Scope bepalen voor je ISO certificering zonder auditproblemen

    Terug naar blog
    scope
    isms
    iso27001

    Hoe stel je een goede scope op voor ISO 9001 of ISO 27001?

    Wanneer je begint met het implementeren van een managementsysteem, gaat één van de eerste vragen die je jezelf moet stellen over de scope van je managementsysteem. Scope is eigenlijk niet meer dan een fancy woord voor reikwijdte. Veel organisaties zien de scope als een administratief verplicht veld op het certificaat. In de praktijk bepaalt de scope echter welke activiteiten onder het managementsysteem vallen, welke risico's worden beheerst en wat een auditor wel en niet gaat beoordelen.

    Toch zien auditors regelmatig scopes die te algemeen, te beperkt of zelfs misleidend zijn. Dat leidt vervolgens weer tot discussies tijdens een audit, en daar heb je natuurlijk helemaal geen zin in. Lees dit artikel om de discussie voor te zijn!

    Wat is een scope?

    De scope beschrijft de grenzen en toepasbaarheid van het managementsysteem.

    Voor ISO 9001 betekent dit het kwaliteitsmanagementsysteem (QMS). Voor ISO 27001 betreft het het informatiebeveiligingsmanagementsysteem (ISMS).

    De scope moet antwoord geven op vragen zoals:

    • Welke producten en diensten vallen onder het managementsysteem?

    • Welke locaties zijn betrokken?

    • Welke processen maken onderdeel uit van het systeem?

    • Welke organisatieonderdelen zijn inbegrepen?

    • Zijn er activiteiten die bewust buiten de scope zijn geplaatst?

    Een goede scope geeft een lezer direct inzicht in wat wel en niet gecertificeerd is. Het uiteindelijke doel is natuurlijk dat wanneer een potentiële klant een dienst of product bij je afneemt, zij aan de hand van de scopetekst kunnen begrijpen of die onder het managementsysteem valt.

    Waarom is de scope zo belangrijk?

    De scope vormt de basis voor:

    • De risicoanalyse

    • De interne audits

    • De management review

    • De certificatieaudit

    • Het certificaat zelf

    Een verkeerde scope kan ertoe leiden dat belangrijke risico's buiten beeld blijven of dat klanten een verkeerd beeld krijgen van de certificering.

    Stel bijvoorbeeld dat een softwarebedrijf zijn ontwikkelafdeling buiten de scope plaatst, terwijl softwareontwikkeling de kernactiviteit van de organisatie vormt. Dan ontstaat direct de vraag of het managementsysteem nog wel representatief is voor de organisatie.

    Begin niet bij het certificaat

    Veel organisaties beginnen met de vraag:

    "Wat willen we op het certificaat hebben staan?"

    Dat is precies de verkeerde volgorde.

    Begin met:

    1. De context van de organisatie.

    2. De producten en diensten die worden geleverd.

    3. De processen die daarvoor noodzakelijk zijn.

    4. De locaties waar deze processen plaatsvinden.

    5. De relevante interne en externe belanghebbenden.

    Pas daarna formuleer je de scope.

    De meest voorkomende fouten

    1. Een marketingtekst schrijven

    Een scope is geen reclame-uiting en mag niets promotioneels in zich hebben. De scope moet op een objectieve manier geschreven hebben.

    Een voorbeeld van hoe het niet hoort:

    "Wij zijn een innovatieve marktleider die hoogwaardige oplossingen levert voor de toekomst."

    Dit zegt niets over de werkelijke scope.

    Beter:

    "Ontwikkeling, implementatie en beheer van softwareoplossingen voor de zorgsector."

    2. Te breed formuleren

    Sommige organisaties kiezen voor:

    "Het leveren van ICT-diensten."

    Maar wat betekent dat precies?

    Softwareontwikkeling?
    Hosting?
    Servicedesk?
    Consultancy?

    Hoe concreter, hoe beter.

    3. Kernactiviteiten uitsluiten

    Een auditor zal kritisch kijken naar uitsluitingen.

    Als een activiteit essentieel is voor de dienstverlening, moet deze normaal gesproken onderdeel zijn van de scope.

    Voor ISO 27001 geldt hetzelfde. Een organisatie kan bijvoorbeeld niet eenvoudig haar cloudomgeving buiten de scope houden als vrijwel alle bedrijfsinformatie daarin wordt verwerkt.

    4. Locaties vergeten

    Bij meerdere vestigingen moet duidelijk zijn welke locaties onder het managementsysteem vallen.

    Denk ook aan:

    • Datacenters

    • Uitbestede locaties

    • Thuiswerkplekken

    • Cloudomgevingen

    Vooral binnen ISO 27001 worden cloudplatformen steeds vaker expliciet benoemd.

    Scope bij ISO 9001

    Voor ISO 9001 ligt de nadruk op producten en diensten.

    Een goede scope bevat meestal:

    • De primaire dienstverlening

    • De betrokken processen

    • Eventueel de relevante vestigingen

    Voorbeeld:

    "Het ontwerpen, ontwikkelen, implementeren en beheren van softwareoplossingen voor organisaties binnen de zorgsector."

    Kort, duidelijk en controleerbaar.

    Scope bij ISO 27001

    Bij ISO 27001 is soms meer detail nodig.

    Een goede ISMS-scope beschrijft bijvoorbeeld:

    • De bedrijfsactiviteiten

    • De informatie die wordt beschermd

    • De betrokken systemen

    • De locaties

    • De organisatorische eenheden

    Voorbeeld:

    "Het informatiebeveiligingsmanagementsysteem ter ondersteuning van de ontwikkeling, levering, beheer en ondersteuning van cloudgebaseerde softwareoplossingen voor zorgorganisaties, uitgevoerd vanuit de vestiging in Arnhem en ondersteund door Microsoft Azure."

    Wanneer je deze scope leest kun je er vanuit gaan dat er méér vestigingen zijn, die dus niet in de scope van de certificering vallen. Ook kun je eruit aflezen dat er diensten vanuit andere platforms dan Azure worden aangeboden; die vallen dus ook buiten de scope. Je zou je ook n

    Hoe beoordeelt een auditor de scope?

    Een auditor kijkt onder andere naar:

    • Sluit de scope aan op de contextanalyse?

    • Sluit de scope aan op de dienstverlening?

    • Zijn uitsluitingen logisch en verdedigbaar?

    • Begrijpen medewerkers wat binnen de scope valt?

    • Komt de scope overeen met de werkelijkheid?

    Wanneer een organisatie een activiteit uitvoert die niet in de scope terugkomt, ontstaat vrijwel altijd een discussie. De certificerende instelling gebruikt de scope ook om het auditprogramma te controleren. Als de scope bijvoorbeeld de werkwoorden ontwikkeling, levering, beheer en ondersteuning bevat, maar in het auditprogramma staan geen interviews gepland voor de servicedesk-afdeling, dan zou de ondersteuning mogelijkerwijs niet goed getoets worden.

    Praktische checklist

    Voordat je de scope definitief maakt, controleer je:

    ✓ Zijn alle kernactiviteiten opgenomen?

    ✓ Zijn de belangrijkste producten en diensten benoemd?

    ✓ Zijn relevante locaties meegenomen?

    ✓ Is duidelijk wat eventueel buiten scope valt?

    ✓ Sluit de scope aan op de contextanalyse?

    ✓ Sluit de scope aan op de risicoanalyse?

    ✓ Kan een buitenstaander begrijpen wat gecertificeerd is?

    Complexere situaties: de scope van het managementsysteem is niet altijd gelijk aan de certificeringsscope

    Voor 90% van de organisaties geldt dat het gehele managementsysteem wordt gecertificeerd. Maar dat hoeft niet persé! Het managementsysteem kan namelijk breder zijn dan het deel dat voor certificering wordt aangeboden. In dat geval komt de scope op het certificaat niet overeen met de scope van het gehele managementsysteem.

    Stel bijvoorbeeld dat een organisatie meerdere bedrijfsonderdelen heeft. Het kwaliteitsmanagementsysteem wordt organisatiebreed toegepast, inclusief centrale processen zoals HR, Inkoop, ICT en Directie. De organisatie besluit echter alleen de afdeling Softwareontwikkeling te laten certificeren.

    In dat geval kunnen we onderscheid maken tussen:

    Scope van het managementsysteem

    • De volledige organisatie.

    • Alle ondersteunende en primaire processen.

    • Alle locaties die onderdeel zijn van het managementsysteem.

    Scope van certificering

    • Alleen de activiteiten van de afdeling Softwareontwikkeling.

    • Eventueel één specifieke vestiging.

    • Alleen de producten en diensten die door deze afdeling worden geleverd.

    Dit betekent niet dat de overige delen van de organisatie buiten het managementsysteem vallen. Zij kunnen nog steeds bijdragen aan het functioneren van het systeem en potentieel zelfs worden betrokken tijdens audits wanneer hun activiteiten relevant zijn voor het gecertificeerde onderdeel.

    Wanneer is een gedeeltelijke certificering acceptabel?

    Een certificatie-instelling zal beoordelen of het gecertificeerde deel voldoende zelfstandig kan worden afgebakend.

    Daarbij spelen vragen zoals:

    • Is duidelijk welke producten en diensten onder certificering vallen?

    • Zijn de grenzen van het gecertificeerde deel objectief vast te stellen?

    • Worden klanten niet misleid over de reikwijdte van het certificaat?

    • Zijn ondersteunende processen voldoende geborgd?

    Wanneer een certificaat de indruk wekt dat de gehele organisatie gecertificeerd is terwijl slechts een klein onderdeel is beoordeeld, ontstaat een risico op misleiding. Dat is niet toegestaan. Let dus ook op wanneer informatie over de certificering gedeeld wordt in nieuwsartikelen en op de website: de indruk mag niet ontstaan dat de reikwijdte groter is dan de werkelijkheid.

    Een praktijkvoorbeeld

    Een internationale organisatie heeft vestigingen in Nederland, Duitsland en België.

    Het ISO 27001-managementsysteem wordt concernbreed ingericht. Risicomanagement, beleid, leveranciersmanagement en incidentmanagement worden centraal aangestuurd.

    De organisatie kiest ervoor om uitsluitend de Nederlandse softwaredienstverlening te certificeren.

    In dat geval kan:

    • Het ISMS betrekking hebben op meerdere landen.

    • De certificeringsscope beperkt zijn tot Nederland.

    • Centrale processen toch onderdeel van de audit zijn omdat zij invloed hebben op de gecertificeerde dienstverlening.

    Dit onderscheid is volledig legitiem, mits de scopebeschrijving transparant is en geen verkeerde verwachtingen wekt.

    Praktische tip

    Vraag jezelf af:

    "Beschrijft deze scope het managementsysteem, of beschrijft deze scope wat op het certificaat komt te staan?"

    Een goed managementsysteem kent duidelijke grenzen. Een goed certificaat maakt vervolgens helder welk deel van dat systeem daadwerkelijk gecertificeerd is.

    Conclusie

    Een goede scope is geen formaliteit maar de fundering van het managementsysteem.

    De beste scopes zijn meestal verrassend eenvoudig: duidelijk genoeg om de organisatie correct te beschrijven, maar specifiek genoeg om misverstanden te voorkomen.

    Als vuistregel geldt:

    Wanneer een klant na het lezen van de scope begrijpt wat er daadwerkelijk gecertificeerd is, dan ben je waarschijnlijk op de goede weg.