Information Security Management System (ISMS)
Een Information Security Management System (ISMS) is een vaste, gestructureerde manier van werken om informatie te beschermen. Het bestaat uit beleid, afspraken, taken en maatregelen die samen één managementsysteem vormen. Zo houdt een organisatie grip op risico's en blijft belangrijke informatie veilig en beschikbaar.
Wat is een Information Security Management System (ISMS)?
Een ISMS legt vast hoe een organisatie informatie beveiligt. Het brengt beleid, processen, rollen en verantwoordelijkheden samen op één plek.
De kern is het beschermen van drie eigenschappen: de CIA-triade (Confidentiality, Integrity, Availability, oftewel vertrouwelijkheid, integriteit en beschikbaarheid). Vertrouwelijkheid betekent dat alleen bevoegden toegang hebben. Integriteit betekent dat gegevens juist en volledig blijven. Beschikbaarheid betekent dat informatie er is wanneer je die nodig hebt.
Een ISMS is geen eenmalig project. Het is een doorlopend systeem dat meegroeit met nieuwe dreigingen, wetgeving en veranderingen in de organisatie.
Hoe werkt een ISMS?
Een ISMS draait om risicomanagement. Je brengt eerst in kaart welke informatie risico loopt en hoe groot dat risico is. Daarna kies je maatregelen om die risico's te beheersen.
Het systeem verbetert zichzelf via de PDCA-cyclus (Plan-Do-Check-Act: plannen, uitvoeren, controleren en bijsturen). Je stelt beleid op, voert maatregelen uit, meet of ze werken en past ze aan.
Veel organisaties richten hun ISMS in volgens de ISO 27001-norm. Dit is een internationale standaard voor informatiebeveiliging waarop je je kunt laten certificeren. De norm stelt eisen aan beleid, processen en controles, en ondersteunt de naleving van wet- en regelgeving.
Wat is de rol van een ISMS binnen een SOC?
Een ISMS bepaalt de kaders: het beleid, de risico's en de eisen waaraan beveiliging moet voldoen. De dagelijkse bewaking gebeurt elders, bijvoorbeeld in een Security Operations Center (SOC). Een SOC is het team en de techniek die dreigingen doorlopend detecteren en erop reageren.
Het ISMS stuurt het SOC aan. Het bepaalt welke systemen belangrijk zijn, welke risico's voorrang krijgen en hoe je op incidenten reageert. Het SOC levert daarop de operationele monitoring, vaak via een 24/7 SOC dat continu meekijkt.
Zo sluiten governance en operatie op elkaar aan. Het ISMS geeft richting, het SOC voert de bewaking in de praktijk uit.