Informatiebeveiligingsmanagementsysteem (ISMS)
Het managementsysteem achter beveiliging: risicobeoordeling, goedgekeurd beleid, maatregelen met eigenaar en bewijs. Wat artikel 24 en een audit verwachten.
Het geheel van beleid, processen en verantwoordelijkheden waarmee een organisatie informatiebeveiliging beheert als doorlopende activiteit in plaats van als project: risico's vaststellen, maatregelen kiezen, eigenaren benoemen, bewijs verzamelen, evalueren, bijstellen. ISO/IEC 27001 is het kader dat de meeste organisaties gebruiken en waartegen je je kunt laten certificeren, maar de verplichting komt eerst en het certificaat daarna.
Voor een QTSP staat de verplichting in artikel 24(2)(fa) van eIDAS: passend beleid en bijbehorende maatregelen om de juridische, zakelijke, operationele en andere risico's - direct en indirect - voor het leveren van de gekwalificeerde vertrouwensdienst te beheersen, uitdrukkelijk naast de zorgplicht uit artikel 21 van NIS2. De ETSI-beleidseisen voor vertrouwensdienstverleners geven daar een toetsbare vorm aan: een gedocumenteerde risicobeoordeling, een door de leiding goedgekeurd beveiligingsbeleid, en maatregelen die herleidbaar zijn tot vastgestelde risico's.
Dat is wat een conformiteitsbeoordelingsinstantie daadwerkelijk auditeert. Niet of je een firewall hebt, maar of je de keten van risico naar maatregel naar bewijs kunt laten zien, en of de leiding het restrisico heeft geaccepteerd. Omdat de Nederlandse Cyberbeveiligingswet en het besluit daaronder, in werking vanaf 15 augustus 2026, in eigen woorden vrijwel hetzelfde vragen, is een managementsysteem dat aan beide antwoordt de verstandige keuze, met een mapping per eis in plaats van twee parallelle mappen.