5. Informatiebeveiligingsbeleid


5.1 Aansturing door de directie van de informatiebeveiliging

Doelstelling:
5.1.1
bbn: 1
Beleidsregels voor informatiebeveiliging
Ten behoeve van informatiebeveiliging behoort een reeks beleidsregels te worden gedefinieerd, goedgekeurd door de directie, gepubliceerd en gecommuniceerd aan medewerkers en relevante externe partijen.
5.1.1.1
bbn: 1

Er is een informatiebeveiligingsbeleid opgesteld door de organisatie. Dit beleid is vastgesteld door de leiding van de organisatie en bevat tenminste de volgende punten:

  1. de strategische uitgangspunten en randvoorwaarden die de organisatie hanteert voor informatiebeveiliging en in het bijzonder de inbedding in, en afstemming op het algemene beveiligingsbeleid en het informatievoorzieningsbeleid;
  2. de organisatie van de informatiebeveiligingsfunctie, waaronder verantwoordelijkheden, taken en bevoegdheden;
  3. de toewijzing van de verantwoordelijkheden voor ketens van informatiesystemen aan lijnmanagers;
  4. de gemeenschappelijke betrouwbaarheidseisen en normen die op de organisatie van toepassing zijn;
  5. de frequentie waarmee het informatiebeveiligingsbeleid wordt geëvalueerd;
  6. de bevordering van het beveiligingsbewustzijn.
5.1.2
bbn: 1
Beoordeling van het informatiebeveiligingsbeleid
Het beleid voor informatiebeveiliging behoort met geplande tussenpozen of als zich significante veranderingen voordoen, te worden beoordeeld om te waarborgen dat het voortdurend passend, adequaat en doeltreffend is.
5.1.2.1
bbn: 1

Het informatiebeveiligingsbeleid wordt minimaal één keer per drie jaar, of bij belangrijke wijzigingen als gevolg van reorganisatie of verandering in de verantwoordelijkheidsverdeling, beoordeeld en zo nodig bijgesteld.