Direct antwoord
Annex A 5.1 van ISO 27001 vereist dat de organisatie een informatiebeveiligingsbeleid opstelt dat is goedgekeurd door de directie, gecommuniceerd naar medewerkers en relevante partijen, en op geplande intervallen wordt beoordeeld. Het beleid vormt de basis van het hele ISMS.
Annex A 5.1 van ISO 27001 vereist dat de organisatie een informatiebeveiligingsbeleid vaststelt. Het beleid moet door de directie zijn goedgekeurd, gepubliceerd en gecommuniceerd naar medewerkers en relevante externe partijen, en op geplande intervallen of bij grote veranderingen worden beoordeeld. Dit is de eerste maatregel van Annex A en de basis waar alle andere maatregelen op steunen.
Wat vraagt de maatregel precies?
De maatregel bestaat uit vier toetsbare onderdelen:
- Opstellen: er is een beleid dat richting geeft aan informatiebeveiliging, passend bij de doelen en context van de organisatie.
- Goedkeuren: de directie heeft het beleid aantoonbaar vastgesteld.
- Communiceren: medewerkers en relevante partijen (zoals leveranciers) kennen het beleid, of in elk geval de onderdelen die voor hen relevant zijn.
- Beoordelen: het beleid wordt periodiek en bij grote wijzigingen tegen het licht gehouden en zo nodig bijgesteld.
Wat moet er in het beleid staan?
De norm schrijft geen vaste inhoudsopgave voor, maar een goed beleid bevat minimaal: de doelstellingen van informatiebeveiliging, het commitment van de directie, de belangrijkste uitgangspunten (zoals risicogebaseerd werken), rollen en verantwoordelijkheden op hoofdlijnen, en een verwijzing naar onderliggende themabeleiden zoals toegangsbeheer en wachtwoordbeleid.
Waar let de auditor op?
De auditor controleert of het beleid bestaat en actueel is, of de goedkeuring aantoonbaar is, en vooral: of medewerkers het kennen. Tijdens de audit worden ook gewone collega’s gesproken. Kunnen zij in eigen woorden vertellen wat het beleid van hen vraagt, dan sta je sterk. Een prachtig document dat niemand kent, levert juist een afwijking op.
Veelgemaakte fouten
- Het beleid is een kopie van een template zonder aanpassing aan de eigen organisatie.
- De laatste beoordeling is jaren geleden; er is geen versiehistorie.
- Medewerkers zijn nooit geïnformeerd, of alleen bij indiensttreding.
- Het beleid belooft dingen die de organisatie niet doet; de auditor toetst op naleving.
Zo werkt dit in Control One
In de portal zie je per normeis welke maatregelen, documenten en bewijsstukken eraan gekoppeld zijn, met de status erbij.
Veelgestelde vragen
Hoe lang moet een informatiebeveiligingsbeleid zijn?
Er is geen minimumlengte. Een beleid van twee tot vier pagina's dat klopt en nageleefd wordt, is beter dan een dik document dat niemand kent. De auditor toetst inhoud en naleving, niet omvang.
Hoe vaak moet het beleid worden beoordeeld?
De norm eist beoordeling op geplande intervallen en bij significante wijzigingen. In de praktijk is jaarlijks beoordelen tijdens de directiebeoordeling de standaard.
Wie moet het beleid goedkeuren?
De directie (het topmanagement binnen de scope van het ISMS). Goedkeuring moet aantoonbaar zijn, bijvoorbeeld via een ondertekende versie of een vastgelegd directiebesluit.