Terug naar alle gidsen
7 min lezen·Bijgewerkt 2026-08-10

Informatiebeveiligingsbeleid opstellen

Zoek je op dit onderwerp, dan kom je al snel uit bij voorbeelddocumenten van dertig pagina's, geschreven voor organisaties met een ICT-afdeling. Voor een gezinshuis of een kleine zorgaanbieder is dat het verkeerde startpunt. Deze gids laat zien wat er echt in moet, hoe kort het mag zijn, en waar het bij een beoordeling op stukloopt.

In het kort.Negen onderdelen, een paar pagina's, ondertekend door de eigenaar en één keer besproken met je team. Het beleid is het kader; alles wat vaak verandert hoort er juist niet in.

Wat het wel en niet is

Een informatiebeveiligingsbeleid is een bestuursdocument, geen technisch stuk. Het zegt waar je voor staat als het om gegevens gaat, wie waarvoor verantwoordelijk is, en hoe je het bijhoudt. Het beschrijft niet hoe lang je wachtwoorden moeten zijn of hoe vaak de back-up draait. Dat soort afspraken verandert, en beleid dat je elke keer opnieuw moet vaststellen wordt vanzelf achterhaald.

De norm vraagt inhoudelijk vier dingen: het beleid past bij wat je organisatie doet, het bevat doelstellingen of het kader om die vast te stellen, je zegt toe te voldoen aan de eisen die op je van toepassing zijn, en je zegt toe het systeem te blijven verbeteren. En qua vorm drie: het is vastgelegd, het is binnen de organisatie gecommuniceerd, en het is beschikbaar voor wie het aangaat.

De negen onderdelen

  • Waar dit beleid over gaat. Welke locaties, welke systemen en welke gegevens eronder vallen. Dit is het toepassingsgebied, en het is meteen het antwoord op de eerste vraag die een beoordelaar stelt.
  • Waarom je dit doet. Kort: je werkt met gegevens van kwetsbare mensen, en daar hoort zorgvuldigheid bij. Verwijs naar de wettelijke basis die op jou van toepassing is, niet naar een rijtje normen dat indruk moet maken.
  • Je uitgangspunten. Drie tot vijf regels waar je op terugvalt als je een keuze moet maken. Bijvoorbeeld: cliëntgegevens verlaten onze systemen niet zonder reden, en iedereen ziet alleen wat hij voor zijn werk nodig heeft.
  • Wie waarvoor verantwoordelijk is. In een kleine organisatie is dat kort: de eigenaar is eindverantwoordelijk, medewerkers melden incidenten, en de externe ICT-partij doet het technische beheer. Zet erbij wat je van die partij verwacht.
  • Hoe je met risico's omgaat. Dat je jaarlijks de scenario's langsloopt, hoe je bepaalt wat groot genoeg is om iets aan te doen, en wie beslist over risico's die je accepteert.
  • Wat je van mensen verwacht. Verwijs naar je gedragsregels in plaats van ze hier over te schrijven. Eén regel volstaat: iedereen die bij ons met gegevens werkt, houdt zich aan die afspraken.
  • Wat er gebeurt bij een incident. Waar iemand het meldt en wie beoordeelt of het een datalek is. De uitwerking hoort in je datalekprocedure, hier alleen de lijn.
  • Hoe je bijhoudt of het werkt. Wanneer je toetst, wanneer je het beleid opnieuw bekijkt, en dat het meegaat in je directiebeoordeling.
  • Vaststelling. Datum, naam, functie, handtekening. Zonder dat is het een notitie en geen beleid.

Over voorbeelden van internet

Er circuleren goede modellen, en als checklist van onderwerpen zijn ze bruikbaar. Als tekst om over te nemen zijn ze dat niet, om twee redenen.

De eerste is juridisch: de meeste modellen staan onder een licentie die commercieel of ongewijzigd hergebruik verbiedt, of vragen naamsvermelding in elk document dat je ermee maakt. De tweede weegt zwaarder. Bij een beoordeling wordt niet getoetst of je beleid er professioneel uitziet, maar of het klopt met hoe jij werkt. Een overgenomen stuk valt daar altijd door de mand, omdat het rollen en processen beschrijft die je niet hebt.

Waar het meestal misgaat. Niet in wat er ontbreekt, maar in wat er te veel in staat. Beleid dat belooft wat je niet waarmaakt, is bij een beoordeling schadelijker dan beleid dat kort en eerlijk is.

Vijf fouten die je kunt overslaan

  • Overgeschreven van een ziekenhuis. Je herkent het aan termen als three lines of defence, een security officer en een informatiebeveiligingscommissie. Bij de beoordeling wordt gevraagd wie die rollen invult. Dan blijkt dat je ze niet hebt, en is het beleid ongeloofwaardig geworden.
  • Alles erin willen zetten. Wachtwoordregels, back-upschema's en instellingen van systemen horen niet in het beleid. Die veranderen, en dan zou je elke keer je beleid opnieuw moeten vaststellen. Beleid is het kader; de rest zijn losse afspraken waar je naar verwijst.
  • Geen handtekening. De meest voorkomende en de makkelijkst te vermijden. De norm legt de vaststelling expliciet bij de leiding.
  • Nooit meer aangeraakt. Een beleid uit 2022 dat verwijst naar een systeem dat je niet meer gebruikt, doet meer kwaad dan goed. Het laat zien dat het papier is.
  • Niet gedeeld met het team. De norm vraagt letterlijk dat het beleid binnen de organisatie is gecommuniceerd. Een document in een map dat niemand kent, voldoet daar niet aan. Eén keer bespreken in een teamoverleg en dat vastleggen in de notulen is genoeg.

Wat er na het beleid komt

Het beleid is het kader. Daaronder hangen de stukken die het concreet maken: je gedragsregels, je datalekprocedure, je verwerkingsregister, en de Verklaring van Toepasselijkheid waarin je per maatregel aangeeft of die bij jou geldt. Welke stukken dat precies zijn en waarom, staat in de gids over of NEN 7510 verplicht is.

Liever niet vanaf nul beginnen

In ISO Assist beantwoord je tien vragen, waarna je beleid is voorgevuld met wat er al bekend is over je organisatie, je systemen en je medewerkers. Je leest het na, past aan wat niet klopt en stelt het vast. Geen leeg document, geen overgeschreven model. In de demo kun je het bekijken zonder account.

Al klant? Dan vind je de vragenlijst in je dashboard onder Informatiebeveiliging.

Veelgestelde vragen

Wat is een informatiebeveiligingsbeleid?

Het document waarin je vastlegt hoe je omgaat met de gegevens van je cliënten en medewerkers: waar je voor staat, wie waarvoor verantwoordelijk is, en hoe je het bijhoudt. Het is geen technisch stuk. Het is een bestuursdocument dat richting geeft aan alles wat je verder regelt.

Wat moet er verplicht in staan?

De norm vraagt vier dingen inhoudelijk: het beleid past bij wat je organisatie doet, het bevat doelstellingen of het kader om die vast te stellen, je zegt toe te voldoen aan de eisen die op je van toepassing zijn, en je zegt toe het systeem te blijven verbeteren. Daarnaast drie eisen aan de vorm: het is vastgelegd, het is binnen de organisatie gecommuniceerd, en het is beschikbaar voor wie het aangaat.

Hoe lang moet een informatiebeveiligingsbeleid zijn?

Voor een organisatie van een paar mensen zijn een paar pagina's genoeg. De norm stelt geen lengte-eis. Een dik stuk dat is overgenomen van een ziekenhuis of universiteit is juist een risico: bij de beoordeling wordt gevraagd of het klopt met de praktijk, en dan valt het door de mand.

Wie stelt het beleid vast?

De directie of eigenaar. Dat is niet een formaliteit maar de kern: de norm legt de vaststelling expliciet bij de leiding, omdat het beleid anders geen gewicht heeft. Zet er datum, naam en functie bij en onderteken het.

Hoe vaak moet ik het herzien?

De norm noemt geen vaste termijn, maar wel dat je het beleid actualiseert als de situatie daarom vraagt. In de praktijk werkt jaarlijks meekijken tijdens de directiebeoordeling het beste, plus tussentijds als er iets verandert: een nieuw systeem, een andere ICT-partij, of een incident dat iets blootlegt.

Mag ik een voorbeeld van internet gebruiken?

Als startpunt om te zien welke onderwerpen erin horen: prima. Als tekst die je overneemt: onverstandig, en vaak niet toegestaan. De meeste modellen die circuleren staan onder een licentie die commercieel of ongewijzigd hergebruik verbiedt, en inhoudelijk zijn ze geschreven voor organisaties met een ICT-afdeling en een security officer. Bij de beoordeling wordt getoetst of het beleid past bij jouw organisatie, niet of het er professioneel uitziet.

Wat is het verschil tussen beleid en een Verklaring van Toepasselijkheid?

Het beleid zegt waar je voor staat en hoe je het organiseert. De Verklaring van Toepasselijkheid gaat per beheersmaatregel na of die bij jou geldt, waarom, en of je hem hebt ingevoerd. Het beleid is het kader, de verklaring is de verantwoording. Je hebt ze allebei nodig.