Informatiebeveiliging

Wat is informatiebeveiliging precies?

Informatiebeveiliging is het geheel van maatregelen waarmee je zorgt dat bedrijfsinformatie beschikbaar, integer en vertrouwelijk blijft. Dit noemen we ook wel BIV-classificatie. Die drie bepalen hoe zwaar je een systeem of een gegevensset moet beveiligen. De classificatie is ook een belangrijk onderdeel voor de wet AVG en het beveiligen van persoonsgegevens.

Het gaat dus niet alleen over je servers en laptops, maar net zo goed over gegevensbeveiliging, het contract in de archiefkast, de database export die iemand op een privélaptop zet en de medewerker die (on)bewust per e-mail informatie doorstuurt.

Beschikbaarheid

Je informatie moet beschikbaar zijn op het moment dat je het nodig hebt. Valt je administratie of ordersysteem een dag uit, dan staat je bedrijf of proces stil. Dit kan komen door zowel menselijke fouten als geïnfecteerd raken door ransomware. Beschikbaarheid gaat daarom net zo goed over back-ups en herstel als over het buiten de deur houden van aanvallers.

Integriteit

Informatie moet kloppen en niet ongemerkt gewijzigd kunnen worden. Een aangepast rekeningnummer op een factuur is het klassieke voorbeeld: er lekt niets uit, er valt niets uit, en toch gaat het geld naar de verkeerde partij. Integriteit vraagt dus om controle of er iets gewijzigd is en om logging waarmee je achteraf kunt zien wat er is gebeurd.

Vertrouwelijkheid

Alleen als je bevoegd bent mag je de informatie lezen en aanpassen.
Dat klinkt vanzelfsprekend, maar bij veel bedrijven kan iedere medewerker bij vrijwel elk bestand. Dit komt doordat het ooit zo is ingericht en nooit is opgeruimd. Vertrouwelijkheid is dus een belangrijk element in gegevensbeveiliging en begint bij het beperken van de toegangsrechten. Wie mag waar bij en waarom?

Informatiebeveiliging versus cybersecurity

Deze twee termen worden vaak door elkaar gebruikt, maar ze hebben niet dezelfde betekenis. Cybersecurity gaat over het beschermen van digitale systemen en netwerken tegen aanvallen. Informatiebeveiliging is de bredere paraplu daarboven: die gaat over alle bedrijfsinformatie, digitaal of niet, en over de afspraken en het gedrag eromheen.

De overlap tussen beide

Het grootste deel van je informatie is tegenwoordig digitaal, dus valt cybersecurity voor een groot gedeelte samen met informatiebeveiliging. Wie zijn digitale kant op orde heeft, dekt daarmee het zwaarste deel van zijn informatiebeveiliging af.
Toegangsbeheer en wachtwoorden
Detectie van en reactie op incidenten
Logging waarmee je achteraf kunt reconstrueren wat er gebeurde

Waarom de scope breder is dan alleen IT

Informatiebeveiliging houdt niet op bij je netwerk of servers. Project documenten die in de trein blijven liggen of een leverancier met te veel rechten tot je systemen. Geen van die twee is een technisch probleem, en toch kosten ze je informatie of andere indirecte schade. Daarom horen mensen, processen en leveranciers net zo goed in scope als je techniek.
Mensen: bewustzijn, gedrag en heldere afspraken
Processen: wie mag wat, en wie controleert dat
Techniek: servers, laptops, e-mail, applicaties en meer

Onze rol in jouw informatiebeveiliging

Informatiebeveiliging bestaat uit techniek, mensen en processen. Wij richten ons op het deel waar het in de praktijk misgaat: het moment dat er iets gebeurt in je omgeving wat gedetecteerd en gestopt moet worden.
Daarnaast leveren we advies over informatiebeveiliging. Dit doen we samen met onze partners.

Technische maatregelen zoals MDR en wachtwoordbeheer

MDR staat voor Managed Detection & Response: we monitoren continu je systemen, laptops en gebruikers, herkennen verdacht gedrag en grijpen in voordat het een incident wordt. Daarnaast brengen we met 1Password het wachtwoordbeheer op orde. Twee maatregelen die raakvlakken hebben met vertrouwelijkheid en beschikbaarheid.

Beleid en procedures

Informatiebeveiligingsbeleid legt vast wie waar bij mag, hoe je met incidenten omgaat en wat je van medewerkers verwacht. Zonder die afspraken sluit de techniek niet aan op de business. Want een melding die niemand opvolgt lost niets op. Wij leveren daarvoor het bewijs uit de praktijk: elke vier maanden bespreken we in een CyberCheck-In wat we in je omgeving hebben gezien, zodat je beleid en procedures kunt bijstellen op wat er echt gebeurt.

Aantoonbaar voldoen aan wet- en regelgeving

Sinds 15 augustus 2026 is de Cyberbeveiligingswet van kracht. Voor de bedrijven die daaronder vallen geldt een registratieplicht, een zorgplicht en een meldplicht voor ernstige incidenten. Val je er zelf niet onder, dan kun je er alsnog mee te maken krijgen via je partners. Wij helpen, zodat je moet kunt laten zien wat er is gebeurd en hoe je hebt gereageerd.

ISO 27001 en compliance

ISO 27001 is de internationale norm voor informatiebeveiliging. Een certificering laat zien dat je organisatie informatiebeveiliging serieus neemt en dat systematisch verankert in beleid, processen en technologie.

Wat ISO 27001 inhoudt

De norm draait om aantoonbaarheid; je kent je risico's, je legt maatregelen vast in een informatiebeveiligingsbeleid en je blijft verbeteren. In de praktijk komt dat neer op drie dingen:
Systematisch risicobeheer en uitgebreide documentatie
Onafhankelijke externe audit en officiële certificering
Continue verbetering van je beveiligingsniveau

Hoe wij hierbij ondersteunen

ISO 27001 vraagt om aantoonbare controle, en een deel van dat bewijs komt uit je dagelijkse security. Wij leveren advies over informatiebeveiliging, de continue monitoring en de afhandeling van incidenten, inclusief de rapportage die daarbij hoort. Daarmee vul je de onderdelen van de norm in die over detectie, incidentbeheer en registratie gaan en heb je bij een audit geen losse verhalen, maar vastgelegde feiten.

ISO 27001:2022 A.5.28 Bewijsmateriaal, A.6.8 Rapportage
In het midden van de cirkel de ISO 27001 en daaromheen doorbroken lijnen die de termen controle, audit, risico en beleid koppelen aan de ISO 27001

Veelgemaakte fouten in informatiebeveiliging

De incidenten die wij zien, beginnen zelden bij een spectaculaire aanval. Meestal begint een cyberaanval bij een medewerker die ingaat op phishing, systemen die rechtstreeks aan het internet gekoppeld zijn of oude accounts met te veel rechten. Onderstaande punten ontbreken vaak en zien we het vaakst terugkomen in de praktijk.

Geen actueel overzicht van bedrijfsmiddelen

Onjuist gebruik van wachtwoorden

Geen incident response plan

Wat levert goede informatiebeveiliging op?

De vraag die overblijft is wat goede informatiebeveiliging jou concreet oplevert als je met ons werkt. Dit is wat je ervoor terugkrijgt:
ISO 27001 · A.8.15

Logging van activiteiten

Alles wat er in je omgeving gebeurt wordt vastgelegd: aanmeldingen, wijzigingen in rechten, verdachte processen. Zonder logging weet je na een incident niet wat er is gebeurd, met logging kun je het uitzoeken en aantonen.
ISO 27001 · A.8.16

Monitoren van netwerk, applicaties en systemen

Je netwerk, applicaties en systemen worden continu in de gaten gehouden, ook buiten kantooruren. Je hoeft zelf het dreigingsnieuws niet te volgen, want nieuwe detectieregels, dat regelen wij.
ISO 27001 · A.5.24

Voorbereiden op incidenten

Een incident is geen kwestie van of, maar wanneer. Daarom leggen we vooraf vast wie we bellen, wat we zelf mogen isoleren of afsluiten en welke stappen we in welke volgorde zetten. Als het dan misgaat kunnen we door voorbereid te zijn sneller handelen.
ISO 27001 · A.6.8

Rapporteren van incidenten

Het rapporteren van security incidenten door medewerkers is net zo belangrijk als het detecteren ervan. Bij onze dienst bieden we een laagdrempelige manier aan om beveiligings incidenten te melden, waardoor we sneller kunnen handelen en impact minimaliseren.
ISO 27001 · A.5.27

Lessons learned

Bij grote incidenten kijken we samen naar hoe het kon gebeuren en wat we kunnen doen om het te voorkomen. Die conclusie vertalen we naar een concreet plan. Hiermee toon je als bedrijf aan dat je er van geleerd hebt.
ISO 27001 · A.5.28

Bewijsmateriaal

Vraagt je opdrachtgever, verzekeraar of auditor hoe je security geregeld is, dan hoef je niet te improviseren. Je kunt laten zien wat er is gebeurd, wanneer het is opgemerkt en hoe erop is gereageerd. Aantoonbaarheid is hierbij een belangrijk onderdeel.

Vraag een gratis cybersecurity-scan aan

De gratis scan brengt je Microsoft 365-omgeving en je monitoring in kaart en laat zien hoe je bedrijf ervoor staat. Vul hieronder je e-mailadres in en krijg een concreet beeld van al je kwetsbaarheden en valkuilen in je detectie en response.

Bedankt! We nemen binnen één werkdag contact met je op om de scan in te plannen.
Er ging iets mis bij het versturen. Mail ons gerust rechtstreeks.
Je zit nergens aan vast en het rapport is volledig gratis.
Microsoft 365
High

Multi-Factor Authenticatie (MFA) niet afgedwongen voor alle accounts

Voorbeeldbevinding
Oplostijd: 1 dag
Endpoint & monitoring
Medium

E-mail security niet goed ingesteld

Voorbeeldbevinding
Oplostijd: 5 dagen

Veelgestelde vragen over informatiebeveiliging (FAQ)

Wat houdt informatiebeveiliging in?

+

Wat is het verschil tussen informatiebeveiliging en cybersecurity?

+

Helpt Peakproteqt ook bij ISO 27001?

+

Wat zijn de eerste stappen naar goede informatiebeveiliging?

+

Is informatiebeveiliging verplicht voor mijn bedrijf?

+