Direct antwoord
Annex A-maatregel 6.8 eist dat de organisatie een mechanisme biedt waarmee personeel waargenomen of vermoede informatiebeveiligingsgebeurtenissen tijdig via de juiste kanalen kan melden: één bekend, laagdrempelig meldpunt, duidelijkheid over wát je meldt (ook vermoedens en eigen fouten) en een cultuur zonder afrekenen. De melding voedt de beoordeling van maatregel 5.25.
Annex A-maatregel 6.8 van ISO 27001, “Information security event reporting”, sluit het mensgerichte hoofdstuk af met de belangrijkste sensor die een organisatie heeft: medewerkers die iets vreemds zien en het melden. Vrijwel elk groot incident is ergens vroeg door iemand opgemerkt.
Wat eist de maatregel?
Een mechanisme waarmee personeel waargenomen of vermoede beveiligingsgebeurtenissen tijdig via de juiste kanalen kan melden. Iedereen moet weten wat er gemeld moet worden, hoe en bij wie, en meldingen moeten zo snel mogelijk worden gedaan en ontvangen.
Zo vul je hem in
- Eén laagdrempelig meldpunt: een bekend mailadres, telefoonnummer of meldknop; geen formulier van drie pagina’s. Voor spoed (ransomware, verloren laptop) een directe telefonische route.
- Vertel wat en waarom: concrete voorbeelden in de awareness-training (6.3): phishing, verlies, verkeerde geadresseerde, vreemd gedrag van systemen, fysieke signalen. Bij twijfel: melden.
- Koppel terug: elke melder krijgt een reactie en waar mogelijk terugkoppeling over de afloop; dat houdt het kanaal levend.
- Bescherm de melder: geen sancties op te goeder trouw gemelde eigen fouten, vastgelegd en nageleefd (6.4).
- Registreer alles: meldingen komen in het gebeurtenissenregister en worden beoordeeld volgens 5.25.
Waar let de auditor op?
De auditor stelt medewerkers de simpelste vraag van de hele audit: “je ziet iets verdachts, wat doe je?” Het antwoord moet zonder aarzelen het meldpunt zijn. Daarnaast telt het register: een organisatie van vijftig mensen met drie meldingen per jaar heeft geen veilige omgeving maar een dood meldkanaal, en dat weet de auditor ook.
Zo werkt dit in Control One
In de portal zie je per normeis welke maatregelen, documenten en bewijsstukken eraan gekoppeld zijn, met de status erbij.
Veelgestelde vragen
Wat moeten medewerkers melden?
Alles wat de beveiliging kan raken, ook bij twijfel: phishingmails, een kwijtgeraakt apparaat, een verkeerd geadresseerde mail met gevoelige inhoud, vreemd systeemgedrag, een deur die openstond, een onbekende in het pand. Het motto: liever tien keer vals alarm dan één gemiste echte.
Hoe krijg je mensen zover dat ze eigen fouten melden?
Door het veilig te maken: leg vast dat te goeder trouw gemelde fouten niet worden bestraft (zie het disciplinaire proces van 6.4), reageer op elke melding met dank en terugkoppeling, en deel geanonimiseerd wat er met meldingen gebeurt. Eén keer publiekelijk afrekenen en het kanaal is jaren dood.