Uitgebreid SME-beleid inzake cryptografische beheersmaatregelen voor gegevensbescherming, encryptie en naleving van ISO 27001, GDPR, NIS2 en DORA.
Dit beleid stelt uitgebreide, op SME gerichte eisen vast voor encryptie, sleutelbeheer, back-upsystemen en certificaatbeheer, en waarborgt naleving van ISO/IEC 27001:2022 en regelgeving zoals GDPR, NIS2 en DORA.
Verplicht encryptie voor alle gevoelige bedrijfs-, persoonlijke en financiële gegevens in rust en tijdens transport.
Vereist veilige opslag van cryptografische sleutels, toegangscontrole en routinematige rotatie.
Ontworpen voor kleine bedrijven zonder toegewijde IT-teams, met borging van naleving van de regelgeving.
In lijn met ISO/IEC 27001:2022, GDPR, NIS2, DORA en COBIT-beveiligingsnormen.
Klik op het diagram om het op volledige grootte te bekijken
Toepassingsgebied en spelregels
Rollen en verantwoordelijkheden (SME-gericht)
Beheersmaatregelen voor sleutelbeheer
Back-up- en certificaatbeheer
Eisen voor encryptie-algoritmen
Risicobehandeling en afhandeling van uitzonderingen
Dit product is afgestemd op de volgende compliance-frameworks, met gedetailleerde clausule- en controlemappings.
Waarborgt dat encryptie wordt toegepast op geclassificeerde bedrijfsmiddelen tijdens opslag, overdracht en afvoer.
Definieert bewaartermijnen en vereist versleutelde opslag van gegevens totdat deze veilig worden verwijderd.
Brengt encryptie in lijn met beginselen van gegevensbescherming en regelgevende verwachtingen onder GDPR, artikel 32.
Vereist logging van sleutelgebruik, encryptiefouten en certificaatverlopen voor auditdoeleinden.
Beschrijft escalatie, indamming en meldingsprocedures wanneer encryptie faalt of sleutels worden gecompromitteerd.
Generieke beveiligingsbeleidslijnen zijn vaak gebouwd voor grote ondernemingen, waardoor kleine bedrijven moeite hebben om complexe regels en onduidelijke rollen toe te passen. Dit beleid is anders. Onze SME-beleidslijnen zijn vanaf de basis ontworpen voor praktische implementatie in organisaties zonder toegewijde beveiligingsteams. We wijzen verantwoordelijkheden toe aan de rollen die u daadwerkelijk heeft, zoals de algemeen directeur en uw IT-provider, niet aan een leger van specialisten dat u niet heeft. Elke eis is opgesplitst in een uniek genummerde clausule (bijv. 5.2.1, 5.2.2). Dit maakt het beleid tot een duidelijke, stapsgewijze checklist, waardoor het eenvoudig is om te implementeren, te auditen en aan te passen zonder hele secties te herschrijven.
Vereist het opvolgen van SSL/TLS-certificaatverlopen en het automatiseren van vernieuwingen, waardoor het risico op beveiligingshiaten afneemt.
Wijst encryptietaken toe en definieert deze voor daadwerkelijke SME-rollen zoals de GM, IT-provider en Privacy Coordinator.
Documenteert risico's voor niet-ondersteunde systemen en verplicht mitigerende maatregelen, herzieningen en goedkeuringen voor elke uitzondering.
Dit beleid is opgesteld door een securityleider met meer dan 25 jaar ervaring in het implementeren en auditen van ISMS-frameworks voor wereldwijde ondernemingen. Het is niet alleen bedoeld als document, maar als een verdedigbaar kader dat standhoudt onder auditoronderzoek.