Informatiebeveiliging in ICT-compliance is het geheel van beleid, maatregelen plus procedures waarmee een organisatie haar informatie en haar systemen beschermt tegen verlies, tegen ongeoorloofde toegang alsook tegen ongewenste wijziging.
De naam verschilt sterk per kader. In de normenwereld is informatiebeveiliging zelf de kernterm: ISO 27001 en NEN 7510 zijn er volledig omheen gebouwd en de BIO draagt het woord in zijn eigen naam. De Nederlandse cyberwetgeving vermijdt het juist en spreekt van beveiliging van netwerk- en informatiesystemen.
Het mechanisme is in alle kaders hetzelfde en bestaat uit drie stappen. Je legt schriftelijk vast wat je wilt bereiken, je wijst aan wie waarvoor verantwoordelijk is. Daarna toon je aan dat het in de praktijk ook gebeurt.
Die derde stap draagt het gewicht. Elk kader vraagt niet alleen om beleid maar om bewijs dat het beleid werkt. Daar lopen de meeste organisaties op vast.
Informatiebeveiliging raakt je vanuit drie posities: je valt onder een wet die het oplegt, je verwerkt persoonsgegevens of je levert aan een organisatie die er zelf onder valt.
Informatiebeveiliging is breder dan cyberbeveiliging. Het gaat ook over papier, over mensen en over fysieke toegang. De cyberwetgeving richt zich op het digitale deel ervan; de normen dekken het geheel.
Op deze pagina
- Feitenkader informatiebeveiliging in ICT-compliance
- Hoe informatiebeveiliging werkt in ICT-compliance
- Namen voor informatiebeveiliging in ICT-compliance
- In welke normen informatiebeveiliging staat
- Onderdelen van informatiebeveiliging in ICT-compliance
- Voor wie informatiebeveiliging geldt in ICT-compliance
- Positie van informatiebeveiliging binnen ICT-compliance
- Informatiebeveiliging in ICT-compliance in de praktijk
- Zo helpt ClickOn
- Veelgestelde vragen over informatiebeveiliging in ICT-compliance
Feitenkader informatiebeveiliging in ICT-compliance
Deze kenmerken gelden normoverstijgend. Waar het begrip per kader staat en hoe het daar heet, staat in de normtabel verderop.
| Kenmerk | Waarde |
|---|---|
| Wat het beschermt | informatie plus de systemen waarin die informatie leeft |
| Waarop het wordt gemeten | vertrouwelijkheid, integriteit alsook beschikbaarheid |
| Vaste opbouw | vastgelegd beleid, belegde rollen, aantoonbare toepassing |
| Vorm van de plicht | schriftelijk vastleggen én kunnen aantonen dat het werkt |
| Wie het vaststelt | de leiding van de organisatie, in elk kader expliciet belegd |
| Rollen | vastgelegd, met scheiding van conflicterende rollen |
| Cyclus | Plan-Do-Check-Act of een gelijkwaardige verbetercyclus |
| Aparte functionaris | in geen enkel kader verplicht; wel een aanspreekpunt richting de leiding |
| Reikwijdte | breder dan digitaal: ook mensen, papier plus fysieke toegang |
| Verhouding tot cyberbeveiliging | cyberbeveiliging is het digitale deel ervan |
| Bewijslast | bij de organisatie zelf, over opzet, bestaan alsook werking |
| Certificaat verplicht | in geen enkel kader; wel een gangbare manier om bewijs te leveren |
Hoe informatiebeveiliging werkt in ICT-compliance
Informatiebeveiliging werkt in elk kader volgens hetzelfde skelet. Dat skelet bestaat uit drie eisen die je niet los van elkaar kunt invullen: beleid, rollen plus aantoonbaarheid.
Beleid is de eerste eis. ISO 27001 legt in clausule 5.2 bij het topmanagement de plicht een informatiebeveiligingsbeleid vast te stellen dat past bij het doel van de organisatie, dat doelstellingen bevat of het kader biedt om die vast te stellen en dat een verbintenis tot continue verbetering bevat. Het Cyberbeveiligingsbesluit vraagt in artikel 6 lid 1 vastgesteld beleid dat schriftelijk is vastgelegd en aantoonbaar wordt toegepast. De BIO wijdt er een eigen hoofdstuk aan. Drie kaders, dezelfde eis.
Rollen zijn een zelfstandige eis, geen bijzaak. ISO 27001 clausule 5.3 verlangt dat het topmanagement verantwoordelijkheden en bevoegdheden toekent voor rollen die relevant zijn voor informatiebeveiliging. Ook wijst het aan wie over de prestaties van het managementsysteem rapporteert. Het Cyberbeveiligingsbesluit vraagt in artikel 6 lid 2 hetzelfde en voegt er iets aan toe: conflicterende rollen worden zoveel mogelijk gescheiden. De toelichting daarbij maakt duidelijk hoe streng dat is. Hier geldt pas toe of leg uit. Kun je een rol niet scheiden, dan onderbouw je waarom niet plus welke compenserende maatregelen je hebt getroffen, bijvoorbeeld logging van handelingen dan wel goedkeuring door het management.
Dat is voor een kleinere organisatie het lastigste punt van de hele verplichting. Wie de beheerder ook de controle op diezelfde systemen laat doen, heeft een conflicterende rol. Dat mag, mits je het uitlegt en compenseert.
Aantoonbaarheid is waar het skelet vlees krijgt. Geen enkel kader neemt genoegen met een document. ISO 27001 bouwt daarvoor een volledig managementsysteem met interne audit en directiebeoordeling. Het Cyberbeveiligingsbesluit vraagt in artikel 6 lid 4 een managementsystematiek waarmee je aantoonbaar aan de zorgplicht voldoet. De keuze daarvan laat het besluit uitdrukkelijk aan de organisatie zelf. De toelichting beschrijft de functie ervan: informatie wordt op basis van een Plan-Do-Check-Act-cyclus vastgelegd en is inzichtelijk, begrijpelijk alsook toegankelijk.
Daar raken wetgeving en normen elkaar het duidelijkst. Diezelfde toelichting noemt als voorbeeld een managementsysteem voor informatiebeveiliging uit de ISO 27000-reeks, naast een Cyber Security Management System op basis van IEC 62443. De wetgever schrijft geen certificaat voor maar wijst wel aan hoe zo’n systematiek er in de praktijk uitziet.
Namen voor informatiebeveiliging in ICT-compliance
De namen lopen per kader uiteen. Dat is de belangrijkste reden dat mensen dit begrip niet terugvinden in de tekst waarin ze zoeken.
| Vorm | Waar hij staat | Wat het is |
|---|---|---|
| informatiebeveiliging | ISO/IEC 27001:2022, NEN 7510-1:2024, BIO2 | De kernterm in alle drie de normenkaders |
| managementsysteem voor informatiebeveiliging | ISO 27001 clausule 0.1 en verder, BIO2 hoofdstuk 5 | Het geheel waarmee je het organiseert |
| informatiebeveiligingsbeleid | ISO 27001 clausule 5.2, BIO2 | Het document waarin het beleid landt |
| informatiebeveiligingsrisico | ISO 27001 clausule 6.1.2 | Het risico waarop de maatregelen worden gekozen |
| Baseline Informatiebeveiliging Overheid | BIO2, Staatscourant 2026, 7416 | Het kader draagt de term in zijn eigen naam |
| Informatiebeveiliging in de zorg | NEN 7510 | De titel van de zorgnorm |
| beveiliging van netwerk- en informatiesystemen | Cyberbeveiligingswet artikel 21, Cyberbeveiligingsbesluit artikel 6 | De Nederlandse wettelijke vorm |
| netwerk- en informatiebeveiliging | uitvoeringsverordening (EU) 2024/2690 | De Europese cybervorm |
| passende technische en organisatorische maatregelen | AVG artikel 24 lid 1 en artikel 32 lid 1 | De vorm in het gegevensbeschermingsrecht |
| informatiebeveiligingsbeleid | DORA artikel 9 lid 4 | De vorm in de financiële regels |
De asymmetrie in die tabel is zelf een feit dat de moeite waard is. De normenwereld is op dit woord gebouwd; de Nederlandse cyberwetgeving vermijdt het en kiest cyberbeveiliging, tot in de naam van de wet toe. Wie vanuit ISO 27001 of de BIO naar de Cyberbeveiligingswet stapt, zoekt daar dus op een term die er niet staat.
Voor de praktijk heeft dat één gevolg. Kom je een van deze vormen tegen in een vragenlijst of een auditrapport, dan gaat het over dezelfde verplichting die je in je eigen kader al hebt belegd. Je richt er geen tweede proces voor in.
In welke normen informatiebeveiliging staat
Zes kaders leggen informatiebeveiliging op. Ze vragen alle zes hetzelfde skelet en verschillen in reikwijdte, in strengheid plus in de vraag of er een termijn aan hangt.
| Kader | Waar het staat | Wat het van je vraagt |
|---|---|---|
| ISO 27001 | Clausule 5.2 voor beleid, 5.3 voor rollen, 6.1.2 voor risicobeoordeling | Een volledig managementsysteem met interne audit plus directiebeoordeling |
| NEN 7510 | Gelijkluidend aan ISO 27001, met zorgspecifieke aanvullingen | Dezelfde route, met eisen die de zorgcontinuïteit niet in de weg zitten |
| BIO | Hoofdstuk 5 voor het managementsysteem, hoofdstuk 6 voor risicomanagement | Verplichte overheidsmaatregelen als vaste bodem onder je eigen afweging |
| Cyberbeveiligingswet en NIS2 | Artikel 21 van de wet, uitgewerkt in de artikelen 6 tot en met 18 van het besluit | Beleid, rollen, een managementsystematiek plus assetbeheer, alles aantoonbaar |
| AVG | Artikel 24 lid 1 voor de aantoonplicht, artikel 32 voor de maatregelen | Maatregelen die passen bij het risico voor de rechten van betrokkenen |
| DORA | Artikel 9 lid 4 | Een gedocumenteerd informatiebeveiligingsbeleid binnen het ICT-risicokader |
De BIO wijkt op één punt principieel af. De overheidsmaatregelen daarin zijn verplicht en worden altijd gevolgd, ongeacht wat je risico-inschatting oplevert. In de vijf andere kaders volgt de hele set uit je eigen beoordeling. Dat verklaart waarom een gemeente minder speelruimte heeft dan een bedrijf met hetzelfde risicoprofiel. De BIO2 is zelf gebouwd op ISO 27001 en 27002, dus het skelet blijft gelijk.
Voor elf types dienstverleners geldt daarbovenop een Europese verordening rechtstreeks. Uitvoeringsverordening (EU) 2024/2690 raakt onder meer aanbieders van cloudcomputingdiensten, van datacentrumdiensten, van beheerde diensten alsook van beheerde beveiligingsdiensten. Die stelt in bijlage punt 1.1.1 elf eisen aan het beveiligingsbeleid, waaronder de bewaartermijn van documentatie, indicatoren om de uitvoering te volgen plus de datum waarop de bestuursorganen het beleid formeel hebben goedgekeurd.
Daar hangt bovendien een klok aan. Punt 1.1.2 schrijft voor dat de bestuursorganen het beleid ten minste jaarlijks evalueren en waar passend actualiseren. Daarnaast gebeurt dat na een significant incident of een significante wijziging in activiteiten of risico’s. Het Cyberbeveiligingsbesluit noemt geen termijn en laat die aan de organisatie. Twee kaders over dezelfde verplichting dus, met en zonder termijn, afhankelijk van welk type organisatie je bent.
Onderdelen van informatiebeveiliging in ICT-compliance
Onderdelen van informatiebeveiliging keren in elk kader terug, met een eigen vindplaats per kader. Dit is het skelet waaruit de verplichting is opgebouwd.
| Onderdeel | Wat je vastlegt | Waar het staat |
|---|---|---|
| Beleid | Doelstellingen, aanpak plus organisatie-inrichting | ISO 27001 clausule 5.2, Cyberbeveiligingsbesluit artikel 6 lid 1, BIO2 hoofdstuk 5 |
| Rollen en bevoegdheden | Wie waarvoor verantwoordelijk is, conflicterende rollen gescheiden | ISO 27001 clausule 5.3, Cyberbeveiligingsbesluit artikel 6 lid 2 |
| Naleving door medewerkers | Dat het beleid in de praktijk wordt toegepast | Cyberbeveiligingsbesluit artikel 6 lid 3 |
| Risicobeoordeling | Welke risico’s je loopt plus welke je aanpakt | ISO 27001 clausule 6.1.2, BIO2 hoofdstuk 6 |
| Managementsystematiek | De verbetercyclus die het geheel aantoonbaar houdt | ISO 27001 als geheel, Cyberbeveiligingsbesluit artikel 6 lid 4 |
| Classificatie van assets | Welke informatie welk beschermingsniveau krijgt | Cyberbeveiligingsbesluit artikel 16, ISO 27001 bijlage A |
| Systeemeigenaarschap | Wie per systeem verantwoordelijk is | Cyberbeveiligingsbesluit artikel 14 |
| Verantwoording | Vastlegging waarmee je opzet, bestaan alsook werking aantoont | ISO 27001 clausule 9, BIO2 hoofdstukken 7 tot en met 9 |
Classificatie is concreter dan het klinkt. De drie eigenschappen waarop je informatie indeelt zijn vertrouwelijkheid, integriteit plus beschikbaarheid. ISO 27001 noemt ze in de inleiding als wat het managementsysteem behoudt; het Cyberbeveiligingsbesluit gebruikt ze in artikel 16 als de criteria waarop je assets classificeert. Datzelfde artikel vraagt een volledige en actuele inventaris die niet alleen apparatuur omvat maar ook digitale gegevens, software plus de locatie ervan. Cryptografische sleutels tellen mee. Wat die drie eigenschappen precies inhouden staat op de pagina over beschikbaarheid, integriteit en vertrouwelijkheid.
Systeemeigenaarschap is de stille eis. Er moet per systeem iemand verantwoordelijk zijn, zodat een systeem niet tussen wal en schip valt. Die aanwijzing evalueer je periodiek en werk je bij wanneer dat nodig is.
Voor wie informatiebeveiliging geldt in ICT-compliance
Voor wie de plicht geldt hangt af van je positie. Die valt in drie groepen uiteen.
Je valt onder een kader dat het oplegt. Voor essentiële en belangrijke entiteiten is dat de Cyberbeveiligingswet, sinds 15 augustus 2026 handhaafbaar recht. Voor overheidsorganisaties is dat de BIO, voor zorginstellingen NEN 7510 en voor financiële entiteiten DORA. Werk je met een ISO 27001-certificaat, dan is de norm zelf je kader.
Je verwerkt persoonsgegevens. Dan vraagt de AVG passende technische en organisatorische maatregelen, ongeacht je sector of je omvang. Die plicht is smaller van reikwijdte: zij beschermt de betrokkene en niet je hele dienstverlening. De aantoonplicht is wel dezelfde.
Je levert aan een organisatie uit de eerste groep. Dan bereiken de eisen je via het contract. Je opdrachtgever moet zijn ketenrisico’s beheersen en toetst periodiek of jij aan zijn beveiligingseisen voldoet. Dat is ketenverantwoordelijkheid. Het verklaart waarom bedrijven zonder eigen wettelijke plicht toch een vragenlijst op hun bureau krijgen.
Val je buiten alle drie, dan bestaat er geen wettelijke verplichting. Een cyberverzekeraar stelt dan wel eigen voorwaarden. Lever je zelf ICT, dan geldt een zorgplicht tegenover je klanten die uit het contractenrecht volgt.
Een veelgestelde vraag is of er een aparte functionaris moet komen. Geen enkel kader eist dat. ISO 27001 verlangt in clausule 5.3 wel dat iemand over de prestaties van het managementsysteem rapporteert aan het topmanagement. De Europese uitvoeringsregels bepalen in bijlage punt 1.2.4 dat de beveiliging afhankelijk van de omvang wordt gedekt door specifieke rollen dan wel door taken naast bestaande rollen. Wat wel moet volgens punt 1.2.3: ten minste één persoon brengt rechtstreeks verslag uit aan de bestuursorganen.
Positie van informatiebeveiliging binnen ICT-compliance
Positie van informatiebeveiliging binnen ICT-compliance is die van het overkoepelende begrip: het is de toestand die je met alle andere maatregelen probeert te bereiken.
Waar informatiebeveiliging onder valt
Informatiebeveiliging valt onder de zorgplicht van het kader waaronder je valt. Die plicht schrijft het resultaat voor zonder de invulling vast te leggen, dus informatiebeveiliging is de noemer waaronder die invulling gebeurt.
Waar informatiebeveiliging uit bestaat
Informatiebeveiliging bestaat uit vastgelegd beleid, belegde rollen plus een verbetercyclus, met daaruit volgend de risicobeheersmaatregelen. De drie eigenschappen beschikbaarheid, integriteit en vertrouwelijkheid zijn de meetlat waarlangs je de uitkomst legt.
Waaraan informatiebeveiliging verwant is
Informatiebeveiliging slaat op je netwerk- en informatiesystemen. Die definitie trekt de buitenrand van wat je op wettelijke grond moet beschermen.
Informatiebeveiliging is de opzet, een cyberincident is wat er gebeurt wanneer die opzet tekortschiet. De meldplicht regelt wat je dan moet doen.
Informatiebeveiliging in ICT-compliance in de praktijk
Informatiebeveiliging strandt in de praktijk zelden op techniek. Wat wij tegenkomen is een omgeving waarin multifactorauthenticatie aanstaat, back-ups draaien en updates automatisch lopen, terwijl er geen document is dat uitlegt waarom die keuzes zo zijn gemaakt.
Bij de eerste beveiligingsvragenlijst blijkt dat een probleem. De vraag is niet of je back-ups maakt. De vraag is wie daarvoor verantwoordelijk is, hoe vaak het herstel is getest plus waar dat is vastgelegd. Dat zijn drie vragen over beleid en rollen, niet over techniek.
Het tweede patroon is de rolverdeling die niemand heeft opgeschreven. In een organisatie van twintig tot honderd werkplekken doet vaak één persoon het beheer, de controle plus de rapportage. Dat is een conflicterende rol. Elk kader staat toe dat je die niet scheidt, mits je uitlegt waarom en compenseert. Wie dat niet weet, laat een punt liggen dat met een halve pagina tekst opgelost had kunnen worden.
Het herstel zit dus meestal in het vastleggen van wat er al gebeurt, niet in het bijkopen van middelen. Dat is werk van weken en niet van maanden, mits iemand de rollen durft aan te wijzen.
Zo helpt ClickOn
ClickOn richt de technische kant van je informatiebeveiliging in en levert maandelijks het bewijs dat een opdrachtgever, auditor of toezichthouder wil zien. Wij werken op de Microsoft 365-werkplek en leveren de vastlegging in een vorm die je in je dossier kunt opnemen.
Wat wij oppakken: toegangsbeheer, multifactorauthenticatie, versleuteling, back-up en herstel, patchbeheer, incidentdetectie plus de technische basis onder cyberhygiëne. Wat buiten onze scope valt: het beleid zelf, de rolverdeling, de risicoafweging plus de goedkeuring door de leiding. Dat zijn beslissingen van je eigen organisatie, eventueel met een adviseur waarmee wij samenwerken.
Met ClickOn Compliant MKB is dat beheer doorlopend en standaard compliant ingericht. Heb je een audit of een normeringsplicht op je bord, dan zet de Compliance Sprint je omgeving in één traject op orde tegen een vaste prijs per werkplek.
Vraag de Compliance Sprint aan
Veelgestelde vragen over informatiebeveiliging in ICT-compliance
Wat is informatiebeveiliging in ICT-compliance?
Informatiebeveiliging is het geheel van beleid, maatregelen plus procedures waarmee je informatie en systemen beschermt tegen verlies, ongeoorloofde toegang alsook ongewenste wijziging. Je meet het op drie eigenschappen: vertrouwelijkheid, integriteit plus beschikbaarheid. De verplichting bestaat in elk kader uit vastgelegd beleid, belegde rollen en het kunnen aantonen dat beide in de praktijk werken.
In welke normen staat informatiebeveiliging?
In ISO 27001, NEN 7510 en de BIO is informatiebeveiliging de kernterm waar de hele norm omheen is gebouwd; de BIO draagt hem zelfs in zijn naam. De AVG en DORA kennen het begrip onder een eigen formulering. De Nederlandse Cyberbeveiligingswet gebruikt het woord niet en spreekt van beveiliging van netwerk- en informatiesystemen.
Wat is het verschil tussen informatiebeveiliging en cyberbeveiliging?
Informatiebeveiliging is het bredere begrip: het gaat over alle informatie, dus ook over papier, mensen plus fysieke toegang. Cyberbeveiliging gaat over het digitale deel daarvan. Dat de Nederlandse wet zichzelf Cyberbeveiligingswet noemt, betekent dus niet dat zij een ander onderwerp heeft, wel dat zij een smallere snede kiest.
Is ISO 27001 verplicht voor informatiebeveiliging in ICT-compliance?
Nee, in geen enkel kader. Het Cyberbeveiligingsbesluit vraagt in artikel 6 lid 4 een managementsystematiek waarmee je aantoonbaar aan de zorgplicht voldoet en laat de keuze daarvan aan de organisatie zelf. De toelichting noemt de ISO 27000-reeks en een Cyber Security Management System op basis van IEC 62443 als voorbeelden. Een certificaat is geen eis maar wel een gangbare manier om het bewijs te leveren.
Moet ik een aparte informatiebeveiligingsfunctionaris aanstellen?
Nee. Wel moet duidelijk zijn wie er rapporteert. ISO 27001 verlangt in clausule 5.3 dat het topmanagement iemand aanwijst die over de prestaties van het managementsysteem rapporteert. De Europese uitvoeringsregels laten in bijlage punt 1.2.4 toe dat de beveiliging afhankelijk van de omvang wordt gedekt door specifieke rollen dan wel door taken naast bestaande rollen, met volgens punt 1.2.3 ten minste één persoon die rechtstreeks aan de bestuursorganen rapporteert.
Wat betekent aantoonbaar toepassen bij informatiebeveiliging?
Aantoonbaar toepassen betekent dat je kunt laten zien dat het beleid in de praktijk wordt gevolgd, niet alleen dat het bestaat. Dat vraagt vastlegging van wat er is gebeurd: wie welke rol heeft, wanneer een herstel is getest, welke afwijkingen zijn geconstateerd plus wat daarmee is gedaan. Het gaat om opzet, bestaan alsook werking. Die drie worden los van elkaar getoetst.