A.5.2 Rollen en verantwoordelijkheden voor informatiebeveiliging
| Kenmerk | Waarde |
|---|---|
| Status | Geïmplementeerd |
| Van toepassing | Ja |
| Reden | N.v.t. |
| Eigenaar | Security Officer |
| Reviewfrequentie | Jaarlijks |
Eis
Informatiebeveiligingsrollen en -verantwoordelijkheden moeten worden gedefinieerd en toegewezen overeenkomstig de behoeften van de organisatie.
Instructie
Om een gedefinieerde, goedgekeurde en begrepen structuur voor de implementatie, werking en het beheer van informatiebeveiliging binnen de organisatie te bewerkstelligen.
Implementatie
Harborn heeft alle rollen en verantwoordelijkheden voor informatiebeveiliging expliciet gedefinieerd en vastgelegd in het Instant 27001 ISMS. De rolverdeling is zodanig ingericht dat conflicterende taken gescheiden zijn. De implementatie wordt jaarlijks getoetst door de security officer.
De volgende rollen zijn gedefinieerd: - Security officer — eindverantwoordelijk voor het ISMS en informatiebeveiligingsbeleid - IT Officer — verantwoordelijk voor technische beveiligingsmaatregelen en IT-beheer - Service Manager — verantwoordelijk voor dienstverlening en leveranciersbeheer - Quality Manager — verantwoordelijk voor kwaliteitsmanagement (ISO 9001 integratie) - Directie — eindverantwoordelijk voor HR-beleid, strategische en bijzondere HR-keuzes (Sanctiebeleid, NDA, BCM-personeelszaken) - HR Officer — administratieve HR-werkzaamheden en audit-relevante vastlegging - HR Business Partner — holding-rol (buiten ISO-scope), op afroep adviseur bij organisatieveranderingen, personeelsvraagstukken en compliance - Chief Technology Officer — strategische technologiebeslissingen en architectuur - Incident Manager — coördinatie bij beveiligingsincidenten - Head of Architecture — beveiligingsarchitectuur en veilige ontwerppraktijken - Authorization Officer — beheer van toegangsrechten en autorisaties - Security Tester — uitvoering van penetratietests en beveiligingstests - Head of Engineering — verantwoordelijk voor veilige softwareontwikkeling - Employee — naleven van beveiligingsbeleid en -procedures
Gerelateerde documenten
Monitoring
| Frequentie | Verantwoordelijke | Instructie |
|---|---|---|
| Jaar | Security Officer | Is de implementatie nog accuraat? Controleer of medewerkers handelen conform de implementatie. Registreer bevindingen of upload bewijs. |