Naar de inhoud
esif.nl, kennisbank security en intelligence

Governance

Information security

Bijgewerkt op · Door Maarten van den Bos

Information security is de Engelse term voor informatiebeveiliging: het beschermen van informatie en informatiesystemen tegen ongeoorloofde toegang, gebruik, openbaarmaking, verstoring, wijziging of vernietiging. Het doel is de vertrouwelijkheid, integriteit en beschikbaarheid van informatie te bewaren. De term komt vooral voor in internationale normen zoals ISO/IEC 27001 en in functietitels zoals information security officer.

Wat is information security?

Information security en informatiebeveiliging betekenen hetzelfde. Het Amerikaanse standaardisatie-instituut NIST omschrijft information security als de bescherming van informatie en informatiesystemen “in order to provide confidentiality, integrity, and availability”: om vertrouwelijkheid, integriteit en beschikbaarheid te waarborgen. Die 3 doelen heten samen de CIA-triade.

De Engelse term is in Nederland gangbaar, ook bij professionals die in het Nederlands werken. De belangrijkste norm heet in het Engels ISO/IEC 27001, “Information security management systems”. Vacatures vragen om een information security officer of een information security manager. Certificeringen, trainingen en rapporten van leveranciers zijn meestal Engelstalig.

Deze pagina legt daarom vooral uit hoe de Engelse term zich verhoudt tot de begrippen die je ernaast tegenkomt. De Nederlandse pagina over informatiebeveiliging gaat dieper in op het vakgebied zelf.

Wat is het verschil tussen information security, cybersecurity en IT-security?

Information security is het breedste begrip: het gaat over alle informatie, ook op papier, in gesprekken en in de hoofden van medewerkers. De andere begrippen zijn smaller en richten zich op een deel daarvan.

BegripWat staat centraalVoorbeeld van een maatregel
Information securityAlle informatie, digitaal en niet-digitaal, plus beleid en organisatieClean desk-beleid, risicoanalyse, ISMS
CybersecurityDigitale systemen beschermen tegen aanvallenMonitoring, incidentplan, MFA
IT-securityDe IT-omgeving van een organisatieUpdates, beheer van werkplekken en servers
Data securityDe gegevens zelf, waar ze ook staanVersleuteling, back-ups, labeling
Network securityVerbindingen en verkeer tussen systemenFirewall, segmentatie, VPN

In de praktijk overlappen de begrippen sterk en worden ze soms door elkaar gebruikt. Een vuistregel: information security beantwoordt de vraag welke informatie je moet beschermen en waarom, de andere begrippen beantwoorden vooral de vraag hoe.

Hoe werkt information security?

Information security werkt als een managementcyclus, vastgelegd in een ISMS (information security management system). Volgens Forum Standaardisatie beschrijft ISO 27001 de eisen waaraan zo’n ISMS moet voldoen. Een organisatie doorloopt daarbij deze stappen:

  1. Stel beleid vast: welke informatie is belangrijk en wie is verantwoordelijk.
  2. Voer een risicoanalyse uit: wat kan er misgaan en wat is de schade.
  3. Kies maatregelen, bijvoorbeeld uit de catalogus van ISO 27002.
  4. Voer de maatregelen in, van techniek tot werkafspraken en training.
  5. Controleer of de maatregelen werken, bijvoorbeeld met een security audit.
  6. Verbeter op basis van incidenten, audits en nieuwe risico’s.

Voor de Nederlandse overheid is dit geen vrije keuze. NEN-ISO/IEC 27001 staat bij Forum Standaardisatie op de lijst “pas toe of leg uit” voor Rijk, provincies, gemeenten, waterschappen en de (semi-)publieke sector.

Voorbeeld uit de praktijk

De Nederlandse overheid werkt met de Baseline Informatiebeveiliging Overheid, de BIO. Dat is het basisnormenkader voor informatiebeveiliging binnen alle overheidslagen. De huidige versie, de BIO2, is gebaseerd op NEN-EN-ISO/IEC 27001:2023 en NEN-EN-ISO/IEC 27002:2022 (bron: Digitale Overheid).

De BIO2 werd een wettelijke eis met de ingang van de Cyberbeveiligingswet op 15 augustus 2026 (bron: Digitale Overheid). Daarmee is een internationale information security-norm via een Nederlands kader verplicht geworden voor overheidsorganisaties. Volgens Digitale Overheid is het streven om eind 2027 een volgende versie van de BIO2 uit te brengen.

Het voorbeeld laat zien hoe de begrippen samenkomen: de Engelstalige norm levert de structuur, de BIO vertaalt die naar de overheid, en de Cyberbeveiligingswet maakt het verplicht.

Information security in de praktijk van een security-professional

In vacatures zie je de Engelse term vooral in functietitels. Een information security officer (ISO) bewaakt het beleid voor informatiebeveiliging en adviseert de organisatie over risico’s. Een CISO (chief information security officer) is eindverantwoordelijk en legt verantwoording af aan de directie. Een adviseur informatiebeveiliging helpt bij risicoanalyses en de inrichting van een ISMS.

Wie in dit vak wil werken, kiest vaak een opleiding rond ISO 27001. Een vergelijking staat bij opleidingen ISO 27001 en opleidingen informatiebeveiliging.

Veelgestelde vragen

Wat valt er onder informatiebeveiliging?

Onder informatiebeveiliging valt alles wat informatie beschermt: beleid, risicoanalyses, toegangsbeheer, versleuteling, back-ups, fysieke beveiliging van gebouwen, afspraken met leveranciers en training van medewerkers. Het gaat om digitale informatie en informatie op papier. Cybersecurity, IT-security, data security en network security zijn onderdelen die elk een deel daarvan afdekken.

Wat doet een information security officer?

Een information security officer stelt beleid voor informatiebeveiliging op en bewaakt de uitvoering. De functie voert risicoanalyses uit, adviseert over maatregelen, zorgt voor bewustwording bij medewerkers en volgt incidenten op. Vaak is de information security officer ook het aanspreekpunt bij audits, bijvoorbeeld voor ISO 27001 of de BIO.

Wat is het verschil tussen een ISO en een CISO?

Een CISO (chief information security officer) is eindverantwoordelijk voor informatiebeveiliging en zit vaak dicht bij de directie. Een ISO (information security officer) werkt meer uitvoerend: beleid uitwerken, risico’s bewaken en maatregelen controleren. In kleinere organisaties combineert 1 persoon soms beide rollen.

Wat zijn de 3 kernprincipes van informatiebeveiliging?

De 3 kernprincipes zijn vertrouwelijkheid, integriteit en beschikbaarheid, samen de CIA-triade. Vertrouwelijkheid betekent dat alleen bevoegden informatie zien. Integriteit betekent dat informatie juist en volledig is. Beschikbaarheid betekent dat informatie bereikbaar is wanneer die nodig is. De NIST-definitie van information security noemt precies deze 3 doelen.

Bronnen

  1. NIST CSRC Glossary: Information security
  2. Forum Standaardisatie: NEN-ISO/IEC 27001
  3. Digitale Overheid: Baseline Informatiebeveiliging Overheid (BIO)

Gerelateerde begrippen

  • Informatiebeveiliging

    Informatiebeveiliging is het geheel van maatregelen om informatie te beschermen tegen verlies, diefstal, misbruik en ongewenste wijzigingen. Het gaat om digitale en papieren informatie, om systemen en om de mensen die ermee werken. Het doel is dat informatie beschikbaar, juist en vertrouwelijk blijft. Die 3 eisen heten samen de CIA-triade.

  • Cybersecurity

    Cybersecurity is het beschermen van computernetwerken, systemen, programma's en gegevens tegen ongeoorloofde toegang, gebruik of wijziging. Het gaat om techniek, processen en mensen samen: aanvallen voorkomen, ze op tijd ontdekken en er goed op reageren. Organisaties doen dat met maatregelen als multifactorauthenticatie, updates, back-ups, monitoring en training van medewerkers.

  • CIA-triade

    De CIA-triade is het model met de 3 kernprincipes van informatiebeveiliging: confidentiality (vertrouwelijkheid), integrity (integriteit) en availability (beschikbaarheid). Informatie mag alleen zichtbaar zijn voor bevoegden, moet juist en volledig blijven en moet beschikbaar zijn wanneer je haar nodig hebt. In Nederland heet hetzelfde model vaak BIV: beschikbaarheid, integriteit en vertrouwelijkheid.

  • ISO 27001

    ISO 27001 is de internationale norm met eisen voor een managementsysteem voor informatiebeveiliging, een ISMS. De norm beschrijft hoe een organisatie risico's beoordeelt, maatregelen kiest en haar beveiliging continu verbetert. Organisaties kunnen zich tegen ISO 27001 laten certificeren door een geaccrediteerde instelling. In Nederland geldt de versie NEN-EN-ISO/IEC 27001.

  • ISMS (information security management system)

    Een ISMS, voluit information security management system, is een managementsysteem waarmee een organisatie haar informatiebeveiliging bestuurt. Het legt vast welke risico's er zijn, welke maatregelen de organisatie neemt, wie verantwoordelijk is en hoe ze controleert en verbetert. De internationale norm ISO/IEC 27001 bevat de eisen voor een ISMS.