Volg Software Zaken

ISMS in Notion: gratis templates voor ISO 27001 en de AVG

| Deniz Sevim | Templates

Een ISO 27001-conform managementsysteem voor informatiebeveiliging (ISMS) opzetten en bijhouden kan het beste met tools die al in de organisatie bekend zijn. Werkt u al met Notion, dan is Notion heel geschikt om ISO 27001 of AVG te ondersteunen. Wij hebben een set gratis Notion-templates gebouwd waarmee u de kern van een ISMS (risicoregister, Verklaring van Toepasselijkheid en DPIA) direct in uw bestaande werkomgeving kan inrichten.

De templates zijn vrij te gebruiken via de ISMS-templatepagina in Notion en sluiten aan op onze bestaande gratis ISO 27001- en AVG-templates in Word en Excel.

Waarom Notion voor een ISMS?

Een ISMS is een gestructureerd geheel van beleid, procedures en maatregelen om informatie systematisch en continu te beschermen. Iedere organisatie is vrij om zelf te kiezen hoe ze de structuur inrichten. Wij ondersteunen veel verschillende organisaties en kunnen werken met Sharepoint, Teams of Confluence maar ook speciale paketten als Vanta or Trustbound.  Veel organisaties maken echter liever gebruik van Notion. Notion is een document-beheer-systeem met drie voordelen ten opzichte van een map met Word- en Excel-bestanden:

  • Zoeken over de hele werkruimte: bij veel tools en zeker bij intensief Excel-gebruik is navigeren door het ISMS lastig. Volledige tekstzoek lost dat op.
  • Koppelingen in plaats van verwijzingen: pagina’s en databases verwijzen naar elkaar zonder dat je handmatig referenties bijwerkt of moet onthouden waar iets staat.
  • Aantoonbaar onderhoud: versiegeschiedenis, gekoppelde chattools en rechten op need-to-know-basis helpen bij precies datgene waar een ISO 27001-audit op let: hoe je het systeem onderhoudt, meet en verbetert.

Het risicoregister als startpunt

Risicomanagement is een verplicht onderdeel van het ISMS en een logisch beginpunt. De template Risks Register & Context bevat het risicoregister, de bijbehorende maatregelen en de organisatorische context (relevante issues en stakeholderanalyse), plus een gekoppelde Verklaring van Toepasselijkheid (Statement of Applicability, SoA).

Per risico legt u vast:

  • Event: een heldere beschrijving van het risico.
  • CIA-relevantie: raakt het de beschikbaarheid, integriteit of vertrouwelijkheid?
  • Source of Risk: waar het risico vandaan komt, bijvoorbeeld uit een risicosessie of een stakeholderissue.
  • Kans en impact: beide op een schaal laag/midden/hoog. De definities achter die drie niveaus stel je bij inrichting zelf vast; de uitleg en de risicomatrix staan in de sectie Explanation van de template.
  • Risicoscore en behandeling: die berekent de template automatisch zodra kans en impact ingevuld zijn. In onze voorbeelden ligt de acceptatiedrempel op 5, in lijn met onze standaardmethode.

De sterkste functie zit in de koppeling met de Verklaring van Toepasselijkheid (VvT, Engels: Statement of Applicability) : klikt u in het register op een maatregel uit Annex A, dan springt u naar de bijbehorende regel in de Verklaring van Toepasselijkheid, en vanuit de SoA weer terug naar het risico. Zo blijven register en SoA consistent zonder handwerk.

AVG: de DPIA-template

Voor privacy hebben we dezelfde aanpak gevolgd. Onder de AVG is een Data Protection Impact Assessment (DPIA) verplicht wanneer een verwerking waarschijnlijk een hoog risico oplevert voor betrokkenen (artikel 35 AVG). Denk aan grootschalige verwerking van bijzondere persoonsgegevens, profilering of geautomatiseerde besluitvorming, en stelselmatige grootschalige monitoring zoals cameratoezicht.

De DPIA-template voor Notion volgt onze bestaande DPIA-methode stap voor stap, met per stap de vraag, de instructie en een uitgewerkt voorbeeld. De template begint met een pre-DPIA om te bepalen of een volledige DPIA nodig is, inclusief de criteria van de Autoriteit Persoonsgegevens en de “twee of meer risico’s”-vuistregel. Daarna komen onder meer aan bod:

  • beschrijving van de verwerking, gegevenscategorieën en betrokkenen, aansluitend op je register van verwerkingsactiviteiten;
  • verwerkingsdoelen, grondslag, noodzaak en proportionaliteit;
  • locatie van gegevens, doorgifte-instrumenten zoals SCC’s, en bewaartermijnen;
  • verwerkingsverantwoordelijken, verwerkers en subverwerkers, inclusief of er een verwerkersovereenkomst is;
  • rechten van betrokkenen, risicobeoordeling met kans en impact, en de maatregelen per risico;
  • vastlegging van de FG-toetsing en, bij hoge restrisico’s, voorafgaande raadpleging van de toezichthouder.

Omdat de DPIA-template in dezelfde werkruimte staat als het ISMS, kun je een DPIA rechtstreeks koppelen aan een leverancier of een risico.

AI-ondersteuning: nuttig, maar geen vervanging

Notion’s ingebouwde AI kan onderhoudswerk verlichten. In een leveranciersregister, nodig voor de Annex A-maatregelen 5.19 tot 5.22, heeft elke leverancier een pagina met beoordelingen, contracten en notities. Een AI-autofill-kolom vat die pagina samen in de tabelweergave en werkt de samenvatting bij zodra er iets aan de pagina verandert. Verder kan de AI-chat gebruikt worden om de publieke verwerkersovereenkomst van grote leveranciers op te halen en te toetsen aan de verplichtingen uit artikel 28 AVG, om ontbrekende beoordelingen te koppelen aan de jaarlijkse leveranciersreview vóór de interne audit, en om een agendapunt of checklist voor het volgende IB-overleg op te stellen.

De AI maakt je ISMS niet. Het fungeert als een extra paar ogen dat gaten signaleert en losse onderdelen verbindt. Hoe bruikbaar de AI-output is, hangt volledig af van de kwaliteit van je eigen procedures en beleid.

Beperkingen om vooraf af te wegen

Notion is online-first; niet alle functies werken offline en bij zeer grote werkruimtes gaat de prestatie merkbaar achteruit. Exporteren kan (CSV, PDF, Markdown), maar relaties en koppelingen tussen databases gaan bij export verloren, wat relevant is voor je back-upstrategie. Wie gewend is aan Excel en Word moet wennen aan de Notion-logica. En zoals bij elke clouddienst brengt afhankelijkheid van één leverancier eigen beveiligings- en privacyrisico’s mee.

Aan de slag

De templates staan onder een Creative Commons Naamsvermelding-licentie, vrij te delen en aan te passen, ook commercieel. Ze zijn een praktisch startpunt, geen kant-en-klaar certificaat. Pas ze aan op uw eigen organisatie.

Bekijk de gratis ISO 27001- en AVG-templates, onze serie over de ISO 27001-maatregelen en de gratis videocursussen op SieuwertExplains. Wilt u begeleiding bij het inrichten van je ISMS of bij een DPIA, kijk dan bij onze ISO 27001- en NEN 7510-ondersteuning en trainingen, of neem contact met ons op.

De uitgebreide Engelstalige achtergrondartikelen bij deze templates: Using Notion for your ISMS, GDPR DPIA Template in Notion en Exploring Notion AI features for ISO 27001 and GDPR.

 

bron afbeelding: jonny-caspari via unsplash

Author: Deniz Sevim
Deniz Sevim is specialist in ISO 27001, ISO 42001 en digitalisering. Met kennis en ervaring op het snijvlak van technologie en samenleving, audit en onderzoek verbindt hij de digitale en de menselijke kant van organisaties.