ISMS Copilot Docs

Waarom we nog niet ISO 27001-gecertificeerd zijn

Bij ISMS Copilot zetten we ons in voor "practice what we preach." Als een tool ontwikkeld door en voor informatiebeveiligingsprofessionals, implementeren we veel van de controles die we onze klanten helpen te bereiken—zoals verplichte MFA, row-level security voor gegevensisolatie, geautomatiseerde code-scans en realtime monitoring. Onze architectuur voldoet al aan belangrijke eisen uit ISO 27001:2022 Bijlage A en de SOC 2 Trust Services Criteria.

Bij ISMS Copilot zetten we ons in voor "practice what we preach." Als een tool ontwikkeld door en voor informatiebeveiligingsprofessionals, implementeren we veel van de controles die we onze klanten helpen te bereiken—zoals verplichte MFA, row-level security voor gegevensisolatie, geautomatiseerde code-scans en realtime monitoring. Onze architectuur voldoet al aan belangrijke eisen uit ISO 27001:2022 Bijlage A en de SOC 2 Trust Services Criteria.

Dat gezegd hebbende, zijn we transparant: ISMS Copilot is nog niet ISO 27001-gecertificeerd of SOC 2-getoetst. Hier is waarom, en ons pragmatische plan vooruit.

Waarom we nog niet gecertificeerd zijn

We zijn een bootstrapped startup, zonder investeerders of externe financiering. Ons kleine team wordt geleid door de oprichter/CEO die veel processen beheert, van productontwikkeling tot compliance, en tegelijkertijd fungeert als CEO, CISO, DPO, compliance officer, product owner en financieel verantwoordelijke.

Deze realiteit brengt tastbare uitdagingen met zich mee die ISO 27001-certificering moeilijk haalbaar maken binnen onze huidige managementstructuur:

Managementstructuur

ISO 27001 gaat uit van organisatiestructuren met scheiding van taken en onafhankelijk toezicht. In onze huidige opzet:

  • Ik schrijf en keur mijn eigen documentatie goed – Van beveiligingsbeleid tot risicobeoordelingen, er is geen onafhankelijke reviewer omdat ik de meeste rollen vervul. Zelfs als engineering een aparte rol is, zou ik de goedkeurder zijn voor de meeste beleidsdocumenten die ik schrijf.
  • Managementreviews = solo-reflectie – Wanneer een "managementreview" betekent dat ik mijn eigen werk beoordeel, is het een zelfbeoordeling zonder de diverse perspectieven die auditors verwachten. Zelfs als we externe consultants inzetten voor interne audits om andere ogen op het ISMS te krijgen, kan de managementreview niet worden uitbesteed.
  • Leiderschap en implementatie overlappen – Ik zet me tegelijkertijd in voor beveiliging als CEO en implementeer het als CISO, wat niet de scheiding van rollen biedt die ISO 27001 aanbeveelt om duidelijke verantwoordingslagen te waarborgen (Clausule 5.1 en 5.3). Als oprichter draag ik volledige verantwoordelijkheid voor alle aspecten, maar de intentie van de standaard vereist een meer gestructureerde verdeling voor formele certificering.

We kunnen interne audits uitbesteden om aan de onafhankelijkheidseisen te voldoen, en we gebruiken onze eigen tool om documentatie efficiënt te genereren. De uitdaging ligt niet in de capaciteit, maar in het hebben van de organisatiestructuur die de intentie achter de ISO 27001-eisen letterlijk vereist.

Prioritering van middelen

Als bootstrapped bedrijf groeien we door onze klanten gelukkig te maken - cybersecurityconsultants, auditors en compliance-teams die op ons vertrouwen voor hun ISO 27001-implementaties. We hebben prioriteit gegeven aan:

  • Tastbare beveiligingscontroles die gebruikers direct beschermen (encryptie, toegangscontroles, monitoring) boven formele certificeringsprocessen
  • Productfuncties die onze collega-ISO 27001- en GRC-professionals helpen slagen in hun eigen compliance-trajecten
  • Klantwaarde door AI-aangedreven documentgeneratie, framework-mapping en compliance-automatisering

We herinvesteren de inkomsten van tevreden gebruikers in gestage verbeteringen in plaats van aanzienlijke middelen af te leiden naar certificering terwijl we nog een klein team zijn.

We vertrouwen op gecertificeerde subprocessors (Mistral AI's ISO 27001:2022, Stripe's PCI-DSS Level 1, AWS/Supabase ISO 27001 en SOC 2 Type II) om onze beveiligingspositie uit te breiden, terwijl we transparant blijven over onze eigen certificeringsstatus.

Wanneer we van plan zijn te certificeren

We zullen ISO 27001-certificering en SOC 2-attestering nastreven naarmate ons team groeit - door rollen toe te voegen zoals een dedicated compliance-specialist en extra engineers. Deze groei zal organisch voortkomen uit klantsucces: door ISO 27001- en GRC-professionals te helpen hun werk te stroomlijnen, bouwen we de inkomsten op om verantwoord te schalen.

Zodra het team groter is, zullen we de resterende organisatorische eisen formaliseren:

  • Onafhankelijke managementreviews met meerdere stakeholders
  • Gedocumenteerde risicobehandelingsplannen met aparte goedkeuringsworkflows
  • Bedrijfscontinuïteitsprocedures met aangewezen roltoewijzingen
  • Interne auditprogramma's met echte onafhankelijkheid

We zullen ons eigen product gebruiken om dit proces te versnellen - practice what we preach door ISMS Copilot in te zetten om onze beleidsdocumenten bij te werken, controles in kaart te brengen en bewijsmateriaal te beheren.

In de tussentijd implementeren we een ISO 27001-gerichte ISMS: we voeren risicobeoordelingen en -behandelingen uit, stellen bedrijfscontinuïteits- en disaster recovery-maatregelen vast, voeren incidentbeheer en dreigingsmonitoring uit, en verzamelen bewijsmateriaal via tools zoals logs en dashboards. Wanneer teamuitbreiding plaatsvindt, zal certificering onze bestaande sterke punten versterken in plaats van vanaf nul te beginnen.

Onze huidige beveiligingspositie

Hoewel we nog niet gecertificeerd zijn, hebben we robuuste beveiligingscontroles geïmplementeerd die aansluiten bij industriestandaarden:

  • Verplichte multi-factor authenticatie
  • Row-level security voor volledige gegevensisolatie tussen werkruimten
  • Geautomatiseerde code-scans met getriageerde bevindingen
  • Point-in-time recovery voor verhoogde veerkracht
  • Realtime foutopsporing en monitoring
  • Encryptie in rust en tijdens transport
  • DDoS-bescherming en rate limiting
  • GDPR-compliance by design met door de gebruiker gecontroleerde gegevensretentie

Voor meer details over onze geïmplementeerde controles, zie onze Security & Data Protection Overview en Security Policies.

Vragen over onze beveiliging?

We staan klaar om te bespreken hoe onze huidige beveiligingspositie aan uw behoeften voldoet. Als u een klant of prospect bent met vragen over onze controles, compliance-status of certificeringsroadmap, neem dan gerust contact op. Ook als we voldoende middelen hebben om een controle te implementeren, zijn we bereid deze te implementeren of er ten minste voor te plannen, dus aarzel niet om te vragen.

Op deze pagina