+31 (0)73 220 2000 | info@brandcompliance.com
Nederlands
  • Nederlands
  • Engels
  • Beglië
  • Nederlands
  • Engels
  • Beglië
Brand Compliance
  • Certificeren
    • NEN 7510
    • ISO 9001
    • ISO 14001-certificering
    • ISO 19770-1 (IT-assets)
    • ISO 22301 (BCM)
    • ISO 27001
    • ISO 27017 en ISO 27018
    • ISO 27701 (Privacy)
    • ISO 27799-certificering
    • BC 5701 (Privacy)
    • BIO overheid
    • Kmo-portefeuille registratie
  • IT Assurance
    • ISAE 3402
    • SOC 2
  • Kennisbank
    • Algemeen
    • Certificatietraject
    • ISO 27001:2022
    • NIS2 Richtlijn
    • NEN 7510
    • BC 5701
    • Best practices
    • Whitepapers
  • Nieuws
  • Academy
  • Vacatures
  • Over ons
    • Accreditaties
    • Privacy verklaring
    • Contact
    • Offerte aanvragen
Contact
  • Informatiebeveiliging
    • ISO 19770-1
    • ISO 27001
    • ISO 27017 en ISO 27018
    • ISO 27799
    • BIO
    • NEN 7510
      • MedMij Afsprakenstelsel
    • SOC 2
    • ISAE 3402
  • Privacy
    • BC 5701 whitepaper
    • AVG standaard BC 5701:2023 NL
    • GDPR standard BC 5701:2023 EN
    • GDPR standard BC 5701:2024 EN
    • BC 5701 certificering (Privacy)
    • ISO 27701
  • Kwaliteit
    • Kmo-portefeuille
    • BC 9022 (WSE)
    • ISO 9001
    • ISO 14001
    • ISO 22301
  • Kennisbank
  • Nieuws
  • Academy
    • NIS2 training
    • ISO 27001 Lead Auditor training
    • BC 5701 trainingen
  • Over ons
    • Over Brand Compliance
    • Aanvragen certificatietraject
    • Accreditaties
    • Compliment, klacht of tip
    • Uw privacy
    • Vacatures
    • Nieuwsbrief
    • Contact

Certificatietraject

10
  • De ultieme checklist voor certificering
  • Heeft u binnenkort uw eerste audit?
  • Het aanvragen van een certificeringstraject
  • Fase 1 van de initiële audit
  • Fase 2 van de initiële audit
  • Wat is een certificatiecyclus?
  • Afwijkingen managementsysteem
  • Certificaat geschorst of ingetrokken? Zo lost u dat op!
  • Hoelang duurt ISO-certificering?
  • Overname van certificering

BC 5701

5
  • Stappenplan BC 5701-certificering: waar begint u?
  • Uw verwerkingsregister en de AVG
  • Uw Functionaris Gegevensbescherming en de AVG
  • BC 5701 checklist voor uw certificering
  • Datalek: wat is het en hoe voorkomt u het?

Algemeen

9
  • SOC 2 of ISAE 3402: welke standaard past bij uw organisatie?
  • Het Traffic Light Protocol (TLP): wat betekent dit voor u?
  • De Brand Compliance begrippenlijst
  • Wat is een managementsysteem?
  • Interne of externe audit?
  • Meer over interne audits
  • Tips voor het beschrijven van een goede scope
  • Accreditatie versus certificatie
  • Het gebruik van certificatielogo’s

ISO 27001:2022

3
  • Operationele Capaciteiten: De Ruggengraat van Informatiebeveiliging
  • ISO 27001:2022 – FAQ transitie
  • ISO 27001:2022 – Transitieproces

Whitepapers

3
  • Whitepaper BC 9022
  • Whitepaper managementsysteemaudits
  • Whitepaper GDPR Certification Standard and Criteria BC 5701

Best practices

3
  • Uitblinken in informatiebeveiliging: best practices
  • Kwaliteitsmanagement: best practices voor succes
  • Meesterschap over AVG-compliance: best practices

NEN 7510

4
  • Overgang naar NEN 7510-1:2024
  • NEN 7510 zonder zorginstelling?
  • Hoe uitbreiden met NEN 7510
  • De verschillen tussen ISO 27001 en NEN 7510

NIS2 Richtlijn

2
  • NIS2 aansprakelijkheid: Wat betekent het voor u?
  • NIS2 & de Belgische CyberFundamentals

Nederlandse audits

2
  • Met BIO-certificering zet u zich als gemeente op de kaart
  • Audit Wet Politiegegevens (Wpg-audit)
Categorieën bekijken

Tips voor het beschrijven van een goede scope

2 min. leestijd

Net gestart of op het punt om te starten met het certificatieproces? De volgende informatie zal moeten worden gedefinieerd: het toepassingsgebied (de scope) van de certificatie met betrekking tot de soort activiteiten, producten en diensten zoals van toepassing is op elke vestiging, zonder misleidend of dubbelzinnig te zijn.

Houd in gedachten dat alles wat buiten het toepassingsgebied valt, niet wordt opgenomen in de certificering. Dat wil zeggen dat het niet wordt onderzocht of getest.

ScopeWat is een scope?

Scope betekenis: een scope duidt de aard, grootte en kaders van de certificering aan. Het is een tekstuele omschrijving van de activiteiten/processen van de organisatie die geaudit worden.

Met een scope-omschrijving wordt aangetoond aan de buitenwereld welk deel van de organisatie precies geaudit en gecertificeerd is. Een goed afgebakend toepassingsgebied zorgt voor duidelijkheid, richting en focus. Bij het omschrijven van het toepassingsgebied kan het best het volgende in het achterhoofd worden gehouden:

Formuleer de scope zodanig helder, dat een derde partij meteen ziet en begrijpt waarvoor het certificaat is afgegeven. In de scope dient benoemd te worden welke activiteiten, processen en/of diensten voldoen aan de betreffende norm.

Het te certificeren managementsysteem is opgebouwd op basis van een vooraf gedefinieerd toepassingsgebied. Het toepassingsgebied van certificering wordt vastgesteld tijdens de certificeringsaanvraag. Op basis van de omschrijving kan een certificatie-instelling bepalen of er een match is om de klant te certificeren.

Ondersteunende processen

Het is niet gebruikelijk om ondersteunende processen binnen een organisatie expliciet te noemen in de scope-omschrijving, als zij geen prominente rol binnen het toepassingsgebied van certificering hebben. Te denken valt aan Marketing, HR en Inkoop. Dat wil niet zeggen dat zij per definitie geen onderdeel van de certificering zijn. Het kan zijn dat een deel van bijvoorbeeld HR of inkoop wél onderdeel zijn van de scope.

Je zou kunnen zeggen dat alles wat direct het primaire proces raakt, met daarin de dienstverlening/ het product aan de klant, genoemd moet worden in de omschrijving (voor zover dit onderdeel uitmaakt van het toepassingsgebied).

Tips

  • Zorg voor een juiste afbakening van het toepassingsgebied op basis van wat er wordt gecontroleerd binnen het managementsysteem;
  • Gebruik de onbepaalde vorm/ beperk het gebruik van bepaalde voornaamwoorden;
  • Vermijd het gebruik van afkortingen;
  • Gebruik geen dubbelzinnige of misleidende zinnen;
  • Maak geen gebruik van waarde/ subjectieve oordelen (verkoopteksten);
  • Gebruik werkwoorden.

Bijvoorbeeld:
‘’Het verkopen en repareren van auto’s’’

In plaats van:
‘’Autodealer’’

Bij meerdere activiteiten is het goed om een structuur te hanteren, zodat alle activiteiten als één toepassingsgebied beschouwd worden, om te voorkomen dat het toepassingsgebied misleidend of dubbelzinnig geïnterpreteerd wordt. Een scope kan in zo’n geval bijvoorbeeld d.m.v. bullets opgebouwd worden:
“Informatiebeveiliging gerelateerd aan:
– het ontwikkelen, implementeren en beheren van software ……
– het leveren van diensten die …….”

Scope-omschrijving ISMS

Voorbeelden van een juiste scope-omschrijving voor een ISMS-certificering (scope ISO 27001):

– Informatiebeveiliging gerelateerd aan het ontwikkelen, implementeren en beheren van software ten behoeve van het opslaan, bewaren en bewerken van alle (medische) gegevens ter ondersteuning van de arbodienstverlening inclusief het beheren van databases en servers in een (extern) rekencentrum binnen de EU.
– Informatiebeveiliging gerelateerd aan het adviseren, ontwerpen, ontwikkelen, integreren, onderhouden en exploiteren van mobiele- en webapplicaties voor o.a. het verwerken van persoonlijke gezondheidsinformatie en het bieden van bijbehorende externe hostingdiensten.

Voor NEN 7510 certificeringen geldt dat het toepassingsgebied van certificatie duidelijk dient te maken welke activiteiten, producten of diensten betrekking hebbende op het beheer van persoonlijke gezondheidsinformatie zijn uitbesteed, waarbij de van toepassing zijnde beheersmaatregelen uit de ‘verklaring van toepasselijkheid’ van de auditee worden gespecificeerd. Een voorbeeldscope is:

“Informatiebeveiliging gerelateerd aan opzetten, inrichten en beheren, gerelateerd aan ICT-omgevingen voor kantoorautomatisering waar persoonlijke gezondheidsinformatie (afhankelijk van klant) kan worden verwerkt, waarvan de applicatie & opslag van persoonlijke gezondheidsinformatie deels is uitbesteed.”

Geen kennisartikelen missen?

Vul uw gegevens in en u ontvangt regelmatig een update met onze nieuwste artikelen.

  • Dit veld is bedoeld voor validatiedoeleinden en moet niet worden gewijzigd.

 

Deel dit artikel:
  • Facebook
  • X
  • LinkedIn
Laatst gewijzigd op 18 februari 2025
Meer over interne auditsAccreditatie versus certificatie

Accreditatie

RvA C548Brand Compliance B.V. heeft accreditatie (C548) voor het certificeren van ISO 27001, ISO 27701, NEN 7510 en ISO 9001 scope 33 informatie technologie en 35 andere dienstverlening.

Brand Compliance B.V.

Hambakenwetering 8D2
5231 DC ‘s-Hertogenbosch

+31 (0)73 220 2000
info@brandcompliance.com

Chamber of Commerce nr.: 32101659
VAT nr.: NL8130.78.854.B01

Brand Compliance België B.V.

Uitbreidingstraat 66
2600 Berchem (Antwerpen)

+32 (0)14 48 0730
be-info@brandcompliance.com

VAT nr.: BE0735.675.516

Brand Compliance Nordics AB

Vasagatan 16 2 TR
111 20 Stockholm

+31 (0)73 220 2015
info@brandcompliance.com

Org.nr: 559238-1387

© Copyright 2025 Brand Compliance