Ga naar inhoud

4.1 - Begrip van de organisatie en haar context

Geimplementeerd Directie

Doel

Het vaststellen van externe en interne onderwerpen die relevant zijn voor het doel van de organisatie en die van invloed zijn op het vermogen om de beoogde resultaten van het ISMS te behalen.

Contextanalyse Methode

De contextanalyse maakt duidelijk welke interne en externe onderwerpen relevant zijn voor het behalen van de doelstellingen van het managementsysteem. Hiervoor wordt de DESTEP-methode gehanteerd: Demografisch, Economisch, Sociaal-cultureel, Technologisch, Ecologisch, Politiek-juridisch. Jaarlijks wordt het overzicht van de context (tijdens de directiebeoordeling) nagelopen op relevantie.

Organisatieprofiel

Naam: YipYip B.V. Type: Digital Product Agency Sector: Software-ontwikkeling (o.a. zorgsector) Opgericht: 2010 Vestiging: Rotterdam Omvang: ~17 medewerkers (< 50)

Kernactiviteiten

YipYip is een Digital Product Agency die op maat gemaakte software ontwikkelt voor opdrachtgevers. De primaire dienstverlening omvat:

  • Mobiele apps — native app-ontwikkeling voor iOS (Objective-C/Swift) en Android (Java/Kotlin)
  • Applied (serious) games — ontwikkeling in Unity
  • Backend-systemen — applicaties in de functionele taal Elixir binnen het Phoenix Framework, met of zonder gebruikersinterface
  • Progressive Web Apps (PWA’s) en websites — met Javascript/HTML/CSS
  • Cloud-services — inrichting en monitoring op Amazon Web Services (AWS) en Google Cloud Platform (GCP), zelfstandig beheerd door specialisten in het team

Kernprocessen

ProcesBeschrijving
DesignUX/UI-ontwerp van digitale producten
DevelopmentMaatwerk-softwareontwikkeling (mobiel, web, backend, games)
Cloud & HostingInrichting, beheer en monitoring van AWS/GCP-omgevingen
ProjectmanagementAansturing en oplevering van klantprojecten

Organisatiestructuur

YipYip heeft een platte organisatiestructuur:

RolInvulling
DirectieTim Pelgrim (Technical Director) en Tim Nooteboom (Creative Director) — tevens oprichters en eigenaren
HR ManagerPersoneelszaken
Project ManagersProjectaansturing en klantcontact
DesignersUX/UI-ontwerp
App DevelopersiOS- en Android-ontwikkeling
Backend DevelopersElixir/Phoenix, cloud-infrastructuur
Office ManagerFacilitaire ondersteuning

Externe Context

Politieke en Juridische Factoren

FactorBeschrijvingImpact op ISMS
AVG/GDPRPrivacywetgevingHoog — dataverwerkingseisen bij klantprojecten
NEN7510Norm voor informatiebeveiliging in de zorgHoog — vereist door opdrachtgevers in de zorgsector
WkkgzWet kwaliteit, klachten en geschillen zorgMedium — indirect via zorgsector-klanten
NIS2-richtlijnEU-richtlijn cybersecurityMedium — ketenverantwoordelijkheid als leverancier
Intellectueel eigendomMaatwerk software-ontwikkelingMedium — IP-afspraken met opdrachtgevers

Economische Factoren

FactorBeschrijvingImpact op ISMS
IT-arbeidsmarktKrapte in security- en developmentprofessionalsRisico voor beschikbaarheid van resources
Digitalisering zorgsectorGroeiende vraag naar digitale oplossingen in de zorgKans — groeiende markt met hogere beveiligingseisen
Economische onzekerheidBudgetdruk bij opdrachtgeversImpact op investeringen in security
Concurrentie digital agenciesDruk op tarieven en differentiatieCertificering als onderscheidend vermogen

Sociaal-culturele Factoren

FactorBeschrijvingImpact op ISMS
Remote werkenHybride werkvormen binnen het teamEndpoint security en thuiswerkbeleid
Privacy bewustzijnToenemende maatschappelijke aandacht voor dataHogere verwachtingen van klanten en eindgebruikers
Digitalisering zorgMeer digitale systemen in de zorgGrotere aanvalsoppervlak bij klantprojecten

Technologische Factoren

FactorBeschrijvingImpact op ISMS
Cloud adoptie (AWS/GCP)Eigen beheer van cloud-infrastructuurVereist continue aandacht voor cloudbeveiliging
Snelle technologische ontwikkelingNieuwe frameworks, talen, platformenNoodzaak tot bijscholing en actueel houden van kennis
AI/MLOpkomst van AI-toepassingen in softwareNieuwe risico’s en kansen
CyberdreigingenToenemende sophisticatie van aanvallenContinue aanpassing van beveiligingsmaatregelen
Mobile platform updatesJaarlijkse iOS/Android wijzigingenImpact op beveiliging van apps in productie

Ecologische Factoren

FactorBeschrijvingImpact op ISMS
Duurzaamheid cloudEnergieverbruik van clouddienstenLaag — indirect via keuze cloudprovider
Circulaire ITLevenscyclus van hardwareLaag — meeste infrastructuur in de cloud

Demografische Factoren

FactorBeschrijvingImpact op ISMS
Klein, specialistisch team~17 medewerkers met uiteenlopende expertisesKey-person risk; kennis geborgd in klein team
Vergrijzing zorgsectorDigitale vaardigheden eindgebruikersImpact op usability en security-eisen van producten

Markt en Concurrentie

FactorBeschrijvingImpact op ISMS
Klant eisenCertificering als eis voor opdrachten in de zorgBusiness driver voor ISMS
ConcurrentieOnderscheidend vermogen door kwaliteit en securityKwaliteit en beveiliging als USP
Branche-ontwikkelingenBest practices in softwareontwikkeling en securityContinu leren en verbeteren

Interne Context

Missie en Visie

YipYip ontwikkelt als Digital Product Agency op maat gemaakte digitale producten die waarde toevoegen voor opdrachtgevers en hun eindgebruikers. De organisatie combineert design en development expertise om innovatieve mobiele apps, games, web-applicaties en backend-systemen te realiseren — met toenemende focus op de zorgsector waar betrouwbaarheid en informatiebeveiliging essentieel zijn.

Cultuur en Waarden

  • Platte organisatie — korte lijnen, directe communicatie, snelle besluitvorming
  • Vakmanschap — specialisatie in design en development met moderne technologieen
  • Eigenaarschap — zelfsturend team, verantwoordelijkheid bij de professionals
  • Kwaliteit — maatwerk met aandacht voor robuustheid en security
  • Samenwerking — multidisciplinaire teams (design + development) per project

Governance Structuur

RolVerantwoordelijkheidNaam
Directie / EigenarenEindverantwoordelijkheid ISMSTim Pelgrim (Technical Director) & Tim Nooteboom (Creative Director)
IB-coördinatorDagelijks beheer en coördinatie ISMS, operationele securityTim Pelgrim (gecombineerd met Technical Director)

Bestaande Systemen en Processen

CategorieSystemen / Technologieen
Cloud-infrastructuurAmazon Web Services (AWS), Google Cloud Platform (GCP)
Mobiele ontwikkelingXcode/Swift, Android Studio/Kotlin, Unity
Backend-ontwikkelingElixir / Phoenix Framework
Frontend-ontwikkelingJavascript / HTML / CSS (PWA’s en websites)
VersiebeheerGitHub (Git)
ProjectmanagementJira
CommunicatieSlack, e-mail, Google Meet

Kennis en Competenties

GebiedStatusActie nodig
ISO 27001 kennisIn opbouw (ISMS 2.0 traject)Awareness en training directie + team
NEN7510 kennisIn opbouwSpecifieke zorgsector-eisen doorvertalen
Technische securityAanwezig — cloud-specialisten in teamFormaliseren en borgen
Secure developmentInformeel gehanteerd (PR-review, CI/CD, OWASP)Formeel programma nog niet opgezet

Middelen en Beperkingen

AspectStatusOpmerkingen
Budget voor securityOnderdeel van regulier budget, geen apart security-budgetProportioneel voor organisatieomvang
FTE beschikbaarBeperkt — klein team met projectdrukISMS naast regulier werk
Tooling1Password, GitHub, Jira, AWS/GCP security featuresOperationeel
Cloud-expertiseAanwezig in teamZelfstandig beheer AWS/GCP

SWOT-analyse Informatiebeveiliging

Strengths (Sterktes)

  • Platte organisatie met korte communicatielijnen — snelle besluitvorming bij incidenten
  • Technisch sterk team met eigen cloud-expertise (AWS/GCP)
  • Maatwerk-ontwikkeling geeft volledige controle over architectuur en beveiliging
  • Kleinschaligheid maakt overzichtelijk beheer mogelijk
  • Directie direct betrokken bij operatie

Weaknesses (Zwaktes)

  • Klein team: key-person risk en beperkte capaciteit voor dedicated security-rollen
  • ISMS in opbouw: processen nog niet volledig geformaliseerd
  • Beperkte scheiding van functies door omvang organisatie
  • Securitykennis nog niet formeel geborgd in alle rollen

Opportunities (Kansen)

  • NEN7510/ISO 27001-certificering als onderscheidend vermogen in de markt
  • Groeiende vraag vanuit zorgsector naar gecertificeerde leveranciers
  • Formaliseren van bestaande goede practices verbetert kwaliteit structureel
  • Cloudproviders (AWS/GCP) bieden steeds betere ingebouwde securitydiensten

Threats (Bedreigingen)

  • Toenemende sophisticatie van cyberaanvallen op software supply chains
  • Stijgende eisen vanuit wet- en regelgeving (NIS2, AVG-handhaving)
  • Krapte op de arbeidsmarkt voor security-specialisten
  • Klanten verwachten steeds hogere beveiligingsniveaus zonder evenredige budgetverhoging
  • Afhankelijkheid van cloudproviders (vendor lock-in risico)

Review

Deze context-analyse wordt minimaal jaarlijks gereviewed tijdens de directiebeoordeling, en bij significante wijzigingen in de interne of externe omgeving. De DESTEP-methode wordt gebruikt als leidraad voor het identificeren van externe factoren.


Vastgesteld door: Directie (Tim Pelgrim & Tim Nooteboom) Datum: 2026-01-29