Raamwerken
Probleemoplossing & veelgestelde vragen
De vragen hieronder gaan over het kiezen van een raamwerk, bepalen welke controls je aan welke eisen koppelt, één control hergebruiken over meerdere raamwerken, en waarom de drie voortgangspercentages op een raamwerk niet met elkaar overeenkomen.
Veelgestelde vragen
Welk raamwerk moet ik kiezen voor mijn organisatie?
Kies op basis van jouw industrie en doelen:
Voor algemene informatiebeveiligingsmaturiteit:
- ISO 27001 - Breed toepasbaar, internationaal erkend, certificeerbaar
- NIST Cybersecurity Framework - Flexibel, praktisch, geen certificering vereist
- CIS Controls - Concrete implementatie guidance, prioriteitsgebaseerd
Voor specifieke compliance vereisten:
- AVG/GDPR - Aangeraden bij verwerking EU persoonsgegevens
- SOC 2 - Essentieel voor SaaS providers en cloud diensten met klanten in de USA
- NIS 2 - Verplicht voor kritieke sectoren (energie, transport, finance)
- EU AI Act - Aangeraden bij ontwikkeling of gebruik AI systemen
Voor verschillende organisatie groottes:
- Startups/MKB - Begin met ISO 27001, CIS Controls of NIST Framework
- Uitbreiding naar de US - SOC 2 voor rapport over historische werking van controls relevant voor klanten
- Grote organisaties - Combinatie van ISO 27001 + sector-specifieke raamwerken
Strategische overwegingen:
- Klant eisen - Welke certificering vragen jouw klanten?
- Sector standaarden - Wat is gebruikelijk in jouw industrie?
- Audit planning - Wanneer wil je gecertificeerd zijn?
- Resource beschikbaarheid - Hoeveel tijd en expertise heb je?
Start strategie: Begin met het raamwerk dat de hoogste business prioriteit heeft. Voeg later overlappende raamwerken toe voor maximale efficiency door control hergebruik.
Hoe bepaal ik welke controls aan welke vereisten te koppelen?
Lees de eis eerst volledig voordat je naar een control zoekt. Matchen op één los kernwoord kiest meestal de verkeerde.
Systematische aanpak voor control mapping:
Voer eerst een analyse uit van vereisten:
- Lees vereisten volledig - Begrijp wat er precies gevraagd wordt
- Identificeer kernwoorden - Welke activiteiten, processen of assets?
- Bepaal scope - Wat valt wel/niet onder deze vereisten?
- Check afhankelijkheden - Welke andere vereisten hangen hiermee samen?
Control assessment:
- Functionaliteit match - Doet de control wat de vereiste vraagt?
- Scope afdekking - Dekt de control de volledige vereiste af?
- Evidence kwaliteit - Kan de control adequate bewijsvoering leveren?
- Operationele volwassenheid - Is de control daadwerkelijk geïmplementeerd?
Controleer de mapping:
- Een-op-een mapping - Idealiter dekt één control één vereiste volledig
- Geen hiaten - Alle aspecten van vereiste zijn gedekt
- Geen overlap - Vermijd dubbele controls voor dezelfde vereiste
- Bewijs matched - Het bewijsmateriaal toont aan dat aan vereiste wordt voldaan
Kan ik dezelfde control voor meerdere raamwerken gebruiken?
Ja, dit is juist de kracht van Tidal Control - maximale hergebruik efficiëntie.
Cross-raamwerk mapping voordelen:
- Efficiëntie - Implementeer eenmaal, voldoe aan meerdere standaarden
- Consistente kwaliteit - Dezelfde control standards across raamwerken
- Gecentraliseerde governance - Eén control eigenaar voor meerdere compliance vereisten
- Kostenefficiëntie - Minder duplicatie van effort en resources
Hoe hergebruik identificeren:
- Vereisten vergelijken - Zoek naar vergelijkbare vereisten tussen raamwerken
- Control inventaris - Welke controls zijn breed toepasbaar?
- Gap analyse - Waar ontbreken universeel toepasbare controls?
- Strategische mapping - Plan control architecture voor meerdere raamwerken
Praktische hergebruik voorbeelden:
Firewall Management Control kan dekken:
- ISO 27001: A.13.1.1 (Network controls)
- SOC 2: CC6.1 (Logical access)
- NIST: AC-4 (Information flow enforcement)
- CIS Control 12 (Network monitoring)
Backup & Recovery Control kan dekken:
- ISO 27001: A.12.3.1 (Information backup)
- SOC 2: CC6.2 (Availability)
- NIST: CP-9 (Information system backup)
- NIS 2: Backup vereisten
Waarom kloppen mijn voortgangspercentages niet?
Elk percentage wordt berekend met een andere noemer, dus ze zijn niet bedoeld om gelijk te zijn.
Voortgangsberekening begrijpen:
"Toegewezen" percentage:
- Teller: Aantal controls met eigenaren toegewezen
- Noemer: Totaal aantal controls gekoppeld aan raamwerk
- Update trigger: Wanneer eigenaren worden toegewezen/gewijzigd
"Geïmplementeerd" percentage:
- Teller: Aantal controls status OK (alle taken voltooid en testen 'passed')
- Noemer: Totaal aantal controls gekoppeld aan raamwerk
- Update trigger: Wanneer taken of testen van status veranderen
"Beoordeeld" percentage:
- Teller: Aantal voltooide assessment tasks
- Noemer: Totaal aantal assessment taken vanuit controls gekoppeld aan raamwerk
- Update trigger: Wanneer assessment taken als "Closed" worden gemarkeerd
Veelvoorkomende percentage discrepanties:
Te lage Geïmplementeerd percentage:
- Openstaande taken - Check taak status in controls pagina
- Verkeerde taak type - Assessment taken tellen niet mee voor Geïmplementeerd
Te lage Beoordeeld percentage:
- Assessment taken ontbreken - Maak een of meerdere assessment taken aan voor gekoppelde controls
- Open assessments - Assessment taken zijn gestart maar niet voltooid
Inconsistente ratios:
- Geïmplementeerd > Toegewezen - Maatregelen zonder eigenaren maar wel uitgevoerde taken. Vooral bij initiële implementatie en gebruik van handmatige taken.
- Beoordeeld > Geïmplementeerd - Assessments gedaan voordat implementatie voltooid
Kom je er nog niet uit?
Stuur een e-mail naar support@tidalcontrol.com, en we nemen zo snel mogelijk contact met je op.
Support info verzamelen: Noteer welke browser je gebruikt, exacte error messages, en welke stappen je al geprobeerd hebt. Dit versnelt de oplossing aanzienlijk.
- Volgende
- Aan de slag met Maatregelen