De scope beschrijft welk deel van je organisatie het ISMS omvat. Een bedrijfsnaam of lijst servers is daarvoor vaak te weinig: de lezer moet kunnen begrijpen welke dienstverlening, informatie en werkzaamheden je beheerst. ISO/IEC 27001 beschrijft een managementsysteem voor informatiebeveiliging. Onderstaande werkwijze helpt je de grenzen daarvan praktisch te onderbouwen; het is geen verplichte modeltekst.
Begin bij de dienst die je wilt beschermen
Schrijf eerst op wat je levert, voor wie en met welke informatie. Volg daarna een opdracht van intake tot afsluiting. Noteer de betrokken teams, locaties, applicaties en leveranciers. Zo ontdek je afhankelijkheden die ontbreken wanneer je uitsluitend vanuit de IT-afdeling redeneert. Denk aan HR bij accounttoegang, inkoop bij leveranciersafspraken en support bij klantgegevens.
Maak grenzen en raakvlakken zichtbaar
| Onderdeel | Vraag voor de scope | Vastlegging |
|---|---|---|
| Diensten | Welke activiteiten worden beoordeeld? | Een concrete omschrijving van de dienstverlening. |
| Organisatie en locaties | Wie voert het werk uit en waar? | Teams, werkplekken en verantwoordelijkheden. |
| Informatie | Welke gegevens worden ontvangen, verwerkt en bewaard? | Informatiestromen en relevante systemen. |
| Externe afhankelijkheden | Welke uitvoering ligt bij een ander? | Leverancier, afspraak, controle en aanspreekpunt. |
Fictief voorbeeld: een SaaS-dienst
Een fictief bedrijf wil zijn klantportaal laten certificeren. Het portaal draait bij een cloudleverancier en supportmedewerkers kunnen klantaccounts beheren. Alleen “productieservers” noemen zou de invloed van support en toegangsbeheer verbergen. Een betere werkversie omvat ontwikkeling, beheer en ondersteuning van het portaal en beschrijft hoe cloudhosting en HR-processen ermee samenhangen. De cloudleverancier blijft een externe partij, maar de afhankelijkheid vraagt wel beheersing.
Toets uitsluitingen op hun gevolgen
Noteer bij iedere grens waarom deze verdedigbaar is. Kan een uitgesloten afdeling toegang geven tot informatie in scope? Levert een niet genoemde locatie essentiële ondersteuning? Een activiteit buiten de certificaatsomschrijving plaatsen laat zulke risico’s niet verdwijnen. Bespreek twijfelgevallen met de proceseigenaar en, bij certificering, met de gekozen certificerende instelling. Bewaar zowel de beslissing als de onderbouwing.
Werkblad voor vaststelling en wijziging
- Maak een scopeverklaring met versie, eigenaar en beoogde dienstverlening.
- Voeg een overzicht van raakvlakken en afhankelijkheden toe.
- Toets de verklaring aan contractuele verwachtingen en relevante verplichtingen.
- Controleer of de risicoanalyse dezelfde grenzen gebruikt.
- Leg vast wie wijzigingen beoordeelt bij een nieuwe dienst, leverancier of locatie.
Controleer vóór gebruik van een certificaat de werkelijk gecertificeerde scope. De ISO-uitleg over certificering helpt het onderscheid tussen een norm en een externe beoordeling te behouden. Een beperkte scope mag niet als certificering van alle bedrijfsactiviteiten worden gepresenteerd.