Security

ICT- en in­for­ma­tie­be­vei­li­gings­re­gle­ment: waarom en hoe

Waarom elke organisatie een ICT- en informatiebeveiligingsreglement nodig heeft, wat erin hoort en hoe medewerkers het accepteren bij het inloggen.

Gerrie Brokke8 min leestijd

Je kunt laptops versleutelen, MFA aanzetten en phishingmails tegenhouden. Maar of een medewerker een klantbestand naar een privémailadres stuurt, een gratis AI-tool gebruikt voor een vertrouwelijk contract of een kwijtgeraakte telefoon pas na een week meldt, regelt geen enkele instelling. Daarvoor zijn afspraken nodig, en die afspraken moeten iedereen kennen.

Dat is precies waar een ICT- en informatiebeveiligingsreglement voor is. In dit artikel lees je wat zo’n reglement is, waarom het onmisbaar is, wat erin hoort en hoe je zorgt dat elke medewerker het echt heeft gelezen en geaccepteerd, met de functie Terms of Use in Microsoft 365.

Wat is een ICT- en informatiebeveiligingsreglement?

Een ICT- en informatiebeveiligingsreglement (ook wel ICT-gebruikersreglement of gedragscode) legt vast hoe medewerkers omgaan met de ICT-middelen en de informatie van de organisatie. Het richt zich op de gebruiker: wat mag wel, wat niet, en wat verwacht je van iemand als er iets misgaat.

Het verschil met een ICT- en privacybeleid: het beleid beschrijft wat de organisatie doet om informatie te beschermen. Het reglement vertaalt dat naar concrete afspraken voor iedere medewerker. Het beleid is voor de directie en de IT-partner, het reglement voor iedereen.

Waarom het onmisbaar is

Duidelijkheid voor medewerkers

De meeste fouten ontstaan niet uit kwade wil, maar omdat niemand heeft gezegd hoe het wel moet. Mag ik werkmail op mijn eigen telefoon lezen? Mag ik een document delen met een extern adres? Wat doe ik als ik op een verdachte link heb geklikt? Een reglement geeft daar een helder antwoord op.

Een basis voor je beveiliging

Technische maatregelen werken pas goed als het gedrag erbij past. De AVG vraagt om passende technische en organisatorische maatregelen om persoonsgegevens te beschermen. Afspraken met medewerkers zijn zo’n organisatorische maatregel. Ook normen als ISO 27001 vragen om regels voor het aanvaardbare gebruik van informatie en bedrijfsmiddelen. En NIS2 (in Nederland de Cyberbeveiligingswet) noemt basale cyberhygiëne en training van medewerkers expliciet.

Houvast als het misgaat

Gebeurt er iets, dan wil je kunnen terugvallen op afspraken die bekend waren. Een reglement waarvan je niet kunt aantonen dat medewerkers het kenden, is bij een incident of een conflict weinig waard. Dat geldt ook voor controle: als je bijvoorbeeld het gebruik van systemen monitort, moeten medewerkers dat vooraf weten.

Antwoord op vragen van klanten

Steeds meer klanten en ketenpartners vragen hoe je met hun gegevens omgaat. Een actueel reglement, dat aantoonbaar door iedereen is geaccepteerd, is daarop een sterk antwoord.

Wat hoort erin?

Een goed reglement is kort, concreet en in gewone taal geschreven. Denk aan deze onderwerpen:

  • Doel en reikwijdte: voor wie het geldt (ook stagiairs, uitzendkrachten en externen) en voor welke middelen.
  • Accounts en inloggen: je account is persoonlijk, je deelt geen wachtwoorden of inlogcodes, en je gebruikt MFA of een passkey.
  • Apparaten: zorgvuldig omgaan met zakelijke laptops en telefoons, het scherm vergrendelen, en wat er geldt voor eigen apparaten.
  • Opslaan en delen van informatie: waar je bestanden bewaart, hoe je ze veilig deelt en welke diensten je niet gebruikt, zoals privé-opslag of privémail.
  • Gebruik van AI: welke AI-tools zijn toegestaan en welke informatie je er niet in zet.
  • E-mail, internet en sociale media: wat zakelijk en privé mag, en alert blijven op phishing.
  • Thuis en onderweg werken: veilige verbindingen, meekijkers in de trein en het printen van vertrouwelijke stukken.
  • Melden van incidenten: een verloren laptop, een verdachte mail of een mogelijk datalek meld je direct, bij wie en hoe.
  • Controle en monitoring: wat de organisatie controleert, waarom en binnen welke grenzen.
  • Bij vertrek: apparaten inleveren en geen bedrijfsinformatie meenemen.
  • Gevolgen: wat er gebeurt als iemand zich niet aan de afspraken houdt.

Heeft je organisatie een ondernemingsraad, betrek die dan op tijd. Die heeft instemmingsrecht bij regelingen over het verwerken van persoonsgegevens van medewerkers en over voorzieningen waarmee je hun gedrag of prestaties kunt controleren. Laat het reglement daarnaast juridisch toetsen, bijvoorbeeld door je HR-adviseur.

Het lastigste deel: dat iedereen het ook echt kent

Een reglement schrijven is één ding. Zorgen dat elke medewerker het heeft gelezen, is iets anders. In de praktijk zit het als bijlage bij de arbeidsovereenkomst, staat het ergens op het intranet, of is het jaren geleden een keer rondgemaild. Wie het heeft geaccepteerd, en welke versie, weet niemand meer precies. En nieuwe collega’s of externe medewerkers vallen er makkelijk tussendoor.

Accepteren bij het inloggen met Terms of Use

Werk je met Microsoft 365, dan kan het slimmer. Met Terms of Use (in het Nederlands gebruiksvoorwaarden) in Microsoft Entra ID verschijnt het reglement bij het inloggen. Pas na het accepteren krijgt de medewerker toegang tot mail, Teams en bestanden. Je koppelt het aan een regel in Conditional Access, de toegangsregels van Microsoft 365, zodat niemand eromheen kan.

Zo werkt het in de praktijk

  1. Je zet het reglement als pdf in Entra ID. Ook in meerdere talen: de medewerker ziet de versie die past bij de taal van de browser.
  2. Je bepaalt voor wie het geldt. Bijvoorbeeld voor alle medewerkers, of juist ook voor gasten van buiten je organisatie. Gasten zien het reglement als ze hun uitnodiging accepteren.
  3. De medewerker meldt zich aan en ziet het reglement. Je kunt instellen dat het document eerst moet worden geopend: de knop Accepteren werkt dan pas als de medewerker het reglement heeft geopend en helemaal naar beneden heeft gescrold.
  4. Accepteren of weigeren. Na het accepteren werkt alles zoals altijd en komt de vraag niet bij elke aanmelding terug. Wie weigert, krijgt geen toegang.
  5. Je ziet wie heeft geaccepteerd. In het Entra-beheercentrum staat per medewerker wie heeft geaccepteerd of geweigerd, welke versie en wanneer. Je kunt het overzicht downloaden.
  6. Een nieuwe versie? Upload de nieuwe pdf en kies of iedereen opnieuw moet accepteren. Je kunt ook instellen dat medewerkers het reglement periodiek opnieuw accepteren, bijvoorbeeld elk jaar.

Medewerkers kunnen het geaccepteerde reglement later altijd teruglezen via hun eigen accountpagina van Microsoft (Instellingen en privacy).

Waar je op let

  • Licentie: Terms of Use vraagt om Microsoft Entra ID P1. Dat zit onder meer in Microsoft 365 Business Premium.
  • Houd de pdf leesbaar op een telefoon. Microsoft adviseert een grote letter (24 punten) voor mobiele schermen. Een korte samenvatting met een link naar het volledige reglement werkt vaak beter dan twintig pagina’s.
  • Sluit service-accounts uit van de regel. Die kunnen het reglement niet accepteren, en ook scripts die zonder scherm inloggen niet.
  • Per apparaat accepteren kan ook, maar alleen op apparaten die in Entra ID zijn geregistreerd, en niet voor gasten.
  • Bewaar het bewijs. Het overzicht van wie heeft geaccepteerd, blijft bestaan zolang de gebruiksvoorwaarden bestaan. Verwijder je ze, dan verdwijnt ook de registratie. Download het overzicht daarom periodiek, en maak bij een nieuwe versie geen nieuwe gebruiksvoorwaarden aan, maar upload de nieuwe versie bij de bestaande.
  • Test eerst met een kleine groep, en vertel medewerkers vooraf dat ze bij de volgende aanmelding het reglement te zien krijgen.

Terms of Use vervangt de afspraken in de arbeidsovereenkomst of het personeelshandboek niet, maar maakt wel aantoonbaar dat iedere medewerker de actuele versie heeft gezien en geaccepteerd. Dat is precies wat bij een reglement vaak ontbreekt.

Checklist

  • Er is een kort en begrijpelijk ICT- en informatiebeveiligingsreglement
  • Het reglement geldt ook voor externen, stagiairs en uitzendkrachten
  • De ondernemingsraad is betrokken en het reglement is juridisch getoetst
  • Medewerkers accepteren het reglement aantoonbaar, bijvoorbeeld met Terms of Use bij het inloggen
  • Je weet wie welke versie heeft geaccepteerd, en bewaart dat overzicht
  • Het reglement wordt elk jaar bekeken en bij wijzigingen opnieuw geaccepteerd

Een model om mee te beginnen

Voor klanten met Modern Workplace hebben we een Model ICT- en Informatiebeveiligingsreglement klaarliggen. Dat stem je samen met ons af op je eigen organisatie, en we kunnen het met Terms of Use bij het inloggen laten accepteren. Lees ook over veilig inloggen met MFA en single sign-on, of neem contact met ons op.

Hieronder zie je in een korte demo hoe het reglement er bij het inloggen uitziet, en wat je als beheerder terugziet.

In de praktijk

Een ICT-reglement dat iedereen kent?

Wij helpen je met het Model ICT- en Informatiebeveiligingsreglement en richten Terms of Use in, zodat iedere medewerker het bij het inloggen accepteert.

Laat je e-mailadres achter, dan nemen we binnen één werkdag contact met je op.

Liever bellen? 010 302 1170

  1. Een medewerker meldt zich aan bij Microsoft 365, zoals altijd.
  2. Voordat ze verder kan, verschijnt het ICT-reglement. Eerst opent ze het document.
  3. Accepteren wordt pas actief als ze het reglement helemaal naar beneden heeft gescrold. Dan klikt ze op Accepteren.
  4. Daarna werkt alles zoals altijd. Bij de volgende aanmelding komt de vraag niet terug.
  5. In het Entra-beheercentrum zie je wie het reglement heeft geaccepteerd, welke versie en wanneer.
  6. Reglement aangepast? Upload de nieuwe versie en laat iedereen die opnieuw accepteren.
  7. Een ICT-reglement dat iedereen kent? Wij richten het voor je in.

Vraag een voorstel aan

Deel dit artikel LinkedIn E-mail

Alle artikelen in de kennisbank

Hulp nodig bij dit onderwerp?

Onze specialisten denken graag met je mee. Vrijblijvend.

Neem contact op

Zullen we kennismaken?

Vertel ons over je organisatie. We luisteren, denken mee en laten zien hoe we je kunnen ontzorgen. Vrijblijvend.

Cookie-instellingen

Kies welke cookies je toestaat. Je kunt je keuze altijd wijzigen via Cookie-instellingen onderaan elke pagina.

Noodzakelijk en functioneel

Nodig om de website te laten werken en te beveiligen, en om keuzes te onthouden die je zelf maakt, zoals je cookiekeuze. Hiervoor is geen toestemming nodig.

9 cookies bekijken
  • nso_toestemming · NSO · cookie · 12 maanden
    Onthoudt je cookiekeuze, zodat we je niet steeds opnieuw vragen.
  • nso-popup-gesloten · NSO · lokale opslag · 3 dagen
    Onthoudt dat je de mededeling rechtsonder hebt gesloten, zodat we die niet steeds opnieuw tonen.
  • nso-popup-gezien · NSO · sessie-opslag · Tot je het tabblad sluit
    Onthoudt binnen een bezoek dat je de mededeling rechtsonder al hebt gezien, zodat die niet op elke pagina terugkomt.
  • nso-contact-bericht · NSO · sessie-opslag · Tot je het contactformulier opent of het tabblad sluit
    Zet een bericht klaar in het contactformulier als je op Vraag een voorstel aan klikt, bijvoorbeeld je adres en de uitslag van de postcodecheck. Wordt meteen gewist als het formulier opent.
  • nso-kennisbank-stem · NSO · lokale opslag · Tot je hem wist
    Onthoudt bij welke kennisbankartikelen je al op Was dit artikel nuttig? hebt gestemd, zodat we het je niet opnieuw vragen. Bevat alleen de artikelen en je stem.
  • beweging · NSO · sessie-opslag · Tot je het tabblad sluit
    Onthoudt binnen een bezoek of animaties aan of uit staan.
  • cf_clearance · Cloudflare · cookie · Maximaal 1 jaar
    Alleen als Cloudflare een beveiligingscontrole toont: onthoudt dat je die hebt doorlopen.
  • Turnstile · Cloudflare · frame van cloudflare · Tijdens het invullen
    Beschermt de formulieren tegen spam, zonder puzzels en zonder volgen. Draait in een frame van challenges.cloudflare.com en plaatst zelf geen cookies op nso.eu.
  • CF_AppSession, CF_Authorization · Cloudflare · cookie · 24 uur
    Alleen voor NSO-medewerkers: aanmelding voor interne pagina’s.

Preview: animaties geforceerd Uitzetten