Security management is het overkoepelende proces dat alle beveiligingsmaatregelen binnen een organisatie borgt: toegangsbeheer, incidentafhandeling, monitoring en continue verbetering. Het is breder dan informatiebeveiliging alleen — ook fysieke beveiliging, personele beveiliging en operationele beveiliging vallen eronder.
In Normity beheer je security gestructureerd: beleid, maatregelen, incidenten, audits en verbeteracties op één plek. Geen losse spreadsheets, geen versnipperde verantwoordelijkheden.
Security management gaat verder dan de techniek. Het omvat alle aspecten die nodig zijn om een organisatie veilig te houden — mensen, processen en technologie samen. Een goed security management-proces zorgt ervoor dat beveiliging niet versnipperd raakt over verschillende afdelingen, systemen of incidenten.
De belangrijkste bouwstenen van security management:
Een werkend security management-proces sluit aan op je risicoanalyse en wordt continu bijgesteld op basis van wat je leert van incidenten en audits. De PDCA-cyclus is hier het kompas: plan, do, check, act — en weer opnieuw.
In Normity koppel je security management direct aan je ISO 27001-implementatie of BIO 2.0. Maatregelen, incidenten en risico's zijn op één plek beheersbaar — zonder dat je tussen verschillende systemen heen en weer hoeft te springen.
Een nulmeting maakt zichtbaar waar je organisatie nu staat — het vertrekpunt dat je nodig hebt om verbetering te kunnen meten. Vooral bij een nieuw managementsysteem of een certificeringstraject is dat waardevol, maar soms ook overbodig. In dit artikel lees je wanneer een nulmeting zinvol is en hoe je 'm aanpakt.
Privacy by design is het AVG-principe dat privacy vanaf het ontwerp van een proces, systeem of product wordt meegenomen — niet achteraf erop geplakt. In dit artikel lees je wat het precies betekent, waarom het verplicht is onder de AVG en hoe je het concreet toepast in je organisatie.
Privacy by default is het AVG-principe dat de standaardinstellingen van een systeem of dienst de meest privacyvriendelijke zijn — gebruikers hoeven zelf geen extra stappen te zetten om hun gegevens te beschermen. In dit artikel lees je wat het precies betekent, waarom het verplicht is onder de AVG en hoe je het toepast.
RAVIB is een dreigingsmodel dat je gestructureerd door een risicoanalyse voor informatiebeveiliging loodst, met standaarddreigingen die nauw aansluiten bij ISO 27002 en de BIO. In dit artikel laten we zien hoe je het model inzet, welke stappen je zet van dreiging naar maatregel en wat de voordelen zijn.
ISO 27001 is de certificeerbare managementnorm voor informatiebeveiliging; ISO 27002 is de bijbehorende praktijkrichtlijn met concrete beheersmaatregelen. Je certificeert tegen 27001, maar gebruikt 27002 om invulling te geven aan de maatregelen uit Annex A. In dit artikel leggen we het verschil uit en wanneer je welke norm gebruikt.
MAPGOOD is een dreigingsmodel voor risicoanalyses op het gebied van informatiebeveiliging, opgebouwd uit zeven categorieën: Mens, Apparatuur, Programmatuur, Gegevens, Organisatie, Omgeving en Diensten. Met die structuur werk je systematisch en diepgaand alle relevante risico's af. In dit artikel leggen we uit hoe je MAPGOOD toepast in Normity.
De 4-O-systematiek is een methodiek om afwijkingen structureel aan te pakken op basis van vier O's: Oorzaak, Omvang, Oplossing en Operationaliteit. Je analyseert niet alleen wat er misging, maar ook hoe breed het probleem is en of je oplossing écht werkt. In dit artikel leggen we de aanpak uit.
Annex 12.1.1 van ISO 27001 vraagt om bedieningsprocedures: documenten die beschrijven hoe je ICT-systemen dagelijks veilig bedient, beheert en onderhoudt. Denk aan back-up-routines, toegangsbeheer of incidentafhandeling. In dit artikel leggen we uit wat een bedieningsprocedure precies is en hoe je er een opstelt die écht gebruikt wordt.
Clean desk is het principe dat medewerkers aan het einde van de werkdag hun bureau leeg en gedocumenteerd achterlaten — geen papieren, geen USB-sticks, geen notities. Samen met clean screen (een vergrendeld, leeg scherm) is het een eenvoudige maar effectieve informatiebeveiligingsmaatregel. In dit artikel lees je waarom het werkt.
Thuiswerken vraagt om omgevingsbewustzijn: je werkplek is geen kantoor, dus let op wie er meekijkt of meeluistert, wie je wifi gebruikt en hoe je met vertrouwelijke documenten omgaat. In dit artikel zetten we praktische tips op een rij om ook thuis veilig en bewust met informatie om te gaan.
Veilige wachtwoorden zijn lang, uniek, moeilijk te raden en je deelt ze nooit — Kaspersky vergeleek ze niet voor niets met onderbroeken. Toch gebruiken veel mensen nog steeds zwakke of hergebruikte wachtwoorden. In dit artikel lees je hoe je goede wachtwoorden kiest, beheert met een wachtwoordmanager en veilig onthoudt.
Normity is privacy by design: standaard heeft ons supportteam geen toegang tot jouw klantomgeving. Pas als je zelf tijdelijk toegang verleent kunnen wij meekijken, en elke handeling wordt gelogd. In dit artikel leggen we uit hoe support-toegang werkt, hoe je die weer intrekt en waarom we deze keuze bewust maken.
Phishing is oplichting via e-mail, WhatsApp of SMS waarin de afzender je probeert te verleiden tot klikken, inloggen of betalen op een nepsite. Het is de meest voorkomende route voor datadiefstal en ransomware. In dit artikel geven we praktische tips om phishing te herkennen en er niet in te trappen.
Wifi is handig, maar niet altijd veilig: open netwerken kunnen worden afgeluisterd, zwak versleutelde wachtwoorden gekraakt en thuisnetwerken onvoldoende ingesteld. Zeker voor thuiswerkers is dat een risico. In dit artikel geven we tips om je wifi veilig in te richten en veilig te werken op openbare netwerken.
Microsoft Teams is het hart van thuiswerken geworden — maar handig is niet automatisch veilig. Wie kan meekijken, hoe ga je om met bestanden, en wat stel je in om persoonsgegevens te beschermen? In dit artikel delen we praktische tips om veilig samen te werken in Microsoft Teams.
Een ISMS (Information Security Management System) is géén softwarepakket, maar een systematische manier waarop een organisatie informatiebeveiliging borgt — met beleid, processen, maatregelen en continue verbetering volgens PDCA. Software zoals Normity ondersteunt dat, maar ís het niet. In dit artikel lees je wat een ISMS precies is en waarom je er een nodig hebt.
De vragen die we het vaakst krijgen over Security management, met korte en feitelijke antwoorden.
Security management is de systematische aanpak van beveiliging binnen een organisatie — fysiek, logisch en organisatorisch. Het omvat toegangsbeheersing, monitoring, incidentafhandeling, awareness, beveiligingsarchitectuur en bedrijfscontinuïteit. Security management overlapt sterk met informatiebeveiliging, maar is vaak breder: ook fysieke beveiliging, fraudepreventie en continuïteitsplanning.
Informatiebeveiliging richt zich op vertrouwelijkheid, integriteit en beschikbaarheid van informatie (ISO 27001). Security management is breder en omvat ook fysieke beveiliging (toegang, camera's, sloten), persoonsbeveiliging, bedrijfscontinuïteit en fraude. In volwassen organisaties vallen ze samen onder een CISO of security officer.
Relevante normen zijn ISO 27001 (ISMS), ISO 22301 (business continuity), ISO 28000 (supply chain security), NIST CSF (cybersecurity framework) en CIS Controls (praktische controls). Voor fysieke beveiliging gelden normen als NEN-EN 50131 (inbraakbeveiliging) en NEN 1010 (elektrische installaties).
Defense in depth is een beveiligingsprincipe waarbij meerdere lagen van beveiliging elkaar versterken, zodat het falen van één maatregel niet meteen leidt tot een incident. Typische lagen: fysieke toegang, netwerkperimeter, host-beveiliging, applicatiebeveiliging en databeveiliging. Hoe meer lagen, hoe robuuster — maar ook duurder.
De CISO (Chief Information Security Officer) is eindverantwoordelijk voor informatiebeveiliging binnen een organisatie. De CISO bepaalt beleid, coördineert risicobeoordelingen, stuurt security-teams aan en is aanspreekpunt voor directie en toezichthouders. In kleinere organisaties is de CISO-rol vaak parttime of uitbesteed aan een externe specialist.
Een SOC (Security Operations Center) is een team dat beveiligingsgebeurtenissen monitort, incidenten detecteert en respons coördineert. Een SOC werkt meestal 24/7 en gebruikt SIEM-tools (Security Information and Event Management) om logs te analyseren. Veel organisaties besteden hun SOC uit aan een Managed Security Service Provider (MSSP).
Zero Trust is een beveiligingsmodel dat ervan uitgaat dat geen enkele gebruiker, apparaat of verbinding automatisch te vertrouwen is — ook niet binnen het bedrijfsnetwerk. Elke toegang wordt expliciet geverifieerd en gelimiteerd tot het noodzakelijke. Zero Trust vervangt het klassieke perimeter-model waarbij het interne netwerk 'veilig' werd geacht.
NIS2 is Europese wetgeving voor informatiebeveiliging in kritieke sectoren. NIS2 stelt eisen aan risicomanagement, incidentmelding, leveranciersketen, bedrijfscontinuïteit en directieverantwoordelijkheid — allemaal kerndomeinen van security management. Organisaties onder NIS2 hebben een volwassen security-aanpak nodig, vaak geformaliseerd in een ISMS.