Een informatiebeveiligingsbeleid is niet alleen verplicht onder NIS2 en de AVG — het is ook de ruggengraat van uw hele cybersecuritystrategie. Zonder beleid weet niemand in uw organisatie wat de regels zijn, wie verantwoordelijk is en hoe er gehandeld moet worden bij een incident. In dit artikel leggen we uit wat er in een goed beleid moet staan en hoe u het opstelt.
Wat is een informatiebeveiligingsbeleid?
Een informatiebeveiligingsbeleid is een formeel document dat beschrijft hoe uw organisatie omgaat met informatiebeveiliging. Het legt vast welke doelen u nastreeft, welke maatregelen u neemt, wie verantwoordelijk is en hoe u omgaat met incidenten en afwijkingen.
Waarom is het verplicht?
Artikel 21 van de NIS2-richtlijn vereist expliciet een informatiebeveiligingsbeleid als onderdeel van de verplichte maatregelen. Ook de AVG vereist dat u passende technische en organisatorische maatregelen neemt — een beleidsdocument is het bewijs dat u dit serieus neemt.
Wat moet er in staan?
- Scope en doelstellingen — welke systemen en gegevens vallen onder het beleid?
- Rollen en verantwoordelijkheden — wie is waarvoor verantwoordelijk?
- Risicoanalyse — verwijzing naar de kwetsbaarheidsscan en risicobeoordelingsproces
- Toegangsbeheer — wie heeft toegang tot wat en op basis van welke criteria?
- Incidentrespons — procedure voor detectie, respons en melding
- Bewustwording en training — hoe zorgt u dat medewerkers het beleid kennen?
- Review en actualisering — hoe en wanneer wordt het beleid herzien?
De relatie met een kwetsbaarheidsscan
Een kwetsbaarheidsscan vormt de technische onderbouwing van uw beleid. De scan identificeert de risico’s; het beleid beschrijft hoe u ermee omgaat. Samen vormen ze de kern van uw NIS2-compliance.
Veelgestelde vragen
Hoe lang mag een informatiebeveiligingsbeleid zijn?
Er is geen vaste lengte. Een goed beleid is beknopt genoeg om te begrijpen maar volledig genoeg om de verplichte onderwerpen te dekken. Typisch 10–30 pagina’s voor een MKB-bedrijf.
Hoe vaak moet het beleid worden herzien?
Minimaal jaarlijks, en na significante wijzigingen in uw IT-omgeving, na een incident of na wijzigingen in wet- en regelgeving.
Heeft een klein bedrijf ook een formeel beleid nodig?
Ja, als u onder NIS2 of de AVG valt. Voor kleinere organisaties mag het beknopter zijn, maar het moet er zijn en actueel zijn.