SecureTenant logoSecureTenant
Inzicht en bewijs

Zie continu waar je staat

Koppel je omgeving één keer en laat het platform het bewijs verzamelen. Wat automatisch vast te stellen is, stel je niet met de hand vast.

Koppelingen

Gekoppelde omgevingen

Acht koppelingen naar de systemen waar je toch al mee werkt.

Je koppelt je cloudomgeving, je codeplatform en je HR-systeem via het inlogscherm van de leverancier zelf. Je geeft daar toestemming om mee te kijken en niemand deelt een wachtwoord met ons. Vanaf dat moment wordt je omgeving continu getoetst en zie je per bevinding welke instelling niet klopt en onder welke eis die valt. Toestemming intrekken doe je bij de leverancier, op elk moment, en dat hoef je niet bij ons aan te vragen.

De toegang die we vragen is uitsluitend leesrecht. We wijzigen nooit iets in je omgeving, want daar is dit product niet voor. Dat scheelt ook de discussie met je eigen beheerder over wat een compliance-tool straks in productie mag doen.

ISO 27001

Verklaring van Toepasselijkheid

Het document waar je auditor mee begint, en het duurste om met de hand bij te houden.

De Verklaring van Toepasselijkheid loopt alle honderd eisen van ISO 27001:2022 langs en legt per eis vast of hij van toepassing is. Sluit je er een uit, dan vraagt het scherm om de onderbouwing en kun je die koppelen aan het risico dat de uitsluiting rechtvaardigt. Bij elke eis die wel van toepassing is staat waar het bewijs vandaan komt, uit de meting van je omgeving of uit een goedgekeurd document van jezelf, en wat er nog ontbreekt.

Wie de beslissing nam en wanneer staat erbij, net als de uitgave van de norm waartegen die beslissing is genomen. Dat laatste klinkt als een detail tot een norm wordt herzien: een auditor beoordeelt je tegen de uitgave die gold toen je auditperiode begon, en een verklaring zonder uitgave kan die vraag niet beantwoorden. Dezelfde opzet geldt voor NIS2, DORA, NEN 7510 en de AVG.

Beleid

Beleidsbibliotheek

Welke verplichte beleidsstukken je hebt, en welke alleen op papier bestaan.

De bibliotheek noemt de beleidsstukken die de normen echt van je vragen bij naam, van het informatiebeveiligingsbeleid tot het toegangsbeleid, en zet er per stuk naast of er een document aan hangt en of dat document is goedgekeurd. Een document dat wel bestaat maar nog in concept staat telt niet mee als bewijs, en dat zie je hier voordat je auditor het ziet.

Elk beleidsstuk draagt een versie en een herzieningsdatum. Loopt die datum af, dan verliest het document zijn status als bewijs en zakt je dekking. Dat is de bedoeling. Beleid dat drie jaar niet is aangeraakt en toch groen kleurt is precies het soort papieren compliance waar een audit doorheen prikt.