Ordia - ISMS in Sharepoint

Logisch, omdat je toch al Microsoft 365 gebruikt

Wie zich oriënteert op een Information Security Management System (ISMS), krijgt al snel het idee dat daar speciale software (bijvoorbeeld een GRC-platform) voor nodig is. De markt staat vol met oplossingen die beloven compliance te automatiseren met AI, inzicht bieden met uitgebreide dashboards en steeds meer functionaliteiten. Dat klinkt aantrekkelijk.

Maar in de praktijk blijkt dit niet altijd de ideale oplossing. Organisaties investeren in (alweer) een nieuwe software licentie, terwijl de uitdaging niet in de techniek zit. De uitdaging zit in structuur. In eigenaarschap. In processen die op elkaar aansluiten. En in een managementsysteem dat medewerkers daadwerkelijk gebruiken.

Software zou niet bepalend moeten zijn.

Het vertrekpunt moet daarom niet zijn: ‘Welke software wil je gebruiken?’. Maar de belangrijkste vraag die je moet beantwoorden is:

‘Hoe wil je dat jouw organisatie werkt?’

Pas als je hier een duidelijke visie op hebt, kun je de juiste middelen kiezen. En vaak blijkt de oplossing dan veel eenvoudiger dan gedacht. Veel organisaties blijken de basis al in huis te hebben: Microsoft 365.

Het probleem

Een management-systeem is geen documenten-bibliotheek

Een ISMS wordt nog te vaak gezien als een verzameling van beleidsdocumenten en registraties, als een map met procedures, een Excel-bestand met risico’s of een lijst met verbeterpunten. Daarmee voldoe je misschien aan een deel van de norm, maar je creëert er geen managementsysteem mee.

Een goed managementsysteem brengt alles wat los van elkaar bestaat samen, zodat het een logisch proces wordt. In de ideale situatie volgen de processen elkaar op: beleid ondersteunt processen, processen beheersen risico’s en risico’s leiden tot maatregelen. Audits toetsen vervolgens of die maatregelen werken. Waarna verbeterpunten worden opgevolgd en het management inzicht krijgt om bij te sturen. Deze samenhang zorgt ervoor dat compliance onderdeel wordt van jouw dagelijkse bedrijfsvoering.

Newmorn' Plan Do Check Act - PDCA cirkel

Wat dan wel?

Wanneer die samenhang ontbreekt, ontstaan veelvoorkomende problemen: documenten verouderen, acties blijven liggen, risicoanalyses worden één keer per jaar bijgewerkt en audits leveren wel bevindingen op, maar zorgen nauwelijks voor verbetering. Een nieuw softwarepakket lost zulke problemen niet vanzelf op.

Een slimme inrichting wel.

Jordi links
Sharepoint logo voor Newmorn Ordi

Maak slimmer gebruik van wat je al hebt!

De aanpak

Waarom SharePoint?

SharePoint wordt door veel organisaties voornamelijk gebruikt als opslagplaats voor documenten. Daardoor heeft het een ietwat saai imago. Dit is begrijpelijk, maar tegelijkertijd een gemiste kans.

Binnen Microsoft 365 is SharePoint een uitstekend fundament voor een managementsysteem. Niet omdat het een gespecialiseerd GRC-platform is, maar omdat het onderdeel is van de digitale werkplek waar medewerkers iedere dag in werken.

Door compliance onderdeel te maken van SharePoint, kun je het eenvoudig en laagdrempelig implementeren in het dagelijkse werk, zonder dat het een aparte activiteit is in een los systeem. Bovendien hoef je als organisatie hierdoor niet opnieuw te investeren in dure software en hoef je geen medewerkers op te leiden in een compleet nieuw platform. Zo benut je de mogelijkheden die al beschikbaar zijn en richt je deze slim in voor jouw organisatie.

De opbouw

Eén management-systeem, gebouwd op Microsoft 365

Bij Newmorn’ bouwen we geen losstaande SharePoint-site, maar een managementsysteem. Hierdoor ontstaat één geïntegreerd systeem waarin beleid, processen, risico’s, registraties, taken en verbeteringen met elkaar verbonden zijn. Kortom: geen verzameling losse Microsoft-applicaties, maar een samenhangend geheel dat past binnen jouw dagelijkse manier van werken.

Achter de Microsoft 365-omgeving leggen we de structuur van het managementsysteem vast. Dit bestaat uit zes onderdelen die met elkaar verbonden zijn:

01 / Portaal

SharePoint

Het centrale portaal met beleid, procedures, werkinstructies en procesbeschrijvingen. Overzichtelijk ingericht, eenvoudig te onderhouden en altijd beschikbaar voor de juiste mensen.

02 / Structuur

Microsoft Lists

Risicoanalyses, incidenten, leveranciersbeoordelingen, audits en verbetermaatregelen worden onderling gekoppeld. Zo wordt een risico gekoppeld aan een proces, een auditbevinding aan een verbeteractie en een leverancier aan de beoordeling.

03 / Opvolging

Microsoft Planner

Verbeterpunten verdwijnen niet in een spreadsheet of notulen, maar komen terecht bij de juiste verantwoordelijke. Eigenaarschap is daardoor zichtbaar, waardoor voortgang eenvoudig te volgen is.

04 / Invoer

Microsoft Forms

Laagdrempelig een incident melden, een awareness-toets invullen of een leveranciersbeoordeling uitvoeren. Alles wordt direct opgenomen in het managementsysteem.

05 / Automatisering

Power Automate

Herinneringen voor periodieke reviews, goedkeuringsprocessen, notificaties bij incidenten en workflows voor terugkerende controles: alles zonder extra administratieve lasten.

06 / Inzicht

Dashboards

Management en proceseigenaren hebben direct inzicht in risico’s, voortgang, verbetermaatregelen en de prestaties van het managementsysteem. Op basis van  dashboards kunnen zij eenvoudig (bij)sturen.

De Methode

Newmorn' ORDO

ORDO betekent in het Latijn orde, structuur en samenhang. Dat is precies waar onze aanpak om draait. In plaats van losse documenten, checklists en handmatige acties richten we jouw organisatie zo in dat beleid, risico’s, processen en verbeteringen met elkaar verbonden zijn. Onze structuur zorgt ervoor dat je minder afhankelijk bent van bepaalde disciplines of individuele kennis. Zo ondersteunt het systeem medewerkers om op het juiste moment de juiste dingen te doen.

O

Organiseren

We brengen processen, verantwoordelijkheden, beleid en informatie samen in één logisch geheel. Iedereen weet waar informatie staat, wie waarvoor verantwoordelijk is en hoe processen samenhangen.

R

Regisseren

Een managementsysteem moet niet alleen registreren, maar ook richting geven. Het systeem biedt inzicht in risico’s, audits, leveranciers, acties en prestaties, zodat je actief kunt sturen.

D

Documenteren

Documentatie ondersteunt de organisatie, niet andersom. Beleid, procedures en werkinstructies zijn vindbaar, begrijpelijk en onderhoudbaar.

O

Optimaliseren

Een managementsysteem is nooit af. Audits, incidenten, risicoanalyses en verbetermaatregelen vormen samen één continue verbetercyclus.

Ordo heeft zijn oorsprong in het PDCA model (Plan, Do, Check, Act). Maar dan wat specifieker, zodat het meer beklijft en begrijpelijk wordt voor iedereen die betrokken is bij het gebruik van het managementsysteem. Het mooie van ORDO is dat, net als in de PDCA cirkel, Optimaliseren uiteindelijk weer leidt tot Organiseren. Hierdoor wordt het systeem een doorlopend proces en verzandt het niet.

Toepassingsbereik

Meer dan ISO 27001

Hoewel veel organisaties starten met een ISMS om te voldoen aan ISO 27001, is de kracht van onze aanpak veel breder. Er ontstaat één centraal managementsysteem waarin verschillende normen naast elkaar kunnen bestaan, zonder dubbel werk of versnipperde informatie.

Onze aanpak vormt een uitstekende basis voor kwaliteitsmanagement, privacymanagement en andere managementsystemen. Denk aan ISO 9001, NEN 7510, BIO of privacywetgeving zoals de AVG. Omdat processen, documenten en registraties al met elkaar verbonden zijn, hoeven onderwerpen niet steeds opnieuw ingericht te worden.

De bekendste internationale norm voor informatiebeveiliging. ISO/IEC 27001 helpt organisaties om risico’s rond vertrouwelijkheid, beschikbaarheid en integriteit structureel te beheersen. De norm wordt vaak gevraagd bij aanbestedingen en geeft klanten en partners het vertrouwen dat informatie aantoonbaar in veilige handen is.

De internationale norm voor kwaliteitsmanagement. ISO 9001 helpt organisaties om processen helder in te richten, klantgericht te werken en continu te verbeteren. Zo wordt kwaliteit niet afhankelijk van losse afspraken of personen, maar een vast onderdeel van de dagelijkse bedrijfsvoering.

De Nederlandse norm voor informatiebeveiliging in de zorg. NEN 7510 is gebaseerd op ISO 27001 en biedt daarbij wat specifieke en praktische kaders om medische, persoonlijke en andere gevoelige zorginformatie zorgvuldig te beschermen. Daarmee helpt de norm zorgorganisaties en hun leveranciers om risico’s te beperken en vertrouwen te bieden aan patiënten en samenwerkingspartners.

Het normenkader voor informatiebeveiliging binnen de Nederlandse overheid. De BIO helpt overheidsorganisaties om beveiligingsrisico’s in kaart te brengen en passende maatregelen te nemen. Zo ontstaat een herkenbare en samenhangende aanpak voor het beschermen van informatie, systemen en digitale dienstverlening.

De Europese privacywetgeving voor het zorgvuldig verwerken en beschermen van persoonsgegevens. De AVG vraagt organisaties om bewuste keuzes te maken over welke gegevens zij verzamelen, waarom zij dat doen en hoe zij deze beveiligen. Een goede inrichting maakt privacy beheersbaar én aantoonbaar.

Tot Slot

Compliance die waarde toevoegt

Een certificaat behalen is mooi. Maar uiteindelijk draait een managementsysteem om iets anders. Je wilt grip op risico’s. Je wilt weten of processen werken. Je wilt medewerkers ondersteunen in hun dagelijkse werkzaamheden. En je wilt continu verbeteren zonder dat compliance een administratieve last wordt.

Dat is precies waar Newmorn’ Ordo voor is ontwikkeld. Niet om nóg een platform toe te voegen aan je IT-landschap, maar om de software die je al hebt slimmer te gebruiken, zodat compliance vanzelf ontstaat uit de manier waarop jouw organisatie is ingericht.
Newmorn consultant Jodi van Duyne

Compliance die meer oplevert dan alleen een certificaat

Benieuwd hoe je jouw compliance zo kunt inrichten dat deze naadloos aansluit op de werkwijze van jouw organisatie? Plan een vrijblijvende kennismaking met Jordi van Duyne.

Newmorn' nieuwsbrief

Aanmelden nieuwsbrief

Schrijf je in voor de nieuwsbrief en blijf op de hoogte van het laatste nieuws, inzichten en tips!