Roadmap ISO 27001 — Informatiebeveiliging
Eigenaar: Security Officer
Periode: Nu — eind augustus 2026
Doel: ISMS van NewDawn volledig geïntegreerd in Harborn GMS, Stage 2 audit gereed, NewDawn ISO uitfaseerd.
🟡 Mei 2026 — Fundament
- [x] Scope-document opstellen — initiële ISMS-scope Harborn gedocumenteerd
[H4.3] - ✅ Klaar als: scope.md gepubliceerd in GMS
- [ ] Scope en stakeholderanalyse uitbreiden — vermeld NewDawn/IA en EPSA-groepscontext in scope; voeg EPSA Digital Solutions toe als stakeholder; leg halfjaarlijkse reviewfrequentie vast
[H4.2/H4.3] - ✅ Klaar als: scope-document en stakeholderanalyse bijgewerkt in GMS, goedgekeurd door Security Officer, eerste reviewdatum gepland
- [ ] ISMS-rollen vastleggen — documenteer Security Officer, Incident Manager, IT Officer en Authorization Officer voor de gecombineerde organisatie; neem besluit over rol Conoscenza; documenteer dubbelrol Ron Rademaker met functiescheidingsconstraints
[H5.3/A5.2] - ✅ Klaar als: rollen-matrix compleet met namen en verantwoordelijkheden, besluit Conoscenza gedocumenteerd, functiescheiding Ron Rademaker goedgekeurd door Security Officer
- [ ] Beleidsdocumenten harmoniseren — stel equivalentietabel op tussen NewDawn-beleid (Algemeen + Technisch) en Harborn-beleidsregels; harmoniseer classificatieschema's (NewDawn 5-klassen BIV vs. Harborn-model) tot één gecombineerde classificatiepolicy
[A5.1/A5.12] - ✅ Klaar als: equivalentietabel en gecombineerde classificatiepolicy gepubliceerd in GMS, goedgekeurd door Security Officer
- [ ] Screeningbeleid opstellen — combineer identiteitsverificatie, referentiecheck en VOG-verplichting per rolprofiel voor beide entiteiten; verwerk in NewDawn-beleid
[A6.1] - ✅ Klaar als: gecombineerd screeningbeleid gepubliceerd in GMS en aantoonbaar van toepassing op nieuwe medewerkers van beide entiteiten
- [ ] Gecombineerd incidentproces opstellen — integreer NewDawn Standby-constructie en Harborn Incident Manager-rol tot één proces met incidentregister, AVG 72-uurs meldstap en gecommuniceerd aan alle medewerkers
[A5.24] - ✅ Klaar als: procedure met incidentregister actief in GMS, Incident Manager benoemd, 72-uurs stap opgenomen, communicatie aantoonbaar verzonden
- [ ] Leveranciersbeheer consolideren — stel gedeelde leverancierslijst op (incl. gedeelde leveranciers zoals M365), controleer verwerkersovereenkomsten NewDawn-leveranciers, verklaar Supplier Policy van toepassing
[A5.19] - ✅ Klaar als: leverancierslijst gepubliceerd, verwerkersovereenkomsten gecontroleerd, Supplier Policy gecommuniceerd aan NewDawn
- [ ] Toegangsbeheer harmoniseren — integreer toegangsbeheerbeleid, breid autorisatiematrix uit naar alle gecombineerde systemen, leg beoordelingsfrequentie vast, neem identity-federatiebesluit (Azure AD vs. Asapcloud)
[A5.15/A5.16] - ✅ Klaar als: gecombineerd beleid gepubliceerd, autorisatiematrix compleet, platformarchitectuurbesluit vastgelegd en goedgekeurd
- [ ] Projectbeveiligingsprocedure NewDawn — documenteer minimumeisen voor informatiebeveiliging in RPA/AI-klantprojecten: dataclassificatie bij projectstart, AVG-check, beveiligingsverantwoordelijkheden
[A5.8] - ✅ Klaar als: procedure gepubliceerd in GMS, aantoonbaar toegepast in minimaal één lopend project
- [ ] Openstaande bevindingen afsluiten — sluit Harborn ISMS-acties (apparaatverlies Gedragscode, herinneringsprogramma meldplicht), bevinding 2025-08 webfiltering, en stel verlies/diefstal procedure laptops op
[A6.8/A8.23/A7.9] - ✅ Klaar als: alle acties formeel gesloten, webfiltering actief, laptop-procedure gepubliceerd met remote wipe geconfigureerd
🔵 Juli 2026 — Inrichting
- [ ] Bewustzijnsprogramma uitvoeren — voer awareness-sessie of phishing-simulatie uit voor gecombineerde organisatie; sluit NewDawn aan op dreigingsintelligence (NCSC, ISACs)
[H7.3/A6.3/A5.7] - ✅ Klaar als: activiteit uitgevoerd en gedocumenteerd, dreigingsintelligence-verantwoordelijke benoemd, herhaling gepland
- [ ] Risicoregister harmoniseren — voeg AI-risico's toe, documenteer SWOT→risicokoppeling voor NewDawn, harmoniseer risicoacceptatieniveaus, formuleer SMART-doelstellingen NewDawn
[H6.1/H6.2] - ✅ Klaar als: risicoregister bijgewerkt met AI-risico's, koppeling beschreven in H6, acceptatieniveaus geharmoniseerd, minimaal 3 SMART-doelstellingen gedocumenteerd
- [ ] Offboarding en wijzigingsbeheer harmoniseren — stel gecombineerde offboarding-checklist op (NDA, assets, toegangsrechten); integreer NewDawn AHV in Change Management Process met wijzigingscategorieën
[A6.5/A8.32] - ✅ Klaar als: offboarding-checklist en gecombineerd wijzigingsbeheerproces gepubliceerd in GMS
- [ ] Gecombineerd BCP opstellen — integreer Harborn-continuïteitsplan en NewDawn BCP-activeringstriggers tot één plan
[A5.29] - ✅ Klaar als: gecombineerd BCP gepubliceerd in GMS, gereviewed door beide directies
- [ ] AVG-verwerkersstructuur juridisch vaststellen — bepaal joint-controller-status (art. 26 AVG), stel intra-groep DPA op, beoordeel NEN7510-toepasselijkheid per klantcontract
[A5.34] - ✅ Klaar als: juridische bepaling gedocumenteerd, DPA ondertekend, NEN7510-beoordeling per contract vastgelegd
- [ ] Back-up en monitoring harmoniseren — breid back-upbeleid uit naar NewDawn, toets M365-back-up, documenteer fire-and-forget-uitzondering RPA; breid monitoringplan uit met Annex A-controls en gecombineerde KPI's
[A8.13/H9.1/A8.16] - ✅ Klaar als: gecombineerd back-upbeleid en monitoringplan gepubliceerd, KPI's en alertdrempels afgestemd
- [ ] Directiebeoordeling plannen — plan gelijktijdige review Harborn + NewDawn om integratiestatus te evalueren
[H9.3] - ✅ Klaar als: datum gepland, agenda opgesteld, beide directies bevestigd
🟢 Augustus 2026 — Audit-ready
- [ ] Gecombineerde interne audit uitvoeren — valideer integratie van beide ISMS'en, registreer bevindingen met behandelplan
[H9.2] - ✅ Klaar als: auditrapport beschikbaar, bevindingen geregistreerd met verantwoordelijke en deadline
- [ ] SDLC voor RPA definiëren — stel lichtgewicht levenscyclus vast op basis van Secure Development Policy; leg minimumeisen vast voor UiPath en Power Automate; werk SOA bij
[A8.25] - ✅ Klaar als: SDLC en minimumeisen gepubliceerd, SOA bijgewerkt in GMS-register
- [ ] Onafhankelijke beoordeling uitvoeren — laat gecombineerde ISMS beoordelen door onafhankelijke partij; geef classificatietraining aan alle medewerkers
[A5.35/A5.12] - ✅ Klaar als: beoordeling uitgevoerd, bevindingen gedocumenteerd, training aantoonbaar ontvangen door alle medewerkers
- [ ] Restpunten en registers afronden — sluit openstaande gaps, richt verbeter- en afwijkingenregister in voor gecombineerde organisatie
[H10.1/H10.2] - ✅ Klaar als: alle gaps gesloten of formeel geaccepteerd, registers actief in GMS
- [ ] ISO 27001 auditrapport opstellen — documenteer open bevindingen met behandelplan voor Stage 2
[H9.2] - ✅ Klaar als: rapport beschikbaar in GMS, gedeeld met certificeerder