Norm & audit
Kennisbeheer onder ISO 27001
Informatiebeveiliging en kennisbeheer raken elkaar zodra kennis niet alleen juist, maar ook beheerst toegankelijk moet zijn.
01Uitgangspunt
Waarom ISO 27001 raakt aan kennisbeheer
ISO 27001 gaat over het beheersen van informatiebeveiligingsrisico's: wie mag welke informatie zien, wijzigen of verwijderen, en hoe wordt aangetoond dat die beheersing werkt. Institutionele kennis valt onder diezelfde informatie zodra ze is vastgelegd.
Waar kwaliteitsnormen vooral vragen of kennis juist en actueel is, vraagt informatiebeveiliging vooral of kennis beschermd is tegen ongeautoriseerde toegang, wijziging of verlies. Beide vragen versterken elkaar, maar zijn niet inwisselbaar.
Een kennisitem kan inhoudelijk correct en gevalideerd zijn, en toch een beveiligingsrisico vormen als de toegang ertoe niet is afgebakend.
02Kernbegrippen
Bouwstenen van kennisbeheer onder deze norm
- Classificatie
- Kennis krijgt een gevoeligheidsniveau, zodat toegangsregels daarop kunnen worden gebaseerd.
- Toegang
- Vastleggen wie welke categorie kennis mag raadplegen of bewerken, en op basis van welke rol.
- Least privilege
- Toegang wordt beperkt tot wat iemand nodig heeft voor de eigen taak, niet breder.
- Eigenaarschap
- Elk kennisdomein heeft een verantwoordelijke die beslist over classificatie en toegang.
- Audittrail
- Elke raadpleging of wijziging is herleidbaar tot een moment, een persoon en een reden.
03Praktijk
Waar dit in bestaande omgevingen misgaat
Kennis wordt vaak verspreid opgeslagen in documenten, mailwisselingen en persoonlijke aantekeningen, zonder dat classificatie of toegangsbeheer is meegenomen. Wat begint als een praktische notitie, kan zo ongemerkt gevoelige informatie bevatten zonder passende bescherming.
Least privilege wordt in de praktijk ondermijnd doordat toegang wel wordt toegekend bij indiensttreding of een project, maar zelden actief wordt ingetrokken zodra de noodzaak vervalt. Daardoor groeit de toegang in een organisatie sneller dan ze wordt afgebouwd.
04Verandering
Wat verandert bij ontsluiting naar AI-omgevingen
- Kennis wordt doorzoekbaar gemaakt voor een taalmodel of assistent
- Classificatie en toegangsregels moeten expliciet worden meegenomen in de ontsluiting, niet impliciet worden verondersteld
- Een AI-omgeving combineert bronnen uit verschillende toegangsniveaus
- Risico dat gevoelige inhoud zichtbaar wordt voor gebruikers zonder de oorspronkelijke autorisatie
- Antwoorden van een model worden gebruikt zonder herleidbare bron
- Audittrail wordt onderbroken; niet meer te achterhalen welke onderliggende kennis is geraadpleegd
- Toegang tot AI-omgeving wordt los beheerd van toegang tot onderliggende kennisbronnen
- Least privilege geldt dan niet consistent over het hele traject
05Consequentie
Waarom ontsluiting naar AI eigenaarschap scherper maakt
Zodra kennis ontsloten wordt naar een AI-omgeving, verdwijnt de natuurlijke drempel die eerder bestond doordat iemand een document actief moest opzoeken. Een assistent kan bronnen combineren en samenvatten op een manier die de oorspronkelijke classificatie overstijgt.
Dat maakt expliciet eigenaarschap en classificatie belangrijker, niet minder belangrijk: iemand moet vooraf hebben vastgesteld welke kennis geschikt is om via een assistent te ontsluiten en welke niet, in plaats van dat achteraf te ontdekken.
06Wat aantoonbaar moet zijn
Bewijs dat governance functioneert
Classificatieschema toegepast op kennisdomeinen
Elk domein heeft een vastgesteld gevoeligheidsniveau met een verantwoordelijke eigenaar.
Toegangsrechten periodiek herzien
Rechten worden regelmatig getoetst en ingetrokken wanneer de noodzaak is vervallen.
Audittrail van AI-ontsluiting
Herleidbaar welke onderliggende kennisbron een AI-omgeving heeft geraadpleegd bij een antwoord.
07Samenhang
Waar dit aansluit op bredere beveiligingsinrichting
Hoe classificatie, toegang en audittrail in een Knowledge Operating System samenkomen met bredere privacy- en beveiligingsinrichting staat uitgewerkt op de pagina over security en privacy binnen het operating system.
Start gratis met KOS.
Bouw uw eerste kennisdomein op en doorloop de volledige kenniscyclus.
Alle onderwerpen in het kennisoverzicht.
Elk thema staat op zichzelf: het probleem, de sector of het moment waarop kennis wordt vastgesteld.