Security
ICT- en informatiebeveiligingsreglement: waarom en hoe
Waarom elke organisatie een ICT- en informatiebeveiligingsreglement nodig heeft, wat erin hoort en hoe medewerkers het accepteren bij het inloggen.
Je kunt laptops versleutelen, MFA aanzetten en phishingmails tegenhouden. Maar of een medewerker een klantbestand naar een privémailadres stuurt, een gratis AI-tool gebruikt voor een vertrouwelijk contract of een kwijtgeraakte telefoon pas na een week meldt, regelt geen enkele instelling. Daarvoor zijn afspraken nodig, en die afspraken moeten iedereen kennen.
Dat is precies waar een ICT- en informatiebeveiligingsreglement voor is. In dit artikel lees je wat zo’n reglement is, waarom het onmisbaar is, wat erin hoort en hoe je zorgt dat elke medewerker het echt heeft gelezen en geaccepteerd, met de functie Terms of Use in Microsoft 365.
Wat is een ICT- en informatiebeveiligingsreglement?
Een ICT- en informatiebeveiligingsreglement (ook wel ICT-gebruikersreglement of gedragscode) legt vast hoe medewerkers omgaan met de ICT-middelen en de informatie van de organisatie. Het richt zich op de gebruiker: wat mag wel, wat niet, en wat verwacht je van iemand als er iets misgaat.
Het verschil met een ICT- en privacybeleid: het beleid beschrijft wat de organisatie doet om informatie te beschermen. Het reglement vertaalt dat naar concrete afspraken voor iedere medewerker. Het beleid is voor de directie en de IT-partner, het reglement voor iedereen.
Waarom het onmisbaar is
Duidelijkheid voor medewerkers
De meeste fouten ontstaan niet uit kwade wil, maar omdat niemand heeft gezegd hoe het wel moet. Mag ik werkmail op mijn eigen telefoon lezen? Mag ik een document delen met een extern adres? Wat doe ik als ik op een verdachte link heb geklikt? Een reglement geeft daar een helder antwoord op.
Een basis voor je beveiliging
Technische maatregelen werken pas goed als het gedrag erbij past. De AVG vraagt om passende technische en organisatorische maatregelen om persoonsgegevens te beschermen. Afspraken met medewerkers zijn zo’n organisatorische maatregel. Ook normen als ISO 27001 vragen om regels voor het aanvaardbare gebruik van informatie en bedrijfsmiddelen. En NIS2 (in Nederland de Cyberbeveiligingswet) noemt basale cyberhygiëne en training van medewerkers expliciet.
Houvast als het misgaat
Gebeurt er iets, dan wil je kunnen terugvallen op afspraken die bekend waren. Een reglement waarvan je niet kunt aantonen dat medewerkers het kenden, is bij een incident of een conflict weinig waard. Dat geldt ook voor controle: als je bijvoorbeeld het gebruik van systemen monitort, moeten medewerkers dat vooraf weten.
Antwoord op vragen van klanten
Steeds meer klanten en ketenpartners vragen hoe je met hun gegevens omgaat. Een actueel reglement, dat aantoonbaar door iedereen is geaccepteerd, is daarop een sterk antwoord.
Wat hoort erin?
Een goed reglement is kort, concreet en in gewone taal geschreven. Denk aan deze onderwerpen:
- Doel en reikwijdte: voor wie het geldt (ook stagiairs, uitzendkrachten en externen) en voor welke middelen.
- Accounts en inloggen: je account is persoonlijk, je deelt geen wachtwoorden of inlogcodes, en je gebruikt MFA of een passkey.
- Apparaten: zorgvuldig omgaan met zakelijke laptops en telefoons, het scherm vergrendelen, en wat er geldt voor eigen apparaten.
- Opslaan en delen van informatie: waar je bestanden bewaart, hoe je ze veilig deelt en welke diensten je niet gebruikt, zoals privé-opslag of privémail.
- Gebruik van AI: welke AI-tools zijn toegestaan en welke informatie je er niet in zet.
- E-mail, internet en sociale media: wat zakelijk en privé mag, en alert blijven op phishing.
- Thuis en onderweg werken: veilige verbindingen, meekijkers in de trein en het printen van vertrouwelijke stukken.
- Melden van incidenten: een verloren laptop, een verdachte mail of een mogelijk datalek meld je direct, bij wie en hoe.
- Controle en monitoring: wat de organisatie controleert, waarom en binnen welke grenzen.
- Bij vertrek: apparaten inleveren en geen bedrijfsinformatie meenemen.
- Gevolgen: wat er gebeurt als iemand zich niet aan de afspraken houdt.
Heeft je organisatie een ondernemingsraad, betrek die dan op tijd. Die heeft instemmingsrecht bij regelingen over het verwerken van persoonsgegevens van medewerkers en over voorzieningen waarmee je hun gedrag of prestaties kunt controleren. Laat het reglement daarnaast juridisch toetsen, bijvoorbeeld door je HR-adviseur.
Het lastigste deel: dat iedereen het ook echt kent
Een reglement schrijven is één ding. Zorgen dat elke medewerker het heeft gelezen, is iets anders. In de praktijk zit het als bijlage bij de arbeidsovereenkomst, staat het ergens op het intranet, of is het jaren geleden een keer rondgemaild. Wie het heeft geaccepteerd, en welke versie, weet niemand meer precies. En nieuwe collega’s of externe medewerkers vallen er makkelijk tussendoor.
Accepteren bij het inloggen met Terms of Use
Werk je met Microsoft 365, dan kan het slimmer. Met Terms of Use (in het Nederlands gebruiksvoorwaarden) in Microsoft Entra ID verschijnt het reglement bij het inloggen. Pas na het accepteren krijgt de medewerker toegang tot mail, Teams en bestanden. Je koppelt het aan een regel in Conditional Access, de toegangsregels van Microsoft 365, zodat niemand eromheen kan.
Zo werkt het in de praktijk
- Je zet het reglement als pdf in Entra ID. Ook in meerdere talen: de medewerker ziet de versie die past bij de taal van de browser.
- Je bepaalt voor wie het geldt. Bijvoorbeeld voor alle medewerkers, of juist ook voor gasten van buiten je organisatie. Gasten zien het reglement als ze hun uitnodiging accepteren.
- De medewerker meldt zich aan en ziet het reglement. Je kunt instellen dat het document eerst moet worden geopend: de knop Accepteren werkt dan pas als de medewerker het reglement heeft geopend en helemaal naar beneden heeft gescrold.
- Accepteren of weigeren. Na het accepteren werkt alles zoals altijd en komt de vraag niet bij elke aanmelding terug. Wie weigert, krijgt geen toegang.
- Je ziet wie heeft geaccepteerd. In het Entra-beheercentrum staat per medewerker wie heeft geaccepteerd of geweigerd, welke versie en wanneer. Je kunt het overzicht downloaden.
- Een nieuwe versie? Upload de nieuwe pdf en kies of iedereen opnieuw moet accepteren. Je kunt ook instellen dat medewerkers het reglement periodiek opnieuw accepteren, bijvoorbeeld elk jaar.
Medewerkers kunnen het geaccepteerde reglement later altijd teruglezen via hun eigen accountpagina van Microsoft (Instellingen en privacy).
Waar je op let
- Licentie: Terms of Use vraagt om Microsoft Entra ID P1. Dat zit onder meer in Microsoft 365 Business Premium.
- Houd de pdf leesbaar op een telefoon. Microsoft adviseert een grote letter (24 punten) voor mobiele schermen. Een korte samenvatting met een link naar het volledige reglement werkt vaak beter dan twintig pagina’s.
- Sluit service-accounts uit van de regel. Die kunnen het reglement niet accepteren, en ook scripts die zonder scherm inloggen niet.
- Per apparaat accepteren kan ook, maar alleen op apparaten die in Entra ID zijn geregistreerd, en niet voor gasten.
- Bewaar het bewijs. Het overzicht van wie heeft geaccepteerd, blijft bestaan zolang de gebruiksvoorwaarden bestaan. Verwijder je ze, dan verdwijnt ook de registratie. Download het overzicht daarom periodiek, en maak bij een nieuwe versie geen nieuwe gebruiksvoorwaarden aan, maar upload de nieuwe versie bij de bestaande.
- Test eerst met een kleine groep, en vertel medewerkers vooraf dat ze bij de volgende aanmelding het reglement te zien krijgen.
Terms of Use vervangt de afspraken in de arbeidsovereenkomst of het personeelshandboek niet, maar maakt wel aantoonbaar dat iedere medewerker de actuele versie heeft gezien en geaccepteerd. Dat is precies wat bij een reglement vaak ontbreekt.
Checklist
- Er is een kort en begrijpelijk ICT- en informatiebeveiligingsreglement
- Het reglement geldt ook voor externen, stagiairs en uitzendkrachten
- De ondernemingsraad is betrokken en het reglement is juridisch getoetst
- Medewerkers accepteren het reglement aantoonbaar, bijvoorbeeld met Terms of Use bij het inloggen
- Je weet wie welke versie heeft geaccepteerd, en bewaart dat overzicht
- Het reglement wordt elk jaar bekeken en bij wijzigingen opnieuw geaccepteerd
Een model om mee te beginnen
Voor klanten met Modern Workplace hebben we een Model ICT- en Informatiebeveiligingsreglement klaarliggen. Dat stem je samen met ons af op je eigen organisatie, en we kunnen het met Terms of Use bij het inloggen laten accepteren. Lees ook over veilig inloggen met MFA en single sign-on, of neem contact met ons op.
Hieronder zie je in een korte demo hoe het reglement er bij het inloggen uitziet, en wat je als beheerder terugziet.
In de praktijk
Een ICT-reglement dat iedereen kent?
Wij helpen je met het Model ICT- en Informatiebeveiligingsreglement en richten Terms of Use in, zodat iedere medewerker het bij het inloggen accepteert.
Bedankt! We mailen je binnen één werkdag met een paar korte vragen. Daarna sturen we je een voorstel op maat.
Liever bellen? 010 302 1170
- Een medewerker meldt zich aan bij Microsoft 365, zoals altijd.
- Voordat ze verder kan, verschijnt het ICT-reglement. Eerst opent ze het document.
- Accepteren wordt pas actief als ze het reglement helemaal naar beneden heeft gescrold. Dan klikt ze op Accepteren.
- Daarna werkt alles zoals altijd. Bij de volgende aanmelding komt de vraag niet terug.
- In het Entra-beheercentrum zie je wie het reglement heeft geaccepteerd, welke versie en wanneer.
- Reglement aangepast? Upload de nieuwe versie en laat iedereen die opnieuw accepteren.
- Een ICT-reglement dat iedereen kent? Wij richten het voor je in.
Was dit artikel nuttig?
Alle artikelen in de kennisbank
Hulp nodig bij dit onderwerp?
Onze specialisten denken graag met je mee. Vrijblijvend.
Neem contact op