BIV-classificatie beoordeelt informatie, of het systeem waarin die staat, op drie eigenschappen: beschikbaarheid (hoe lang je zonder kunt), integriteit (hoe belangrijk het is dat de informatie juist en volledig is) en vertrouwelijkheid (wie de informatie mag zien). Internationaal heet dezelfde methode CIA-classificatie, naar confidentiality, integrity en availability.
Niveaus in een BIV-classificatie
Elke eigenschap krijgt een eigen waardering, meestal op drie niveaus zoals laag, midden en hoog, of 1 tot en met 3. Het resultaat is een profiel en geen enkel cijfer: een openbare prijslijst scoort laag op vertrouwelijkheid maar hoog op integriteit, een salarisbestand hoog op vertrouwelijkheid en midden op beschikbaarheid. Een classificatiebeleid legt vast wat elk niveau betekent, bijvoorbeeld dat hoge beschikbaarheid betekent dat een proces niet langer dan een paar uur mag stilliggen, zodat twee mensen die hetzelfde middel beoordelen op hetzelfde antwoord uitkomen.
Wat de classificatie bepaalt
De classificatie bepaalt welke maatregelen een middel nodig heeft. Hoge vertrouwelijkheid leidt tot versleuteling en strikte toegangsbeveiliging, hoge integriteit tot wijzigingsbeheer en logging, hoge beschikbaarheid tot redundantie en geteste back-ups. In ISO 27001 hoort dit bij de inventaris van bedrijfsmiddelen en de risicobeoordeling, en beheersmaatregel 5.12 van ISO 27002, classificatie van informatie, vraagt om classificatie op basis van vertrouwelijkheid, integriteit, beschikbaarheid en de eisen van relevante belanghebbenden.