Control One
Normeis ISO 27001

Annex A 5.14: Informatieoverdracht

4 min leestijd Bijgewerkt op 14 juli 2026

Direct antwoord

Annex A-maatregel 5.14 eist regels, procedures en overeenkomsten voor alle vormen van informatieoverdracht: elektronisch (e-mail, bestandsdeling), fysiek (dragers, post) en verbaal. Concreet: goedgekeurde deelmethoden per classificatieniveau, versleuteling voor vertrouwelijke overdracht, afspraken met externe partijen en aandacht voor verbale lekken.

Annex A-maatregel 5.14 van ISO 27001, “Information transfer”, eist dat informatieoverdracht beheerst gebeurt, binnen de organisatie en met externe partijen. De meeste datalekken ontstaan onderweg: de verkeerde geadresseerde, de open deellink, het gesprek in de trein.

Wat eist de maatregel?

Regels, procedures of overeenkomsten voor alle overdrachtsvormen: elektronisch (e-mail, bestandsdeling, chattools, API-koppelingen), fysiek (gegevensdragers, post, apparatuur) en verbaal (telefoongesprekken, overleggen op openbare plekken). De bescherming moet passen bij de classificatie van de informatie.

Zo vul je hem in

  1. Wijs per classificatieniveau de kanalen aan: interne informatie via de vaste samenwerkingsomgeving; vertrouwelijke informatie alleen via beveiligde deellinks (met verlooptijd en authenticatie), versleutelde bestanden of een portaal; strikt vertrouwelijk nooit via gewone e-mail.
  2. Beperk de wildgroei: schakel waar mogelijk externe deelopties uit die je niet wilt, en bied één goed, makkelijk alternatief; anders wint de schaduw-route.
  3. Maak afspraken met vaste partners: leg met accountants, leveranciers en klanten vast via welk kanaal gevoelige stukken worden uitgewisseld.
  4. Adresseer de menselijke kant: verkeerd adresseren is lekoorzaak nummer één; overweeg vertraagd verzenden en waarschuwingen bij externe ontvangers, en neem verbale discretie mee in awareness.

Waar let de auditor op?

De auditor vraagt hoe een vertrouwelijk bestand naar een klant gaat en checkt of de praktijk het beleid volgt. Bekende bevindingen: deellinks zonder verlooptijd die maanden open blijven staan, gevoelige stukken als onversleutelde bijlage, en het ontbreken van afspraken met vaste externe partijen. Laat zien dat het goede kanaal ook het makkelijkste kanaal is.

Zo werkt dit in Control One

In de portal zie je per normeis welke maatregelen, documenten en bewijsstukken eraan gekoppeld zijn, met de status erbij.

Bekijk maatregelenbeheer

Veelgestelde vragen

Is gewone e-mail geschikt voor vertrouwelijke informatie?

Standaard e-mail biedt beperkte garanties en een verkeerde geadresseerde is zo gekozen. Voor vertrouwelijke gegevens zijn beveiligde alternatieven aangewezen: een beveiligde deellink met verlooptijd en authenticatie, versleutelde bijlagen of een beveiligd portaal. Leg per classificatieniveau vast wat mag.

Wat moet er in overdrachtsafspraken met externe partijen staan?

Welke informatie wordt gedeeld, via welk kanaal, wie toegang krijgt, hoe lang die wordt bewaard, en de beveiligingseisen en geheimhouding. Voor persoonsgegevens komt daar de verwerkersovereenkomst bij.