De afgelopen maanden stond de ene na de andere organisatie in het nieuws vanwege een ernstig cyberincident. Onder meer ChipSoft, Odido, Booking.com, Basic-Fit, Rituals, Ministerie van Financiën en Gemeente Epe. Het zijn zelden organisaties zonder beleid, zonder risicoanalyse of zonder maatregelen. In veel gevallen is er wél een ISMS, wél een normenkader en wél documentatie. En toch gaat het mis. Hoe kan dat?
Estimated reading time: 5 minuten
Wat wij keer op keer zien bij organisaties: het probleem zit niet in het ontbreken van beleid. Het zit in wat er na de registratie gebeurt, of juist niet gebeurt.
Registreren is geen beheersen
Veel organisaties richten informatiebeveiliging in als een registratieproces. Beleid staat beschreven. Risico’s staan in een register. Maatregelen zijn vastgelegd. Audits leveren bevindingen op.
Maar een register is geen besturing. Documentatie is geen borging.
In de praktijk herkennen we steeds dezelfde patronen: Eigenaarschap blijft impliciet, “iemand pakt dit wel op.” Opvolging loopt via mail, Excel en losse tickets, zonder centrale regie. Controls worden niet structureel onderhouden: geen periodiciteit, geen duidelijke verantwoordelijkheden. Bewijs is verspreid over systemen, waardoor audit- én incidentrespons onnodig zwaar worden. Bevindingen blijven open, omdat er geen gesloten verbeterlus is ingericht.
Audits brengen deze problemen wél aan het licht. Maar als bevindingen niet worden vertaald naar concrete actie en hercontrole, komen dezelfde issues telkens terug, tot het een keer écht misgaat.


Een ISMS is een werkwijze en geen software
Want een ISMS is geen softwarepakket. Het is ook geen map met documenten.
Een ISMS is een manier van werken, een managementsysteem: continu plannen, uitvoeren, toetsen en verbeteren. Een ISMS is een managementsysteem gericht op informatiebeveiliging. Organisaties die daar volwassen in worden, doen structureel drie dingen anders dan de rest: Ze sturen op weerbaarheid, niet op certificering. Compliance is het gevolg van een werkende aanpak, niet het doel. Ze hebben continu inzicht. Ze weten wat op dit moment aandacht vraagt, wie eigenaar is en wat de volgende stap is. Niet alleen vlak voor een audit. Ze sluiten de verbeterlus. Bevindingen worden omgezet in acties, uitgevoerd en her-getoetst totdat het aantoonbaar beter is. Niet afgevinkt, maar geborgd. Goede software kan dat proces volledig ondersteunen en waar maken.
Audit-ready is geen eindsprint
Wanneer informatiebeveiliging alleen leeft rond het moment van certificering, zien we een vast patroon: iedereen zoekt bewijs, achterstanden worden weggewerkt en het plaatje wordt compleet gemaakt. Vlak erna zakt de werkwijze terug naar het oude gedrag.
Audit-ready word je niet door harder te werken vlak voor de audit. Je wordt het door het hele jaar slimmer te organiseren: bewijs en status in context vastleggen, opvolging borgen met duidelijke eigenaren en deadlines, periodiek toetsen, en bevindingen structureel sluiten met hercontrole.
Dan is een audit geen stressmoment meer, maar een bevestiging van een werkwijze die al werkt.
Wat een werkend ISMS in de praktijk vraagt
Om van registratie naar echte beheersing te komen, heb je een aanpak nodig die verder gaat dan vastleggen. Concreet betekent dat: Prioriteiten scherp stellen: wat vraagt nú aandacht? Opvolging borgen met eigenaren, deadlines en escalatie. Toetsing en bewijs cyclisch organiseren, niet verspreid, maar in context. Leren van incidenten: oorzaak, actie, hercontrole. Dubbel werk voorkomen door maatregelen te hergebruiken over meerdere kaders heen (ISO 27001, NIS2, DORA, BIO, NEN 7510, AVG). Management voorzien van stuurinformatie over gaps, voortgang en effectiviteit.
Beveiliging wordt niet beter door méér documenten. Het wordt beter door één manier van werken waarin uitvoering en verbetering de standaard zijn ondersteund door software die niet gericht is op vastleggen en het genereren van maatregelen en documenten, maar software die het proces ondersteunt en inzicht geeft.
Een ISMS is dus een managementsysteem: een werkwijze om informatiebeveiliging te plannen, uit te voeren, te toetsen en continu te verbeteren. Goede software kan die werkwijze enorm versterken maar dan moet het dus meer zijn dan registratiesoftware.
Echte ISMS-software ondersteunt alle fasen van het managementsysteem: het inventariseren en beoordelen van risico’s, het bepalen en implementeren van maatregelen met duidelijke eigenaren en deadlines, het periodiek toetsen van werking en naleving van maatregelen, het vastleggen van bewijs in de juiste context, en het omzetten van bevindingen naar verbeteracties die ook daadwerkelijk worden uitgevoerd en her-toetst.
Zo creëer je continu inzicht, voorkom je auditstress en maak je informatiebeveiliging aantoonbaar onderdeel van continu verbeteren.
Hoe je het verschil herkent in een demo
In demo’s lijken veel oplossingen op elkaar. Elk platform toont een register, slaat documenten op en produceert rapportages.
Het verschil zie je pas als je de juiste vragen stelt: Kunnen jullie end-to-end laten zien: risico of eis, control, toets, bevinding, actie, hercontrole? Is bewijs herbruikbaar over meerdere kaders heen? Wordt zichtbaar waar gaps zitten, wat nog openstaat en waar de prioriteiten liggen? Sluit de verbeterlus aantoonbaar?
Wie dit live kan laten zien, levert geen tool. Die levert beheersing.
De golf aan incidenten is een signaal
Niet om nóg harder te documenteren. Maar om een stap te maken: van registreren naar managen, van bevinding naar verbetering, van auditstress naar continue zekerheid. Informatiebeveiliging is geen project. Het is een continu verbeterproces dat elke dag moet werken.
Wil je weten of jouw ISMS echt werkt in de praktijk, of vooral vastlegt? Vraag een end-to-end demo aan. We laten live zien hoe je van beleid en risico’s naar uitvoering, toetsing, bewijs en aantoonbare verbetering gaat, inclusief hergebruik over kaders heen.
Stel de vragen aan Fully In Control. Vraag een vrijblijvende demo aan –>