Sanctiebeleid / Gedragscode
Versie: 1.0 Eigenaar: Security Officer Goedgekeurd door: Directie Harborn Datum laatste review: 2025 Reviewfrequentie: Jaarlijks (of eerder bij significante wijzigingen of incidenten)
Doel
De gedragscode beschrijft een reeks informatiebeveiligingsprincipes die van toepassing zijn op alle medewerkers, (sub-)aannemers — direct of indirect gecontracteerd — die werkzaam zijn voor Harborn, zowel intern als extern.
Scope
Van toepassing op alle medewerkers, interne en externe contractanten die werkzaamheden uitvoeren voor of namens Harborn.
Beleid
Melden van incidenten
U heeft de verantwoordelijkheid een (vermoed) informatiebeveiligingsincident zo snel mogelijk te melden aan de Incidentmanager, conform het Incidentmanagementproces.
Voorbeelden van informatiebeveiligingsincidenten:
- Verlies van een (mobiel) apparaat of gegevensdrager;
- Storing in een beveiligingsmaatregel (zoals een slot of alarm);
- Storing in hardware of software;
- Datalek of schending van vertrouwelijkheid;
- Overtreding van beleidsregels of richtlijnen;
- Toegangsschendingen zoals fysieke indringers of het delen van persoonlijke accounts.
Clean desk en clear screen beleid
- Laat vertrouwelijke of gevoelige informatie niet onbeheerd achter;
- Vergrendel altijd uw sessie (of log uit) wanneer u uw bureau verlaat;
- Haal bij het afdrukken van vertrouwelijke of gevoelige informatie de prints direct op bij de printer.
Wanneer u ziet dat iemand bovenstaande beleidsregels overtreedt, bent u verplicht deze persoon hier direct op te wijzen en verantwoordelijk voor het stoppen van de blootstelling van informatie.
Acceptabel gebruik van internet en sociale media
- U bent vrij om internet te gebruiken voor privézaken tijdens werktijd, binnen redelijke grenzen en zolang dit geen wetten of bedrijfsbeleid schendt;
- U mag sociale media gebruiken, zolang u er zich van bewust bent dat u ook namens onze organisatie spreekt;
- Up-to-date antivirussoftware is essentieel bij internettoegang op een andere laptop dan een macOS-computer.
Gebruik van software en clouddiensten
- Alleen software die vermeld staat op de leverancierslijst mag worden gebruikt voor algemene zakelijke doeleinden en zal onderworpen worden aan support en servicebeheer.
- Het gebruik van andere software voor individueel, niet-algemeen Harborn-zakelijk gebruik is toegestaan. Deze software wordt echter niet ondersteund en bij het offboarden van een medewerker moet dit worden gecontroleerd en opgeruimd.
- Elke poging om deze beperkingen te omzeilen is verboden.
- Andere software is verboden voor de verwerking van vertrouwelijke of gevoelige informatie.
Vertrouwelijke e-mailbehandeling
Als onderdeel van de Data Loss Prevention-maatregelen zijn alle medewerkers verplicht vertrouwelijke of gevoelige informatie op de juiste manier te behandelen bij het verzenden van e-mails. Dit betekent onder meer:
- Controleer voor verzending altijd of het e-mailadres van de ontvanger correct is;
- Gebruik BCC bij het versturen aan meerdere externe ontvangers;
- Stuur nooit persoonsgegevens of gevoelige bedrijfsinformatie onversleuteld via e-mail.
Sancties
Overtreding van dit beleid of de gedragscode kan leiden tot disciplinaire maatregelen, waaronder — afhankelijk van de ernst — een waarschuwing, schorsing of beëindiging van de arbeidsrelatie, en eventueel juridische stappen.
Uitzonderingen
Uitzonderingen op dit beleid dienen te worden goedgekeurd door de Security Officer en de directie, en worden gedocumenteerd in het wijzigingsregister.
Gerelateerde controls
| Control | Toepasselijkheid |
|---|---|
| A.6.1 Screening | Medewerkers worden gescreend vóór indiensttreding. |
| A.6.2 Arbeidsvoorwaarden | Gedragsregels zijn opgenomen in de arbeidsovereenkomst. |
| A.6.4 Disciplinaire procedure | Overtredingen leiden tot disciplinaire maatregelen. |
| A.6.3 Bewustwording, opleiding en training | Medewerkers worden getraind in gedragsregels. |
| A.5.10 Acceptabel gebruik van informatie en gerelateerde activa | Regels voor acceptabel gebruik zijn vastgelegd. |