ISMS-onderhoud: moet dat nou echt allemaal met de hand?
Een nieuw onderdeel van onze Normatik applicatie is een CLI functie - op het eerste gezicht oogt het wat saai, maar als je eenmaal weet wat het kan is het echt een enorme vooruitgang. Ik mocht deze nieuwe functionaliteit als eerste uitproberen.
Eerder dit jaar schreven we over het bouwen van een alternatief voor Confluence: waarom we voor ons ISMS een eigen wiki hebben gebouwd. Wat daar nog niet in stond: na zo'n migratie blijft er rommel achter. Bij ons bleken dertig procedures nog instructies te bevatten voor de oude Confluence-omgeving. Instructies die niemand meer kan uitvoeren, want dat systeem is er niet meer.
Ik heb ze allemaal gevonden en opgeruimd, in een paar uur, zonder zelf een procedure open te klikken. Hoe dat kan, daar gaat deze post over.
Het onderhoudswerk
Iedereen die een managementsysteem bijhoudt kent het. Elk jaar dezelfde beoordelingspagina's aanmaken. Controleren of alle rapportages netjes zijn afgerond. Verwijzingen die op tientallen pagina's hetzelfde moeten zijn, terwijl er verschillende mensen aan schrijven.
Dit werk hoort erbij en het gebeurt ook gewoon. Maar het is handwerk: veel klikken, veel herhalen, weinig nadenken. En elk uur dat daarin gaat zitten, gaat niet naar waar een managementsysteem echt voor bedoeld is: nadenken over je risico's en het verbeteren van je processen.
Een CLI op je managementsysteem
Normatik heeft naast de webinterface een command-line interface (CLI). Alles wat je in de browser kunt, kan ook vanaf de terminal: pagina's lezen, aanmaken, bewerken en publiceren. Je content zit dus niet vast achter klikpaden, maar is ook bereikbaar voor scripts.
Nu ben ik geen developer, en scripts schrijven om dertig procedures te doorzoeken ga ik niet doen. In je eentje heb je aan zo'n CLI dan ook niet veel. Dat hoeft gelukkig ook niet meer.
Een collega die het klikwerk overneemt
Ik gebruik de CLI namelijk niet zelf, dat laat ik doen door een AI-agent, in mijn geval Claude Code. Ik beschrijf een taak in gewone taal, zoals ik het aan een collega zou uitleggen. De agent knipt de taak op in stappen, schrijft de scripts, voert ze uit via de CLI en laat het resultaat zien. Het is dus geen chatbot die commando's voor je typt, maar een collega die het klikwerk overneemt.
Voor de procedures was mijn vraag ongeveer: "We komen uit Confluence. Ik vermoed dat er in onze procedures nog instructies staan die naar de oude omgeving verwijzen. Doorzoek alle procedures en breng in kaart wat er nog aan Confluence-erfenis in zit."
De agent las via de CLI alle procedures door en kwam terug met vier soorten erfenis:
- dode instructies; stappen die verwijzen naar Confluence-functionaliteit die niet meer bestaat
- verouderde beschrijvingen; uitleg over hoe de oude omgeving technisch in elkaar zat
- oude links; verwijzingen die nog naar de oude wiki wezen
- kapotte verwijzingen; links die bij de migratie stuk zijn gegaan
Per procedure, met de exacte passages erbij.
Daarna kwam het echte werk, en daar kwam geen machine aan te pas. Per categorie moet je beslissen wat ermee te doen. Dode instructies kunnen weg. Een beschrijving van de oude werkwijze kan nog waarde hebben. Een kapotte link kun je repareren, maar dan moet je wel weten waar hij heen moet. De agent maakte per procedure een opschoonvoorstel, ik beoordeelde ze, en daarna pas werd er iets aangepast en gepubliceerd.
Is dat wel veilig?
Een AI-agent toegang geven tot je hele managementsysteem roept terecht vragen op. De belangrijkste: waar gaat de inhoud van je ISMS heen?
De agent leest onze pagina's, dus die informatie gaat door de systemen van Anthropic, het bedrijf achter Claude. Voor ons was dat reden om Anthropic te beoordelen zoals we elke leverancier beoordelen, vóórdat we het in gebruik namen: wat gebeurt er met de data, waar wordt die verwerkt, hoe lang wordt die bewaard, en wordt er op getraind. De uitkomst: onze data wordt niet gebruikt om modellen te trainen en de verwerking is contractueel vastgelegd. Dat is geen bijzondere behandeling; het is dezelfde toets die elke nieuwe tool bij ons krijgt. Pas toen dat binnen onze eisen paste, is de agent aan het werk gegaan.
En kan de agent iets slopen? Op papier alles wat ik kan, want hij werkt onder mijn account. In de praktijk gaat er niets ongezien het systeem in: wijzigingen staan eerst als concept klaar, ik keur ze goed, elke wijziging wordt gelogd en eerdere versies zijn terug te zetten. Wie het toch spannend vindt, geeft de agent een API-key met beperkte rechten. De verantwoordelijkheid blijft hoe dan ook bij mij liggen, alleen het typewerk niet.
Wat het verder oplevert
Dit patroon komt inmiddels overal terug in ons ISMS-werk. Een paar voorbeelden:
- opmaakfouten; ook een erfenis van de migratie: opsommingen die niet als lijst werden getoond, maar als platte tekst vol sterretjes, dikgedrukte tekst die nooit werd afgesloten, restjes lege opmaakcodes. Een scan van de agent over het hele systeem leverde 49 pagina's op, en diezelfde agent herstelde ze direct via de CLI. Van eerste scan tot laatste herstel: één middag.
- controles op toegangsrechten; periodiek controleren we wie er toegang heeft tot welk systeem. De agent zet per systeem — van Normatik zelf tot de serveradministratie in een ander tool — de gebruikers en hun rollen op een rij en maakt er een controlerapport van in Normatik. Wij hoeven alleen nog te beoordelen of alles klopt.
- de nieuwsbrief; met onze interne ISMS-nieuwsbrief houden we alle collega's op de hoogte van wat er in en rond ons ISMS gebeurt. Voor elke editie loopt de agent de audit log van de afgelopen maand door en zet hij alle wijzigingen op een rij. Uit dat overzicht kiezen wij de onderwerpen en schrijven we vervolgens zelf de nieuwsbrief.
- AI-compliancetoetsen; voordat we een nieuwe AI-tool in gebruik nemen, toetsen we die aan onze eisen. Dat betekent documentatie doorspitten: privacyverklaringen, gebruiksvoorwaarden, verwerkersovereenkomsten. De agent leest die documenten, vult onze toetstabel in en zet het resultaat als conceptrapport in Normatik. Wij controleren de bevindingen en vellen het oordeel.
De rode draad: hetzelfde onderhoud kost een fractie van de tijd, en onze aandacht gaat naar het beoordelen in plaats van het uitvoeren. En omdat het via de CLI loopt, is elke klus herhaalbaar: de volgende ronde stellen we gewoon dezelfde vraag.
En nu?
Ik verwacht dat dit heel normaal gaat worden: een managementsysteem dat je niet alleen leest en doorklikt, maar dat je ook als databron kunt benaderen. Wie daar klaar voor is, houdt zijn ISMS bij met een fractie van de moeite. Wij merken het verschil in ieder geval elke dag.
Meer weten over onze Normatik applicatie? Kijk op https://normatik.nl/.
Lees meer
- Confluence herbouwen? Waar begin je aan? — https://blog.42.nl/confluence-herbouwen-waar-begin-je-aan/
- Risico's, wat moet je ermee? — https://blog.42.nl/risicos-wat-moet-je-ermee/
- NIS2 - wat moet ik ermee? — https://blog.42.nl/nis2-wat-moet-ik-ermee/