ISO/IEC 27001:2022
Eerste formele targetInformation Security Management System (ISMS): scope, risicomanagement, Statement of Applicability, controls, bewijs, interne audit, management review en continue verbetering.
Qavirio claimt vandaag geen ISO-, SOC 2- of ANSSI-certificering. Voor serieus enterprise- en overheidswerk is onafhankelijke assurance echter een concrete bedrijfsdoelstelling. Daarom publiceren we de route én de huidige grens.
Technische practices kunnen aansluiten op normen zonder dat dit certificering betekent. Een certificaat wordt pas genoemd wanneer een bevoegde externe certificeringsinstelling het werkelijk heeft afgegeven.
Information Security Management System (ISMS): scope, risicomanagement, Statement of Applicability, controls, bewijs, interne audit, management review en continue verbetering.
Privacy Information Management System (PIMS) voor organisaties die persoonsgegevens als controller en/of processor verwerken.
Kwaliteitsmanagement voor consistente levering, klantverwachtingen, processen en continue verbetering. We gebruiken de editie die actueel is op het moment van certificering.
Een externe penetratietest, vulnerability-responseproces en remediationbewijs zijn aparte productiegates en geen vervanging voor management-systemcertificering.
Juridische entiteit, producten, informatie-assets, verantwoordelijkheden en doel van het ISMS vastleggen.
Huidige technische en organisatorische controls toetsen aan de gekozen norm.
Asset inventory, risk register, treatment plan en acceptatiecriteria opbouwen.
Security, access, suppliers, incidents, change, backup, continuity, privacy en secure development documenteren én uitvoeren.
Bewijs toetsen, afwijkingen vastleggen en corrective actions uitvoeren.
Formele review van risico’s, incidenten, prestaties, leveranciers en verbeteracties.
Geaccrediteerde certificeringsinstelling kiezen; Stage 1 en Stage 2 audit doorlopen.
Surveillance-audits, pentests, vulnerability handling en productevidence als doorlopend proces behandelen.
De CRA is regelgeving, geen certificeringsbadge. Per product moeten scope, secure development, vulnerability handling, supportperiode, technische documentatie en toepasselijke rapportageverplichtingen worden beoordeeld. Qavirio behandelt dit als product- en governancewerk, niet als marketingclaim.
NIS2 is geen Qavirio-certificaat. Relevantie hangt af van de sector, organisatie en rol in de keten. Qavirio moet wel security- en leveranciersinformatie kunnen leveren die klanten nodig hebben voor hun eigen governance en ketenrisico.
SecNumCloud kwalificeert een specifieke clouddienst of aanbieding. Hosting op een gekwalificeerde dienst maakt een Qavirio-applicatie niet automatisch zelf SecNumCloud-gekwalificeerd. Hosting assurance en applicatie-assurance blijven gescheiden claims.
ISO certificeert zelf geen organisaties. Certificering wordt uitgevoerd door externe certificeringsinstellingen. Qavirio zal scope, certificaatnummer, geldigheid en certificerende partij pas publiceren wanneer die onafhankelijk zijn verkregen.