Bij ISO 27001 gaat de aandacht al snel naar technische maatregelen: toegangsbeheer, logging, back-ups, patching en netwerkbeveiliging. Dat zijn belangrijke onderdelen, maar ze lossen één fundamenteel probleem niet op: informatiebeveiliging is een verantwoordelijkheid van de organisatie.
Risico heeft een eigenaar nodig
IT kan een risico signaleren en een technische maatregel voorstellen. Maar IT kan niet zelfstandig bepalen hoeveel risico de organisatie bereid is te accepteren. Die keuze hoort bij het management en bij de eigenaar van het proces of de informatie.
Beleid moet aansluiten op de werkelijkheid
Een beleid dat alleen bestaat om aan een norm te voldoen, wordt al snel een papieren werkelijkheid. Goed beleid beschrijft hoe de organisatie daadwerkelijk wil werken, wie verantwoordelijk is en wat er gebeurt wanneer de praktijk afwijkt.
Techniek blijft belangrijk
Dat ISO 27001 geen IT-project is, betekent niet dat techniek minder belangrijk wordt. Integendeel: technische maatregelen moeten aantoonbaar aansluiten op risico’s en beleid. Juist die verbinding maakt een ISMS volwassen.
Laat IT de technische expertise leveren, maar maak informatiebeveiliging onderdeel van de bestuurlijke verantwoordelijkheid van de hele organisatie.