Deze blog is een vijfde vervolg op de blog Zorgplicht van IT-leveranciers ingevuld door IT-branchenormen. Deze blog geeft een overzicht van de leidende principes afkomstig van ISO-norm 27001: de internationale standaard voor beveiligingsmaatregelen van informatiesystemen. Deze leidende principes kunnen onder omstandigheden een rol spelen bij een conflict tussen een IT-leverancier en zijn klant. Het gaat hierbij vooral over wat de klant van de IT-leverancier verwacht mocht worden in de uitvoering van zijn opdracht, gelet op de zorgplicht die op een IT-leverancier rust. Wil je erachter komen hoe dit precies in elkaar steekt en welke andere standaarden mogelijkerwijs een rol spelen bij geschillen omtrent IT-contracten?

privacywetgeving

ISO 27001: information security management system

In de ISO 27001 biedt de specificatie voor een Information Security Management System (ISMS), inclusief vereisten voor het risk management process die gebruikt moet worden om te bepalen welke beveiligingsmaatregelen voor een bepaalde organisatie moeten worden genomen. ISO 27002 dient als guideline document ten opzichte van ISO 27001, waarin in Annex A de best practices guidance wat betreft security controls worden beschreven. 

Annex A van ISO 27002 somt 114 security controls op, onderverdeeld in 14 control sets. Elke control set is wordt uitgebreid in Clause 5 tot 18 van ISO 27002. 

  • Information security policies

Hierbij gaat het erom dat informatiebeveiliging moet worden aangestuurd vanuit de top van de organisatie en dit beleid moet naar alle werknemers duidelijk worden gecommuniceerd. 

  • Organization of information security 

Een management framework moet de informatiebeveiliging activiteiten van de organisatie ondersteunen, zowel on- als off-site. 

  • Human resource security 

Werknemer en contractanten moeten zich bewust zijn van hun rol bij het beschermen van de informatie van de organisatie zowel tijdens als na het dienstverband. De informatie van de organisatie an sich moet ook beschermd worden.

  • Asset management 

Organisaties moeten hun fysieke en informatie assets identificeren zodat passende beschermingsniveaus voor beide bepaald kan worden. 

  • Access control

Toegang tot informatie en informatieverwerking faciliteiten moeten worden beperkt om toegang door onbevoegden te voorkomen. Gebruikers moeten verantwoord omgaan met het beveiligen van hun authenticatie-informatie. 

  • Cryptography

Beleid ten aanzien van cryptografie en het gebruik van cryptografische sleutels moet worden ontwikkeld en geïmplementeerd om de vertrouwelijkheid, integriteit en/of beschikbaarheid van informatie te beschermen. 

  • Physical and environmental security 

Er moeten control worden geïntroduceerd om ongeautoriseerde fysieke toegang, schade en inmenging informatieverwerkende faciliteiten te voorkomen. 

  • Operations security

Informatie en informatieverwerkende faciliteiten moeten worden beschermd tegen malware, gegevensverlies en misbruik van technische kwetsbaarheden. 

  • Communications security

Informatie zou beschermd moeten worden in netwerken en als informatieoverdracht binnen of buiten de organisatie plaatsvindt. 

  • System acquisition, development and maintenance 

Informatiebeveiliging zou ontworpen en geïmplementeerd moeten worden gedurende de hele levenscyclus van informatiesystemen. Testgegevens  moeten ook beschermd worden. 

  • Supplier relationships 

Alle informatie assets van een organisatie die toegankelijk zijn voor leveranciers moeten op een passende wijze worden beschermd. 

  • Information security incident management 

Incidenten die betrekking hebben op de informatieveiligheid moeten op een consistente en effectieve wijze worden behandeld. 

  • Information security aspects of business continuity management 

De continuïteit van informatiebeveiliging moet worden ingebed in de bedrijfsvoering van een organisatie op het gebied van bedrijfscontinuïteit practices. 

  • Compliance 

Informatie moet beschermd worden om te voldoen aan wettelijke, statutaire, regelgevende en contractuele verplichtingen, en in overeenstemming met het beleid en procedures van een organisatie.

Conclusie

Als een klant tegen problemen aanloopt met zijn IT-leverancier, is het van belang dat vast komt te staan welke verwachting de klant mocht hebben van de IT-leverancier in de uitvoering van zijn werkzaamheden. Het is daarbij raadzaam dat op voorhand de wensen en verwachtingen van de klant in kaart worden gebracht, zodat de IT-leverancier een inschatting kan maken of hij aan die wensen kan voldoen. Vervolgens is het van belang dat een deugdelijk IT-contract wordt opgesteld, waarin niet uitsluitend een inspanningsverplichting wordt opgenomen. Echter, een klant staat niet zomaar met lege handen als een contract op dat punt geen duidelijkheid verschaft. In die situatie kan namelijk bekeken worden of de IT-leverancier aan zijn zorgplicht voldaan, door te handelen volgens de professionele standaard. Gaat het daarbij om beveiliging? Dan kan ISO 27001 een grote rol spelen.

IT-advocaat?

Heeft u hulp nodig bij het opstellen van een IT-contract? Of bent u benieuwd hoe deze normen wellicht voor u behulpzaam kunnen zijn? Bel of mail vrijblijvend met Lawfox: info@lawfox.nl; 013 207 7 107. 

Naar blog overzicht

security

Mannelijke advocaat met bril, donkere kleding, oranje achtergrond. LAWFOX

Wouter Dammers / Over de auteur

Als oprichter van LAWFOX combineert Wouter Dammers cum laude juridische expertise met een diepe technische achtergrond. Hij is de advocaat voor ondernemers die de ‘uitleg-fase’ willen overslaan. Wouter snapt direct wat uw API, blockchain-protocol of IT-stack doet. Hij staat bekend als de juridische rebel die strijdt tegen technologisch machtsmisbruik en ‘vendor lock-in’. Met baanbrekende successen, zoals het eerste NFT-beslag in Nederland, bewijst hij dat het recht ook in Web3 gehandhaafd kan worden. Wouter biedt “Champions League kwaliteit in spijkerbroek”: topniveau advocatuur, maar dan toegankelijk, direct en zonder poeha.