A.6.4 Disciplinaire procedure
| Kenmerk | Waarde |
|---|---|
| Status | Gedeeltelijk geïmplementeerd |
| Van toepassing | Ja |
| Reden | N.v.t. |
| Eigenaar (primair) | Directie (Sanctiebeleid en besluitvorming) |
| Administratie | HR Officer (administratieve verwerking in personeelsdossier) |
| Advies (op afroep) | HR Business Partner (holding, buiten ISO-scope) |
| Reviewfrequentie | Jaarlijks |
Eis
Een disciplinaire procedure dient te worden geformaliseerd en gecommuniceerd om maatregelen te nemen tegen personeel en andere relevante belanghebbenden die een informatiebeveiligingsbeleidsinbreuk hebben gepleegd.
Instructie
Om te waarborgen dat personeel en andere relevante belanghebbenden de gevolgen van informatiebeveiligingsinbreuken begrijpen, en niet-conforme activiteiten worden afgeschrikt.
Implementatie
In arbeidscontracten zijn disciplinaire maatregelen en de financiële consequenties bij overtreding vastgelegd. Na een beveiligingsincident waarbij een medewerker betrokken blijkt, voert de manager een 1:1-gesprek met de medewerker. Daarna wordt de Directie betrokken om de passende disciplinaire maatregel(en) te bepalen op basis van het Sanctiebeleid. De HR Business Partner adviseert op afroep bij complexe of compliance-gerelateerde trajecten. De HR Officer verwerkt het besluit administratief in het personeelsdossier. De Directie is eigenaar van het Sanctiebeleid en eindverantwoordelijk; jaarlijkse review.
Vanuit het ISMS-risicoregister is vastgesteld dat het Sanctiebeleid nog moet worden toegevoegd aan de uitvoering van 7.3 Bewustwording en A.6.4 Disciplinaire procedure.