Naar de inhoud
esif.nl, kennisbank security en intelligence

Governance

Informatiebeveiliging

Bijgewerkt op · Door Maarten van den Bos

Informatiebeveiliging is het geheel van maatregelen om informatie te beschermen tegen verlies, diefstal, misbruik en ongewenste wijzigingen. Het gaat om digitale en papieren informatie, om systemen en om de mensen die ermee werken. Het doel is dat informatie beschikbaar, juist en vertrouwelijk blijft. Die 3 eisen heten samen de CIA-triade.

Wat is informatiebeveiliging?

Informatiebeveiliging (Engels: information security, vaak afgekort tot infosec) beschermt alle informatie van een organisatie. Het Amerikaanse standaardisatie-instituut NIST omschrijft het als de bescherming van informatie en informatiesystemen tegen onbevoegde toegang, gebruik, openbaarmaking, verstoring, wijziging of vernietiging, met als doel vertrouwelijkheid, integriteit en beschikbaarheid.

Die 3 doelen vormen samen de CIA-triade: confidentiality, integrity en availability. Elke maatregel in informatiebeveiliging draagt bij aan minstens 1 van die 3.

Informatiebeveiliging is breder dan cybersecurity of IT-security. Het gaat ook over papieren dossiers, gesprekken in de trein, een onbeheerde werkplek en afspraken met leveranciers. Mensen en processen tellen net zo zwaar mee als techniek.

Organisaties richten informatiebeveiliging meestal in met een ISMS, een information security management system. Dat is een vaste werkwijze om risico’s in kaart te brengen, maatregelen te kiezen en die regelmatig te controleren. De internationale norm daarvoor is ISO 27001.

Hoe werkt informatiebeveiliging?

Informatiebeveiliging werkt als een doorlopende cyclus van risico’s bepalen, maatregelen nemen en controleren. De vaste stappen zijn:

  1. Breng in kaart welke informatie de organisatie heeft en hoe belangrijk die is.
  2. Voer een risicoanalyse uit: wat kan er misgaan en wat is de impact.
  3. Kies maatregelen die passen bij de risico’s.
  4. Leg de afspraken vast in beleid en wijs eigenaren aan.
  5. Controleer of de maatregelen werken en verbeter waar nodig.

De 3 kernprincipes vertalen zich zo naar maatregelen:

PrincipeBetekenisVoorbeeld van een maatregel
VertrouwelijkheidAlleen bevoegde mensen zien de informatieToegangsrechten, encryptie, clean desk
IntegriteitDe informatie is juist en volledigWijzigingen vastleggen, controles op invoer
BeschikbaarheidDe informatie is er als je haar nodig hebtBack-ups, noodplannen

Dat informatiebeveiliging verder gaat dan IT, blijkt uit de cijfers: in de eerste helft van 2024 ging 41 procent van de ruim 9.800 datalekmeldingen bij de Autoriteit Persoonsgegevens over een brief of postpakket met persoonsgegevens, en 8 procent over cybercrime zoals hacking, malware of phishing (bron: CBS, 2025).

Voorbeeld uit de praktijk

De Nederlandse overheid werkt met de Baseline Informatiebeveiliging Overheid, de BIO. Dat is het basisnormenkader voor informatiebeveiliging bij het Rijk, gemeenten, provincies en waterschappen. De nieuwste versie, BIO2, is gebaseerd op ISO 27001:2023 en ISO 27002:2022.

Sinds de Cyberbeveiligingswet op 15 augustus 2026 in werking trad, is het toepassen van de ISO-standaarden en de overheidsmaatregelen uit de BIO2 voor netwerk- en informatiesystemen wettelijk verplicht voor overheidsorganisaties (bron: Digitale Overheid). De BIO laat zien hoe een internationale norm wordt vertaald naar vaste afspraken voor een hele sector.

Informatiebeveiliging in de praktijk van een security-professional

Informatiebeveiliging is het hoofdvak van de CISO (chief information security officer), de information security officer en de adviseur informatiebeveiliging. Zij stellen beleid op, voeren risicoanalyses uit en rapporteren aan de directie. Auditors toetsen of een organisatie haar eigen afspraken naleeft, bijvoorbeeld voor een ISO 27001-certificaat.

Omdat veel incidenten beginnen bij een menselijke fout, hoort security awareness ook bij het werk: medewerkers leren hoe ze veilig met informatie omgaan. Een privacy officer werkt nauw samen met de informatiebeveiliger, omdat de AVG passende beveiliging van persoonsgegevens eist.

Veelgestelde vragen

Wat zijn de 3 kernprincipes van informatiebeveiliging?

De 3 kernprincipes zijn vertrouwelijkheid, integriteit en beschikbaarheid. Vertrouwelijkheid betekent dat alleen bevoegden de informatie zien. Integriteit betekent dat de informatie juist en volledig is. Beschikbaarheid betekent dat de informatie er is wanneer je haar nodig hebt. Samen heten ze de CIA-triade.

Wat zijn de 10 gouden regels voor informatiebeveiliging?

Er bestaat geen officiële lijst van 10 gouden regels. Organisaties stellen hun eigen huisregels op. Vaak staan daarin: gebruik sterke wachtwoorden en multifactorauthenticatie, vergrendel je scherm, laat geen papieren slingeren, installeer updates, klik niet op verdachte links, deel informatie alleen met bevoegden en meld incidenten direct.

Wat is het verschil tussen informatiebeveiliging en privacy?

Informatiebeveiliging beschermt alle informatie van een organisatie, zoals bedrijfsgeheimen, financiële gegevens en persoonsgegevens. Privacy gaat alleen over persoonsgegevens en over de vraag of je die mag verwerken. De AVG verplicht organisaties om persoonsgegevens goed te beveiligen. Goede informatiebeveiliging is dus een voorwaarde voor privacy.

Wat is een informatiebeveiligingsincident?

Een informatiebeveiligingsincident is een gebeurtenis waarbij de vertrouwelijkheid, integriteit of beschikbaarheid van informatie in gevaar komt. Voorbeelden zijn een e-mail aan de verkeerde ontvanger, een gestolen laptop, een ransomware-aanval of uitval van een systeem. Gaat het om persoonsgegevens, dan kan het ook een datalek zijn dat je moet melden.

Bronnen

  1. NIST CSRC Glossary: Information security
  2. CBS: Cybersecuritymonitor 2024 (2025)
  3. Digitale Overheid: Baseline Informatiebeveiliging Overheid (BIO)

Gerelateerde begrippen

  • CIA-triade

    De CIA-triade is het model met de 3 kernprincipes van informatiebeveiliging: confidentiality (vertrouwelijkheid), integrity (integriteit) en availability (beschikbaarheid). Informatie mag alleen zichtbaar zijn voor bevoegden, moet juist en volledig blijven en moet beschikbaar zijn wanneer je haar nodig hebt. In Nederland heet hetzelfde model vaak BIV: beschikbaarheid, integriteit en vertrouwelijkheid.

  • ISMS (information security management system)

    Een ISMS, voluit information security management system, is een managementsysteem waarmee een organisatie haar informatiebeveiliging bestuurt. Het legt vast welke risico's er zijn, welke maatregelen de organisatie neemt, wie verantwoordelijk is en hoe ze controleert en verbetert. De internationale norm ISO/IEC 27001 bevat de eisen voor een ISMS.

  • ISO 27001

    ISO 27001 is de internationale norm met eisen voor een managementsysteem voor informatiebeveiliging, een ISMS. De norm beschrijft hoe een organisatie risico's beoordeelt, maatregelen kiest en haar beveiliging continu verbetert. Organisaties kunnen zich tegen ISO 27001 laten certificeren door een geaccrediteerde instelling. In Nederland geldt de versie NEN-EN-ISO/IEC 27001.

  • BIO (Baseline Informatiebeveiliging Overheid)

    BIO staat voor Baseline Informatiebeveiliging Overheid: het basisnormenkader voor informatiebeveiliging van Rijk, gemeenten, provincies en waterschappen. De huidige versie, BIO2, is gebaseerd op ISO 27001 en ISO 27002 en stelt risicomanagement centraal. Sinds 15 augustus 2026 is een groot deel van de BIO2 wettelijk verankerd via de Cyberbeveiligingswet.

  • Cybersecurity

    Cybersecurity is het beschermen van computernetwerken, systemen, programma's en gegevens tegen ongeoorloofde toegang, gebruik of wijziging. Het gaat om techniek, processen en mensen samen: aanvallen voorkomen, ze op tijd ontdekken en er goed op reageren. Organisaties doen dat met maatregelen als multifactorauthenticatie, updates, back-ups, monitoring en training van medewerkers.