Monitoring Plan — ISO 27001
| Kenmerk | Waarde |
|---|---|
| Eigenaar | Security Officer |
| Frequentie | Zie tabel |
| Normreferentie | ISO 27001 H9.1 |
Over het monitoring plan
Het monitoring plan definieert een reeks periodieke controles die de organisatie uitvoert om te waarborgen dat het ISMS effectief functioneert. Per control is vastgelegd: wie verantwoordelijk is, hoe vaak de controle plaatsvindt en hoe de controle uitgevoerd dient te worden. Het plan richt zich op controle-conformiteit (control conformance): leven medewerkers en leveranciers de beleidsregels en procedures na?
Plan deze activiteiten in het planningssysteem van de organisatie (Outlook, Google Calendar, Jira, Monday) om te voorkomen dat ze vergeten worden.
Overzicht
| Control | Frequentie | Verantwoordelijke | Instructie |
|---|---|---|---|
| H4.2 Behoeften en verwachtingen van belanghebbenden | Halfjaar | Security Officer | Is de stakeholderanalyse nog actueel? Raadpleeg stakeholders ter bevestiging indien nodig. |
| H6.2 Informatiebeveiligingsdoelstellingen | Halfjaar | Security Officer | Controleer de status en/of voortgang van de doelstellingen. Rapporteer of overleg met management indien nodig. |
| H7.2 Competentie | Halfjaar | Security Officer | Controleer of bewijs van competenties (of een plan om deze te behalen) aanwezig is voor recente wijzigingen in rollen en verantwoordelijkheden. |
| H8.2 Risicobeoordeling informatiebeveiliging | Jaar | Incident Manager | Organiseer de jaarlijkse risicobeoordeling conform de risicobeoordeling- en behandelingsprocedure. |
| H8.2.3 Beoordeling eisen producten en diensten (ISO 9001) | Jaar | Quality Manager | Is de implementatie nog accuraat? Raadpleeg management indien nodig. Registreer bevindingen of upload bewijs. |
| H9.1 Monitoren, meten, analyseren en evalueren | Jaar | Security Officer | Is het monitoring plan uitgevoerd conform planning? |
| H9.2 Interne audit | Jaar | Security Officer | Organiseer (voer uit) de jaarlijkse interne audit. |
| H9.3 Directiebeoordeling | Jaar | Security Officer | Organiseer de directiebeoordeling. |
| H10.2 Afwijkingen en corrigerende maatregelen | Halfjaar | Security Officer | Zijn alle afwijkingen (uit het monitoring plan of auditrapport) afgehandeld via het incidentmanagementproces? Is de grondoorzaak bepaald en weggenomen? |
| A.5.1 Beleid voor informatiebeveiliging | Jaar | Security Officer | Review de beleidsdocumenten op actualiteit, rekening houdend met recente wijzigingen en/of incidenten. |
| A.5.2 Rollen en verantwoordelijkheden informatiebeveiliging | Jaar | Security Officer | Is de implementatie nog accuraat? Controleer of medewerkers handelen conform de implementatie. Registreer bevindingen of upload bewijs. |
| A.5.9 Inventaris van informatie en bedrijfsmiddelen | Jaar | Security Officer | Neem steekproeven om te controleren of de bedrijfsmiddeleninventarissen actueel zijn. Raadpleeg HR om te controleren of laptop/telefoon van recent aangenomen of vertrokken medewerker correct is geadministreerd. |
| A.5.18 Toegangsrechten | Kwartaal | Autorisatiebeheerder | Beoordeel de toegangsrechten van leveranciers samen met de betreffende eigenaren en leg de controles vast als bewijs. |
| A.5.20 Informatiebeveiliging in leveranciersovereenkomsten | Jaar | Service Manager | Controleer alle leveranciers op volledigheid; verifieer of de leveranciersbeoordeling is ingevuld en bevindingen zijn geregistreerd als incidenten. |
| A.5.22 Bewaking leveranciersdiensten | Jaar | Service Manager / Security Officer | Voer de leveranciersbeoordeling uit en leg bevindingen vast. |
| A.5.30 ICT-gereedheid voor bedrijfscontinuïteit | Jaar | Security Officer | Review het bedrijfscontinuïteitsbeleid op actualiteit. |
| A.5.31 Wettelijke, statutaire en contractuele vereisten | Jaar | Security Officer | Controleer het overzicht van wettelijke en contractuele vereisten op volledigheid. |
| A.5.34 Privacy en bescherming van PII | Jaar | Security Officer | Controleer de GDPR-compliance van de organisatie. Is het register van verwerkingsactiviteiten nog actueel? |
| A.5.36 Naleving van beleid | Kwartaal | Security Officer | Wanneer was de laatste penetratietest? Zijn de resultaten verwerkt conform het penetratietestbeleid? |
| A.6.1 Screening | Jaar | HR Officer | Controleer of het HR-onboardingproces is gevolgd voor een recent aangenomen medewerker. |
| A.6.3 Bewustwording, opleiding en training | Jaar | Security Officer | Is de implementatie nog accuraat? Controleer of medewerkers handelen conform de implementatie. Registreer bevindingen of upload bewijs. |
| A.6.6 Geheimhoudingsovereenkomsten | Kwartaal | Security Officer | Is de implementatie nog accuraat? Controleer of medewerkers handelen conform de implementatie. |
| A.7.2 Fysieke toegangsbeveiliging | Jaar | Security Officer | Is de implementatie nog accuraat? Controleer of medewerkers handelen conform de implementatie. |
| A.7.7 Clear desk en clear screen | Kwartaal | Security Officer | Loop door het kantoor en spreek medewerkers aan op overtredingen van het beleid. |
| A.7.14 Veilige verwijdering of hergebruik van apparatuur | Kwartaal | Security Officer | Is de implementatie nog accuraat? Controleer of medewerkers handelen conform de implementatie. |
| A.8.1 Eindgebruikersapparaten | Kwartaal | Security Officer | Neem steekproeven van (BYOD-)apparaten en controleer of ze voldoen aan het endpoint device-beleid: versleuteld, gepatcht, firewall en anti-malware aanwezig? |
| A.8.13 Informatieback-up | Kwartaal | Systeembeheerder | Controleer of back-ups worden gemaakt conform het back-upbeleid en of back-ups regelmatig worden getest. |
| A.8.15 Logging | Kwartaal | Systeembeheerder | Worden alle belangrijke activiteiten gelogd? Zijn er nieuwe systemen die opgenomen moeten worden? Worden logbestanden correct verwijderd? |
| A.8.18 Gebruik van geprivilegieerde hulpprogramma's | Jaar | Security Officer | Controleer of er nieuwe leveranciers met geprivilegieerde hulpprogramma's in gebruik zijn genomen en update de control indien nodig. |
| A.8.24 Gebruik van cryptografie | Kwartaal | Systeembeheerder | Voer de controles uit conform het cryptografiebeleid (ssllabs.com, mxtoolbox.com of internet.nl) en leg de scores vast. |
| A.8.32 Wijzigingsbeheer | Jaar | Head of Architecture | Is de implementatie nog accuraat? Controleer of medewerkers handelen conform de implementatie. Registreer bevindingen of upload bewijs. |
| Bedrijfscontinuïteitsbeleid | Halfjaar | Security Officer | Zijn het bedrijfscontinuïteitsbeleid en de BIA nog actueel? Rapporteer of overleg met management indien nodig. |