ISMS Copilot Docs

Scheiding van Taken (SoD)

Scheiding van Taken (SoD) vermindert het risico op fouten, belangenconflicten en ongecontroleerde beslissingen door ervoor te zorgen dat kritieke ISMS-activiteiten niet door dezelfde persoon worden uitgevoerd en goedgekeurd.

Segregation of Duties (SoD) vermindert het risico op fouten, belangenconflicten en ongecontroleerde beslissingen door ervoor te zorgen dat kritieke ISMS-activiteiten niet door dezelfde persoon worden uitgevoerd en goedgekeurd.

Waarom SoD belangrijk is in een ISMS

ISO 27001 verwacht gedefinieerde rollen, verantwoordelijkheden en onafhankelijk toezicht voor belangrijke ISMS-activiteiten. Wanneer verantwoordelijkheden overlappen, moet de organisatie het governance-risico erkennen en aantonen hoe dit wordt beheerd.

Onze huidige situatie

Als kleine organisatie is de persoon die het ISMS implementeert ook onderdeel van het hoger management en voert het managementreview uit. Dit creëert een risico op scheiding van taken omdat ontwerp, uitvoering en review niet volledig onafhankelijk zijn.

Aanpak risicobehandeling

We behandelen dit als een gedocumenteerd en geaccepteerd risico in ons risicoregister. Gezien onze huidige omvang en middelen accepteren we deze beperking, terwijl we compenserende maatregelen implementeren en toekomstige mitigatie plannen naarmate we groeien.

Compenserende maatregelen

  • Formeel managementreviewproces met gestructureerde agenda en gedocumenteerde uitkomsten
  • Expliciete documentatie van het conflict en de reden voor acceptatie

Geplande mitigerende maatregelen

  • Werving en teamuitbreiding om governance- en uitvoeringsrollen te scheiden
  • Delegatie van controle-eigenaarschap waar mogelijk
  • Externe input of periodieke onafhankelijke review om vooringenomenheid te verminderen

Wanneer SoD beperkt is, is transparantie belangrijk: het risico, de reden en het mitigeringsplan moeten expliciet worden gedocumenteerd.

Bewijs dat we bijhouden

  • Risicoregisteritem voor SoD-risico (status, eigenaar, behandelingsplan, acceptatieredenering)
  • Managementreviewverslagen met erkenning en vervolgacties
  • Documentatie van eventuele externe input of uitgevoerde onafhankelijke controles

Op deze pagina