Information Security Management System (ISMS)

Een ISMS bouwen met Claude Code

ISO 27001 in het kort · EzISMS in bedrijf · spec-first werken met een AI-agent

ISO normen

ISO 3103

  • De officiële internationale standaard voor het zetten van een kop thee
    • De pot: Moet van wit porselein of geglazuurd aardewerk zijn en voorzien van een deksel.
    • Verhoudingen: Exact 2 gram thee (met een nauwkeurigheid van 2 gram per 100 ml kokend water.
    • Trektijd: De thee moet precies 6 minuten trekken.
    • Melk-volgorde: Als er melk wordt gebruikt, moet de melk eerst in het kopje gegoten worden voordat de thee erbij gaat (om te voorkomen dat de melk schift door plotselinge hitte).

ISO 20614

  • De officiële norm voor het vouwen van een papieren vliegtuigje voor testdoeleinden

ISO 27001

  • De officiële norm om Informatiebeveiliging te borgen

Wanneer krijgt een organisatie met ISO 27001 te maken?

  • Klant wens/eis: "bent u gecertificeerd?"
  • Een aanbestedingseis
  • Wet (sinds 2015): Zorg (NEN 7510) en Overheid (BIO)
  • Wet (sinds 2025): NIS2 / Cyberbeveiligingswet
  • Verzekeraar en accountant vragen ernaar
  • Verschuiving: "vertrouw ons""toon aan"
  • Certificaat = extern bewijs dat je systeem wérkt

Informatiebeveiliging draait om 'BIV'

Beschikbaarheid

Is het er als je het nodig hebt?

Ransomware legt het platform plat

Integriteit

Klopt het, en is het ongewijzigd?

Rekeningnummer stilletjes aangepast

Vertrouwelijkheid

Alleen wie het mag zien?

Klantgegevens op straat

  • Niet alleen techniek: mensen, processen, leveranciers, fysiek
  • Doel is niet meer beveiliging maar passende beveiliging

ISO 27001

H1–H3 · Inleiding

H4–H10 · het managementsysteem — verplicht

  • 4 Context van de organisatie
  • 5 Leiderschap
  • 6 Planning · risico's
  • 7 Ondersteuning · mensen, bewustzijn
  • 8 Uitvoering
  • 9 Evaluatie · meten, audit, directie
  • 10 Verbetering

Bijlage A · de maatregelen

Organisatorisch37
Mensen8
Fysiek14
Technologisch34

93 maatregelen · ISO 27002 is het uitlegboek erbij

Varianten: NEN 7510 (zorg) · BIO2 (overheid)

ISO 27001 gaat over het systeem, niet over het type firewall.

Wat beveilig je? De scope

  • Scope-verklaring: welke dienst, locaties, systemen, mensen
  • Context: interne en externe issues
  • Belanghebbenden + hun eisen: klant, toezichthouder, personeel
  • Interfaces en afhankelijkheden expliciet: hosting, SaaS, ZZP'ers
  • Uitsluiten van maatregelen mág — motiveren moet
  • Scope te ruim = onbetaalbaar · te krap = ongeloofwaardig

Risico = kans × impact

  • Wat kan er misgaan, met welke asset, met welk gevolg
  • Kans 1–5 × impact 1–5 → score 1–25
  • Criteria vooraf vastleggen: wat ís impact 4?
  • Zonder criteria is het smaak — en dan zegt de trend niets
  • Eigenaar per risico, met naam
  • Bijvoorbeeld: "ransomware legt platform plat" = 3 × 5 = 15

Risk appetite: Welk risico's kan de organisatie dragen?

Boven de acceptatiegrens (score > 15)
  • Vier opties: verminderen · vermijden · delen · accepteren
  • Restrisico = wat er ná de maatregelen overblijft
  • Accepteren mag — maar de directie tekent jaarlijks
  • Het risicobeleid en de grens zijn vastgesteld door de directie
  • Gevolg: herbeoordelingstaken bij de eigenaren, automatisch

Verklaring van Toepasselijkheid

  • 93 maatregelen: van toepassing, ja of nee
  • Ja → hoe geïmplementeerd, en welk bewijs
  • Nee → motivatie
  • De brug tussen risico's en maatregelen
  • Het document waar de auditor mee begint
  • Levend: de status per maatregel verandert

De PDCA-cyclus

Plan

Context, risico's, Verklaring van Toepasselijkheid, beleid

Do

Maatregelen, taken, training, leveranciers, wijzigingen

Check

Incidenten, meten (§9.1), interne audit (§9.2)

Act

Directiebeoordeling (§9.3), afwijkingen en herstel (§10.2)

Geen project met een einddatum, maar een ritme: kwartaaltaken, jaartaken, driejarige auditdekking. Certificaat 3 jaar, jaarlijks een opvolgingsaudit. Act voedt Plan — de cyclus sluit.

Bewijs

  • "Aantoonbaar" is het meest gebruikte woord in de norm
  • Record = wie, wat, wanneer, waarop gebaseerd
  • Niet vastgelegd = niet gebeurd
  • Besluiten, notulen, taken, testrapporten, logs, getekend beleid
  • Audit trail: onveranderlijk en herleidbaar
  • Herzienings- en bewaartermijnen afspreken

Samengevat

  1. Scope — wat beveilig je
  2. Risico — kans × impact
  3. Grens — wat accepteer je
  4. VvT — welke van de 93, en waarom
  5. PDCA — het ritme
  6. Bewijs — aantoonbaar, altijd

Het ISMS als (software-)systeem

Waarom de spreadsheet omvalt — en een demo van EzISMS bij FruitBV

Het probleem

Waarom dit niet in Excel past

  • 93 maatregelen × status × bewijs × datum × eigenaar
  • Risico ↔ maatregel ↔ beleid ↔ bewijs ↔ taak = een graaf, geen tabel
  • Geen deadlines, geen herinneringen, geen taakeigenaar
  • Terugvinden: "v3_definitief_echt.xlsx"
  • Geen rollen: iedereen ziet alles, of niemand iets
  • Geen historie: wie wijzigde wat, wanneer, waarom
  • Meten kan niet — elk jaar een tabblad met draaitabel?
  • Bewijs ligt in mail, Drive en het ticketsysteem
  • De VvT klopt precies één dag: de dag dat je hem invult
  • Audit = drie weken handwerk, elk jaar opnieuw
Werken volgens de norm ISO 27001
maar ook:
Het systeem waarin je werkt

Information Security Management System

Plan
  • Context & scope
  • Assets & classificatie
  • Risico's & VvT
  • Beleid
Do
  • Taken & workflow
  • Bewustzijn & training
  • Leveranciers
  • Wijzigingsbeheer
Check
  • Incidenten & afwijkingen
  • Interne & externe audits
  • Metingen & KPI's
Act
  • Directiebeoordeling
  • Verbetercyclus
Dwars erdoorheen:
bewijs & audit trail
Dwars erdoorheen:
identiteit, rollen, rechten
Dwars erdoorheen:
notificatie & integratie

De software

EzISMS in het kort

  • Laravel + Livewire (Bare Metal, VM, Docker)
  • Drie normprofielen: ISO 27001 · NEN 7510 · BIO2
  • Vijf rollen: CISO, Management, Medewerker, Auditor, Administrator
  • Audit trail over alles: append-only, met ketenhashing
  • Taken uit sjablonen: kwartaal en jaar, verlopen automatisch
  • 24 KPI's, maandelijks gemeten, per PDCA-fase
  • Exportpakket voor de auditor

De demo-organisatie

FruitBV

  • 50 jaar oud, 150 medewerkers, veilinghuis in Tiel en Aalsmeer
  • Sinds 2022: SaaS-handelsplatform voor fruit: FruitCloud
  • Scope (klein houden!): het SaaS-platform in productie; ontwikkeling erbuiten
  • Twee directieleden, één CISO, beheerders zijn ZZP'ers
  • Demo-data: 22 maanden historie — doorgerekend, geen verzonnen grafiek
  • Simulatiemotor: maand voor maand updates
  • Mét tegenslagen: verlopen taak, misbruikte library, leverancier zakt
  • Gecertificeerd in maand 11, met twee minor non-conformiteiten

Demo

  1. Dashboard CISO — kerncijfers, signalen, PDCA-trend
  2. Scope & context — issues, belanghebbenden
  3. Assets — classificatie op B, I en V
  4. Risico's — register, matrix, tolerantiematrix
  5. VvT — 93 regels, de 5 uitzonderingen met motivatie
  6. Beleid — versies, leesbevestiging
  7. Taken — de kwartaaltaak die 23 dagen te laat was
  8. Incident M14 → afwijking → herstel → effectiviteitstoets
  9. Audits — programma, dekkingsmatrix, open minor
  10. Audit trail + export voor de auditor

Wat laat de demo zien

  • Eén samenhangend geheel in plaats van losse lijsten
  • Elk cijfer is doorklikbaar naar zijn onderbouwing
  • Tijd zit in het model: te laat, verlopen, herbeoordeeld
  • Bewijs hangt aan de maatregel, niet in een map
  • De auditor kijkt zelf — read-only account
  • Achterstand is zichtbaar zonder dat iemand hoeft te tellen

Het bouwproces

Architectuur → specificatie → bouw

Aanpak

  • architectuur.md — blokken, PDCA, cross-cutting · 1 document
  • deelproducten/ — domeinmodel en normkoppeling per blok · 15+
  • implementatie/ — bouwinstructies, inclusief de tests · 60+
  • Pas daarna: code
  • Elke laag is leesbaar Nederlands, in git, met datum en reden
  • Vraag → besluit → document → code. Nooit andersom
  • Bijgestelde besluiten blijven staan, mét de reden
  • Bijvangst: automatische uitrol voor OTAP

Waarom die tussenlaag?

  • Code schrijven is het knelpunt niet — bepalen wát wel
  • De spec is de plek om te ruziën, vóór er 2000 regels staan
  • Documenten zijn herbruikbaar geheugen tussen sessies
  • Ze zijn tegelijk de verantwoording richting de auditor
  • Verkeerde afslag kost een middag in plaats van een week

Wat het opleverde

6
weken, sinds 21 juli 2026
417
commits, 29 releases
37k
regels applicatiecode
25k
regels testcode
1.151
tests in 13 domeinsuites
112
schermen
72
modellen, 64 migraties
3
normprofielen

Eén ontwikkelaar, in deeltijd :-)

ca. 2.000.000.000 tokens; Claude: 95% Opus 4.8/5, 5% Fable 1; Gemini: 1% Flash; 180 Euro.

Werkwijze

Wat ging goed:

  • De opdrachtgever: de norm zelf. Zeer uitgewerkt en overbekend
  • CLAUDE.md: projectregels die elke sessie meegaan
  • Geheugen: besluiten, valkuilen, terminologie
  • Testsuite per blok bij het itereren, volledige suite vóór de commit
  • Klein commit-ritme, een tag per release
  • Eerst specs, dan bouwen — één tegelijk
  • Vraagstelling: weinig skills (zoekt Claude zelf wel uit) maar wel de "grill-me" skill een beetje tunen

Wat ging minder goed:

  • Destructieve databasecommando's altijd eerst bevestigen
  • Dat was leergeld: een testdatabase is ooit verdampt

Waar het misgaat

  • Normtekst afleiden uit de code = hallucinatierisico → verifieer bij de bron (de norm)
  • "Af" is een rekbaar woord — kijk naar de tests, niet naar de samenvatting
  • Grote refactors: goedkoop om te vragen, duur om na te lopen
  • Draaien is de enige echte toets — Docker-fouten kwamen pas bij het starten boven
  • ISO-kennis is niet uit te besteden aan een model

Missing features

  • Nog geen koppeling met identity management (Google, EntraID)
  • Beperkt tot 1 organisatie per instance
  • Beperkt tot 1 norm per instance
  • ...

Een feature erbij

"Mijn openstaande leesbevestigingen" — een paneel op het dashboard van de medewerker.

Probleem
De CISO ziet de achterstand; de medewerker ziet zijn eigen werk nietNorm §7.3: beleid is pas een maatregel als het gelezen is
Stap 1
Implementatie-instructie schrijvenScope, autorisatiecheck, wat de tests moeten aantonen
Stap 2
Paneel bouwen in het Dashboard-component + de view
Stap 3
Testsuite beleid-bewustzijn draaien
Stap 4
Inloggen als medewerker — het paneel staat er, met deadline

Wat er gebeurde

  • Van instructie naar werkend scherm in één sessie
  • De tests kwamen mee, niet erna
  • Bestaand patroon hergebruikt: elk paneel achter zijn eigen autorisatiecheck
  • Het geschreven document blijft staan als verantwoording

Afsluiting

Samengevat

  • ISO 27001 = ritme + bewijs, geen documentenberg
  • Zes stappen: scope, risico, grens, VvT, PDCA, bewijs
  • Een spreadsheet schaalt niet naar 93 maatregelen × bewijs × tijd
  • Spec-first werken met een agent is geen luxe maar de kern
  • De mens levert kaders, oordeel en verificatie
  • De agent levert tempo — en tests

Begrippen

VvT / SoA — Verklaring van Toepasselijkheid
Bijlage A / Annex A — de 93 maatregelen
NC — non-conformiteit: minor of major
CAPA — corrigerende en preventieve maatregel
Restrisico — wat na maatregelen overblijft
Nulmeting — audit vóór de cyclus loopt
Opvolgingsaudit — jaarlijkse externe toets
Normprofiel — ISO 27001, NEN 7510 of BIO2
www.ezisms.nl
00:00 1 / 30 ?
Spreeknotitie

Overzicht — klik een sheet

Sneltoetsen

→ ␣ PgDn
volgende sheet
← PgUp
vorige sheet
Home / End
eerste / laatste
S
spreeknotities aan/uit
O
overzicht van alle sheets
T
timer starten / pauzeren
R
timer op nul
K
licht / donker
F
volledig scherm
Esc
overlay sluiten