Naar hoofdinhoud
PRODENDAKennisinfrastructuur

Norm & audit

Kennisbeheer onder ISO 27001

Informatiebeveiliging en kennisbeheer raken elkaar zodra kennis niet alleen juist, maar ook beheerst toegankelijk moet zijn.

Norm
ISO 27001
Focus
Kennisgovernance
Uitbreiding
AI-toegang

01Uitgangspunt

Waarom ISO 27001 raakt aan kennisbeheer

ISO 27001 gaat over het beheersen van informatiebeveiligingsrisico's: wie mag welke informatie zien, wijzigen of verwijderen, en hoe wordt aangetoond dat die beheersing werkt. Institutionele kennis valt onder diezelfde informatie zodra ze is vastgelegd.

Waar kwaliteitsnormen vooral vragen of kennis juist en actueel is, vraagt informatiebeveiliging vooral of kennis beschermd is tegen ongeautoriseerde toegang, wijziging of verlies. Beide vragen versterken elkaar, maar zijn niet inwisselbaar.

Een kennisitem kan inhoudelijk correct en gevalideerd zijn, en toch een beveiligingsrisico vormen als de toegang ertoe niet is afgebakend.

02Kernbegrippen

Bouwstenen van kennisbeheer onder deze norm

01
Classificatie
Kennis krijgt een gevoeligheidsniveau, zodat toegangsregels daarop kunnen worden gebaseerd.
02
Toegang
Vastleggen wie welke categorie kennis mag raadplegen of bewerken, en op basis van welke rol.
03
Least privilege
Toegang wordt beperkt tot wat iemand nodig heeft voor de eigen taak, niet breder.
04
Eigenaarschap
Elk kennisdomein heeft een verantwoordelijke die beslist over classificatie en toegang.
05
Audittrail
Elke raadpleging of wijziging is herleidbaar tot een moment, een persoon en een reden.

03Praktijk

Waar dit in bestaande omgevingen misgaat

Kennis wordt vaak verspreid opgeslagen in documenten, mailwisselingen en persoonlijke aantekeningen, zonder dat classificatie of toegangsbeheer is meegenomen. Wat begint als een praktische notitie, kan zo ongemerkt gevoelige informatie bevatten zonder passende bescherming.

Least privilege wordt in de praktijk ondermijnd doordat toegang wel wordt toegekend bij indiensttreding of een project, maar zelden actief wordt ingetrokken zodra de noodzaak vervalt. Daardoor groeit de toegang in een organisatie sneller dan ze wordt afgebouwd.

04Verandering

Wat verandert bij ontsluiting naar AI-omgevingen

Kennis wordt doorzoekbaar gemaakt voor een taalmodel of assistent
Classificatie en toegangsregels moeten expliciet worden meegenomen in de ontsluiting, niet impliciet worden verondersteld
Een AI-omgeving combineert bronnen uit verschillende toegangsniveaus
Risico dat gevoelige inhoud zichtbaar wordt voor gebruikers zonder de oorspronkelijke autorisatie
Antwoorden van een model worden gebruikt zonder herleidbare bron
Audittrail wordt onderbroken; niet meer te achterhalen welke onderliggende kennis is geraadpleegd
Toegang tot AI-omgeving wordt los beheerd van toegang tot onderliggende kennisbronnen
Least privilege geldt dan niet consistent over het hele traject

05Consequentie

Waarom ontsluiting naar AI eigenaarschap scherper maakt

Zodra kennis ontsloten wordt naar een AI-omgeving, verdwijnt de natuurlijke drempel die eerder bestond doordat iemand een document actief moest opzoeken. Een assistent kan bronnen combineren en samenvatten op een manier die de oorspronkelijke classificatie overstijgt.

Dat maakt expliciet eigenaarschap en classificatie belangrijker, niet minder belangrijk: iemand moet vooraf hebben vastgesteld welke kennis geschikt is om via een assistent te ontsluiten en welke niet, in plaats van dat achteraf te ontdekken.

06Wat aantoonbaar moet zijn

Bewijs dat governance functioneert

  • Classificatieschema toegepast op kennisdomeinen

    Elk domein heeft een vastgesteld gevoeligheidsniveau met een verantwoordelijke eigenaar.

    Controleerbaar: Actueel

  • Toegangsrechten periodiek herzien

    Rechten worden regelmatig getoetst en ingetrokken wanneer de noodzaak is vervallen.

    Controleerbaar: Traceerbaar

  • Audittrail van AI-ontsluiting

    Herleidbaar welke onderliggende kennisbron een AI-omgeving heeft geraadpleegd bij een antwoord.

07Samenhang

Waar dit aansluit op bredere beveiligingsinrichting

Hoe classificatie, toegang en audittrail in een Knowledge Operating System samenkomen met bredere privacy- en beveiligingsinrichting staat uitgewerkt op de pagina over security en privacy binnen het operating system.

→Zelf beginnen

Start gratis met KOS.

Bouw uw eerste kennisdomein op en doorloop de volledige kenniscyclus.

→Kennislaag

Alle onderwerpen in het kennisoverzicht.

Elk thema staat op zichzelf: het probleem, de sector of het moment waarop kennis wordt vastgesteld.