Lees hier meer over ons beleid inzake informatiebeveiliging.
Easy LMS B.V. (Easy LMS) is gevestigd in Nederland en biedt een SaaS (software as a service) leerbeheersysteem aan. De raad van bestuur en het management van Easy LMS zetten zich in voor het waarborgen van de vertrouwelijkheid, integriteit en beschikbaarheid van alle fysieke en informatieactiva binnen Easy LMS. Dit om het concurrentievoordeel, het commerciële imago, de cashflow, de winstgevendheid en de naleving van wettelijke, regelgevende en contractuele verplichtingen te waarborgen. Informatie en vereisten op het gebied van informatiebeveiliging zullen blijven aansluiten bij de doelstellingen van Easy LMS. We hebben een ISMS (Information Security Management System) geïmplementeerd dat bedoeld is als mechanisme voor het delen van informatie, elektronische activiteiten, e-commerce en het identificeren en terugbrengen van informatiegerelateerde risico’s tot een aanvaardbaar niveau.
Met name bedrijfscontinuïteits- en noodplannen, procedures voor gegevensback-ups, het voorkomen van virussen en hackers, toegangscontrole tot systemen en het melden van informatiebeveiligingsincidenten vormen de basis van dit beleid. Deze worden beschreven in beleidsdocumenten en ondersteunende documenten binnen het ISMS.
Het ISMS, waarvan dit beleid en andere ondersteunende en gerelateerde documentatie deel uitmaken, is ontworpen in overeenstemming met de specificaties van ISO 27001. Het ISMS wordt voortdurend en systematisch geëvalueerd en verbeterd. We hebben een beveiligingsfunctionaris aangesteld, die verantwoordelijk is voor het beheer en onderhoud van het ISMS en het risicobeheersingsplan. Easy LMS streeft ernaar de certificering van zijn ISMS volgens ISO 27001 te behouden. Van alle medewerkers van Easy LMS wordt verwacht dat zij zich houden aan dit beleid en aan het ISMS waarin dit is geïmplementeerd. Alle medewerkers krijgen een passende opleiding. De gevolgen van het overtreden van het beleid in het ISMS zijn vastgelegd in de arbeidsovereenkomsten van Easy LMS en in relevante overeenkomsten met derden. We gebruiken het OGSM-raamwerk (Objectives, Goals, Strategies, Measures) om jaarlijks doelstellingen op het gebied van informatiebeveiliging vast te stellen en eraan te werken deze te realiseren. We gebruiken hetzelfde raamwerk voor het vaststellen van en het werken aan doelstellingen binnen heel Easy LMS. In dit beleid wordt ‘informatiebeveiliging’ gedefinieerd als: Het waarborgen van de vertrouwelijkheid, integriteit en beschikbaarheid van alle fysieke activa en van alle informatieactiva, binnen heel Easy LMS:
Het waarborgen van
Dit betekent dat het management en alle fulltime en parttime medewerkers bewust worden gemaakt van hun verantwoordelijkheden (zoals vastgelegd in hun functieomschrijvingen of contracten) om de informatiebeveiliging te waarborgen, beveiligingsinbreuken te melden en te handelen in overeenstemming met de vereisten die zijn beschreven in het ISMS. Alle medewerkers krijgen een bewustwordingstraining op het gebied van informatiebeveiliging, en meer gespecialiseerde medewerkers krijgen een op maat gemaakte, gespecialiseerde informatiebeveiligingstraining.
Vertrouwelijkheid
Dit houdt in dat ervoor wordt gezorgd dat informatie alleen toegankelijk is voor degenen die daartoe bevoegd zijn, en dat daarmee zowel opzettelijke als onopzettelijke ongeoorloofde toegang tot de informatie, bedrijfseigen kennis en systemen van Easy LMS wordt voorkomen.
Integriteit
Dit houdt in dat de nauwkeurigheid en volledigheid van informatie en verwerkingsmethoden worden gewaarborgd, en vereist daarom dat opzettelijke of onopzettelijke, gedeeltelijke of volledige vernietiging of ongeoorloofde wijziging van zowel fysieke activa als elektronische gegevens wordt voorkomen. Er moeten passende noodplannen en back-upplannen voor gegevens zijn, evenals een rapportagesysteem voor beveiligingsincidenten. Easy LMS moet voldoen aan alle relevante wetgeving op het gebied van gegevensbescherming in de rechtsgebieden waarin het actief is.
Beschikbaarheid
Dit betekent dat informatie en bijbehorende activa toegankelijk moeten zijn voor geautoriseerde gebruikers wanneer dat nodig is en daarom fysiek beveiligd moeten zijn. Het computernetwerk moet veerkrachtig zijn, en Easy LMS moet incidenten die de voortdurende beschikbaarheid van activa, systemen en informatie bedreigen, snel detecteren en hierop reageren. Er moeten passende bedrijfscontinuïteitsplannen zijn.
Alle fysieke bedrijfsmiddelen
De fysieke bedrijfsmiddelen van Easy LMS omvatten, maar zijn niet beperkt tot, computerhardware, datakabels, telefoonsystemen, archiveringssystemen en fysieke gegevensbestanden.
Alle informatieactiva
De informatieactiva omvatten informatie die op papier is afgedrukt of geschreven, per post is verzonden of in films wordt getoond, of mondeling in een gesprek is uitgewisseld, evenals informatie die elektronisch is opgeslagen op servers, website(s), extranet(s), intranet(ten), pc’s, laptops en mobiele telefoons, evenals op USB-sticks, back-uptapes en alle andere digitale of magnetische dragers, en informatie die op welke wijze dan ook elektronisch wordt verzonden. Hieronder vallen ook de instructiesets die het systeem of de systemen aangeven hoe informatie moet worden verwerkt (d.w.z. de software: besturingssystemen, applicaties, hulpprogramma’s, enz.).
Binnen Easy LMS
Iedereen bij Easy LMS heeft ons beveiligingsbeleid ondertekend en ons ISMS aanvaard.
Eigenaar en goedkeuring van het document
De beveiligingsfunctionaris is de eigenaar van dit document en is verantwoordelijk voor het waarborgen dat dit beleidsdocument regelmatig wordt herzien. Dit beleid wordt herzien naar aanleiding van eventuele wijzigingen in de risicobeoordeling of het risicobeheersplan, en ten minste eenmaal per jaar. Een actuele versie van dit document is voor alle medewerkers beschikbaar in Confluence. Het bevat geen vertrouwelijke informatie en mag worden vrijgegeven aan relevante externe partijen.
