Cyberveiligheid, gewoon uitgelegd (3 van 6)
Een beveiligingssysteem is geen programma dat u installeert. Het is een vaste manier van werken, met afspraken, mensen, techniek en opvolging, die samen zorgen dat uw informatie veilig blijft. Op deze pagina leest u uit welke delen het bestaat en hoe die samenwerken.
Bij het woord systeem denken veel mensen aan software. Hier betekent het iets anders: een geheel van afspraken over wie wat doet, en een manier om op te volgen of die afspraken werken. Vakmensen noemen dat een managementsysteem.
Uw boekhouding werkt ook zo. Er zijn vaste regels, iemand voert ze uit, en op vaste momenten kijkt iemand na of alles klopt. Een beveiligingssysteem werkt op dezelfde manier, maar dan voor uw informatie.
Afspraken bepalen wat mag en wat niet, wie toegang krijgt tot wat, en wat er gebeurt als iemand start of vertrekt. Kort en duidelijk, niet in een dik handboek dat niemand leest.
Mensen maken die afspraken waar. Er is iemand die verantwoordelijk is, en de medewerkers weten waarom de afspraken bestaan. Een afspraak die niemand begrijpt, wordt omzeild.
Techniek voert een deel van de afspraken uit: back-ups, updates, het tweede slot op de mailbox.
Opvolging gaat regelmatig na of de afspraken nog kloppen en of ze gevolgd worden.
Valt een van de vier weg, dan wankelt het geheel. Techniek zonder afspraken is willekeur. Afspraken zonder opvolging zijn na een jaar alleen nog papier.
Een beveiligingssysteem is nooit af. Het draait rond in vier stappen.
Eerst plant u: u bepaalt wat belangrijk is, wat er kan misgaan en welke afspraken u daarvoor maakt. Dan voert u die afspraken in. Daarna controleert u of ze werken: gebeurt wat afgesproken is, en houdt het wat het belooft? Wat niet werkt, stuurt u bij, en wat er in uw bedrijf veranderd is, neemt u mee.
Daarna begint de cirkel opnieuw. Zo groeit het systeem mee met uw bedrijf, in plaats van te verouderen in een kast.
Een goed systeem begint niet bij de techniek, maar bij een vraag: wat kan er misgaan, en hoe erg zou dat zijn? Vakmensen noemen dat een risicoanalyse. In gewone taal zet u op een rij wat uw bedrijf stillegt, en kiest u waar u eerst iets aan doet.
Zo besteedt u uw tijd en geld aan wat voor u telt. Niet meer, en niet minder.
Volgende: Wat is ISO 27001, en waarom vragen klanten ernaar?