ISMS Copilot Docs

Wat is de ISMS-scope in ISO 27001?

De ISMS-scope bepaalt de grenzen en toepasbaarheid van uw Informatiebeveiligingsmanagementsysteem. Vereist volgens ISO 27001:2022 Clause 4.3, specificeert het precies welke delen van uw organisatie, locaties, systemen en processen onder het ISMS vallen—en, even belangrijk, wat wordt uitgesloten.

Overzicht

De ISMS-scope bepaalt de grenzen en toepasbaarheid van uw Informatiebeveiligingsmanagementsysteem. Vereist volgens ISO 27001:2022 Clause 4.3, specificeert het precies welke delen van uw organisatie, welke locaties, welke systemen en welke processen onder uw ISMS vallen—en, even belangrijk, wat wordt uitgesloten.

De scope is een fundamenteel document dat alle daaropvolgende ISMS-activiteiten vormgeeft, van risicobeoordeling tot implementatie van controls tot voorbereiding op audits.

ISMS-scope in de praktijk

Uw ISMS-scope moet worden gedocumenteerd en rekening houden met:

  • Externe en interne kwesties die zijn geïdentificeerd in Clause 4.1 (bedrijfscontext, regelgeving, bedreigingen)
  • Vereisten van belanghebbenden uit Clause 4.2 (klanten, toezichthouders, partners)
  • Interfaces en afhankelijkheden met andere organisatorische activiteiten

De scope moet beschikbaar zijn voor belanghebbenden en wordt doorgaans gedeeld met klanten, auditors en certificeringsinstanties.

Uw scope bepaalt welke Annex A-controls van toepassing zijn. Een bredere scope betekent meer assets die beschermd moeten worden en meer controls die geïmplementeerd moeten worden; een smallere scope vermindert de complexiteit, maar kan de bedrijfswaarde beperken.

Onderdelen van de ISMS-scope

Organisatorische grenzen

Definieer welke bedrijfsonderdelen, afdelingen of rechtspersonen zijn opgenomen.

Voorbeeld (volledige organisatie): "Dit ISMS is van toepassing op alle activiteiten van Acme Corporation, inclusief het hoofdkantoor, regionale kantoren en externe medewerkers."

Voorbeeld (specifieke eenheid): "Dit ISMS omvat de IT Services-divisie van Acme Corporation, met uitzondering van productie- en detailhandelsactiviteiten."

Fysieke locaties

Geef aan welke geografische locaties of faciliteiten zijn opgenomen.

Voorbeeld: "De ISMS-scope omvat ons primaire datacenter in Frankfurt, Duitsland; het hoofdkantoor in Parijs, Frankrijk; en alle thuiswerkplekken van externe medewerkers binnen de EU."

Processen en activiteiten

Identificeer welke bedrijfsprocessen onder het ISMS vallen.

Voorbeeld: "Het ISMS omvat softwareontwikkeling, cloudinfrastructuurbeheer, klantgegevensverwerking, technische ondersteuning en IT-servicemanagement. Het sluit HR-salarissystemen uit die worden beheerd door een derde partij."

Informatieassets

Definieer de soorten informatie en systemen die door het ISMS worden beschermd.

Voorbeeld: "Het ISMS beschermt persoonsgegevens van klanten, propriëtaire broncode, financiële gegevens, werknemersinformatie en alle ondersteunende IT-infrastructuur (netwerken, servers, databases, SaaS-applicaties)."

Uitsluitingen en rechtvaardigingen

Geef duidelijk aan wat NIET is opgenomen en leg uit waarom.

Voorbeeld: "Het ISMS omvat niet de productiefabriek in Shanghai, aangezien deze opereert onder een apart ISO 9001-kwaliteitsmanagementsysteem met eigen informatiebeveiligingscontrols die worden beheerd door de lokale dochteronderneming."

Uitsluitingen moeten worden gerechtvaardigd en mogen uw vermogen om de beoogde ISMS-resultaten te bereiken of aan wettelijke/regelgevende verplichtingen te voldoen niet in gevaar brengen. Auditors zullen ongerechtvaardigde uitsluitingen kritisch bekijken.

Het bepalen van uw scope: Belangrijke overwegingen

Bedrijfscontext (Clause 4.1)

Stem de scope af op strategische doelstellingen, risico's en nalevingsvereisten:

  • Wat zijn uw kritieke bedrijfsprocessen?
  • Welke regelgevende vereisten zijn van toepassing (AVG, HIPAA, PCI DSS)?
  • Welke bedreigingen en kansen beïnvloeden uw organisatie?

Vereisten van belanghebbenden (Clause 4.2)

Zorg ervoor dat de scope tegemoetkomt aan de behoeften van belanghebbenden:

  • Vereisen klanten ISO 27001-certificering voor specifieke diensten?
  • Leggen contracten beveiligingseisen op voor bepaalde gegevens of systemen?
  • Zijn er wettelijke verplichtingen om specifieke soorten informatie te beschermen?

Risicogebaseerde aanpak

Geef prioriteit aan gebieden met een hoog risico:

  • Welke assets zouden, als ze worden gecompromitteerd, de meeste schade veroorzaken?
  • Waar bevinden zich uw grootste kwetsbaarheden op het gebied van informatiebeveiliging?
  • Welke processen verwerken de meest gevoelige gegevens?

Praktische uitvoerbaarheid en middelen

Breng evenwicht aan tussen volledigheid en haalbaarheid van implementatie:

  • Heeft u de middelen om controls in de hele organisatie te implementeren?
  • Is een gefaseerde aanpak realistischer (beginnen met kernservices, later uitbreiden)?

Begin met een smallere scope gericht op kritieke systemen en processen met hoge waarde. U kunt de scope later uitbreiden naarmate uw ISMS volwassener wordt, waarmee u voortdurende verbetering aantoont.

Gangbare scopepatronen

Scope op basis van product/dienst

"Het ISMS is van toepassing op het ontwerp, de ontwikkeling, de implementatie en de ondersteuning van ons SaaS-platform voor klantrelatiebeheer (CRM)."

Geschikt voor: Softwarebedrijven, dienstverleners, specifieke productlijnen.

Scope op basis van locatie

"Het ISMS omvat alle informatiebeveiligingsactiviteiten op ons Europese hoofdkantoor en de bijbehorende cloudinfrastructuur."

Geschikt voor: Organisaties met duidelijke regionale activiteiten of nalevingsgrenzen (bijv. AVG in de EU).

Scope op basis van afdeling

"Het ISMS is van toepassing op de afdeling Informatietechnologie en alle systemen, netwerken en gegevens die zij beheren."

Geschikt voor: Organisaties die beginnen met de implementatie van een ISMS of met gefedereerd beveiligingsbeheer.

Scope voor de hele organisatie

"Het ISMS omvat alle activiteiten, faciliteiten, medewerkers en informatieassets van Acme Corporation wereldwijd."

Geschikt voor: Volwassen organisaties die streven naar uitgebreid beveiligingsbeheer of die een organisatiebrede inzet willen aantonen.

Opmaak van de scopeverklaring

Hoewel ISO 27001:2022 geen specifiek formaat voorschrijft, volgen effectieve scopeverklaringen doorgaans deze structuur:

  1. Inleiding: Naam van de organisatie en doel van het ISMS
  2. Opgenomen onderdelen: Bedrijfsonderdelen, locaties, processen, systemen, gegevenstypen die zijn opgenomen
  3. Uitsluitingen: Wat niet is opgenomen en waarom
  4. Toepasbaarheid: Op wie het ISMS van toepassing is (medewerkers, contractors, partners)
  5. Interfaces: Verbindingen met andere managementsystemen of externe partijen
  6. Goedkeuring: Geautoriseerd door het topmanagement met datum

Voorbeeld van een scopeverklaring

"Het ISMS van Acme Cloud Services is van toepassing op het ontwerp, de ontwikkeling, de exploitatie en de ondersteuning van ons multi-tenant cloudopslagplatform, inclusief alle bijbehorende infrastructuur (datacenters in Frankfurt en Dublin), personeel (engineering-, operations- en supportteams) en informatieassets (klantgegevens, platformcode, bedrijfs-IT-systemen). De scope omvat externe medewerkers wereldwijd. Uitgesloten: Derde partij betalingsverwerking beheerd door Stripe onder hun eigen ISO 27001-certificering. Dit ISMS voldoet aan de eisen van ISO 27001:2022, AVG en SOC 2 Type II."

Gebruik ISMS Copilot om een op maat gemaakte ISMS-scopeverklaring voor uw organisatie op te stellen, geschikte op- en uitsluitingen te identificeren of vereisten van belanghebbenden te koppelen aan scope-elementen.

Scopebeoordeling en -updates

Uw scope is niet statisch. Beoordeel en update deze:

  • Tijdens de managementbeoordeling (Clause 9.3) op geplande intervallen
  • Bij belangrijke wijzigingen (fusies, nieuwe diensten, regelgevingswijzigingen)
  • Als interne audits of incidenten lacunes in de dekking aan het licht brengen
  • Als onderdeel van voortdurende verbetering om de bescherming uit te breiden

Documenteer wijzigingen in de scope, verkrijg goedkeuring van het topmanagement en communiceer updates naar belanghebbenden.

Invloed van de scope op controls

Uw scope bepaalt direct:

  • Grenzen van risicobeoordeling: Welke assets en bedreigingen moeten worden geëvalueerd (Clause 6.1.2)
  • Toepasselijke controls: Welke Annex A-controls relevant zijn (Clause 6.1.3)
  • Verklaring van Toepasselijkheid: Wat moet worden opgenomen in de SoA
  • Audit scope: Wat certificeringsinstanties zullen beoordelen
  • Middelenbehoefte: Benodigd budget, personeel en tools

Veelgemaakte fouten om te vermijden

  • Scope te breed voor beschikbare middelen, wat leidt tot onvolledige implementatie
  • Scope te smal, waardoor kritieke systemen of gegevens worden uitgesloten
  • Vage formuleringen waardoor grenzen onduidelijk zijn
  • Uitsluiten van gebieden met een hoog risico zonder geldige rechtvaardiging
  • Scope niet afstemmen op vereisten van klanten of regelgeving
  • Scope niet bijwerken bij bedrijfswijzigingen
  • Goedkeuring van het topmanagement ontbreekt

Gerelateerde termen

  • ISMS – Waarvoor de scope grenzen definieert
  • Interested Parties – Vereisten die de definitie van de scope informeren
  • Risk Assessment – Uitgevoerd binnen de gedefinieerde scope
  • Statement of Applicability – Controls geselecteerd op basis van de scope

On this page