Information security
Bijgewerkt op · Door Maarten van den Bos
Information security is de Engelse term voor informatiebeveiliging: het beschermen van informatie en informatiesystemen tegen ongeoorloofde toegang, gebruik, openbaarmaking, verstoring, wijziging of vernietiging. Het doel is de vertrouwelijkheid, integriteit en beschikbaarheid van informatie te bewaren. De term komt vooral voor in internationale normen zoals ISO/IEC 27001 en in functietitels zoals information security officer.
Wat is information security?
Information security en informatiebeveiliging betekenen hetzelfde. Het Amerikaanse standaardisatie-instituut NIST omschrijft information security als de bescherming van informatie en informatiesystemen “in order to provide confidentiality, integrity, and availability”: om vertrouwelijkheid, integriteit en beschikbaarheid te waarborgen. Die 3 doelen heten samen de CIA-triade.
De Engelse term is in Nederland gangbaar, ook bij professionals die in het Nederlands werken. De belangrijkste norm heet in het Engels ISO/IEC 27001, “Information security management systems”. Vacatures vragen om een information security officer of een information security manager. Certificeringen, trainingen en rapporten van leveranciers zijn meestal Engelstalig.
Deze pagina legt daarom vooral uit hoe de Engelse term zich verhoudt tot de begrippen die je ernaast tegenkomt. De Nederlandse pagina over informatiebeveiliging gaat dieper in op het vakgebied zelf.
Wat is het verschil tussen information security, cybersecurity en IT-security?
Information security is het breedste begrip: het gaat over alle informatie, ook op papier, in gesprekken en in de hoofden van medewerkers. De andere begrippen zijn smaller en richten zich op een deel daarvan.
| Begrip | Wat staat centraal | Voorbeeld van een maatregel |
|---|---|---|
| Information security | Alle informatie, digitaal en niet-digitaal, plus beleid en organisatie | Clean desk-beleid, risicoanalyse, ISMS |
| Cybersecurity | Digitale systemen beschermen tegen aanvallen | Monitoring, incidentplan, MFA |
| IT-security | De IT-omgeving van een organisatie | Updates, beheer van werkplekken en servers |
| Data security | De gegevens zelf, waar ze ook staan | Versleuteling, back-ups, labeling |
| Network security | Verbindingen en verkeer tussen systemen | Firewall, segmentatie, VPN |
In de praktijk overlappen de begrippen sterk en worden ze soms door elkaar gebruikt. Een vuistregel: information security beantwoordt de vraag welke informatie je moet beschermen en waarom, de andere begrippen beantwoorden vooral de vraag hoe.
Hoe werkt information security?
Information security werkt als een managementcyclus, vastgelegd in een ISMS (information security management system). Volgens Forum Standaardisatie beschrijft ISO 27001 de eisen waaraan zo’n ISMS moet voldoen. Een organisatie doorloopt daarbij deze stappen:
- Stel beleid vast: welke informatie is belangrijk en wie is verantwoordelijk.
- Voer een risicoanalyse uit: wat kan er misgaan en wat is de schade.
- Kies maatregelen, bijvoorbeeld uit de catalogus van ISO 27002.
- Voer de maatregelen in, van techniek tot werkafspraken en training.
- Controleer of de maatregelen werken, bijvoorbeeld met een security audit.
- Verbeter op basis van incidenten, audits en nieuwe risico’s.
Voor de Nederlandse overheid is dit geen vrije keuze. NEN-ISO/IEC 27001 staat bij Forum Standaardisatie op de lijst “pas toe of leg uit” voor Rijk, provincies, gemeenten, waterschappen en de (semi-)publieke sector.
Voorbeeld uit de praktijk
De Nederlandse overheid werkt met de Baseline Informatiebeveiliging Overheid, de BIO. Dat is het basisnormenkader voor informatiebeveiliging binnen alle overheidslagen. De huidige versie, de BIO2, is gebaseerd op NEN-EN-ISO/IEC 27001:2023 en NEN-EN-ISO/IEC 27002:2022 (bron: Digitale Overheid).
De BIO2 werd een wettelijke eis met de ingang van de Cyberbeveiligingswet op 15 augustus 2026 (bron: Digitale Overheid). Daarmee is een internationale information security-norm via een Nederlands kader verplicht geworden voor overheidsorganisaties. Volgens Digitale Overheid is het streven om eind 2027 een volgende versie van de BIO2 uit te brengen.
Het voorbeeld laat zien hoe de begrippen samenkomen: de Engelstalige norm levert de structuur, de BIO vertaalt die naar de overheid, en de Cyberbeveiligingswet maakt het verplicht.
Information security in de praktijk van een security-professional
In vacatures zie je de Engelse term vooral in functietitels. Een information security officer (ISO) bewaakt het beleid voor informatiebeveiliging en adviseert de organisatie over risico’s. Een CISO (chief information security officer) is eindverantwoordelijk en legt verantwoording af aan de directie. Een adviseur informatiebeveiliging helpt bij risicoanalyses en de inrichting van een ISMS.
Wie in dit vak wil werken, kiest vaak een opleiding rond ISO 27001. Een vergelijking staat bij opleidingen ISO 27001 en opleidingen informatiebeveiliging.
Veelgestelde vragen
Wat valt er onder informatiebeveiliging?
Onder informatiebeveiliging valt alles wat informatie beschermt: beleid, risicoanalyses, toegangsbeheer, versleuteling, back-ups, fysieke beveiliging van gebouwen, afspraken met leveranciers en training van medewerkers. Het gaat om digitale informatie en informatie op papier. Cybersecurity, IT-security, data security en network security zijn onderdelen die elk een deel daarvan afdekken.
Wat doet een information security officer?
Een information security officer stelt beleid voor informatiebeveiliging op en bewaakt de uitvoering. De functie voert risicoanalyses uit, adviseert over maatregelen, zorgt voor bewustwording bij medewerkers en volgt incidenten op. Vaak is de information security officer ook het aanspreekpunt bij audits, bijvoorbeeld voor ISO 27001 of de BIO.
Wat is het verschil tussen een ISO en een CISO?
Een CISO (chief information security officer) is eindverantwoordelijk voor informatiebeveiliging en zit vaak dicht bij de directie. Een ISO (information security officer) werkt meer uitvoerend: beleid uitwerken, risico’s bewaken en maatregelen controleren. In kleinere organisaties combineert 1 persoon soms beide rollen.
Wat zijn de 3 kernprincipes van informatiebeveiliging?
De 3 kernprincipes zijn vertrouwelijkheid, integriteit en beschikbaarheid, samen de CIA-triade. Vertrouwelijkheid betekent dat alleen bevoegden informatie zien. Integriteit betekent dat informatie juist en volledig is. Beschikbaarheid betekent dat informatie bereikbaar is wanneer die nodig is. De NIST-definitie van information security noemt precies deze 3 doelen.
Bronnen
Gerelateerde begrippen
- Informatiebeveiliging
Informatiebeveiliging is het geheel van maatregelen om informatie te beschermen tegen verlies, diefstal, misbruik en ongewenste wijzigingen. Het gaat om digitale en papieren informatie, om systemen en om de mensen die ermee werken. Het doel is dat informatie beschikbaar, juist en vertrouwelijk blijft. Die 3 eisen heten samen de CIA-triade.
- Cybersecurity
Cybersecurity is het beschermen van computernetwerken, systemen, programma's en gegevens tegen ongeoorloofde toegang, gebruik of wijziging. Het gaat om techniek, processen en mensen samen: aanvallen voorkomen, ze op tijd ontdekken en er goed op reageren. Organisaties doen dat met maatregelen als multifactorauthenticatie, updates, back-ups, monitoring en training van medewerkers.
- CIA-triade
De CIA-triade is het model met de 3 kernprincipes van informatiebeveiliging: confidentiality (vertrouwelijkheid), integrity (integriteit) en availability (beschikbaarheid). Informatie mag alleen zichtbaar zijn voor bevoegden, moet juist en volledig blijven en moet beschikbaar zijn wanneer je haar nodig hebt. In Nederland heet hetzelfde model vaak BIV: beschikbaarheid, integriteit en vertrouwelijkheid.
- ISO 27001
ISO 27001 is de internationale norm met eisen voor een managementsysteem voor informatiebeveiliging, een ISMS. De norm beschrijft hoe een organisatie risico's beoordeelt, maatregelen kiest en haar beveiliging continu verbetert. Organisaties kunnen zich tegen ISO 27001 laten certificeren door een geaccrediteerde instelling. In Nederland geldt de versie NEN-EN-ISO/IEC 27001.
- ISMS (information security management system)
Een ISMS, voluit information security management system, is een managementsysteem waarmee een organisatie haar informatiebeveiliging bestuurt. Het legt vast welke risico's er zijn, welke maatregelen de organisatie neemt, wie verantwoordelijk is en hoe ze controleert en verbetert. De internationale norm ISO/IEC 27001 bevat de eisen voor een ISMS.