ISO 27001

ISO 27001 · het informatiebeveiligingsbeleid

Het informatiebeveiligingsbeleid, geschreven uit tien antwoorden

Paragraaf 5.2 vraagt de directie om één kort beleid, het document dat een auditor als eerste leest en waaronder elk ander beleid valt: passend bij het doel van het bedrijf, met het kader voor de doelstellingen, toegezegd aan de geldende eisen en aan continue verbetering, en hieronder in gewone woorden geschreven uit uw antwoorden.

Waarom het bedrijf een managementsysteem voert
Verwerkt u persoonsgegevens van klanten?
Ontwikkelt u software in eigen huis?
Is ontwikkeling uitbesteed?
Hebt u kantoorpanden?
Beoordelingscyclus
De doelstellingen die het beleid stelt

Kies de doelstellingen die u gaat meten; elk wordt een regel waarover de directiebeoordeling rapporteert.

Het beleid

Een kort beleid is een beter beleid: een auditor leest het voor de toezeggingen en de rollen, niet voor de lengte.

# Informatiebeveiligingsbeleid: [bedrijf]

Eigenaar: [de systeemeigenaar] · Goedgekeurd door: [de directie] · Beoordeling: ten minste jaarlijks

Geschreven op  met de gratis pagina op getstandardos.com aan de hand van paragraaf 5.2 van ISO/IEC 27001:2022. De formulering is die van StandardOS; het is een uitgangspunt om goed te keuren en te communiceren, geen definitief antwoord.

## Doel

[bedrijf] verbindt zich ertoe de vertrouwelijkheid, integriteit en beschikbaarheid te beschermen van de informatie die het bewaart en verwerkt om [het product of de dienst] te leveren, met inbegrip van de persoonsgegevens van zijn klanten. Dit beleid geeft de richting van het managementsysteem voor informatiebeveiliging en is het beleid waaronder elk ander beveiligingsbeleid bij [bedrijf] valt.

## Toepassingsgebied

Dit beleid geldt voor alle medewerkers en contractanten die namens [bedrijf] handelen, in zijn panden en op de thuiswerkplekken van zijn medewerkers, en voor elk systeem binnen het toepassingsgebied van het managementsysteem. De verklaring van het toepassingsgebied, met wat erbinnen en erbuiten valt en waarom, is een eigen document.

## Waarom het voor ons telt

Onze klanten maken informatiebeveiliging tot voorwaarde om zaken te doen met [bedrijf], en dit managementsysteem is hoe wij hun, en hun auditors, laten zien dat aan die voorwaarde is voldaan.

## Toezeggingen

- Wij identificeren de informatiebeveiligingsrisico's voor ons bedrijf en behandelen ze via een gedocumenteerd proces van risicobeoordeling en -behandeling, met aanvaardingscriteria die de directie heeft vastgesteld.
- Wij voldoen aan de wettelijke, regelgevende en contractuele verplichtingen die in de context van het managementsysteem zijn vastgelegd, het gegevensbeschermingsrecht inbegrepen.
- Wij geven iedereen het bewustzijn en de opleiding die de rol vereist, en houden iedereen aan de regels die voor hem of haar gelden.
- Wij meten of het managementsysteem werkt, auditen het zelf, beoordelen het op directieniveau en verbeteren het.
- Wij stellen de middelen beschikbaar die het managementsysteem nodig heeft om te functioneren.

## Doelstellingen

Dit beleid biedt het kader voor het stellen en beoordelen van de informatiebeveiligingsdoelstellingen. De huidige doelstellingen, elk gemeten en gerapporteerd bij de directiebeoordeling, zijn:

- De dienst beschikbaar houden: de beschikbaarheid gemeten tegen de toezegging aan klanten en maandelijks beoordeeld.
- Klantinformatie beschermen: geen bevestigde ongeoorloofde openbaarmaking, en elke toegang tot productiegegevens gekoppeld aan een genoemde persoon.
- Incidenten op tijd detecteren en afhandelen: elk incident vastgelegd, beoordeeld en, waar een meldplicht geldt, binnen de termijn gemeld.

## Rollen en verantwoordelijkheden

| Rol | Wie | Verantwoordelijkheid |
|---|---|---|
| Directie | [de directie] | Draagt dit beleid, stelt de doelstellingen, stelt de middelen beschikbaar en beoordeelt het managementsysteem met de hieronder vastgestelde intervallen |
| Systeemeigenaar | [de systeemeigenaar] | Beheert het managementsysteem dagelijks: het risicoregister, de verklaring van toepasselijkheid, de kalender, het interne auditprogramma en de rapportage aan de directie |
| Systeem- en asseteigenaren | per asset genoemd in het assetregister | Beslissen wie toegang mag hebben tot hun systemen en informatie, en zorgen dat de maatregelen die ze beschermen werken |
| Iedereen | alle medewerkers en contractanten | Volgen de beveiligingsregels die voor hun rol gelden en melden gebeurtenissen en zwakke plekken |

## Het beleid onder dit beleid

Onderwerpspecifiek beleid en procedures stellen de regels per gebied: toegangsbeheer, aanvaardbaar gebruik, classificatie en verwerking, cryptografie, back-up en herstel, logging en monitoring, veilige ontwikkeling, kwetsbaarheids- en wijzigingsbeheer, bedrijfscontinuïteit, fysieke beveiliging, personele beveiliging, netwerkbeveiliging, bescherming van persoonsgegevens, leveranciersbeveiliging, incidentrespons. Elk wordt goedgekeurd door zijn eigen goedkeurder en ten minste jaarlijks beoordeeld. Waar dit beleid en een onderwerpspecifiek beleid elkaar tegenspreken, prevaleert dit beleid en is de tegenspraak een afwijking.

## Naleving van dit beleid

De directie vereist dat iedereen binnen het toepassingsgebied dit beleid en het beleid eronder naleeft. De naleving wordt gecontroleerd via het interne auditprogramma en via de beoordelingen die elk beleid voorschrijft. Een schending wordt afgehandeld onder het beleid voor personele beveiliging en, waar het een incident is, onder de incidentresponsprocedure.

## Communicatie en beschikbaarheid

Dit beleid wordt gepubliceerd waar elke medewerker en contractant het kan lezen, maakt deel uit van de onboarding en wordt op verzoek beschikbaar gesteld aan klanten, auditors en andere belanghebbende partijen.

## Beoordeling

Dit beleid wordt ten minste jaarlijks beoordeeld bij de directiebeoordeling, en telkens wanneer het bedrijf, zijn verplichtingen of zijn risico's wezenlijk veranderen. Wijzigingen worden geversioneerd en goedgekeurd via het documentbeheer van het managementsysteem.

Goedgekeurd door [de directie] op [datum].

Dit beleid is geschreven uit de gegeven antwoorden. Het is geen juridisch of certificatieadvies; de certificatie-instelling beoordeelt het beleid bij de audit, en de woorden op het certificaat zijn de hare.
Ervoor: het toepassingsgebied

StandardOS schrijft dit beleid en het beleid eronder

Het beleid is het tweede document dat StandardOS uit uw antwoorden schrijft, na het toepassingsgebied, met het onderwerpbeleid dat het noemt in dezelfde woorden gegenereerd en geversioneerd; de directiebeoordeling, de interne audit en de bewustzijnsregistraties die het belooft zijn dan data op de kalender, geen voornemens.

Volgende: het risicoregisterDe verklaring van toepasselijkheid