Welkom bij Protify.

We plaatsen conform cookiewetgeving ℹ️ en onze privacy policy alleen strikt-noodzakelijke functionele cookies. 😊

Voor bezoekersanalyse gebruiken we Google Analytics (ook cookieless). Mogen we voor een beter begrip ook enkele Google Analytics analytische cookies plaatsen?

BlueMinds: praktijkcase ISO 27001

Geschreven door Protify

Meer werk dan verwacht, meer waarde dan verwacht

De praktijkcase van BlueMinds

Een softwarebedrijf dat maatwerkapplicaties ontwikkelt voor het MKB en beeldschermoplossingen levert aan corporate klanten, weet als geen ander hoe belangrijk een betrouwbare, beveiligde IT-omgeving is. Maar hoe zorg je er als klein team voor dat ISO 27001 geen papieren exercitie wordt, maar echt aansluit op de dagelijkse praktijk? In deze praktijkcase vertelt Ivo Roes, eigenaar van BlueMinds, hoe zijn organisatie de ISO 27001-certificering behaalde en wat dat traject in de praktijk betekende

Over BlueMinds

BlueMinds is een softwarebedrijf dat maatwerk softwareapplicaties ontwikkelt, met name voor het MKB. Het bedrijf zoekt daarbij bewust de aansluiting tussen applicatie en bedrijfsproces, met een sterke focus op gebruiksvriendelijkheid. De klantenkring is breed: van webshops tot financiële instellingen.

Naast BlueMinds is er het zusterbedrijf Summit DIS, dat digital signage-oplossingen levert: beeldschermen die klanten centraal kunnen aansturen voor interne communicatie, reclame of bezoekersinformatie. Summit DIS richt zich met name op de corporate wereld en publieke ruimtes, met klanten als het Van Gogh museum en TivoliVredenburg. BlueMinds en Summit DIS zijn twee zelfstandige zusterbedrijven die vanuit één kantoor als één team opereren en samen onder dezelfde certificering vallen. In totaal telt de organisatie vijf medewerkers.

De aanleiding

De vraag naar ISO 27001 kwam bij BlueMinds vooral vanuit de markt. Waar de norm eerst incidenteel terugkwam in aanbestedingen, werd het steeds vaker een harde eis, ook bij bestaande opdrachtgevers.

“We zien dat er steeds vaker een harde eis van wordt gemaakt. Dan kun je niet meer volstaan met te zeggen: we werken er wel in lijn mee, of we zijn ermee bezig.” Ivo Roes, Eigenaar BlueMinds

BlueMinds deed zelf niet veel mee aan aanbestedingen, maar merkte dat klanten steeds vaker om het certificaat vroegen. Bovendien zag de organisatie dat concurrenten zonder certificering steeds vaker afvielen in het selectieproces van klanten. Formalisering van iets waarvan BlueMinds vond dat het al grotendeels goed geregeld was, zou het makkelijker maken om vertrouwen te krijgen.

De aanpak

Voor BlueMinds was de keuze voor Protify snel gemaakt. Het bedrijf kende Protify al langer via een gedeelde IT-dienstverlener en had zelf al goede ervaringen met de samenwerking.

“Het was voor mij eigenlijk een soort no-brainer dat Protify dit ging doen, vanaf het begin. En gedurende het hele proces heeft zich ook bewezen dat dat echt van toegevoegde waarde was.” Aldus Ivo.

Toch viel de omvang van het traject tegen wat betreft de hoeveelheid werk. Vooral het expliciet maken en vastleggen van processen die voorheen impliciet en vanzelfsprekend verliepen, kostte meer tijd dan ik had verwacht.

Ook hadden sommige besluiten rondom de ISO-certificering financiële consequenties die wij op voorhand niet hadden ingeschat. Om aan de norm te voldoen, moest BlueMinds bijvoorbeeld verouderde hardware vervangen en overstappen op duurdere softwarepakketten en licenties, omdat gratis of goedkopere versie functionaliteiten als single sign-on of goed geregelde dataopslag niet bevatte.

Binnen het kleine team van vijf mensen waren Ivo zelf en de security officer, een rol die naast de reguliere werkzaamheden wordt ingevuld, leading. Bewust werd het dagelijkse operationele werk zoveel mogelijk buiten het opstellen van beleid gehouden: de sessies met Protify werden met een klein team gedaan, waarna de uitkomsten met de rest van het team werden gedeeld.

De ontvangst binnen het team verschilde per rol. Programmeurs, van nature gewend aan structuur en kaders, pakten het vastleggen van werkwijzen relatief makkelijk op. Bij projectmanagers riep het proces meer weerstand op, met name waar de norm periodieke steekproeven vraagt voor zaken die in de praktijk ook al voorbijkomen, maar dan niet geborgd in een vaste tijdplanning.

Waarom Protify?

Voor BlueMinds maakte vooral de combinatie van advies en sessies vanuit Protify met de ProActive Compliance Tool (PCT) het verschil. De sessies gaven achtergrond bij de norm en concrete handvatten; de PCT hielp om dat vervolgens te structureren en vast te leggen.

“Als je puur de norm gaat bestuderen, heb je écht geen idee. Juist de concrete handvatten vanuit de sessies en de referentiematrix in de PCT hielpen ons enorm om de norm te vertalen naar wat het voor ons echt betekent.”

Ivo Roes, BlueMinds

Die referentiematrix, die normartikelen koppelt aan onderdelen in de PCT, bleek ook waardevol tijdens de audit. Een auditor spreekt veel in artikeltermen en de matrix maakte het voor BlueMinds mogelijk om de vertaalslag snel te maken.

Protify leverde daarbij een goede voorzet. De vertaling van gesprekken naar teksten door Protify was volgens Ivo al goed uitgewerkt, maar de precieze details van processen en infrastructuur moesten door BlueMinds zelf worden ingevuld. Dat sloot ook aan bij de verwachtingen die vooraf via de offerte van Protify al helder waren geschetst.

Voor een MKB-organisatie als BlueMinds bleek vooral de hulp bij het uitwerken van functies, rollen en stakeholdermanagement heel waardevol. In een klein team met slechts een paar mensen die verschillende petten op hebben, is dat vaak minder scherp belegd dan bij bijvoorbeeld een grote corporate organisatie. De sessies met Protify en de PCT hielpen om dit alsnog gestructureerd en volgens de norm vast te leggen.

Resultaten

Het ISO 27001-certificaat functioneert voor BlueMinds inmiddels als een hygiënefactor in klantgesprekken: het is onderdeel geworden van de dagelijkse manier van werken, in plaats van iets dat er los naast staat.

“Het wordt steeds gewoner. Voor ons als organisatie ben ik niet heel de dag bezig met de ISO-certificering, maar de PCT helpt wel om de taken en de vastlegging op de juiste manier te blijven doen.” Ivo Roes, Blueminds

Het traject leverde BlueMinds ook inzicht op rondom de IT-infrastructuur: van de registratie van IT-middelen en hun aanschafdatum tot de vraag welke apparatuur kritisch is. Dat waren zaken die voorheen vooral in de hoofden van medewerkers zaten, maar nu gestructureerd zijn vastgelegd. Ook dwong het traject BlueMinds om vaker het gesprek aan te gaan met de eigen IT-dienstverlener en leveranciers, wat het informatieniveau binnen de organisatie verder heeft verhoogd. Als vervolgstap staat inmiddels een pentest van de eigen infrastructuur gepland.

Bijzonder waardevol was de interne audit die Protify uitvoerde: die bleek kritischer en grondiger dan de uiteindelijke externe audit, en zorgde ervoor dat BlueMinds goed voorbereid aan de externe audit begon.

“Ik zou anderen altijd adviseren om Protify de interne audit te laten doen. Je krijgt dan mogelijk flink om je oren geslagen, maar dat is precies wat je nodig hebt om voor de externe audit alles op orde te hebben.” De externe audit zelf verliep vervolgens relatief soepel: mede dankzij de grondige voorbereiding via de interne audit kwamen er geen verrassingen naar boven.

DeTake-away

Ivo en wat hij andere MKB-organisaties wil meegeven:

“Onderschat de hoeveelheid werk niet, zowel in tijd als in kosten. Veel dingen die je al impliciet goed doet, moet je alsnog expliciet vastleggen om ze aantoonbaar te maken. En laat vooral een grondige interne audit doen: dat is de beste voorbereiding op de externe audit.”

Willen je ook ISO 27001 behalen?

Overweeg je de stap naar ISO 27001 en wil je dit op een praktische en werkbare manier aanpakken?

Neem gerust contact met ons op voor een vrijblijvend kennismakingsgesprek. Samen zorgen we dat jouw organisatie aantoonbaar en duurzaam werkt aan informatiebeveiliging.

Avatar foto

Protify

Volg ons voor meer informatie over grip op compliance ook via LinkedIn

Dialogue Trainer: praktijkcase ISO 27001