Naar de inhoud

Beginnen

Je scope en verplichtingen bepalen

Bepaal welke organisatieonderdelen, processen en eisen je meeneemt en leg vast waarom die afbakening klopt.

4 min leestijd

Op deze pagina

Maak onderscheid tussen toepasselijkheid en werkscope

Bij scope spelen twee vragen. De eerste is welke wettelijke, contractuele of vrijwillig gekozen eisen op je organisatie van toepassing zijn. De tweede is welk deel van je organisatie je in Munitor Compliance beoordeelt. Die vragen hangen samen, maar betekenen niet hetzelfde.

Een projectscope kan handig zijn om werkzaamheden te organiseren. Daarmee verklein je niet automatisch de reikwijdte van een wettelijke verplichting. Andersom kan een klant aanvullende beveiligingseisen stellen terwijl je organisatie zelf niet rechtstreeks onder de Cbw valt. Leg daarom zowel de aanleiding als de gekozen afbakening vast.

Verzamel de informatie achter je antwoord

Voor een eerste Cbw-inschatting zijn je concrete activiteiten, sector, omvang en mogelijke uitzonderingen relevant. Ook de relatie met verbonden ondernemingen kan meewegen. Een handelsnaam, SBI-code of aantal medewerkers geeft op zichzelf onvoldoende zekerheid. Gebruik actuele officiële informatie en laat open juridische vragen gericht beoordelen.

De Scopecheck helpt je de eerste vragen te ordenen. Een uitkomst is een indicatie om verder te onderzoeken. Noteer welke antwoorden vaststaan, welke zijn geschat en welke nog ontbreken. Bewaar de bron en de datum van je beoordeling, zodat een ander kan volgen waarom je tot een bepaalde conclusie kwam.

Beschrijf wat je wel en niet meeneemt

Een goede scopebeschrijving noemt het onderwerp, de grenzen en de afhankelijkheden. Vermijd omschrijvingen als ‘alles rond IT’: die geven onvoldoende houvast aan mensen die later bewijs toevoegen of een dossier beoordelen.

VoorbeeldscopeWat je expliciet vastlegt
OrganisatieRechtspersonen, locaties, processen en gedeelde diensten die binnen de beoordeling vallen.
Vestiging of projectEigen werkzaamheden én afhankelijkheid van centrale IT, leveranciers of andere locaties.
Systeem of portaalGebruikers, gegevens, koppelingen, beheerpartijen en grenzen van de technische omgeving.

Voorbeeld: een leverancier met een concrete klantvraag

Een fabrikant krijgt van een grote opdrachtgever een vragenlijst over toegangsbeheer, herstel en incidentafhandeling. De kwaliteitsmanager wil die binnen zes weken beantwoorden. Het team start met de klantlevering en de daarvoor gebruikte systemen als werkscope. Parallel onderzoekt het of de fabrikant zelf onder de Cbw valt.

De centrale IT-partner beheert de identiteiten en back-ups. Die afhankelijkheid hoort in de scopebeschrijving, ook wanneer de partner buiten de organisatie werkt. Het team vraagt gericht bewijs op, legt vast voor welke systemen dat geldt en wijst iemand aan die de informatie beoordeelt. Het klantdossier en de wettelijke scopebeoordeling blijven herkenbaar van elkaar gescheiden.

Bevestig je afbakening en houd haar actueel

Laat de scope goedkeuren door iemand die over de betrokken processen kan beslissen. Noteer de aanleiding, bronnen, gemaakte keuzes, open vragen en een herbeoordelingsmoment. Geef medewerkers vervolgens alleen toegang tot de scopes die zij voor hun werk nodig hebben; een gedeelde organisatiestructuur is geen automatische toestemming.

Herzie de scope bij een overname, nieuwe locatie, ander product, ingrijpende systeemwijziging of gewijzigde klantafspraak. Controleer dan ook wat dit betekent voor kaders, eigenaarschap en bestaand bewijs. Zo blijft een eerdere beoordeling uitlegbaar zonder dat je een oude conclusie stilzwijgend op een nieuwe situatie toepast.