Naar de inhoud

Informatiebeveiligingsbeleid: opbouw en voorbeeldstructuur

3 min leestijd Laatst gecontroleerd op

Een informatiebeveiligingsbeleid is het korte, door de directie vastgestelde document dat zegt waarom de organisatie informatie beveiligt, wat binnen de scope valt, wie waarvoor verantwoordelijk is en welke doelen zij stelt. ISO 27001 vraagt erom in clausule 5.2. De uitwerking hoort in onderliggende procedures, niet in het beleid zelf.

Een informatiebeveiligingsbeleid is het document waarin de directie vastlegt waarom de organisatie informatie beveiligt en welke richting zij daarbij kiest. Het is kort, het is vastgesteld, en elk ander document in het ISMS verwijst ernaar terug. Een beleid waar niemand naar kan handelen is een risico, want de auditor leest het en vraagt daarna wie wat doet.

Wat ISO 27001 van het beleid vraagt

ISO 27001 behandelt het beleid in clausule 5.2, onder leiderschap. In eigen woorden vraagt de norm dat het beleid:

  • past bij het doel van de organisatie;
  • doelstellingen voor informatiebeveiliging bevat, of aangeeft hoe die worden bepaald;
  • de toezegging bevat dat de organisatie aan de geldende eisen voldoet;
  • de toezegging bevat dat het ISMS steeds wordt verbeterd;
  • is vastgelegd, binnen de organisatie bekend is gemaakt en, waar dat past, beschikbaar is voor belanghebbenden.

Annex A vraagt in maatregel 5.1 daarnaast om beleid per thema waar dat nodig is, zoals toegangsbeheer of leveranciers, en om vaste momenten waarop al dat beleid wordt herzien. Het algemene beleid is de kapstok, het themabeleid hangt eraan.

Een voorbeeldstructuur

Een structuur die een auditor goed kan volgen:

  1. Doel. Waarom de organisatie informatie beveiligt, in één alinea en in de taal van het bedrijf.
  2. Scope. Welke diensten, locaties en systemen eronder vallen, gelijk aan de scope van het ISMS.
  3. Uitgangspunten. De drie tot vijf principes waar elke keuze aan getoetst wordt, bijvoorbeeld dat toegang wordt verleend op basis van functie.
  4. Doelstellingen. Meetbare doelen voor dit jaar, of een verwijzing naar waar die staan en hoe ze worden bepaald.
  5. Rollen en verantwoordelijkheden. Wie eigenaar is van het ISMS, wie risico's beoordeelt, wie incidenten afhandelt, en wat van iedere medewerker wordt verwacht.
  6. Naleving. De toezegging om aan wettelijke, contractuele en normatieve eisen te voldoen, en wat er gebeurt als het beleid niet wordt gevolgd.
  7. Verbetering. De toezegging om het ISMS steeds te verbeteren, en hoe dat gebeurt.
  8. Onderliggende documenten. Een lijst van het themabeleid en de procedures die dit beleid uitwerken.
  9. Vaststelling en herziening. Wie het heeft vastgesteld, op welke datum, en wanneer het opnieuw wordt beoordeeld.

Wat er niet in hoort

  • Procedures. Hoe een wachtwoord eruitziet of hoe een back-up wordt getest, hoort in onderliggende documenten. Die veranderen vaker dan het beleid.
  • Normtekst. Het beleid beschrijft wat jouw organisatie doet, niet wat de norm zegt.
  • Beloftes die je niet waarmaakt. Elke zin in het beleid is iets waar een auditor bewijs voor kan vragen.

Vaststellen, bekendmaken en herzien

Een beleid telt pas als de directie het heeft vastgesteld. Leg vast wie het heeft goedgekeurd en wanneer. Maak het daarna bekend aan iedereen die eraan gebonden is, en houd bij dat dat is gebeurd, bijvoorbeeld bij indiensttreding.

Neem het beleid mee in de jaarlijkse directiebeoordeling. Past het nog bij de scope, kloppen de doelstellingen, zijn de rollen nog juist belegd? Een beleid dat elk jaar ongewijzigd opnieuw wordt vastgesteld, is prima, zolang uit de beoordeling blijkt dat die vragen zijn gesteld.

Veelgestelde vragen

Hoe lang moet een informatiebeveiligingsbeleid zijn?

Kort genoeg dat de mensen die eraan gebonden zijn het echt lezen. Twee tot vier pagina's is gebruikelijk. Detail hoort in onderliggende procedures en themabeleid.

Wie stelt het beleid vast?

De directie. ISO 27001 legt het beleid bij het leiderschap. Een beleid dat niemand van de directie heeft vastgesteld, is voor een auditor een concept.

Hoe vaak moet het beleid worden herzien?

Op vaste momenten, in de praktijk minstens jaarlijks bij de directiebeoordeling, en daarnaast zodra de scope, de organisatie of de risico's wezenlijk veranderen.

Mag ik een voorbeeldbeleid overnemen?

Een structuur overnemen is prima. Een tekst letterlijk overnemen werkt slecht, omdat een auditor toetst of het beleid past bij jouw organisatie, jouw scope en jouw risico's.

Lees ook

Bronnen

  1. ISO, ISO/IEC 27001 Information security management systems
  2. NEN, informatiebeveiliging en normen

Trustbird wordt gebouwd met twee gecertificeerde design partners, en we zoeken meer bedrijven die zich bij hen aansluiten tegen co-founderprijs.

Word design partner