Direct antwoord
Annex A-maatregel 6.2 eist dat de arbeidsovereenkomst de verantwoordelijkheden van medewerker én organisatie voor informatiebeveiliging vastlegt: geheimhouding (ook na vertrek), naleving van het beveiligingsbeleid, omgang met bedrijfsmiddelen en de gevolgen van niet-naleving. Een verwijzing naar het beveiligings- en gebruiksbeleid in de overeenkomst plus een geheimhoudingsclausule dekt de kern.
Annex A-maatregel 6.2 van ISO 27001, “Terms and conditions of employment”, verankert informatiebeveiliging in de juridische relatie met de medewerker. Zonder contractuele basis is handhaving bij een incident wankel.
Wat eist de maatregel?
De contractuele afspraken bij indiensttreding vermelden de verantwoordelijkheden van de medewerker en van de organisatie voor informatiebeveiliging: geheimhouding, naleving van beleid, verantwoordelijkheden die na het dienstverband doorlopen, en de consequenties van niet-naleving. De medewerker tekent hiervoor vóór of bij de start.
Zo vul je hem in
- Neem een vaste set clausules op: geheimhouding (zonder einddatum voor bedrijfsgeheimen), verwijzing naar het beveiligingsbeleid en de gebruiksregels als bindende voorschriften, zorgvuldige omgang met bedrijfsmiddelen en de koppeling met het disciplinaire proces (6.4).
- Werk met verwijzingen: verwijs naar het actuele beleid in plaats van regels uit te schrijven; zo blijft het contract geldig als het beleid wordt bijgewerkt.
- Dek externen gelijkwaardig af: voor inhuur en leveranciersmedewerkers gelden vergelijkbare bepalingen via de inhuur- of leveranciersovereenkomst (5.20) of een aparte geheimhoudingsverklaring (6.6).
- Borg de kennisname: bij indiensttreding tekent de medewerker voor de overeenkomst én voor kennisname van het beleid; bewaar dat in het personeelsdossier.
Waar let de auditor op?
De auditor bekijkt een recent arbeidscontract en het personeelsdossier: staan de beveiligingsbepalingen erin en is er getekend voor het beleid? De klassieke bevinding: nieuwe contracten zijn op orde, maar de medewerkers van het eerste uur hebben nooit iets over beveiliging getekend en het personeelshandboek dicht dat gat niet aantoonbaar.
Zo werkt dit in Control One
In de portal zie je per normeis welke maatregelen, documenten en bewijsstukken eraan gekoppeld zijn, met de status erbij.
Veelgestelde vragen
Wat moet er minimaal in de arbeidsovereenkomst staan?
Een geheimhoudingsclausule die na het dienstverband doorloopt, de verplichting om het informatiebeveiligingsbeleid en de gebruiksregels na te leven (via verwijzing, zodat het beleid kan wijzigen zonder nieuwe contracten), en de mogelijkheid van disciplinaire maatregelen bij overtreding.
Geldt dit ook voor bestaande medewerkers met oude contracten?
De verplichtingen moeten voor iedereen gelden. Bij oude contracten zonder beveiligingsclausules kan een addendum of het personeelshandboek (met aantoonbare kennisname) de leemte dichten; volledig nieuwe contracten zijn niet nodig.