Nieuws van Kader

Informatiebeveiliging invullen volgens ISO 27001 kun je beter zelf doen

Geschreven door Stephan Bos | Jul 11, 2013, 12:00:00 AM

Voor bedrijven zit hier natuurlijk ook een keerzijde aan vast. Als bedrijft bent je verantwoordelijk voor het beveiligen van jouw eigen informatie en ook voor de informatie die je van anderen mag gebruiken. Door jouw medewerkers wordt deze informatie echter niet alleen op jouw bedrijfsterrein gebruikt. Zij vinden het bijvoorbeeld vaak handig om een kopie van informatie op hun laptop of hun tablet hebben, of op papier. Ook delen ze geregeld informatie via de mail of in de cloud. Kortom, het komt er op neer dat je zich in ruil voor een goedkopere communicatie en informatievoorziening over deze beveiligingsproblematiek zult moeten buigen. Niet omdat je de strijd aan moet gaan met cybercriminelen. Cybercriminelen zijn niet jouw probleem. (Zie ook ‘Laat je niet gek maken door cybercrime’.) Ook niet omdat je 100% veiligheid moet kunnen garanderen. 100% veiligheid bestaat per definitie niet. Maar je wilt natuurlijk wel jouw schade beperken als een incident plaatsvindt. En je wilt daarnaast ook jouw bestuurdersaansprakelijkheid afdekken en voorkomen dat je strafbaar bent. Verder eisen grote klanten steeds vaker garanties, als je diensten digitaal levert. Het lijkt misschien ingewikkeld. In de praktijk valt dat echter erg mee. Tenminste als je jouw kop niet in het zand steekt, maar jouw verantwoordelijkheid neemt.

Pragmatische aanpak

Als het om informatiebeveiliging gaat , is er allereerst de tweedeling tussen wat je wettelijk moet regelen en wat je zelf mag bepalen. Wat dit laatste betreft, bepaalt je zelf hoe hoog je de lat legt. Ook in de zorg geldt dit als het gaat over NEN 7510. Het College Bescherming Persoonsgegeven wekt bijvoorbeeld wel de indruk, dat je moet voldoen aan zijn richtsnoeren. Maar dit is onzin. Het beste kunt je zich conformeren aan de ISO 27001 norm voor informatiebeveiliging. In feite is ISO 27001 een uitbouw van ISO 9001, dat gebaseerd is op een aantal basisprincipes:

  • De directie is verantwoordelijk.
  • Bedrijfsprocessen zijn in control.
  • Er is een werkende verbetercyclus.
  • Zeg wat je doet; doe wat je zegt en laat zien dat je gedaan hebt wat je hebt gezegd.

Naast deze basisprincipes zijn er voor ISO 27001 nog een tweetal voor informatiebeveiliging specifieke eisen:

  • Bepaal het risicoprofiel van jouw organisatie.
  • Selecteer maatregelen uit best practices van ISO 27002 volgens het principe ‘Pas toe of leg uit’.

De directieverantwoordelijkheid is hierbij cruciaal. De directie is verantwoordelijk en de directie heeft daarom ook de bevoegdheid om de lat op de goede hoogte te leggen, afgestemd op het risicoprofiel van de organisatie. Het is dan ook niet een kwestie van wat je kunt beveiligen, het gaat erom wat je wilt beveiligen. En omdat je een verbetercyclus heeft, is het niet nodig om nu onmiddellijk alle maatregelen in te voeren. Dit kan volgens een meerjarenplan. je bepaalt dus als directie hoe hoog je de lat legt. Behalve best practices bevat ISO 27002 ook een groot aantal controls. Als je echter de beleidsuitgangspunten definieert vanuit business perspectief, dan is het niet nodig om op maatregelniveau aan te geven waarom een maatregel niet van toepassing is. Meer over deze aanpak kunt je lezen in het artikel ‘ISO 27001 of 27002 lean en mean implementeren als security management systeem’.

Welke documenten zijn verplicht voor ISO 27001?

Voor ISO 27001 is heel weinig verplicht, tenzij je uzelf veel oplegt als norm. Maar dat bepaalt je zelf. Hieronder volgt een korte opsomming van documenten die er dienen te zijn:

  • Informatiebeveiliging is de verantwoordelijkheid van de directie. Er moet een IB-beleidsdocument zijn, waaruit blijkt dat de directie deze verantwoordelijkheid neemt. Een voorbeeld van zo’n beleidsdocument vindt je in ‘Statuut Informatiebeveiliging’.
  • Er is een risico-inventarisatie. De meest praktische is MAPGOOD. (Zie ook ‘Checklist risico analyse informatiebeveiliging ISO 27001 en NEN 7510’.)
  • Voor de controls van ISO 27002 geldt ‘Pas toe of leg uit’. Door in het beleidsdocument beleidsuitgangspunten concreet te definiëren hoeft dit niet op maatregelniveau te gebeuren. Dan rest een basisbeveiligingsniveau gebaseerd op ISO 27002 en de huidige situatie. En voor processen of gebieden waarvoor je onderkent, dat daarvoor een hoger beveiligingsniveau noodzakelijk is, moet je op basis van de risico-inventarisatie (en vaak wettelijke eisen) aanvullende maatregelen definiëren. Laat je hierbij echter niet in de luren leggen door bijvoorbeeld toezichthouders als het CBP, die mogelijk roepen dat hun richtlijnen wettelijk verplicht zijn.
  • Er is een rapportage over de interne beoordeling van de informatiebeveiliging. Hiervoor is intern een functie gedefinieerd, die de naleving van het beleid en de maatregelen beoordeelt (Zie ook ‘Managementrapportage risicoprofiel informatiebeveiliging ISO 27001 of 27002’.)
  • Er zijn gedragscodes als vangnet voor alles wat niet gemakkelijk is te beveiligen of te controleren. (Zie ook ‘Vervang jouw gedragscodes door één ethische code’.) Aangetoond moet worden dat deze gedragscodes actief gecommuniceerd worden.
  • Procedures die je hebt gedefinieerd, moeten uitgewerkt zijn en werkend gemaakt worden. De naleving wordt uiteraard getoetst. Beleidsuitgangspunt hierbij is dat alles wat niet werkend gemaakt kan worden, ook niet uitgewerkt wordt.
  • Overeenkomsten met derden zijn in lijn met bovenstaande.

Als je zelf de lat hoger legt dan strikt noodzakelijk is, bijvoorbeeld door allerlei procedures te definiëren, dan zijn er meer documenten verplicht. Natuurlijk is dit af te raden. Een papieren procedure houdt immers, net al een gedragscode, niets tegen.

Zelf doen of laten doen

Rode draad in jouw aanpak om de informatiebeveiliging in control ter krijgen is met betrekking tot  wat zou kunnen gebeuren de vraag: “Is dat erg?”
Wat voor de ene organisatie wel erg is, is voor de andere organisatie geen probleem. Denkt je bijvoorbeeld aan het begrip vertrouwelijkheid voor overheden. Gebaseerd op de Wet Openbaarheid van Bestuur is in principe alle informatie van de overheid toegankelijk. Vertrouwelijkheid is dus voor de overheid van ondergeschikt belang. Uzelf de vraag stellen ‘Is dat erg?’ voorkomt dat je maatregelen gaat definiëren, die misschien in zijn algemeenheid goed zijn, maar die voor je toch niet relevant zijn.
De ervaring leert, dat bedrijven die zelf hun verantwoordelijkheid nemen doorgaans een factor goedkoper uit zijn dan bedrijven die specialisten inhuren. Aan de andere kant is het natuurlijk niet slim zelf het wiel opnieuw uit te gaan vinden. Begeleiding van een ervaren adviseur, coach of docent voorkomt vaak weken of maanden onderzoeksinspanning. Bovendien zien we vaak gebeuren, dat mensen die zich gaan verdiepen in informatiebeveiliging snel het uitgangspunt loslaten, ‘dat er alleen maatregelen worden genomen daar waar men wil beveiligen’. In hun enthousiasme beveiligen ze vaak alles wat ze kunnen beveiligen. En dat is natuurlijk een dure hobby.

Hoe Kader je helpt jouw zelfredzaamheid te verhogen

Om jouw zelfredzaamheid te verhogen biedt Kader verschillende diensten.

  • Natuurlijk geven we onze Cursus Informatiebeveiliging conform ISO 27001, 27002 of NEN 7510 twee of drie keer per jaar. In drie dagen maken we je wegwijs in de wereld van de informatiebeveiliging, reiken we best practices aan, informeren we  je over wat wel en wat niet verplicht is en kunt je uitgebreid de stappen oefenen om te komen tot de producten die we eerder in dit artikel hebben genoemd, om desgewenst te kunnen voldoen aan de eisen die ISO 27001 en ISO 27002 stellen. Uitgangspunt hierbij is de toepassing in jouw organisatie en niet de norm zelf. Deze cursus kan ook in-company worden gegeven.
  • Voor organisaties die nog bezig zijn zich een beeld te vormen van de impact van informatiebeveiliging op hun bedrijf, geven we in-company een eendaagse workshop. In het ochtendprogramma behandelen we een aantal basisbegrippen en maken we je wegwijs in de wereld van overdreven verhalen en waar je wel en niet verplicht toe bent. In het middagprogramma voeren we gezamenlijk een risico inventarisatie uit volgens MAPGOOD (zie ‘Checklist risico analyse informatiebeveiliging ISO 27001 en NEN 7510’), waarmee je inzichtelijk krijgt hoe jouw organisatie er voor staat. Centraal hierbij staat steeds weer de vraag: “Is dat erg?”.
  • Daarnaast ondersteunen we organisaties via een coaching traject van 2-6 dagen. Hierbij wordt een op jouw organisatie gerichte ondersteuning geboden om de eerder genoemde producten te realiseren. Deze coaching voeren we uit op basis van een nul-urencontract, zodat je kunt bewaken of je de coaching nog adequaat is.
  • Uiteraard zijn wij ook bereid om meer ondersteuning te geven. Hierbij hanteren we echter altijd de regel ‘een project is leuk maar het moet niet op werk gaan lijken’. je bent en blijft zelf verantwoordelijk voor de informatiebeveiliging, al was het alleen omdat anders de verbetercyclus nooit van de grond zal komen.

Voor het maken van de eerder genoemde producten heeft Kader diverse sjablonen ontworpen. Onderdeel van alle bovenstaande diensten is dat je de beschikking krijgt over die sjablonen inclusief een instructie hoe deze te gebruiken. Daarnaast heeft Kader van veel documenten en procedures voorbeelden beschikbaar, die eenvoudig omgezet kunnen worden naar jouw situatie. Zo is het opstellen van een informatiebeveiligingsbeleid geen kwestie van maanden of weken, maar is dit een traject, dat in enkele dagen uitgevoerd kan worden. En dat geldt in feite voor het gehele traject. Voor het hele verhaal verwijzen we je graag naar ‘Pragmatische aanpak informatiebeveiliging‘. Dit is een presentatie met een toelichting, die je kunt gebruiken voor jezelf of voor interne presentaties.