Ga naar inhoud

ISO 27001 scope en context

Baken je ISMS af met diensten, informatie, locaties en afhankelijkheden. Een bruikbare scope maakt duidelijk wat je beheerst en waar de grenzen liggen.

Plan een vrijblijvend gesprek

ISO Ready helpt je om beleid, risico’s en bewijslast samen te brengen, zonder eindeloze documentstromen.

Doe de ISO 27001 readiness scan

De scope beschrijft welk deel van je organisatie het ISMS omvat. Een bedrijfsnaam of lijst servers is daarvoor vaak te weinig: de lezer moet kunnen begrijpen welke dienstverlening, informatie en werkzaamheden je beheerst. ISO/IEC 27001 beschrijft een managementsysteem voor informatiebeveiliging. Onderstaande werkwijze helpt je de grenzen daarvan praktisch te onderbouwen; het is geen verplichte modeltekst.

Begin bij de dienst die je wilt beschermen

Schrijf eerst op wat je levert, voor wie en met welke informatie. Volg daarna een opdracht van intake tot afsluiting. Noteer de betrokken teams, locaties, applicaties en leveranciers. Zo ontdek je afhankelijkheden die ontbreken wanneer je uitsluitend vanuit de IT-afdeling redeneert. Denk aan HR bij accounttoegang, inkoop bij leveranciersafspraken en support bij klantgegevens.

Maak grenzen en raakvlakken zichtbaar

OnderdeelVraag voor de scopeVastlegging
DienstenWelke activiteiten worden beoordeeld?Een concrete omschrijving van de dienstverlening.
Organisatie en locatiesWie voert het werk uit en waar?Teams, werkplekken en verantwoordelijkheden.
InformatieWelke gegevens worden ontvangen, verwerkt en bewaard?Informatiestromen en relevante systemen.
Externe afhankelijkhedenWelke uitvoering ligt bij een ander?Leverancier, afspraak, controle en aanspreekpunt.

Fictief voorbeeld: een SaaS-dienst

Een fictief bedrijf wil zijn klantportaal laten certificeren. Het portaal draait bij een cloudleverancier en supportmedewerkers kunnen klantaccounts beheren. Alleen “productieservers” noemen zou de invloed van support en toegangsbeheer verbergen. Een betere werkversie omvat ontwikkeling, beheer en ondersteuning van het portaal en beschrijft hoe cloudhosting en HR-processen ermee samenhangen. De cloudleverancier blijft een externe partij, maar de afhankelijkheid vraagt wel beheersing.

Toets uitsluitingen op hun gevolgen

Noteer bij iedere grens waarom deze verdedigbaar is. Kan een uitgesloten afdeling toegang geven tot informatie in scope? Levert een niet genoemde locatie essentiële ondersteuning? Een activiteit buiten de certificaatsomschrijving plaatsen laat zulke risico’s niet verdwijnen. Bespreek twijfelgevallen met de proceseigenaar en, bij certificering, met de gekozen certificerende instelling. Bewaar zowel de beslissing als de onderbouwing.

Werkblad voor vaststelling en wijziging

  1. Maak een scopeverklaring met versie, eigenaar en beoogde dienstverlening.
  2. Voeg een overzicht van raakvlakken en afhankelijkheden toe.
  3. Toets de verklaring aan contractuele verwachtingen en relevante verplichtingen.
  4. Controleer of de risicoanalyse dezelfde grenzen gebruikt.
  5. Leg vast wie wijzigingen beoordeelt bij een nieuwe dienst, leverancier of locatie.

Controleer vóór gebruik van een certificaat de werkelijk gecertificeerde scope. De ISO-uitleg over certificering helpt het onderscheid tussen een norm en een externe beoordeling te behouden. Een beperkte scope mag niet als certificering van alle bedrijfsactiviteiten worden gepresenteerd.

Primaire bronnen bij dit onderwerp

Veelgestelde vragen

Kan ik alleen één product in de scope opnemen?
Een afgebakende product- of dienstscope kan bruikbaar zijn wanneer de grenzen duidelijk en verdedigbaar zijn. Beschrijf ook ondersteunende processen en afhankelijkheden die de beveiliging beïnvloeden. Een productnaam alleen is onvoldoende uitleg. Bespreek de beoogde certificaatsomschrijving met de certificerende instelling en voorkom dat communicatie later een bredere dekking suggereert dan werkelijk beoordeeld is.
Moeten leveranciers binnen dezelfde certificaatscope vallen?
Een leverancier hoeft niet onderdeel van jouw organisatie of certificaat te zijn om toch relevant te zijn voor je ISMS. Beschrijf welke dienstverlening je afneemt, welke informatie ermee gemoeid is en wie afspraken en controles beheert. Uitbesteden verandert de uitvoering, maar maakt de afhankelijkheid niet onzichtbaar. Neem die afhankelijkheid mee in scope en risicoanalyse.

Hulp nodig bij de volgende stap?

Bekijk bij ISO Ready welke ondersteuning past bij jouw vraag. ISO Ready en deze kennisbank worden beheerd door Oosterwal Consultancy.

Bekijk de volgende stap bij ISO Ready

isocertificering.org wordt beheerd door Oosterwal Consultancy (oosterwal.com). ISO Ready (iso-ready.nl) is van dezelfde eigenaar. Verwijzingen naar ISO Ready betreffen ons eigen commerciële aanbod. Over ons

AI reading guide (llms.txt)