Informatieclassificatiebeleid
Versie: 1.0 Eigenaar: Security Officer Goedgekeurd door: Directie Harborn Datum laatste review: 2025 Reviewfrequentie: Jaarlijks (of eerder bij significante wijzigingen of incidenten)
Doel
Het informatieclassificatiebeleid definieert de classificatie van informatie en stelt regels vast over hoe informatie moet worden behandeld.
Scope
Van toepassing op alle interne en externe medewerkers.
Beleid
Classificatieniveaus
Onze organisatie onderscheidt de volgende niveaus van informatieclassificatie:
| Classificatie | Omschrijving | Voorbeelden | Behandeling |
|---|---|---|---|
| Openbaar | Informatie van dit type kan vrijelijk worden verspreid aan iedereen. | Informatie op onze openbare website; brochures en folders; openbaar toegankelijke informatie. | Er hoeven geen speciale maatregelen te worden getroffen om deze informatie te beschermen. |
| Intern | Informatie die bestemd is voor intern gebruik, maar waarbij geen schade zou ontstaan als deze in verkeerde handen valt. Deze informatie kan worden gedeeld met alle stakeholders wanneer dit noodzakelijk wordt geacht. | Beleidsregels en procedures; activa; Statement of Applicability. | Er hoeven geen speciale maatregelen te worden getroffen om deze informatie te beschermen. |
| Vertrouwelijk | Het verlies van vertrouwelijke informatie kan een bedreiging vormen voor de organisatie en/of haar klanten, leveranciers en andere partners. | Persoonsidentificerende informatie (PII) van medewerkers, klanten en/of leveranciers; financiële informatie; auditrapportages; risicoanalyse; assuranceverklaring. | Informatie mag alleen worden gedeeld of verspreid met toestemming van de eigenaar, en wanneer een geheimhoudingsverklaring (NDA) van kracht is. Transmissie en opslag moeten worden versleuteld. Tweefactorauthenticatie (2FA) is vereist voor toegang. Beperkte leestoegang door eigen/onderhoudspersoneel. Toegang tot dit type informatie moet worden geregistreerd en geauditeerd. |
| Gevoelig | Het verlies van gevoelige informatie kan een bedreiging vormen voor de betrokken personen. Diefstal of verlies moet worden gemeld bij de autoriteiten. | Bijzondere categorieën persoonsgegevens, zoals: ras of etnische afkomst; politieke opvattingen; religieuze of levensbeschouwelijke overtuigingen; vakbondslidmaatschap. | Informatie mag alleen worden gedeeld of verspreid met toestemming van de eigenaar. Transmissie of opslag moet worden versleuteld. |
Verantwoordelijkheden
- De eigenaar van de informatie is verantwoordelijk voor het bepalen van de juiste classificatie;
- De Security Officer is verantwoordelijk voor het onderhouden van dit beleid en het toezicht op naleving;
- Alle medewerkers zijn verantwoordelijk voor het correct behandelen van informatie conform de classificatie.
Labeling en markering
- Vertrouwelijke en gevoelige informatie dient te worden voorzien van een duidelijke markering (bijv. in documenthoofden/-voeten);
- Bij twijfel over de classificatie geldt de hogere classificatie totdat de eigenaar uitsluitsel geeft.
Uitzonderingen
Uitzonderingen op dit beleid dienen te worden goedgekeurd door de Security Officer en de directie, en worden gedocumenteerd in het wijzigingsregister.
Gerelateerde controls
| Control | Toepasselijkheid |
|---|---|
| A.5.12 Classificatie van informatie | Informatie wordt geclassificeerd op basis van beveiligingsbehoeften. |
| A.5.13 Labeling van informatie | Geclassificeerde informatie wordt voorzien van labels. |
| A.5.14 Informatieoverdracht | Overdracht van informatie volgt de classificatieregels. |
| A.8.10 Verwijdering van informatie | Informatie wordt verwijderd conform bewaartermijnen en classificatie. |
| A.8.11 Datamaskering | Maskering wordt toegepast op vertrouwelijke en gevoelige gegevens. |