokkenheid NewDawn-management moet zichtbaar worden in gecombineerd ISMS.
2. Geen geharmoniseerde governance-structuur.
Acties
1. Governance-structuur definieren voor gecombineerd ISMS (wie vanuit NewDawn deelneemt). Security Officer + NewDawn Directie | Hoog
2. IBMF-overleg evalueren — behouden of integreren in Harborn-overlegstructuur. Security Officer | Midden
3. Awareness-sessie plannen voor NewDawn-medewerkers over gecombineerd ISMS. Security Officer | Hoog
H5.2 — Beleid
Huidige situatie Harborn
Een Information Security Policy + apart Quality Management Policy. Goedgekeurd en gecommuniceerd.
Huidige situatie NewDawn
Twee documenten: Algemeen IS-beleid (v3.3) + Technisch IS-beleid (v2.2). Goedgekeurd en gecommuniceerd.
Gaps voor integratie
1. NewDawn-beleidsdocumenten moeten worden vervangen door/geharmoniseerd met Harborn IS-beleid.
2. Technisch beleid NewDawn bevat mogelijk RPA/AI-specifieke regels die bij Harborn ontbreken.
Acties
1. Inhoudelijke vergelijking uitvoeren tussen Harborn IS-beleid en NewDawn-documenten. Security Officer | Hoog
2. Harborn IS-beleid verrijken met relevante RPA/AI-beleidsregels. Security Officer | Midden
3. NewDawn-beleidsdocumenten uitfaseren na migratie; Harborn-beleid communiceren aan NewDawn. Security Officer | Hoog
H5.3 — Rollen, verantwoordelijkheden en bevoegdheden
Huidige situatie Harborn
12 formeel gedefinieerde rollen met verantwoordelijkheden. Recente updates belangenconflicten (2025.08).
Huidige situatie NewDawn
Beperkt: Directie, IBMF-verantwoordelijken, Technical Director. Functiebeschrijvingen aanwezig maar niet gekoppeld aan ISMS-rollen.
Gaps voor integratie
1. NewDawn-medewerkers niet toegewezen aan Harborn ISMS-rolstructuur.
2. Onduidelijk wie vanuit NewDawn welke ISMS-verantwoordelijkheid draagt.
3. Belangenconflicten gecombineerde rollen niet beoordeeld.
Acties
1. ISMS-rollen toewijzen voor NewDawn (per Harborn-rol een verantwoordelijke). Security Officer + NewDawn Directie | Hoog
2. RACI-matrix opstellen voor gecombineerd ISMS. Security Officer | Hoog
3. Belangenconflictenanalyse uitvoeren voor gecombineerde rolstructuur. Security Officer | Midden
H6 — Planning
H6.1.1 — Algemeen (risico's en kansen)
Huidige situatie Harborn
Risico's geidentificeerd op basis van SWOT (H4.1) en Stakeholder Analysis (H4.2). Behandeling via Risk assessment and treatment process.
Huidige situatie NewDawn
Risico's bepaald op basis van H4.1 en H4.2. Koppeling minder expliciet gedocumenteerd.
Gaps voor integratie
1. Koppeling NewDawn-contextfactoren naar risico-identificatie niet in Harborn-format.
2. NewDawn-specifieke risico's en kansen niet in Harborn risicoregister.
Acties
1. NewDawn-specifieke risico's en kansen toevoegen aan Harborn risicoregister. Security Officer | Hoog
2. Koppeling H4.1/H4.2 naar H6.1.1 expliciet documenteren voor NewDawn-context. Security Officer | Midden
H6.1.2 — Risicobeoordelingsproces
Huidige situatie Harborn
Platform-gebaseerd. 30+ risico's inclusief AI-risico's. Per risico: beschrijving, kans, impact, eigenaar, maatregelen, Annex A-koppeling.
Huidige situatie NewDawn
Excel-spreadsheet met vijfstappenproces. Per risico: kans, impact, eigenaar, CIA-referentie. Versioning via opslaan nieuwe spreadsheetversie.
Gaps voor integratie
1. NewDawn-risico's moeten gemigreerd worden naar GMS-platform.
2. Risicoacceptatiecriteria mogelijk niet afgestemd.
3. NewDawn mist AI-specifieke risico's (relevant gezien RPA/AI-kernactiviteiten).
4. Consistentie herhaalde beoordelingen niet formeel geborgd.
Acties
1. NewDawn-risico's migreren naar Harborn GMS risicoregister. Security Officer | Hoog
2. Risicoacceptatiecriteria harmoniseren — een set criteria voor gecombineerd ISMS. Security Officer | Hoog
3. AI-specifieke risico's toevoegen (ongeautoriseerd AI-gebruik, AI-phishing, deepfake, bias in RPA). Security Officer + NewDawn Technical Director | Hoog
4. Gecombineerde risicobeoordeling uitvoeren voor certificeringsaudit. Security Officer | Hoog
H6.1.3 — Risicobehandelproces
Huidige situatie Harborn
Treatment plan en SOA automatisch gegenereerd. Risico-eigenaren geven goedkeuring.
Huidige situatie NewDawn
Behandeling via spreadsheet (waardeschaal 1-9). SOA als tab. Goedkeuring door risico-eigenaren.
Gaps voor integratie
1. NewDawn SOA moet geintegreerd worden in Harborn SOA.
2. Behandelplan moet naar GMS.
3. Restrisico-acceptatie moet herbevestigd worden.
Acties
1. Gecombineerde SOA opstellen in GMS. Security Officer | Hoog
2. NewDawn behandelplan migreren naar GMS. Security Officer | Hoog
3. Restrisico-acceptatie laten herbevestigen door NewDawn risico-eigenaren. Security Officer + NewDawn Directie | Midden
H6.2 — Informatiebeveiligingsdoelstellingen
Huidige situatie Harborn
Doelstellingen vastgesteld, meetbaar, bewaakt. Jaarlijkse review.
Huidige situatie NewDawn
Doelstellingen in ISMS Dashboard met datum, eigenaar, deadline, effectiviteitscriteria.
Gaps voor integratie
1. NewDawn-doelstellingen niet in Harborn GMS.
2. Onduidelijk of doelstellingen op elkaar aansluiten.
Acties
1. NewDawn-doelstellingen reviewen en integreren in gecombineerd plan. Security Officer | Midden
2. RPA/AI-specifieke doelstellingen toevoegen. Security Officer + NewDawn Technical Director | Midden
H6.3 — Planning van wijzigingen
Huidige situatie Harborn
Formeel Change management process. Changes register met 25+ items (2023-2025).
Huidige situatie NewDawn
Template H6.3 (XLSX). Communicatie via kwartaalbijeenkomsten. Minder rijke documentatie.
Gaps voor integratie
1. NewDawn-wijzigingshistorie moet gearchiveerd worden.
2. Toekomstige wijzigingen via Harborn Change management process.
3. Integratie zelf moet als wijziging geregistreerd worden.
Acties
1. ISMS-integratie registreren als formele wijziging in Changes register. Security Officer | Hoog
2. NewDawn wijzigingshistorie archiveren in GMS. Security Officer | Midden
3. NewDawn-medewerkers trainen in Harborn Change management process. Security Officer | Midden
H7 — Ondersteuning
H7.1 — Middelen
Huidige situatie Harborn
Middelen beschikbaar voor ISMS. Aanvullend ISO 9001-elementen (Harborn-specifiek).
Huidige situatie NewDawn
Security Officer overlegt met directie over middelen. Geen formele middelenplanning.
Gaps voor integratie
1. Geen gecombineerde middelenplanning voor toegenomen scope.
2. Security Officer-capaciteit moet beoordeeld worden.
Acties
1. Middelenplanning uitbreiden — beoordeel FTE/budget voor gecombineerd ISMS. Security Officer + Management | Midden
2. Budget voor NewDawn-migratie vaststellen. Management | Midden
H7.2 — Competentie
Huidige situatie Harborn
Competentievereisten per rol. HR onboarding/offboarding procedures.
Huidige situatie NewDawn
Competentieframework en functiehuis aanwezig. HRM-manager begeleidt loopbaan.
Gaps voor integratie
1. NewDawn-competentieframework niet gekoppeld aan Harborn ISMS-rollen.
2. Onboarding/offboarding niet geintegreerd in Harborn HR-processen.
Acties
1. Competentie-eisen harmoniseren voor ISMS-rollen. Security Officer + HR | Midden
2. HR onboarding/offboarding uitbreiden naar NewDawn-medewerkers. Head of People & Culture | Hoog
H7.3 — Bewustzijn
Huidige situatie Harborn
Awareness-presentatie bij aanvang en onboarding. Open meldingscultuur. Sanctiebeleid.
Huidige situatie NewDawn
Eenmalige distributie beleidsdocument. Bewustzijn via interne bijeenkomsten. Sancties in arbeidsvoorwaarden.
Gaps voor integratie
1. NewDawn-medewerkers hebben geen awareness-training over Harborn ISMS/GMS.
2. NewDawn mist jaarlijks terugkerende awareness-activiteit.
Acties
1. Awareness-sessie organiseren voor alle NewDawn-medewerkers. Security Officer | Hoog
2. Jaarlijkse awareness-activiteit inrichten (conform Harborn-standaard). Security Officer | Midden
3. Sanctiebeleid communiceren aan NewDawn-medewerkers. Security Officer + HR | Midden
H7.4 — Communicatie
Huidige situatie Harborn
ISMS-communicatie vastgelegd (wat, wie, wanneer, naar wie). Koppeling stakeholderanalyse.
Huidige situatie NewDawn
Communicatievereisten vastgesteld (wat, wanneer, aan wie, kanaal).
Gaps voor integratie
1. Communicatieplan omvat NewDawn-organisatie nog niet.
2. Communicatiekanalen voor NewDawn richting ISMS-governance niet gedefinieerd.
Acties
1. Communicatieplan uitbreiden met NewDawn-stakeholders en -kanalen. Security Officer | Midden
2. Escalatie- en meldingsroutes vaststellen voor NewDawn-medewerkers. Security Officer | Midden
H7.5 — Gedocumenteerde informatie
Huidige situatie Harborn
Alle documentatie in Instant 27001 platform. Versiebeheer, toegangscontrole en beschikbaarheid geborgd.
Huidige situatie NewDawn
Documentatie verspreid: ISMS-document (DOCX), beleid (PDF), registers (XLSX). Geen centraal versiebeheer of audit trail.
Gaps voor integratie
1. Alle NewDawn ISMS-documenten moeten gemigreerd worden met behoud versiebeheer.
2. Geen centrale documentenlijst voor NewDawn.
3. Historische versies moeten beschikbaar blijven als audit trail.
Acties
1. Documentmigratielijst opstellen (alle NewDawn docs met versie, eigenaar, status). Security Officer | Hoog
2. Documenten migreren naar GMS inclusief versiebeheer. Security Officer | Hoog
3. Historische versies archiveren. Security Officer | Midden
4. Documentbeheerproces NewDawn afsluiten na migratie. Security Officer | Hoog
H8 — Uitvoering
H8.1 — Operationele planning en beheersing
Huidige situatie Harborn
Operationele planning in platform, gelinkt aan risicobeoordeling. Wijzigingsbeheer via Change management process. Leveranciersbeheer via Supplier onboarding process.
Huidige situatie NewDawn
Planning in ISMS Dashboard. Wijzigingsbeheer via Annex A-referenties (geen eigen procedure). Leverancierslijst aanwezig maar geen formeel onboardingproces.
Gaps voor integratie
1. NewDawn-planning moet naar GMS.
2. NewDawn heeft geen formele wijzigingsbeheer-procedure.
3. NewDawn-leveranciers niet in Harborn Supplier overview.
4. Geen formeel leverancier-onboardingproces bij NewDawn.
Acties
1. NewDawn operationele planning migreren naar GMS. Security Officer | Hoog
2. NewDawn-leveranciers opnemen in Harborn Supplier overview. Security Officer + NewDawn IT | Hoog
3. Harborn Change management process toepassen op NewDawn (training). Security Officer | Midden
H8.2 — Risicobeoordeling van informatiebeveiliging
Huidige situatie Harborn
Jaarlijkse risicobeoordeling conform H6.1.2.
Huidige situatie NewDawn
Minimaal jaarlijkse risicobeoordeling conform H6.1.2.
Gaps voor integratie
1. Beoordelingscycli moeten gesynchroniseerd worden.
2. Na integratie: een gecombineerde risicobeoordeling voor volledige scope.
Acties
1. Gecombineerde risicobeoordeling plannen (uiterlijk september 2026). Security Officer | Hoog
2. Beoordelingscyclus synchroniseren. Security Officer | Midden
H8.3 — Behandeling van informatiebeveiligingsrisico's
Huidige situatie Harborn
Behandelplan auto-gegenereerd. Acties met eigenaar en deadline.
Huidige situatie NewDawn
Behandelplan in ISMS Dashboard. Acties met deadline en eigenaar.
Gaps voor integratie
1. NewDawn-behandelplan moet naar GMS.
2. Openstaande acties moeten overgedragen worden.
Acties
1. Openstaande behandelacties NewDawn inventariseren en migreren naar GMS. Security Officer | Hoog
2. Eigenaarschap herbevestigen voor gemigreerde acties. Security Officer + NewDawn risico-eigenaren | Midden
H9 — Evaluatie van de prestaties
H9.1 — Monitoren, meten, analyseren en evalueren
Huidige situatie Harborn
Monitoring plan automatisch samengesteld. Geconsolideerd nalevingsoverzicht per control.
Huidige situatie NewDawn
Monitoring via ISMS Dashboard (tabblad Monitoren en Meten).
Gaps voor integratie
1. NewDawn-monitoring-items moeten in Harborn Monitoring plan.
2. KPI's en drempelwaarden mogelijk niet geharmoniseerd.
3. NewDawn-monitoring dekt mogelijk niet alle relevante Annex A-controls.
Acties
1. NewDawn monitoring-items migreren naar GMS Monitoring plan. Security Officer | Hoog
2. KPI's en drempelwaarden harmoniseren. Security Officer | Midden
3. Volledigheidscheck: alle relevante controls voor NewDawn gedekt. Security Officer | Midden
H9.2 — Interne audit
Huidige situatie Harborn
Meerdere audits uitgevoerd (2023, 2024). Volledige documentatie in platform.
Huidige situatie NewDawn
Jaarlijkse audit door externe partij (sterkere onafhankelijkheid). Auditprogramma in ISMS Dashboard.
Gaps voor integratie
1. Interne audit moet volledige gecombineerde scope dekken.
2. Auditprogramma moet worden bijgewerkt.
3. Historische NewDawn-auditresultaten moeten beschikbaar zijn.
Acties
1. Gecombineerde interne audit plannen (Harborn + NewDawn scope, Q3 2026). Security Officer | Hoog
2. Auditprogramma bijwerken in GMS met NewDawn-elementen. Security Officer | Hoog
3. Historische NewDawn-auditresultaten archiveren in GMS. Security Officer | Midden
H9.3 — Directiebeoordeling
Huidige situatie Harborn
Periodieke management reviews in platform (sinds 2023). Volledige ISO 27001-input.
Huidige situatie NewDawn
Jaarlijkse directiebeoordeling met vaste template. Volledige ISO 27001-input.
Gaps voor integratie
1. Management review moet gecombineerde ISMS evalueren.
2. NewDawn-management moet deelnemen/input leveren.
3. Integratie als agendapunt opnemen.
Acties
1. Gecombineerde management review plannen (Q3 2026). Security Officer + Management | Hoog
2. ISMS-integratie als agendapunt opnemen. Security Officer | Hoog
3. NewDawn-management betrekken bij input en output. Security Officer + NewDawn Directie | Hoog
4. Historische NewDawn management reviews archiveren. Security Officer | Midden
H10 — Verbetering
H10.1 — Continue verbetering
Huidige situatie Harborn
Changes register (25+ items, 2023-2025). Per verbetering: initiator, datum, reden, status, eigenaar, ISMS-koppeling.
Huidige situatie NewDawn
PDCA-model met verbeteringen in ISMS Dashboard. Per verbetering: bron, datum, eigenaar, deadline, koppeling aan IB-doelstelling.
Gaps voor integratie
1. NewDawn verbeterregister moet gemigreerd worden.
2. Openstaande verbeteracties moeten overgedragen worden.
Acties
1. Openstaande NewDawn-verbeteracties migreren naar GMS Changes register. Security Officer | Midden
2. Historische PDCA-items archiveren. Security Officer | Laag
H10.2 — Afwijkingen en corrigerende maatregelen
Huidige situatie Harborn
Nonconformities in Incidents register (20+ incidenten 2023-2025). Oorzaakanalyse en corrigerende maatregelen.
Huidige situatie NewDawn
Afwijkingenregister met oorzaakanalyse, corrigerende maatregelen, eigenaar, deadline, status, doeltreffendheid.
Gaps voor integratie
1. NewDawn-afwijkingenregister moet naar GMS Incidents register.
2. Incident management process moet uitgebreid worden naar NewDawn.
3. NewDawn-medewerkers moeten meldkanalen kennen.
Acties
1. Openstaande NewDawn-afwijkingen migreren naar GMS. Security Officer | Hoog
2. Incident management process communiceren aan NewDawn-medewerkers. Security Officer | Hoog
3. Historische afwijkingen archiveren voor trendanalyse. Security Officer | Midden
Deel 2 — Annex A Beheersmaatregelen (93 controls)
Totaal controls: 93
Van toepassing (gecombineerde organisatie): 92
Niet van toepassing: 1 (A7.11 — geen eigen datacenter)
Geimplementeerd bij beide: 80
Deels geimplementeerd: 5
N.v.t. voor NewDawn (Harborn wel impl.): 7
A5 — Organisatorische beheersmaatregelen (37 controls)
| Control | Naam | Status ND | Status HB | Gap | Actie | Prio |
|---|---|---|---|---|---|---|
| A5.1 | Beleid voor informatiebeveiliging | Impl. | Impl. | Twee beleidsdocumenten vs. een; harmonisatie nodig | Equivalentietabel opstellen; Harborn-beleid verrijken met RPA/AI-regels | Hoog |
| A5.2 | Rollen en verantwoordelijkheden | Impl. | Impl. | NewDawn-rollen niet gekoppeld aan Harborn ISMS-structuur | ISMS-rollen toewijzen voor NewDawn-medewerkers | Hoog |
| A5.3 | Scheiding van taken | Impl. | Impl. | Dubbelrol Ron Rademaker niet formeel gedocumenteerd | Functiescheidingsconstraints documenteren en goedkeuren | Hoog |
| A5.4 | Leiderschapsverantwoordelijkheden | Impl. | Impl. | Geen | Geen actie - harmonisatie bij migratie | — |
| A5.5 | Contact met autoriteiten | Impl. | Impl. | Geen | Geen actie - harmonisatie bij migratie | — |
| A5.6 | Contact met speciale belangengroepen | Impl. | Impl. | Geen | Geen actie - harmonisatie bij migratie | — |
| A5.7 | Dreigingsinformatie | Impl. | Impl. | NewDawn niet aangesloten op Harborn dreigingsmonitoring | NewDawn aansluiten op NCSC/ISACs via Harborn-proces | Midden |
| A5.8 | Informatiebeveiliging in projectbeheer | Impl. | Impl. | Geen projectbeveiligingsprocedure voor RPA/AI-projecten | Procedure opstellen: dataclassificatie, AVG-check per project | Hoog |
| A5.9 | Inventarisatie bedrijfsmiddelen | Impl. | Impl. | Geen | Geen actie - harmonisatie bij migratie | — |
| A5.10 | Aanvaardbaar gebruik | Impl. | Impl. | Geen | Geen actie - harmonisatie bij migratie | — |
| A5.11 | Teruggave van bedrijfsmiddelen | Impl. | Impl. | Geen | Geen actie - harmonisatie bij migratie | — |
| A5.12 | Classificatie van informatie | Impl. | Impl. | Verschillende classificatieschema's (5-klassen vs. Harborn) | Gecombineerde classificatiepolicy opstellen; training plannen | Hoog |
| A5.13 | Labeling van informatie | Impl. | Impl. | Geen | Geen actie - harmonisatie bij migratie | — |
| A5.14 | Informatieoverdracht | Impl. | Impl. | Geen | Geen actie - harmonisatie bij migratie | — |
| A5.15 | Toegangsbeheer | Impl. | Impl. | Twee verschillende identity-platforms; beleid niet geharmoniseerd | Toegangsbeheerbeleid integreren; federatiebesluit nemen | Hoog |
| A5.16 | Identiteitsbeheer | Impl. | Impl. | Azure AD vs. Asapcloud; geen federatie | Identity-platformbesluit nemen en uitvoeren | Hoog |
| A5.17 | Authenticatie-informatie | Impl. | Impl. | Geen | Geen actie - harmonisatie bij migratie | — |
| A5.18 | Toegangsrechten | Impl. | Impl. | Beoordelingsfrequentie niet geharmoniseerd | Frequentie vastleggen; eerste review plannen | Midden |
| A5.19 | Leveranciersrelaties | Impl. | Impl. | Geen gedeelde leverancierslijst; verwerkersovereenkomsten niet gecontroleerd | Gedeelde lijst opstellen; verwerkersovereenkomsten controleren | Hoog |
| A5.20 | Leveranciersovereenkomsten | Impl. | Impl. | Geen | Geen actie - harmonisatie bij migratie | — |
| A5.21 | ICT-toeleveringsketen | Impl. | Impl. | Geen | Geen actie - harmonisatie bij migratie | — |
| A5.22 | Monitoring leveranciers | Impl. | Impl. | Geen | Geen actie - harmonisatie bij migratie | — |
| A5.23 | Clouddiensten | Impl. | Impl. | Geen | Geen actie - harmonisatie bij migratie | — |
| A5.24 | Incidentbeheer planning | Impl. | Impl. | Twee aparte processen; geen gecombineerd register | Gecombineerd incidentproces + register opstellen; AVG 72u-stap | Hoog |
| A5.25 | Beoordeling beveiligingsgebeurtenissen | Impl. | Impl. | Geen | Geen actie - harmonisatie bij migratie | — |
| A5.26 | Respons op incidenten | Impl. | Impl. | Geen | Geen actie - harmonisatie bij migratie | — |
| A5.27 | Leren van incidenten | Impl. | Impl. | Geen | Geen actie - harmonisatie bij migratie | — |
| A5.28 | Verzamelen bewijsmateriaal | Impl. | Impl. | Geen | Geen actie - harmonisatie bij migratie | — |
| A5.29 | Informatiebeveiliging tijdens verstoring | Impl. | Impl. | Twee aparte BCP's; geen gecombineerd plan | Gecombineerd BCP opstellen; gereviewed door beide directies | Hoog |
| A5.30 | ICT-gereedheid bedrijfscontinuiteit | Impl. | Impl. | Geen | Geen actie - harmonisatie bij migratie | — |
| A5.31 | Wettelijke vereisten | Impl. | Impl. | Geen | Geen actie - harmonisatie bij migratie | — |
| A5.32 | Intellectuele eigendom | Impl. | Impl. | Geen | Geen actie - harmonisatie bij migratie | — |
| A5.33 | Bescherming registraties | Impl. | Impl. | Geen | Geen actie - harmonisatie bij migratie | — |
| A5.34 | Privacy en persoonsgegevens | Impl. | Impl. | Joint-controller-status onbepaald; geen intra-groep DPA | AVG-structuur juridisch vaststellen; DPA opstellen; NEN7510 beoordelen | Hoog |
| A5.35 | Onafhankelijke beoordeling | Impl. | Impl. | Geen | Onafhankelijke beoordeling plannen voor gecombineerd ISMS | Midden |
| A5.36 | Naleving beleid en normen | Impl. | Impl. | Geen | Geen actie - harmonisatie bij migratie | — |
| A5.37 | Gedocumenteerde procedures | Impl. | Impl. | Geen | Geen actie - harmonisatie bij migratie | — |
A6 — Persoonsgebonden beheersmaatregelen (8 controls)
| Control | Naam | Status ND | Status HB | Gap | Actie | Prio |
|---|---|---|---|---|---|---|
| A6.1 | Screening | Impl. | Impl. | NewDawn mist formeel geschreven screeningbeleid | Gecombineerd screeningbeleid opstellen en publiceren | Hoog |
| A6.2 | Arbeidsvoorwaarden | Impl. | Impl. | Geen | Geen actie - harmonisatie bij migratie | — |
| A6.3 | Bewustwording en training | Impl. | Impl. | NewDawn mist terugkerende awareness-activiteit | Jaarlijkse awareness + phishing-simulatie inrichten | Midden |
| A6.4 | Disciplinaire procedure | Deels | Impl. | Sanctiebeleid niet actief gecommuniceerd | Gecombineerde procedure opstellen en communiceren | Midden |
| A6.5 | Verantwoordelijkheden na beeindiging | Impl. | Impl. | Geen gecombineerde offboarding-checklist | Offboarding-checklist opstellen (NDA, assets, toegangsrechten) | Midden |
| A6.6 | Geheimhoudingsovereenkomsten | Impl. | Impl. | Geen | Geen actie - harmonisatie bij migratie | — |
| A6.7 | Werken op afstand | Impl. | Impl. | Geen | Geen actie - harmonisatie bij migratie | — |
| A6.8 | Melding beveiligingsgebeurtenissen | Impl. | Impl. | Openstaande Harborn-actie: herinneringsprogramma meldplicht | Herinneringsprogramma inrichten en actie formeel sluiten | Midden |
A7 — Fysieke beheersmaatregelen (14 controls)
| Control | Naam | Status ND | Status HB | Gap | Actie | Prio |
|---|---|---|---|---|---|---|
| A7.1 | Fysieke beveiligingsperimeter | Impl. | Impl. | Geen | Geen actie - harmonisatie bij migratie | — |
| A7.2 | Fysieke toegangscontroles | Impl. | Impl. | Geen | Geen actie - harmonisatie bij migratie | — |
| A7.3 | Beveiliging kantoren | Impl. | Impl. | Geen | Geen actie - harmonisatie bij migratie | — |
| A7.4 | Bewaking fysieke beveiliging | Impl. | Impl. | Geen | Geen actie - harmonisatie bij migratie | — |
| A7.5 | Fysieke en omgevingsbedreigingen | Impl. | Impl. | Geen | Geen actie - harmonisatie bij migratie | — |
| A7.6 | Werken in beveiligde zones | Impl. | Impl. | Geen | Geen actie - harmonisatie bij migratie | — |
| A7.7 | Clear desk en clear screen | Impl. | Impl. | Geen | Geen actie - harmonisatie bij migratie | — |
| A7.8 | Plaatsing apparatuur | Impl. | Impl. | Geen | Geen actie - harmonisatie bij migratie | — |
| A7.9 | Beveiliging buiten organisatie | Impl. | Impl. | Verlies/diefstal procedure laptops ontbreekt | Procedure opstellen: remote wipe, melding, aangifte | Midden |
| A7.10 | Opslagmedia | Impl. | Impl. | Geen | Geen actie - harmonisatie bij migratie | — |
| A7.11 | Ondersteunende nutsvoorzieningen | N.v.t. | N.v.t. | Geen eigen datacenter/serverruimte | N.v.t. documenteren in SoA | Laag |
| A7.12 | Bekabelingsbeveiliging | Impl. | Impl. | Geen | Geen actie - harmonisatie bij migratie | — |
| A7.13 | Onderhoud apparatuur | Impl. | Impl. | Geen | Geen actie - harmonisatie bij migratie | — |
| A7.14 | Veilige verwijdering apparatuur | Impl. | Impl. | Geen formeel registratieformulier verwijdering | Registratieformulier opstellen met wismethode en verificatie | Midden |
A8 — Technologische beheersmaatregelen (34 controls)
| Control | Naam | Status ND | Status HB | Gap | Actie | Prio |
|---|---|---|---|---|---|---|
| A8.1 | Eindpuntapparaten | Impl. | Impl. | Geen | Geen actie - harmonisatie bij migratie | — |
| A8.2 | Geprivilegieerde toegangsrechten | Impl. | Impl. | Geen | Geen actie - harmonisatie bij migratie | — |
| A8.3 | Beperking toegang informatie | Impl. | Impl. | Geen | Geen actie - harmonisatie bij migratie | — |
| A8.4 | Toegang tot broncode | N.v.t. | Impl. | NewDawn heeft geen eigen broncode | NewDawn-uitsluiting documenteren in gecombineerde SoA | Laag |
| A8.5 | Veilige authenticatie | Impl. | Impl. | Geen | Geen actie - harmonisatie bij migratie | — |
| A8.6 | Capaciteitsbeheer | Deels | Impl. | NewDawn mist formeel capaciteitsbeheerdocument | Gecombineerd capaciteitsbeheer met drempelwaarden opstellen | Midden |
| A8.7 | Bescherming tegen malware | Impl. | Impl. | Geen | Geen actie - harmonisatie bij migratie | — |
| A8.8 | Beheer technische kwetsbaarheden | Impl. | Impl. | Geen | Geen actie - harmonisatie bij migratie | — |
| A8.9 | Configuratiebeheer | Impl. | Impl. | Geen | Geen actie - harmonisatie bij migratie | — |
| A8.10 | Verwijdering van informatie | Impl. | Impl. | Geen | Geen actie - harmonisatie bij migratie | — |
| A8.11 | Datamaskering | Impl. | Impl. | Geen | Geen actie - harmonisatie bij migratie | — |
| A8.12 | Preventie datalekken | Impl. | Impl. | Geen | Geen actie - harmonisatie bij migratie | — |
| A8.13 | Back-up | Impl. | Impl. | Back-upbeleid niet geharmoniseerd; fire-and-forget niet gedocumenteerd | Back-upbeleid uitbreiden; M365 toetsen; uitzondering RPA documenteren | Midden |
| A8.14 | Redundantie faciliteiten | Deels | Impl. | NewDawn mist formeel redundantieplan | Redundantieplan opstellen met RTO/RPO; integreren in BCP | Midden |
| A8.15 | Logregistratie | Impl. | Impl. | Geen | Geen actie - harmonisatie bij migratie | — |
| A8.16 | Monitoringactiviteiten | Impl. | Impl. | Monitoring-alerts niet geharmoniseerd | Gecombineerde melddrempels vaststellen | Midden |
| A8.17 | Kloksynchronisatie | Impl. | Impl. | Geen | Geen actie - harmonisatie bij migratie | — |
| A8.18 | Geprivilegieerde hulpprogramma's | Impl. | Impl. | Geen | Geen actie - harmonisatie bij migratie | — |
| A8.19 | Software op operationele systemen | Impl. | Impl. | Geen | Geen actie - harmonisatie bij migratie | — |
| A8.20 | Netwerkbeheersing | Impl. | Impl. | Geen | Geen actie - harmonisatie bij migratie | — |
| A8.21 | Beveiliging netwerkdiensten | Impl. | Impl. | Geen | Geen actie - harmonisatie bij migratie | — |
| A8.22 | Segmentering netwerken | Deels | Impl. | NewDawn segmentatie niet gedocumenteerd | Netwerksegmentatie documenteren; technische audit uitvoeren | Midden |
| A8.23 | Webfiltering | Impl. | Impl. | Openstaande bevinding 2025-08 Harborn | Webfiltering implementeren; bevinding formeel sluiten | Hoog |
| A8.24 | Gebruik van cryptografie | Impl. | Impl. | Geen | Geen actie - harmonisatie bij migratie | — |
| A8.25 | Veilige ontwikkelingslevenscyclus | N.v.t. | Impl. | NewDawn heeft geen eigen SDLC; RPA vereist lichtgewicht variant | SDLC voor RPA definieren op basis van Harborn Secure Dev Policy | Midden |
| A8.26 | Beveiligingsvereisten toepassingen | Deels | Impl. | RPA-platformvereisten niet formeel vastgelegd | Beveiligingsvereisten UiPath en Power Automate documenteren | Midden |
| A8.27 | Veilige systeemarchitectuur | N.v.t. | Impl. | Geen eigen systeemontwikkeling NewDawn | Uitsluiting documenteren in SoA | Laag |
| A8.28 | Veilig coderen | N.v.t. | Impl. | Geen eigen softwareontwikkeling NewDawn | Uitsluiting documenteren in SoA | Laag |
| A8.29 | Beveiligingstesten ontwikkeling | N.v.t. | Impl. | Geen eigen ontwikkelomgeving NewDawn | Uitsluiting documenteren in SoA | Laag |
| A8.30 | Uitbestede ontwikkeling | N.v.t. | Impl. | Geen uitbestede ontwikkeling NewDawn | Uitsluiting documenteren in SoA | Laag |
| A8.31 | Scheiding ontwikkel/test/productie | N.v.t. | Impl. | Geen eigen ontwikkelomgeving NewDawn | Uitsluiting documenteren in SoA | Laag |
| A8.32 | Wijzigingsbeheer | Impl. | Impl. | NewDawn mist formele wijzigingsbeheer-procedure | Integreren in Harborn Change Management Process | Midden |
| A8.33 | Testinformatie | Impl. | Impl. | Geen | Geen actie - harmonisatie bij migratie | — |
| A8.34 | Bescherming tijdens audit | Impl. | Impl. | Geen | Geen actie - harmonisatie bij migratie | — |
Samenvatting
Hoge-prioriteit acties (Clause + Annex A)
- Scope uitbreiden met NewDawn (H4.3)
- ISMS-documentatie migreren naar GMS (H4.4)
- ISMS-rollen toewijzen voor gecombineerde organisatie (H5.3)
- Beleidsdocumenten harmoniseren (H5.2 / A5.1)
- Risico's migreren en AI-risico's toevoegen (H6.1.2)
- Gecombineerde SOA opstellen (H6.1.3)
- Awareness-sessie NewDawn-medewerkers (H7.3)
- Documentmigratie uitvoeren (H7.5)
- Leveranciersbeheer consolideren (H8.1 / A5.19)
- Gecombineerde risicobeoordeling uitvoeren (H8.2)
- Gecombineerde interne audit plannen (H9.2)
- Management review met integratie als agendapunt (H9.3)
- Incidentproces combineren met register (A5.24)
- Gecombineerd BCP opstellen (A5.29)
- AVG-structuur juridisch vaststellen (A5.34)
- Classificatieschema's harmoniseren (A5.12)
- Toegangsbeheer en identity-platform integreren (A5.15/A5.16)
- Screeningbeleid opstellen (A6.1)
- Projectbeveiligingsprocedure NewDawn (A5.8)
- Webfiltering bevinding 2025-08 sluiten (A8.23)
Deels geimplementeerde controls (actie vereist)
| Control | Kernprobleem | Actie |
|---|---|---|
| A6.4 | Sanctiebeleid niet gecommuniceerd | Gecombineerde procedure + communicatie |
| A8.6 | Capaciteitsbeheer niet formeel | Document opstellen met drempelwaarden |
| A8.14 | Redundantieplan ontbreekt | Plan met RTO/RPO per systeem |
| A8.22 | Segmentatie niet gedocumenteerd | Documenteren + technische audit |
| A8.26 | RPA-vereisten niet formeel | Eisen UiPath/Power Automate vastleggen |
Geschatte audit-gereedheid
September 2026 — mits hoge-prioriteit acties in juni-augustus worden uitgevoerd.