Kenniscentrum › Wetgeving, normen & processen › Wat is een informatiebeveiligingsbeleid?
OrganisatorischWat is een informatiebeveiligingsbeleid?
Korte samenvatting
Een informatiebeveiligingsbeleid is het document waarin een organisatie vastlegt hoe zij omgaat met informatiebeveiliging: welke doelen worden nagestreefd, welke principes gelden en wie waarvoor verantwoordelijk is. Het vormt de basis van elk beveiligingsprogramma.
Uitleg
Een informatiebeveiligingsbeleid is het overkoepelende document waarin een organisatie beschrijft hoe zij haar informatie beschermt. Het beleid vertaalt abstracte doelen, zoals ‘we beschermen onze klantgegevens’, naar concrete uitgangspunten waarop de rest van de organisatie zich kan baseren.
Een goed beleid bevat doorgaans:
- Reikwijdte: wat het beleid wel en niet dekt, bijvoorbeeld alle systemen, medewerkers en externe partijen.
- Doelstellingen: wat de organisatie wil bereiken, bijvoorbeeld het waarborgen van vertrouwelijkheid, integriteit en beschikbaarheid van informatie.
- Uitgangspunten: bijvoorbeeld ’toegang wordt verleend op basis van functie’ of ‘elk incident wordt binnen 24 uur gemeld’.
- Rollen en verantwoordelijkheden: wie verantwoordelijk is voor het beleid, de uitvoering en de naleving ervan.
Binnen de ISO 27001-norm is een informatiebeveiligingsbeleid zelfs een verplicht onderdeel (clausule 5.2): de directie moet het beleid vaststellen en actief uitdragen.
Waarom is dit belangrijk voor uw organisatie?
Zonder vastgelegd beleid ontstaat beveiliging vaak ad hoc: de ene medewerker doet het op zijn eigen manier, de andere weer anders. Een beleid zorgt voor consistentie en geeft richting aan beslissingen, ook wanneer er geen directe technische maatregel voorhanden is.
Daarnaast is een informatiebeveiligingsbeleid vaak een vereiste vanuit klanten, verzekeraars of toezichthouders. Bij een ISO 27001-certificering is het een van de eerste documenten die een auditor opvraagt, en ook onder de NIS2 wordt van bestuurders verwacht dat zij actief sturing geven aan informatiebeveiliging.
Voorbeeld uit de praktijk
Een mkb-bedrijf start een traject richting ISO 27001-certificering. Tijdens de eerste gap-analyse blijkt dat er weliswaar allerlei losse technische maatregelen zijn genomen — een firewall, antivirussoftware, back-ups — maar dat er nergens een document bestaat waarin staat waaróm deze maatregelen zijn gekozen of wie er verantwoordelijk voor is. De auditor markeert dit als een fundamentele omissie: zonder vastgesteld beleid ontbreekt het bewijs dat de directie daadwerkelijk sturing geeft aan informatiebeveiliging. Het bedrijf moet alsnog met terugwerkende kracht een beleid opstellen en laten goedkeuren voordat de certificering kan doorgaan.
Wat kunt u als organisatie doen?
Om een effectief informatiebeveiligingsbeleid op te stellen en te onderhouden:
- Stel een beknopt, leesbaar beleidsdocument op — geen dik naslagwerk, maar een helder kader.
- Laat het beleid formeel vaststellen en ondertekenen door de directie.
- Communiceer het beleid actief naar alle medewerkers, niet alleen naar IT.
- Koppel het beleid aan concrete maatregelen en procedures die de praktijk invullen.
- Evalueer en actualiseer het beleid minstens jaarlijks, of bij belangrijke veranderingen.
Gerelateerde onderwerpen
Wilt u weten hoe uw organisatie ervoor staat?
Neem contact op voor een vrijblijvend adviesgesprek.