Door Wouter Dammers | ICTrecht | 24 mei 2022 | 4 min. leestijd
Deze blog is een vijfde vervolg op de blog Zorgplicht van IT-leveranciers ingevuld door IT-branchenormen. Deze blog geeft een overzicht van de leidende principes afkomstig van ISO-norm 27001: de internationale standaard voor beveiligingsmaatregelen van informatiesystemen. Deze leidende principes kunnen onder omstandigheden een rol spelen bij een conflict tussen een IT-leverancier en zijn klant. Het gaat hierbij vooral over wat de klant van de IT-leverancier verwacht mocht worden in de uitvoering van zijn opdracht, gelet op de zorgplicht die op een IT-leverancier rust. Wil je erachter komen hoe dit precies in elkaar steekt en welke andere standaarden mogelijkerwijs een rol spelen bij geschillen omtrent IT-contracten?
ISO 27001: information security management system
In de ISO 27001 biedt de specificatie voor een Information Security Management System (ISMS), inclusief vereisten voor het risk management process die gebruikt moet worden om te bepalen welke beveiligingsmaatregelen voor een bepaalde organisatie moeten worden genomen. ISO 27002 dient als guideline document ten opzichte van ISO 27001, waarin in Annex A de best practices guidance wat betreft security controls worden beschreven.
Annex A van ISO 27002 somt 114 security controls op, onderverdeeld in 14 control sets. Elke control set is wordt uitgebreid in Clause 5 tot 18 van ISO 27002.
- Information security policies
Hierbij gaat het erom dat informatiebeveiliging moet worden aangestuurd vanuit de top van de organisatie en dit beleid moet naar alle werknemers duidelijk worden gecommuniceerd.
- Organization of information security
Een management framework moet de informatiebeveiliging activiteiten van de organisatie ondersteunen, zowel on- als off-site.
- Human resource security
Werknemer en contractanten moeten zich bewust zijn van hun rol bij het beschermen van de informatie van de organisatie zowel tijdens als na het dienstverband. De informatie van de organisatie an sich moet ook beschermd worden.
- Asset management
Organisaties moeten hun fysieke en informatie assets identificeren zodat passende beschermingsniveaus voor beide bepaald kan worden.
- Access control
Toegang tot informatie en informatieverwerking faciliteiten moeten worden beperkt om toegang door onbevoegden te voorkomen. Gebruikers moeten verantwoord omgaan met het beveiligen van hun authenticatie-informatie.
- Cryptography
Beleid ten aanzien van cryptografie en het gebruik van cryptografische sleutels moet worden ontwikkeld en geïmplementeerd om de vertrouwelijkheid, integriteit en/of beschikbaarheid van informatie te beschermen.
- Physical and environmental security
Er moeten control worden geïntroduceerd om ongeautoriseerde fysieke toegang, schade en inmenging informatieverwerkende faciliteiten te voorkomen.
- Operations security
Informatie en informatieverwerkende faciliteiten moeten worden beschermd tegen malware, gegevensverlies en misbruik van technische kwetsbaarheden.
- Communications security
Informatie zou beschermd moeten worden in netwerken en als informatieoverdracht binnen of buiten de organisatie plaatsvindt.
- System acquisition, development and maintenance
Informatiebeveiliging zou ontworpen en geïmplementeerd moeten worden gedurende de hele levenscyclus van informatiesystemen. Testgegevens moeten ook beschermd worden.
- Supplier relationships
Alle informatie assets van een organisatie die toegankelijk zijn voor leveranciers moeten op een passende wijze worden beschermd.
- Information security incident management
Incidenten die betrekking hebben op de informatieveiligheid moeten op een consistente en effectieve wijze worden behandeld.
- Information security aspects of business continuity management
De continuïteit van informatiebeveiliging moet worden ingebed in de bedrijfsvoering van een organisatie op het gebied van bedrijfscontinuïteit practices.
- Compliance
Informatie moet beschermd worden om te voldoen aan wettelijke, statutaire, regelgevende en contractuele verplichtingen, en in overeenstemming met het beleid en procedures van een organisatie.
Conclusie
Als een klant tegen problemen aanloopt met zijn IT-leverancier, is het van belang dat vast komt te staan welke verwachting de klant mocht hebben van de IT-leverancier in de uitvoering van zijn werkzaamheden. Het is daarbij raadzaam dat op voorhand de wensen en verwachtingen van de klant in kaart worden gebracht, zodat de IT-leverancier een inschatting kan maken of hij aan die wensen kan voldoen. Vervolgens is het van belang dat een deugdelijk IT-contract wordt opgesteld, waarin niet uitsluitend een inspanningsverplichting wordt opgenomen. Echter, een klant staat niet zomaar met lege handen als een contract op dat punt geen duidelijkheid verschaft. In die situatie kan namelijk bekeken worden of de IT-leverancier aan zijn zorgplicht voldaan, door te handelen volgens de professionele standaard. Gaat het daarbij om beveiliging? Dan kan ISO 27001 een grote rol spelen.
IT-advocaat?
Heeft u hulp nodig bij het opstellen van een IT-contract? Of bent u benieuwd hoe deze normen wellicht voor u behulpzaam kunnen zijn? Bel of mail vrijblijvend met Lawfox: info@lawfox.nl; 013 207 7 107.
