Beleidsverklaring informatiebeveiliging
Vastgesteld door de directie op 17 september 2026
1. Beleid en uitgangspunten
De te treffen beveiligingsmaatregelen worden bepaald op basis van een gestructureerde risicobeoordeling. Risico's worden periodiek geïdentificeerd, beoordeeld en behandeld, zodat de inzet van middelen aansluit bij de daadwerkelijke dreigingen voor de organisatie en haar klanten.
Dit informatiebeveiligingsbeleid vormt de basis van het Informatiebeveiligingsmanagementsysteem (ISMS) van de organisatie en is opgesteld conform de eisen van ISO/IEC 27001:2022/Amd 1:2024.
Het doel van informatiebeveiliging is het waarborgen van de bedrijfscontinuïteit en het minimaliseren van bedrijfsschade door het voorkomen en minimaliseren van de impact van beveiligingsincidenten.
Informatiemiddelen worden beschermd om het volgende te waarborgen:
- Vertrouwelijkheid: bescherming tegen ongeoorloofde openbaarmaking;
- Integriteit: bescherming tegen ongeoorloofde of accidentele wijziging;
- Beschikbaarheid: informatie is beschikbaar waar en wanneer die nodig is voor het realiseren van de bedrijfsdoelstellingen.
Op basis van deze uitgangspunten biedt dit beleid het kader waarbinnen de directie jaarlijks meetbare informatiebeveiligingsdoelstellingen vaststelt. Deze doelstellingen worden vastgelegd, gemonitord en geëvalueerd in het kader van de directiebeoordeling, en worden waar nodig bijgesteld op basis van de uitkomsten.
2. Verbintenissen van de directie
De directie verbindt zich, als eigenaar van dit beleid, uitdrukkelijk tot het volgende:
- Het voldoen aan alle van toepassing zijnde eisen in verband met informatiebeveiliging, waaronder wettelijke, statutaire, regelgevende en contractuele eisen;
- Het continu verbeteren van de geschiktheid, toereikendheid en doeltreffendheid van het informatiebeveiligingsmanagementsysteem;
- Het beschikbaar stellen van de middelen die nodig zijn voor het inrichten, implementeren, onderhouden en verbeteren van het ISMS;
- Het vaststellen en nastreven van meetbare informatiebeveiligingsdoelstellingen die consistent zijn met dit beleid.
3. Verantwoordelijkheden
- De directie stelt dit informatiebeveiligingsbeleid vast, keurt het goed en is eigenaar van de inhoud en de strekking ervan.
- Dit beleid wordt gecommuniceerd naar alle medewerkers en ingezette derde partijen, en wordt, waar relevant voor de samenwerking, ook beschikbaar gesteld aan klanten en leveranciers.
- De dagelijkse coördinatie van en de contacten met externe organisaties voor de naleving van de wettelijke eisen, met inbegrip van de bescherming van persoonsgegevens, berusten bij de Security Officer, die daarover rapporteert aan de directie.
- Alle medewerkers en dienstverleners namens de organisatie hebben de plicht om de middelen, waaronder locaties, hardware, software, systemen en informatie, die zij onder hun hoede hebben te beschermen en elke vermoede inbreuk op de beveiliging onmiddellijk te melden.
- Het naleven van informatiebeveiligingsprocedures zoals uiteengezet in de beleids- en richtlijnstukken wordt geaccepteerd als onderdeel van de standaardwerkwijzen binnen de organisatie. Niet-naleving kan leiden tot disciplinaire maatregelen.
- Aan alle wettelijke en reglementaire vereisten wordt voldaan; wijzigingen daarin worden regelmatig gecontroleerd.
- Er is een bedrijfscontinuïteitsplan. Dit wordt onderhouden, getest en regelmatig herzien.
4. Beheer en herziening van dit beleid
Dit informatiebeveiligingsbeleid wordt met geplande tussenpozen en bij significante wijzigingen beoordeeld. De directie stelt het beleid vast en is als enige bevoegd tot wijziging ervan, zodat de blijvende geschiktheid, toepasbaarheid en naleving van wet- en regelgeving geborgd blijven. De Security Officer kan herzieningen voorbereiden en aan de directie voorstellen, maar de vaststelling en wijziging van het beleid blijven voorbehouden aan de directie.
De directie stuurt erop aan dat wordt voldaan aan de geldende wet- en regelgeving en dat door middel van het informatiebeveiligingsmanagementsysteem continue verbetering wordt bewerkstelligd binnen de organisatie.
5. Vaststelling door de directie
Dit beleid is namens de directie ondertekend. De ondertekening bevestigt de goedkeuring en vaststelling conform ISO/IEC 27001:2022/Amd 1:2024 clausule 5.1 en 5.2.
- Geaccordeerd door
- Martin Pruim, directie
- Organisatie
- VvE.nl
- Plaats
- Hilversum
- Datum
- 17-09-2026

