Direct antwoord
Annex A-maatregel 6.6 eist dat geheimhoudings- of vertrouwelijkheidsovereenkomsten (NDA's) die de behoeften van de organisatie weerspiegelen, zijn vastgesteld, gedocumenteerd, periodiek herzien en ondertekend door medewerkers en relevante externe partijen. Praktisch: een standaard geheimhoudingsclausule in elke arbeidsovereenkomst, een standaard-NDA voor externen en partners, en een jaarlijkse check of de teksten nog dekken wat er beschermd moet worden.
Annex A-maatregel 6.6 van ISO 27001, “Confidentiality or non-disclosure agreements”, zorgt dat vertrouwelijkheid juridisch afdwingbaar is bij iedereen die met jouw informatie in aanraking komt: medewerkers, leveranciers, partners en gesprekspartners.
Wat eist de maatregel?
Geheimhoudingsovereenkomsten die de beschermingsbehoefte van de organisatie weerspiegelen, zijn geïdentificeerd, gedocumenteerd, worden periodiek herzien en zijn ondertekend door personeel en relevante externe partijen vóór toegang tot vertrouwelijke informatie.
Zo vul je hem in
- Standaardiseer drie varianten: de geheimhoudingsclausule in de arbeidsovereenkomst (6.2), een standaard-NDA voor externe partijen en verkennende gesprekken, en de vertrouwelijkheidsbepalingen in leveranciersovereenkomsten (5.20).
- Teken vóór toegang: de NDA wordt getekend vóórdat vertrouwelijke informatie wordt gedeeld, niet erna; maak dit een vaste stap bij leveranciersselecties en partnergesprekken.
- Registreer: houd bij wie welke NDA heeft getekend en wanneer; bewaar ze vindbaar (documentbeheer).
- Herzie periodiek: check jaarlijks of de standaardteksten nog kloppen bij wat je beschermt (nieuwe informatiesoorten, AI-tools, gewijzigde wetgeving).
Waar let de auditor op?
De auditor vraagt de standaarddocumenten en een bewijs uit de praktijk: de NDA bij die recente leveranciersselectie of dat partnertraject. Bekende bevindingen: er bestaat een prima NDA-sjabloon dat in de praktijk nooit wordt gebruikt, en getekende NDA’s die onvindbaar zijn op het moment dat ze nodig zijn.
Zo werkt dit in Control One
In de portal zie je per normeis welke maatregelen, documenten en bewijsstukken eraan gekoppeld zijn, met de status erbij.
Veelgestelde vragen
Wat hoort er in een goede NDA?
Een definitie van wat vertrouwelijk is, het toegestane gebruik, de duur (ook na afloop van de relatie), de teruggave of vernietiging van informatie bij einde, uitzonderingen (wettelijke verplichtingen, al openbare informatie) en de gevolgen van schending. Houd hem leesbaar; een NDA van twintig pagina's wordt niet begrepen en traag getekend.
Wanneer gebruik je een aparte NDA in plaats van contractclausules?
Bij verkennende gesprekken vóór er een contract is (potentiële partners, overnamegesprekken, leveranciersselecties) en bij bezoekers of externen die kortdurend toegang krijgen tot vertrouwelijke informatie zonder onderliggende overeenkomst.