ISO 22301 als werkend programma
Zet ISO 22301 aan en de 25 beheersmaatregelen uit clausules 4 tot en met 10 worden terugkerend ingepland, met eigenaar, deadline, omschrijving, aanbeveling en standaardritme: 20 jaarlijks, 4 per kwartaal en 1 halfjaarlijks.
| Clausule | Beheersmaatregel | Standaardritme |
|---|---|---|
| 8.2.1 | Business impact analysis: prioriteiten, afhankelijkheden en middelen | Jaarlijks |
| 8.2.2 | Risicobeoordeling van verstoringen | Jaarlijks |
| 8.3 | Continuïteitsstrategieën en -oplossingen | Jaarlijks |
| 8.4 | Continuïteitsplannen en -procedures | Jaarlijks |
| 8.5 | Oefenprogramma: minimaal een jaarlijkse tabletop-oefening en elk jaar een live test van één kritieke dienst | Jaarlijks |
| 8.6 | Evaluatie van de continuïteitsdocumentatie en -capaciteiten | Jaarlijks |
| 9.1 | Monitoring, meting, analyse en evaluatie | Halfjaarlijks |
| 9.2 / 9.3 | Interne audit en directiebeoordeling van het BCMS | Jaarlijks |
| 5.1, 6.3, 10.1, 10.2 | Leiderschap, planning van wijzigingen, afwijkingen en corrigerende maatregelen, continue verbetering | Per kwartaal |
ISO 22301 zit in je plan vanaf Pro (€ 99 per maand), naast maximaal vier andere frameworks.
Continuïteit in je andere frameworks
Het incidentregister en de meldklokken
| Onderdeel | Wat wordt vastgelegd |
|---|---|
| Classificatie | 12 types (datalek, accountovername, ransomware, DDoS, phishing, insider, leverancier, systeemstoring, misconfiguratie, verloren apparaat, fysiek, overig) en 4 ernstniveaus |
| Fasen | Onderzoek, ingedamd, opgelost, gesloten, met tijdstempels voor detectie, indamming, verwijdering en oplossing |
| Tijdlijn | Notitie, update, indamming, communicatie, bewijs en besluit, steeds met wie en wanneer |
| Meldklokken | AVG art. 33: melden binnen 72 uur. NIS2 art. 23: vroegtijdige waarschuwing binnen 24 uur, melding binnen 72 uur, eindrapport binnen een maand |
| Melding | Toezichthouder, meldingsdatum en kenmerk, betrokkenen geïnformeerd, en de velden van art. 33 lid 3: contact van de FG, waarschijnlijke gevolgen, genomen maatregelen |
| Lessen | Oorzaak, mitigatie, geleerde lessen, notitie over forensische veiligstelling en de gekoppelde corrigerende taak |
- De NIS2-check op significante incidenten (Uitvoeringsverordening (EU) 2024/2690) toetst de antwoorden aan je entiteitstype en omzet en bewaart de uitkomst bij het incident.
- Het dashboard toont incidenten per ernst en het aandeel datalekken dat in de afgelopen 12 maanden binnen 72 uur is gemeld.
- Lopende meldklokken staan in de lijst "Wat heeft je nu nodig", met de resterende of de overschreden tijd.
- Op Enterprise kan iedereen zonder account een melding doen via een openbaar meldportaal; meldingen wachten op goedkeuring van een beheerder.
Plannen, testen en beleid
- Het complianceprofiel bevat de links naar je BC/DR-plan, BIA en incidentrunbook, en de datums van de laatste BC/DR-test en restore-test van back-ups.
- Voorbereiding op de audit signaleert een BC/DR-test of restore-test die ouder is dan 12 maanden, een ontbrekend BC-beleid of ontbrekende BIA, en een ontbrekend oefenprogramma, ontbrekende BCMS-audit of ontbrekende directiebeoordeling (Enterprise).
- Beleid heeft een categorie bedrijfscontinuïteit, versies, een goedkeuringsstap en leesbevestiging door medewerkers; er zijn startsjablonen voor incidentrespons en back-up.
- Kritieke leveranciers staan in het leveranciersregister met gegevenstoegang, reviewdatums en meldingen bij aflopende contracten; systemen staan in de assetinventaris met eigenaar, kritikaliteit en classificatie (Pro en Enterprise).