secria.eu

Wat hoort in het informatiebeveiligingsbeleid van een installatiebedrijf?

Een overzicht van wat een informatiebeveiligingsbeleid voor de installatiebranche behoort te bevatten, juist omdat monteurs op locatie bij klanten toegang hebben tot gebouwen en systemen.

Wat hoort in het informatiebeveiligingsbeleid van een installatiebedrijf?

Een informatiebeveiligingsbeleid voor een installatiebedrijf beschrijft, kort gezegd, wie binnen de organisatie verantwoordelijk is voor informatiebeveiliging, welke afspraken gelden voor toegang tot gebouwen en systemen, hoe met incidenten wordt omgegaan en hoe dat wordt vastgelegd. Het document hoeft geen technisch handboek te zijn. Het is vooral een leesbaar overzicht dat laat zien dat er nagedacht is over risico's, en dat er iemand is die daarop aanspreekbaar is.

Voor installatiebedrijven speelt een specifiek punt mee dat in veel voorbeeldbeleid ontbreekt: monteurs komen fysiek bij klanten binnen en krijgen daar vaak toegang tot systemen, sleutels, badges of netwerken. Een beleid dat alleen over het eigen kantoor gaat, mist daarmee een deel van waar het risico werkelijk zit. Wie de vraag krijgt van een opdrachtgever, een verzekeraar of — bij een grotere installateur — een toezichthouder, wordt daar vrijwel altijd op bevraagd.

Waarom er nu naar gevraagd wordt

De zorgplicht uit de NIS2-richtlijn verplicht essentiële en belangrijke entiteiten om hun leveranciers te beoordelen. Een installatiebedrijf dat werkt voor een energiebedrijf, een ziekenhuis of een waterbedrijf krijgt daardoor vaak zelf geen wettelijke verplichting, maar wel een vragenlijst waarin naar een informatiebeveiligingsbeleid wordt gevraagd. Ook zonder die keten-druk is een vastgelegd beleid nuttig: het maakt duidelijk wie welke afspraak controleert, en het voorkomt dat kennis alleen in iemands hoofd zit.

Of een organisatie zelf onder de wet valt, via de keten wordt geraakt, of geen van beide, is met een paar vragen te bepalen. in een paar vragen zien of en hoe uw bedrijf geraakt wordt geeft daar een eerste, kosteloze indicatie van, met een toelichting per uitkomst.

De onderdelen die vrijwel altijd terugkomen

Een informatiebeveiligingsbeleid voor de installatiebranche bevat doorgaans een korte inleiding over het doel en de reikwijdte: gaat het om het kantoor, de werkplaats, de voertuigen, de systemen op locatie bij klanten, of om alles tegelijk. Daarna volgt meestal een paragraaf over rollen: wie is eindverantwoordelijk, wie beheert toegangsrechten, en bij wie meldt een monteur een verloren badge of een vermoeden van een incident.

Een volgend onderdeel gaat over toegang: hoe wordt bepaald wie bij welke systemen en sleutels mag, hoe wordt dat vastgelegd wanneer iemand uit dienst gaat, en welke afspraken gelden specifiek voor werk op locatie bij een klant. Daarop sluit vaak een paragraaf over apparatuur aan: laptops, tablets en telefoons die monteurs meenemen, en wat er gebeurt als zo'n apparaat kwijtraakt.

Het beleid beschrijft verder hoe een incident wordt herkend en gemeld, ook als dat kort is en verwijst naar een apart incidentregister. En het sluit doorgaans af met een paragraaf over bijhouden: wanneer wordt het beleid herzien, en wie is daarvoor verantwoordelijk. Die laatste paragraaf is voor een klant of toezichthouder vaak net zo belangrijk als de inhoud zelf — een beleid dat sinds de oprichting niet is aangepast, roept meer vragen op dan het beantwoordt.

Hoe uitgebreid moet het zijn

Er bestaat geen voorgeschreven lengte of vaste vorm. Toezichthouders en klanten kijken naar of het beleid past bij de omvang en de risico's van de organisatie, niet naar het aantal pagina's. Een installatiebedrijf met twintig monteurs die op meerdere locaties werken, heeft andere aandachtspunten dan een kantoororganisatie zonder klantbezoek. Wat de nationale wetten en de toezichthouders precies verwachten van essentiële en belangrijke entiteiten, verschilt bovendien per land — de kennisbank van secria.eu houdt dat per onderwerp bij, met de datum waarop de bron is geraadpleegd.

Het is ook goed om te weten dat een beleidsdocument zelf zelden het eindpunt is. Het beschrijft afspraken die ook ergens moeten terugkomen: in een toegangsoverzicht, in een incidentregister, in een overzicht van leveranciers. Zonder die onderliggende stukken blijft een beleid een intentie op papier. Veelgestelde vragen over wat er precies wordt gevraagd en waarom, zijn te vinden in de veelgestelde vragen over het dossier en de vragenlijsten.

Zelf opstellen of laten voorbereiden

Een informatiebeveiligingsbeleid kan een installatiebedrijf zelf schrijven, met kennis van de eigen werkwijze als vertrekpunt. Voor wie liever een uitgewerkte structuur als basis gebruikt, biedt het cyber-dossier van secria.eu voorbereide teksten per onderdeel, gekoppeld aan de status en het bewijsstuk dat erbij hoort. Dat vervangt geen juridisch advies over de eigen situatie, maar scheelt wel het uitzoekwerk van nul beginnen. Meer over de opbouw van het dossier en de bijbehorende abonnementen staat op de pagina met de abonnementen en wat daarin zit.

Wie eerst wil overzien welke onderwerpen relevant zijn voordat er iets wordt vastgelegd, vindt een geordend overzicht op de pagina met alle onderwerpen, per situatie uitgezocht. Voor de meeste installatiebedrijven is dat een prettige eerste stap: eerst zien waar het echt om gaat, dan pas beginnen met schrijven.

Dit artikel is algemene informatie en geen juridisch advies.