Naar de inhoud

Beginnen

Werken met normenkaders

Breng wettelijke eisen, normen en klantafspraken samen zonder de herkomst, versie en toepasselijkheid uit het oog te verliezen.

4 min leestijd

Op deze pagina

Een kader geeft structuur aan je beoordeling

Een normenkader is de verzameling eisen waartegen je een scope beoordeelt. Dat kan voortkomen uit wetgeving, een norm, een klantcontract of je eigen beleid. In Munitor Compliance verbind je die eisen met maatregelen, toelichting, eigenaarschap en bewijs.

De naam van een kader zegt nog niet genoeg. Leg de bron, editie, toepasselijke wijzigingen en het doel van de beoordeling vast. Een organisatie die zich voorbereidt op een onafhankelijke audit heeft andere afspraken nodig dan een team dat een specifieke leveranciersvragenlijst wil beantwoorden.

Kies kaders vanuit je activiteiten

Begin bij wat je organisatie doet en welke verplichtingen of afspraken daarbij horen. Onderstaande voorbeelden zijn aanknopingspunten voor de intake; de daadwerkelijke inhoud en beschikbaarheid stellen we per opdracht vast.

AanleidingMogelijke invalshoek
Cyberbeveiliging van de organisatieCbw/NIS2 en concrete beveiligingseisen van klanten of ketenpartners.
Verwerking van persoonsgegevensAVG-verplichtingen voor de betreffende verwerking en organisatie.
Producten met digitale elementenRelevante CRA-verplichtingen, afhankelijk van product en rol in de keten.
Machines of arbeidsomstandighedenDe toepasselijke productveiligheids- of arbeidsomstandighedenregels, met passende deskundigheid.
InformatiebeveiligingsmanagementISO/IEC 27001 als afgesproken referentiekader, met editie en beoordelingsdoel.

Werk met samenhang zonder eisen gelijk te trekken

Verschillende kaders kunnen vergelijkbare onderwerpen bevatten, zoals toegang, leveranciers of incidenten. Je hoeft een bruikbaar bewijsstuk dan niet onnodig opnieuw te verzamelen. Wel moet je per koppeling beoordelen of dat bewijs de betreffende eis daadwerkelijk ondersteunt.

Een hersteltest kan bijvoorbeeld relevant zijn voor continuïteit én voor een klantafspraak. De klant kan een specifiek systeem of een kortere hersteldoelstelling bedoelen. Een algemene overeenkomst tussen onderwerpen is dus onvoldoende. Leg bij iedere koppeling de scope, periode en inhoudelijke reden vast. Een mapping is een hulpmiddel bij beoordeling, geen vervanging ervan.

Maak van een klantvraag een onderhoudbaar eigen kader

Een eigen kader is nuttig wanneer je terugkerende klantvragen, interne afspraken of sectorspecifieke eisen wilt volgen. Maak de eisen duidelijk en afzonderlijk beoordeelbaar. Een vraag waarin toegang, training en herstel door elkaar staan, kun je beter uiteenhalen in herkenbare onderdelen.

Bewaar ook de oorspronkelijke bron en de relatie met de klantvraag. Spreek af wie inhoudelijke wijzigingen mag voorstellen en wie ze beoordeelt voordat een nieuwe versie wordt gebruikt. Zo kan een dossier later nog aantonen welke versie van de afspraken op de peildatum gold.

Bij normen zoals ISO/IEC 27001 bespreken we daarnaast de gebruiksrechten, inhoudelijke dekking en toepasselijke wijzigingen. Een volledig gelicentieerde normtekst of certificeringstraject is niet automatisch onderdeel van je omgeving. De gekozen toepassing en eventueel benodigde externe deskundigheid worden vooraf vastgelegd.

Behandel een nieuwe versie als een inhoudelijke wijziging

Een nieuw kader of gewijzigde editie kan gevolgen hebben voor beoordelingen, acties en bewijs. Bekijk daarom welke eisen zijn toegevoegd, aangepast of vervallen voordat je overstapt. Laat de inhoud door een passende beoordelaar controleren en bepaal welke bestaande antwoorden opnieuw aandacht vragen.

Gebruik voor historische dossiers de vastgelegde versie en peildatum. Voor lopend werk plan je de overgang naar het bijgewerkte kader. Zo blijven eerdere besluiten uitlegbaar en wordt zichtbaar welk werk uit een wijziging voortkomt, in plaats van dat de betekenis van oude antwoorden ongemerkt verschuift.