Direct antwoord
Clausule 5 van ISO 27001 stelt drie eisen aan de directie: toon leiderschap en commitment voor het ISMS (5.1), stel een informatiebeveiligingsbeleid vast en communiceer het (5.2), en beleg de rollen, verantwoordelijkheden en bevoegdheden (5.3). Informatiebeveiliging is volgens de norm een directieverantwoordelijkheid die niet volledig te delegeren is.
Clausule 5 van ISO 27001, “Leiderschap”, maakt informatiebeveiliging expliciet tot directieverantwoordelijkheid. De clausule bevat drie sub-eisen die samen borgen dat het ISMS gedragen wordt vanaf de top.
5.1: Leiderschap en commitment
De directie moet aantoonbaar leiderschap tonen: zorgen dat beleid en doelstellingen passen bij de strategie, dat het ISMS in de bedrijfsprocessen is geïntegreerd, dat er middelen beschikbaar zijn en dat het belang van informatiebeveiliging wordt uitgedragen. “Aantoonbaar” is het sleutelwoord: de auditor zoekt bewijs in notulen, budgetten, communicatie en het gesprek met de directie zelf.
5.2: Het informatiebeveiligingsbeleid
De directie stelt een beleid vast dat passend is voor de organisatie, een kader biedt voor de beveiligingsdoelstellingen, en commitment aan de norm-eisen en continue verbetering bevat. Het beleid moet gedocumenteerd, gecommuniceerd en voor relevante partijen beschikbaar zijn. Dit beleid overlapt bewust met Annex A-maatregel 5.1; in de praktijk is het één document.
5.3: Rollen, verantwoordelijkheden en bevoegdheden
Beleg wie waarvoor verantwoordelijk is: de coördinatie van het ISMS, het rapporteren over de prestaties aan de directie, en de operationele beveiligingstaken (toegangsbeheer, incidentafhandeling, leveranciersbeoordeling). Leg de rollen vast, bijvoorbeeld in een RACI-tabel of in functiebeschrijvingen, en zorg dat de betrokkenen hun rol kennen.
Waar let de auditor op?
De auditor toetst clausule 5 vooral in gesprekken. Met de directie: kent zij de belangrijkste risico’s, de doelstellingen en de uitkomsten van de laatste directiebeoordeling? Met medewerkers: weten zij wie waarvoor verantwoordelijk is? Een ISMS dat volledig op één enthousiaste medewerker leunt terwijl de directie op afstand staat, scoort hier een klassieke bevinding.
Zo werkt dit in Control One
In de portal zie je per normeis welke maatregelen, documenten en bewijsstukken eraan gekoppeld zijn, met de status erbij.
Veelgestelde vragen
Hoe toont een directie commitment aan?
Door aantoonbare betrokkenheid: het beleid vaststellen, middelen en budget toewijzen, deelnemen aan de directiebeoordeling, en informatiebeveiliging meenemen in besluiten. De auditor spreekt de directie tijdens de audit persoonlijk.
Moet er een security officer benoemd worden?
De norm schrijft geen functietitel voor, maar eist wel dat verantwoordelijkheden belegd zijn. In het MKB is de gangbare invulling een medewerker die de coördinatie erbij doet, met de directie als eindverantwoordelijke.