Ga naar inhoud

Monitoring Plan — ISO 27001

Kenmerk Waarde
Eigenaar Security Officer
Frequentie Zie tabel
Normreferentie ISO 27001 H9.1

Over het monitoring plan

Het monitoring plan definieert een reeks periodieke controles die de organisatie uitvoert om te waarborgen dat het ISMS effectief functioneert. Per control is vastgelegd: wie verantwoordelijk is, hoe vaak de controle plaatsvindt en hoe de controle uitgevoerd dient te worden. Het plan richt zich op controle-conformiteit (control conformance): leven medewerkers en leveranciers de beleidsregels en procedures na?

Plan deze activiteiten in het planningssysteem van de organisatie (Outlook, Google Calendar, Jira, Monday) om te voorkomen dat ze vergeten worden.

Overzicht

Control Frequentie Verantwoordelijke Instructie
H4.2 Behoeften en verwachtingen van belanghebbenden Halfjaar Security Officer Is de stakeholderanalyse nog actueel? Raadpleeg stakeholders ter bevestiging indien nodig.
H6.2 Informatiebeveiligingsdoelstellingen Halfjaar Security Officer Controleer de status en/of voortgang van de doelstellingen. Rapporteer of overleg met management indien nodig.
H7.2 Competentie Halfjaar Security Officer Controleer of bewijs van competenties (of een plan om deze te behalen) aanwezig is voor recente wijzigingen in rollen en verantwoordelijkheden.
H8.2 Risicobeoordeling informatiebeveiliging Jaar Incident Manager Organiseer de jaarlijkse risicobeoordeling conform de risicobeoordeling- en behandelingsprocedure.
H8.2.3 Beoordeling eisen producten en diensten (ISO 9001) Jaar Quality Manager Is de implementatie nog accuraat? Raadpleeg management indien nodig. Registreer bevindingen of upload bewijs.
H9.1 Monitoren, meten, analyseren en evalueren Jaar Security Officer Is het monitoring plan uitgevoerd conform planning?
H9.2 Interne audit Jaar Security Officer Organiseer (voer uit) de jaarlijkse interne audit.
H9.3 Directiebeoordeling Jaar Security Officer Organiseer de directiebeoordeling.
H10.2 Afwijkingen en corrigerende maatregelen Halfjaar Security Officer Zijn alle afwijkingen (uit het monitoring plan of auditrapport) afgehandeld via het incidentmanagementproces? Is de grondoorzaak bepaald en weggenomen?
A.5.1 Beleid voor informatiebeveiliging Jaar Security Officer Review de beleidsdocumenten op actualiteit, rekening houdend met recente wijzigingen en/of incidenten.
A.5.2 Rollen en verantwoordelijkheden informatiebeveiliging Jaar Security Officer Is de implementatie nog accuraat? Controleer of medewerkers handelen conform de implementatie. Registreer bevindingen of upload bewijs.
A.5.9 Inventaris van informatie en bedrijfsmiddelen Jaar Security Officer Neem steekproeven om te controleren of de bedrijfsmiddeleninventarissen actueel zijn. Raadpleeg HR om te controleren of laptop/telefoon van recent aangenomen of vertrokken medewerker correct is geadministreerd.
A.5.18 Toegangsrechten Kwartaal Autorisatiebeheerder Beoordeel de toegangsrechten van leveranciers samen met de betreffende eigenaren en leg de controles vast als bewijs.
A.5.20 Informatiebeveiliging in leveranciersovereenkomsten Jaar Service Manager Controleer alle leveranciers op volledigheid; verifieer of de leveranciersbeoordeling is ingevuld en bevindingen zijn geregistreerd als incidenten.
A.5.22 Bewaking leveranciersdiensten Jaar Service Manager / Security Officer Voer de leveranciersbeoordeling uit en leg bevindingen vast.
A.5.30 ICT-gereedheid voor bedrijfscontinuïteit Jaar Security Officer Review het bedrijfscontinuïteitsbeleid op actualiteit.
A.5.31 Wettelijke, statutaire en contractuele vereisten Jaar Security Officer Controleer het overzicht van wettelijke en contractuele vereisten op volledigheid.
A.5.34 Privacy en bescherming van PII Jaar Security Officer Controleer de GDPR-compliance van de organisatie. Is het register van verwerkingsactiviteiten nog actueel?
A.5.36 Naleving van beleid Kwartaal Security Officer Wanneer was de laatste penetratietest? Zijn de resultaten verwerkt conform het penetratietestbeleid?
A.6.1 Screening Jaar HR Officer Controleer of het HR-onboardingproces is gevolgd voor een recent aangenomen medewerker.
A.6.3 Bewustwording, opleiding en training Jaar Security Officer Is de implementatie nog accuraat? Controleer of medewerkers handelen conform de implementatie. Registreer bevindingen of upload bewijs.
A.6.6 Geheimhoudingsovereenkomsten Kwartaal Security Officer Is de implementatie nog accuraat? Controleer of medewerkers handelen conform de implementatie.
A.7.2 Fysieke toegangsbeveiliging Jaar Security Officer Is de implementatie nog accuraat? Controleer of medewerkers handelen conform de implementatie.
A.7.7 Clear desk en clear screen Kwartaal Security Officer Loop door het kantoor en spreek medewerkers aan op overtredingen van het beleid.
A.7.14 Veilige verwijdering of hergebruik van apparatuur Kwartaal Security Officer Is de implementatie nog accuraat? Controleer of medewerkers handelen conform de implementatie.
A.8.1 Eindgebruikersapparaten Kwartaal Security Officer Neem steekproeven van (BYOD-)apparaten en controleer of ze voldoen aan het endpoint device-beleid: versleuteld, gepatcht, firewall en anti-malware aanwezig?
A.8.13 Informatieback-up Kwartaal Systeembeheerder Controleer of back-ups worden gemaakt conform het back-upbeleid en of back-ups regelmatig worden getest.
A.8.15 Logging Kwartaal Systeembeheerder Worden alle belangrijke activiteiten gelogd? Zijn er nieuwe systemen die opgenomen moeten worden? Worden logbestanden correct verwijderd?
A.8.18 Gebruik van geprivilegieerde hulpprogramma's Jaar Security Officer Controleer of er nieuwe leveranciers met geprivilegieerde hulpprogramma's in gebruik zijn genomen en update de control indien nodig.
A.8.24 Gebruik van cryptografie Kwartaal Systeembeheerder Voer de controles uit conform het cryptografiebeleid (ssllabs.com, mxtoolbox.com of internet.nl) en leg de scores vast.
A.8.32 Wijzigingsbeheer Jaar Head of Architecture Is de implementatie nog accuraat? Controleer of medewerkers handelen conform de implementatie. Registreer bevindingen of upload bewijs.
Bedrijfscontinuïteitsbeleid Halfjaar Security Officer Zijn het bedrijfscontinuïteitsbeleid en de BIA nog actueel? Rapporteer of overleg met management indien nodig.