← Terug naar diensten (C)ISO-diensten

Wat een (Chief) Information Security Officer voor je doet

Van beleidskaders tot boardroom-advies, van risicoanalyse tot NIS2- en DORA-compliance: dit is het volledige takenpakket waarmee ik organisaties help hun informatiebeveiliging op orde te krijgen en te houden.

Beleid - governance

Beleid dat écht werkt: gedragen door de directie en vertaald naar de dagelijkse praktijk.

  • Opzetten en onderhouden van een Information Security Management System (ISMS), conform ISO 27001.
  • Informatiebeveiligingsbeleid opstellen, onderhouden en laten vaststellen door de directie.
  • Strategie vertalen naar concrete beleidskaders, standaarden en procedures.
  • Governance-structuur inrichten: rollen, verantwoordelijkheden en escalatielijnen.
  • Adviseren van directie en boardroom over risico's en investeringsbeslissingen.

Risicomanagement

Weten waar de grootste risico's zitten, en gericht prioriteren wat er als eerste moet gebeuren.

  • Risicoanalyses uitvoeren en het risicoregister actueel houden.
  • Dreigingen en kwetsbaarheden in kaart brengen: assets, processen en ketens.
  • Risico's prioriteren en voorstellen doen voor mitigerende maatregelen.
  • Business impact analyses (BIA) begeleiden.

Compliance - wet- en regelgeving

Grip op NIS2, DORA, ISO 27001, PCI DSS en PCI PIN, zonder dat compliance een doel op zich wordt.

  • Naleving bewaken van NIS2, DORA, GDPR/AVG, ISO 27001, PCI DSS en PCI PIN.
  • Gap-analyses uitvoeren tegen relevante normenkaders.
  • Contact onderhouden met toezichthouders en certificerende instanties.
  • Zorgen voor tijdige meldingen, zoals de incidentmeldplicht onder NIS2 en DORA.

Beveiligingsarchitectuur - technische maatregelen

Beveiliging die is ingebouwd vanaf het ontwerp, niet achteraf toegevoegd.

  • Technische en organisatorische maatregelen (TOM's) beoordelen en hierover adviseren.
  • Betrokken bij architectuurkeuzes vanuit security-perspectief: security by design.
  • Cryptografiebeleid en sleutelbeheer inrichten, relevant gezien de PQC-specialisatie.

Incident-crisismanagement

Als het misgaat, telt elke minuut: een geoefend proces maakt het verschil.

  • Incident response-proces inrichten en periodiek testen.
  • Coördineren tijdens daadwerkelijke incidenten en datalekken.
  • Evaluaties en lessons learned uitvoeren na afloop van incidenten.
  • Crisiscommunicatie verzorgen richting stakeholders en toezichthouders.

Audits - assurance

Aantoonbaar in control zijn, richting zowel de eigen organisatie als externe auditors.

  • Interne audits plannen en (laten) uitvoeren.
  • Externe audits en certificeringen voorbereiden en begeleiden, zoals ISO 27001 en PCI.
  • Bevindingen opvolgen via concrete corrective action plans.

Awareness - cultuur

Techniek en beleid zijn pas effectief als mensen weten wat er van hen wordt verwacht.

  • Security awareness-trainingen organiseren voor medewerkers.
  • Phishing-simulaties en bewustwordingscampagnes opzetten.
  • Een securitycultuur bevorderen binnen de organisatie.

Leveranciers-ketenmanagement

Ook de veiligheid van leveranciers en ketenpartners is onderdeel van je eigen risicoprofiel.

  • Third-party risk management: leveranciers en verwerkers beoordelen op securityrisico's.

Rapportage - bestuur

De directie in staat stellen om op basis van feiten te sturen, in plaats van onderbuikgevoel.

  • Periodieke rapportages opstellen voor management en directie over de securitystatus.
  • KPI's en dashboards bijhouden, bijvoorbeeld voor de voortgang van de PQC-migratie.

Herken je een of meerdere van deze taken?

Laten we vrijblijvend bespreken waar je organisatie op dit moment de meeste ondersteuning bij kan gebruiken.

Neem contact op