ISO 27001 · het gebruiksbeleid
Het gebruiksbeleid, geschreven uit een paar antwoorden
Het gebruiksbeleid is het ene document dat iedereen in het bedrijf leest en ondertekent; het moet dus kort, helder en waar zijn voor hoe het bedrijf werkt, en deze pagina schrijft het in twaalf secties uit een paar antwoorden, in de stem van het bedrijf, met de regels waar een auditor naar kijkt: accounts, apparaten, thuiswerken, data, diensten, AI-tools, privégebruik, monitoring, melden, vertrek en overtredingen.
Het beleid
Twaalf secties in de volgorde waarin een lezer ze tegenkomt; een lege invoer wordt geschreven als een in te vullen leemte, niet overgeslagen.
# Gebruiksbeleid: [bedrijf] Beleidseigenaar: [de beleidseigenaar] · Goedgekeurd door: [de directie] Geschreven op met de gratis pagina op getstandardos.com tegen de beheersmaatregelen van bijlage A van ISO/IEC 27001:2022 over het gebruik van informatie en bedrijfsmiddelen, authenticatie, eindpuntapparaten, werken op afstand en teruggave van bedrijfsmiddelen. De bewoording is die van StandardOS, in de stem van het bedrijf. ## 1. Voor wie dit geldt, en waarvoor Dit beleid geldt voor iedereen die onder het gezag van [bedrijf] werkt of toegang heeft tot zijn informatie: werknemers, contractanten, stagiairs en het personeel van leveranciers met een account bij ons. Het dekt de informatie van het bedrijf waar die ook is, elk account dat het bedrijf u geeft, elk apparaat dat u voor werk gebruikt, de netwerken van het bedrijf en de diensten waarop het een abonnement heeft. Het is met opzet kort; het beveiligingsbeleid en de procedures erachter zeggen meer, en waar dit document zwijgt, vraagt u voordat u handelt. ## 2. Accounts en wachtwoorden - Uw accounts zijn van u alleen: deel nooit een wachtwoord, een sessie of een token, en log nooit in als iemand anders. - Gebruik de wachtwoordmanager van het bedrijf voor elk werkwachtwoord; elk wachtwoord is lang, uniek en gegenereerd, en meerfactorauthenticatie staat aan waar de dienst die biedt. - Meld het meteen wanneer u vermoedt dat een account is gecompromitteerd, en wijzig het wachtwoord na de melding, niet ervoor. ## 3. Apparaten - Elk apparaat dat voor werk wordt gebruikt heeft schijfversleuteling aan, besturingssysteem en applicaties binnen dagen na een release bijgewerkt, een schermvergrendeling na korte inactiviteit, en de eindpuntbeveiliging van het bedrijf geïnstalleerd waar het bedrijf die levert. - Schakel die beschermingen niet uit, verwijder ze niet en omzeil ze niet, en installeer geen software van buiten de officiële stores of de goedgekeurde lijst. - Verloren of gestolen apparaten worden dezelfde dag gemeld, zodat de toegang kan worden ingetrokken en het apparaat gewist. - Werk gebeurt alleen op door het bedrijf verstrekte apparaten; eigen telefoons en computers worden niet gebruikt voor werkdata, werkaccounts of werkmail. ## 4. Werken buiten kantoor - Overal werken is toegestaan onder dezelfde regels: het scherm is vergrendeld wanneer u wegloopt, vertrouwelijk werk gebeurt niet waar het scherm of het gesprek gezien of afgeluisterd kan worden, en apparaten blijven nooit in een auto achter. - Openbare netwerken worden alleen via de bedrijfs-VPN of met de eigen versleuteling van de diensten gebruikt; een thuisnetwerk heeft een gewijzigd routerwachtwoord en actuele firmware. - Afdrukken van vertrouwelijke informatie worden vermeden en, waar onvermijdelijk, achter slot bewaard en na gebruik vernietigd. ## 5. Omgaan met informatie - Informatie is vertrouwelijk tenzij het bedrijf haar heeft gepubliceerd: behandel klantgegevens, persoonsgegevens, broncode, contracten, financiën en plannen als vertrouwelijk, en deel ze alleen met mensen die ze voor hun werk nodig hebben. - Werkdata staat in de goedgekeurde diensten van het bedrijf en nergens anders: niet in privéaccounts, privéclouddrives, privémessaging of op verwisselbare media, en niet in een tool die het bedrijf niet heeft goedgekeurd. - Persoonsgegevens worden behandeld zoals de privacyverklaring en het verwerkingsregister zeggen, en nooit verder dan het doel vereist. ## 6. Software, clouddiensten en AI-tools - Gebruik de diensten die het bedrijf heeft goedgekeurd; een nieuwe tool, plugin of abonnement wordt aangevraagd voordat het werkdata raakt, zodat het bedrijf het kan beoordelen en op de lijst zetten. - Koppel diensten aan elkaar, of geef een app toegang tot uw werkaccount, alleen voor goedgekeurde tools; een toestemmingsvraag is een vraag voor de eigenaar, geen klik. - Licenties worden gerespecteerd: geen gekraakte software, geen gedeelde seats, geen gebruik van materiaal van een klant of een vorige werkgever zonder recht daarop. - De goedgekeurde diensten zijn: [in te vullen]. - AI-assistenten en -generatoren worden alleen gebruikt via de tools die het bedrijf heeft goedgekeurd, en vertrouwelijke of persoonsgegevens gaan er nooit in tenzij de tool met dat gebruik op de goedgekeurde lijst staat; gegenereerde output wordt nagekeken voordat die naar een klant of in het product gaat. ## 7. E-mail, messaging en het web - Werkmail en werkmessaging lopen via de accounts van het bedrijf; automatisch doorsturen naar een privéadres staat uit, en een verdacht bericht wordt gemeld in plaats van beantwoord, geopend of doorgestuurd. - Niets onwettigs, intimiderends of discriminerends wordt op bedrijfssystemen geschreven, verzonden of opgeslagen, en niets wat het bedrijf in verlegenheid zou brengen als het in het openbaar werd gelezen. - Alleen de mensen die het bedrijf heeft aangewezen spreken namens het bedrijf in het openbaar, met de pers of met autoriteiten. ## 8. Privégebruik, en wat het bedrijf kan zien Redelijk privégebruik van bedrijfsapparaten en internettoegang is toegestaan zolang het het werk niet hindert, geen regel hierboven schendt, het bedrijf geen geld kost en het niet aan risico blootstelt; privébestanden blijven gescheiden van werkdata en worden niet door het bedrijf geback-upt. [bedrijf] logt het gebruik van zijn accounts, apparaten, netwerken en diensten voor de beveiliging en voor de wet, en kan die logs lezen bij het onderzoeken van een incident of een vermoede overtreding van dit beleid; het leest geen privéberichten of -bestanden, en het vertelt mensen wat wordt gelogd en waarom. ## 9. Een probleem melden Meld alles wat er verkeerd uitziet, meteen, via [in te vullen]: een verdacht bericht, een verloren apparaat, een verkeerd verzonden bericht, een account dat zich vreemd gedraagt, een regel die u niet kon volgen. Vroeg melden wordt niemand aangerekend; niet melden wel. ## 10. Vertrek Op de laatste dag, of op de dag dat een rol eindigt, worden elk bedrijfsapparaat, elke sleutel en elke pas ingeleverd, wordt elk werkaccount door het bedrijf gesloten, wordt werkdata op elk eigen apparaat gewist, en blijft de geheimhouding na vertrek gelden. ## 11. Overtredingen van dit beleid Een overtreding van dit beleid wordt behandeld volgens de disciplinaire procedure en, voor contractanten en leveranciers, volgens het contract; een eerlijke fout die vroeg wordt gemeld, wordt behandeld als wat zij is. ## 12. Bevestiging Ik heb dit beleid gelezen, ik begrijp het, en ik zal het volgen in mijn werk voor [bedrijf]. Naam, datum, handtekening: [in te vullen] Goedgekeurd door [de directie] op [datum]; eigenaar [de beleidseigenaar]; ten minste eenmaal per jaar herzien en telkens wanneer de tools, apparaten of risico's van het bedrijf veranderen. Dit beleid is geschreven uit de gegeven antwoorden. Het is geen certificatie- of juridisch advies; de certificatie-instelling leest het beleid op de regels, de goedkeuring en de bevestigingen, en het arbeidsrecht over monitoring en privégebruik verschilt per land.
In StandardOS weet het beleid wie het heeft gelezen
Het gebruiksbeleid in StandardOS is een versiedocument naast het beveiligingsbeleid en het incidentplan, goedgekeurd en herzien op de kalender, en het bewustzijnsregister laat zien wie het wanneer heeft gelezen, de lijst waar de auditor om vraagt.
Het informatiebeveiligingsbeleidHet incidentresponsplanDe maatregelen van bijlage A