Een beveiligingsbeleid definieert de regels voor de bescherming van de activa van een organisatie. Het beschrijft wat is toegestaan, wat verboden is en wie verantwoordelijk is. Denk hierbij aan wachtwoordvereisten, acceptabel gebruik, gegevensclassificatie, incidentrapportage en toegang op afstand. Elk gebied krijgt een eigen beleid of een sectie binnen een groter document. Het beleid vormt de basis. Procedures en standaarden bouwen daarop voort.
Een beleid dat niemand leest, is waardeloos. De beste beleidsregels zijn kort, duidelijk en worden gehandhaafd. Ze leggen uit waarom, niet alleen wat. Werknemers volgen regels die ze begrijpen. Ze negeren regels die willekeurig aanvoelen. Bij de ontwikkeling van beleid zijn belanghebbenden uit de hele organisatie betrokken. Juridische zaken, HR, IT en de verschillende bedrijfsonderdelen leveren allemaal een bijdrage. Het beleid moet in lijn zijn met wet- en regelgeving. Het moet ook praktisch zijn. Een beleid dat alle USB-sticks verbiedt, is makkelijk op te stellen, maar moeilijk te handhaven. Een beleid dat encryptie vereist voor goedgekeurde sticks is beter uitvoerbaar. Beleidsregels moeten worden herzien. De bedrijfsvoering verandert, bedreigingen veranderen en regelgeving verandert. Een jaarlijkse herziening zorgt ervoor dat het beleid actueel blijft. Zonder herziening beschrijft het document een bedrijf dat niet meer bestaat.
Algemene beveiligingsbeleidsregels
- Toegestaan gebruik — wat werknemers wel en niet mogen doen met de systemen van het bedrijf.
- Toegangscontrole — wie krijgt toegang tot wat en hoe?
- Gegevensclassificatie — hoe gegevens worden gelabeld en verwerkt.
- Incidentrespons: hoe inbreuken te melden en af te handelen
- Toegang op afstand: regels voor werken buiten kantoor
Een beleid is een belofte. Het vertelt werknemers wat de organisatie van hen verwacht en wat de organisatie zal doen om hen te beschermen.
Comments
No comments yet. Be the first to share a thought.
Leave a comment