Hoe ISO 27001-beleid en -procedures te creëren met AI
Je leert hoe je AI kunt inzetten om uitgebreide, auditklare ISO 27001-beleid en -procedures te creëren, waaronder je Informatiebeveiligingsbeleid, Verklaring van Toepasselijkheid en alle vereiste operationele procedures.
Overzicht
Je leert hoe je AI kunt inzetten om uitgebreide, auditklare ISO 27001-beleid en -procedures te creëren, waaronder je Informatiebeveiligingsbeleid, Verklaring van Toepasselijkheid en alle vereiste operationele procedures.
Voor wie is dit bedoeld
Deze handleiding is bedoeld voor:
- Compliance officers die verantwoordelijk zijn voor ISMS-documentatie
- Beveiligingsprofessionals die beleidskaders opstellen
- Consultants die beleid opstellen voor meerdere klanten
- Organisaties die moeite hebben met het creëren van beleid vanuit het niets
Vereisten
Voordat je begint, zorg ervoor dat je het volgende hebt:
- Een risicobeoordeling en controlekeuze hebt voltooid
- Hebt vastgesteld welke bijlage A-controles van toepassing zijn op jouw organisatie
- Rollen en verantwoordelijkheden voor ISMS-beheer hebt gedefinieerd
- Toegang hebt tot bestaande beleidsdocumenten (indien aanwezig) voor een gap-analyse
Inzicht in ISO 27001-documentatievereisten
Verplichte documentatie
ISO 27001 vereist expliciet deze gedocumenteerde elementen:
| Documenttype | ISO-clausule | Doel |
|---|---|---|
| ISMS-scope | 4.3 | Grenzen en toepasbaarheid definiëren |
| Informatiebeveiligingsbeleid | 5.2 | Algemene beveiligingsdoelstellingen en -toewijding |
| Risicobeoordelingsmethodiek | 6.1.2 | Hoe risico's worden geïdentificeerd en geëvalueerd |
| Risicobehandelingsplan | 6.1.3 | Hoe geïdentificeerde risico's worden aangepakt |
| Verklaring van Toepasselijkheid | 6.1.3d | Welke controles zijn geïmplementeerd en waarom |
| Implementatiebewijs van controles | Diverse | Bewijs dat controles effectief werken |
| Competentiegegevens | 7.2 | Bewijs van training en bewustwording |
| Resultaten van interne audits | 9.2 | ISMS-prestaties en conformiteit |
| Resultaten van managementbeoordeling | 9.3 | Leiderschapstoezicht en besluiten |
| Afwijkingen en corrigerende maatregelen | 10.1 | Probleemopvolging en -oplossing |
Auditrealiteit: Auditors zullen deze documenten als eerste opvragen. Ontbrekende of onvolledige verplichte documentatie resulteert in directe grote afwijkingen die de certificering vertragen.
Gangbare ondersteunende beleidsdocumenten
Hoewel niet expliciet verplicht, ondersteunen deze beleidsdocumenten de bijlage A-controles:
- Toegangsbeheerbeleid
- Beleid voor assetbeheer
- Informatieclassificatie en -afhandeling
- Acceptabel gebruikbeleid
- Incidentbeheerprocedure
- Continuïteitsplan
- Back-up- en herstelprocedure
- Wijzigingsbeheerbeleid
- Beleid voor leveranciersrisicobeheer
- Gegevensbeschermings- en privacybeleid
Stap 1: Creëer je Informatiebeveiligingsbeleid
Wat een compliant beleid maakt
ISO 27001-clausule 5.2 vereist dat je Informatiebeveiligingsbeleid:
- Passend is bij het doel van de organisatie
- Informatiebeveiligingsdoelstellingen bevat of een kader biedt voor het vaststellen van doelstellingen
- Toewijding bevat om te voldoen aan van toepassing zijnde vereisten
- Toewijding bevat tot voortdurende verbetering
- Beschikbaar is als gedocumenteerde informatie
- Binnen de organisatie wordt gecommuniceerd
- Beschikbaar is voor belanghebbenden waar passend
Verschil tussen beleid en procedure: Beleid definieert wat en waarom (algemene doelstellingen en toewijdingen). Procedures definiëren hoe (stapsgewijze operationele processen). Beide zijn nodig, maar dienen verschillende doelen.
AI gebruiken om je beleid op te stellen
In je ISO 27001-werkruimte:
"Creëer een ISO 27001:2022-compliant Informatiebeveiligingsbeleid voor een [bedrijfsomschrijving: branche, grootte, diensten]. Inclusief: doel en scope, informatiebeveiligingsdoelstellingen, managementtoewijding, wettelijke en regelgevende naleving, rollen en verantwoordelijkheden, beleidsbeoordelingsproces en goedkeuringssectie. Doelgroep: alle medewerkers en relevante externe partijen."
Pas aan met specifieke details:
"Verbeter dit Informatiebeveiligingsbeleid om de specifieke context van onze organisatie weer te geven: wij zijn [specifieke details over bedrijfsmodel], onze belangrijkste assets zijn [lijst], wij opereren in [geografische regio's], en wij moeten voldoen aan [regelgeving zoals AVG, HIPAA]. Benadruk onze toewijding aan [bedrijfsdoelstellingen zoals klantvertrouwen, innovatie, operationele veerkracht]."
Professionele tip: Upload de missieverklaring, waarden en strategisch plan van je bedrijf. Vraag AI om het Informatiebeveiligingsbeleid af te stemmen op deze bestaande documenten—dit zorgt voor consistentie en toont aan dat beveiliging de bedrijfsdoelstellingen ondersteunt.
Belangrijke beleidselementen
Je beleid moet het volgende bevatten:
- Inleiding en doel: Waarom informatiebeveiliging belangrijk is voor jouw organisatie
- Scope: Wie en wat dit beleid dekt
- Beveiligingsdoelstellingen: Specifieke, meetbare beveiligingsdoelen
- Managementtoewijding: Rol en verantwoordelijkheden van het leiderschap
- Nalevingsverplichtingen: Wettelijke, regelgevende en contractuele verplichtingen
- Risicobeheerbenadering: Hoe risico's worden geïdentificeerd en behandeld
- Rollen en verantwoordelijkheden: Wie verantwoordelijk is voor beveiliging
- Beleidsevaluatie en -updates: Hoe vaak het beleid wordt beoordeeld (meestal jaarlijks)
- Goedkeuring en autorisatie: Handtekeningenblok voor leidinggevenden
Stap 2: Stel je Verklaring van Toepasselijkheid op
Waarom de VvT cruciaal is
De Verklaring van Toepasselijkheid (VvT) vormt de brug tussen je risicobeoordeling en je geïmplementeerde controles. Deze moet:
- Alle 93 bijlage A-controles vermelden
- Aangeven of elke controle van toepassing is of is uitgesloten
- De opname rechtvaardigen (welke risico's het aanpakt)
- Uitsluitingen rechtvaardigen (waarom het niet nodig is)
- Verwijzen naar waar implementatiebewijs bestaat
Veelgemaakte fout: De VvT is geen afvinkoefening. Auditors zullen verifiëren dat opgenomen controles daadwerkelijk geïdentificeerde risico's mitigeren en dat uitsluitingen legitiem zijn gerechtvaardigd—niet alleen op basis van budgetgemak.
AI gebruiken om je VvT te creëren
-
Genereer VvT-structuur:
"Creëer een sjabloon voor een Verklaring van Toepasselijkheid voor ISO 27001:2022 met kolommen voor: Controleverwijzing, Controletitel, Toepasselijkheid (Opgenomen/Uitgesloten), Rechtvaardiging, Gerelateerde Risico's, Implementatiestatus, Locatie van Bewijs. Inclusief alle 93 bijlage A-controles, georganiseerd per thema."
-
Koppel controles aan risico's:
"Voor elke controle in het Organisatorische thema (A.5.1 t/m A.5.37), identificeer welke van onze geïdentificeerde risico's [upload of beschrijf risicoregister] deze controle zou mitigeren. Voor controles die geen van onze risico's aanpakken, stel een rechtvaardiging voor uitsluiting voor."
-
Schrijf rechtvaardigingen:
"Voor controle A.8.23 (Webfiltering), schrijf een opnameredenering waarin wordt uitgelegd: welke risico's het aanpakt (verwijs naar onze risico-ID's), hoe het risico vermindert, en welk bewijs de implementatie aantoont. Onze context: 50 medewerkers op afstand die clouddiensten gebruiken."
-
Rechtvaardig uitsluitingen:
"Voor controle A.7.4 (Fysieke beveiligingsmonitoring), schrijf een uitsluitingsrechtvaardiging. Onze context: volledig cloudgebaseerde operaties zonder fysieke datacenters, gebruikmakend van AWS-infrastructuur. Leg uit waarom deze controle niet van toepassing is op onze ISMS-scope."
Beste praktijken voor VvT met AI
Vraag ISMS Copilot om je VvT te valideren:
"Beoordeel deze concept-Verklaring van Toepasselijkheid aan de hand van de ISO 27001:2022-vereisten. Controleer op: controles opgenomen zonder risicorechtvaardiging, uitsluitingen die ongerechtvaardigd lijken gezien onze [branche/operaties], ontbrekende bewijsverwijzingen, en overlappende controles. Stel verbeteringen voor."
Tijdbesparing: In plaats van handmatig 93 controles te analyseren, kan AI direct identificeren welke controles het meest relevant zijn voor jouw risicoprofiel, bewijstypen suggereren en rechtvaardigingen opstellen—waardoor het creëren van de VvT wordt teruggebracht van weken naar dagen.
Stap 3: Ontwikkel operationele procedures
Procedures vs beleid
Terwijl beleid de richting aangeeft, bieden procedures stapsgewijze instructies voor het implementeren van controles. Gangbare procedures zijn onder andere:
| Procedure | Ondersteunt controles | Belangrijke inhoud |
|---|---|---|
| Toegangsbeheerprocedure | A.5.15-5.18, A.8.2-8.5 | Gebruikersvoorziening, toegangsbeoordelingen, beëindiging |
| Incidentresponsprocedure | A.5.24-5.28 | Detectie, melding, insluiting, herstel |
| Wijzigingsbeheerprocedure | A.8.32 | Goedkeuring van wijzigingen, testen, terugdraaien |
| Back-upprocedure | A.8.13 | Back-upschema, testen, herstel |
| Kwetsbaarheidsbeheer | A.8.8 | Scannen, prioritering, patchen |
Procedures creëren met AI
Voor elke vereiste procedure:
"Creëer een [procedurenaam] voor ISO 27001-controle [controleverwijzing]. Inclusief: doel en scope, rollen en verantwoordelijkheden, stapsgewijs proces met beslispunten, vereiste tools/systemen, frequentie/trigger, documentatievereisten en escalatieprocedures. Context: [beschrijf je omgeving, tools, teamstructuur]."
Voorbeeld:
"Creëer een Toegangsbeheerprocedure voor ISO 27001-controles A.5.15, A.5.16 en A.8.2. We gebruiken Okta voor identiteitsbeheer, hebben 50 medewerkers verdeeld over 5 afdelingen en gebruiken op rollen gebaseerde toegang. Inclusief: toegangproces voor nieuwe medewerkers, driemaandelijkse toegangsbeoordelingen, onmiddellijk beëindigingsproces en workflow voor het aanvragen van bevoorrechte toegang."
Professionele tip: Vraag AI om procedures om te zetten in een stroomdiagram: "Zet deze Toegangsbeheerprocedure om in een visueel stroomdiagram met beslispunten, goedkeurders en systeeminteracties." Visuele procedures zijn gemakkelijker te volgen voor medewerkers en te begrijpen voor auditors.
Algemene procedures aanpassen
Generieke sjablonen falen bij audits. Pas aan door te vragen:
"Pas deze Incidentresponsprocedure aan aan onze specifieke context: we gebruiken [beveiligingstools], incidenten worden gemeld via [kanaal], onze oproeproulatie is [structuur], en we moeten [belanghebbenden] binnen [tijdsbestek] op de hoogte stellen. Vervang alle generieke plaatshouders door onze daadwerkelijke tools, rollen en processen."
Stap 4: Creëer controle-specifieke beleidsdocumenten
Gangbare ondersteunende beleidsdocumenten
Voor belangrijke controlegebieden maak je speciale beleidsdocumenten:
Toegangsbeheerbeleid
"Creëer een Toegangsbeheerbeleid voor ISO 27001 met betrekking tot: principe van minimale rechten, op rollen gebaseerde toegang, gebruikersvoorziening en -beëindiging, frequentie van toegangsbeoordeling, beheer van bevoorrechte toegang, vereisten voor externe toegang en wachtwoordnormen. Context: [jouw omgeving]."
Assetbeheerbeleid
"Creëer een Assetbeheerbeleid met betrekking tot: vereisten voor assetinventaris, classificatieniveaus van assets, eigenaarschap van assets, acceptabel gebruik, verwijdering van assets en beheer van mobiele apparaten. Inclusief tabellen met classificatiecriteria en afhandelingsvereisten voor elk niveau."
Informatieclassificatiebeleid
"Creëer een Informatieclassificatie- en afhandelingsbeleid met vier classificatieniveaus: Openbaar, Intern, Vertrouwelijk, Beperkt. Voor elk niveau, definieer: voorbeelden, opslagvereisten, transmissieregels, deelbeperkingen, bewaartermijnen en verwijderingsmethoden. Context: [jouw gegevenstypen]."
Incidentbeheerbeleid
"Creëer een Beleid voor Informatiebeveiligingsincidenten met betrekking tot: definitie en categorieën van incidenten, meldkanalen, structuur van het responsteam, ernstniveaus, escalatiecriteria, communicatieprotocollen en proces voor geleerde lessen. Inclusief incidentclassificatiematrix."
Kritieke vereiste: Elk beleidsdocument moet worden goedgekeurd door de juiste autoriteit (meestal het management), worden geversioneerd en gedocumenteerde beoordelingsdata hebben. Ontbrekende governance-metadata is een veelvoorkomende auditbevinding.
Stap 5: Zorg voor consistentie en samenhang van beleid
Waarom consistentie belangrijk is
Auditors zoeken naar tegenstrijdigheden tussen documenten. Inconsistente terminologie, tegenstrijdige vereisten of niet-overeenkomende rollen leiden tot afwijkingen.
AI gebruiken voor consistentiecontroles
-
Verifieer terminologie:
"Beoordeel deze beleidsdocumenten [upload meerdere] en identificeer inconsistente terminologie. Gebruiken we bijvoorbeeld 'informatieasset' op de ene plaats en 'data-asset' op een andere? Stel gestandaardiseerde termen voor en markeer alle inconsistenties."
-
Controleer rolovereenstemming:
"Vergelijk rollen en verantwoordelijkheden in deze documenten: Informatiebeveiligingsbeleid, Toegangsbeheerbeleid, Incidentbeheerprocedure. Zorg ervoor dat dezelfde roltitels consistent worden gebruikt en dat verantwoordelijkheden niet conflicteren of ongepast overlappen."
-
Valideer kruisverwijzingen:
"Identificeer alle kruisverwijzingen in deze beleidsdocumenten (bijv. 'Zie Toegangsbeheerbeleid Sectie 3.2'). Verifieer dat de verwezen secties bestaan en controleer of beleidsdocumenten naar elkaar zouden moeten verwijzen, maar dat niet doen."
-
Zorg voor risicolinkage:
"Voor elk beleidsdocument, verifieer dat het duidelijk aangeeft welke ISO 27001-controles het implementeert en welke risico's het aanpakt. Markeer beleidsdocumenten die niet terugverwijzen naar de risicobeoordeling of Verklaring van Toepasselijkheid."
Stap 6: Pas AI-gegenereerde inhoud aan
Waarom aanpassing verplicht is
Generieke, ongewijzigde AI-inhoud is een alarmsignaal voor audits. Auditors zullen twijfelen of beleidsdocumenten daadwerkelijke praktijken weerspiegelen als ze het volgende bevatten:
- Plaatshoudertekst zoals "[Bedrijfsnaam]" of "[Voeg details toe]"
- Generieke roltitels die niet overeenkomen met jouw organisatie
- Verwijzingen naar tools of systemen die je niet gebruikt
- Onrealistische processen die niet overeenkomen met de werkzaamheden
Auditfalen-scenario: Het indienen van AI-gegenereerde beleidsdocumenten met plaatshouders of generieke inhoud duidt op oppervlakkige compliance. Auditors kunnen je hele ISMS grondiger onderzoeken en problemen vinden die anders zouden zijn goedgekeurd.
Aanpassingschecklist
Voor elk AI-gegenereerd document:
- Vervang generieke termen: Specifieke functietitels, systeemnamen, afdelingsnamen
- Voeg bewijslocaties toe: Waar logs worden opgeslagen, welke systemen bewijs genereren
- Voeg echte processen toe: Werkelijke goedkeuringsworkflows, ticketsystemen, communicatiekanalen
- Voeg kwantitatieve details toe: Specifieke tijdsbestekken, drempelwaarden, frequenties
- Verwijs naar daadwerkelijke tools: Je SIEM, IAM-systeem, back-upoplossing, kwetsbaarheidsscanner
- Voeg organisatiecontext toe: Branchespecifieke overwegingen, wettelijke vereisten
Vraag AI om hulp:
"Beoordeel dit Toegangsbeheerbeleid en identificeer alle generieke plaatshouders, vage uitspraken of gebieden die aanpassing nodig hebben voor een [bedrijfsomschrijving]. Voor elk daarvan, stel specifieke details voor die ik moet toevoegen op basis van typische [branche]praktijken."
Stap 7: Implementeer documentbeheer
Documentbeheervereisten
ISO 27001-clausule 7.5 vereist het beheren van gedocumenteerde informatie:
- Identificatie: Unieke document-ID's, titels, data, versies
- Formaat en media: Consistente sjablonen en opslag
- Beoordeling en goedkeuring: Gedocumenteerd goedkeuringsproces
- Distributie: Zorgen dat de juiste personen toegang hebben
- Versiebeheer: Wijzigingen in de loop van de tijd bijhouden
- Bewaring en verwijdering: Hoe lang bewaren, wanneer vernietigen
Documentbeheer creëren met AI
"Creëer een Documentbeheerprocedure voor ISO 27001, inclusief: documentnaamgevingsconventie, versie-nummeringsschema, goedkeuringsworkflow, beheer van distributielijsten, wijzigingstracering, bewaartermijnen en verwijderingsproces. Inclusief een sjabloon voor een documentregister."
Genereer sjablonen:
"Creëer kop- en voettekstsjablonen voor ISO 27001-beleidsdocumenten, inclusief velden voor: Document-ID, Titel, Versie, Goedkeuringsdatum, Goedgekeurd door, Beoordelingsdatum, Classificatie en Eigenaar. Ontwerp voor een professionele uitstraling, geschikt voor auditaanlevering."
Stap 8: Plan beleidscommunicatie en -training
Communicatievereisten
ISO 27001-clausule 7.4 vereist het communiceren van ISMS-informatie. Beleidsdocumenten zijn nutteloos als medewerkers niet weten dat ze bestaan of ze niet begrijpen.
AI gebruiken voor communicatieplanning
-
Maak een communicatieplan:
"Ontwikkel een communicatieplan voor de uitrol van beleid voor ISO 27001, inclusief: stakeholdermapping, communicatiekanalen, berichtinhoud voor verschillende doelgroepen (leidinggevenden, medewerkers, contractors), tijdlijn en bevestigingstracering. Context: [organisatiegrootte en -structuur]."
-
Genereer trainingsmaterialen:
"Maak een presentatie voor medewerkertraining over ons Informatiebeveiligingsbeleid, met: waarom het belangrijk is, belangrijke vereisten die het dagelijkse werk beïnvloeden, voorbeelden van compliant en niet-compliant gedrag, meldprocedures en gevolgen van overtredingen. Doelgroep: niet-technisch publiek, 15 minuten presentatie."
-
Ontwikkel bewustwordingsmateriaal:
"Maak een een pagina tellende Snelstartgids voor ons Toegangsbeheerbeleid, met: hoe toegang aan te vragen, wachtwoordvereisten, hoe verdachte toegang te melden en wat te doen bij vertrek uit het bedrijf. Gebruik visuele iconen en eenvoudige taal."
-
Ontwerp bevestigingstracering:
"Maak een sjabloon voor een beleidsbevestigingsformulier waarin medewerkers bevestigen dat ze [beleidsnaam] hebben gelezen, begrepen en akkoord gaan om eraan te voldoen. Inclusief datum, handtekening en optionele vragen om begrip te verifiëren."
Professionele tip: Upload je conceptbeleid en vraag: "Identificeer de top 5 vereisten uit dit beleid die de meeste impact hebben op het dagelijkse werk van medewerkers. Voor elk daarvan, maak een eenvoudig 'doe/doe niet'-voorbeeld dat medewerkers gemakkelijk kunnen onthouden." Dit maakt beleid uitvoerbaar.
Stap 9: Stel beleidsbeoordelingscycli in
Waarom regelmatige beoordelingen belangrijk zijn
Beleid veroudert naarmate technologie, risico's en bedrijfsactiviteiten evolueren. ISO 27001 vereist dat beleid op geplande intervallen (meestal jaarlijks) wordt beoordeeld en wanneer er significante wijzigingen optreden.
Beoordelingsprocessen creëren met AI
"Creëer een Beleidsbeoordelingsprocedure voor ISO 27001, inclusief: beoordelingstriggers (jaarlijks, na incidenten, na significante wijzigingen), beoordelingschecklist (nauwkeurigheid, volledigheid, afstemming met controles), goedkeuringsworkflow, wijzigingstracering en communicatie van updates. Inclusief een sjabloon voor een beoordelingsschema."
Genereer beoordelingschecklist:
"Creëer een beleidsbeoordelingschecklist om te evalueren: nauwkeurigheid van huidige processen, afstemming met geïmplementeerde controles, consistentie met andere beleidsdocumenten, volledigheid van vereisten, duidelijkheid voor de beoogde doelgroep, naleving van ISO 27001:2022-updates en integratie van geleerde lessen uit incidenten of audits."
Veelvoorkomende documentatievalkuilen en AI-oplossingen
Valkuil 1: Documentatie-overload Het creëren van tientallen overbodige beleidsdocumenten die eerder verwarring zaaien dan verheldering brengen. AI-oplossing: Vraag "Moeten [Beleid A] en [Beleid B] worden gecombineerd? Identificeer overlappende inhoud en stel consolidatie voor ter vereenvoudiging."
Valkuil 2: Onrealistische procedures Het documenteren van ideale processen die niet de werkelijke operaties weerspiegelen. AI-oplossing: Beschrijf je huidige proces en vraag "Komt deze procedure overeen met onze realiteit? Identificeer verschillen tussen gedocumenteerde en werkelijke praktijken."
Valkuil 3: Zwakke bewijskoppelingen Beleidsdocumenten die niet specificeren waar bewijs wordt verzameld of opgeslagen. AI-oplossing: "Identificeer voor elke vereiste in dit beleid welk bewijs compliance aantoont en waar dat bewijs moet worden bewaard."
Volgende stappen in je implementatie
Je hebt nu de basis voor je ISMS-documentatie gelegd:
- ✓ Informatiebeveiligingsbeleid goedgekeurd
- ✓ Verklaring van Toepasselijkheid voltooid
- ✓ Operationele procedures gedocumenteerd
- ✓ Ondersteunende beleidsdocumenten aangepast
- ✓ Documentbeheer ingesteld
Doorgaan met: Hoe ISO 27001 bijlage A-controles te implementeren met AI (vervolg in deze serie)
In de volgende handleiding leer je:
- Technische controles efficiënt implementeren
- Organisatorische controles inzetten over afdelingen heen
- Bewijs voor controles verzamelen en organiseren
- Effectiviteit van controles aantonen
- Voorbereiden op interne audittesten
Hulp krijgen
- Beleidsevaluatie: Upload beleidsdocumenten voor gap-analyse
- Best practices: Bekijk verantwoord gebruik van AI voor documentatie
- Kwaliteitsborging: Leer hoe je AI-uitvoer kunt verifiëren
Begin vandaag met het creëren van je beleidsdocumenten: Open je ISO 27001-werkruimte op chat.ismscopilot.com en stel je Informatiebeveiligingsbeleid op in minder dan een uur.