Formeel beleidsdocument op wit papier op modern bureau, met laptop en hangslot als briefhouder, in leisteen- en gebroken wittinten.

Wat moet er in een acceptable use policy staan?

Een acceptable use policy (AUP) beschrijft welke regels gelden voor het gebruik van ICT-middelen binnen een organisatie: van laptops en e-mail tot cloudapplicaties en bedrijfsnetwerken. De kern van een goede AUP bestaat altijd uit een duidelijke omschrijving van toegestaan en niet-toegestaan gebruik, de verantwoordelijkheden van medewerkers, en de gevolgen bij overtreding. In dit artikel beantwoorden we de meest gestelde vragen over het opstellen en onderhouden van een effectief AUP-beleid.

Wat zijn de verplichte onderdelen van een acceptable use policy?

Een acceptable use policy moet minimaal bevatten: een beschrijving van de scope (welke systemen en medewerkers vallen eronder), de gedragsregels voor het gebruik van ICT-middelen, de rechten en plichten van medewerkers, de gevolgen bij overtreding, en een verwijzing naar gerelateerd beleid zoals een wachtwoordbeleid of incidentprocedure. Zonder deze bouwstenen is een AUP juridisch en praktisch onvolledig.

Concreet betekent dit dat een goede AUP de volgende elementen bevat:

  • Doelstelling en scope: voor wie geldt het beleid en op welke systemen, apparaten en diensten is het van toepassing
  • Toegestaan gebruik: wat medewerkers mogen doen met bedrijfsmiddelen, inclusief privégebruik als dat is toegestaan
  • Verboden gebruik: expliciet verboden handelingen, zoals het installeren van ongeautoriseerde software, het delen van inloggegevens of het bezoeken van bepaalde categorieën websites
  • Beveiliging en wachtwoorden: basisregels voor wachtwoordbeheer, vergrendeling van apparaten en omgang met gevoelige gegevens
  • Monitoring en privacy: in hoeverre de organisatie het gebruik monitort en hoe dit zich verhoudt tot de privacyrechten van medewerkers
  • Sancties: welke maatregelen volgen bij overtreding, van een waarschuwing tot ontslag of aangifte
  • Verwijzingen: links naar gerelateerd beleid, zoals een clean desk policy, remote work policy of NIS2-compliance beleid

Organisaties die onder de NIS2-richtlijn vallen, zijn bovendien verplicht om beleid voor informatiebeveiliging structureel te documenteren. Een AUP is daarin een basisonderdeel, maar vormt altijd onderdeel van een breder geheel aan maatregelen.

Waarom verschilt een acceptable use policy per organisatie?

Een AUP verschilt per organisatie omdat de risico’s, de branche, het type medewerkers en de gebruikte systemen sterk uiteenlopen. Een zorginstelling die werkt met patiëntgegevens heeft andere regels nodig dan een creatief bureau waar medewerkers vrijelijk internettoegang nodig hebben. De inhoud van een AUP moet altijd aansluiten op de werkelijkheid van de organisatie.

Factoren die bepalen hoe een AUP eruitziet:

  • Sector en regelgeving: organisaties in de zorg, financiële sector of overheid hebben te maken met sectorspecifieke wet- en regelgeving die eisen stelt aan het gebruik van systemen en gegevens
  • Werkwijze: werken medewerkers op kantoor, hybride of volledig remote? Dit bepaalt mede welke regels rondom netwerktoegang en apparatuur nodig zijn
  • Type medewerkers: een organisatie met veel externe inhuurkrachten of stagiairs heeft andere overwegingen dan een bedrijf met alleen vaste medewerkers
  • Risicoprofiel: organisaties die regelmatig doelwit zijn van cyberaanvallen of die kritieke infrastructuur beheren, hebben strengere regels nodig
  • Cultuur: een te strenge AUP die niet past bij de organisatiecultuur wordt niet nageleefd; het beleid moet realistisch en uitvoerbaar zijn

Een AUP kopiëren van internet of van een andere organisatie is dan ook een veelgemaakte fout. Het resultaat is een document dat niet aansluit op de praktijk en daardoor al snel als papieren tijger eindigt.

Hackers weten wat er aankomt

Q-Cyber ook.

Bescherm je organisatie tegen bedreigingen van morgen, niet alleen die van vandaag. Van pentesten tot 24/7 monitoring. Q-Cyber past zich aan op wat jouw organisatie nodig heeft.

250+

Tevreden klanten

25+

Jaar ervaring

3000+

Systemen beveiligd

Hoe lang en gedetailleerd moet een acceptable use policy zijn?

Een acceptable use policy moet lang genoeg zijn om alle relevante situaties te dekken, maar kort genoeg om door medewerkers daadwerkelijk gelezen en begrepen te worden. In de praktijk is een AUP van twee tot vijf pagina’s voor de meeste organisaties voldoende. Technische details horen thuis in aparte technische richtlijnen, niet in de AUP zelf.

Het doel van een AUP is gedragsverandering en bewustwording, niet het uitputtend vastleggen van elke technische maatregel. Een te lang document werkt averechts: medewerkers slaan het over, begrijpen het niet volledig of onthouden de kern niet.

Een goede vuistregel is: schrijf de AUP op het niveau van de gemiddelde medewerker, niet op het niveau van de IT-afdeling. Gebruik begrijpelijke taal, vermijd jargon waar mogelijk, en voeg concrete voorbeelden toe bij regels die anders voor interpretatie vatbaar zijn. Denk aan: “Je mag geen software installeren zonder toestemming van IT” in plaats van “Het is verboden ongeautoriseerde executables te deployen op bedrijfseigendommen.”

Technische specificaties, zoals welke poorten geblokkeerd zijn of hoe de monitoring technisch werkt, horen thuis in afzonderlijke technische documentatie. De AUP verwijst daar eventueel naar, maar neemt die inhoud niet over.

Welke gedragsregels horen thuis in een acceptable use policy?

De gedragsregels in een AUP richten zich op het gebruik van e-mail, internet, software, apparaten en bedrijfsgegevens. Concreet gaat het om regels over wachtwoordbeheer, het gebruik van privéapparaten voor werk, social media, het delen van vertrouwelijke informatie en de omgang met verdachte berichten of phishing.

De meest voorkomende gedragsregels in een AUP zijn:

  • E-mail en communicatie: geen vertrouwelijke informatie versturen via onbeveiligde kanalen, geen zakelijke e-mail gebruiken voor persoonlijke doeleinden die reputatieschade kunnen veroorzaken
  • Wachtwoorden en toegang: nooit inloggegevens delen, gebruik van sterke wachtwoorden of een wachtwoordmanager, vergrendelen van apparaten bij afwezigheid
  • Software en downloads: alleen goedgekeurde software installeren, geen illegale software of content downloaden
  • Privéapparaten (BYOD): als privéapparaten zijn toegestaan voor werk, welke beveiligingseisen gelden er dan en welke bedrijfsgegevens mogen erop staan
  • Social media: wat medewerkers wel en niet mogen delen over de organisatie, collega’s of klanten
  • Verdachte situaties: hoe te handelen bij een phishingmail, verdachte link of beveiligingsincident
  • Gegevensopslag: waar bedrijfsgegevens mogen worden opgeslagen (alleen in goedgekeurde cloudomgevingen, niet op privé-opslagdiensten)

Organisaties die regelmatig pentests of phishingsimulaties uitvoeren, merken vaak dat juist de regels rondom verdachte e-mails en wachtwoorden in de praktijk het minst worden nageleefd. Dat maakt het extra belangrijk om deze regels concreet en herkenbaar te formuleren.

Hoe zorg je dat medewerkers de acceptable use policy naleven?

Naleving van een acceptable use policy begint met bewustwording: medewerkers moeten de AUP kennen, begrijpen waarom de regels bestaan, en weten wat de gevolgen zijn bij overtreding. Een AUP die eenmalig bij indiensttreding wordt ondertekend maar nooit meer ter sprake komt, heeft nauwelijks effect op het daadwerkelijke gedrag.

Effectieve manieren om naleving te bevorderen:

  • Onboarding: bespreek de AUP actief bij indiensttreding, laat medewerkers tekenen voor ontvangst en begrip
  • Regelmatige herhaling: verwijs naar de AUP tijdens beveiligingstrainingen, teamvergaderingen of bij het uitrollen van nieuwe systemen
  • Bewustwordingstrainingen: trainingen over phishing, wachtwoordveiligheid en veilig internetgebruik maken de regels tastbaar en relevant
  • Technische ondersteuning: maak naleving gemakkelijk door technische maatregelen die het gewenste gedrag ondersteunen, zoals een wachtwoordmanager beschikbaar stellen of automatische schermvergrendeling instellen
  • Duidelijke meldprocedure: medewerkers moeten weten hoe en waar ze verdachte situaties kunnen melden, zonder angst voor negatieve gevolgen
  • Consequent handhaven: als overtredingen geen gevolgen hebben, verliest de AUP zijn geloofwaardigheid; zorg voor een duidelijk en consistent sanctiebeleid

Naleving is geen eenmalige actie maar een doorlopend proces. Organisaties die investeren in continue security awareness zien in de praktijk een aanzienlijk betere naleving van hun ICT-beleid.

Wanneer moet een acceptable use policy worden herzien?

Een acceptable use policy moet minimaal eens per jaar worden herzien, en altijd direct na een significante verandering in de organisatie of het dreigingslandschap. Denk aan de introductie van nieuwe technologie, een fusie, een beveiligingsincident, of nieuwe wet- en regelgeving zoals de NIS2-richtlijn.

Concrete aanleidingen voor een herziening zijn onder meer:

  • Introductie van nieuwe systemen, cloudplatforms of samenwerkingstools
  • Wijziging in de werkwijze, zoals de overstap naar hybride werken
  • Een beveiligingsincident waarbij bleek dat de AUP tekortschoot
  • Nieuwe wet- of regelgeving die eisen stelt aan het gebruik van systemen of gegevens
  • Uitbreiding of krimp van de organisatie, fusies of overnames
  • Feedback van medewerkers of de IT-afdeling over onduidelijkheden in het beleid

In 2026 is het bijhouden van beleid extra relevant voor organisaties die onder de Cyberbeveiligingswet (de Nederlandse uitwerking van NIS2) vallen. Die wet verplicht organisaties om beleid voor risicoanalyse en informatiebeveiliging actueel te houden als onderdeel van de zorgplicht. Een verouderde AUP is daarbij niet alleen een praktisch risico, maar kan ook juridische consequenties hebben.

Stel bij elke herziening ook de vraag of de AUP nog aansluit bij de dagelijkse praktijk. Een beleid dat op papier klopt maar in de werkelijkheid niet wordt gevolgd, biedt geen echte bescherming.

Hoe Q-Cyber helpt met het opstellen van een acceptable use policy

Een AUP opstellen klinkt eenvoudig, maar in de praktijk worstelen veel organisaties met de vraag hoe concreet het beleid moet zijn, hoe het aansluit op andere beleidsdocumenten en hoe het juridisch en technisch klopt. Wij helpen organisaties bij het volledige traject, van de eerste analyse tot een werkbaar en nageleefd beleid.

Wat wij daarin bieden:

  • Beleidsschrijving op maat: wij schrijven een AUP die aansluit op jouw organisatie, branche en risicoprofiel, zonder gebruik van generieke templates
  • NIS2-alignment: wij zorgen dat het beleid voldoet aan de eisen van de Cyberbeveiligingswet en de NIS2-zorgplicht, inclusief afstemming op gerelateerde beleidsdocumenten
  • Bewustwordingstrainingen: wij verzorgen trainingen voor medewerkers en bestuurders om naleving te verankeren in de organisatiecultuur
  • Onafhankelijk advies: wij zijn niet gebonden aan softwarepartijen of leveranciers, wat betekent dat ons advies altijd in het belang van jouw organisatie is
  • Periodieke review: via onze vCISO-diensten houden wij beleid actueel en signaleren wij tijdig wanneer herziening nodig is

Wil je weten hoe jouw huidige AUP scoort of heb je hulp nodig bij het opstellen van cybersecuritybeleid? Neem contact met ons op voor een vrijblijvend gesprek.

Hackers weten wat er aankomt

Q-Cyber ook.

Bescherm je organisatie tegen bedreigingen van morgen, niet alleen die van vandaag. Van pentesten tot 24/7 monitoring. Q-Cyber past zich aan op wat jouw organisatie nodig heeft.

250+

Tevreden klanten

25+

Jaar ervaring

3000+

Systemen beveiligd

Gerelateerde artikelen