Naar de inhoud
esif.nl, kennisbank security en intelligence

Governance en beleid in informatiebeveiliging

Governance gaat over hoe een organisatie informatiebeveiliging organiseert: met beleid, risicoanalyses, normen als ISO 27001 en bewustwording bij medewerkers. Deze pagina zet alle governance-begrippen uit de begrippenlijst van esif.nl op een rij, elk met een kort antwoord van 40 tot 60 woorden en een link naar de volledige uitleg.

BegripKorte uitleg
BIA (business impact analyse)BIA staat voor business impact analyse: een analyse die vaststelt welke bedrijfsprocessen kritiek zijn, van welke systemen en mensen ze afhangen en welke schade ontstaat als ze uitvallen. De uitkomst bepaalt hoe snel processen na een incident terug moeten zijn en hoeveel dataverlies acceptabel is. De BIA is de basis van een bedrijfscontinuïteitsplan.
BIO (Baseline Informatiebeveiliging Overheid)BIO staat voor Baseline Informatiebeveiliging Overheid: het basisnormenkader voor informatiebeveiliging van Rijk, gemeenten, provincies en waterschappen. De huidige versie, BIO2, is gebaseerd op ISO 27001 en ISO 27002 en stelt risicomanagement centraal. Sinds 15 augustus 2026 is een groot deel van de BIO2 wettelijk verankerd via de Cyberbeveiligingswet.
Bug bountyEen bug bounty is een beloning die een organisatie geeft aan iemand die een kwetsbaarheid in haar systemen vindt en die vertrouwelijk meldt. De organisatie publiceert vooraf de regels: welke systemen getest mogen worden, wat niet is toegestaan en hoe hoog de beloning is. Zo worden lekken gedicht voordat criminelen ze misbruiken.
Business continuityBusiness continuity is het vermogen van een organisatie om haar belangrijkste processen door te laten gaan tijdens en na een ernstige verstoring, zoals een cyberaanval, brand, stroomuitval of storing bij een leverancier. In een bedrijfscontinuïteitsplan (BCP) legt de organisatie vooraf vast welke processen voorgaan, wie wat doet en hoe zij blijft communiceren.
CIA-triadeDe CIA-triade is het model met de 3 kernprincipes van informatiebeveiliging: confidentiality (vertrouwelijkheid), integrity (integriteit) en availability (beschikbaarheid). Informatie mag alleen zichtbaar zijn voor bevoegden, moet juist en volledig blijven en moet beschikbaar zijn wanneer je haar nodig hebt. In Nederland heet hetzelfde model vaak BIV: beschikbaarheid, integriteit en vertrouwelijkheid.
CTF (capture the flag)CTF staat voor capture the flag: een wedstrijd in cybersecurity waarin deelnemers alleen of in teams beveiligingspuzzels oplossen. Elke opgeloste opdracht levert een geheime tekst op, de flag, die punten waard is. CTF's gebruiken opzettelijk kwetsbare systemen, zodat deelnemers legaal kunnen oefenen met hacken, cryptografie en digitaal sporenonderzoek.
CybersecurityCybersecurity is het beschermen van computernetwerken, systemen, programma's en gegevens tegen ongeoorloofde toegang, gebruik of wijziging. Het gaat om techniek, processen en mensen samen: aanvallen voorkomen, ze op tijd ontdekken en er goed op reageren. Organisaties doen dat met maatregelen als multifactorauthenticatie, updates, back-ups, monitoring en training van medewerkers.
CyberverzekeringEen cyberverzekering is een verzekering voor schade door cyberincidenten, zoals een ransomware-aanval, een hack of een datalek. Afhankelijk van de polis vergoedt de verzekeraar kosten voor herstel van systemen en data, inhuur van specialisten, bedrijfsschade en claims van gedupeerden. Veel polissen bieden ook hulp bij een incident. Dekking, voorwaarden en premie verschillen per verzekeraar.
Data securityData security is het beschermen van digitale gegevens tegen ongeoorloofde toegang, wijziging, diefstal en verlies, gedurende hun hele levenscyclus. Het richt zich op de data zelf, waar die ook staat: op een server, in de cloud of op een laptop. Bekende maatregelen zijn versleuteling, toegangsbeheer, labeling van vertrouwelijke informatie en back-ups.
DataresidentieDataresidentie is de geografische locatie waar gegevens worden opgeslagen en verwerkt, bijvoorbeeld in Nederland, binnen de EU of in de Verenigde Staten. Organisaties leggen die locatie vast in afspraken met hun cloudleverancier, vaak vanwege privacyregels, beleid of klanteisen. Dataresidentie zegt iets over waar data staat, niet automatisch over welk recht erop van toepassing is.
Disaster recoveryDisaster recovery is het herstellen van IT-systemen, applicaties en data na een grote verstoring, zoals een ransomware-aanval, brand of langdurige storing. Een organisatie legt vooraf in een disaster recovery plan vast welke systemen eerst terug moeten, hoe snel dat moet (RTO) en hoeveel dataverlies acceptabel is (RPO). Back-ups en een uitwijklocatie maken dat herstel mogelijk.
Incident responseIncident response is de manier waarop een organisatie een cyberincident afhandelt, zoals een ransomware-aanval, datalek of gehackt account. Het omvat het ontdekken en beoordelen van het incident, het indammen van de schade, het verwijderen van de aanvaller, het herstellen van systemen en het evalueren achteraf. Een incidentresponsplan legt vooraf vast wie wat doet.
InformatiebeveiligingInformatiebeveiliging is het geheel van maatregelen om informatie te beschermen tegen verlies, diefstal, misbruik en ongewenste wijzigingen. Het gaat om digitale en papieren informatie, om systemen en om de mensen die ermee werken. Het doel is dat informatie beschikbaar, juist en vertrouwelijk blijft. Die 3 eisen heten samen de CIA-triade.
Information securityInformation security is de Engelse term voor informatiebeveiliging: het beschermen van informatie en informatiesystemen tegen ongeoorloofde toegang, gebruik, openbaarmaking, verstoring, wijziging of vernietiging. Het doel is de vertrouwelijkheid, integriteit en beschikbaarheid van informatie te bewaren. De term komt vooral voor in internationale normen zoals ISO/IEC 27001 en in functietitels zoals information security officer.
ISMS (information security management system)Een ISMS, voluit information security management system, is een managementsysteem waarmee een organisatie haar informatiebeveiliging bestuurt. Het legt vast welke risico's er zijn, welke maatregelen de organisatie neemt, wie verantwoordelijk is en hoe ze controleert en verbetert. De internationale norm ISO/IEC 27001 bevat de eisen voor een ISMS.
ISO 27001ISO 27001 is de internationale norm met eisen voor een managementsysteem voor informatiebeveiliging, een ISMS. De norm beschrijft hoe een organisatie risico's beoordeelt, maatregelen kiest en haar beveiliging continu verbetert. Organisaties kunnen zich tegen ISO 27001 laten certificeren door een geaccrediteerde instelling. In Nederland geldt de versie NEN-EN-ISO/IEC 27001.
ISO 27002ISO 27002 is een internationale richtlijn met beheersmaatregelen voor informatiebeveiliging, inclusief uitleg en implementatieadvies per maatregel. Organisaties gebruiken de norm om maatregelen te kiezen en in te voeren binnen een ISMS volgens ISO 27001. Anders dan ISO 27001 is ISO 27002 geen eisennorm: je kunt je er niet tegen laten certificeren.
IT-healthcheckEen IT-healthcheck is een momentopname van de hele IT-omgeving van een organisatie. Een specialist controleert onder meer hardware, besturingssystemen en updates, back-ups, netwerk, accounts en rechten en de basisbeveiliging. De uitkomst is een overzicht van wat goed gaat, welke risico's er zijn en welke verbeteringen het eerst nodig zijn. Beveiliging is 1 onderdeel.
IT-securityIT-security is de bescherming van de IT-omgeving van een organisatie: computers, servers, netwerken, software en de data die daarop staat. IT-security zorgt dat systemen blijven werken, dat gegevens niet worden gewijzigd of gestolen en dat alleen bevoegde gebruikers toegang hebben. Het is het technische deel van informatiebeveiliging en overlapt grotendeels met cybersecurity.
NCSC (Nationaal Cyber Security Centrum)NCSC staat voor Nationaal Cyber Security Centrum: de Nederlandse overheidsorganisatie die bedrijven en organisaties helpt digitaal weerbaar te worden. Het NCSC adviseert, deelt informatie over dreigingen en coördineert als nationaal CSIRT de aanpak van cyberincidenten. Het valt onder het ministerie van Justitie en Veiligheid en is geen toezichthouder.
NEN 7510NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorg. De norm bouwt voort op ISO 27001 en ISO 27002 en voegt eisen toe voor het beschermen van gezondheidsgegevens. Zorgaanbieders moeten zich sinds 2008 wettelijk aan NEN 7510 houden. Een certificaat is niet verplicht, maar ze moeten wel kunnen aantonen dat ze volgens de norm werken.
Phishing-simulatieEen phishing-simulatie is een oefening waarbij een organisatie haar eigen medewerkers een nagemaakte phishingmail stuurt. Wie op de link klikt, komt op een uitlegpagina terecht in plaats van bij een aanvaller. Zo meet de organisatie hoeveel medewerkers klikken of de mail melden, en leren medewerkers phishing herkennen. Het is een onderdeel van security awareness.
Purple teamEen purple team is de samenwerking tussen het red team, dat aanvallen nabootst, en het blue team, dat de organisatie verdedigt. Rood en blauw samen maken paars. In plaats van tegen elkaar te spelen, voeren ze een aanval stap voor stap samen uit en bekijken ze direct of de verdediging die aanval ziet en stopt.
Red team en blue teamRed team en blue team zijn de 2 kanten van een beveiligingsoefening. Het red team speelt met toestemming de aanvaller en probeert zo ver mogelijk binnen te dringen. Het blue team is de verdediging van de organisatie, zoals het SOC, dat de aanval moet opmerken en stoppen. Zo toetst een organisatie haar weerbaarheid onder realistische omstandigheden.
Risicoanalyse informatiebeveiligingEen risicoanalyse informatiebeveiliging is een onderzoek naar wat de informatie van een organisatie bedreigt, hoe groot de kans is dat het misgaat en wat de gevolgen zijn. Op basis daarvan bepaalt de organisatie welke risico's ze accepteert en welke ze met maatregelen verkleint. De risicoanalyse is de basis van elk ISMS.
SecuritySecurity is het Engelse woord voor beveiliging. In de IT betekent security het beschermen van informatie en systemen, zodat gegevens geheim blijven waar dat moet, kloppen en beschikbaar zijn wanneer je ze nodig hebt. Buiten de IT staat security vaak voor fysieke beveiliging, zoals het bewaken van gebouwen en evenementen door beveiligers.
Security assessmentEen security assessment is een beoordeling van hoe goed een organisatie beveiligd is. Een specialist onderzoekt beleid, processen en techniek, zoals netwerk, accounts en back-ups, en vergelijkt die met een norm of goede praktijk. De uitkomst is een rapport met zwakke plekken en een geprioriteerde lijst met verbeteringen. Een assessment is breder dan een pentest.
Security auditSecurity audit is de naam voor een onafhankelijk onderzoek naar de beveiliging van een organisatie of systeem. Een auditor toetst met bewijs of beleid, processen en technische maatregelen voldoen aan een vooraf gekozen norm, zoals ISO/IEC 27001 of de BIO. De uitkomst is een rapport met bevindingen, tekortkomingen en aanbevelingen voor verbetering.
Security awarenessSecurity awareness is het bewustzijn van medewerkers over digitale en fysieke veiligheidsrisico's en hun vermogen om daar veilig mee om te gaan. Het doel is gedrag: een phishingmail herkennen en melden, een sterk wachtwoord gebruiken, je scherm vergrendelen. Organisaties bouwen security awareness op met trainingen, campagnes en oefeningen zoals phishing-simulaties.
Security by designSecurity by design is een ontwerpprincipe waarbij beveiliging vanaf de ontwerpfase wordt meegenomen in een applicatie, product of dienst, in plaats van achteraf te worden toegevoegd. Risicoanalyse, beveiligingseisen en veilige standaardinstellingen horen dan bij elke stap van de ontwikkeling. De Europese Cyber Resilience Act maakt deze aanpak voor digitale producten verplicht.
Security managementSecurity management is het plannen, organiseren, uitvoeren en controleren van beveiliging binnen een organisatie. Het gaat om de sturing: welke risico's zijn er, welk beleid hoort daarbij, wie is verantwoordelijk en werken de maatregelen. Security management omvat digitale beveiliging, zoals informatiebeveiliging, en fysieke beveiliging, zoals toegang tot gebouwen en bewaking.
Shadow ITShadow IT is het gebruik van hardware, software of clouddiensten voor werk zonder dat de IT- of securityafdeling ervan weet of er toestemming voor gaf. Denk aan een eigen Dropbox-account, een gratis AI-chatbot of een zelf aangesloten apparaat. Shadow IT ontstaat meestal uit gemak, maar leidt tot datalekken en systemen zonder beveiliging.
Vulnerability managementVulnerability management is het doorlopende proces waarin een organisatie kwetsbaarheden in haar systemen vindt, beoordeelt en oplost. Dat gebeurt in een vaste cyclus: systemen inventariseren en scannen, bepalen welke kwetsbaarheden het grootste risico geven, updates installeren of andere maatregelen nemen en controleren of het probleem echt weg is. In het Nederlands heet dit kwetsbaarhedenbeheer.