Direct antwoord
Annex A-maatregel 5.10 eist dat regels voor aanvaardbaar gebruik van informatie en bedrijfsmiddelen zijn vastgesteld, gedocumenteerd en geïmplementeerd. In de praktijk is dit de gebruiksrichtlijn voor medewerkers: wat mag wel en niet met bedrijfslaptops, e-mail, cloudopslag, privé-apparaten en AI-tools, en hoe ga je om met vertrouwelijke informatie.
Annex A-maatregel 5.10 van ISO 27001, “Acceptable use of information and other associated assets”, eist duidelijke regels over wat medewerkers wel en niet mogen doen met informatie en bedrijfsmiddelen. Het is de vertaling van het beveiligingsbeleid naar gedrag op de werkvloer.
Wat eist de maatregel?
Regels voor aanvaardbaar gebruik moeten zijn vastgesteld, gedocumenteerd en geïmplementeerd, en medewerkers (en relevante externen) moeten ze kennen vóór ze toegang krijgen. De regels dekken de hele levenscyclus: verkrijgen, gebruiken, delen, opslaan en vernietigen van informatie.
Zo vul je hem in
- Schrijf een kort gebruiksreglement: enkele pagina’s, in gewone taal, met de regels voor apparatuur, e-mail en internet, cloudopslag en het delen van bestanden, BYOD, thuiswerken, wachtwoorden en het gebruik van AI-tools met bedrijfsgegevens.
- Sluit aan op de classificatie: wat met vertrouwelijke informatie mag (waar opslaan, hoe delen, wel of niet printen) volgt uit de classificatieregels van maatregel 5.12 en 5.13.
- Borg de kennisname: onderdeel van onboarding, getekend voor akkoord, periodiek herhaald.
- Handhaaf zichtbaar: technische afdwinging waar mogelijk (geblokkeerde diensten, MDM-beleid) en aanspreken waar nodig.
Waar let de auditor op?
De auditor toetst de aansluiting tussen papier en praktijk: het reglement verbiedt privé-clouddiensten, maar het hele team deelt bestanden via een persoonlijk Drive-account. Ook actualiteit telt: een reglement zonder regels over AI-tools of thuiswerken oogt gedateerd. En de kennisname moet aantoonbaar zijn; “het staat op intranet” zonder bevestiging is een zwakke basis.
Zo werkt dit in Control One
In de portal zie je per normeis welke maatregelen, documenten en bewijsstukken eraan gekoppeld zijn, met de status erbij.
Veelgestelde vragen
Wat hoort er in een gebruiksreglement?
Regels over: zakelijk versus privégebruik van apparatuur en e-mail, toegestane software en clouddiensten, omgang met vertrouwelijke informatie (delen, opslaan, printen), gebruik van privé-apparaten (BYOD), wachtwoorden en MFA, gedrag bij thuiswerken en onderweg, en tegenwoordig ook het gebruik van AI-tools met bedrijfsinformatie.
Hoe maak je de regels aantoonbaar bekend?
Laat medewerkers bij indiensttreding tekenen voor kennisname (digitaal kan), herhaal de kern in awareness-momenten en houd het document kort en leesbaar. Een reglement van dertig pagina's dat niemand leest, faalt zowel praktisch als in de audit.