Ga naar inhoud

4.3 - Het toepassingsgebied van het ISMS bepalen

Geimplementeerd Directie

Doel

Het bepalen van de grenzen en toepasselijkheid van het ISMS om het toepassingsgebied vast te stellen, rekening houdend met de context (4.1) en de eisen van belanghebbenden (4.2).

Scope Statement

ISO 27001 scope: Het ontwikkelen, ontwerpen, beheren, onderhouden van applicaties, websites en cloud-omgevingen.

NEN 7510 scope: Het ontwikkelen, ontwerpen, beheren, onderhouden van zorggerelateerde applicaties, websites en cloud-omgevingen waarbij hosting is uitbesteed aan AWS of GCP.

Het ISMS van YipYip B.V. omvat alle informatieverwerkende activiteiten, systemen, mensen en processen die betrokken zijn bij het ontwikkelen, ontwerpen, beheren en onderhouden van applicaties, websites en cloud-omgevingen, inclusief alle fysieke en logische locaties waar deze activiteiten plaatsvinden.

Scope Bepaling

Basis voor Scope

De scope is bepaald op basis van:

  1. Externe context (4.1): Wet- en regelgeving, klanteisen, marktomstandigheden
  2. Stakeholder eisen (4.2): NEN7510 verplichting klanten, certificeringseisen
  3. Organisatiegrenzen: Juridische entiteit, fysieke locaties, IT-grenzen
  4. Dienstverlening: Alle diensten aan zorgklanten

Organisatorische Grenzen

AspectBinnen ScopeBuiten Scope
Juridische entiteitYipYip B.V.n.v.t.
AfdelingenAlleGeen
MedewerkersAlle (vast + inhuur)n.v.t.
ManagementDirectie + managementn.v.t.

Fysieke Grenzen

LocatieTypeStatus
Kantoor RotterdamKantoorBinnen scope
AWS datacentersCloud hostingBinnen scope
GCP datacentersCloud hostingBinnen scope
ThuiswerklocatiesRemote werkBinnen scope (logisch)

Logische Grenzen

Systeem/NetwerkBeschrijvingStatus
KantoornetwerkLAN, WiFi kantoorBinnen scope
Productie-omgevingenKlantdienstenBinnen scope
Cloud-omgevingenAWS, GCPBinnen scope
Eindgebruiker devicesLaptops, mobielBinnen scope
BYODPrivé apparatenBuiten scope (bedrijfslaptops verplicht)

Processen binnen Scope

ProcesBeschrijvingPrimair/Ondersteunend
Applicatie-ontwikkelingMobile apps, PWA’s, websites, applied gamesPrimair
Backend-ontwikkelingElixir/Phoenix backend systemenPrimair
OntwerpUX/UI designPrimair
Cloud-beheerBeheer AWS en GCP omgevingenPrimair
ProjectmanagementKlantprojectenPrimair
HRPersoneelszakenOndersteunend
FinanceAdministratieOndersteunend
InkoopLeveranciersbeheerOndersteunend
IT internEigen IT-infrastructuurOndersteunend

Diensten binnen Scope

DienstBeschrijvingKlantimpact
Mobile app-ontwikkelingiOS en Android applicatiesHoog
Applied gamesGamified applicatiesHoog
Backend-ontwikkelingElixir/Phoenix backend systemenHoog
PWA-ontwikkelingProgressive Web AppsHoog
Website-ontwikkelingWebsites en webapplicatiesMedium
UX/UI DesignOntwerp en gebruikerservaringMedium
Cloud-hosting en -beheerAWS en GCP omgevingenHoog

Uitsluitingen

Onderbouwing Uitsluitingen

Indien controls uit Annex A niet van toepassing zijn, wordt dit onderbouwd in de Statement of Applicability (controls/_index.yaml).

UitgeslotenRedenOnderbouwing
Fysieke hosting-infrastructuurUitbesteed aan AWS en GCPHosting is volledig uitbesteed; fysieke datacentersecurity valt onder verantwoordelijkheid van de cloudprovider
Fysieke beveiliging klantlocatiesVerantwoordelijkheid klantYipYip heeft geen controle over klantlocaties

Interfaces en Afhankelijkheden

Externe Interfaces

InterfacePartijData/InteractieISMS Relevantie
Klant systemenZorginstellingenBeheer, dataHoog
Cloud providersAWS, GCPHosting, infraHoog
LeveranciersDiverseSoftware, dienstenMedium
InternetISPConnectiviteitHoog

Interne Interfaces

InterfaceTussenBeschrijving
IT ↔ OperationsAfdelingenBeheer eigen systemen vs klant
HR ↔ ITAfdelingenOnboarding, offboarding
Finance ↔ InkoopAfdelingenLeveranciers betaling

Relatie met Normen

ISO 27001:2022

Deze scope dekt alle eisen van ISO 27001:2022 clausules 4-10 en is de basis voor de toepassing van Annex A controls.

NEN7510:2024

Door de focus op zorgsector is NEN7510:2024 integraal van toepassing binnen deze scope. Aanvullende zorgspecifieke maatregelen zijn gedocumenteerd in nen7510/.

Documentatie

De scope is gedocumenteerd en beschikbaar gesteld aan relevante belanghebbenden. Dit document is de formele scope definitie.

Review

De scope wordt gereviewed:

  • Minimaal jaarlijks als onderdeel van de management review
  • Bij significante organisatiewijzigingen
  • Bij wijzigingen in dienstverlening
  • Bij acquisities of afstotingen

Vastgesteld door: Directie YipYip B.V. Datum: 2026-01-29