Je hebt een klacht over de onderstaande posting:
Door _Martin_: Het mooie van de ISO 27001-certificering is dat je niet aan de hele checklist hoeft te voldoen, als je maar duidelijk omschrijft waarom je een bepaald punt niet hebt geïmplementeerd en aangeeft hoe je van plan bent dat op te pakken. Het lelijke van een ISO 27001-certificering is dat het ontzettend afhankelijk is van de auditor (hoe goed schat hij/zij de volledigheid van de lijst met geïnventariseerde risico's in, welke steekproeven neemt zij/hij en hoeveel ogen worden daarbij dichtgeknepen). Bovendien is er "out of the box" helemaal geen "checklist" (de lijst met controls achterin ISO 27001, uitgebreider gedocumenteerd in ISO 27002, is zeer abstract en, zoals je schrijft, je mag zelf kiezen wat je van toepassing vindt waarbij het sterk van de auditor afhangt of deze akkoord gaat met jouw argumenten). Formeel moet je vooral een ISMS hebben en onderhouden, waar in theorie bijvoorbeeld als patchbeleid in kan staan: "wij patchen niet". Eventueel aangevuld met "want patches kunnen bijwerkingen ...
Beschrijf je klacht (Optioneel):