Security Officer
| Kenmerk | Waarde |
|---|---|
| Contactpersoon | [in te vullen] |
| [in te vullen] | |
| Normreferentie | ISO 27001 H5.3 |
Omschrijving
De Security Officer is verantwoordelijk voor het beheer en de correcte werking van het Information Security Management System (ISMS) conform ISO 27001. De rol fungeert als primair aanspreekpunt voor informatiebeveiligingsvraagstukken en rapporteert aan het topmanagement over de prestaties van het ISMS. De autoriteit van de Security Officer is benadrukt in de Awareness-presentatie.
Verantwoordelijkheden
- Beheren en onderhouden van het ISMS conform ISO 27001
- Toezien op naleving van het informatiebeveiligingsbeleid door alle medewerkers
- Coördineren van periodieke risicobeoordelingen en risicobehandelmaatregelen
- Rapporteren aan het topmanagement over de prestaties van het ISMS
- Organiseren en coördineren van interne audits
- Voorbereiden en faciliteren van de directiebeoordeling
- Beheren van de ISMS-documentatie en het incidentenregister
- Onderhouden van contacten met externe autoriteiten en belangengroepen
- Toezien op de naleving van wet- en regelgeving (GDPR, NIS2)
Bevoegdheden
(ISO 27001 H5.3 vereist expliciete documentatie van bevoegdheden naast verantwoordelijkheden)
- Bevoegd om beveiligingsmaatregelen op te leggen aan alle medewerkers en teams
- Bevoegd om toegangsrechten in te laten trekken bij beveiligingsincidenten
- Bevoegd om beveiligingsrisico's te escaleren naar directieniveau
- Bevoegd om externe beveiligingsaudits en penetratietesten te initiëren
- Bevoegd om afwijkingen van het beveiligingsbeleid te registreren en op te volgen
Gerelateerde Annex A controls
Controls waarvoor deze rol eigenaar is:
| Control | Naam |
|---|---|
| A.5.1 | Beleid voor informatiebeveiliging |
| A.5.2 | Rollen en verantwoordelijkheden voor informatiebeveiliging |
| A.5.3 | Scheiding van taken |
| A.5.4 | Leiderschapsverantwoordelijkheden |
| A.5.5 | Contact met autoriteiten |
| A.5.6 | Contact met speciale belangengroepen |
| A.5.7 | Dreigingsinformatie |
| A.5.8 | Informatiebeveiliging in projectbeheer |
| A.5.9 | Inventarisatie van informatie en andere bedrijfsmiddelen |
| A.5.10 | Aanvaardbaar gebruik van informatie en andere bedrijfsmiddelen |
| A.5.11 | Teruggave van bedrijfsmiddelen |
| A.5.12 | Classificatie van informatie |
| A.5.13 | Labeling van informatie |
| A.5.14 | Informatieoverdracht |
| A.5.15 | Toegangsbeheer |
| A.5.17 | Authenticatie-informatie |
| A.5.19 | Informatiebeveiliging in leveranciersrelaties |
| A.5.24 | Planning en voorbereiding van informatiebeveiligingsincidentbeheer |
| A.5.25 | Beoordeling en beslissing over informatiebeveiligingsgebeurtenissen |
| A.5.26 | Respons op informatiebeveiligingsincidenten |
| A.5.27 | Leren van informatiebeveiligingsincidenten |
| A.5.29 | Informatiebeveiliging tijdens verstoring |
| A.5.30 | ICT-gereedheid voor bedrijfscontinuïteit |
| A.5.31 | Wettelijke, statutaire, regelgevende en contractuele vereisten |
| A.5.33 | Bescherming van registraties |
| A.5.34 | Privacy en bescherming van persoonsgegevens |
| A.5.35 | Onafhankelijke beoordeling van informatiebeveiliging |
| A.5.36 | Naleving van beleid en normen voor informatiebeveiliging |
| A.5.37 | Gedocumenteerde bedieningsprocedures |
| A.6.6 | Vertrouwelijkheids- of geheimhoudingsovereenkomsten |
| A.6.7 | Werken op afstand |
| A.6.8 | Melding van informatiebeveiligingsgebeurtenissen |
| A.7.1 | Fysieke beveiligingsperimeter |
| A.7.2 | Fysieke toegangscontroles |
| A.7.3 | Beveiliging van kantoren, ruimten en faciliteiten |
| A.7.4 | Bewaking van fysieke beveiliging |
| A.7.5 | Bescherming tegen fysieke en omgevingsbedreigingen |
| A.7.6 | Werken in beveiligde zones |
| A.7.7 | Clear desk en clear screen |
| A.7.8 | Plaatsing en bescherming van apparatuur |
| A.7.9 | Beveiliging van bedrijfsmiddelen buiten de organisatie |
| A.7.10 | Opslagmedia |
| A.7.12 | Bekabelingsbeveiliging |
| A.7.13 | Onderhoud van apparatuur |
| A.7.14 | Veilige verwijdering of hergebruik van apparatuur |
| A.8.1 | Eindpuntapparaten van gebruikers |
| A.8.2 | Geprivilegieerde toegangsrechten |
| A.8.3 | Beperking van toegang tot informatie |
| A.8.4 | Toegang tot broncode |
| A.8.5 | Veilige authenticatie |
| A.8.6 | Capaciteitsbeheer |
| A.8.7 | Bescherming tegen malware |
| A.8.8 | Beheer van technische kwetsbaarheden |
| A.8.9 | Configuratiebeheer |
| A.8.10 | Verwijdering van informatie |
| A.8.11 | Datamaskering |
| A.8.12 | Preventie van datalekken |
| A.8.13 | Back-up van informatie |
| A.8.14 | Redundantie van informatieverwerkende faciliteiten |
| A.8.15 | Logregistratie |
| A.8.16 | Monitoringactiviteiten |
| A.8.17 | Kloksynchronisatie |
| A.8.18 | Gebruik van geprivilegieerde hulpprogramma's |
| A.8.19 | Installatie van software op operationele systemen |
| A.8.20 | Netwerkbeheersing |
| A.8.21 | Beveiliging van netwerkdiensten |
| A.8.22 | Segmentering van netwerken |
| A.8.23 | Webfiltering |
| A.8.24 | Gebruik van cryptografie |
| A.8.25 | Veilige ontwikkelingslevenscyclus |
| A.8.26 | Beveiligingsvereisten voor toepassingen |
| A.8.29 | Beveiligingstesten in ontwikkeling en acceptatie |
| A.8.31 | Scheiding van ontwikkel-, test- en productieomgevingen |
| A.8.34 | Bescherming van informatiesystemen tijdens audit en testen |