Direct antwoord
Annex A-maatregel 5.12 eist dat informatie wordt geclassificeerd op basis van vertrouwelijkheid, integriteit, beschikbaarheid en wettelijke eisen. Een werkbaar MKB-schema kent drie of vier niveaus, bijvoorbeeld openbaar, intern en vertrouwelijk, met per niveau concrete omgangsregels. De informatie-eigenaar bepaalt de classificatie.
Annex A-maatregel 5.12 van ISO 27001, “Classification of information”, eist dat informatie wordt ingedeeld naar gevoeligheid en belang. Niet alle informatie verdient dezelfde bescherming: het classificatieschema bepaalt welke omgangsregels waar gelden.
Wat eist de maatregel?
Informatie moet worden geclassificeerd op basis van de eisen aan vertrouwelijkheid, integriteit en beschikbaarheid, en van wettelijke verplichtingen. Het schema moet organisatiebreed consistent zijn, de informatie-eigenaren zijn verantwoordelijk voor de indeling, en de classificatie wordt periodiek herzien (informatie kan in de tijd gevoeliger of juist minder gevoelig worden).
Zo vul je hem in
- Kies een eenvoudig schema: bijvoorbeeld openbaar (website, brochures), intern (werkdocumenten, notulen), vertrouwelijk (klantdata, personeelsgegevens, contracten) en eventueel strikt vertrouwelijk (bijzondere persoonsgegevens, overnamedossiers).
- Definieer per niveau de omgangsregels: waar mag het staan, wie mag erbij, hoe wordt het gedeeld, versleuteld en vernietigd. Dit voedt maatregel 5.10 (aanvaardbaar gebruik) en 5.13 (labeling).
- Classificeer per categorie: wijs standaardniveaus toe per informatiesoort en opslaglocatie in het assetregister, zodat medewerkers niet per bestand hoeven na te denken.
- Beleg het eigenaarschap: de informatie-eigenaar bepaalt en herziet de classificatie.
Waar let de auditor op?
De auditor toetst of het schema bestaat, of het aansluit op de omgangsregels en of medewerkers ermee kunnen werken: “deze klantofferte, welk niveau is dat en wat betekent dat voor het delen ervan?” De gangbare bevinding is een schema dat alleen in het beleid leeft en nergens in de praktijk terugkomt. Koppel classificatie daarom zichtbaar aan opslaglocaties en deelregels.
Zo werkt dit in Control One
In de portal zie je per normeis welke maatregelen, documenten en bewijsstukken eraan gekoppeld zijn, met de status erbij.
Veelgestelde vragen
Hoeveel classificatieniveaus zijn verstandig?
Drie of vier. Meer niveaus lijken preciezer maar worden in de praktijk niet consistent toegepast. Gangbaar: openbaar, intern, vertrouwelijk, eventueel aangevuld met strikt vertrouwelijk voor bijvoorbeeld medische of financiële gegevens.
Moet elk document een classificatie krijgen?
Elk document moet classificeerbaar zijn via het schema, maar praktisch werk je met standaardclassificaties per informatiesoort of opslaglocatie: alles in de personeelsmap is vertrouwelijk, de website is openbaar. Alleen afwijkingen vragen een individuele beoordeling.