Informatiebeveiligingsbeleid
Het document waarin uw organisatie vastlegt wat zij wil bereiken met informatiebeveiliging en wie waarvoor verantwoordelijk is. Het is het startdocument: alle andere documenten verwijzen ernaar terug.
Wat erin hoort
- waarom uw organisatie informatiebeveiliging belangrijk vindt, in eigen woorden
- de reikwijdte: welke onderdelen, locaties en systemen het betreft
- wie eindverantwoordelijk is en welke rollen er zijn
- de uitgangspunten waar u zich aan houdt
- hoe u omgaat met overtredingen
- wanneer en door wie het herzien wordt
Wie stelt het vast
Vaststelling gebeurt door het bestuur of de directie, met datum en handtekening. Zonder datum en zonder vaststeller heeft een document geen status, en dan telt het bij een controle niet mee als bewijs.
Hoe vaak herzien
Herzien: jaarlijks, en eerder bij een wezenlijke wijziging in organisatie of dienstverlening. Zet de volgende herzieningsdatum in het document zelf, dan is het bij een controle meteen duidelijk of het actueel is.
Hoe lang moet het zijn
drie tot zes pagina's is genoeg. Langer wordt niet gelezen en daarmee waardeloos.
Fouten die er het vaakst in zitten
- Een sjabloon dat over een andere organisatie gaat, herkenbaar aan doelen die niets met uw werk te maken hebben.
- Geen datum en geen vaststeller, waardoor het geen status heeft.
- Zo lang en abstract dat geen medewerker het ooit heeft gelezen.
Een werkbare opzet
Deze indeling werkt in de praktijk en past op vijf pagina's:
- Waarom dit beleid er is. Twee alinea's over wat uw organisatie levert en welke informatie daarvoor onmisbaar is.
- Reikwijdte. Welke onderdelen, locaties en systemen vallen eronder, en wat bewust niet.
- Uitgangspunten. Vijf tot acht regels waar u zich aan houdt, in gewone taal. Bijvoorbeeld: toegang alleen als de functie het vraagt, gegevens versleuteld buiten kantoor, incidenten binnen een uur intern gemeld.
- Rollen. Wie is eindverantwoordelijk, wie voert uit, wie controleert. Met namen of functies, niet met afdelingen.
- Naleving. Wat er gebeurt bij overtreding, en dat dit onderdeel is van de arbeidsvoorwaarden.
- Beheer van dit document. Wie herziet het, hoe vaak, en wanneer de volgende herziening staat.
Vermijd verwijzingen naar normen in de tekst zelf. Een medewerker leest geen beleid dat over ISO-hoofdstukken gaat. Zet de koppeling met de norm in een aparte bijlage of in uw verklaring van toepasselijkheid.
Schrijf het zelf, of laat het niet schrijven
Van alle documenten in een beveiligingsdossier is dit degene die het slechtste resultaat oplevert als u hem koopt. Een gekocht beleid beschrijft een organisatie die de uwe niet is, en dat merkt iedereen die het leest: de auditor, uw medewerkers en uw klanten.
Het schrijven zelf is minder werk dan het lijkt. Beantwoord vier vragen op papier: wat leveren wij, welke informatie hebben we daarvoor nodig, wat gebeurt er als die informatie wegvalt of uitlekt, en wie mag daarover beslissen. Dat is uw beleid, in uw eigen woorden. Een middag werk levert een beter document op dan een sjabloonpakket van tweeduizend euro.
Verhouding tot de Cyberbeveiligingswet
Dit document is de kern van maatregel 1 van de zorgplicht. De wet vraagt niet om een bepaald document, maar om aantoonbare maatregelen. Dit document is de gebruikelijke manier om dat aan te tonen.
Verhouding tot ISO 27001
ISO 27001 eist dit expliciet in hoofdstuk 5. Zonder vastgesteld beleid is certificering niet mogelijk. Zie de ISO 27001-checklist voor het volledige overzicht.
Veelgestelde vragen
Kan ik hiervoor een sjabloon gebruiken?
Als startpunt voor de structuur wel. De inhoud moet over uw organisatie gaan, anders valt het bij de eerste controle door de mand. Een auditor vraagt een medewerker naar iets wat erin staat; kent niemand het, dan is dat een bevinding.
Is dit document wettelijk verplicht?
De Cyberbeveiligingswet schrijft geen documenten voor, maar wel dat u passende maatregelen neemt en kunt aantonen. In de praktijk is vastleggen de enige manier om dat aan te tonen.
Moet het beleid openbaar zijn?
Nee. Wel moet het bekend zijn bij uw medewerkers. Een samenvatting voor klanten of op uw website is optioneel en kan commercieel handig zijn.
Hoeveel losse beleidsstukken heb ik nodig?
Eén overkoepelend beleid plus enkele specifieke stukken volstaat voor de meeste organisaties. Dertig losse documenten die niemand kent is geen sterker dossier maar een zwakker.
Verwante onderwerpen
Weet binnen 2 minuten waar u staat
Beantwoord een paar vragen en zie direct of de Cyberbeveiligingswet voor uw organisatie geldt, of u essentiële of belangrijke entiteit bent en wat u dan moet regelen.
Of ga direct verder: Doe de gratis NIS2-check. We mailen alleen over de Cyberbeveiligingswet en uw afmelding staat in elke mail. Zie de privacyverklaring.