Aanleiding

Quantaris is een softwareleverancier voor het notariaat en werkt dagelijks met gevoelige gegevens. Vanuit de markt, de beroepsgroep en de moederorganisatie TSS was er een duidelijke noodzaak om de informatiebeveiliging aantoonbaar goed te organiseren. Veel elementen waren in de praktijk al aanwezig, maar waren onvoldoende gestructureerd vastgelegd. Om toe te werken naar ISO 27001-certificering en een duurzaam werkend ISMS zocht Quantaris een partner die niet alleen juridisch en inhoudelijk sterk was, maar ook structuur en richting kon geven in de uitvoering.

Oplossing

ICTRecht ondersteunde Quantaris bij de implementatie van ISO 27001 en bij het inrichten van het ISMS. Daarbij werd geadviseerd om met ISOplanner te werken als praktische tooling voor het vastleggen van normeisen en maatregelen. Ook helpt het bij het opvolgen van acties. In wekelijkse sessies hielp ICTRecht bij het interpreteren van de norm, het maken van keuzes, het vastleggen van processen en het creëren van overzicht. De begeleiding was nadrukkelijk hands-on en gericht op het versterken van de organisatie zelf, zonder het eigenaarschap over te nemen.

Impact

  • ISO 27001-certificering succesvol behaald en het ISMS structureel ingericht
  • Meer structuur, documentatie en continuïteit in processen en maatregelen
  • Grotere interne bewustwording rond informatiebeveiliging en dagelijkse risico’s
  • Sterkere uitstraling richting klanten in het notariaat en andere stakeholders
  • Een werkbare basis gelegd voor verdere doorontwikkeling, waaronder ISO 9001

“De meerwaarde zat echt in het aanbrengen van structuur en in de hands-on aanpak. Niet opleggen wat we moesten doen, maar ons wel heel nadrukkelijk de goede kant op duwen. Dat was precies wat we nodig hadden.”

- Nico van Eede, Quantaris.

 

Quantaris

Tussen notariskantoren, normeisen en dagelijkse praktijk werkt Quantaris aan volwassen informatiebeveiliging

Quantaris opereert in een nichemarkt. Als softwareleverancier voor het notariaat werkt de organisatie in een omgeving waarin vertrouwelijkheid en continuïteit vanzelfsprekend moeten zijn. Notariële processen draaien immers om gevoelige persoonsgegevens en juridische documenten die niet op straat mogen belanden. “Wij zitten in een markt waarin gewoon heel veel gevoelige data omgaat,” vertelt Nico van Eede van Quantaris. “Dan moet je kunnen aantonen dat je daar zorgvuldig mee omgaat. Dat vinden we zelf belangrijk, maar het is ook iets wat vanuit de markt en vanuit onze moederorganisatie steeds nadrukkelijker wordt gevraagd.”

Verantwoordelijkheid dragen

Die combinatie van interne overtuiging en externe druk vormde de basis voor het traject richting ISO 27001. Binnen de notariële beroepsgroep speelde bovendien al een gedragscode vanuit de KNB, de Koninklijke Notariële Beroepsorganisatie, met veel overlappende elementen. Ook vanuit moederorganisatie TSS gold een security control framework dat voor een groot deel aansloot op dezelfde principes. “Dus los van de verplichting zagen we ook gewoon dat dit de goede kant op was,” zegt Nico. “Het past bij wie we zijn en bij de verantwoordelijkheid die we dragen.”

Veel doen, weinig vastleggen

Toch betekende dat niet dat Quantaris zomaar klaar was voor certificering. “Wij zijn echt een doebedrijf,” zegt Nico. “We pakken dingen aan en gaan ermee aan de slag. Maar goed documenteren is dan vaak de laatste stap. En juist daar hebben we een aantal goede stappen kunnen maken.”

Dat gold breed in de organisatie, maar vooral in ontwikkelprocessen en in de manier waarop beveiligingsmaatregelen waren vastgelegd. Dat werd vaak al gedaan, alleen niet altijd op een manier die aantoonbaar, consequent en reproduceerbaar was. “Dan weet je dus dat de compleetheid of de continuïteit kan verbeteren,” zegt Nico. “En dat is precies waar zo’n traject je mee confronteert.”

Een eerste poging om het zelf te organiseren liep vast. Er was tooling aangeschaft voor een ISMS-achtige aanpak, maar zonder duidelijke begeleiding kwam de organisatie niet echt verder. “We kwamen daar gewoon niet goed uit,” zegt Nico. “Toen kwam via een bestaande lijn het contact met ICTRecht tot stand en hebben we een inventarisatiegesprek gevoerd. Dat klikte eigenlijk meteen.”

Structuur zonder het over te nemen

ICTRecht adviseerde Quantaris om met ISOplanner te gaan werken. Die tooling hielp om diverse zaken zoals de normeisen, maatregelen, planning en opvolging overzichtelijk te maken. Maar volgens Nico zat de echte waarde ergens anders. “Die software helpt je de goede kant op, maar de interpretatie van de norm en de praktische invulling daarvan, dat is iets anders. Daar zat voor ons de meerwaarde van ICTRecht.”

Jord Franse van ICTRecht begeleidde het traject inhoudelijk en praktisch. In het begin was hij op locatie, later vooral in tweewekelijkse online sessies. “We gingen er redelijk in als beren het bos in,” zegt Nico met gevoel voor beeldspraak. “Het was geen keurig tuintje waar alles al netjes uitgestippeld lag. Er was eerder sprake van chaos. Dan is het fijn als iemand helpt om eerst paden aan te leggen.”

Die aanpak werkte. “ICTRecht gaf richting zonder het op te leggen,” zegt Nico. “Hij zei niet: zo moet het. Maar hij dwong ons wel om keuzes te maken. En dat was precies wat nodig was.” De rol van ICTRecht was vooral het vertalen van de norm naar een organisatie die al veel deed, maar nog niet alles even gestructureerd had vastgelegd. “We hebben samen gekeken naar wat er al gebeurde op het gebied van informatiebeveiliging, en hoe dat beter kon aansluiten op de ISO 27001-norm,” vertelt Nico. “ICTRecht hielp ons niet alleen met beleid en processen, maar ook met begrip. Waarom doen we dit en wat levert het op?”

Van norm naar dagelijkse werkelijkheid

Een van de ingewikkeldste onderdelen zat in de vertaalslag van abstracte normteksten naar de realiteit van Quantaris. “Een norm zegt bijvoorbeeld dat je back-ups moet maken,” zegt Nico. “Maar hoe doe je dat dan? Wat is voldoende? Wat sluit aan op onze omgeving? Daar kwamen heel veel keuzes bij kijken.”

Die keuzes waren niet alleen technisch. Quantaris heeft delen van het IT-beheer uitbesteed en werkt cloudgebaseerd. Daardoor raakt informatiebeveiliging ook externe partijen, afhankelijkheden en verantwoordelijkheden buiten de eigen muren. “Dat maakte het intensief,” zegt Nico. “Want je bent niet alleen met jezelf bezig. Je moet ook afstemmen met partijen die weer voor hun eigen deel verantwoording moeten afleggen.”

Dat vroeg om regie. En juist daar hielp ICTRecht volgens hem bij. “Dan zit je ertussen en moet je beoordelen: is dit voldoende, klopt dit, kunnen we hierop vertrouwen? Dan is het enorm prettig als je iemand hebt die mee kan kijken en inhoudelijk iets kan vinden.”

Bewustwording als echte winst

Het certificaat was belangrijk, maar Nico ziet de grootste winst elders. “De interne bewustwording is misschien nog wel belangrijker geweest dan het papiertje,” zegt hij. “Dat mensen gaan beseffen dat informatiebeveiliging niet alleen iets is van systemen en audits, maar ook van dagelijkse keuzes.”

Hij noemt simpele voorbeelden. Een scherm blokkeren wanneer je wegloopt. Niet achteloos dossiers of gegevens in de auto laten slingeren. Begrijpen waarom MFA soms lastig is, maar toch noodzakelijk. “Mensen ervaren beveiliging vaak als belemmering,” zegt Nico. “Je wilt gewoon snel inloggen en door. Maar juist dat bewustzijn van waarom iets belangrijk is, dat is gegroeid.”

Een certificaat als uithangbord én als beginpunt

Quantaris behaalde in december de externe audit en is sinds 12 januari officieel gecertificeerd. Er waren verbeterpunten, maar geen showstoppers. Die punten zijn opgepakt in een plan van aanpak, zodat de volgende stap niet alleen gaat over behouden, maar ook over doorontwikkelen. De certificering helpt extern in de positionering richting klanten. “Het is gewoon een goed uithangbord,” zegt Nico. “Zeker in de notariële markt, waar zorgvuldigheid en vertrouwelijkheid essentieel zijn.”

Maar het traject stopt daar niet. “ISO 27001 is geen project dat je afrondt en dan in de kast legt,” zegt hij. “Het is een continu proces.” Daarom kijkt Quantaris alweer verder. De volgende stap is ISO 9001, op een vergelijkbare manier en met dezelfde tooling als basis.

Onze ervaring

Jord Franse, ICTRecht: “Wat deze samenwerking voor mij bijzonder maakte, was dat Quantaris echt wilde begrijpen wat er nodig was. Niet alleen om het certificaat te halen, maar ook om het werkend te maken in de praktijk. Je zag het kennisniveau en het besef van nut en noodzaak groeien tijdens het traject. Dat maakt het mooi om te begeleiden, omdat je merkt dat het niet blijft bij papieren compliance, maar echt landt in de organisatie.”

Van project naar werkwijze

Voor Quantaris was de inzet van ICTRecht dus meer dan hulp bij een audit. Het bracht structuur in iets dat al belangrijk was, maar nog onvoldoende geordend. En het gaf een organisatie die gewend is te dóén ook het gereedschap om beter vast te leggen, te onderbouwen en vol te houden. “ICTRecht heeft ons geholpen om dingen op een volwassen manier neer te zetten, zonder het van ons over te nemen. En dat is precies wat we nodig hadden.”

 

Over Quantaris 

Quantaris is er voor de notaris van nu en morgen

Met de inzet van ervaring en technologie helpt Quantaris notarispraktijken te digitaliseren en moderniseren. Zo worden praktijken wendbaarder en transparanter en kunnen cliënten er zonder drempelvrees terecht.

Bekijk de website

Quantaris

Ook (flexibele) juridische ondersteuning nodig?

Bij ICTRecht beschikken we over juridische expertise op diverse vakgebieden. Of je nu (tijdelijk of flexibel) op zoek bent naar een Privacy Officer, Functionaris Gegevensbescherming of Security Officer: wij hebben een team van specialisten dat jouw organisatie kan ondersteunen bij uiteenlopende juridische vraagstukken.

Heb je vragen of direct behoefte aan ondersteuning? Dan kun je rekenen op de expertise van onze professionals.

Professional inhuren

Contact

Wil jij weten wat ICTRecht voor jou of jouw organisatie kan betekenen?

Laat een bericht achter via dit formulier. Eén van onze juristen neemt dan contact met je op. 

Wanneer je een aanvraag bij ons doet, volgt altijd eerst een vrijblijvend kennismakingsgesprek. 

 

 

 

Laat je gegevens achter