Vraag


Acties:
  • 0 Henk 'm!

  • KRAI.7
  • Registratie: December 2009
  • Laatst online: 18:03

KRAI.7

Bwoah...

Topicstarter
Beste Tweakers,

Sinds vorige maand loop ik stage bij een IT-bedrijf, ik doe de opleiding Business IT & Management aan de HU.

De opdracht is als volgt: het onderzoeken of de ITIL-processen Incident en Problem Management voldoen aan de ISO-normeringen 9001, 14001 en 27001 en op basis van dit onderzoek een advies geven wat er eventueel veranderd moet worden om aan deze normeringen te doen.

Omdat de ISO-normeringen volledig nieuw zijn voor mij heb ik me hier wel aardig wat in verdiept de afgelopen weken, maar het blijft taaie materie vind ik zelf. Momenteel ben ik bezig met het onderzoeken van ISO 9001.

Ik heb nu een checklist gevonden op ResearchGate waarmee ik de processen wil toetsen, maar als ik de checklist doorneem zie ik echt zo-veel staan wat totaal niets te maken heeft met de eerdergenoemde processen.

Mijn vraag is eigenlijk of iemand hier enigszins verstand van heeft en of diegene me een duwtje in de goede richting kan geven hoe ik het beste kan beginnen, of ik bepaalde zaken van de checklist kan weglaten vanwege de scope van de opdracht, of dat ik misschien zelfs helemaal verkeerd zit qua aanpak?

Een stagebegeleider heb ik (dat is een Incidentmanager), maar deze is momenteel erg druk met de toegenomen drukte van alle incidenten/meldingen op de servicedesk dus beantwoord helaas niet alle vragen heel snel. Vandaar dat ik hier ook mijn vraag loslaat in de hoop dat iemand mij op weg kan helpen.

Alvast bedankt!

Vriendelijke groet,

Marco

Alle reacties


Acties:
  • +2 Henk 'm!

  • Pizza_Boom
  • Registratie: Juli 2012
  • Laatst online: 25-08 12:49
Hoe zit het met andere collega's? Daarvan niemand die kan helpen?

Acties:
  • 0 Henk 'm!

  • KRAI.7
  • Registratie: December 2009
  • Laatst online: 18:03

KRAI.7

Bwoah...

Topicstarter
Jazeker haha, heb m'n vraag kunnen stellen aan een ander (Risk & Compliance Manager, alleen hij had het ook druk dus kon ook niet direct reageren toen ik m'n vraag al eerder deze week stelde).

Hij begon meteen te lachen toen ik die checklist liet zien, hij zei dat het alleen relevant is om de Incident en Problem Management processen uit die normen te vissen en alleen daarop te checken. Blijkbaar zijn er in 27001 specifieke 'Controls' die aangeven waar die processen aan dienen te voldoen, maar bij 9001 en 14001 moet je daarvoor wat beter zoeken omdat het wat algemener is omschreven.

Ik denk iig dat ik nu verder kan. Een kort maar krachtig topic, maar mochten er nog tips binnenkomen m.b.t. het onderzoek uit eerdere ervaringen zijn die altijd welkom!

Acties:
  • +2 Henk 'm!

  • HenkEisDS
  • Registratie: Maart 2004
  • Laatst online: 00:25
Waarom schrijf je niet wat leveranciers aan? Tuv, nen, kiwa doen dit zo uit mijn hoofd.

Leg ze uit dat je een haalbaarheidsstudie doet en dat je high level in kaart moet brengen wat er moet gebeuren om uiteindelijk een certificaat te krijgen. Zij hebben vast wel een soort van pre-audit checklisten beschikbaar. Mocht je bedrijf er dan voor kiezen om deze certificaten te behalen dan kun je direct met ze door.

Acties:
  • +1 Henk 'm!

  • Widow
  • Registratie: Juli 2003
  • Laatst online: 25-08 10:41
In het verleden ben ik wel eens bezig geweest met iso 9001 en 27001. De 9001 gaat over kwaliteitscontrole en komt er in de praktijk op neer dat je ten eerste processen vastgelegd moet hebben, en ten tweede ook moet handelen volgens die processen. De 27001 gaat over beveiliging en bevat een hele lijst onderwerpen waar men het "pas toe of leg uit" principe hanteert. Een van de onderwerpen is bijvoorbeeld monitoring. Dan moet je kunnen aantonen hoe je monitort en wat je monitort, of je moet kunnen uitleggen waarom je niet monitort. Met iso14k heb ik geen ervaring.

Ik ben wel benieuwd waarom deze opdracht tot stand gekomen is. Waarom zijn deze iso normeringen van belang voor deze processen? Je hebt kans dat dit een middel is om een doel te realiseren. Ik heb ook BIM aan de HU gedaan en je gaat bij je verdediging gegarandeerd de vraag krijgen wat dan het doel is dat je hier uiteindelijk mee realiseert, en je moet kunnen aantonen hoe jouw onderzoek bijdraagt aan het realiseren van dat doel. Vaak onder de noemer van "kwaliteitseisen" waar het eindresultaat aan moet voldoen. Dus vraag door bij je opdrachtgever :)

Laatste tip, opdrachtgevers zijn altijd druk. Maar schiet gewoon een meeting in via Outlook, bijvoorbeeld vanmiddag om 14u. Zet in je bericht welke vragen je wilt gaan stellen zodat je opdrachtgever zich enigszins voor kan bereiden op het gesprek. Als ie niet kan, verplaats de meeting naar maandag. Blijf die mensen stalken. Trouwens heb je een docentbegeleider van de HU, zo ja, welke? Mag ook in PM anders hoor :)

Niets is zo permanent als een tijdelijke oplossing.


Acties:
  • 0 Henk 'm!

  • KRAI.7
  • Registratie: December 2009
  • Laatst online: 18:03

KRAI.7

Bwoah...

Topicstarter
HenkEisDS schreef op vrijdag 27 maart 2020 @ 11:17:
Waarom schrijf je niet wat leveranciers aan? Tuv, nen, kiwa doen dit zo uit mijn hoofd.

Leg ze uit dat je een haalbaarheidsstudie doet en dat je high level in kaart moet brengen wat er moet gebeuren om uiteindelijk een certificaat te krijgen. Zij hebben vast wel een soort van pre-audit checklisten beschikbaar. Mocht je bedrijf er dan voor kiezen om deze certificaten te behalen dan kun je direct met ze door.
Het bedrijf heeft de certificaten al maar dit jaar komt er een auditor die komt controleren. ;)
Widow schreef op vrijdag 27 maart 2020 @ 11:21:
In het verleden ben ik wel eens bezig geweest met iso 9001 en 27001. De 9001 gaat over kwaliteitscontrole en komt er in de praktijk op neer dat je ten eerste processen vastgelegd moet hebben, en ten tweede ook moet handelen volgens die processen. De 27001 gaat over beveiliging en bevat een hele lijst onderwerpen waar men het "pas toe of leg uit" principe hanteert. Een van de onderwerpen is bijvoorbeeld monitoring. Dan moet je kunnen aantonen hoe je monitort en wat je monitort, of je moet kunnen uitleggen waarom je niet monitort. Met iso14k heb ik geen ervaring.

Ik ben wel benieuwd waarom deze opdracht tot stand gekomen is. Waarom zijn deze iso normeringen van belang voor deze processen? Je hebt kans dat dit een middel is om een doel te realiseren. Ik heb ook BIM aan de HU gedaan en je gaat bij je verdediging gegarandeerd de vraag krijgen wat dan het doel is dat je hier uiteindelijk mee realiseert, en je moet kunnen aantonen hoe jouw onderzoek bijdraagt aan het realiseren van dat doel. Vaak onder de noemer van "kwaliteitseisen" waar het eindresultaat aan moet voldoen. Dus vraag door bij je opdrachtgever :)

Laatste tip, opdrachtgevers zijn altijd druk. Maar schiet gewoon een meeting in via Outlook, bijvoorbeeld vanmiddag om 14u. Zet in je bericht welke vragen je wilt gaan stellen zodat je opdrachtgever zich enigszins voor kan bereiden op het gesprek. Als ie niet kan, verplaats de meeting naar maandag. Blijf die mensen stalken. Trouwens heb je een docentbegeleider van de HU, zo ja, welke? Mag ook in PM anders hoor :)
Volgens de opdrachtgever is de opdracht tot stand gekomen omdat tijdens de vorige controles is gezegd over de processen: je voldoet aan de norm, maarrrrrrr......

Een voorbeeld is dat Problem Management totaal niet is ingericht, niet belegd bij personen, niet beschreven, niet gevisualiseerd. Ik denk dat dat wel van belang is om aan ISO 9001 te kunnen voldoen?

Dus ik denk dat dat het doel is? Om te zorgen dat Incident en Problem Management voldoen aan de normen en dat deze door de audit komen?

Of is dat nog steeds niet het doel/de vraag achter de vraag?

Ik stuur je even een PM!

Acties:
  • +1 Henk 'm!

  • Grannd
  • Registratie: September 2006
  • Laatst online: 15-09 16:33

Grannd

da Granndest

9001 en 27001 beschrijven in principe alleen een PDCA-cyclus voor het beheersen van kwalteit (9001) en je risico's op het gebied van informatiebeveiliging (27001).

De 27001 heeft een appendix met +/- 140 maatregelen/best practices, uit de risicoanalyse die je in je PDCA-cyclus uitvoert moet duidelijk worden welke maatregelen wel/niet van toepassing zijn (pas toe/leg uit eerder genoemd in dit topic).

Die appendix is verder uitgewerkt in de ISO27002, hoofdstuk 16 gaat over het beheer van informatiebeveiligingsincidenten. Als informatiebeveiligingsincidenten (zoals een datalek bv.) binnen het incident management proces vallen is dat denk ik je beginpunt om ervoor te zorgen dat je gaat kijken of alle stappen uit de ISO27002 ook binnen het bestaande proces zitten.

Acties:
  • +1 Henk 'm!

  • Widow
  • Registratie: Juli 2003
  • Laatst online: 25-08 10:41
KRAI.7 schreef op vrijdag 27 maart 2020 @ 11:31:
[...]
Volgens de opdrachtgever is de opdracht tot stand gekomen omdat tijdens de vorige controles is gezegd over de processen: je voldoet aan de norm, maarrrrrrr......

Een voorbeeld is dat Problem Management totaal niet is ingericht, niet belegd bij personen, niet beschreven, niet gevisualiseerd. Ik denk dat dat wel van belang is om aan ISO 9001 te kunnen voldoen?

Dus ik denk dat dat het doel is? Om te zorgen dat Incident en Problem Management voldoen aan de normen en dat deze door de audit komen?

Of is dat nog steeds niet het doel/de vraag achter de vraag?
Aah kijk dat verklaard al het een en ander. Dan klinkt het alsof je het problem management proces mag ontwerpen, rekening houdend met de ISO normen, zodat later dit jaar die auditor jouw processen goed kan keuren. Stel die vraag even bij je opdrachtgever om er zeker van te zijn, en of dat ook het doel is van deze opdracht. In mijn tijd op de HU (opa praat) hadden we een boek "Van probleem naar prestatie" van Jan Dik Zegel waarin allerlei controlevragen staan voor elke fase van je onderzoek. Ik weet niet of dat boekje nog gebruikt wordt vandaag de dag, maar ik vond het altijd nuttig om die vragen even na te lopen. Dan weet je of je een bepaalde fase goed hebt afgerond, en dan kun je door.

Trouwens ik zou gewoon contact opnemen met de partij die de audit gaat doen. Grote kans dat ze zelf al e.e.a. beschreven hebben waar processen aan moeten voldoen en dat kan je mooi gebruiken als leidraad voor jouw onderzoek, en daarnaast weet je ook dat wat je gaat opleveren ook datgene is wat de auditor wilt zien. Twee vliegen in een klap :)

[ Voor 13% gewijzigd door Widow op 27-03-2020 11:54 ]

Niets is zo permanent als een tijdelijke oplossing.

Pagina: 1