Ga naar inhoud

GAP-analyse ISO 27001 — Integratie NewDawn in Harborn ISMS

Datum: mei 2027 Eigenaar: Security Officer
Doel: Identificatie van alle gaps voor de volledige integratie van het NewDawn ISMS in het Harborn GMS
Scope: ISO 27001:2022 Clauses 4-10 + Annex A (93 controls)
Context: NewDawn's standalone ISMS wordt uitgefaseerd. Alle documentatie, registraties en processen migreren naar het Harborn GMS. Certificeringsaudit gepland november 2026.


Deel 1 — Managementsysteemeisen (Clauses 4-10)


H4 — Context van de organisatie

H4.1 — De organisatie en haar context

Huidige situatie Harborn
Context vastgelegd via SWOT-analyse. Interne en externe onderwerpen bepaald, inclusief klimaatrisicobeoordeling conform ISO 27001:2023/A1:2024. Jaarlijkse review door Security Officer.

Huidige situatie NewDawn
Interne en externe onderwerpen vastgesteld. Klimaatverandering beoordeeld als niet-relevant. Organisatiestructuur en groepscontext (EPSA Digital Solutions) beschreven. Geen formele SWOT-analyse.

Gaps voor integratie
1. NewDawn heeft geen formele SWOT-analyse — Harborn gebruikt dit als standaardmethode. 2. Klimaatbeoordeling NewDawn niet formeel vastgelegd conform ISO 27001:2023/A1:2024 structuur. 3. Groepscontext (EPSA) en relatie Harborn-NewDawn niet als context vastgelegd in Harborn ISMS.

Acties
1. NewDawn-context opnemen in Harborn SWOT-analyse (RPA/AI-markt, klantsectoren, EPSA-groep). Security Officer | Hoog 2. Klimaatbeoordeling NewDawn formaliseren in GMS-format. Security Officer | Midden 3. Harborn-NewDawn relatie documenteren als interne contextfactor. Security Officer | Hoog


H4.2 — Behoeften en verwachtingen van belanghebbenden

Huidige situatie Harborn
Stakeholderanalyse vastgelegd (september 2025), halfjaarlijkse review. Onderscheid ISMS- en QMS-stakeholders.

Huidige situatie NewDawn
Belanghebbenden geidentificeerd. Reviewfrequentie niet expliciet vastgelegd. EPSA niet als stakeholder opgenomen.

Gaps voor integratie
1. NewDawn-specifieke stakeholders (EPSA, RPA/AI-klanten, detacheringsopdrachtgevers) ontbreken in Harborn stakeholderanalyse. 2. Geen geharmoniseerde reviewfrequentie.

Acties
1. NewDawn-stakeholders toevoegen aan Harborn Stakeholder Analysis (incl. EPSA als moederorganisatie). Security Officer | Hoog 2. Halfjaarlijkse reviewcyclus bevestigen voor gecombineerde analyse. Security Officer | Midden


H4.3 — Toepassingsgebied (scope)

Huidige situatie Harborn
Scope omvat alle services en processen voor digitale oplossingen (ISMS + QMS). Uitbestede processen gedocumenteerd.

Huidige situatie NewDawn
Scope beperkt tot ISO 27001: procesanalyse en robotbouw. Werklocaties: Amsterdam + remote. Niet-core IT uitbesteed aan ISO 27001-gecertificeerde partijen.

Gaps voor integratie
1. Harborn scope statement omvat NewDawn's activiteiten nog niet. 2. NewDawn's werklocaties niet opgenomen. 3. NewDawn's uitbestede processen niet geintegreerd.

Acties
1. Scope statement uitbreiden met NewDawn's activiteiten (RPA, AI, procesanalyse, detachering). Security Officer | Hoog 2. Werklocaties NewDawn toevoegen (Amsterdam + remote). Security Officer | Hoog 3. Uitbestede processen NewDawn samenvoegen met Harborn leverancierslijst. Security Officer | Hoog


H4.4 — Managementsysteem voor informatiebeveiliging

Huidige situatie Harborn
ISMS via Instant 27001 platform (Confluence-based SaaS). Single source of truth.

Huidige situatie NewDawn
ISMS in Word-documenten en Excel-registers. Geen geintegreerd platform.

Gaps voor integratie
1. Volledige NewDawn ISMS-documentatie moet gemigreerd worden naar Harborn GMS. 2. Historische data moet behouden blijven voor auditdoeleinden. 3. NewDawn-medewerkers hebben geen GMS-toegang.

Acties
1. Migratieplan opstellen voor alle NewDawn ISMS-documentatie. Security Officer | Hoog 2. Historische NewDawn-data archiveren als bewijs van continuiteit. Security Officer | Hoog 3. GMS-toegang inrichten voor NewDawn-medewerkers. IT Officer | Hoog 4. Afsluitdatum vaststellen voor NewDawn standalone ISMS (uiterlijk augustus 2026). Security Officer | Hoog


H5 — Leiderschap

H5.1 — Leiderschap en betrokkenheid

Huidige situatie Harborn
Betrokkenheid via awareness-presentaties, actieve beleidsvorming, middelen vrijstellen, open meldingscultuur, sanctiebeleid.

Huidige situatie NewDawn
Betrokkenheid via biweeklijks IBMF-overleg en maandelijkse MT-rapportage. Middelen worden vrijgesteld.

Gaps voor integratie
1. Leiderschapsbetrokkenheid NewDawn-management moet zichtbaar worden in gecombineerd ISMS. 2. Geen geharmoniseerde governance-structuur.

Acties
1. Governance-structuur definieren voor gecombineerd ISMS (wie vanuit NewDawn deelneemt). Security Officer + NewDawn Directie | Hoog 2. IBMF-overleg evalueren — behouden of integreren in Harborn-overlegstructuur. Security Officer | Midden 3. Awareness-sessie plannen voor NewDawn-medewerkers over gecombineerd ISMS. Security Officer | Hoog


H5.2 — Beleid

Huidige situatie Harborn
Een Information Security Policy + apart Quality Management Policy. Goedgekeurd en gecommuniceerd.

Huidige situatie NewDawn
Twee documenten: Algemeen IS-beleid (v3.3) + Technisch IS-beleid (v2.2). Goedgekeurd en gecommuniceerd.

Gaps voor integratie
1. NewDawn-beleidsdocumenten moeten worden vervangen door/geharmoniseerd met Harborn IS-beleid. 2. Technisch beleid NewDawn bevat mogelijk RPA/AI-specifieke regels die bij Harborn ontbreken.

Acties
1. Inhoudelijke vergelijking uitvoeren tussen Harborn IS-beleid en NewDawn-documenten. Security Officer | Hoog 2. Harborn IS-beleid verrijken met relevante RPA/AI-beleidsregels. Security Officer | Midden 3. NewDawn-beleidsdocumenten uitfaseren na migratie; Harborn-beleid communiceren aan NewDawn. Security Officer | Hoog


H5.3 — Rollen, verantwoordelijkheden en bevoegdheden

Huidige situatie Harborn
12 formeel gedefinieerde rollen met verantwoordelijkheden. Recente updates belangenconflicten (2025.08).

Huidige situatie NewDawn
Beperkt: Directie, IBMF-verantwoordelijken, Technical Director. Functiebeschrijvingen aanwezig maar niet gekoppeld aan ISMS-rollen.

Gaps voor integratie
1. NewDawn-medewerkers niet toegewezen aan Harborn ISMS-rolstructuur. 2. Onduidelijk wie vanuit NewDawn welke ISMS-verantwoordelijkheid draagt. 3. Belangenconflicten gecombineerde rollen niet beoordeeld.

Acties
1. ISMS-rollen toewijzen voor NewDawn (per Harborn-rol een verantwoordelijke). Security Officer + NewDawn Directie | Hoog 2. RACI-matrix opstellen voor gecombineerd ISMS. Security Officer | Hoog 3. Belangenconflictenanalyse uitvoeren voor gecombineerde rolstructuur. Security Officer | Midden


H6 — Planning

H6.1.1 — Algemeen (risico's en kansen)

Huidige situatie Harborn
Risico's geidentificeerd op basis van SWOT (H4.1) en Stakeholder Analysis (H4.2). Behandeling via Risk assessment and treatment process.

Huidige situatie NewDawn
Risico's bepaald op basis van H4.1 en H4.2. Koppeling minder expliciet gedocumenteerd.

Gaps voor integratie
1. Koppeling NewDawn-contextfactoren naar risico-identificatie niet in Harborn-format. 2. NewDawn-specifieke risico's en kansen niet in Harborn risicoregister.

Acties
1. NewDawn-specifieke risico's en kansen toevoegen aan Harborn risicoregister. Security Officer | Hoog 2. Koppeling H4.1/H4.2 naar H6.1.1 expliciet documenteren voor NewDawn-context. Security Officer | Midden


H6.1.2 — Risicobeoordelingsproces

Huidige situatie Harborn
Platform-gebaseerd. 30+ risico's inclusief AI-risico's. Per risico: beschrijving, kans, impact, eigenaar, maatregelen, Annex A-koppeling.

Huidige situatie NewDawn
Excel-spreadsheet met vijfstappenproces. Per risico: kans, impact, eigenaar, CIA-referentie. Versioning via opslaan nieuwe spreadsheetversie.

Gaps voor integratie
1. NewDawn-risico's moeten gemigreerd worden naar GMS-platform. 2. Risicoacceptatiecriteria mogelijk niet afgestemd. 3. NewDawn mist AI-specifieke risico's (relevant gezien RPA/AI-kernactiviteiten). 4. Consistentie herhaalde beoordelingen niet formeel geborgd.

Acties
1. NewDawn-risico's migreren naar Harborn GMS risicoregister. Security Officer | Hoog 2. Risicoacceptatiecriteria harmoniseren — een set criteria voor gecombineerd ISMS. Security Officer | Hoog 3. AI-specifieke risico's toevoegen (ongeautoriseerd AI-gebruik, AI-phishing, deepfake, bias in RPA). Security Officer + NewDawn Technical Director | Hoog 4. Gecombineerde risicobeoordeling uitvoeren voor certificeringsaudit. Security Officer | Hoog


H6.1.3 — Risicobehandelproces

Huidige situatie Harborn
Treatment plan en SOA automatisch gegenereerd. Risico-eigenaren geven goedkeuring.

Huidige situatie NewDawn
Behandeling via spreadsheet (waardeschaal 1-9). SOA als tab. Goedkeuring door risico-eigenaren.

Gaps voor integratie
1. NewDawn SOA moet geintegreerd worden in Harborn SOA. 2. Behandelplan moet naar GMS. 3. Restrisico-acceptatie moet herbevestigd worden.

Acties
1. Gecombineerde SOA opstellen in GMS. Security Officer | Hoog 2. NewDawn behandelplan migreren naar GMS. Security Officer | Hoog 3. Restrisico-acceptatie laten herbevestigen door NewDawn risico-eigenaren. Security Officer + NewDawn Directie | Midden


H6.2 — Informatiebeveiligingsdoelstellingen

Huidige situatie Harborn
Doelstellingen vastgesteld, meetbaar, bewaakt. Jaarlijkse review.

Huidige situatie NewDawn
Doelstellingen in ISMS Dashboard met datum, eigenaar, deadline, effectiviteitscriteria.

Gaps voor integratie
1. NewDawn-doelstellingen niet in Harborn GMS. 2. Onduidelijk of doelstellingen op elkaar aansluiten.

Acties
1. NewDawn-doelstellingen reviewen en integreren in gecombineerd plan. Security Officer | Midden 2. RPA/AI-specifieke doelstellingen toevoegen. Security Officer + NewDawn Technical Director | Midden


H6.3 — Planning van wijzigingen

Huidige situatie Harborn
Formeel Change management process. Changes register met 25+ items (2023-2025).

Huidige situatie NewDawn
Template H6.3 (XLSX). Communicatie via kwartaalbijeenkomsten. Minder rijke documentatie.

Gaps voor integratie
1. NewDawn-wijzigingshistorie moet gearchiveerd worden. 2. Toekomstige wijzigingen via Harborn Change management process. 3. Integratie zelf moet als wijziging geregistreerd worden.

Acties
1. ISMS-integratie registreren als formele wijziging in Changes register. Security Officer | Hoog 2. NewDawn wijzigingshistorie archiveren in GMS. Security Officer | Midden 3. NewDawn-medewerkers trainen in Harborn Change management process. Security Officer | Midden


H7 — Ondersteuning

H7.1 — Middelen

Huidige situatie Harborn
Middelen beschikbaar voor ISMS. Aanvullend ISO 9001-elementen (Harborn-specifiek).

Huidige situatie NewDawn
Security Officer overlegt met directie over middelen. Geen formele middelenplanning.

Gaps voor integratie
1. Geen gecombineerde middelenplanning voor toegenomen scope. 2. Security Officer-capaciteit moet beoordeeld worden.

Acties
1. Middelenplanning uitbreiden — beoordeel FTE/budget voor gecombineerd ISMS. Security Officer + Management | Midden 2. Budget voor NewDawn-migratie vaststellen. Management | Midden


H7.2 — Competentie

Huidige situatie Harborn
Competentievereisten per rol. HR onboarding/offboarding procedures.

Huidige situatie NewDawn
Competentieframework en functiehuis aanwezig. HRM-manager begeleidt loopbaan.

Gaps voor integratie
1. NewDawn-competentieframework niet gekoppeld aan Harborn ISMS-rollen. 2. Onboarding/offboarding niet geintegreerd in Harborn HR-processen.

Acties
1. Competentie-eisen harmoniseren voor ISMS-rollen. Security Officer + HR | Midden 2. HR onboarding/offboarding uitbreiden naar NewDawn-medewerkers. Head of People & Culture | Hoog


H7.3 — Bewustzijn

Huidige situatie Harborn
Awareness-presentatie bij aanvang en onboarding. Open meldingscultuur. Sanctiebeleid.

Huidige situatie NewDawn
Eenmalige distributie beleidsdocument. Bewustzijn via interne bijeenkomsten. Sancties in arbeidsvoorwaarden.

Gaps voor integratie
1. NewDawn-medewerkers hebben geen awareness-training over Harborn ISMS/GMS. 2. NewDawn mist jaarlijks terugkerende awareness-activiteit.

Acties
1. Awareness-sessie organiseren voor alle NewDawn-medewerkers. Security Officer | Hoog 2. Jaarlijkse awareness-activiteit inrichten (conform Harborn-standaard). Security Officer | Midden 3. Sanctiebeleid communiceren aan NewDawn-medewerkers. Security Officer + HR | Midden


H7.4 — Communicatie

Huidige situatie Harborn
ISMS-communicatie vastgelegd (wat, wie, wanneer, naar wie). Koppeling stakeholderanalyse.

Huidige situatie NewDawn
Communicatievereisten vastgesteld (wat, wanneer, aan wie, kanaal).

Gaps voor integratie
1. Communicatieplan omvat NewDawn-organisatie nog niet. 2. Communicatiekanalen voor NewDawn richting ISMS-governance niet gedefinieerd.

Acties
1. Communicatieplan uitbreiden met NewDawn-stakeholders en -kanalen. Security Officer | Midden 2. Escalatie- en meldingsroutes vaststellen voor NewDawn-medewerkers. Security Officer | Midden


H7.5 — Gedocumenteerde informatie

Huidige situatie Harborn
Alle documentatie in Instant 27001 platform. Versiebeheer, toegangscontrole en beschikbaarheid geborgd.

Huidige situatie NewDawn
Documentatie verspreid: ISMS-document (DOCX), beleid (PDF), registers (XLSX). Geen centraal versiebeheer of audit trail.

Gaps voor integratie
1. Alle NewDawn ISMS-documenten moeten gemigreerd worden met behoud versiebeheer. 2. Geen centrale documentenlijst voor NewDawn. 3. Historische versies moeten beschikbaar blijven als audit trail.

Acties
1. Documentmigratielijst opstellen (alle NewDawn docs met versie, eigenaar, status). Security Officer | Hoog 2. Documenten migreren naar GMS inclusief versiebeheer. Security Officer | Hoog 3. Historische versies archiveren. Security Officer | Midden 4. Documentbeheerproces NewDawn afsluiten na migratie. Security Officer | Hoog


H8 — Uitvoering

H8.1 — Operationele planning en beheersing

Huidige situatie Harborn
Operationele planning in platform, gelinkt aan risicobeoordeling. Wijzigingsbeheer via Change management process. Leveranciersbeheer via Supplier onboarding process.

Huidige situatie NewDawn
Planning in ISMS Dashboard. Wijzigingsbeheer via Annex A-referenties (geen eigen procedure). Leverancierslijst aanwezig maar geen formeel onboardingproces.

Gaps voor integratie
1. NewDawn-planning moet naar GMS. 2. NewDawn heeft geen formele wijzigingsbeheer-procedure. 3. NewDawn-leveranciers niet in Harborn Supplier overview. 4. Geen formeel leverancier-onboardingproces bij NewDawn.

Acties
1. NewDawn operationele planning migreren naar GMS. Security Officer | Hoog 2. NewDawn-leveranciers opnemen in Harborn Supplier overview. Security Officer + NewDawn IT | Hoog 3. Harborn Change management process toepassen op NewDawn (training). Security Officer | Midden


H8.2 — Risicobeoordeling van informatiebeveiliging

Huidige situatie Harborn
Jaarlijkse risicobeoordeling conform H6.1.2.

Huidige situatie NewDawn
Minimaal jaarlijkse risicobeoordeling conform H6.1.2.

Gaps voor integratie
1. Beoordelingscycli moeten gesynchroniseerd worden. 2. Na integratie: een gecombineerde risicobeoordeling voor volledige scope.

Acties
1. Gecombineerde risicobeoordeling plannen (uiterlijk september 2026). Security Officer | Hoog 2. Beoordelingscyclus synchroniseren. Security Officer | Midden


H8.3 — Behandeling van informatiebeveiligingsrisico's

Huidige situatie Harborn
Behandelplan auto-gegenereerd. Acties met eigenaar en deadline.

Huidige situatie NewDawn
Behandelplan in ISMS Dashboard. Acties met deadline en eigenaar.

Gaps voor integratie
1. NewDawn-behandelplan moet naar GMS. 2. Openstaande acties moeten overgedragen worden.

Acties
1. Openstaande behandelacties NewDawn inventariseren en migreren naar GMS. Security Officer | Hoog 2. Eigenaarschap herbevestigen voor gemigreerde acties. Security Officer + NewDawn risico-eigenaren | Midden


H9 — Evaluatie van de prestaties

H9.1 — Monitoren, meten, analyseren en evalueren

Huidige situatie Harborn
Monitoring plan automatisch samengesteld. Geconsolideerd nalevingsoverzicht per control.

Huidige situatie NewDawn
Monitoring via ISMS Dashboard (tabblad Monitoren en Meten).

Gaps voor integratie
1. NewDawn-monitoring-items moeten in Harborn Monitoring plan. 2. KPI's en drempelwaarden mogelijk niet geharmoniseerd. 3. NewDawn-monitoring dekt mogelijk niet alle relevante Annex A-controls.

Acties
1. NewDawn monitoring-items migreren naar GMS Monitoring plan. Security Officer | Hoog 2. KPI's en drempelwaarden harmoniseren. Security Officer | Midden 3. Volledigheidscheck: alle relevante controls voor NewDawn gedekt. Security Officer | Midden


H9.2 — Interne audit

Huidige situatie Harborn
Meerdere audits uitgevoerd (2023, 2024). Volledige documentatie in platform.

Huidige situatie NewDawn
Jaarlijkse audit door externe partij (sterkere onafhankelijkheid). Auditprogramma in ISMS Dashboard.

Gaps voor integratie
1. Interne audit moet volledige gecombineerde scope dekken. 2. Auditprogramma moet worden bijgewerkt. 3. Historische NewDawn-auditresultaten moeten beschikbaar zijn.

Acties
1. Gecombineerde interne audit plannen (Harborn + NewDawn scope, Q3 2026). Security Officer | Hoog 2. Auditprogramma bijwerken in GMS met NewDawn-elementen. Security Officer | Hoog 3. Historische NewDawn-auditresultaten archiveren in GMS. Security Officer | Midden


H9.3 — Directiebeoordeling

Huidige situatie Harborn
Periodieke management reviews in platform (sinds 2023). Volledige ISO 27001-input.

Huidige situatie NewDawn
Jaarlijkse directiebeoordeling met vaste template. Volledige ISO 27001-input.

Gaps voor integratie
1. Management review moet gecombineerde ISMS evalueren. 2. NewDawn-management moet deelnemen/input leveren. 3. Integratie als agendapunt opnemen.

Acties
1. Gecombineerde management review plannen (Q3 2026). Security Officer + Management | Hoog 2. ISMS-integratie als agendapunt opnemen. Security Officer | Hoog 3. NewDawn-management betrekken bij input en output. Security Officer + NewDawn Directie | Hoog 4. Historische NewDawn management reviews archiveren. Security Officer | Midden


H10 — Verbetering

H10.1 — Continue verbetering

Huidige situatie Harborn
Changes register (25+ items, 2023-2025). Per verbetering: initiator, datum, reden, status, eigenaar, ISMS-koppeling.

Huidige situatie NewDawn
PDCA-model met verbeteringen in ISMS Dashboard. Per verbetering: bron, datum, eigenaar, deadline, koppeling aan IB-doelstelling.

Gaps voor integratie
1. NewDawn verbeterregister moet gemigreerd worden. 2. Openstaande verbeteracties moeten overgedragen worden.

Acties
1. Openstaande NewDawn-verbeteracties migreren naar GMS Changes register. Security Officer | Midden 2. Historische PDCA-items archiveren. Security Officer | Laag


H10.2 — Afwijkingen en corrigerende maatregelen

Huidige situatie Harborn
Nonconformities in Incidents register (20+ incidenten 2023-2025). Oorzaakanalyse en corrigerende maatregelen.

Huidige situatie NewDawn
Afwijkingenregister met oorzaakanalyse, corrigerende maatregelen, eigenaar, deadline, status, doeltreffendheid.

Gaps voor integratie
1. NewDawn-afwijkingenregister moet naar GMS Incidents register. 2. Incident management process moet uitgebreid worden naar NewDawn. 3. NewDawn-medewerkers moeten meldkanalen kennen.

Acties
1. Openstaande NewDawn-afwijkingen migreren naar GMS. Security Officer | Hoog 2. Incident management process communiceren aan NewDawn-medewerkers. Security Officer | Hoog 3. Historische afwijkingen archiveren voor trendanalyse. Security Officer | Midden


Deel 2 — Annex A Beheersmaatregelen (93 controls)


Totaal controls: 93
Van toepassing (gecombineerde organisatie): 92
Niet van toepassing: 1 (A7.11 — geen eigen datacenter)
Geimplementeerd bij beide: 80
Deels geimplementeerd: 5
N.v.t. voor NewDawn (Harborn wel impl.): 7


A5 — Organisatorische beheersmaatregelen (37 controls)

Control Naam Status ND Status HB Gap Actie Prio
A5.1 Beleid voor informatiebeveiliging Impl. Impl. Twee beleidsdocumenten vs. een; harmonisatie nodig Equivalentietabel opstellen; Harborn-beleid verrijken met RPA/AI-regels Hoog
A5.2 Rollen en verantwoordelijkheden Impl. Impl. NewDawn-rollen niet gekoppeld aan Harborn ISMS-structuur ISMS-rollen toewijzen voor NewDawn-medewerkers Hoog
A5.3 Scheiding van taken Impl. Impl. Dubbelrol Ron Rademaker niet formeel gedocumenteerd Functiescheidingsconstraints documenteren en goedkeuren Hoog
A5.4 Leiderschapsverantwoordelijkheden Impl. Impl. Geen Geen actie - harmonisatie bij migratie
A5.5 Contact met autoriteiten Impl. Impl. Geen Geen actie - harmonisatie bij migratie
A5.6 Contact met speciale belangengroepen Impl. Impl. Geen Geen actie - harmonisatie bij migratie
A5.7 Dreigingsinformatie Impl. Impl. NewDawn niet aangesloten op Harborn dreigingsmonitoring NewDawn aansluiten op NCSC/ISACs via Harborn-proces Midden
A5.8 Informatiebeveiliging in projectbeheer Impl. Impl. Geen projectbeveiligingsprocedure voor RPA/AI-projecten Procedure opstellen: dataclassificatie, AVG-check per project Hoog
A5.9 Inventarisatie bedrijfsmiddelen Impl. Impl. Geen Geen actie - harmonisatie bij migratie
A5.10 Aanvaardbaar gebruik Impl. Impl. Geen Geen actie - harmonisatie bij migratie
A5.11 Teruggave van bedrijfsmiddelen Impl. Impl. Geen Geen actie - harmonisatie bij migratie
A5.12 Classificatie van informatie Impl. Impl. Verschillende classificatieschema's (5-klassen vs. Harborn) Gecombineerde classificatiepolicy opstellen; training plannen Hoog
A5.13 Labeling van informatie Impl. Impl. Geen Geen actie - harmonisatie bij migratie
A5.14 Informatieoverdracht Impl. Impl. Geen Geen actie - harmonisatie bij migratie
A5.15 Toegangsbeheer Impl. Impl. Twee verschillende identity-platforms; beleid niet geharmoniseerd Toegangsbeheerbeleid integreren; federatiebesluit nemen Hoog
A5.16 Identiteitsbeheer Impl. Impl. Azure AD vs. Asapcloud; geen federatie Identity-platformbesluit nemen en uitvoeren Hoog
A5.17 Authenticatie-informatie Impl. Impl. Geen Geen actie - harmonisatie bij migratie
A5.18 Toegangsrechten Impl. Impl. Beoordelingsfrequentie niet geharmoniseerd Frequentie vastleggen; eerste review plannen Midden
A5.19 Leveranciersrelaties Impl. Impl. Geen gedeelde leverancierslijst; verwerkersovereenkomsten niet gecontroleerd Gedeelde lijst opstellen; verwerkersovereenkomsten controleren Hoog
A5.20 Leveranciersovereenkomsten Impl. Impl. Geen Geen actie - harmonisatie bij migratie
A5.21 ICT-toeleveringsketen Impl. Impl. Geen Geen actie - harmonisatie bij migratie
A5.22 Monitoring leveranciers Impl. Impl. Geen Geen actie - harmonisatie bij migratie
A5.23 Clouddiensten Impl. Impl. Geen Geen actie - harmonisatie bij migratie
A5.24 Incidentbeheer planning Impl. Impl. Twee aparte processen; geen gecombineerd register Gecombineerd incidentproces + register opstellen; AVG 72u-stap Hoog
A5.25 Beoordeling beveiligingsgebeurtenissen Impl. Impl. Geen Geen actie - harmonisatie bij migratie
A5.26 Respons op incidenten Impl. Impl. Geen Geen actie - harmonisatie bij migratie
A5.27 Leren van incidenten Impl. Impl. Geen Geen actie - harmonisatie bij migratie
A5.28 Verzamelen bewijsmateriaal Impl. Impl. Geen Geen actie - harmonisatie bij migratie
A5.29 Informatiebeveiliging tijdens verstoring Impl. Impl. Twee aparte BCP's; geen gecombineerd plan Gecombineerd BCP opstellen; gereviewed door beide directies Hoog
A5.30 ICT-gereedheid bedrijfscontinuiteit Impl. Impl. Geen Geen actie - harmonisatie bij migratie
A5.31 Wettelijke vereisten Impl. Impl. Geen Geen actie - harmonisatie bij migratie
A5.32 Intellectuele eigendom Impl. Impl. Geen Geen actie - harmonisatie bij migratie
A5.33 Bescherming registraties Impl. Impl. Geen Geen actie - harmonisatie bij migratie
A5.34 Privacy en persoonsgegevens Impl. Impl. Joint-controller-status onbepaald; geen intra-groep DPA AVG-structuur juridisch vaststellen; DPA opstellen; NEN7510 beoordelen Hoog
A5.35 Onafhankelijke beoordeling Impl. Impl. Geen Onafhankelijke beoordeling plannen voor gecombineerd ISMS Midden
A5.36 Naleving beleid en normen Impl. Impl. Geen Geen actie - harmonisatie bij migratie
A5.37 Gedocumenteerde procedures Impl. Impl. Geen Geen actie - harmonisatie bij migratie

A6 — Persoonsgebonden beheersmaatregelen (8 controls)

Control Naam Status ND Status HB Gap Actie Prio
A6.1 Screening Impl. Impl. NewDawn mist formeel geschreven screeningbeleid Gecombineerd screeningbeleid opstellen en publiceren Hoog
A6.2 Arbeidsvoorwaarden Impl. Impl. Geen Geen actie - harmonisatie bij migratie
A6.3 Bewustwording en training Impl. Impl. NewDawn mist terugkerende awareness-activiteit Jaarlijkse awareness + phishing-simulatie inrichten Midden
A6.4 Disciplinaire procedure Deels Impl. Sanctiebeleid niet actief gecommuniceerd Gecombineerde procedure opstellen en communiceren Midden
A6.5 Verantwoordelijkheden na beeindiging Impl. Impl. Geen gecombineerde offboarding-checklist Offboarding-checklist opstellen (NDA, assets, toegangsrechten) Midden
A6.6 Geheimhoudingsovereenkomsten Impl. Impl. Geen Geen actie - harmonisatie bij migratie
A6.7 Werken op afstand Impl. Impl. Geen Geen actie - harmonisatie bij migratie
A6.8 Melding beveiligingsgebeurtenissen Impl. Impl. Openstaande Harborn-actie: herinneringsprogramma meldplicht Herinneringsprogramma inrichten en actie formeel sluiten Midden

A7 — Fysieke beheersmaatregelen (14 controls)

Control Naam Status ND Status HB Gap Actie Prio
A7.1 Fysieke beveiligingsperimeter Impl. Impl. Geen Geen actie - harmonisatie bij migratie
A7.2 Fysieke toegangscontroles Impl. Impl. Geen Geen actie - harmonisatie bij migratie
A7.3 Beveiliging kantoren Impl. Impl. Geen Geen actie - harmonisatie bij migratie
A7.4 Bewaking fysieke beveiliging Impl. Impl. Geen Geen actie - harmonisatie bij migratie
A7.5 Fysieke en omgevingsbedreigingen Impl. Impl. Geen Geen actie - harmonisatie bij migratie
A7.6 Werken in beveiligde zones Impl. Impl. Geen Geen actie - harmonisatie bij migratie
A7.7 Clear desk en clear screen Impl. Impl. Geen Geen actie - harmonisatie bij migratie
A7.8 Plaatsing apparatuur Impl. Impl. Geen Geen actie - harmonisatie bij migratie
A7.9 Beveiliging buiten organisatie Impl. Impl. Verlies/diefstal procedure laptops ontbreekt Procedure opstellen: remote wipe, melding, aangifte Midden
A7.10 Opslagmedia Impl. Impl. Geen Geen actie - harmonisatie bij migratie
A7.11 Ondersteunende nutsvoorzieningen N.v.t. N.v.t. Geen eigen datacenter/serverruimte N.v.t. documenteren in SoA Laag
A7.12 Bekabelingsbeveiliging Impl. Impl. Geen Geen actie - harmonisatie bij migratie
A7.13 Onderhoud apparatuur Impl. Impl. Geen Geen actie - harmonisatie bij migratie
A7.14 Veilige verwijdering apparatuur Impl. Impl. Geen formeel registratieformulier verwijdering Registratieformulier opstellen met wismethode en verificatie Midden

A8 — Technologische beheersmaatregelen (34 controls)

Control Naam Status ND Status HB Gap Actie Prio
A8.1 Eindpuntapparaten Impl. Impl. Geen Geen actie - harmonisatie bij migratie
A8.2 Geprivilegieerde toegangsrechten Impl. Impl. Geen Geen actie - harmonisatie bij migratie
A8.3 Beperking toegang informatie Impl. Impl. Geen Geen actie - harmonisatie bij migratie
A8.4 Toegang tot broncode N.v.t. Impl. NewDawn heeft geen eigen broncode NewDawn-uitsluiting documenteren in gecombineerde SoA Laag
A8.5 Veilige authenticatie Impl. Impl. Geen Geen actie - harmonisatie bij migratie
A8.6 Capaciteitsbeheer Deels Impl. NewDawn mist formeel capaciteitsbeheerdocument Gecombineerd capaciteitsbeheer met drempelwaarden opstellen Midden
A8.7 Bescherming tegen malware Impl. Impl. Geen Geen actie - harmonisatie bij migratie
A8.8 Beheer technische kwetsbaarheden Impl. Impl. Geen Geen actie - harmonisatie bij migratie
A8.9 Configuratiebeheer Impl. Impl. Geen Geen actie - harmonisatie bij migratie
A8.10 Verwijdering van informatie Impl. Impl. Geen Geen actie - harmonisatie bij migratie
A8.11 Datamaskering Impl. Impl. Geen Geen actie - harmonisatie bij migratie
A8.12 Preventie datalekken Impl. Impl. Geen Geen actie - harmonisatie bij migratie
A8.13 Back-up Impl. Impl. Back-upbeleid niet geharmoniseerd; fire-and-forget niet gedocumenteerd Back-upbeleid uitbreiden; M365 toetsen; uitzondering RPA documenteren Midden
A8.14 Redundantie faciliteiten Deels Impl. NewDawn mist formeel redundantieplan Redundantieplan opstellen met RTO/RPO; integreren in BCP Midden
A8.15 Logregistratie Impl. Impl. Geen Geen actie - harmonisatie bij migratie
A8.16 Monitoringactiviteiten Impl. Impl. Monitoring-alerts niet geharmoniseerd Gecombineerde melddrempels vaststellen Midden
A8.17 Kloksynchronisatie Impl. Impl. Geen Geen actie - harmonisatie bij migratie
A8.18 Geprivilegieerde hulpprogramma's Impl. Impl. Geen Geen actie - harmonisatie bij migratie
A8.19 Software op operationele systemen Impl. Impl. Geen Geen actie - harmonisatie bij migratie
A8.20 Netwerkbeheersing Impl. Impl. Geen Geen actie - harmonisatie bij migratie
A8.21 Beveiliging netwerkdiensten Impl. Impl. Geen Geen actie - harmonisatie bij migratie
A8.22 Segmentering netwerken Deels Impl. NewDawn segmentatie niet gedocumenteerd Netwerksegmentatie documenteren; technische audit uitvoeren Midden
A8.23 Webfiltering Impl. Impl. Openstaande bevinding 2025-08 Harborn Webfiltering implementeren; bevinding formeel sluiten Hoog
A8.24 Gebruik van cryptografie Impl. Impl. Geen Geen actie - harmonisatie bij migratie
A8.25 Veilige ontwikkelingslevenscyclus N.v.t. Impl. NewDawn heeft geen eigen SDLC; RPA vereist lichtgewicht variant SDLC voor RPA definieren op basis van Harborn Secure Dev Policy Midden
A8.26 Beveiligingsvereisten toepassingen Deels Impl. RPA-platformvereisten niet formeel vastgelegd Beveiligingsvereisten UiPath en Power Automate documenteren Midden
A8.27 Veilige systeemarchitectuur N.v.t. Impl. Geen eigen systeemontwikkeling NewDawn Uitsluiting documenteren in SoA Laag
A8.28 Veilig coderen N.v.t. Impl. Geen eigen softwareontwikkeling NewDawn Uitsluiting documenteren in SoA Laag
A8.29 Beveiligingstesten ontwikkeling N.v.t. Impl. Geen eigen ontwikkelomgeving NewDawn Uitsluiting documenteren in SoA Laag
A8.30 Uitbestede ontwikkeling N.v.t. Impl. Geen uitbestede ontwikkeling NewDawn Uitsluiting documenteren in SoA Laag
A8.31 Scheiding ontwikkel/test/productie N.v.t. Impl. Geen eigen ontwikkelomgeving NewDawn Uitsluiting documenteren in SoA Laag
A8.32 Wijzigingsbeheer Impl. Impl. NewDawn mist formele wijzigingsbeheer-procedure Integreren in Harborn Change Management Process Midden
A8.33 Testinformatie Impl. Impl. Geen Geen actie - harmonisatie bij migratie
A8.34 Bescherming tijdens audit Impl. Impl. Geen Geen actie - harmonisatie bij migratie

Samenvatting

Hoge-prioriteit acties (Clause + Annex A)

  1. Scope uitbreiden met NewDawn (H4.3)
  2. ISMS-documentatie migreren naar GMS (H4.4)
  3. ISMS-rollen toewijzen voor gecombineerde organisatie (H5.3)
  4. Beleidsdocumenten harmoniseren (H5.2 / A5.1)
  5. Risico's migreren en AI-risico's toevoegen (H6.1.2)
  6. Gecombineerde SOA opstellen (H6.1.3)
  7. Awareness-sessie NewDawn-medewerkers (H7.3)
  8. Documentmigratie uitvoeren (H7.5)
  9. Leveranciersbeheer consolideren (H8.1 / A5.19)
  10. Gecombineerde risicobeoordeling uitvoeren (H8.2)
  11. Gecombineerde interne audit plannen (H9.2)
  12. Management review met integratie als agendapunt (H9.3)
  13. Incidentproces combineren met register (A5.24)
  14. Gecombineerd BCP opstellen (A5.29)
  15. AVG-structuur juridisch vaststellen (A5.34)
  16. Classificatieschema's harmoniseren (A5.12)
  17. Toegangsbeheer en identity-platform integreren (A5.15/A5.16)
  18. Screeningbeleid opstellen (A6.1)
  19. Projectbeveiligingsprocedure NewDawn (A5.8)
  20. Webfiltering bevinding 2025-08 sluiten (A8.23)

Deels geimplementeerde controls (actie vereist)

Control Kernprobleem Actie
A6.4 Sanctiebeleid niet gecommuniceerd Gecombineerde procedure + communicatie
A8.6 Capaciteitsbeheer niet formeel Document opstellen met drempelwaarden
A8.14 Redundantieplan ontbreekt Plan met RTO/RPO per systeem
A8.22 Segmentatie niet gedocumenteerd Documenteren + technische audit
A8.26 RPA-vereisten niet formeel Eisen UiPath/Power Automate vastleggen

Geschatte audit-gereedheid

September 2026 — mits hoge-prioriteit acties in juni-augustus worden uitgevoerd.