ISMS Copilot Docs

Hoe u de consistentie van ISMS-documentatie en auditgereedheid kunt verifiëren met ISMS Copilot

Deze handleiding helpt ISO 27001-implementatoren uitgebreide consistentiecontroles uit te voeren op ISMS-documentatie, hun voorbereidingswerk te toetsen en de auditgereedheid te verifiëren vóór initiële certificering of surveillance-audits.

Deze handleiding helpt ISO 27001-implementatoren uitgebreide consistentiecontroles uit te voeren op ISMS-documentatie, hun voorbereidingswerk te toetsen en de auditgereedheid te verifiëren vóór initiële certificering of surveillance-audits.

Voor wie is dit bedoeld

ISO 27001-implementatoren, informatiebeveiligingsmanagers en compliance officers die verantwoordelijk zijn voor het opzetten en onderhouden van een ISMS en het voorbereiden op certificeringsaudits.

Wat u zult bereiken

U uploadt uw volledige ISMS-documentatie naar ISMS Copilot, identificeert inconsistenties tussen beleidsdocumenten en procedures, verifieert de afstemming met ISO 27001-vereisten en ontvangt een realistische beoordeling van de certificeringsgereedheid met specifieke verbeterpunten.

De consistentie-uitdaging

ISMS-documentatie wordt over maanden door verschillende mensen gemaakt, waarbij wordt verwezen naar evoluerende vereisten. Het resultaat: beleidsdocumenten spreken procedures tegen, de Verklaring van Toepasselijkheid komt niet overeen met geïmplementeerde controles, risicobehandelingen verwijzen naar niet-bestaande procedures, en niemand merkt het totdat de auditor het aanwijst.

ISMS Copilot analyseert uw volledige documentenset om hiaten, tegenstrijdigheden en afwijkingen te identificeren voordat auditors deze vinden.

Vereisten

  • Volledige ISMS-documentatie, inclusief beleidsdocumenten, procedures, Verklaring van Toepasselijkheid, risicobeoordeling en risicobehandelingsplan
  • ISMS Copilot-account met een betaald abonnement (aanbevolen: 500 voltooide uploads / maand redelijk gebruik vs Gratis 10)
  • Alle documenten in PDF- of DOC-indeling

Stap 1: Maak een speciale werkruimte voor auditgereedheid

Stel een werkruimte in die specifiek bedoeld is voor een uitgebreide ISMS-beoordeling en auditvoorbereiding.

  1. Maak een nieuwe werkruimte met de naam "Auditgereedheid [Datum]" of "Certificeringsvoorbereiding [Jaar]"
  2. Selecteer de Implementer-persona voor een implementatiegerichte analyse
  3. Houd deze werkruimte gescheiden van het dagelijkse operationele ISMS-werk

Maak aparte gereedheidswerkruimten voor initiële certificering, surveillance-audits en hercertificering om de evolutie van uw ISMS-volwassenheid in de tijd te volgen.

Stap 2: Upload uw volledige ISMS-documentatie

Upload alle ISMS-documenten om een uitgebreide analyse tussen documenten mogelijk te maken.

Belangrijke documenten om te uploaden:

  • Verplichte documenten: Informatiebeveiligingsbeleid, Verklaring van Toepasselijkheid, Risicobeoordeling, Risicobehandelingsplan
  • Kernprocedures: Toegangsbeheer, wijzigingsbeheer, incidentrespons, bedrijfscontinuïteit, back-up en herstel
  • Ondersteunende documenten: Asset inventaris, leverancierscontracten met beveiligingsclausules, trainingsregistraties, auditlogs
  • Eerdere auditrapporten: Indien beschikbaar, voor het volgen van corrigerende maatregelen

Zorg ervoor dat de geüploade documenten uw huidige, goedgekeurde versies vertegenwoordigen. Het uploaden van concept- of verouderde documenten leidt tot onnauwkeurige consistentieanalyses.

Stap 3: Verifieer de afstemming van de Verklaring van Toepasselijkheid

Controleer of uw VvT nauwkeurig weergeeft wat daadwerkelijk in uw ISMS is geïmplementeerd.

VvT-verificatievragen:

  • "Vergelijk mijn Verklaring van Toepasselijkheid met mijn geüploade procedures. Welke controles zijn als 'toepasselijk' gemarkeerd, maar hebben geen overeenkomstige procedure?"
  • "Zijn er controles die als 'niet toepasselijk' zijn gemarkeerd in mijn VvT, maar waarnaar wordt verwezen in mijn risicobehandelingsplan?"
  • "Beoordeel mijn VvT-rechtvaardigingen voor uitsluitingen. Zijn deze adequaat volgens ISO 27001:2022?"
  • "Welke Bijlage A-controles worden genoemd in procedures, maar ontbreken in mijn VvT?"

Los alle VvT-inconsistenties op vóór de audit. De VvT is de routekaart van de auditor - fouten hier creëren een negatieve eerste indruk en aandachtsgebieden tijdens de audit.

Stap 4: Identificeer inconsistenties tussen documenten

Vind tegenstrijdigheden, hiaten en afwijkingen in uw ISMS-documentatie.

Consistentiecontrolevragen:

  • "Mijn toegangsbeleid zegt driemaandelijkse controles, maar mijn procedure zegt jaarlijks. Welke documenten spreken elkaar tegen over de controlefrequentie?"
  • "Verwijst mijn risicobehandelingsplan naar procedures die niet bestaan in de geüploade documenten?"
  • "Vergelijk de gegevensclassificatieniveaus tussen mijn beleid en back-upprocedure. Zijn deze consistent?"
  • "Mijn incidentresponsprocedure vermeldt een 'Incident Response Team'. Is dit team ergens in mijn documentatie gedefinieerd?"
  • "Controleer of alle rollen en verantwoordelijkheden die in documenten worden genoemd, zijn gedefinieerd in mijn organisatiedocumenten."

Stap 5: Verifieer de dekking van ISO 27001-vereisten

Zorg ervoor dat uw documentatie alle verplichte ISO 27001:2022-clausules en toepasselijke Bijlage A-controles behandelt.

Dekkingsverificatievragen:

  • "Controleer mijn geüploade documenten tegen ISO 27001:2022 Clausule 6 (Planning). Wat ontbreekt er?"
  • "Demonstreren mijn documenten hoe wij risico's en kansen bepalen en aanpakken volgens Clausule 6.1?"
  • "Verifieer de dekking van de interne auditvereisten van Clausule 9.2 in mijn procedures"
  • "Voor elke controle die als 'toepasselijk' is gemarkeerd in mijn VvT, is er gedocumenteerd bewijs van implementatie?"
  • "Welke Clausule 7 (Ondersteuning)-vereisten zijn niet adequaat gedocumenteerd?"

Focus eerst op de verplichte vereisten van Clausules 4-10, en verifieer vervolgens de Bijlage A-controles die als toepasselijk zijn gemarkeerd in uw VvT. Verspil geen tijd aan uitgesloten controles.

Stap 6: Stel uw risicobeoordeling en -behandeling ter discussie

Valideer of uw risicobeheerbenadering voldoet aan de ISO 27001-vereisten en praktisch zinvol is.

Vragen voor het uitdagen van de risicobeoordeling:

  • "Beoordeel mijn risicobeoordeling. Zijn de criteria voor risicoacceptatie duidelijk gedefinieerd en consistent toegepast?"
  • "Staan mijn geïdentificeerde risico's in lijn met de ISMS-scope en asset inventaris?"
  • "Zijn de risicobehandelingsopties (vermijden, overdragen, accepteren, verminderen) goed onderbouwd?"
  • "Controleer of mijn risicobehandelingsplan eigenaren, tijdlijnen en status voor elk risico bevat. Wat ontbreekt er?"
  • "Zijn er restrisico's die niet formeel door het management zijn geaccepteerd?"

Stap 7: Beoordeel bewijs van werking

Bepaal of u voldoende bewijs heeft dat uw ISMS daadwerkelijk functioneert, en niet alleen gedocumenteerd is.

Bewijsbeoordelingsvragen:

  • "Welk operationeel bewijs zou een auditor verwachten voor mijn toegangsbeheerprocedure? Heb ik dat?"
  • "Op basis van mijn incidentresponsprocedure, welke registraties zou ik moeten hebben? Worden deze genoemd in mijn documenten?"
  • "Beoordeel mijn bedrijfscontinuïteitsplan. Welk testbewijs verwachten auditors?"
  • "Specificeren mijn procedures bewaartermijnen en -formaten voor registraties? Is dit consistent?"

Documentatie alleen bewijst geen compliance. Auditors zullen bewijs van werking opvragen: logs, registraties, notulen van vergaderingen, testresultaten, aanwezigheidslijsten van trainingen, enz.

Stap 8: Ontvang een gereedheidsbeoordeling

Vraag een algemene evaluatie aan van de certificeringsgereedheid met specifieke verbeterprioriteiten.

Gereedheidsbeoordelingsvragen:

  • "Beoordeel op basis van alle geüploade documenten mijn gereedheid voor ISO 27001:2022 initiële certificering. Wat zijn de top 5 risico's voor certificering?"
  • "Wat zou waarschijnlijk leiden tot grote niet-conformiteiten als ik vandaag naar een audit zou gaan?"
  • "Welke gebieden van mijn ISMS zijn het zwakst op basis van de documentatie?"
  • "Maak een pre-auditchecklist, geprioriteerd op risiconiveau"
  • "Als u een auditor was die deze documenten beoordeelde, wat zou u dan in twijfel trekken of uitdagen?"

Stap 9: Voorbereiden op surveillance-audits

Controleer voor surveillance-audits of wijzigingen sinds de certificering geen inconsistenties hebben geïntroduceerd.

Vragen specifiek voor surveillance:

  • "Vergelijk mijn huidige procedures met het vorige auditrapport. Zijn alle niet-conformiteiten aangepakt?"
  • "Welke wijzigingen zijn aangebracht in mijn ISMS-documentatie sinds de laatste audit? Zijn deze consistent doorgevoerd?"
  • "Beoordeel mijn notulen van de managementreview. Demonsteren deze voortdurende verbetering?"
  • "Zijn er nieuwe risico's of controles die in mijn VvT zouden moeten staan, maar ontbreken?"

Veelvoorkomende inconsistenties die ISMS Copilot identificeert

  • Terminologieverschillen: "Gevoelig" vs. "Vertrouwelijk" worden door elkaar gebruikt zonder definitie
  • Conflicten in controlefrequentie: Beleid zegt driemaandelijks, procedure zegt jaarlijks
  • Verweesde verwijzingen: Documenten verwijzen naar procedures, teams of systemen die niet bestaan
  • Scope creep: Procedures verwijzen naar locaties of systemen buiten de gedefinieerde ISMS-scope
  • Versiebeheerproblemen: Documenten verwijzen naar verouderde versies van andere documenten
  • Verantwoordelijkheidshiaten: Procedures wijzen taken toe aan ongedefinieerde rollen of vacatures
  • VvT-afwijkingen: Controles gemarkeerd als "niet toepasselijk", maar duidelijk nodig op basis van risicobeoordeling

Beste praktijken voor consistentiecontrole

  • Upload alles tegelijk: ISMS Copilot analyseert relaties tussen alle documenten tegelijkertijd
  • Los systematisch op: Pak fundamentele problemen (terminologie, rollen, scope) aan vóór detailinconsistenties
  • Verifieer correcties: Upload na het oplossen van problemen de bijgewerkte documenten opnieuw en controleer opnieuw
  • Documenteer de beoordeling: Bewaar de chatgeschiedenis als bewijs van due diligence voor auditors
  • Betrek documenteigenaren: Deel de bevindingen van ISMS Copilot met de verantwoordelijken voor elk document
  • Vertrouw niet te veel op AI: Handmatige beoordeling door competente personen blijft essentieel; ISMS Copilot ondersteunt, maar vervangt geen expertise

Voorbereiden op de vragen van de auditor

Gebruik ISMS Copilot om de vragen van de auditor te anticiperen en bewijs voor te bereiden:

  • "Welke vragen zou een auditor stellen over mijn wijzigingsbeheerprocedure?"
  • "Als een auditor steekproeven neemt van mijn toegangscontroles, welk bewijs moet ik dan paraat hebben?"
  • "Welke documenten zal de auditor opvragen tijdens de Stage 1 documentatiebeoordeling?"
  • "Genereer een lijst met waarschijnlijke interviewvragen voor onze IT-manager op basis van onze gedocumenteerde controles"

Het uitvoeren van uw eigen pre-audit met ISMS Copilot helpt zwakke punten te identificeren, waardoor u tijd heeft om bewijs en documentatie te versterken vóór de echte audit.

Wat ISMS Copilot niet kan verifiëren

Belangrijke beperkingen om te begrijpen:

  • Daadwerkelijke implementatie: ISMS Copilot beoordeelt documenten, niet uw daadwerkelijke systemen, processen of registraties
  • Effectiviteit: AI kan niet bepalen of uw controles in de praktijk daadwerkelijk werken
  • Culturele factoren: Auditors beoordelen beveiligingscultuur, managementbetrokkenheid en bewustzijn van medewerkers - niet alleen documenten
  • Technische configuraties: ISMS Copilot controleert geen firewallregels, serverinstellingen of applicatiebeveiliging

Gerelateerde bronnen

  • ISMS Copilot voor Startup CISO's en Security Implementers - Implementatieworkflows en gap-analyse
  • Hoe u een ISO 27001 gap-analyse uitvoert met ISMS Copilot - Technieken voor initiële gap-identificatie
  • Hoe u zich voorbereidt op ISO 27001 interne audits met AI - Voorbereiding op interne audits voor doorlopende compliance

Volgende stappen

Nadat u consistentieproblemen heeft aangepakt en de auditgereedheid heeft geverifieerd, voert u een formele interne audit uit met uw gecorrigeerde documentatie om te valideren dat uw ISMS functioneert zoals gedocumenteerd, voordat u de certificeringsaudit plant.

Op deze pagina