Cyberveiligheid, gewoon uitgelegd (4 van 6)
ISO 27001 is een internationale norm die beschrijft hoe u een beveiligingssysteem opzet, zoals ik het op de vorige pagina uitlegde. Veel bedrijven krijgen er vragen over van hun klanten, ook als ze zelf nergens toe verplicht zijn. Op deze pagina leest u wat de norm is en waarom die vraag komt.
Een norm is een document waarin vakmensen uit de hele wereld vastleggen hoe u iets goed aanpakt. ISO 27001 doet dat voor informatiebeveiliging.
Bij ISO 27001 denken veel zaakvoerders aan een lange lijst regels die iemand anders bedacht heeft. Zo werkt de norm niet. Ze beschrijft hoe u het systeem opzet: vertrekken van wat er voor u op het spel staat, afspraken maken, opvolgen en bijsturen. Er hoort wel een lijst van mogelijke maatregelen bij. U overloopt die en legt vast welke u neemt, welke niet, en waarom.
Omdat de norm vertrekt van uw eigen bedrijf, komt een transportfirma met tien medewerkers tot andere maatregelen dan een softwarebedrijf met tachtig.
Precies daardoor werkt het. U doet genoeg om de beveiliging te hebben die uw bedrijf nodig heeft, maar ook niet te veel. Wie zonder kader begint, schiet vaak naar een van beide kanten door: te weinig, of veel geld voor maatregelen die weinig opleveren.
NIS2 is een Europese wet over cyberveiligheid. Ze geldt voor organisaties die de samenleving en de economie draaiende houden, zoals in energie, transport en zorg, en voor een aantal andere sectoren. Veel bedrijven vallen er zelf niet onder.
Toch krijgen ze de vraag.
Een organisatie die onder NIS2 valt, moet namelijk ook de beveiliging van haar leveranciers beheren. Ze kijkt dus naar wie toegang heeft tot haar systemen, wie haar gegevens verwerkt en wie haar werking kan stilleggen. En ze vraagt die partijen welke maatregelen ze genomen hebben. Valt u zelf niet onder NIS2, dan is de kans reëel dat minstens een van uw klanten dat wel doet.
Op zo'n vraag kunt u telkens opnieuw een (lange) vragenlijst invullen. U kunt ook verwijzen naar een systeem dat volgens een erkende norm werkt. Wie zijn systeem laat nakijken door een onafhankelijke, officieel erkende organisatie, krijgt een ISO 27001-certificaat. Dat is niet verplicht, maar het is het bewijs dat klanten het snelst herkennen, ook buiten België.
In België kan een organisatie die zelf onder NIS2 valt, haar maatregelen aantonen via ISO 27001 of via CyFun, het Belgische kader van het Centrum voor Cybersecurity België.