1

Governance & planning (Stap 1 van 11)

9%
Hallo Martijn, ik ben Nova en ga je begeleiden door het traject naar ISO 27001-certificering én NIS2-compliance. We beginnen rustig met de governance en planning — de basis waarop al het andere rust.
De eerste stap is helder maken wie binnen Utonomy eindverantwoordelijk is voor informatiebeveiliging. Meestal is dat iemand uit de directie. Zal ik jou vastleggen als ISMS-eigenaar?
Ja, leg mij maar vast als eigenaar.

KEUZE VASTGELEGD

ISMS-eigenaar — Martijn van Doorne

Aanpassen
Genoteerd. Werk je hierin samen met collega's, of pakken we dit voorlopig met z'n tweeen op?

UTONOMY

Hi Martijn!

Je bent goed op weg, er staan nog 67 taken open op weg naar een auditklaar ISMS. Het grootste deel zijn beleidsstukken die Nova al voor je heeft voorbereid.

Audit ISO 27001 / NIS2

14 november

over 24 weken

Dit is je voortgang

We moeten nog werken aan

Governance & planning

Wie is eindverantwoordelijk voor informatiebeveiliging?

Wat de norm vraagt

ISO 27001 en NIS2 willen dat er één persoon eindverantwoordelijk is voor informatiebeveiliging — de ISMS-eigenaar, meestal iemand uit de directie. Daarnaast moet helder zijn wat er onder het managementsysteem valt (de scope) en wie erbij betrokken zijn. Dit is de basis waarop alle volgende stappen rusten.

Wat we daarvoor nodig hebben

Een paar besluiten van jou: wie de ISMS-eigenaar wordt, of je dit samen met collega's oppakt, en welke onderdelen van Utonomy onder de scope vallen. Geen documenten nodig — een paar korte antwoorden volstaan. Ik leg de keuzes meteen op de juiste plekken in het ISMS vast.

Wat ik al voor je heb voorbereid

Op basis van ons gesprek:

ISMS-eigenaar voorgesteld: Martijn van Doorne
Scope en betrokken collega's nog te bevestigen

Onderstaande items vragen nog je aandacht

Wat moet er nog gebeuren?

Wat is er gebeurd?

Verdachte inlogpoging op de mailserver — geblokkeerd.

maandag

2 medewerkers hebben de phishing-test niet gehaald.

vorige week

Maandelijkse back-up succesvol gecontroleerd.

22 mei

Software op alle laptops bijgewerkt.

19 mei

Waar zijn we kwetsbaar?

Geen tweestapsverificatie op de hoofdadministratie

Eén gestolen wachtwoord kan je hele klantadministratie blootleggen.

Externe ontwikkelaar heeft nog volledige toegang

Het contract is afgelopen, maar de account leeft nog.

Geen periodieke back-up-test

Back-ups draaien, maar zijn nog niet getest op herstel.

Beheer & begeleiding

Audits

14 nov

Auditlogboek bijgewerkt — 93 maatregelen gedekt.

vandaag

NIS2-zelfbeoordeling — 78% ingevuld.

loopt

Interne audit Q2 afgerond — 2 lichte bevindingen.

21 mei

ISO 27001 + NIS2 hercertificering — ingepland.

14 nov · nog 24 weken

Gebruikers

8 actief
MV

Martijn van Doorne

Eigenaar · ISMS-beheerder

In orde
SD

Sanne de Wit

Beheerder

In orde
TJ

Tom Jansen

Medewerker

Phishing-test open
LB

Lisa Bakker

Nieuwe medewerker

Onboarding 80%

Consultant

Actief
EH

Eva Hendriks

ISMS-adviseur · begeleidt jullie traject

Volgende sessie

Voortgangsreview — 9 jun, 10:00

Open advies

2 aanbevelingen klaargezet voor het ontwikkelbeleid

Hi Martijn, we gaan verder met: veilig ontwikkelen

We werken nu aan

A.8.25 Veilige ontwikkelcyclus

Wat de norm vraagt

ISO 27001 wil dat jullie kunnen uitleggen hoe veilige software wordt gemaakt — welke afspraken jullie ontwikkelaars volgen, hoe code wordt gecontroleerd voordat hij live gaat, en hoe jullie omgaan met fouten of kwetsbaarheden die later worden ontdekt. Denk aan werkwijzen zoals code reviews, testen, en het gebruik van veilige tools.

Wat we daarvoor nodig hebben

Een beschrijving van hoe jullie ontwikkelaars werken. Sleep bijvoorbeeld jullie development handboek, een code review checklist, of een overzicht van welke tools jullie gebruiken (zoals GitHub, Jira, of SonarQube). Geen broncode of testrapporten nodig — alleen de werkwijze. Ik haal er de informatie uit en zet die op de juiste plekken in het ISMS.

Wat ik al voor je heb voorbereid

Op basis van eerder geüploade documenten:

7 werkwijzen herkend (code review, branch protection, CI-checks)
2 voorstellen klaar voor de definition-of-done
Beleid 60%

ISMS / Annex A / A.8 Technologisch

Veilige ontwikkelcyclus

Annex A.8.25

MV Eigenaar: Martijn V. Laatst bijgewerkt: vandaag Versie 0.4 — concept

Doel

Deze maatregel beschrijft hoe Utonomy veilige software ontwikkelt en onderhoudt. Het doel is dat beveiliging een vast onderdeel is van het hele ontwikkelproces — van eerste ontwerp tot het moment dat code live gaat en daarna wordt onderhouden — zodat kwetsbaarheden vroeg worden voorkomen in plaats van achteraf hersteld.

Reikwijdte

Van toepassing op alle software die intern wordt ontwikkeld, inclusief webapplicaties, interne tooling en geautomatiseerde scripts. Aangekochte of externe software valt onder A.8.30 (uitbestede ontwikkeling).

Werkwijze

Het ontwikkelteam volgt de onderstaande afspraken gedurende de gehele levenscyclus:

  • Veilig ontwerp. Bij nieuwe functionaliteit worden beveiligingsrisico's vooraf in kaart gebracht en meegenomen in het ontwerp.
  • Code review. Elke wijziging wordt door minimaal één andere ontwikkelaar beoordeeld vóór samenvoeging in de hoofdtak.
Nova vult de resterende afspraken aan op basis van jullie antwoorden…
Vastgelegd in het ISMS

Hi Martijn, we controleren leverancier: DataCoach BV

We werken nu aan

A.5.19 Leverancierscontrole — DataCoach BV

Wat de norm vraagt

ISO 27001 wil dat jullie leveranciers die toegang hebben tot jullie gegevens beoordelen op risico's — welke gegevens ze verwerken, of er goede afspraken zijn (zoals een verwerkersovereenkomst), en of ze dat aantoonbaar veilig doen. Voor leveranciers die persoonsgegevens verwerken is dit extra belangrijk.

Wat we daarvoor nodig hebben

De afspraken met DataCoach BV. Sleep bijvoorbeeld de verwerkersovereenkomst, een certificaat (zoals ISO 27001) of een overzicht van wat ze voor jullie doen. Ik haal de relevante punten eruit en vul de velden links voor je in.

Wat ik al voor je heb voorbereid

Op basis van het leveranciersdossier:

Leveranciersdossier gevonden (DataCoach BV)
Verwerkersovereenkomst herkend (getekend mrt 2025)
6 velden klaar om in te vullen
Taak 10%

ISMS / Leveranciers / A.5.19

DataCoach BV

Leverancierscontrole · A.5.19

MV Eigenaar: Martijn V. Deadline: 12 jun Type: jaarlijkse herbeoordeling

Beoordeel of deze leverancier veilig met jullie gegevens omgaat. Vul de velden zelf in, of laat Nova ze rechts invullen op basis van het leveranciersdossier. Je kunt alles daarna nog aanpassen.

Opgeslagen
Doel
Reikwijdte
3Werkwijze
4Koppeling
5Afronden

Vraag 1 van 3 · Werkwijze

Wie mag er wijzigingen doorvoeren in jullie hoofdcode?

Waarom Nova dit vraagt: de auditor wil zien dat niet zomaar iedereen code live kan zetten. Dit heet "branch protection".

Het document groeit mee Live 55%

Veilige ontwikkelcyclus

Annex A.8.25

Doel

Beschrijft hoe Utonomy veilige software ontwikkelt en onderhoudt — beveiliging als vast onderdeel van het hele ontwikkelproces.

Reikwijdte

Alle intern ontwikkelde software: webapplicaties, interne tooling en scripts.

Werkwijze

  • Veilig ontwerp. Beveiligingsrisico's worden vooraf in kaart gebracht en meegenomen in het ontwerp.
  • Code review. Elke wijziging wordt door een tweede ontwikkelaar beoordeeld vóór samenvoeging.