Ga naar inhoud

Roadmap ISO 27001 — Informatiebeveiliging

Eigenaar: Security Officer
Periode: Nu — eind augustus 2026
Doel: ISMS van NewDawn volledig geïntegreerd in Harborn GMS, Stage 2 audit gereed, NewDawn ISO uitfaseerd.


🟡 Mei 2026 — Fundament

  • [x] Scope-document opstellen — initiële ISMS-scope Harborn gedocumenteerd [H4.3]
  • ✅ Klaar als: scope.md gepubliceerd in GMS
  • [ ] Scope en stakeholderanalyse uitbreiden — vermeld NewDawn/IA en EPSA-groepscontext in scope; voeg EPSA Digital Solutions toe als stakeholder; leg halfjaarlijkse reviewfrequentie vast [H4.2/H4.3]
  • ✅ Klaar als: scope-document en stakeholderanalyse bijgewerkt in GMS, goedgekeurd door Security Officer, eerste reviewdatum gepland
  • [ ] ISMS-rollen vastleggen — documenteer Security Officer, Incident Manager, IT Officer en Authorization Officer voor de gecombineerde organisatie; neem besluit over rol Conoscenza; documenteer dubbelrol Ron Rademaker met functiescheidingsconstraints [H5.3/A5.2]
  • ✅ Klaar als: rollen-matrix compleet met namen en verantwoordelijkheden, besluit Conoscenza gedocumenteerd, functiescheiding Ron Rademaker goedgekeurd door Security Officer
  • [ ] Beleidsdocumenten harmoniseren — stel equivalentietabel op tussen NewDawn-beleid (Algemeen + Technisch) en Harborn-beleidsregels; harmoniseer classificatieschema's (NewDawn 5-klassen BIV vs. Harborn-model) tot één gecombineerde classificatiepolicy [A5.1/A5.12]
  • ✅ Klaar als: equivalentietabel en gecombineerde classificatiepolicy gepubliceerd in GMS, goedgekeurd door Security Officer
  • [ ] Screeningbeleid opstellen — combineer identiteitsverificatie, referentiecheck en VOG-verplichting per rolprofiel voor beide entiteiten; verwerk in NewDawn-beleid [A6.1]
  • ✅ Klaar als: gecombineerd screeningbeleid gepubliceerd in GMS en aantoonbaar van toepassing op nieuwe medewerkers van beide entiteiten
  • [ ] Gecombineerd incidentproces opstellen — integreer NewDawn Standby-constructie en Harborn Incident Manager-rol tot één proces met incidentregister, AVG 72-uurs meldstap en gecommuniceerd aan alle medewerkers [A5.24]
  • ✅ Klaar als: procedure met incidentregister actief in GMS, Incident Manager benoemd, 72-uurs stap opgenomen, communicatie aantoonbaar verzonden
  • [ ] Leveranciersbeheer consolideren — stel gedeelde leverancierslijst op (incl. gedeelde leveranciers zoals M365), controleer verwerkersovereenkomsten NewDawn-leveranciers, verklaar Supplier Policy van toepassing [A5.19]
  • ✅ Klaar als: leverancierslijst gepubliceerd, verwerkersovereenkomsten gecontroleerd, Supplier Policy gecommuniceerd aan NewDawn
  • [ ] Toegangsbeheer harmoniseren — integreer toegangsbeheerbeleid, breid autorisatiematrix uit naar alle gecombineerde systemen, leg beoordelingsfrequentie vast, neem identity-federatiebesluit (Azure AD vs. Asapcloud) [A5.15/A5.16]
  • ✅ Klaar als: gecombineerd beleid gepubliceerd, autorisatiematrix compleet, platformarchitectuurbesluit vastgelegd en goedgekeurd
  • [ ] Projectbeveiligingsprocedure NewDawn — documenteer minimumeisen voor informatiebeveiliging in RPA/AI-klantprojecten: dataclassificatie bij projectstart, AVG-check, beveiligingsverantwoordelijkheden [A5.8]
  • ✅ Klaar als: procedure gepubliceerd in GMS, aantoonbaar toegepast in minimaal één lopend project
  • [ ] Openstaande bevindingen afsluiten — sluit Harborn ISMS-acties (apparaatverlies Gedragscode, herinneringsprogramma meldplicht), bevinding 2025-08 webfiltering, en stel verlies/diefstal procedure laptops op [A6.8/A8.23/A7.9]
  • ✅ Klaar als: alle acties formeel gesloten, webfiltering actief, laptop-procedure gepubliceerd met remote wipe geconfigureerd

🔵 Juli 2026 — Inrichting

  • [ ] Bewustzijnsprogramma uitvoeren — voer awareness-sessie of phishing-simulatie uit voor gecombineerde organisatie; sluit NewDawn aan op dreigingsintelligence (NCSC, ISACs) [H7.3/A6.3/A5.7]
  • ✅ Klaar als: activiteit uitgevoerd en gedocumenteerd, dreigingsintelligence-verantwoordelijke benoemd, herhaling gepland
  • [ ] Risicoregister harmoniseren — voeg AI-risico's toe, documenteer SWOT→risicokoppeling voor NewDawn, harmoniseer risicoacceptatieniveaus, formuleer SMART-doelstellingen NewDawn [H6.1/H6.2]
  • ✅ Klaar als: risicoregister bijgewerkt met AI-risico's, koppeling beschreven in H6, acceptatieniveaus geharmoniseerd, minimaal 3 SMART-doelstellingen gedocumenteerd
  • [ ] Offboarding en wijzigingsbeheer harmoniseren — stel gecombineerde offboarding-checklist op (NDA, assets, toegangsrechten); integreer NewDawn AHV in Change Management Process met wijzigingscategorieën [A6.5/A8.32]
  • ✅ Klaar als: offboarding-checklist en gecombineerd wijzigingsbeheerproces gepubliceerd in GMS
  • [ ] Gecombineerd BCP opstellen — integreer Harborn-continuïteitsplan en NewDawn BCP-activeringstriggers tot één plan [A5.29]
  • ✅ Klaar als: gecombineerd BCP gepubliceerd in GMS, gereviewed door beide directies
  • [ ] AVG-verwerkersstructuur juridisch vaststellen — bepaal joint-controller-status (art. 26 AVG), stel intra-groep DPA op, beoordeel NEN7510-toepasselijkheid per klantcontract [A5.34]
  • ✅ Klaar als: juridische bepaling gedocumenteerd, DPA ondertekend, NEN7510-beoordeling per contract vastgelegd
  • [ ] Back-up en monitoring harmoniseren — breid back-upbeleid uit naar NewDawn, toets M365-back-up, documenteer fire-and-forget-uitzondering RPA; breid monitoringplan uit met Annex A-controls en gecombineerde KPI's [A8.13/H9.1/A8.16]
  • ✅ Klaar als: gecombineerd back-upbeleid en monitoringplan gepubliceerd, KPI's en alertdrempels afgestemd
  • [ ] Directiebeoordeling plannen — plan gelijktijdige review Harborn + NewDawn om integratiestatus te evalueren [H9.3]
  • ✅ Klaar als: datum gepland, agenda opgesteld, beide directies bevestigd

🟢 Augustus 2026 — Audit-ready

  • [ ] Gecombineerde interne audit uitvoeren — valideer integratie van beide ISMS'en, registreer bevindingen met behandelplan [H9.2]
  • ✅ Klaar als: auditrapport beschikbaar, bevindingen geregistreerd met verantwoordelijke en deadline
  • [ ] SDLC voor RPA definiëren — stel lichtgewicht levenscyclus vast op basis van Secure Development Policy; leg minimumeisen vast voor UiPath en Power Automate; werk SOA bij [A8.25]
  • ✅ Klaar als: SDLC en minimumeisen gepubliceerd, SOA bijgewerkt in GMS-register
  • [ ] Onafhankelijke beoordeling uitvoeren — laat gecombineerde ISMS beoordelen door onafhankelijke partij; geef classificatietraining aan alle medewerkers [A5.35/A5.12]
  • ✅ Klaar als: beoordeling uitgevoerd, bevindingen gedocumenteerd, training aantoonbaar ontvangen door alle medewerkers
  • [ ] Restpunten en registers afronden — sluit openstaande gaps, richt verbeter- en afwijkingenregister in voor gecombineerde organisatie [H10.1/H10.2]
  • ✅ Klaar als: alle gaps gesloten of formeel geaccepteerd, registers actief in GMS
  • [ ] ISO 27001 auditrapport opstellen — documenteer open bevindingen met behandelplan voor Stage 2 [H9.2]
  • ✅ Klaar als: rapport beschikbaar in GMS, gedeeld met certificeerder