Informatiebeveiliging is geen wantrouwen
Het is geenszins een kwestie van wantrouwen als een bedrijf passende richtlijnen uitvaardigt om ongeoorloofde toegang van binnenuit te bemoeilijken of, beter nog, helemaal te voorkomen. Eén ding is immers duidelijk: als een werknemer op korte termijn wordt ontslagen of dit al is aangekondigd, kan zijn of haar ontevredenheid leiden tot gerichte gegevensdiefstal. Dit gebeurt vooral wanneer de ontslagen werknemer denkt dat hij of zij eigendomsrechten op projectgegevens heeft. Omgekeerd kan een sollicitatie naar een bepaalde baan al zijn gedaan met de bedoeling een criminele daad te plegen.
Andere scenario's wijzen op grove nalatigheid of gewoon roekeloosheid, die even ernstige gevolgen kunnen hebben. Het komt bijvoorbeeld voor dat hele IT-afdelingen zich niet aan hun eigen regels houden - te omslachtig, te tijdrovend. Op kantoor is dat het onzorgvuldig omgaan met wachtwoorden of onbeveiligde smartphones. Maar ook het onzorgvuldig aansluiten van USB-sticks, open documenten op het scherm, geheime documenten in lege kantoren - de lijst van mogelijke omissies is lang.
Annex A.7 van ISO 27001 - Personeelsbeveiliging
Bedrijven die een informatiebeveiligingsmanagementsysteem (ISMS) hebben geïmplementeerd in overeenstemming met de ISO 27001-norm bevinden zich hier in een betere positie. Zij kennen de eisen en de praktijkrelevante annex A.7 van de internationaal erkende norm. Want ISO 27001 heeft hier veel te bieden: Hoewel de referentiemaatregelen direct verwijzen naar de normeisen, zijn ze altijd gericht op de directe bedrijfspraktijk.
Bedrijven met een effectief ISMS zijn bekend met de in A.7 genoemde doelstellingen, die met het oog op de veiligheid van het personeel moeten worden geïmplementeerd om volledig aan de norm te voldoen - in alle fasen van het dienstverband.
Wat zegt de ISO 27001-norm in annex A.7?
Maatregelen vóór indiensttreding
De organisatie moet zich ervan vergewissen dat een nieuwe werknemer zijn toekomstige verantwoordelijkheden begrijpt en geschikt is voor zijn rol voordat hij in dienst wordt genomen - volgens annex A.7.1. In het gedeelte over de eisen (hoofdstuk 7.2) heeft de norm het over "bekwaamheid".
Als doelgerichte referentiemaatregel krijgen sollicitanten voor een baan eerst een veiligheidsmachtiging die in overeenstemming is met ethische beginselen en toepasselijke wetten. Deze controle moet passend zijn in verhouding tot de zakelijke vereisten, de rubricering van de te verkrijgen informatie en de mogelijke risico's (A.7.1.1). Om dit te kunnen bereiken, moet onder meer het volgende aanwezig, gewaarborgd of geverifieerd zijn:
- Een procedure voor het verkrijgen van informatie (hoe en onder welke voorwaarden)
- Een lijst van wettelijke en ethische criteria die in acht moeten worden genomen
- De veiligheidscontrole moet adequaat zijn, in verhouding tot de risico's en de behoeften van het bedrijf
- De aannemelijkheid en authenticiteit van C.V., financiële verklaringen en andere documenten
- De betrouwbaarheid en bekwaamheid van de sollicitant voor de beoogde functie