Dit stappenplan organiseert het ISMS-traject in acht werkstappen. Het is een praktische volgorde, geen garantie dat certificering binnen een vast aantal weken lukt. Scope, bestaande werkwijzen en beschikbaar bewijs bepalen hoeveel werk nodig is.
1. Bepaal scope en context
Beschrijf de diensten, locaties, informatiesystemen en grenzen van het ISMS. Leg vast welke belanghebbenden en contractuele of wettelijke eisen relevant zijn.
2. Wijs verantwoordelijkheden toe
Laat de directie een eigenaar en beslissingsbevoegdheden vastleggen. Maak duidelijk wie risico’s accepteert, middelen toekent en voortgang bewaakt.
3. Beoordeel informatiebeveiligingsrisico’s
Kies een herhaalbare beoordelingsmethode. Beschrijf risico’s, bestaande beheersing, gevolgen en prioriteiten binnen de gekozen scope.
4. Kies maatregelen en leg de SoA vast
Leg per relevante maatregel de keuze en uitvoering vast in de Statement of Applicability. Motiveer keuzes vanuit risico’s en toepasselijke eisen.
5. Voer maatregelen uit en verzamel bewijs
Koppel werkafspraken aan de dagelijkse systemen. Bewaar voorbeelden van autorisatie, wijzigingen, incidentafhandeling en controles die daadwerkelijk hebben plaatsgevonden.
6. Voer een interne audit uit
Plan een onafhankelijke beoordeling van het eigen werk. Leg criteria, steekproeven, bevindingen en verantwoordelijken voor herstel vast.
7. Laat de directie beoordelen en bijsturen
Bespreek prestaties, risico’s, bevindingen en benodigde middelen. Noteer besluiten, eigenaren en opvolging in plaats van uitsluitend een presentatie te bewaren.
8. Bereid de externe beoordeling voor
Stem scope en planning af met de certificerende instelling. Herstel relevante bevindingen en houd ook na certificering het interne beoordelingsritme in stand.
Budget en gereedheid
De bestaande begrotingsindicatie voor een klein traject is € 4.000–15.000 externe uitgaven in jaar 1, plus interne tijd. Dit is een redactionele raming, geen gegarandeerde prijs. Gebruik de kostengids om offertes te vergelijken. Plan de audit op basis van afgerond werk, beschikbaar bewijs en de planning van de certificerende instelling.