Stichting Toetsingsbureau KCC

Stichting Toetsingsbureau KCC

Sinds juli 2008 is de Stichting Toetsingsbureau KCC, in de wandeling KCC genoemd, een aan de MOA gelieerde organisatie die ISO-toetsingen bij marktonderzoekbureaus uitvoert. Het bestuur van deze stichting bestaat uit de voorzitter van de MOA, de voorzitter of zijn/haar plaatsvervanger van de Sectie Bureaus met ISO-certificering en de directeur van de MOA en staat onder voorzitterschap van dr. Ale Smidts (Erasmus Universiteit). Ed van Eunen is de directeur van de KCC. Het overgrote deel van de ISO 20252 audits wordt in Nederland gedaan door de KCC. Daarnaast toetst de KCC ook ISO 26362, ISO 9001, ISO 14001, ISO 27001 en ISO 19731. Binnen de KCC zijn 9 neutrale auditors actief, waarvan 2 gespecialiseerd op het gebied van ISO 27001 (databeveiliging) en 2 op het gebied van ISO 19731 (digital analytics). De auditors zijn deels afkomstig uit de universitaire wereld en deels uit de bureau- of opdrachtgeverspraktijk. Auditors hebben geen banden met de bureaus die zij moeten certificeren. Uiteraard hebben de auditors een strikte geheimhoudingsplicht.

Wijze van toetsing Centraal bij de toetsing van ISO normen (en dan met name ISO 20252) staat enerzijds een controle op het kwaliteitssysteem binnen het bureau dat de basis dient te vormen voor de wijze van werken van dat bureau. Anderzijds worden op steekproefbasis een aantal onderzoeksvoorstellen en projecten door de auditors beoordeeld: zijn zij opgezet respectievelijk uitgevoerd op de wijze die het kwaliteitssysteem voorschrijft? Via deze manier van werken worden gecertificeerde bureaus eenmaal per drie jaar op locatie ge-audit door 2 auditors. In de tussenliggende twee jaren worden hetzij op locatie, hetzij op afstand zogenaamde surveillances uitgevoerd: de KCC kijkt dan naar ontwikkelingen binnen het bureau die effecten kunnen hebben op het kwaliteitsbeleid en naar de mate waarin actie is genomen op de opmerkingen die de auditors bij een eerder bezoek gemaakt hebben.  Als een bureau voor de eerste keer ge-audit wordt beoordelen de auditors in eerste instantie ‘op afstand’ de kwaliteitsdocumentatie (interne procedures, interne audits, klanttevredenheidsonderzoeken, directiebeoordeling kwaliteit, etc.). Indien deze documentatie aansluit op de eisen die de betrokken ISO norm stelt kan vervolgens de eerste audit op locatie worden gehouden.  De KCC hanteert 4 niveaus van bevindingen: Een formele ‘major non-conformiteit’: in dit geval is een bepaald onderdeel van het kwaliteitssysteem of de wijze waarop het kwaliteitssysteem gevolgd wordt dusdanig onvoldoende dat geen certificering kan plaatsvinden.N.B. Als een major non-conformiteit wordt vastgesteld bij een bureau dat al gecertificeerd is krijgt dat bureau maximaal 4 weken de tijd om deze major non-conformiteit weg te werken. Lukt dit niet dan komt de bestaande certificering per direct te vervallen  Een formele ‘minor non-conformiteit’: in dit geval is sprake van een onvolkomenheid in het kwaliteitssysteem of de uitvoering daarvan dat zodanig ernstig is dat dit op termijn kwaliteitsproblemen kan opleveren. Een minor non-conformiteit moet binnen een jaar weggewerkt zijn, zo niet dan verandert de status in ‘major’ Een formeel ‘verbeterpunt’: een observatie van de auditors die lichter is dan een minor non-conformiteit maar waarvan de auditors vinden dat er wel aandacht aan moet worden gegeven door het bureau. Rapportage daarover kan plaatsvinden bij een volgend bezoek van de auditors Een informeel ‘aandachtspunt’: Dit betreft mogelijk opvallende zaken die de aandacht trokken van de auditors maar die geen of nauwelijks effect op het kwaliteitsbeleid hebben. Het staat het bureau vrij om hier wel of niet iets mee te doen. De hoeveelheid tijd en daarmee ook de kosten van een toetsing zijn afhankelijk van de omvang en scope van een bureau: logischerwijze zal een toetsing van bijvoorbeeld een relatief klein bureau dat veldwerkdiensten aanbiedt, minder tijd vergen dan het toetsen van een full service marktonderzoekbureau met enkele honderden personeelsleden. Audit-overeenkomsten worden gesloten voor een periode van drie jaar. In het eerste jaar vindt een volledige audit plaats (2 auditors), in het tweede en derde jaar vinden surveillances plaats (1 auditor). De KCC middelt de kosten die begroot zijn over deze periode van 3 jaar zodat bureaus elk jaar evenveel betalen. De kosten worden vooraf doorgegeven aan bureaus. Is sprake van meerdere ISO normen waarvoor het bureau gecertificeerd wordt dan wordt zoveel mogelijk getracht deze audits op dezelfde dag of op opeenvolgende dagen te houden. Dat zal over het algemeen leiden tot kostenbesparingen. Op basis van het ‘Global Specification Protocol for Organisations Certifying to an ISO Standard related to Market Opinion and Social Research’, opgesteld in 2011 door de ISO Technische Commissie 225, is de Stichting Toetsingsbureau KCC door de MOA, als Nederlandse brancheorganisatie op het gebied van marketing insights, research en analytics, geaccrediteerd voor het certificeren van ISO 20252, ISO 26362 en ISO 19731.  Meer informatie over ISO normen en de toetsingen daarvan geeft de directeur van de KCC, Ed van Eunen, bereikbaar via Dit e-mailadres wordt beveiligd tegen spambots. JavaScript dient ingeschakeld te zijn om het te bekijken. of via 06 53 210 985.

Lees verder

ISO Gecertificeerde bedrijven

Het meest recente overzicht vindt u in de MOA Bedrijvengids.

Naam bedrijf
9001 20252 26362 27001 27701 14001 19731
Website
ABF Research http://www.abfresearch.nl/
AMA Almere Marktonderzoek Advies VOF http://www.almeremarktonderzoek.nl/
AnalitiQs B.V. http://www.analitiqs.com/
Beautiful Lives http://www.beautifullives.com/
Blauw Research http://www.blauw.com/
Blue Field Agency https://bluefieldagency.com/
Bosgra Onderzoek http://www.bosgraonderzoek.nl/
Bureau Fris B.V. http://www.bureaufris.nl/
Callcenter USP https://www.theuspcompany.nl/usp/
CG Research (zie Norstat) http://www.cgresearch.nl
CHOICE Insights + Strategy https://www.choice-insights.nl
CO-efficiënt http://www.co-efficient.nl/
Companen BV http://www.companen.nl/
DataIM http://www.dataim.nl
DESAN Research Solutions http://www.desan.nl/
Direct Research B.V. / Markeffect http://www.directresearch.nl/
DUO Market Research http://www.duomarketresearch.nl/
DVJ Insights http://dvj-insights.com/
Enghouse Interactive MRC (v/h Nebu B.V.) http://www.nebu.com/
Essensor b.v. http://www.essensor.nl/
Excap www.excap.nl
Ferro Explore! http://www.ferro-explore.nl/
Flycatcher Internet Research http://www.flycatcher.eu/
Forum Research http://www.forumresearch.nl/
GfK Netherlands BV http://www.gfk.com/nl
Global Data Collection Company http://www.gdcc.com/
Goudappel www.goudappel.nl
I&O Research http://www.ioresearch.nl/
Integron BV http://www.integron.nl/
Ipsos I&O http://www.ipsos-nederland.nl/
Kantar Media https://www.kantarmedia.com/
Kantar Netherlands B.V. http://www.tns-nipo.com/
KCM Survey B.V. http://www.klantcontactmonitor.nl/
KIEN PanelWizard https://www.panelwizard.com/
Magis Marketing & Research BV http://www.magis.nl/
MARE http://www.mare.amsterdam
MarketResponse https://marketresponse.nl/
Markteffect / Direct Research http://www.markteffect.nl/
MCM Research http://www.mcm-research.com
Mediad Data B.V. http://www.mediad-groep.nl/
Miles Research http://www.miles-research.com/
Motivaction International B.V. http://www.motivaction.nl/
MWM2 http://www.mwm2.nl/
Newcom Research & Consultancy http://www.newcom.nl/
No Ties BV http://www.noties.nl/
Norstat http://www.respondenten.nl/
Objectief B.V. www.leeftijdscontrole.nl
Panel Inzicht B.V. http://www.panelinzicht.nl/
PanelClix http://www.panelclix.nl/
Panteia BV http://www.panteia.nl/
Perspective http://www.perspective-research.nl/
Research 2Evolve B.V. http://www.research2evolve.nl/
ResearchNed bv http://www.researchned.nl/
RSVO VOF http://www.rsvo.nl/
Ruigrok http://www.ruigrok.nl
SKB http://www.skb.nl/
Statisfact BV http://www.statisfact.nl/
Survalyzer Nederland B.V. http://www.survalyzer.com/nl
Team Vier B.V. http://www.teamvier.nl/
Underlined BV http://www.underlined.nl/
USP Marketing Consultancy https://www.usp-research.com/nl/
Validators http://www.validators.nl/
ZorgfocuZ B.V. http://www.zorgfocuz.nl/

ISO 27001:2017 Informatiebeveiliging

ISO 27001:2017 Informatiebeveiliging

Het onderwerp ‘databeveiliging’ staat sterk in de belangstelling. Dit heeft enerzijds te maken met de complexiteit rond de beveiliging van digitale informatie: elke dag vinden op dit gebied wel weer nieuwe ontwikkelingen plaats. Anderzijds heeft de belangstelling ook te maken met de grote nadruk die momenteel op ‘privacy’ wordt gelegd. Vanaf mei 2018 is de ‘AVG’ (Algemene Verordening Gegevensbescherming) van kracht. Deze verordening stelt hoge eisen aan databescherming.  De algemene marktonderzoeksnorm ISO 20252:2019 schrijft weliswaar voor dat data op een goede wijze bewaard en beschermd dienen te worden maar heel concreet hierover is deze norm niet. 

Veel specifieker is de databeveiligingsnorm ISO 27001:2017, een norm die met grote regelmaat geactualiseerd wordt. Het is een norm die op dit moment door veel opdrachtgevers geëist wordt van hun marktonderzoekbureau. Een groeiend aantal onderzoekbureaus is inmiddels voor deze norm gecertificeerd.In de norm ISO 27001:2017 gaat het feitelijk om 3 hoofdthema’s: Het zodanig beveiligen van data dat alleen formeel toegelaten personen er toegang toe hebben Het bewaken van de integriteit van data, dus vermijden dat onbevoegden veranderingen kunnen aanbrengen in databestanden De omgang met incidenten: het waarborgen dat databestanden behouden blijven in het geval van bijvoorbeeld brand of stroomuitval De ISO 27001:2017 norm is qua structuur vergelijkbaar met ISO 9001:2015 en ISO 14001:2015:  Context van organisatie (welke rol spelen data voor de organisatie?) Leiderschap (wie bepaalt het beleid en wie is verantwoordelijk?) Planning (een belangrijk onderdeel hierbij is de risicobeoordeling) Ondersteuning (de middelen om tot informatiebeveiliging te komen, inclusief communicatie en informatie hierover)- Uitvoering (inclusief de behandeling van informatiebeveiligingsrisico’s) Evaluatie (beoordeling informatiebeveiligingsbeleid) Verbetering (acties genomen op basis van de evaluatie). Belangrijke documenten bij de voorbereiding op ISO 27001:2017 vormen enerzijds de risicobeoordeling waarbij geanalyseerd wordt welke risico’s een organisatie loopt op het gebied van databeveiliging en wat de mogelijke gevolgen daarvan kunnen zijn voor de organisatie. Deze beoordeling bepaalt de mate en volgorde waarin onderwerpen op het gebied van databeveiliging moeten worden aangepakt. Anderzijds dient een bureau te beschikken over een ISMS (‘Information Security Management System’) waarin wordt beschreven hoe de databeveiliging binnen een marktonderzoekbureau georganiseerd is en wie daarvoor verantwoordelijk zijn Dit ISMS dient uiteraard aan te sluiten op de risicobeoordeling.  Een derde belangrijk document bij ISO 27001:2017 is de zogenaamde ‘Statement of Applicability’, de Applicatielijst. In deze lijst komt een groot aantal beheers-doelstellingen en beheersmaatregelen aan de orde. Deze beheers-aspecten staan in detail beschreven in bijlage A van de normtekst ISO 27001:2017. Ze lopen uiteen van bijvoorbeeld de vraag welke mobiele devices medewerkers mogen gebruiken tot de eis van een ‘clean desk’ beleid. In feite komen alle onderwerpen die met databeveiliging te maken hebben aan de orde in deze applicatielijst. Per onderwerp moet worden aangegeven hoe het bureau ermee omgaat en welke documenten, software, etc. er betrekking op hebben (en waar die documentatie zich bevindt). De Nederlandstalige tekst van ISO 27001:2017 is verkrijgbaar via www.nen.nl.

Wilt u meer informatie of een afspraak maken met Stichting Toetsingsbureau KCC?

Neem contact op

Lees verder

Meer MOA


Kennispartners van Daily Data Bytes

MOA is een

CRKBO Instelling CMYK

Contact

MOA, Expertise Center voor Marketing-insights, Onderzoek & Analytics

VIDA-gebouw
Kabelweg 57, 2e verdieping
1014 BA Amsterdam
+31 20 5810710
Dit e-mailadres wordt beveiligd tegen spambots. JavaScript dient ingeschakeld te zijn om het te bekijken.