← Artikelen & inzichten

ISO 27001 • SECURITY • GOVERNANCE

Waarom ISO 27001 geen IT-project is.

IT speelt een belangrijke rol bij informatiebeveiliging, maar een ISMS kan niet door IT alleen worden gedragen.

Bij ISO 27001 gaat de aandacht al snel naar technische maatregelen: toegangsbeheer, logging, back-ups, patching en netwerkbeveiliging. Dat zijn belangrijke onderdelen, maar ze lossen één fundamenteel probleem niet op: informatiebeveiliging is een verantwoordelijkheid van de organisatie.

Risico heeft een eigenaar nodig

IT kan een risico signaleren en een technische maatregel voorstellen. Maar IT kan niet zelfstandig bepalen hoeveel risico de organisatie bereid is te accepteren. Die keuze hoort bij het management en bij de eigenaar van het proces of de informatie.

Beleid moet aansluiten op de werkelijkheid

Een beleid dat alleen bestaat om aan een norm te voldoen, wordt al snel een papieren werkelijkheid. Goed beleid beschrijft hoe de organisatie daadwerkelijk wil werken, wie verantwoordelijk is en wat er gebeurt wanneer de praktijk afwijkt.

Techniek blijft belangrijk

Dat ISO 27001 geen IT-project is, betekent niet dat techniek minder belangrijk wordt. Integendeel: technische maatregelen moeten aantoonbaar aansluiten op risico’s en beleid. Juist die verbinding maakt een ISMS volwassen.

DE KERNMaak informatiebeveiliging bestuurbaar.

Laat IT de technische expertise leveren, maar maak informatiebeveiliging onderdeel van de bestuurlijke verantwoordelijkheid van de hele organisatie.

Een ISO 27001-vraagstuk bespreken?