ISMS Copilot Docs

Wat is een informatiebeveiligingsbeleid in ISO 27001?

Een informatiebeveiligingsbeleid is een hoog niveau gedocumenteerde verklaring die de toewijding van uw organisatie aan informatiebeveiliging definieert en strategische richting geeft voor het ISMS...

Overzicht

Een informatiebeveiligingsbeleid is een op hoog niveau gedocumenteerde verklaring die de toewijding van uw organisatie aan informatiebeveiliging definieert en strategische richting geeft voor het ISMS. Vereist door ISO 27001:2022 Clause 5.2, wordt het goedgekeurd door het topmanagement en dient het als fundament voor alle beveiligingsbeleid, procedures en controles.

Dit beleid toont de betrokkenheid van het leiderschap en bepaalt de toon voor de beveiligingscultuur van uw organisatie.

Informatiebeveiligingsbeleid in de praktijk

ISO 27001:2022 Clause 5.2 vereist dat het topmanagement een informatiebeveiligingsbeleid opstelt dat:

  • Passend is bij het doel van de organisatie
  • Informatiebeveiligingsdoelstellingen bevat of het kader biedt voor het vaststellen ervan
  • Een toezegging bevat om te voldoen aan toepasselijke informatiebeveiligingseisen
  • Een toezegging bevat voor voortdurende verbetering van het ISMS

Het beleid moet worden gedocumenteerd, binnen de organisatie worden gecommuniceerd en beschikbaar worden gesteld aan belanghebbenden waar passend.

Het informatiebeveiligingsbeleid is een strategisch document, geen gedetailleerde procedure. Het geeft richting; specifieke controles en processen worden gedefinieerd in ondersteunend beleid en procedures.

Vereiste elementen

1. Organisatorische context en doel

Het beleid moet de bedrijfsdoelstellingen, branche en risico-omgeving van uw organisatie weerspiegelen.

Voorbeeld: "Als zorgverlener die gevoelige patiëntgegevens verwerkt, zet [Organisatie] zich in voor de bescherming van de vertrouwelijkheid, integriteit en beschikbaarheid van gezondheidsinformatie in overeenstemming met HIPAA en branchebest practices."

2. Kader voor informatiebeveiligingsdoelstellingen

Geef ofwel specifieke doelstellingen aan of bied het kader voor het definiëren ervan.

Voorbeeld: "We zullen de ISO 27001-certificering behouden, een systeembeschikbaarheid van 99,9% bereiken en binnen 4 uur reageren op beveiligingsincidenten."

3. Toezegging tot naleving van toepasselijke eisen

Verwijs naar wettelijke, regelgevende en contractuele verplichtingen waaraan u moet voldoen.

Voorbeeld: "We verbinden ons tot naleving van de AVG, SOC 2 Type II-eisen en klantgerelateerde beveiligingsverplichtingen."

4. Toezegging tot voortdurende verbetering

Geef uw toewijding aan voortdurende verbetering van het ISMS aan.

Voorbeeld: "We zullen onze informatiebeveiligingspraktijken voortdurend verbeteren door middel van regelmatige risicobeoordelingen, interne audits en managementreviews."

Het beleid moet worden goedgekeurd en ondertekend door het topmanagement (CEO, algemeen directeur of equivalent). Delegatie naar lagere niveaus resulteert in een non-conformiteit.

Structuur en inhoud

Hoewel ISO 27001:2022 geen specifiek formaat voorschrijft, bevatten effectieve beleidsdocumenten doorgaans:

Kopsectie

  • Documenttitel en versie
  • Goedkeuringsinstantie en handtekening
  • Ingangsdatum en evaluatiecyclus

Doel en reikwijdte

  • Waarom het beleid bestaat
  • Wat het omvat (afgestemd op de ISMS-reikwijdte uit Clause 4.3)
  • Op wie het van toepassing is (werknemers, aannemers, partners)

Beleidsverklaringen

  • Kernprincipes van informatiebeveiliging
  • Rollen en verantwoordelijkheden op hoog niveau
  • Kader voor doelstellingen
  • Toezeggingen tot naleving van eisen en verbetering

Gerelateerde documenten

  • Verwijzingen naar ondersteunend beleid (bijv. Acceptable Use, Access Control, Incident Response)
  • Link naar risicobeoordelings- en behandelingsprocessen

Houd het informatiebeveiligingsbeleid beknopt (meestal 2-4 pagina's). Gedetailleerde regels horen thuis in ondersteunend beleid en procedures, niet in het beleid op hoog niveau.

Communicatievereisten

Clause 5.2 vereist dat het beleid:

  • Gedocumenteerd: Wordt bijgehouden als gecontroleerde informatie
  • Gecommuniceerd: Beschikbaar wordt gesteld aan al het personeel via training, intranet, handboeken
  • Beschikbaar voor belanghebbenden: Wordt gedeeld met klanten, auditors, toezichthouders indien nodig (kan een publieke of vertrouwelijke versie zijn)

Voorbeeldcommunicatiemethoden:

  • Opnemen in de inwerkopleiding voor werknemers
  • Publiceren op het bedrijfsintranet
  • Vermelden in arbeidsovereenkomsten
  • Verstrekken aan klanten tijdens beveiligingsvragenlijsten

Evaluatie en onderhoud

Het beleid moet worden geëvalueerd en bijgewerkt:

  • Op geplande intervallen (jaarlijks is gebruikelijk)
  • Bij belangrijke wijzigingen (fusies, nieuwe regelgeving, grote incidenten)
  • Als onderdeel van de managementreview (Clause 9.3)
  • Na bevindingen van interne of externe audits

Gebruik ISMS Copilot om een concept Informatiebeveiligingsbeleid op maat te genereren voor uw branche, organisatorische context en nalevingsvereisten. De tool kan passende doelstellingen en toezeggingstaal voorstellen.

Ondersteunend beleid vs. informatiebeveiligingsbeleid

Het informatiebeveiligingsbeleid is het strategische document op hoog niveau. Ondersteunend beleid biedt gedetailleerde vereisten voor specifieke gebieden:

  • Informatiebeveiligingsbeleid (Clause 5.2): Toezegging en richting op hoog niveau
  • Toegangsbeheerbeleid: Details over authenticatie, autorisatie, privilegebeheer
  • Acceptable Use Policy: Definieert toegestaan gebruik van IT-middelen
  • Incident Response Policy: Specificeert procedures voor incidentafhandeling
  • Business Continuity Policy: Behandelt beschikbaarheid en herstel

Veelgemaakte fouten om te vermijden

  • Het beleid te technisch of gedetailleerd maken (moet strategisch zijn)
  • Geen goedkeuring en handtekening van het topmanagement verkrijgen
  • Het beleid niet communiceren aan alle werknemers
  • Doelstellingen stellen die niet meetbaar of haalbaar zijn
  • Het beleid niet regelmatig evalueren
  • Algemene sjablonen kopiëren zonder aanpassing aan uw organisatie

Voorbeeld beleidsverklaring

"[Organisatienaam] zet zich in voor de bescherming van de vertrouwelijkheid, integriteit en beschikbaarheid van informatieactiva die cruciaal zijn voor onze bedrijfsvoering en het vertrouwen van klanten. Dit informatiebeveiligingsbeleid legt ons kader vast voor het identificeren, beoordelen en beheren van informatiebeveiligingsrisico's in overeenstemming met ISO 27001:2022 en toepasselijke wettelijke vereisten, waaronder de AVG en SOC 2. We zijn toegewijd aan voortdurende verbetering van ons ISMS door middel van regelmatige risicobeoordelingen, interne audits, managementreviews en corrigerende maatregelen."

Gerelateerde termen

  • ISMS – Wordt bestuurd door het informatiebeveiligingsbeleid
  • Interested Parties – Beleid beschikbaar gesteld aan relevante belanghebbenden
  • CIA Triad – Kernprincipes die doorgaans in het beleid worden genoemd
  • Management Review – Evalueert de effectiviteit van het beleid en werkt het bij

On this page