BEVEILIGINGSBELEID
Beveiligingsbeleid
Informatie is een cruciaal bedrijfsmiddel. Informatie is vergelijkbaar met andere bedrijfsmiddelen in die zin dat er kosten aan verbonden zijn om deze te verkrijgen en dat het gebruik ervan waarde heeft. In tegenstelling tot veel andere bedrijfsmiddelen neemt de waarde van betrouwbare en accurate informatie echter in de loop van de tijd toe in plaats van af te nemen. Gedeelde informatie is een krachtig instrument en verlies of misbruik ervan kan kostbaar zijn, zo niet illegaal. Het doel van dit beveiligingsbeleid is om de informatievoorzieningen van de organisatie te beschermen.
Daarnaast is het belangrijkste doel van Synergio B.V. in dit beleid het instellen en handhaven van adequate en effectieve beveiligingsmaatregelen voor gebruikers, om ervoor te zorgen dat de vertrouwelijkheid, integriteit en operationele beschikbaarheid van informatie niet in het gedrang komt. Gevoelige informatie moet daarom worden beschermd tegen ongeoorloofde openbaarmaking, wijziging, toegang, gebruik, vernietiging of vertraging in de dienstverlening.
Elke gebruiker heeft de plicht en verantwoordelijkheid om zich te houden aan het informatiebeveiligingsbeleid en de procedures die in dit document worden beschreven.
1. Doel
Het doel van dit beleid is om informatie die eigendom is van Synergio B.V. te beveiligen binnen een veilige omgeving.
Dit beleid informeert het personeel van Synergio B.V. en andere personen die bevoegd zijn om gebruik te maken van de faciliteiten van Synergio B.V. over de principes die gelden voor het bewaren, gebruiken en verwijderen van informatie.
2. Toepassingsgebied
Dit beleid is van toepassing op alle medewerkers van Synergio B.V. die gebruik maken van computersystemen of werken met documenten of informatie die betrekking heeft op klanten, leveranciers of andere partners.
3. Doelstellingen en doelen
De doelstellingen en doelen van dit beleid zijn:
- Informatie beschermen tegen ongeoorloofde toegang of misbruik;
- De vertrouwelijkheid van informatie waarborgen;
- De integriteit van informatie handhaven;
- De beschikbaarheid van informatiesystemen en informatie voor dienstverlening handhaven;
- Voldoen aan wettelijke, contractuele en juridische vereisten;
- De fysieke, logische, omgevings- en communicatiebeveiliging handhaven;
- Informatie op een gepaste en veilige manier verwijderen wanneer deze niet langer wordt gebruikt.
4. Bevoegde gebruikers van informatiesystemen
Alle gebruikers van de informatiesystemen van Synergio B.V. moeten formeel zijn geautoriseerd door het management van het bedrijf. Bevoegde gebruikers beschikken over een unieke gebruikersidentiteit. Wachtwoorden die aan een gebruikersidentiteit zijn gekoppeld, mogen niet aan anderen worden bekendgemaakt.
Geautoriseerde gebruikers nemen alle nodige voorzorgsmaatregelen om de informatie van Synergio B.V. in hun persoonlijke bezit te beschermen. Vertrouwelijke, persoonlijke of privé-informatie mag niet worden gekopieerd of vervoerd zonder rekening te houden met:
- de toestemming van de eigenaar van de informatie;
- de risico’s die gepaard gaan met verlies of het in verkeerde handen vallen;
- de manier waarop de informatie tijdens het vervoer naar de bestemming wordt beveiligd.
5. Aanvaardbaar gebruik van informatiesystemen
Gebruikersaccounts op de computersystemen van het bedrijf mogen alleen worden gebruikt voor bedrijfsdoeleinden en mogen tijdens werkuren niet worden gebruikt voor persoonlijke activiteiten.
Tijdens pauzes of maaltijden is beperkt persoonlijk gebruik toegestaan, maar het gebruik moet legaal, eerlijk en fatsoenlijk zijn, waarbij rekening moet worden gehouden met de rechten en gevoeligheden van anderen.
- Gebruikers mogen niet opzettelijk activiteiten ontplooien met de bedoeling: andere gebruikers lastig te vallen; de prestaties van het systeem te verminderen; systeembronnen voor eigen gebruik aan te wenden; of toegang te verkrijgen tot bedrijfssystemen waarvoor zij geen toestemming hebben.
- Gebruikers mogen geen ongeoorloofde apparaten op hun pc’s of werkstations aansluiten, tenzij zij daarvoor specifieke toestemming hebben gekregen van hun leidinggevende en/of de IT-verantwoordelijke van het bedrijf. Gebruikers mogen geen ongeautoriseerde software van internet downloaden naar hun pc’s of werkstations.
Ongeautoriseerd gebruik van het systeem kan een overtreding van de wet en diefstal vormen en kan strafbaar zijn. Daarom kan ongeautoriseerd gebruik van het computersysteem en de faciliteiten van het bedrijf aanleiding geven tot civiele of strafrechtelijke vervolging.
6. Toegangscontrole
Het fundamentele element van dit beveiligingsbeleid is de controle van de toegang tot kritieke informatiebronnen die moeten worden beschermd tegen ongeoorloofde openbaarmaking of wijziging.
Toegangscontrole verwijst naar de rechten die worden toegekend aan personen of systemen die toegang hebben tot specifieke bronnen. Toegangscontroles bestaan op verschillende niveaus van het systeem, inclusief het netwerk. Toegangscontrole wordt geïmplementeerd door middel van een gebruikersnaam en wachtwoord. Op applicatie- en databaseniveau kunnen andere toegangscontrolemethoden worden geïmplementeerd om de toegang verder te beperken.
Ten slotte kunnen applicatie- en databasesystemen het aantal applicaties en databases dat beschikbaar is voor gebruikers beperken op basis van hun functie-eisen.
7. Vertrouwelijkheid van informatie
Alle informatie of documenten die zich op bedrijfsservers/computersystemen bevinden, worden standaard aangemerkt als “vertrouwelijke informatie”. Deze informatie is van onschatbare waarde voor het bedrijf en daarom wordt van alle werknemers die in het kader van hun werkzaamheden met dit soort informatie omgaan, verwacht dat zij zich als volgt gedragen:
- Alle vertrouwelijke documenten moeten worden bewaard in afgesloten archiefkasten of ruimtes die alleen toegankelijk zijn voor personen die deze informatie nodig hebben voor hun werk.
- Alle elektronische vertrouwelijke informatie moet worden beveiligd met firewalls, encryptie en wachtwoorden.
- Werknemers moeten aan het einde van de dag alle vertrouwelijke informatie van hun bureau verwijderen voordat ze naar huis gaan.
- Werknemers moeten ervoor zorgen dat er geen vertrouwelijke informatie zichtbaar is op hun computerscherm wanneer ze hun werkplek verlaten.
- Alle vertrouwelijke informatie moet op de juiste wijze worden vernietigd (werknemers mogen bijvoorbeeld geen vertrouwelijke documenten afdrukken en vervolgens weggooien zonder deze eerst te versnipperen).
- Werknemers moeten zich onthouden van het bespreken van vertrouwelijke informatie in openbare ruimtes.
- Werknemers moeten vermijden om e-mail te gebruiken voor het verzenden van bepaalde gevoelige of controversiële informatie.
- Beperk het verzamelen van vertrouwelijke klantgegevens (bijvoorbeeld burgerservicenummers, bankrekeningnummers of rijbewijsnummers), tenzij dit essentieel is voor de zakelijke transactie, en beperk de toegang op basis van ‘need-to-know’.
- Voordat u een oude computer weggooit, moet u softwareprogramma’s gebruiken om de gegevens op de computer te wissen of de harde schijf laten vernietigen.
8. Informatiebeveiliging
Er moet regelmatig een back-up worden gemaakt van informatie die op computersystemen is opgeslagen, zodat deze indien nodig kan worden hersteld.
Bij het vernietigen van gevoelige informatie moet alle zorgvuldigheid en verantwoordelijkheid in acht worden genomen. Elektronische informatie met betrekking tot klanten, administratieve en commerciële informatie moet op een veilige manier worden vernietigd.
Gevoelige of vertrouwelijke papieren documenten moeten in de versnipperbakken worden geplaatst of worden vernietigd op de manier die door het management is aangegeven.
9. Verantwoordelijkheden van de gebruiker
Elk beveiligingssysteem is afhankelijk van de gebruikers van het systeem om de procedures te volgen die nodig zijn om het beveiligingsbeleid te handhaven. Gebruikers zijn verplicht om eventuele zwakke punten in de computerbeveiliging van het bedrijf, incidenten van misbruik of schendingen van dit beleid te melden aan hun directe leidinggevende.
Van werknemers wordt daarom verwacht dat zij:
- zich houden aan de beveiligingsprocedures en het beveiligingsbeleid;
- hun gebruikers-ID en wachtwoorden beschermen;
- het management op de hoogte brengen van alle beveiligingsvragen, -kwesties, -problemen of -zorgen;
- het management helpen bij het oplossen van beveiligingsproblemen;
- ervoor zorgen dat van alle IT-systemen die taken ondersteunen een back-up wordt gemaakt op een manier die zowel het risico van verlies als de kosten van herstel beperkt;
- zich bewust zijn van de kwetsbaarheden van externe toegang en hun verplichting om inbraken, misbruik of oneigenlijk gebruik aan het management te melden;
- zich bewust zijn van hun verplichtingen in het geval dat zij essentiële informatie opslaan, beveiligen, verzenden en verwijderen met betrekking tot de activiteiten of operaties van het bedrijf, klanten, partners of strategische informatie over de producten en diensten van het bedrijf.
10. Monitoring van het computersysteem
Het bedrijf heeft het recht om elektronische informatie te controleren die is gemaakt en/of gecommuniceerd door personen die gebruikmaken van computersystemen en netwerken van het bedrijf, met inbegrip van e-mailberichten en internetgebruik. Het is niet het beleid of de bedoeling van het bedrijf om continu alle computergebruik door werknemers of andere gebruikers van de computersystemen en het netwerk van het bedrijf te controleren.
Gebruikers van de systemen dienen zich er echter van bewust te zijn dat het bedrijf het gebruik kan controleren, met inbegrip van, maar niet beperkt tot, patronen van internetgebruik (bijv. bezochte sites, online duur, tijdstip van toegang) en elektronische bestanden en berichten van werknemers, voor zover dat nodig is om ervoor te zorgen dat het internet en andere elektronische communicatie worden gebruikt in overeenstemming met de wet en het beleid van het bedrijf.
11. Systeembeheerder
Systeembeheerders, netwerkbeheerders en beveiligingsbeheerders hebben toegang tot de hostsystemen, routers, hubs en firewalls die nodig zijn om hun taken uit te voeren.
Alle wachtwoorden van systeembeheerders worden onmiddellijk verwijderd nadat een werknemer die toegang heeft tot deze wachtwoorden is ontslagen, ontslag heeft genomen of anderszins het bedrijf heeft verlaten.
12. Verplichting van managers
Leidinggevenden/managers moeten onmiddellijk en rechtstreeks contact opnemen met de IT-manager van het bedrijf om wijzigingen in de status van werknemers te melden die leiden tot beëindiging of wijziging van de inlogrechten van werknemers.
13. Overeenkomst van medewerkers over het beveiligingsbeleid
Werknemers dienen zich vertrouwd te maken met het informatiebeveiligingsbeleid. Zij begrijpen dat zij bij overtreding van het beleid kunnen worden onderworpen aan disciplinaire maatregelen, waaronder ontslag. Zij begrijpen verder dat zij contact moeten opnemen met het management als zij vragen hebben over enig aspect van het beleid.

