A.5.8 Informatiebeveiliging in projectbeheer
| Kenmerk | Waarde |
|---|---|
| Status | Geïmplementeerd |
| Van toepassing | Ja |
| Reden | N.v.t. |
| Eigenaar | Security Officer |
| Reviewfrequentie | Jaarlijks |
Eis
Informatiebeveiliging moet worden geïntegreerd in projectbeheer.
Instructie
Om te zorgen dat informatiebeveiligingsrisico's gerelateerd aan projecten en deliverables efficiënt en effectief worden meegenomen in projectbeheeractiviteiten gedurende de hele projectlevenscyclus.
Implementatie
Harborn heeft informatiebeveiliging expliciet geïntegreerd in het projectbeheer via drie afzonderlijke processtromen, afhankelijk van de aard van het project:
- Klantprojecten: Informatiebeveiligingsaspecten worden afgedekt als onderdeel van het Customer on- en offboarding-proces. Dit omvat het identificeren van informatiebeveiligingseisen van de klant en het vastleggen van verantwoordelijkheden bij start en einde van het klantcontract.
- Interne projecten: Beveiligingsaspecten worden meegenomen via het Change management-proces. Een project wordt gedefinieerd als een tijdelijk initiatief met een duidelijk begin- en einddatum, specifieke doelstellingen of deliverables, en toegewezen middelen. Lopende activiteiten zonder einddatum vallen buiten de projectdefinitie en worden als operationeel beschouwd.
- Softwareontwikkeling: Beveiliging in softwareprojecten verloopt via het Software development-proces, waarbij onder andere het vier-ogen-principe wordt toegepast en codewijzigingen niet door één persoon zelfstandig online kunnen worden gezet.
Eigenaar van deze maatregel is de security officer. Controlefrequentie is jaarlijks.