Ga naar inhoud

ISO 27001 — H6: Planning

H6.1.1 – Algemeen

De uitkomsten van de SWOT-analyse (H4.1) en de Stakeholder analysis (H4.2) vormen de basis voor het identificeren van risico's en kansen die het ISMS kunnen beïnvloeden.

Implementatie en behandeling van risico's en kansen verloopt via het Risk assessment and treatment process (een formeel gedocumenteerde procedure).

Effectiviteit wordt geëvalueerd via de Management reviews (H9.3).

Verantwoordelijke: Security Officer | Frequentie: Jaarlijks

H6.1.2 – Risicobeoordelingsproces

Het risicobeoordelingsproces is gedocumenteerd in de Risk assessment and treatment process procedure. Meetcriteria zijn vastgelegd in de Risk level configuration.

Kenmerken van het proces: - Risico's zijn opgeslagen als afzonderlijke pagina's in het GMS-documentatiesysteem (MkDocs). - Elke risico-pagina bevat: beschrijving, kans, impact, risiconiveau, risico-eigenaar, beheersmaatregelen en Annex A-koppeling. - 30+ geregistreerde risico's (2023–2025), inclusief recente AI-gerelateerde risico's (2024-01: ongeautoriseerd gebruik generatieve AI; 2025-02: AI-gegenereerde phishing & deepfake aanvallen). - Risico-eigenaar wordt per risico aangewezen. - Herhaalde risicobeoordelingen produceren consistente, vergelijkbare resultaten.

Verantwoordelijke: Incident Manager | Frequentie: Jaarlijks

H6.1.3 – Risicobehandelproces

  • De Risk treatment plan wordt automatisch gegenereerd vanuit de platform-pagina's.
  • De Statement of Applicability (SOA) wordt eveneens automatisch gegenereerd vanuit de Annex A-controls.
  • Risico-eigenaren geven goedkeuring voor risicobehandeling en acceptatie van restrisico's.
  • Het behandelproces maakt deel uit van de Risk assessment and treatment process procedure.

Verantwoordelijke: Incident Manager | Frequentie: Jaarlijks

H6.2 – Informatiebeveiligingsdoelstellingen

Informatiebeveiligingsdoelstellingen zijn vastgesteld en zijn consistent met het IS-beleid. Doelstellingen zijn meetbaar en worden bewaakt. ISO 9001 kwaliteitsdoelstellingen zijn separaat vastgelegd (toegevoegd in wijziging 2025.03).

Verantwoordelijke: Security Officer | Frequentie: Jaarlijks

H6.3 – Planning van wijzigingen

Wijzigingen die het ISMS raken worden beheerd via het Change management process (procedure aanwezig). Alle wijzigingen worden geregistreerd in het Changes register (25+ wijzigingen gedocumenteerd, 2023–2025), inclusief: - Initiator, reden, status en evaluatie van doeltreffendheid. - Koppeling aan betrokken ISMS-elementen.

Recente voorbeelden: scope-update (2025.07), rolwijzigingen (2025.05, 2025.06, 2025.14), ISO 9001-toevoegingen (2025.01–2025.16).

Verantwoordelijke: Security Officer | Frequentie: Continu (per wijziging)

Monitoring

Frequentie Verantwoordelijke Instructie
Halfjaar Security Officer Controleer de status en/of voortgang van de doelstellingen. Rapporteer of overleg met management indien nodig.

Gemigreerd vanuit Instant 27001 — maart 2026