Wanneer is een gerichte aanpak nodig?
Bij ICT-dienstverleners en SaaS-bedrijven kunnen commerciële vragen, productontwikkeling en informatiebeveiliging tegelijk op hetzelfde team terechtkomen. Herkenbare aanleidingen zijn:
- Een klant wil onderbouwing: sales ontvangt een securityvragenlijst en zoekt antwoorden over toegang, hosting, incidenten of herstel. Het team moet vaststellen welke antwoorden voor de aangeboden dienst kloppen.
- Een certificering komt in beeld: een opdrachtgever vraagt om ISO 27001, terwijl nog niet duidelijk is welke producten, locaties, mensen en uitbestede diensten binnen de scope vallen.
- De dienstverlening verandert: nieuwe releases, leveranciers of toegang tot klantomgevingen maken bestaande afspraken onvolledig. Er is iemand nodig die de wijzigingen aan risico’s en maatregelen koppelt.
Neem de daadwerkelijke klantvraag, contracteis of auditbevinding mee. Daarmee bepalen we of de behoefte vooral ligt bij software, tijdelijke implementatiebegeleiding of structurele uitvoering.
Welke vragen helpt DCA uitwerken?
De kern is een controleerbaar verband tussen jullie dienst, de afspraken erover en het bewijs uit de uitvoering. Samen werken we bijvoorbeeld uit:
- Wat hoort bij de scope? Maak onderscheid tussen jullie eigen product, de onderliggende cloudomgeving, klantconfiguraties en beheer dat een andere partij uitvoert.
- Wie kan een antwoord onderbouwen? Koppel klantvragen aan proceseigenaren en actuele documentatie. Leg vast welk bewijs gedeeld mag worden en wie de inhoud controleert.
- Hoe blijft het dossier actueel? Geef wijzigingen in toegang, leveranciers, product en incidentafhandeling een eigenaar en een controlemoment.
De Compliance Tool kan eisen, risico’s, taken en bewijs samenbrengen. Dat vervangt niet de technische uitvoering of inhoudelijke bevestiging door jullie product-, IT- en managementteam.
Hoe ziet de aanpak eruit?
- Doel en scope vastleggen. Bespreek welke dienst, klantvraag of norm centraal staat. Inventariseer bestaande documentatie, verantwoordelijken en afhankelijkheden.
- Gaten en prioriteiten bepalen. Vergelijk de gevraagde onderbouwing met de huidige werkwijze. Maak onderscheid tussen ontbrekende afspraken, ontbrekende uitvoering en ontbrekend bewijs.
- Werk verdelen en uitvoeren. Spreek per actie af wat DCA uitwerkt en wat jullie team uitvoert. Koppel bewijs aan de betreffende maatregel en spreek af wie wijzigingen beoordeelt.
- Controleren en onderhouden. Bespreek openstaande acties en managementbesluiten. Bereid waar nodig een interne audit of assessment voor en plan het onderhoud na de eerste beoordeling.
Illustratief voorbeeld: bij een vraag over uitdiensttreding kan HR de beëindiging bevestigen, IT de intrekking van toegang vastleggen en een aangewezen eigenaar de controle uitvoeren. DCA helpt de afspraken en bewijsvoering structureren. Dit is een werkvoorbeeld, geen gemeten klantresultaat.
Wat blijft de verantwoordelijkheid van jullie team?
De mate van ondersteuning spreken we vooraf af. Bij een zelfstandig traject gebruiken jullie de software en voeren jullie het werk uit. Bij een begeleid traject kan DCA analyses, documentatie, planning en afgesproken uitvoering oppakken.
- Directie: stelt de scope vast, maakt capaciteit vrij en besluit over risico’s, prioriteiten en investeringen.
- Product, engineering en IT: leveren de feitelijke systeemkennis, voeren technische maatregelen uit en bevestigen dat documentatie overeenkomt met de productiepraktijk.
- Sales en contractverantwoordelijken: leggen vast wat aan klanten is toegezegd en laten securityantwoorden inhoudelijk bevestigen.
- DCA: brengt structuur aan, helpt eisen en risico’s uitwerken en bewaakt de afgesproken acties. De taakverdeling en eventuele auditondersteuning worden expliciet vastgelegd.
Software en begeleiding vormen op zichzelf geen certificaat. Bij een certificeringstraject beslist een onafhankelijke certificerende instelling over het resultaat.
Welke relevante ervaring is beschikbaar?
In het bestaande klantverhaal van Chief staat hoe een IT-bedrijf workflows, templates en centrale bewijsvoering gebruikte om het ISO 27001-traject zelf te organiseren. Het verhaal beschrijft de combinatie van software, structuur en gerichte begeleiding.
Dat is een voorbeeld van een manier van samenwerken, geen vaste uitkomst voor ieder SaaS-bedrijf. Jullie scope, aanwezige kennis en beschikbare capaciteit bepalen welke inzet past. In een gesprek kunnen we de werkwijze naast jullie eigen product en klantvragen leggen.
Welke normen en informatie sluiten hierbij aan?
ISO 27001 biedt een raamwerk voor het managementsysteem voor informatiebeveiliging. De officiële ISO-uitleg beschrijft de risicogerichte aanpak en toepassing op organisaties van verschillende omvang. Lees ook het ISO 27001-stappenplan en de praktische checklist voor bewijs en auditvoorbereiding.
Vraagt een opdrachtgever naar NIS2 Supply Chain? Leg eerst vast welk niveau, welke scope en welke beoordeling de opdrachtgever bedoelt. Het private schema en wettelijke verplichtingen moeten afzonderlijk worden beoordeeld.
Werk je voor zorgorganisaties, neem dan hun concrete informatiebeveiligings- en privacyafspraken mee. De NEN 7510-pagina helpt de zorgcontext en de vragen voor leveranciers uit elkaar te houden.
Welke vervolgstap past bij jullie vraag?
- De eisen zijn nog onduidelijk: begin met de Compliance Scan om de vraag en ontbrekende informatie in kaart te brengen.
- Er ligt een klantvraag of auditdoel: bespreek de scope en taakverdeling. Neem de vragenlijst, huidige inrichting en gewenste planning mee.
- Jullie zoeken een centrale werkplek: vraag een demo van de Compliance Tool aan en laat zien hoe jullie nu risico’s, taken en bewijs beheren.
Bekijk de prijzen en opties voor begeleiding voor de kostenopbouw. Interne inzet, technische verbeteringen en eventuele externe certificering vragen een eigen begroting.
