Ga naar inhoud

4.4 - Information Security Management System

Geimplementeerd IB-coördinator

Doel

Het ISMS van YipYip B.V. geeft structuur aan de randvoorwaarden en primaire processen die nodig zijn voor de continue verbetering van de organisatie en informatiebeveiliging. Het systeem waarborgt dat YipYip als digital product agency — met klanten in de zorgsector — op gestructureerde wijze voldoet aan de eisen van ISO 27001:2022 en NEN7510:2024.

Het managementsysteem bestaat uit twee hoofdcategorieën gedocumenteerde informatie:

  1. Beleid en procedures — richtlijnen, werkinstructies en procesafspraken
  2. Documenten en registraties — bewijs van naleving, meetresultaten en logging

ISMS Overzicht

Structuur

Dit ISMS is opgezet volgens de High Level Structure (HLS) van ISO management systeem normen:

ClausuleOnderwerpLocatie
4Context01-context/
5Leiderschap02-leiderschap/
6Planning03-planning/
7Ondersteuning04-ondersteuning/
8Uitvoering05-uitvoering/
9Evaluatie06-evaluatie/
10Verbetering07-verbetering/
Annex AControlscontrols/

PDCA Cyclus

Het ISMS volgt de Plan-Do-Check-Act cyclus:

  • Plan: Context analyse (4), risicobeoordeling (6.1), doelstellingen (6.2), planning controls
  • Do: Implementatie controls (8), operationele procedures, training en awareness (7)
  • Check: Monitoring en meting (9.1), interne audit (9.2), management review (9.3)
  • Act: Afwijkingen behandelen (10.1), correctieve acties, continue verbetering (10.2)

ISMS Processen

Kernprocessen

ProcesDoelFrequentieEigenaar
RisicobeoordelingIdentificeren en beoordelen risico’sJaarlijks + bij wijzigingenIB-coördinator
RisicobehandelingSelecteren en implementeren maatregelenContinuIB-coördinator
Interne auditBeoordelen effectiviteit ISMSJaarlijksIB-coördinator
Management reviewStrategische beoordeling ISMSJaarlijksDirectie
Incident managementAfhandelen security incidentenContinuIB-coördinator
Change managementBeheren wijzigingenContinuIB-coördinator

Ondersteunende Processen

ProcesDoelFrequentieEigenaar
DocumentbeheerBeheren ISMS documentatieContinuIB-coördinator
CompetentiebeheerTraining en ontwikkelingJaarlijksIB-coördinator
AwarenessBewustzijn medewerkersContinuIB-coördinator
LeveranciersbeheerBeheersen leveranciersrisico’sJaarlijksIB-coördinator

Gedocumenteerde Informatie

Verplichte Documenten (ISO 27001)

DocumentClausuleLocatie
ISMS Scope4.301-context/4.3-scope.md
Informatiebeveiligingsbeleid5.202-leiderschap/5.2-beleid.md
Risico-assessment proces6.1.203-planning/6.1-risicobeoordeling/methodiek.md
Risicobehandelingsproces6.1.303-planning/6.1-risicobeoordeling/behandelplan.md
Statement of Applicability6.1.3controls/_index.yaml
Doelstellingen6.203-planning/6.2-doelstellingen.md
Competentie bewijs7.204-ondersteuning/7.2-competentie.md
Operationele planning8.105-uitvoering/8.1-planning.md
Risico-assessment resultaten8.2tools/sheets/risico-analyse.md (link)
Risicobehandelingsresultaten8.305-uitvoering/8.3-risicobehandeling.md
Monitoring resultaten9.106-evaluatie/9.1-monitoring.md
Audit programma en resultaten9.206-evaluatie/9.2-interne-audit/
Management review resultaten9.306-evaluatie/9.3-directiebeoordeling.md
Non-conformiteiten en acties10.107-verbetering/10.1-afwijkingen.md

Registers

RegisterDoelLocatie
Asset registerOverzicht informatie-assetsregisters/assets.yaml
Risico registerGeïdentificeerde risico’sGoogle Sheets
Incident registerBeveiligingsincidentenregisters/incidenten.yaml
LeveranciersregisterLeveranciersbeheerregisters/leveranciers.yaml
WijzigingsregisterChange managementregisters/wijzigingen.yaml

Instrumenten

Repository (Source of Truth)

  • Platform: Git (deze repository)
  • Inhoud: Beleid, procedures, controls, templates
  • Versiebeheer: Via Git commits
  • Review: Via Pull Requests

Google Sheets (Operationeel)

  • Risico-analyse: Interactief register met scoring
  • Leveranciersbeoordeling: Assessment tracking
  • Awareness: Training registratie

Jira (Workflow)

  • Audits: Planning en opvolging
  • Incidenten: Registratie, afhandeling en opvolging van beveiligingsincidenten
  • Verbeteracties: Tracking tot afronding
  • Actielijst: Acties voortvloeiend uit ISO 27001/NEN7510 invoering, incidenten, veranderende omstandigheden, wetgeving en audits — elk met eigenaar en termijn

Integratie met Bedrijfsprocessen

Het ISMS is geïntegreerd met:

BedrijfsprocesIntegratie
StrategieSecurity als onderdeel van bedrijfsstrategie
ProjectenSecurity by design, risico-assessment
OperationsDagelijkse beveiligingsactiviteiten
HRScreening, training, uitdiensttreding
InkoopLeveranciersselectie en -beoordeling
ITTechnische controls, monitoring

Continue Verbetering

Het ISMS wordt continu verbeterd door:

  1. Monitoring: Meten van prestatie-indicatoren
  2. Audits: Interne en externe audits
  3. Reviews: Periodieke management reviews
  4. Incidenten: Leren van beveiligingsincidenten
  5. Feedback: Input van belanghebbenden
  6. Trends: Volgen van bedreigingslandschap

Verantwoordelijkheden

RolVerantwoordelijkheid
DirectieEindverantwoordelijkheid ISMS, beschikbaar stellen van middelen, beoordelen van het systeem op geschiktheid en effectiviteit, directievertegenwoordiger voor informatiebeveiliging
IB-coördinatorDagelijks beheer en coördinatie ISMS, opzetten/beschrijven/implementeren/onderhouden van het systeem, rapportage aan directie, toezien op naleving ISO 27001:2022 en NEN7510:2024
Senior developersTechnische implementatie controls, beheer cloud- en netwerkinfrastructuur
Alle medewerkersNaleving beleid en procedures, melden van beveiligingsincidenten

Vastgesteld door: Directie, YipYip B.V. Datum: 2026-01-28