Door Anoniem: Wat een zelfingenomenheid.
Is dat zo?
Laat ik het wat scherper stellen met één m.i. cruciale tip: laat de
voltallige directie plus hoger management vooraf schriftelijk vastleggen (en door elk van hen ondertekenen) wat hun exacte doel is m.b.t. een helder beschreven scope, ofwel:
1) Het ASAP, met minimale resources, verkrijgen van een ISO 27001 certificaat ter verbetering van de marktpositie (en/of het niet verliezen van bestaande klanten die nieuwe eisen stellen);
2) Het beschikbaar stellen van alle noodzakelijke resources om de informatiebeveiliging op een fatsoenlijk peil te brengen
en te houden, met als bevestiging ISO 27001 certificaten in de komende jaren.
Type 1 (de overgrote meerderheid) hoeft mij niet meer te bellen, want uit ervaring weet ik -helaas- dat het zeer frustrerend is om aan een dood paard te trekken.
M.b.t. dode paarden en organisaties die graag "ISO 27001" roepen, uit
https://www.randstad.nl/binaries/content/assets/randstadnl/werkgevers/algemene-voorwaarden-2020-randstad.pdf (vette opmaak toegevoegd door mij):
artikel 34: beveiliging
1. Randstad neemt gepaste beveiligingsmaatregelen om de ICT- middelen te beschermen tegen schade door virussen of andere software of berichten, of door ongeautoriseerde toegang tot en gebruik van gegevens van de opdrachtgever. De veiligheidsmaatregelen van Randstad zijn neergelegd in het beleid Informatiebeveiliging. Deze is gebaseerd op
ISO 27001:2013 en de volledige set aan maatregelen uit ISO 27002:2013.
[...]
2. [...]
Randstad aanvaardt geen aansprakelijkheid [...]
Volgens
https://www.randstad.nl/over-randstad/over-ons-bedrijf/certificering-randstad hebben ze geen ISO 27001 certificaat, en volgens
https://www.security.nl/posting/680448/Randstad+slachtoffer+van+ransomware-aanval+en+datadiefstal zijn ze grondig gehacked.
Overigens zegt
wel een ISO 27001 certificaat niets over de mate van IB als deze door een flut-auditor is verstrekt. Alleen respectabele auditors zullen geen certificaat afgeven als je bijv. een netjes gedocumenteerd patchbeleid hebt bestaande uit "wij patchen niet".
Helaas is de situatie bij Randstad tekenend voor hoe commerciële en niet-commerciële organisaties omgaan met IB. Burgemeester Ellen Nauta van Hof van Twente (een gemeente die aan de BIO, een uitbreiding op ISO 27001/27002, moet voldoen) loog gisteren dan ook maar een klein beetje (zie
https://security.nl/posting/680414) met "Experts hebben ons laten weten dat een situatie als deze, helaas
iedere organisatie kan overkomen".
Dat moet natuurlijk zijn: "...
de meeste organisaties...".