Ga naar inhoud

Informatieclassificatiebeleid

Versie: 1.0 Eigenaar: Security Officer Goedgekeurd door: Directie Harborn Datum laatste review: 2025 Reviewfrequentie: Jaarlijks (of eerder bij significante wijzigingen of incidenten)


Doel

Het informatieclassificatiebeleid definieert de classificatie van informatie en stelt regels vast over hoe informatie moet worden behandeld.

Scope

Van toepassing op alle interne en externe medewerkers.

Beleid

Classificatieniveaus

Onze organisatie onderscheidt de volgende niveaus van informatieclassificatie:

Classificatie Omschrijving Voorbeelden Behandeling
Openbaar Informatie van dit type kan vrijelijk worden verspreid aan iedereen. Informatie op onze openbare website; brochures en folders; openbaar toegankelijke informatie. Er hoeven geen speciale maatregelen te worden getroffen om deze informatie te beschermen.
Intern Informatie die bestemd is voor intern gebruik, maar waarbij geen schade zou ontstaan als deze in verkeerde handen valt. Deze informatie kan worden gedeeld met alle stakeholders wanneer dit noodzakelijk wordt geacht. Beleidsregels en procedures; activa; Statement of Applicability. Er hoeven geen speciale maatregelen te worden getroffen om deze informatie te beschermen.
Vertrouwelijk Het verlies van vertrouwelijke informatie kan een bedreiging vormen voor de organisatie en/of haar klanten, leveranciers en andere partners. Persoons­identificerende informatie (PII) van medewerkers, klanten en/of leveranciers; financiële informatie; auditrapportages; risicoanalyse; assuranceverklaring. Informatie mag alleen worden gedeeld of verspreid met toestemming van de eigenaar, en wanneer een geheimhoudingsverklaring (NDA) van kracht is. Transmissie en opslag moeten worden versleuteld. Tweefactorauthenticatie (2FA) is vereist voor toegang. Beperkte leestoegang door eigen/onderhoudspersoneel. Toegang tot dit type informatie moet worden geregistreerd en geauditeerd.
Gevoelig Het verlies van gevoelige informatie kan een bedreiging vormen voor de betrokken personen. Diefstal of verlies moet worden gemeld bij de autoriteiten. Bijzondere categorieën persoonsgegevens, zoals: ras of etnische afkomst; politieke opvattingen; religieuze of levensbeschouwelijke overtuigingen; vakbondslidmaatschap. Informatie mag alleen worden gedeeld of verspreid met toestemming van de eigenaar. Transmissie of opslag moet worden versleuteld.

Verantwoordelijkheden

  • De eigenaar van de informatie is verantwoordelijk voor het bepalen van de juiste classificatie;
  • De Security Officer is verantwoordelijk voor het onderhouden van dit beleid en het toezicht op naleving;
  • Alle medewerkers zijn verantwoordelijk voor het correct behandelen van informatie conform de classificatie.

Labeling en markering

  • Vertrouwelijke en gevoelige informatie dient te worden voorzien van een duidelijke markering (bijv. in documenthoofden/-voeten);
  • Bij twijfel over de classificatie geldt de hogere classificatie totdat de eigenaar uitsluitsel geeft.

Uitzonderingen

Uitzonderingen op dit beleid dienen te worden goedgekeurd door de Security Officer en de directie, en worden gedocumenteerd in het wijzigingsregister.

Gerelateerde controls

Control Toepasselijkheid
A.5.12 Classificatie van informatie Informatie wordt geclassificeerd op basis van beveiligingsbehoeften.
A.5.13 Labeling van informatie Geclassificeerde informatie wordt voorzien van labels.
A.5.14 Informatieoverdracht Overdracht van informatie volgt de classificatieregels.
A.8.10 Verwijdering van informatie Informatie wordt verwijderd conform bewaartermijnen en classificatie.
A.8.11 Datamaskering Maskering wordt toegepast op vertrouwelijke en gevoelige gegevens.

Gerelateerde procedures