Ga naar inhoud

Operationele planning en beheersing

Dit document beschrijft hoe YipYip de ISMS-processen plant en beheerst, en hoe informatiebeveiliging is ingebed in de primaire bedrijfsprocessen.

ISMS-processen

ProcesFrequentieEigenaarDocumentatie
RisicobeoordelingJaarlijks + ad hocIB-coördinator03-planning/6.1-risicobeoordeling/
RisicobehandelingDoorlopendRisico-eigenaren05-uitvoering/8.3-risicobehandeling.md
Incident managementDoorlopendIB-coördinatorJira + registers/incidenten.yaml
Change managementDoorlopendDevelopersregisters/wijzigingen.yaml
ToegangsbeheerDoorlopendIB-coördinator / DevOpsControls 5.15–5.18
Asset managementDoorlopendEigenarenregisters/assets.yaml
LeveranciersbeheerJaarlijksIB-coördinatorregisters/leveranciers.yaml
AwarenessDoorlopendIB-coördinator / HR04-ondersteuning/7.3-bewustzijn.md
MonitoringDoorlopendIB-coördinator06-evaluatie/9.1-monitoring.md
Interne auditJaarlijksAuditor (extern)06-evaluatie/9.2-interne-audit/
DirectiebeoordelingJaarlijksDirectie06-evaluatie/9.3-directiebeoordeling.md

Jaarplanning ISMS

KwartaalActiviteiten
Q1Jaarplan vaststellen, risicobeoordeling starten, leveranciersbeoordelingen
Q2Risicobeoordeling afronden, halfjaar review
Q3Interne audit, asset register review
Q4Awareness-training, management review, jaarafsluiting

Operationele taken worden bijgehouden in Jira.

Primaire processen

Verkoopproces (intake nieuwe klant)

  1. Benadering — eerste contact met (potentiële) klant
  2. Functionaliteiten vaststellen — in samenwerking met klant
  3. Prijsschatting — ureninschatting (evt. met input developers)
  4. Risicoclassificatie — laag risico (één discipline, geen backend data) of hoog risico (meerdere disciplines, data in backend)
  5. Documentatie — opdrachtbevestiging (laag risico) of PRD (hoog risico)
  6. Ondertekening — klant en YipYip tekenen

Bij bestaande klanten met aanvullende opdracht: nieuw PRD of opdrachtbevestiging conform dezelfde classificatie.

Verwerkersovereenkomst

Na gunning wordt beoordeeld of persoonsgegevens worden verwerkt. Indien ja: verwerkersovereenkomst opstellen (YipYip = verwerker, opdrachtgever = verwerkingsverantwoordelijke). Bij zorgprojecten is dit nagenoeg altijd vereist.

Uitbestede processen

ProcesLeverancierBeheersing
Cloud hostingAWS / GCPSLA, certificeringen (SOC 2, ISO 27001)
PenetratietestNog te contracterenContract, scope-definitie

Beheersing via contractuele afspraken, security-eisen in SLA, periodieke beoordeling en incidentnotificatie-afspraken.

Gerelateerde controls

ControlOnderwerpStatus
5.08IB in projectmanagementimplemented
5.15Toegangsbeheersingimplemented
5.16Identiteitsbeheerimplemented
5.17Authenticatie-informatieimplemented
5.18Toegangsrechtenimplemented

Vastgesteld door: Directie YipYip B.V. Datum: 2026-01-29