“Alles is vertrouwelijk” is net zo nutteloos als “niets is vertrouwelijk”. Zonder onderscheid weet niemand welke informatie extra bescherming verdient, en behandelt iedereen de openbare brochure met dezelfde zorg als het personeelsdossier, of andersom. Informatieclassificatie lost dat op door informatie in te delen naar gevoeligheid.
Wat eist ISO 27001?
Annex A-maatregel 5.12 vraagt dat je informatie classificeert op basis van vertrouwelijkheid, integriteit en beschikbaarheid, de drie pijlers van de BIV-driehoek. Het bijbehorende labelen van informatie maakt die classificatie vervolgens zichtbaar.
Hoeveel niveaus heb je nodig?
Drie of vier. Meer niveaus lijken preciezer, maar worden in de praktijk niet consistent toegepast. Een werkbaar MKB-schema:
| Niveau | Voorbeelden | Omgang |
|---|---|---|
| Openbaar | Website, brochures, persberichten | Vrij te delen |
| Intern | Werkdocumenten, notulen, planningen | Alleen binnen de organisatie |
| Vertrouwelijk | Klantdata, personeelsgegevens, contracten | Beperkte toegang, versleuteld delen |
| Strikt vertrouwelijk | Bijzondere persoonsgegevens, overnamedossiers | Strikte toegang, extra bescherming |
De sleutel: koppel classificatie aan gedrag
Een schema dat alleen in je beveiligingsbeleid staat, verandert niets. Het werkt pas als je per niveau concrete omgangsregels vastlegt: waar mag de informatie staan, wie mag erbij, hoe wordt ze gedeeld en vernietigd? Die regels voed je door naar je gebruiksreglement en je toegangsbeleid.
De praktische truc: classificeer per opslaglocatie in plaats van per bestand. “Alles in de HR-omgeving is vertrouwelijk” scheelt medewerkers het nadenken per document en maakt het schema meteen werkbaar.
Tip van Control One: Begin niet met het labelen van elk bestand. Wijs eerst standaardclassificaties toe aan je belangrijkste opslaglocaties en systemen in het assetregister. Alleen informatie die de organisatie verlaat of gedeeld wordt, krijgt een zichtbaar label.
Waar de auditor op let
De auditor pakt een vertrouwelijk document en vraagt: welk niveau is dit, en wat betekent dat voor het delen ervan? Als een schema alleen op papier bestaat en de werkvloer er niets van weet, valt het door de mand. Klein en toegepast verslaat groot en genegeerd.
Classificatie is één schakel in een volwaardig ISMS. Bekijk de complete ISO 27001-checklist of ontdek via de Quickscan waar jouw organisatie staat.
Klaar om te starten met ISO 27001?
Control One begeleidt je stap voor stap door het ISMS-implementatieproces. Van gap-analyse tot certificeringsaudit — inclusief 120+ templates en de Annex A-controls.
Naslagwerk uit de kennisbank
Annex A 5.12: Classificatie van informatie
Maatregel 5.12 van ISO 27001 Annex A eist dat informatie wordt geclassificeerd naar gevoeligheid. Zo zet je een werkbaar classificatieschema op met 3 of 4 niveaus.
ISO 27001 voor kleine bedrijven: haalbaar of overkill?
Kan een bedrijf van 5, 10 of 20 mensen ISO 27001 halen? Ja: de norm schaalt mee. Wat er anders is bij klein, de valkuilen en de realistische aanpak.
Annex A 5.13: Labelen van informatie
Maatregel 5.13 van ISO 27001 Annex A eist procedures voor het labelen van informatie volgens het classificatieschema. Praktische invulling van digitaal tot fysiek.
Gerelateerde artikelen
Mobiele apparaten beveiligen onder ISO 27001 (MDM)
Laptops en telefoons zijn de plek waar informatie, gebruiker en buitenwereld elkaar raken. Zo beveilig je eindgebruikersapparaten met een baseline en MDM.
Back-ups die ransomware overleven: de 3-2-1-regel in de praktijk
Je back-up bepaalt of ransomware een ramp is of een vervelende week. Zo richt je back-ups in die een aanval met beheerrechten overleven.
Een wachtwoordmanager uitrollen in het MKB
Unieke, sterke wachtwoorden per dienst zijn zonder hulpmiddel onmogelijk. Zo rol je een wachtwoordmanager uit die medewerkers ook echt gebruiken.
Veilig thuiswerken onder ISO 27001: het beleid dat werkt
De kantoormuren zijn geen beveiligingsgrens meer. Zo stel je een thuiswerkbeleid op dat informatie beschermt zonder medewerkers te frustreren.