Skip to content

Baseline Informatiebeveiliging Overheid 2 (BIO2) v1.3

De vernieuwde gezamenlijke norm voor informatiebeveiliging binnen de Nederlandse overheid, gebaseerd op ISO 27001:2023 en ISO 27002:2022. Deze baseline hanteert een risicogestuurde benadering met specifieke, verplichte overheidsmaatregelen.

[5] Organisatorische maatregelen

Beheersmaatregelen met betrekking tot beleid, governance, interne organisatie, assetmanagement, leveranciersrelaties en incidentbeheer.

[5.01] Beleidsregels voor informatiebeveiliging

Beheersmaatregel

Informatiebeveiligingsbeleid en onderwerpspecifieke beleidsregels behoren te worden gedefinieerd, goedgekeurd door het management, gepubliceerd, gecommuniceerd aan en erkend door relevant personeel en relevante belanghebbenden en met geplande tussenpozen en als zich significante wijzigingen voordoen, te worden beoordeeld.

Doelstelling

De voortdurende geschiktheid, toereikendheid, doeltreffendheid van de sturing en ondersteuning door het management overeenkomstig de bedrijfseisen en de eisen van wet- en regelgeving, statutaire en contractuele eisen bewerkstelligen.

[5.01.1] Overheidsmaatregel

De organisatie heeft een informatiebeveiligingsbeleid opgesteld. Dit beleid is vastgesteld door de leiding van de organisatie en bevat ten minste de volgende punten:

  • De strategische uitgangspunten en randvoorwaarden die de organisatie hanteert voor informatiebeveiliging en in het bijzonder de inbedding in en afstemming op het algemene beveiligingsbeleid en het informatievoorzieningsbeleid.
  • De organisatie van de informatiebeveiligingsfunctie, waaronder verantwoordelijkheden, taken en bevoegdheden.
  • De toewijzing van de verantwoordelijkheden voor ketens van informatiesystemen aan lijnmanagers.
  • De gemeenschappelijke betrouwbaarheidseisen en normen die op de organisatie van toepassing zijn.
  • De frequentie waarmee het informatiebeveiligingsbeleid wordt geëvalueerd.
  • De bevordering van het beveiligingsbewustzijn.
Control Types
Preventief
Responsibles
Secretaris/Algemeen directeur
Cybersecurity Concepts
Identificeren
Operational Capabilities
Governance
Security Domains
Governance_en_Ecosysteem Veerkracht
[5.01.2] Overheidsmaatregel

Het informatiebeveiligingsbeleid wordt periodiek en in aansluiting bij de (bestaande) bestuurs- en Planning & Control (P&C)-cycli en externe ontwikkelingen beoordeeld en zo nodig bijgesteld.

Control Types
Preventief
Responsibles
Secretaris/Algemeen directeur
Cybersecurity Concepts
Identificeren
Operational Capabilities
Governance
Security Domains
Governance_en_Ecosysteem Veerkracht

[5.02] Rollen en verantwoordelijkheden bij informatiebeveiliging

Beheersmaatregel

Rollen en verantwoordelijkheden bij informatiebeveiliging behoren te worden gedefinieerd en toegewezen overeenkomstig de behoeften van de organisatie.

Doelstelling

Een gedefinieerde, goedgekeurde en duidelijk te begrijpen structuur voor de implementatie, uitvoering en het beheer van informatiebeveiliging binnen de organisatie inrichten.

[5.02.1] Overheidsmaatregel

De leiding van de organisatie heeft vastgelegd wat de verantwoordelijkheden en rollen zijn op het gebied van informatiebeveiliging binnen haar organisatie.

Control Types
Preventief
Responsibles
Secretaris/Algemeen directeur
Cybersecurity Concepts
Identificeren
Operational Capabilities
Governance
Security Domains
Governance_en_Ecosysteem Bescherming Veerkracht
[5.02.2] Overheidsmaatregel

De verantwoordelijkheden en rollen ten aanzien van informatiebeveiliging zijn gebaseerd op relevante voorschriften en wetten.

Control Types
Preventief
Responsibles
Secretaris/Algemeen directeur
Cybersecurity Concepts
Identificeren
Operational Capabilities
Governance
Security Domains
Governance_en_Ecosysteem Bescherming Veerkracht
[5.02.3] Overheidsmaatregel

De rol en verantwoordelijkheden van de Chief Information Security Officer (CISO) zijn in een CISO-functieprofiel vastgelegd.

Control Types
Preventief
Responsibles
Secretaris/Algemeen directeur
Cybersecurity Concepts
Identificeren
Operational Capabilities
Governance
Security Domains
Governance_en_Ecosysteem Bescherming Veerkracht
[5.02.4] Overheidsmaatregel

Er is een CISO aangesteld conform een vastgesteld CISO-functieprofiel.

Control Types
Preventief
Responsibles
Secretaris/Algemeen directeur
Cybersecurity Concepts
Identificeren
Operational Capabilities
Governance
Security Domains
Governance_en_Ecosysteem Bescherming Veerkracht

[5.03] Functiescheiding

Beheersmaatregel

Conflicterende taken en conflicterende verantwoordelijkheden behoren te worden gescheiden.

Doelstelling

Het risico op fraude, fouten en het omzeilen van beheersmaatregelen voor informatiebeveiliging verminderen.

[5.03.1] Overheidsmaatregel

Er zijn maatregelen getroffen die onbedoelde of ongeautoriseerde toegang tot bedrijfsmiddelen waarnemen of voorkomen.

Control Types
Preventief
Responsibles
Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Beschermen
Operational Capabilities
Governance Identiteits-_en_toegangsbeheer
Security Domains
Governance_en_Ecosysteem

[5.04] Managementverantwoordelijkheden

Beheersmaatregel

Het management behoort van al het personeel te eisen dat ze informatiebeveiliging toepassen overeenkomstig het vastgestelde informatiebeveiligingsbeleid, de onderwerpspecifieke beleidsregels en procedures van de organisatie.

Doelstelling

Bewerkstelligen dat het management zijn rol bij informatiebeveiliging begrijpt en maatregelen neemt om ervoor te zorgen dat al het personeel zich bewust is van zijn verantwoordelijkheden op het gebied van informatiebeveiliging en deze ook nakomt.

[5.04.1] Overheidsmaatregel

Er is aansluiting bij een klokkenluidersregeling, zodat iedereen anoniem en veilig beveiligingsissues kan melden.

Control Types
Preventief
Responsibles
Secretaris/Algemeen directeur
Cybersecurity Concepts
Identificeren
Operational Capabilities
Governance
Security Domains
Governance_en_Ecosysteem

[5.05] Contact met overheidsinstanties

Beheersmaatregel

De organisatie behoort contact met de relevante instanties te leggen en te onderhouden.

Doelstelling

Een passende stroom van informatie met betrekking tot informatiebeveiliging tussen de organisatie en relevante juridische, regelgevende en toezichthoudende instanties bewerkstelligen.

[5.05.1] Overheidsmaatregel

De organisatie heeft uitgewerkt wie met welke (overheids)instanties en toezichthouders contact heeft ten aanzien van informatiebeveiligingsaangelegenheden (vergunningen/incidenten/calamiteiten) en welke eisen voor deze aangelegenheden relevant zijn.

Control Types
Preventief Corrigerend
Responsibles
Secretaris/Algemeen directeur Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Identificeren Beschermen Reageren Herstellen
Operational Capabilities
Governance
Security Domains
Verdediging Veerkracht
[5.05.2] Overheidsmaatregel

Het contactoverzicht wordt jaarlijks geactualiseerd.

Control Types
Preventief Corrigerend
Responsibles
Secretaris/Algemeen directeur Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Identificeren Beschermen Reageren Herstellen
Operational Capabilities
Governance
Security Domains
Verdediging Veerkracht

[5.06] Contact met speciale belangengroepen

Beheersmaatregel

De organisatie behoort contacten met speciale belangengroepen of andere gespecialiseerde beveiligingsfora en beroepsverenigingen te leggen en te onderhouden.

Doelstelling

Een passende stroom van informatie met betrekking tot informatiebeveiliging bewerkstelligen.

Overeenkomst met VIRBI2025 0.D
[5.06] Overheidsmaatregel

De organisatie behoort contacten met speciale belangengroepen of andere gespecialiseerde beveiligingsfora en beroepsverenigingen te leggen en te onderhouden.

Control Types
Preventief Corrigerend
Cybersecurity Concepts
Beschermen Reageren Herstellen
Operational Capabilities
Governance
Security Domains
Verdediging

[5.07] Informatie en analyses over dreigingen

Beheersmaatregel

Informatie met betrekking tot informatiebeveiligingsdreigingen behoort te worden verzameld en geanalyseerd om informatie en analyses over dreigingen te produceren.

Doelstelling

Bewustwording bieden van de mogelijke dreigingen voor de organisatie zodat de passende mitigerende maatregelen kunnen worden getroffen.

Overeenkomst met VIRBI2025 0.D
[5.07] Overheidsmaatregel

Informatie met betrekking tot informatiebeveiligingsdreigingen behoort te worden verzameld en geanalyseerd om informatie en analyses over dreigingen te produceren.

Control Types
Preventief Detectief Corrigerend
Responsibles
Secretaris/Algemeen directeur Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Identificeren Detecteren Reageren
Operational Capabilities
Beheer_van_bedreigingen_en_kwetsbaarheden
Security Domains
Verdediging Veerkracht

[5.08] Informatiebeveiliging in projectmanagement

Beheersmaatregel

Informatiebeveiliging behoort te worden geïntegreerd in projectmanagement.

Doelstelling

Ervoor zorgen dat informatiebeveiligingsrisico’s binnen projecten en te leveren producten en diensten gedurende de gehele levenscyclus van het project op doeltreffende wijze binnen het projectmanagement worden aangepakt.

[5.08.1] Overheidsmaatregel

Bij nieuwe informatiesystemen en bij wijzigingen op bestaande informatiesystemen moet een expliciete risicoafweging worden uitgevoerd ten behoeve van het vaststellen van de beveiligingseisen, uitgaande van de BIO.

Control Types
Preventief
Responsibles
Proceseigenaar
Cybersecurity Concepts
Identificeren Beschermen
Operational Capabilities
Governance
Security Domains
Governance_en_Ecosysteem Bescherming

[5.09] Inventarisatie van informatie en andere gerelateerde bedrijfsmiddelen

Beheersmaatregel

Er behoort een inventarislijst van informatie en andere gerelateerde bedrijfsmiddelen, met inbegrip van de eigenaren, te worden opgesteld en onderhouden.

Doelstelling

De informatie en andere gerelateerde bedrijfsmiddelen van de organisatie identificeren om de informatiebeveiliging ervan te behouden en passend eigenaarschap toe te wijzen.

[5.09] Overheidsmaatregel

Er behoort een inventarislijst van informatie en andere gerelateerde bedrijfsmiddelen, met inbegrip van de eigenaren, te worden opgesteld en onderhouden.

Control Types
Preventief
Responsibles
Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Identificeren
Operational Capabilities
Beheer_van_bedrijfsmiddelen
Security Domains
Governance_en_Ecosysteem Bescherming

[5.10] Aanvaard gebruik van informatie en andere gerelateerde bedrijfsmiddelen

Beheersmaatregel

Regels voor het aanvaardbaar gebruik van en procedures voor het omgaan met informatie en andere gerelateerde bedrijfsmiddelen behoren te worden geïdentificeerd, gedocumenteerd en geïmplementeerd.

Doelstelling

Waarborgen dat informatie en andere gerelateerde bedrijfsmiddelen passend worden beschermd, gebruikt en behandeld.

[5.10.1] Overheidsmaatregel

Alle medewerkers zijn aantoonbaar gewezen op de gedragsregels voor het gebruik van bedrijfsmiddelen.

Control Types
Preventief
Responsibles
Secretaris/Algemeen directeur Proceseigenaar
Cybersecurity Concepts
Beschermen
Operational Capabilities
Beheer_van_bedrijfsmiddelen Informatiebescherming
Security Domains
Governance_en_Ecosysteem Bescherming
[5.10.2] Overheidsmaatregel

De gedragsregels voor het gebruik van bedrijfsmiddelen zijn voor extern personeel in het contract vastgelegd overeenkomstig de huisregels of gedragsregels.

Control Types
Preventief
Responsibles
Secretaris/Algemeen directeur Proceseigenaar
Cybersecurity Concepts
Beschermen
Operational Capabilities
Beheer_van_bedrijfsmiddelen Informatiebescherming
Security Domains
Governance_en_Ecosysteem Bescherming

[5.11] Retourneren van bedrijfsmiddelen

Beheersmaatregel

Personeel en andere belanghebbenden, al naargelang de situatie, behoren alle bedrijfsmiddelen van de organisatie die ze in hun bezit hebben bij beëindiging van hun dienstverband, contract of overeenkomst te retourneren.

Doelstelling

De bedrijfsmiddelen van de organisatie beschermen als onderdeel van de procedure voor het wijzigen of beëindigen van het dienstverband, het contract of de overeenkomst.

[5.11] Overheidsmaatregel

Personeel en andere belanghebbenden, al naargelang de situatie, behoren alle bedrijfsmiddelen van de organisatie die ze in hun bezit hebben bij beëindiging van hun dienstverband, contract of overeenkomst te retourneren.

Control Types
Preventief
Responsibles
Secretaris/Algemeen directeur
Cybersecurity Concepts
Beschermen
Operational Capabilities
Beheer_van_bedrijfsmiddelen
Security Domains
Bescherming

[5.12] Classificeren van informatie

Beheersmaatregel

Informatie behoort te worden geclassificeerd volgens de informatiebeveiligingsbehoeften van de organisatie, op basis van de eisen voor vertrouwelijkheid, integriteit, beschikbaarheid en relevante eisen van belanghebbenden.

Doelstelling

Bewerkstelligen dat het identificeren van en het inzicht in de beschermingsbehoeften voor informatie in overeenstemming zijn met het belang ervan voor de organisatie.

[5.12.1] Overheidsmaatregel

De informatie in alle informatiesystemen is door middel van een expliciete risicoafweging geclassificeerd, zodat duidelijk is welke bescherming nodig is.

Control Types
Preventief
Responsibles
Proceseigenaar
Cybersecurity Concepts
Identificeren
Operational Capabilities
Informatiebescherming
Security Domains
Bescherming Verdediging

[5.13] Labelen van informatie

Beheersmaatregel

Om informatie te labelen, behoort een passende reeks procedures te worden ontwikkeld en geïmplementeerd in overeenstemming met het informatieclassificatieschema dat is vastgesteld door de organisatie.

Doelstelling

Het communiceren van de classificatie van informatie mogelijk maken en het automatiseren van informatieverwerking en -beheer ondersteunen.

[5.13] Overheidsmaatregel

Om informatie te labelen, behoort een passende reeks procedures te worden ontwikkeld en geïmplementeerd in overeenstemming met het informatieclassificatieschema dat is vastgesteld door de organisatie.

Control Types
Preventief
Responsibles
Proceseigenaar
Cybersecurity Concepts
Beschermen
Operational Capabilities
Informatiebescherming
Security Domains
Verdediging Bescherming

[5.14] Overdragen van informatie

Beheersmaatregel

Er behoren regels, procedures of overeenkomsten voor informatieoverdracht te zijn ingesteld voor alle soorten van communicatiefaciliteiten binnen de organisatie en tussen de organisatie en andere partijen.

Doelstelling

Handhaven van de beveiliging van informatie die wordt uitgewisseld binnen een organisatie en met een externe belanghebbende.

[5.14.1] Overheidsmaatregel

Voor de beveiliging van elektronische (e-mail)berichten gelden de vastgestelde open standaarden tegen phishing en afluisteren op de ‘pas toe of leg uit’-lijst van het Forum Standaardisatie. Voor beveiliging van websiteverkeer gelden de open standaarden tegen afluisteren op de ‘pas toe of leg uit’-lijst van het Forum Standaardisatie.

Control Types
Preventief
Responsibles
Dienstenleverancier
Cybersecurity Concepts
Beschermen
Operational Capabilities
Beheer_van_bedrijfsmiddelen Informatiebescherming
Security Domains
Bescherming
[5.14.2] Overheidsmaatregel

Voor veilige berichtenuitwisseling met basisregistraties wordt, conform de ‘pas toe of leg uit’-lijst van het Forum Standaardisatie, gebruik gemaakt van de actuele versie van Digikoppeling.

Control Types
Preventief
Responsibles
Dienstenleverancier
Cybersecurity Concepts
Beschermen
Operational Capabilities
Beheer_van_bedrijfsmiddelen Informatiebescherming
Security Domains
Bescherming
[5.14.3] Overheidsmaatregel

Maak bij openbaar webverkeer van gevoelige gegevens gebruik van ten minste publiek vertrouwde Organization Validated-certificaten. Maak bij intern webverkeer voor gevoelige gegevens gebruik van ten minste publieke vertrouwde OV-certificaten of private PKIo-certificaten. Hogere eisen aan certificaten kunnen voortvloeien uit een risicoanalyse, aansluitvoorwaarden of wetgeving.

Control Types
Preventief
Responsibles
Dienstenleverancier
Cybersecurity Concepts
Beschermen
Operational Capabilities
Beheer_van_bedrijfsmiddelen Informatiebescherming
Security Domains
Bescherming
[5.14.4] Overheidsmaatregel

Verzend gevoelige gegevens via e-mail alleen over onvertrouwde netwerken als de keten tussen verzender en ontvanger voldoende beveiligd is, zoals door het toepassen van maatregel 5.14.1.

Control Types
Preventief
Responsibles
Dienstenleverancier
Cybersecurity Concepts
Beschermen
Operational Capabilities
Beheer_van_bedrijfsmiddelen Informatiebescherming
Security Domains
Bescherming
[5.14.5] Overheidsmaatregel

Om zekerheid te bieden over de integriteit van het elektronische bericht, wordt voor elektronische handtekeningen gebruik gemaakt van de AdES Baseline Profile standaard.

Control Types
Preventief
Responsibles
Dienstenleverancier
Cybersecurity Concepts
Beschermen
Operational Capabilities
Beheer_van_bedrijfsmiddelen Informatiebescherming
Security Domains
Bescherming

[5.15] Toegangsbeveiliging

Beheersmaatregel

Er behoren regels op basis van bedrijfs- en informatiebeveiligingseisen te worden vastgesteld en geïmplementeerd om de fysieke en logische toegang tot informatie en andere gerelateerde bedrijfsmiddelen te beheersen.

Doelstelling

Toegang voor bevoegden bewerkstelligen en toegang voor onbevoegden tot informatie en andere gerelateerde bedrijfsmiddelen voorkomen.

[5.15.1] Overheidsmaatregel

Alleen geauthentiseerde apparatuur kan toegang krijgen tot een vertrouwde zone.

Control Types
Preventief
Responsibles
Dienstenleverancier
Cybersecurity Concepts
Beschermen
Operational Capabilities
Identiteits-_en_toegangsbeheer
Security Domains
Bescherming
[5.15.2] Overheidsmaatregel

Gebruikers met eigen of ongeauthentiseerde apparatuur (Bring Your Own Device) krijgen alleen toegang tot een onvertrouwde zone.

Control Types
Preventief
Responsibles
Dienstenleverancier
Cybersecurity Concepts
Beschermen
Operational Capabilities
Identiteits-_en_toegangsbeheer
Security Domains
Bescherming

[5.16] Identiteitsbeheer

Beheersmaatregel

De volledige levenscyclus van identiteiten behoort te worden beheerd.

Doelstelling

De unieke identificatie van personen en systemen die toegang hebben tot de informatie en andere gerelateerde bedrijfsmiddelen van de organisatie, en een juiste toewijzing van toegangsrechten mogelijk maken.

[5.16.1] Overheidsmaatregel

Er is een sluitende formele registratie- en afmeldprocedure voor het beheren van gebruikersidentificaties.

Control Types
Preventief
Responsibles
Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Beschermen
Operational Capabilities
Identiteits-_en_toegangsbeheer
Security Domains
Bescherming
[5.16.2] Overheidsmaatregel

Het gebruiken van groepsaccounts is niet toegestaan, tenzij dit wordt gemotiveerd en vastgelegd door de proceseigenaar.

Control Types
Preventief
Responsibles
Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Beschermen
Operational Capabilities
Identiteits-_en_toegangsbeheer
Security Domains
Bescherming

[5.17] Authenticatie-informatie

Beheersmaatregel

De toewijzing en het beheer van authenticatie-informatie behoort te worden beheerst door middel van een beheerproces waarvan het adviseren van het personeel over de juiste manier van omgaan met authenticatie-informatie deel uitmaakt.

Doelstelling

Goede authenticatie bewerkstelligen en fouten van authenticatieprocessen voorkomen.

[5.17.1] Overheidsmaatregel

Bij het aanloggen op een vertrouwde zone:

  • is het gebruik van tweefactor-authenticatie altijd verplicht;
  • is de minimale wachtwoordlengte 12 posities en wordt het wachtwoord minimaal halfjaarlijks vernieuwd als geen tweefactor-authenticatie mogelijk is (zie ook 8.5.1);
  • mogen wachtwoorden niet worden hergebruikt;
  • zijn de tekens van een wachtwoord zo willekeurig mogelijk gekozen dat individuele tekens of combinaties van tekens geen voorspellende waarde hebben voor de rest van het wachtwoord;
  • is het aantal inlogpogingen maximaal 5;
  • is de tijdsduur vastgelegd dat een account wordt geblokkeerd na overschrijding van het aantal keer foutief inloggen;
  • wordt in het bewustwordingsprogramma en de gedragsregels ingegaan op het belang van het hebben van goede wachtwoorden 45).
  1. Vanuit een vertrouwde zone mag op basis van een risicoafweging afgeweken worden van bovenstaande regels.
Control Types
Preventief
Responsibles
Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Beschermen
Operational Capabilities
Identiteits-_en_toegangsbeheer
Security Domains
Bescherming
[5.17.2] Overheidsmaatregel

Medewerkers worden ondersteund in het beheren van hun wachtwoorden door het beschikbaar stellen van een wachtwoordmanager of een vergelijkbaar systeem.

Control Types
Preventief
Responsibles
Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Beschermen
Operational Capabilities
Identiteits-_en_toegangsbeheer
Security Domains
Bescherming
[5.17.3] Overheidsmaatregel

Een wachtwoordmanager is in staat om een waarschuwing te geven als de combinatie van account en wachtwoord voorkomt op lijsten met gecompromitteerde wachtwoorden of het vermoeden bestaat dat het wachtwoord gecompromitteerd is. In dat geval moet het wachtwoord worden gewijzigd.

Control Types
Preventief
Responsibles
Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Beschermen
Operational Capabilities
Identiteits-_en_toegangsbeheer
Security Domains
Bescherming
[5.17.4] Overheidsmaatregel

De eisen aan wachtwoorden moeten geautomatiseerd worden afgedwongen.

Control Types
Preventief
Responsibles
Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Beschermen
Operational Capabilities
Identiteits-_en_toegangsbeheer
Security Domains
Bescherming
[5.17.5] Overheidsmaatregel

Van initiële wachtwoorden en wachtwoorden die gereset zijn, wordt automatisch afgedwongen dat deze bij het eerste gebruik worden gewijzigd.

Control Types
Preventief
Responsibles
Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Beschermen
Operational Capabilities
Identiteits-_en_toegangsbeheer
Security Domains
Bescherming

[5.18] Toegangsrechten

Beheersmaatregel

Toegangsrechten voor informatie en andere gerelateerde bedrijfsmiddelen behoren te worden verstrekt, beoordeeld, aangepast en verwijderd overeenkomstig het onderwerpspecifieke beleid en de regels inzake toegangsbeveiliging van de organisatie.

Doelstelling

Bewerkstelligen dat de toegang tot informatie en andere gerelateerde bedrijfsmiddelen wordt vastgesteld en goedgekeurd overeenkomstig de bedrijfseisen.

[5.18.1] Overheidsmaatregel

Er is uitsluitend toegang verleend tot informatiesystemen na autorisatie door een bevoegde functionaris.

Control Types
Preventief
Responsibles
Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Beschermen
Operational Capabilities
Identiteits-_en_toegangsbeheer
Security Domains
Bescherming
[5.18.2] Overheidsmaatregel

Op basis van een risicoafweging is bepaald waar en op welke wijze functiescheiding wordt toegepast en welke toegangsrechten worden gegeven.

Control Types
Preventief
Responsibles
Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Beschermen
Operational Capabilities
Identiteits-_en_toegangsbeheer
Security Domains
Bescherming
[5.18.3] Overheidsmaatregel

Er is een actueel mandaatregister of er zijn functieprofielen waaruit blijkt welke personen bevoegdheden hebben voor het verlenen van toegangsrechten.

Control Types
Preventief
Responsibles
Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Beschermen
Operational Capabilities
Identiteits-_en_toegangsbeheer
Security Domains
Bescherming
[5.18.4] Overheidsmaatregel

Alle uitgegeven toegangsrechten worden minimaal eenmaal per jaar beoordeeld.

Control Types
Preventief
Responsibles
Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Beschermen
Operational Capabilities
Identiteits-_en_toegangsbeheer
Security Domains
Bescherming
[5.18.5] Overheidsmaatregel

Alle uitgegeven toegangsrechten worden minimaal eenmaal per halfjaar beoordeeld.

Control Types
Preventief
Responsibles
Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Beschermen
Operational Capabilities
Identiteits-_en_toegangsbeheer
Security Domains
Bescherming
[5.18.6] Overheidsmaatregel

Ongeautoriseerde afwijkingen op of ongeautoriseerde aanpassingen aan uitgegeven toegangsrechten worden beschouwd als beveiligingsgebeurtenis en als zodanig vastgelegd en afgehandeld.

Control Types
Preventief
Responsibles
Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Beschermen
Operational Capabilities
Identiteits-_en_toegangsbeheer
Security Domains
Bescherming

[5.19] Informatiebeveiliging in leveranciersrelaties

Beheersmaatregel

Er behoren processen en procedures te worden vastgesteld en geïmplementeerd om de informatiebeveiligingsrisico’s in verband met het gebruik van producten of diensten van de leverancier te beheersen.

Doelstelling

Een overeengekomen niveau van informatiebeveiliging in leveranciersrelaties in stand houden.

[5.19.1] Overheidsmaatregel

Bij offerteaanvragen waar informatie(voorziening) een rol speelt, worden inkoopeisen ten aanzien van informatiebeveiliging (beschikbaarheid, integriteit en vertrouwelijkheid) benoemd. Deze eisen zijn gebaseerd op een expliciete risicoafweging. Bijvoorbeeld kan gebruik gemaakt worden van de maatregelset uit de Inkoopeisen Cybersecurity Overheid (ICO).

Control Types
Preventief
Responsibles
Secretaris/Algemeen directeur Proceseigenaar
Cybersecurity Concepts
Identificeren
Operational Capabilities
Beveiliging_in_leveranciersrelaties
Security Domains
Governance_en_Ecosysteem Bescherming
[5.19.2] Overheidsmaatregel

Op basis van een expliciete risicoafweging worden de beheersmaatregelen met betrekking tot leverancierstoegang tot bedrijfsinformatie vastgesteld.

Control Types
Preventief
Responsibles
Secretaris/Algemeen directeur Proceseigenaar
Cybersecurity Concepts
Identificeren
Operational Capabilities
Beveiliging_in_leveranciersrelaties
Security Domains
Governance_en_Ecosysteem Bescherming
[5.19.3] Overheidsmaatregel

Met alle leveranciers die als verwerker voor of namens de organisatie persoonsgegevens verwerken, worden verwerkersovereenkomsten gesloten waarin alle wettelijk vereiste afspraken zijn vastgesteld.

Control Types
Preventief
Responsibles
Secretaris/Algemeen directeur Proceseigenaar
Cybersecurity Concepts
Identificeren
Operational Capabilities
Beveiliging_in_leveranciersrelaties
Security Domains
Governance_en_Ecosysteem Bescherming

[5.20] Adresseren van informatiebeveiliging in leveranciersovereenkomsten

Beheersmaatregel

Relevante informatiebeveiligingseisen behoren te worden vastgesteld en met elke leverancier op basis van het type leveranciersrelatie te worden overeengekomen.

Doelstelling

Een overeengekomen niveau van informatiebeveiliging in leveranciersrelaties in stand houden.

[5.20.1] Overheidsmaatregel

De beveiligingseisen uit de offerteaanvraag worden expliciet opgenomen in de (inkoop)contracten waar de verwerking van informatie een rol speelt.

Control Types
Preventief
Responsibles
Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Identificeren
Operational Capabilities
Beveiliging_in_leveranciersrelaties
Security Domains
Governance_en_Ecosysteem Bescherming
[5.20.2] Overheidsmaatregel

In de inkoopcontracten worden expliciet prestatie-indicatoren en de bijbehorende verantwoordingsrapportages opgenomen.

Control Types
Preventief
Responsibles
Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Identificeren
Operational Capabilities
Beveiliging_in_leveranciersrelaties
Security Domains
Governance_en_Ecosysteem Bescherming
[5.20.3] Overheidsmaatregel

In situaties waarin contractvoorwaarden worden opgelegd door leveranciers, is voorafgaand aan het tekenen van het contract met een risicoafweging helder gemaakt wat de consequenties hiervan zijn voor de organisatie. Expliciet is gemaakt welke consequenties geaccepteerd worden, welke gemitigeerd moeten zijn en welke voorwaarden niet of nooit geaccepteerd mogen worden bij het aangaan van de overeenkomst.

Control Types
Preventief
Responsibles
Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Identificeren
Operational Capabilities
Beveiliging_in_leveranciersrelaties
Security Domains
Governance_en_Ecosysteem Bescherming
[5.20.4] Overheidsmaatregel

Ter waarborging van vertrouwelijkheid of geheimhouding worden bij IT-inkopen standaardvoorwaarden voor inkoop gehanteerd.

Control Types
Preventief
Responsibles
Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Identificeren
Operational Capabilities
Beveiliging_in_leveranciersrelaties
Security Domains
Governance_en_Ecosysteem Bescherming
[5.20.5] Overheidsmaatregel

Voordat een contract wordt afgesloten, wordt in een risicoafweging bepaald of de afhankelijkheid van een leverancier beheersbaar is. Een vast onderdeel van het contract is een expliciete uitwerking van de exit-strategie.

Control Types
Preventief
Responsibles
Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Identificeren
Operational Capabilities
Beveiliging_in_leveranciersrelaties
Security Domains
Governance_en_Ecosysteem Bescherming
[5.20.6] Overheidsmaatregel

In inkoopcontracten wordt expliciet de mogelijkheid van een externe audit opgenomen waarmee de betrouwbaarheid van de geleverde dienst kan worden getoetst. Een audit is niet nodig als de contractant door middel van certificering aantoont dat de gewenste betrouwbaarheid van de dienst is geborgd.

Control Types
Preventief
Responsibles
Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Identificeren
Operational Capabilities
Beveiliging_in_leveranciersrelaties
Security Domains
Governance_en_Ecosysteem Bescherming

[5.21] Beheren van informatiebeveiliging in de ICT-toeleveringsketen

Beheersmaatregel

Er behoren processen en procedures te worden bepaald en geïmplementeerd om de informatiebeveiligingsrisico’s in verband met de toeleveringsketen van ICT-producten en -diensten te beheersen.

Doelstelling

Een overeengekomen niveau van informatiebeveiliging in leveranciersrelaties in stand houden.

Overeenkomst met VIRBI2025 5.G
[5.21.1] Overheidsmaatregel

Leveranciers moeten gedurende de looptijd van het contract:

  • hun keten van toeleveranciers bekendmaken;
  • transparant zijn over de maatregelen die zij genomen hebben om de aan hen opgelegde eisen ook door te vertalen naar hun toeleveranciers;
  • transparant zijn over de resultaten van de controle bij toeleveranciers over de aan hen opgelegde maatregelen, zie ook paragraaf 4.4;
  • risico's terugmelden.
Control Types
Preventief
Responsibles
Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Identificeren
Operational Capabilities
Beveiliging_in_leveranciersrelaties
Security Domains
Governance_en_Ecosysteem Bescherming

[5.22] Monitoren, beoordelen en het beheren van wijzigingen van leveranciersdiensten

Beheersmaatregel

De organisatie behoort de informatiebeveiligingspraktijken en de dienstverlening van leveranciers regelmatig te monitoren, beoordelen, evalueren en veranderingen daaraan te beheren.

Doelstelling

Een overeengekomen niveau van informatiebeveiliging en dienstverlening in overeenstemming met de leveranciersovereenkomsten handhaven.

[5.22.1] Overheidsmaatregel

Jaarlijks wordt de prestatie van leveranciers op het gebied van informatiebeveiliging beoordeeld op vooraf vastgestelde prestatie-indicatoren, zoals in het contract opgenomen is.

Control Types
Preventief
Responsibles
Proceseigenaar
Cybersecurity Concepts
Identificeren
Operational Capabilities
Beveiliging_in_leveranciersrelaties Borging_van_informatiebeveiliging
Security Domains
Governance_en_Ecosysteem Bescherming Verdediging

[5.23] Informatiebeveiliging voor het gebruik van clouddiensten

Beheersmaatregel

Processen voor het aanschaffen, gebruiken, beheren en beëindigen van clouddiensten behoren overeenkomstig de informatiebeveiligingseisen van de organisatie te worden opgesteld.

Doelstelling

Informatiebeveiliging voor het gebruik van clouddiensten specificeren en beheren.

[5.23] Overheidsmaatregel

Processen voor het aanschaffen, gebruiken, beheren en beëindigen van clouddiensten behoren overeenkomstig de informatiebeveiligingseisen van de organisatie te worden opgesteld.

Control Types
Preventief
Responsibles
Secretaris/Algemeen directeur Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Beschermen
Operational Capabilities
Beveiliging_in_leveranciersrelaties
Security Domains
Governance_en_Ecosysteem Bescherming

[5.24] Plannen en voorbereiden van het beheer van informatiebeveiligingsincidenten

Beheersmaatregel

De organisatie behoort plannen op te stellen voor, en zich voor te bereiden op, het beheren van informatiebeveiligingsincidenten door processen, rollen en verantwoordelijkheden voor het beheer van informatiebeveiligingsincidenten te definiëren, vast te stellen en te communiceren.

Doelstelling

Een snelle, doeltreffende, consistente en geordende reactie op informatiebeveiligingsincidenten, met inbegrip van communicatie over informatiebeveiligingsgebeurtenissen, bewerkstelligen.

[5.24.1] Overheidsmaatregel

Er is een meldloket waar beveiligingsincidenten kunnen worden gemeld.

Control Types
Corrigerend
Responsibles
Secretaris/Algemeen directeur Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Reageren Herstellen
Operational Capabilities
Governance Beheer_van_informatiebeveiligingsgebeurtenissen
Security Domains
Verdediging
[5.24.2] Overheidsmaatregel

Er is een meldprocedure waarin de taken en verantwoordelijkheden van het meldloket staan beschreven.

Control Types
Corrigerend
Responsibles
Secretaris/Algemeen directeur Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Reageren Herstellen
Operational Capabilities
Governance Beheer_van_informatiebeveiligingsgebeurtenissen
Security Domains
Verdediging
[5.24.3] Overheidsmaatregel

De proceseigenaar is verantwoordelijk voor het oplossen van beveiligingsincidenten.

Control Types
Corrigerend
Responsibles
Secretaris/Algemeen directeur Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Reageren Herstellen
Operational Capabilities
Governance Beheer_van_informatiebeveiligingsgebeurtenissen
Security Domains
Verdediging
[5.24.4] Overheidsmaatregel

De opvolging van incidenten wordt maandelijks gerapporteerd aan de verantwoordelijke.

Control Types
Corrigerend
Responsibles
Secretaris/Algemeen directeur Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Reageren Herstellen
Operational Capabilities
Governance Beheer_van_informatiebeveiligingsgebeurtenissen
Security Domains
Verdediging
[5.24.5] Overheidsmaatregel

Een Coordinated Vulnerability Disclosure (CVD)-procedure is gepubliceerd en ingericht, inclusief de opvolging 46).

  1. Voorheen werd Coordinated Vulnerability Disclosure (CVD) responsible disclosure genoemd.
Control Types
Corrigerend
Responsibles
Secretaris/Algemeen directeur Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Reageren Herstellen
Operational Capabilities
Governance Beheer_van_informatiebeveiligingsgebeurtenissen
Security Domains
Verdediging
[5.24.6] Overheidsmaatregel

Informatie afkomstig uit de Coordinated Vulnerability Disclosure (CVD)-procedure is onderdeel van de incidentrapportage.

Control Types
Corrigerend
Responsibles
Secretaris/Algemeen directeur Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Reageren Herstellen
Operational Capabilities
Governance Beheer_van_informatiebeveiligingsgebeurtenissen
Security Domains
Verdediging

[5.25] Beoordelen van en besluiten over informatiebeveiligingsgebeurtenissen

Beheersmaatregel

De organisatie behoort informatiebeveiligingsgebeurtenissen te beoordelen en te beslissen of ze moeten worden gecategoriseerd als informatiebeveiligingsincidenten.

Doelstelling

Doeltreffende categorisering en prioritering van informatiebeveiligingsgebeurtenissen bewerkstelligen.

[5.25.1] Overheidsmaatregel

Informatiebeveiligingsincidenten die hebben geleid tot een vermoedelijk of mogelijk opzettelijke inbreuk op de beschikbaarheid, vertrouwelijkheid of integriteit van informatieverwerkende systemen, behoren zo snel mogelijk (binnen 72 uur) al dan niet geautomatiseerd te worden gemeld aan het NCSC (alleen voor rijksoverheidsorganisaties) of de sectorale CERT.

Control Types
Detectief
Responsibles
Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Detecteren Reageren
Operational Capabilities
Beheer_van_informatiebeveiligingsgebeurtenissen
Security Domains
Verdediging

[5.26] Reageren op informatiebeveiligingsincidenten

Beheersmaatregel

Op informatiebeveiligingsincidenten behoort te worden gereageerd in overeenstemming met de gedocumenteerde procedures.

Doelstelling

Een doelmatige en doeltreffende reactie op informatiebeveiligingsincidenten bewerkstelligen.

[5.26] Overheidsmaatregel

Op informatiebeveiligingsincidenten behoort te worden gereageerd in overeenstemming met de gedocumenteerde procedures.

Control Types
Corrigerend
Responsibles
Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Reageren Herstellen
Operational Capabilities
Beheer_van_informatiebeveiligingsgebeurtenissen
Security Domains
Verdediging

[5.27] Leren van informatiebeveiligingsincidenten

Beheersmaatregel

Kennis die is opgedaan met informatiebeveiligingsincidenten behoort te worden gebruikt om de beheersmaatregelen voor informatiebeveiliging te versterken en te verbeteren.

Doelstelling

De waarschijnlijkheid of de gevolgen van toekomstige incidenten verminderen.

[5.27.1] Overheidsmaatregel

Beveiligingsincidenten worden geanalyseerd met als doel te leren en toekomstige beveiligingsincidenten te voorkomen.

Control Types
Preventief
Responsibles
Secretaris/Algemeen directeur Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Identificeren Beschermen
Operational Capabilities
Beheer_van_informatiebeveiligingsgebeurtenissen
Security Domains
Verdediging
[5.27.2] Overheidsmaatregel

De analyses van de beveiligingsincidenten worden gedeeld met de relevante partners om herhaling en toekomstige incidenten te voorkomen.

Control Types
Preventief
Responsibles
Secretaris/Algemeen directeur Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Identificeren Beschermen
Operational Capabilities
Beheer_van_informatiebeveiligingsgebeurtenissen
Security Domains
Verdediging

[5.28] Verzamelen van bewijsmateriaal

Beheersmaatregel

De organisatie behoort procedures vast te stellen en te implementeren voor het identificeren, verzamelen, verkrijgen en bewaren van bewijs met betrekking tot informatiebeveiligingsgebeurtenissen.

Doelstelling

In het kader van disciplinaire en gerechtelijke stappen consistent en doeltreffend beheer bewerkstelligen van bewijsmateriaal in verband met informatiebeveiligingsincidenten.

[5.28.1] Overheidsmaatregel

In geval van een (vermoed) informatiebeveiligingsincident is de bewaartermijn van de gelogde incidentinformatie minimaal drie jaar.

Control Types
Corrigerend
Responsibles
Secretaris/Algemeen directeur Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Detecteren Reageren
Operational Capabilities
Beheer_van_informatiebeveiligingsgebeurtenissen
Security Domains
Verdediging

[5.29] Informatiebeveiliging tijdens een verstoring

Beheersmaatregel

De organisatie behoort plannen te maken voor het op het passende niveau waarborgen van de informatiebeveiliging tijdens een verstoring.

Doelstelling

Informatie en andere gerelateerde bedrijfsmiddelen tijdens een verstoring beschermen.

[5.29.1] Overheidsmaatregel

Continuïteitsplannen worden jaarlijks getest op geldigheid en bruikbaarheid.

Control Types
Preventief Corrigerend
Responsibles
Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Beschermen Reageren
Operational Capabilities
Continuïteit
Security Domains
Bescherming Veerkracht
[5.29.2] Overheidsmaatregel

Door het uitvoeren van een expliciete risicoafweging worden de bedrijfskritische procesonderdelen met hun bijbehorende betrouwbaarheidseisen geïdentificeerd.

Control Types
Preventief Corrigerend
Responsibles
Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Beschermen Reageren
Operational Capabilities
Continuïteit
Security Domains
Bescherming Veerkracht
[5.29.3] Overheidsmaatregel

De dienstverlening van de bedrijfskritische onderdelen wordt bij calamiteiten uiterlijk binnen een week hersteld.

Control Types
Preventief Corrigerend
Responsibles
Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Beschermen Reageren
Operational Capabilities
Continuïteit
Security Domains
Bescherming Veerkracht

[5.30] ICT-gereedheid voor bedrijfscontinuïteit

Beheersmaatregel

De ICT-gereedheid behoort te worden gepland, geïmplementeerd, onderhouden en getest op basis van bedrijfscontinuïteitsdoelstellingen en ICT-continuïteitseisen.

Doelstelling

De beschikbaarheid van de informatie en andere gerelateerde bedrijfsmiddelen van de organisatie tijdens een verstoring waarborgen.

Overeenkomst met AVG Art. 32
[5.30] Overheidsmaatregel

De ICT-gereedheid behoort te worden gepland, geïmplementeerd, onderhouden en getest op basis van bedrijfscontinuïteitsdoelstellingen en ICT-continuïteitseisen.

Control Types
Corrigerend
Responsibles
Secretaris/Algemeen directeur Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Reageren
Operational Capabilities
Continuïteit
Security Domains
Veerkracht

[5.31] Wettelijke, statutaire, regelgevende en contractuele eisen

Beheersmaatregel

Wettelijke, statutaire, regelgevende en contractuele eisen die relevant zijn voor informatiebeveiliging en de aanpak van de organisatie om aan deze eisen te voldoen, behoren te worden geïdentificeerd, gedocumenteerd en actueel gehouden.

Doelstelling

De naleving bewerkstelligen van wettelijke, statutaire, regelgevende en contractuele eisen in verband met informatiebeveiliging.

[5.31.1] Overheidsmaatregel

Cryptografische beheersmaatregelen moeten expliciet aansluiten bij de standaarden op de ‘pas toe of leg uit’-lijst van het Forum Standaardisatie.

Control Types
Preventief
Responsibles
Secretaris/Algemeen directeur
Cybersecurity Concepts
Identificeren
Operational Capabilities
Juridisch_en_compliance
Security Domains
Governance_en_Ecosysteem Bescherming
[5.31.2] Overheidsmaatregel

Zie overheidsmaatregel 8.24.1.

Control Types
Preventief
Responsibles
Secretaris/Algemeen directeur
Cybersecurity Concepts
Identificeren
Operational Capabilities
Juridisch_en_compliance
Security Domains
Governance_en_Ecosysteem Bescherming

[5.32] Intellectuele-eigendomsrechten

Beheersmaatregel

De organisatie behoort passende procedures te implementeren om intellectuele-eigendomsrechten te beschermen.

Doelstelling

De naleving bewerkstelligen van eisen van wet- en regelgeving, statutaire en contractuele eisen in verband met intellectuele-eigendomsrechten en het gebruik van gepatenteerde producten.

[5.32] Overheidsmaatregel

De organisatie behoort passende procedures te implementeren om intellectuele-eigendomsrechten te beschermen.

Control Types
Preventief
Responsibles
Secretaris/Algemeen directeur Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Identificeren
Operational Capabilities
Juridisch_en_compliance
Security Domains
Governance_en_Ecosysteem

[5.33] Beschermen van registraties

Beheersmaatregel

Registraties behoren te worden beschermd tegen verlies, vernietiging, vervalsing, toegang door onbevoegden en ongeoorloofde vrijgave.

Doelstelling

De naleving bewerkstelligen van wet- en regelgeving, statutaire en contractuele eisen, alsmede gemeenschaps- of maatschappelijke verwachtingen, met betrekking tot de bescherming en beschikbaarheid van registraties.

[5.33.1] Overheidsmaatregel

De proceseigenaar heeft per soort informatie inzichtelijk gemaakt wat de bewaartermijn is.

Control Types
Preventief
Responsibles
Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Identificeren Beschermen
Operational Capabilities
Juridisch_en_compliance Beheer_van_bedrijfsmiddelen Informatiebescherming
Security Domains
Verdediging

[5.34] Privacy en bescherming van persoonsgegevens

Beheersmaatregel

De organisatie behoort de eisen met betrekking tot het behoud van privacy en de bescherming van persoonsgegevens volgens de toepasselijke wet- en regelgeving en contractuele eisen te identificeren en eraan te voldoen.

Doelstelling

De naleving bewerkstelligen van wet- en regelgeving, statutaire en contractuele eisen met betrekking tot de informatiebeveiligingsaspecten voor de bescherming van persoonsgegevens.

[5.34.1] Overheidsmaatregel

In overeenstemming met de AVG heeft iedere organisatie een Functionaris Gegevensbescherming (FG) met voldoende mandaat om zijn/haar functie uit te voeren.

Control Types
Preventief
Responsibles
Secretaris/Algemeen directeur Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Identificeren Beschermen
Operational Capabilities
Informatiebescherming Juridisch_en_compliance
Security Domains
Bescherming
[5.34.2] Overheidsmaatregel

Organisaties controleren regelmatig de naleving van de privacyregels en informatieverwerking en -procedures binnen hun verantwoordelijkheidsgebied aan de hand van de desbetreffende beleidsregels, normen en andere eisen betreffende beveiliging.

Control Types
Preventief
Responsibles
Secretaris/Algemeen directeur Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Identificeren Beschermen
Operational Capabilities
Informatiebescherming Juridisch_en_compliance
Security Domains
Bescherming

[5.35] Onafhankelijke beoordeling van informatiebeveiliging

Beheersmaatregel

De aanpak van de organisatie ten aanzien van het beheer van informatiebeveiliging en de implementatie ervan, met inbegrip van mensen, processen en technologieën, behoren onafhankelijk en met geplande tussenpozen of zodra zich belangrijke veranderingen voordoen, te worden beoordeeld.

Doelstelling

Waarborgen dat de organisatie continu een geschikte, toereikende en doeltreffende aanpak voor het beheer van informatiebeveiliging hanteert.

[5.35.1] Overheidsmaatregel

Er is een information security management system (ISMS) waarmee aantoonbaar de gehele Plan-Do-Check-Act cyclus op gestructureerde wijze wordt afgedekt.

Control Types
Preventief Corrigerend
Responsibles
Secretaris/Algemeen directeur Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Identificeren Beschermen
Operational Capabilities
Borging_van_informatiebeveiliging
Security Domains
Governance_en_Ecosysteem
[5.35.2] Overheidsmaatregel

Er is een vastgesteld auditplan waarin jaarlijks keuzes worden gemaakt voor welke systemen welk soort beveiligingsaudits worden uitgevoerd.

Control Types
Preventief Corrigerend
Responsibles
Secretaris/Algemeen directeur Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Identificeren Beschermen
Operational Capabilities
Borging_van_informatiebeveiliging
Security Domains
Governance_en_Ecosysteem

[5.36] Naleving van beleid, regels en normen voor informatiebeveiliging

Beheersmaatregel

De naleving van het informatiebeveiligingsbeleid, het onderwerpspecifieke beleid, regels en de normen van de organisatie behoren regelmatig te worden beoordeeld.

Doelstelling

Bewerkstelligen dat informatiebeveiliging in overeenstemming met het informatiebeveiligingsbeleid, het onderwerpspecifieke beleid, regels en normen van de organisatie wordt geïmplementeerd en uitgevoerd.

[5.36.1] Overheidsmaatregel

In de P&C-cyclus wordt gerapporteerd over informatiebeveiliging, resulterend in een jaarlijks af te geven In Control Verklaring (ICV) over de informatiebeveiliging. Indien voldoende herkenbaar kan de ICV voor informatiebeveiliging onderdeel zijn van de reguliere, generieke verantwoording.

Control Types
Preventief
Responsibles
Secretaris/Algemeen directeur Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Identificeren Beschermen
Operational Capabilities
Juridisch_en_compliance Borging_van_informatiebeveiliging
Security Domains
Governance_en_Ecosysteem

[5.37] Gedocumenteerde bedieningsprocedures

Beheersmaatregel

Bedieningsprocedures voor informatieverwerkende faciliteiten behoren te worden gedocumenteerd en beschikbaar te worden gesteld aan het personeel dat ze nodig heeft.

Doelstelling

De correcte en veilige bediening van informatieverwerkende faciliteiten waarborgen.

Overeenkomst met VIRBI2025 5.E
[5.37] Overheidsmaatregel

Bedieningsprocedures voor informatieverwerkende faciliteiten behoren te worden gedocumenteerd en beschikbaar te worden gesteld aan het personeel dat ze nodig heeft.

Control Types
Preventief Corrigerend
Responsibles
Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Beschermen Herstellen
Operational Capabilities
Beheer_van_bedrijfsmiddelen Fysieke_beveiliging Systeem-_en_netwerkbeveiliging Toepassingsbeveiliging Veilige_configuratie Identiteits-_en_toegangsbeheer Beheer_van_bedreigingen_en_kwetsbaarheden Continuïteit Beheer_van_informatiebeveiligingsgebeurtenissen
Security Domains
Governance_en_Ecosysteem Bescherming Verdediging

[6] Mensgerichte maatregelen

Beheersmaatregelen met betrekking tot medewerkers voorafgaand aan, tijdens en na het dienstverband.

[6.01] Screening

Beheersmaatregel

De achtergrond van alle kandidaten voor een dienstverband behoort te worden gecontroleerd voordat ze bij de organisatie in dienst treden en daarna op gezette tijden te worden herhaald. Hierbij behoort rekening te worden gehouden met de toepasselijke wet- en regelgeving en ethische overwegingen, en deze controle behoort in verhouding te staan tot de bedrijfseisen, de classificatie van de informatie waartoe toegang wordt verleend en de vastgestelde risico's.

Doelstelling

Bewerkstelligen dat al het personeel in aanmerking komt en geschikt is voor de functies waarvoor zij worden overwogen en dat zij hiervoor gedurende hun dienstverband in aanmerking blijven komen en geschikt blijven.

[6.01.1] Overheidsmaatregel

Elke organisatie heeft een vastgesteld screeningsbeleid. Bij indiensttreding en bij functiewijziging kan een Verklaring Omtrent het Gedrag (VOG) gevraagd worden.

Control Types
Preventief
Responsibles
Secretaris/Algemeen directeur Proceseigenaar
Cybersecurity Concepts
Beschermen
Operational Capabilities
Personeelsbeveiliging
Security Domains
Governance_en_Ecosysteem

[6.02] Arbeidsovereenkomst

Beheersmaatregel

In arbeidsovereenkomsten behoort te worden vermeld wat de verantwoordelijkheden van het personeel en van de organisatie zijn wat betreft informatiebeveiliging.

Doelstelling

Bewerkstelligen dat personeel begrijpt wat hun verantwoordelijkheden zijn op het gebied van informatiebeveiliging voor de rollen waarvoor zij mogelijk in aanmerking komen.

[6.02.1] Overheidsmaatregel

Alle medewerkers (intern en extern) zijn bij hun aanstelling of functiewisseling gewezen op hun verantwoordelijkheden ten aanzien van informatiebeveiliging. De voor hen geldende regelingen en instructies ten aanzien van informatiebeveiliging zijn eenvoudig toegankelijk.

Control Types
Preventief
Responsibles
Secretaris/Algemeen directeur Proceseigenaar
Cybersecurity Concepts
Beschermen
Operational Capabilities
Personeelsbeveiliging
Security Domains
Governance_en_Ecosysteem

[6.03] Bewustwording van, opleiding en training in informatiebeveiliging

Beheersmaatregel

Personeel van de organisatie en relevante belanghebbenden behoren een passende bewustwording van, opleiding en training in informatiebeveiliging en regelmatige updates over het informatiebeveiligingsbeleid, onderwerpspecifieke beleidsregels en procedures van de organisatie, voor zover relevant voor hun functie, te krijgen.

Doelstelling

Ervoor zorgen dat personeel en relevante belanghebbenden zich bewust zijn van hun verantwoordelijkheden op het gebied van informatiebeveiliging en deze nakomen.

[6.03.1] Overheidsmaatregel

Alle medewerkers hebben de verantwoordelijkheid bedrijfsinformatie te beschermen. Iedereen kent de regels en verplichtingen met betrekking tot informatiebeveiliging en daar waar relevant de speciale eisen voor gerubriceerde omgevingen.

Control Types
Preventief
Responsibles
Secretaris/Algemeen directeur Proceseigenaar
Cybersecurity Concepts
Beschermen
Operational Capabilities
Personeelsbeveiliging
Security Domains
Governance_en_Ecosysteem
[6.03.2] Overheidsmaatregel

Alle medewerkers en contractanten die gebruikmaken van de informatiesystemen en -diensten hebben binnen drie maanden na indiensttreding een training I-bewustzijn succesvol gevolgd.

Control Types
Preventief
Responsibles
Secretaris/Algemeen directeur Proceseigenaar
Cybersecurity Concepts
Beschermen
Operational Capabilities
Personeelsbeveiliging
Security Domains
Governance_en_Ecosysteem
[6.03.3] Overheidsmaatregel

Het management benadrukt bij aanstelling en interne overplaatsing en bijvoorbeeld in werkoverleggen of in personeelsgesprekken bij zijn medewerkers en contractanten het belang van opleiding en training op het gebied van informatiebeveiliging en stimuleert hen actief deze periodiek te volgen.

Control Types
Preventief
Responsibles
Secretaris/Algemeen directeur Proceseigenaar
Cybersecurity Concepts
Beschermen
Operational Capabilities
Personeelsbeveiliging
Security Domains
Governance_en_Ecosysteem

[6.04] Disciplinaire procedure

Beheersmaatregel

Er behoort een formele en gecommuniceerde disciplinaire procedure te zijn om actie te ondernemen tegen personeel en andere belanghebbenden die zich schuldig hebben gemaakt aan een schending van het informatiebeveiligingsbeleid.

Doelstelling

Bewerkstelligen dat personeel en andere relevante belanghebbenden de gevolgen begrijpen van schending van het informatiebeveiligingsbeleid, personeel en andere relevante belanghebbenden ervan weerhouden zich schuldig te maken aan een schending, en personeel en andere relevante belanghebbenden die zich schuldig hebben gemaakt aan een schending op de juiste manier aanpakken.

[6.04] Overheidsmaatregel

Er behoort een formele en gecommuniceerde disciplinaire procedure te zijn om actie te ondernemen tegen personeel en andere belanghebbenden die zich schuldig hebben gemaakt aan een schending van het informatiebeveiligingsbeleid.

Control Types
Preventief Corrigerend
Responsibles
Secretaris/Algemeen directeur
Cybersecurity Concepts
Beschermen Reageren
Operational Capabilities
Personeelsbeveiliging
Security Domains
Governance_en_Ecosysteem

[6.05] Verantwoordelijkheden na beëindiging of wijziging van het dienstverband

Beheersmaatregel

Verantwoordelijkheden en taken met betrekking tot informatiebeveiliging die van kracht blijven na beëindiging of wijziging van het dienstverband, behoren te worden gedefinieerd, gehandhaafd en gecommuniceerd aan relevant personeel en andere belanghebbenden.

Doelstelling

De belangen van de organisatie beschermen als onderdeel van de wijzigings- of beëindigingsprocedure van dienstverband of contracten.

[6.05] Overheidsmaatregel

Verantwoordelijkheden en taken met betrekking tot informatiebeveiliging die van kracht blijven na beëindiging of wijziging van het dienstverband, behoren te worden gedefinieerd, gehandhaafd en gecommuniceerd aan relevant personeel en andere belanghebbenden.

Control Types
Preventief
Responsibles
Secretaris/Algemeen directeur Proceseigenaar
Cybersecurity Concepts
Beschermen
Operational Capabilities
Personeelsbeveiliging Beheer_van_bedrijfsmiddelen
Security Domains
Governance_en_Ecosysteem

[6.06] Vertrouwelijkheids- of geheimhoudingsovereenkomsten

Beheersmaatregel

Vertrouwelijkheids- of geheimhoudingsovereenkomsten die de behoeften van de organisatie inzake de bescherming van informatie weerspiegelen, behoren te worden geïdentificeerd, gedocumenteerd, regelmatig te worden beoordeeld en ondertekend door personeel en andere relevante belanghebbenden.

Doelstelling

De vertrouwelijkheid van informatie waartoe personeel of externe partijen toegang hebben, handhaven.

[6.06] Overheidsmaatregel

Vertrouwelijkheids- of geheimhoudingsovereenkomsten die de behoeften van de organisatie inzake de bescherming van informatie weerspiegelen, behoren te worden geïdentificeerd, gedocumenteerd, regelmatig te worden beoordeeld en ondertekend door personeel en andere relevante belanghebbenden.

Control Types
Preventief
Responsibles
Secretaris/Algemeen directeur Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Beschermen
Operational Capabilities
Personeelsbeveiliging Informatiebescherming Leveranciersrelaties
Security Domains
Governance_en_Ecosysteem

[6.07] Werken op afstand

Beheersmaatregel

Wanneer personeel op afstand werkt, behoren er beveiligingsmaatregelen te worden geïmplementeerd om informatie te beschermen die buiten het gebouw en/of terrein van de organisatie wordt ingezien, verwerkt of opgeslagen.

Doelstelling

De beveiliging van informatie waarborgen wanneer personeel op afstand werkt.

[6.07] Overheidsmaatregel

Wanneer personeel op afstand werkt, behoren er beveiligingsmaatregelen te worden geïmplementeerd om informatie te beschermen die buiten het gebouw en/of terrein van de organisatie wordt ingezien, verwerkt of opgeslagen.

Control Types
Preventief
Responsibles
Secretaris/Algemeen directeur Dienstenleverancier
Cybersecurity Concepts
Beschermen
Operational Capabilities
Beheer_van_bedrijfsmiddelen Informatiebescherming Fysieke_beveiliging Systeem-_en_netwerkbeveiliging
Security Domains
Bescherming

[6.08] Melden van informatiebeveiligingsgebeurtenissen

Beheersmaatregel

De organisatie behoort te voorzien in een mechanisme waarmee personeel waargenomen of vermoede informatiebeveiligingsgebeurtenissen tijdig via passende kanalen kan melden.

Doelstelling

Tijdige, consistente en doeltreffende melding ondersteunen van informatiebeveiligingsgebeurtenissen die door personeel kunnen worden geïdentificeerd.

[6.08.1] Overheidsmaatregel

Alle medewerkers en contractanten hebben aantoonbaar kennisgenomen van de meldingsprocedure van incidenten.

Control Types
Detectief
Responsibles
Secretaris/Algemeen directeur Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Detecteren
Operational Capabilities
Beheer_van_informatiebeveiligingsgebeurtenissen
Security Domains
Verdediging
[6.08.2] Overheidsmaatregel

Incidenten worden zo snel mogelijk, maar in ieder geval binnen 24 uur na bekendwording, intern gemeld.

Control Types
Detectief
Responsibles
Secretaris/Algemeen directeur Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Detecteren
Operational Capabilities
Beheer_van_informatiebeveiligingsgebeurtenissen
Security Domains
Verdediging
[6.08.3] Overheidsmaatregel

Zie overheidsmaatregel 5.24.5.

Control Types
Detectief
Responsibles
Secretaris/Algemeen directeur Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Detecteren
Operational Capabilities
Beheer_van_informatiebeveiligingsgebeurtenissen
Security Domains
Verdediging

[7] Fysieke maatregelen

Beheersmaatregelen voor fysieke beveiligingsgrenzen, fysieke toegang, opslagmedia en clean desk beleid.

[7.01] Fysieke beveiligingszones

Beheersmaatregel

Zones die informatie en andere gerelateerde bedrijfsmiddelen bevatten, behoren te worden beschermd door beveiligingszones te definiëren en te gebruiken.

Doelstelling

Onbevoegde fysieke toegang tot, schade aan en interferentie met informatie en andere gerelateerde bedrijfsmiddelen van de organisatie voorkomen.

[7.01.1] Overheidsmaatregel

Er wordt voor het inrichten van beveiligde zones gebruik gemaakt van standaarden.

Control Types
Preventief
Responsibles
Secretaris/Algemeen directeur
Cybersecurity Concepts
Beschermen
Operational Capabilities
Fysieke_beveiliging
Security Domains
Bescherming

[7.02] Fysieke toegangsbeveiliging

Beheersmaatregel

Beveiligde zones behoren te worden beschermd door passende toegangsbeveiligings­maatregelen en toegangspunten.

Doelstelling

Bewerkstelligen dat er alleen bevoegde fysieke toegang tot de informatie en andere gerelateerde bedrijfsmiddelen van de organisatie plaatsvindt.

[7.02.1] Overheidsmaatregel

In geval van concrete beveiligingsrisico’s worden waarschuwingen, conform onderlinge afspraken, verzonden aan de relevante collega’s binnen het beveiligingsdomein van de overheid.

Control Types
Preventief
Responsibles
Secretaris/Algemeen directeur
Cybersecurity Concepts
Beschermen
Operational Capabilities
Fysieke_beveiliging Identiteits-_en_toegangsbeheer
Security Domains
Bescherming

[7.03] Beveiligen van kantoren, ruimten en faciliteiten

Beheersmaatregel

Voor kantoren, ruimten en faciliteiten behoort fysieke beveiliging te worden ontworpen en geïmplementeerd.

Doelstelling

Onbevoegde fysieke toegang tot, schade aan en interferentie met informatie en andere gerelateerde bedrijfsmiddelen van de organisatie in kantoren, ruimten en faciliteiten voorkomen.

Overeenkomst met VIRBI2025 3.F
[7.03.1] Overheidsmaatregel

Sleutelbeheer is ingericht op basis van een sleutelplan.

Control Types
Preventief
Responsibles
Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Beschermen
Operational Capabilities
Fysieke_beveiliging Beheer_van_bedrijfsmiddelen
Security Domains
Bescherming

[7.04] Monitoren van de fysieke beveiliging

Beheersmaatregel

Het gebouw en terrein behoort voortdurend te worden gemonitord op onbevoegde fysieke toegang.

Doelstelling

Onbevoegde fysieke toegang detecteren en ontmoedigen.

[7.04] Overheidsmaatregel

Het gebouw en terrein behoort voortdurend te worden gemonitord op onbevoegde fysieke toegang.

Control Types
Preventief Detectief
Responsibles
Secretaris/Algemeen directeur
Cybersecurity Concepts
Beschermen Detecteren
Operational Capabilities
Fysieke_beveiliging
Security Domains
Bescherming Verdediging

[7.05] Beschermen tegen fysieke en omgevingsdreigingen

Beheersmaatregel

Er behoort bescherming tegen fysieke en omgevingsdreigingen, zoals natuurrampen en andere opzettelijke of onopzettelijke fysieke dreigingen voor de infrastructuur, te worden ontworpen en geïmplementeerd.

Doelstelling

De gevolgen van gebeurtenissen die voortvloeien uit fysieke en omgevingsdreigingen, voorkomen of beperken.

[7.05.1] Overheidsmaatregel

De organisatie heeft geïnventariseerd welke papieren archieven en apparatuur bedrijfskritisch zijn. Tegen bedreigingen van buitenaf zijn beveiligingsmaatregelen genomen op basis van een expliciete risicoafweging.

Control Types
Preventief
Responsibles
Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Beschermen
Operational Capabilities
Fysieke_beveiliging
Security Domains
Bescherming
[7.05.2] Overheidsmaatregel

Bij huisvesting van IT-apparatuur wordt rekening gehouden met de kans op gevolgen van rampen veroorzaakt door de natuur en menselijk handelen.

Control Types
Preventief
Responsibles
Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Beschermen
Operational Capabilities
Fysieke_beveiliging
Security Domains
Bescherming

[7.06] Werken in beveiligde zones

Beheersmaatregel

Voor het werken in beveiligde zones behoren beveiligingsmaatregelen te worden ontwikkeld en geïmplementeerd.

Doelstelling

Informatie en andere gerelateerde bedrijfsmiddelen in beveiligde zones beschermen tegen schade en onbevoegde verstoring door personeel dat in deze zones aan het werk is.

[7.06] Overheidsmaatregel

Voor het werken in beveiligde zones behoren beveiligingsmaatregelen te worden ontwikkeld en geïmplementeerd.

Control Types
Preventief
Responsibles
Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Beschermen
Operational Capabilities
Fysieke_beveiliging
Security Domains
Bescherming

[7.07] ‘Clear desk’ en ‘clear screen’

Beheersmaatregel

Er behoren ‘clear desk’-regels voor papieren documenten en verwijderbare opslagmedia en ‘clear screen’-regels voor informatieverwerkende faciliteiten te worden gedefinieerd en op passende wijze te worden afgedwongen.

Doelstelling

De risico's op onbevoegde toegang tot, verlies van en schade aan informatie op bureaus, schermen en op andere toegankelijke plaatsen tijdens en buiten de gebruikelijke werkuren beperken.

[7.07.1] Overheidsmaatregel

Een onbemenste werkplek is altijd vergrendeld.

Control Types
Preventief
Responsibles
Secretaris/Algemeen directeur Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Beschermen
Operational Capabilities
Fysieke_beveiliging
Security Domains
Bescherming
[7.07.2] Overheidsmaatregel

Informatie wordt automatisch ontoegankelijk gemaakt met bijvoorbeeld een screensaver na een inactiviteit van maximaal 15 minuten.

Control Types
Preventief
Responsibles
Secretaris/Algemeen directeur Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Beschermen
Operational Capabilities
Fysieke_beveiliging
Security Domains
Bescherming
[7.07.3] Overheidsmaatregel

Sessies op remote desktops worden op het remote platform vergrendeld na een vastgestelde periode.

Control Types
Preventief
Responsibles
Secretaris/Algemeen directeur Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Beschermen
Operational Capabilities
Fysieke_beveiliging
Security Domains
Bescherming
[7.07.4] Overheidsmaatregel

Het overnemen van sessies op remote werkplekken op een andere werkplek is alleen mogelijk via dezelfde beveiligde loginprocedure als waarmee de sessie is gecreëerd. Na een expliciete risicoafweging mag hiervan worden afgeweken.

Control Types
Preventief
Responsibles
Secretaris/Algemeen directeur Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Beschermen
Operational Capabilities
Fysieke_beveiliging
Security Domains
Bescherming
[7.07.5] Overheidsmaatregel

Bij het gebruik van een chipcardtoken voor toegang tot systemen wordt bij het verwijderen van het token de toegangsbeveiligingsvergrendeling automatisch geactiveerd.

Control Types
Preventief
Responsibles
Secretaris/Algemeen directeur Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Beschermen
Operational Capabilities
Fysieke_beveiliging
Security Domains
Bescherming

[7.08] Plaatsen en beschermen van apparatuur

Beheersmaatregel

Apparatuur behoort veilig te worden geplaatst en beschermd.

Doelstelling

De risico's op fysieke en omgevingsdreigingen en op toegang door onbevoegden en schade beperken.

[7.08] Overheidsmaatregel

Apparatuur behoort veilig te worden geplaatst en beschermd.

Control Types
Preventief
Responsibles
Dienstenleverancier
Cybersecurity Concepts
Beschermen
Operational Capabilities
Fysieke_beveiliging Beheer_van_bedrijfsmiddelen
Security Domains
Bescherming

[7.09] Beveiligen van bedrijfsmiddelen buiten het terrein

Beheersmaatregel

Bedrijfsmiddelen buiten het gebouw en/of terrein behoren te worden beschermd.

Doelstelling

Verlies, schade, diefstal of compromittering van bedrijfsmiddelen buiten het gebouw en/of terrein en onderbreking van de bedrijfsvoering van de organisatie voorkomen.

[7.09] Overheidsmaatregel

Bedrijfsmiddelen buiten het gebouw en/of terrein behoren te worden beschermd.

Control Types
Preventief
Responsibles
Dienstenleverancier
Cybersecurity Concepts
Beschermen
Operational Capabilities
Fysieke_beveiliging Beheer_van_bedrijfsmiddelen
Security Domains
Bescherming

[7.10] Opslagmedia

Beheersmaatregel

Opslagmedia behoren te worden beheerd gedurende hun volledige levenscyclus van aanschaf, gebruik, transport en verwijdering overeenkomstig het classificatieschema en de hanteringseisen van de organisatie.

Doelstelling

Uitsluitend geoorloofde openbaarmaking, wijziging, verwijdering of vernietiging van informatie op opslagmedia bewerkstelligen.

[7.10.1] Overheidsmaatregel

Er is een verwijderinstructie waarin is opgenomen dat van verwijderbare media die herbruikbaar zijn en die de organisatie verlaten de onnodige inhoud onherstelbaar verwijderd is.

Control Types
Preventief
Responsibles
Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Beschermen
Operational Capabilities
Fysieke_beveiliging Beheer_van_bedrijfsmiddelen
Security Domains
Bescherming
[7.10.2] Overheidsmaatregel

Media die vertrouwelijke informatie bevatten, zijn opgeslagen op een plek die niet toegankelijk is voor onbevoegden.

Control Types
Preventief
Responsibles
Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Beschermen
Operational Capabilities
Fysieke_beveiliging Beheer_van_bedrijfsmiddelen
Security Domains
Bescherming
[7.10.3] Overheidsmaatregel

Er is een vastgestelde procedure voor het fysiek transport van media.

Control Types
Preventief
Responsibles
Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Beschermen
Operational Capabilities
Fysieke_beveiliging Beheer_van_bedrijfsmiddelen
Security Domains
Bescherming
[7.10.4] Overheidsmaatregel

Het gebruik van koeriers of transporteurs voor transport van op BBN2 of hoger geclassificeerde informatie voldoet aan vooraf opgestelde betrouwbaarheidseisen.

Control Types
Preventief
Responsibles
Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Beschermen
Operational Capabilities
Fysieke_beveiliging Beheer_van_bedrijfsmiddelen
Security Domains
Bescherming
[7.10.5] Overheidsmaatregel

Verwijdering vindt plaats op een veilige manier, bijvoorbeeld door verbranding of versnippering. Verwijdering van alleen gegevens is ook mogelijk door het wissen van de gegevens voordat de media worden gebruikt voor een andere toepassing in de organisatie.

Control Types
Preventief
Responsibles
Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Beschermen
Operational Capabilities
Fysieke_beveiliging Beheer_van_bedrijfsmiddelen
Security Domains
Bescherming
[7.10.6] Overheidsmaatregel

Voor het wissen van alle data op het medium, wordt de data onherstelbaar verwijderd, bijvoorbeeld door minimaal twee keer te overschrijven met vaste data en één keer met random data. Er wordt gecontroleerd of alle data onherstelbaar verwijderd is en er wordt verslag van gemaakt.

Control Types
Preventief
Responsibles
Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Beschermen
Operational Capabilities
Fysieke_beveiliging Beheer_van_bedrijfsmiddelen
Security Domains
Bescherming

[7.11] Nutsvoorzieningen

Beheersmaatregel

Informatieverwerkende faciliteiten behoren te worden beschermd tegen stroomuitval en andere verstoringen die worden veroorzaakt door storingen in nutsvoorzieningen.

Doelstelling

Verlies, schade of compromittering van informatie en andere gerelateerde bedrijfsmiddelen of onderbreking van de bedrijfsvoering van de organisatie vanwege verstoring en ontregeling van ondersteunende nutsvoorzieningen voorkomen.

[7.11] Overheidsmaatregel

Informatieverwerkende faciliteiten behoren te worden beschermd tegen stroomuitval en andere verstoringen die worden veroorzaakt door storingen in nutsvoorzieningen.

Control Types
Preventief Detectief
Responsibles
Dienstenleverancier
Cybersecurity Concepts
Beschermen Detecteren
Operational Capabilities
Fysieke_beveiliging
Security Domains
Bescherming

[7.12] Beveiligen van bekabeling

Beheersmaatregel

Voedingskabels en kabels voor het versturen van gegevens of die informatiediensten ondersteunen, behoren te worden beschermd tegen onderschepping, interferentie of beschadiging.

Doelstelling

Verlies, schade, diefstal of compromittering van informatie en andere gerelateerde bedrijfsmiddelen en onderbreking van de bedrijfsvoering van de organisatie in verband met voedings- en communicatiekabels voorkomen.

[7.12] Overheidsmaatregel

Voedingskabels en kabels voor het versturen van gegevens of die informatiediensten ondersteunen, behoren te worden beschermd tegen onderschepping, interferentie of beschadiging.

Control Types
Preventief
Responsibles
Dienstenleverancier
Cybersecurity Concepts
Beschermen
Operational Capabilities
Fysieke_beveiliging
Security Domains
Bescherming

[7.13] Onderhoud van apparatuur

Beheersmaatregel

Apparatuur behoort op de juiste wijze te worden onderhouden om de beschikbaarheid, integriteit en betrouwbaarheid van informatie te garanderen.

Doelstelling

Verlies, schade, diefstal of compromittering van informatie en andere gerelateerde bedrijfsmiddelen en onderbreking van de bedrijfsvoering van de organisatie door gebrekkig onderhoud voorkomen.

[7.13] Overheidsmaatregel

Apparatuur behoort op de juiste wijze te worden onderhouden om de beschikbaarheid, integriteit en betrouwbaarheid van informatie te garanderen.

Control Types
Preventief
Responsibles
Dienstenleverancier
Cybersecurity Concepts
Beschermen
Operational Capabilities
Fysieke_beveiliging Beheer_van_bedrijfsmiddelen
Security Domains
Bescherming Veerkracht

[7.14] Veilig verwijderen of hergebruiken van apparatuur

Beheersmaatregel

Onderdelen van de apparatuur die opslagmedia bevatten, behoren te worden gecontroleerd om te waarborgen dat gevoelige gegevens en gelicentieerde software zijn verwijderd of veilig zijn overschreven voordat ze worden verwijderd of hergebruikt.

Doelstelling

Het lekken van informatie via af te voeren of te hergebruiken apparatuur voorkomen.

[7.14.1] Overheidsmaatregel

Zie overheidsmaatregelen van 7.10 (7.10.2, 7.10.5 en 7.10.6).

Control Types
Preventief
Responsibles
Dienstenleverancier
Cybersecurity Concepts
Beschermen
Operational Capabilities
Fysieke_beveiliging Beheer_van_bedrijfsmiddelen
Security Domains
Bescherming

[8] Technologische maatregelen

Beheersmaatregelen op het gebied van cryptografie, netwerkbeveiliging, logging & monitoring, patchmanagement en malwarebestrijding.

[8.01] ‘User endpoint devices’

Beheersmaatregel

Informatie die is opgeslagen op, wordt verwerkt door of toegankelijk is via ‘user endpoint devices’ behoort te worden beschermd.

Doelstelling

Informatie beschermen tegen de risico's als gevolg van het gebruik van ‘user endpoint devices’.

[8.01.1] Overheidsmaatregel

Mobiele apparatuur is zo ingericht dat bedrijfsinformatie niet onbewust wordt opgeslagen (‘zero footprint’). Als zero footprint (nog) niet realiseerbaar is, biedt een mobiel apparaat (zoals een laptop, tablet en smartphone) de mogelijkheid om de toegang te beschermen door middel van een toegangsbeveiligingsmechanisme en, indien vertrouwelijke gegevens worden opgeslagen, versleuteling van die gegevens. In het geval van opslag van vertrouwelijke informatie moet op deze mobiele apparatuur ‘wissen op afstand’ mogelijk zijn.

Control Types
Preventief
Responsibles
Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Beschermen
Operational Capabilities
Beheer_van_bedrijfsmiddelen Informatiebescherming
Security Domains
Bescherming
[8.01.2] Overheidsmaatregel

Bij de inzet van mobiele apparatuur zijn minimaal de volgende aspecten geïmplementeerd:

  • In bewustwordingsprogramma’s komen gedragsaspecten van veilig mobiel werken aan de orde.
  • Het apparaat maakt deel uit van patchmanagement en hardening.
  • Er wordt gebruik gemaakt van Mobile Device Management (MDM) of van Mobile Application Management (MAM)-oplossingen.
  • Gebruikers tekenen een gebruikersovereenkomst voor mobiel werken, waarmee zij verklaren zich bewust te zijn van de gevaren van mobiel werken en verklaren dit veilig te zullen doen. Deze verklaring heeft betrekking op alle mobiele apparatuur die de medewerker zakelijk gebruikt.
  • Periodiek wordt getoetst of de punten in lid a), b) en c) worden nageleefd.
Control Types
Preventief
Responsibles
Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Beschermen
Operational Capabilities
Beheer_van_bedrijfsmiddelen Informatiebescherming
Security Domains
Bescherming

[8.02] Speciale toegangsrechten

Beheersmaatregel

Het toewijzen en het gebruik van speciale toegangsrechten behoren te worden beperkt en beheerd.

Doelstelling

Bewerkstelligen dat alleen bevoegde gebruikers, softwarecomponenten en diensten speciale toegangsrechten krijgen.

[8.02.1] Overheidsmaatregel

De uitgegeven speciale bevoegdheden worden minimaal ieder kwartaal beoordeeld.

Control Types
Preventief
Responsibles
Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Beschermen
Operational Capabilities
Identiteits-_en_toegangsbeheer
Security Domains
Bescherming

[8.03] Beperking toegang tot informatie

Beheersmaatregel

De toegang tot informatie en andere gerelateerde bedrijfsmiddelen behoren te worden beperkt overeenkomstig het vastgestelde onderwerpspecifieke beleid inzake toegangsbeveiliging.

Doelstelling

Uitsluitend bevoegde toegang bewerkstelligen en onbevoegde toegang tot informatie en andere gerelateerde bedrijfsmiddelen voorkomen.

[8.03.1] Overheidsmaatregel

Er zijn maatregelen genomen die het fysiek en/of logisch isoleren van informatie met specifiek belang waarborgen.

Control Types
Preventief
Responsibles
Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Beschermen
Operational Capabilities
Identiteits-_en_toegangsbeheer
Security Domains
Bescherming
[8.03.2] Overheidsmaatregel

Gebruikers kunnen alleen die informatie met specifiek belang inzien en verwerken die ze nodig hebben voor de uitoefening van hun taak.

Control Types
Preventief
Responsibles
Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Beschermen
Operational Capabilities
Identiteits-_en_toegangsbeheer
Security Domains
Bescherming

[8.04] Toegangsbeveiliging op broncode

Beheersmaatregel

Lees- en schrijftoegang tot broncode, ontwikkelinstrumenten en softwarebibliotheken behoren op passende wijze te worden beheerd.

Doelstelling

Voorkomen dat er ongeoorloofde functionaliteit wordt geïntroduceerd, vermijden dat onbedoelde of kwaadwillige wijzigingen plaatsvinden en de vertrouwelijkheid behouden van waardevol intellectueel eigendom.

[8.04] Overheidsmaatregel

Lees- en schrijftoegang tot broncode, ontwikkelinstrumenten en softwarebibliotheken behoren op passende wijze te worden beheerd.

Control Types
Preventief
Responsibles
Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Beschermen
Operational Capabilities
Identiteits-_en_toegangsbeheer Toepassingsbeveiliging Veilige_configuratie
Security Domains
Bescherming

[8.05] Beveiligde authenticatie

Beheersmaatregel

Er behoren beveiligde authenticatietechnologieën en -procedures te worden geïmplementeerd op basis van beperkingen van de toegang tot informatie en het onderwerpspecifieke beleid inzake toegangsbeveiliging.

Doelstelling

Bewerkstelligen dat een gebruiker of een entiteit veilig wordt geauthentiseerde wanneer toegang tot systemen, toepassingen en diensten wordt verleend.

[8.05.1] Overheidsmaatregel

Als vanuit een onvertrouwde zone toegang wordt verleend naar een vertrouwde zone, gebeurt dit alleen op basis van minimaal tweefactor-authenticatie.

Control Types
Preventief
Responsibles
Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Beschermen
Operational Capabilities
Identiteits-_en_toegangsbeheer
Security Domains
Bescherming
[8.05.2] Overheidsmaatregel

Voor het verlenen van toegang tot het netwerk aan externe leveranciers wordt vooraf een risicoafweging gemaakt. De risicoafweging bepaalt onder welke voorwaarden de leveranciers toegang krijgen. Uit een registratie blijkt hoe de rechten zijn toegekend.

Control Types
Preventief
Responsibles
Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Beschermen
Operational Capabilities
Identiteits-_en_toegangsbeheer
Security Domains
Bescherming

[8.06] Capaciteitsbeheer

Beheersmaatregel

Het gebruik van middelen behoort te worden gemonitord en aangepast overeenkomstig de huidige en verwachte capaciteitseisen.

Doelstelling

De vereiste capaciteit van informatieverwerkende faciliteiten, personeel, kantoren en andere faciliteiten waarborgen.

[8.06] Overheidsmaatregel

Het gebruik van middelen behoort te worden gemonitord en aangepast overeenkomstig de huidige en verwachte capaciteitseisen.

Control Types
Preventief Detectief
Responsibles
Dienstenleverancier
Cybersecurity Concepts
Identificeren Beschermen Detecteren
Operational Capabilities
Continuïteit
Security Domains
Governance_en_Ecosysteem Bescherming

[8.07] Bescherming tegen malware

Beheersmaatregel

Bescherming tegen malware behoort te worden geïmplementeerd en ondersteund door een passend gebruikersbewustzijn.

Doelstelling

Waarborgen dat informatie en andere gerelateerde bedrijfsmiddelen beschermd zijn tegen malware.

[8.07.1] Overheidsmaatregel

Het downloaden van bestanden is beheerst en beperkt op basis van risico en need-of-use.

Control Types
Preventief Detectief Corrigerend
Responsibles
Secretaris/Algemeen directeur Dienstenleverancier
Cybersecurity Concepts
Beschermen Detecteren
Operational Capabilities
Systeem-_en_netwerkbeveiliging Informatiebescherming
Security Domains
Bescherming Verdediging
[8.07.2] Overheidsmaatregel

Gebruikers zijn voorgelicht over de risico’s ten aanzien van surfgedrag en het klikken op onbekende links.

Control Types
Preventief Detectief Corrigerend
Responsibles
Secretaris/Algemeen directeur Dienstenleverancier
Cybersecurity Concepts
Beschermen Detecteren
Operational Capabilities
Systeem-_en_netwerkbeveiliging Informatiebescherming
Security Domains
Bescherming Verdediging
[8.07.3] Overheidsmaatregel

De gebruikte antimalwaresoftware en bijbehorende herstelsoftware is actueel en wordt ondersteund door periodieke updates.

Control Types
Preventief Detectief Corrigerend
Responsibles
Secretaris/Algemeen directeur Dienstenleverancier
Cybersecurity Concepts
Beschermen Detecteren
Operational Capabilities
Systeem-_en_netwerkbeveiliging Informatiebescherming
Security Domains
Bescherming Verdediging
[8.07.4] Overheidsmaatregel

De malwarescan wordt uitgevoerd op:

  • alle omgevingen, bijvoorbeeld op mailservers, (desktop)computers en bij de toegangsverlening tot het netwerk van de organisatie;
  • alle gedownloade content voorafgaand aan executie of opslag;
  • alle bestanden die via netwerken of via elke vorm van opslagmedium zijn ontvangen, vóór gebruik of opslag in de eigen omgeving.
Control Types
Preventief Detectief Corrigerend
Responsibles
Secretaris/Algemeen directeur Dienstenleverancier
Cybersecurity Concepts
Beschermen Detecteren
Operational Capabilities
Systeem-_en_netwerkbeveiliging Informatiebescherming
Security Domains
Bescherming Verdediging

[8.08] Beheer van technische kwetsbaarheden

Beheersmaatregel

Er behoort informatie te worden verkregen over technische kwetsbaarheden van in gebruik zijnde informatiesystemen, de blootstelling van de organisatie aan dergelijke kwetsbaarheden behoort te worden geëvalueerd en er behorende passende maatregelen te worden getroffen.

Doelstelling

Misbruik van technische kwetsbaarheden voorkomen.

[8.08.1] Overheidsmaatregel

Als de kans op misbruik en de verwachte schade beide hoog zijn (bijvoorbeeld met de NCSC-Inschalingsmatrix beveiligingsadviezen of leveranciersbeveiligingsadviezen), worden passende mitigerende maatregelen zo snel mogelijk, maar uiterlijk binnen een week getroffen.

Control Types
Preventief
Responsibles
Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Identificeren Beschermen
Operational Capabilities
Beheer_van_bedreigingen_en_kwetsbaarheden
Security Domains
Governance_en_Ecosysteem Bescherming Verdediging
[8.08.2] Overheidsmaatregel

Op basis van een expliciete risicoafweging wordt bepaald op welke wijze mitigerende maatregelen getroffen worden.

Control Types
Preventief
Responsibles
Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Identificeren Beschermen
Operational Capabilities
Beheer_van_bedreigingen_en_kwetsbaarheden
Security Domains
Governance_en_Ecosysteem Bescherming Verdediging
[8.08.3] Overheidsmaatregel

In de tussentijd of als installatie binnen een week niet mogelijk is, worden op basis van een expliciete risicoafweging mitigerende maatregelen getroffen.

Control Types
Preventief
Responsibles
Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Identificeren Beschermen
Operational Capabilities
Beheer_van_bedreigingen_en_kwetsbaarheden
Security Domains
Governance_en_Ecosysteem Bescherming Verdediging
[8.08.4] Overheidsmaatregel

Informatiesystemen worden bij voorkeur jaarlijks gecontroleerd op technische naleving van beveiligingsnormen en risico’s ten aanzien van de feitelijke veiligheid. Dit kan bijvoorbeeld door (geautomatiseerde) kwetsbaarheidsanalyses, penetratietesten of red-teamingstesten.

Control Types
Preventief
Responsibles
Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Identificeren Beschermen
Operational Capabilities
Beheer_van_bedreigingen_en_kwetsbaarheden
Security Domains
Governance_en_Ecosysteem Bescherming Verdediging
[8.08.5] Overheidsmaatregel

Internetfacing-systemen hebben een verplichte (bij voorkeur geautomatiseerde) penetratietest bij iedere nieuwe release of major update. Als daar bevindingen met een hoog risico uitkomen, mag het systeem niet in productie.

Control Types
Preventief
Responsibles
Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Identificeren Beschermen
Operational Capabilities
Beheer_van_bedreigingen_en_kwetsbaarheden
Security Domains
Governance_en_Ecosysteem Bescherming Verdediging

[8.09] Configuratiebeheer

Beheersmaatregel

Configuraties, met inbegrip van beveiligingsconfiguraties, van hardware, software, diensten en netwerken behoren te worden vastgesteld, gedocumenteerd, geïmplementeerd, gemonitord en beoordeeld.

Doelstelling

Garanderen dat hardware, software, diensten en netwerken correct met de vereiste beveiligingsinstellingen functioneren en de configuratie niet door ongeautoriseerde of onjuiste wijzigingen wordt gewijzigd.

[8.09] Overheidsmaatregel

Configuraties, met inbegrip van beveiligingsconfiguraties, van hardware, software, diensten en netwerken behoren te worden vastgesteld, gedocumenteerd, geïmplementeerd, gemonitord en beoordeeld.

Control Types
Preventief
Responsibles
Dienstenleverancier
Cybersecurity Concepts
Beschermen
Operational Capabilities
Veilige_configuratie
Security Domains
Bescherming

[8.10] Wissen van informatie

Beheersmaatregel

In informatiesystemen, apparaten of andere opslagmedia opgeslagen informatie behoort te worden gewist als deze niet langer vereist is.

Doelstelling

Onnodige openbaarmaking van gevoelige informatie voorkomen en aan de eisen van wet- en regelgeving, statutaire en contractuele eisen voor het wissen van informatie voldoen.

[8.10] Overheidsmaatregel

In informatiesystemen, apparaten of andere opslagmedia opgeslagen informatie behoort te worden gewist als deze niet langer vereist is.

Control Types
Preventief
Responsibles
Dienstenleverancier
Cybersecurity Concepts
Beschermen
Operational Capabilities
Informatiebescherming Juridisch_en_compliance
Security Domains
Bescherming

[8.11] Maskeren van gegevens

Beheersmaatregel

Gegevens behoren te worden gemaskeerd overeenkomstig het onderwerpspecifieke beleid inzake toegangsbeveiliging en andere gerelateerde onderwerpspecifieke beleidsregels, en bedrijfseisen van de organisatie, rekening houdend met de toepasselijke wetgeving.

Doelstelling

De openbaarmaking van gevoelige informatie met inbegrip van persoonsgegevens beperken en aan de eisen van wet- en regelgeving, statutaire en contractuele eisen voldoen.

[8.11] Overheidsmaatregel

Gegevens behoren te worden gemaskeerd overeenkomstig het onderwerpspecifieke beleid inzake toegangsbeveiliging en andere gerelateerde onderwerpspecifieke beleidsregels, en bedrijfseisen van de organisatie, rekening houdend met de toepasselijke wetgeving.

Control Types
Preventief
Responsibles
Dienstenleverancier
Cybersecurity Concepts
Beschermen
Operational Capabilities
Informatiebescherming
Security Domains
Bescherming

[8.12] Voorkomen van gegevenslekken (data leakage prevention)

Beheersmaatregel

Maatregelen om gegevenslekken te voorkomen, behoren te worden toegepast in systemen, netwerken en andere apparaten waarop of waarmee gevoelige informatie wordt verwerkt, opgeslagen of getransporteerd.

Doelstelling

Om de ongeoorloofde openbaarmaking en extractie van informatie door personen of systemen te detecteren en te voorkomen.

[8.12] Overheidsmaatregel

Maatregelen om gegevenslekken te voorkomen, behoren te worden toegepast in systemen, netwerken en andere apparaten waarop of waarmee gevoelige informatie wordt verwerkt, opgeslagen of getransporteerd.

Control Types
Preventief Detectief
Responsibles
Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Beschermen Detecteren
Operational Capabilities
Informatiebescherming
Security Domains
Bescherming Verdediging

[8.13] Back-up van informatie

Beheersmaatregel

Back-ups van informatie, software en systemen behoren te worden bewaard en regelmatig te worden getest overeenkomstig het overeengekomen onderwerpspecifieke beleid inzake back-ups.

Doelstelling

Herstel mogelijk maken na verlies van gegevens of systemen.

[8.13.1] Overheidsmaatregel

Er is een back-upbeleid waarin de eisen voor het bewaren en beschermen zijn gedefinieerd en vastgesteld. Er moet speciale aandacht zijn voor het beschermen van de back-up tegen ransomware-aanvallen.

Control Types
Corrigerend
Responsibles
Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Herstellen
Operational Capabilities
Continuïteit
Security Domains
Bescherming
[8.13.2] Overheidsmaatregel

Op basis van een expliciete risicoafweging is bepaald wat het maximaal toegestane dataverlies is en wat de maximale hersteltijd is na een incident.

Control Types
Corrigerend
Responsibles
Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Herstellen
Operational Capabilities
Continuïteit
Security Domains
Bescherming
[8.13.3] Overheidsmaatregel

In het back-upbeleid staan minimaal de volgende eisen:

  • Dataverlies bedraagt maximaal 28 uur.
  • Hersteltijd in geval van incidenten is maximaal 16 werkuren (2 dagen van 8 uur) in 85% van de gevallen.
Control Types
Corrigerend
Responsibles
Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Herstellen
Operational Capabilities
Continuïteit
Security Domains
Bescherming
[8.13.4] Overheidsmaatregel

Het back-upproces voorziet in opslag van de back-up op een locatie, waarbij een incident op de ene locatie niet kan leiden tot schade op de andere.

Control Types
Corrigerend
Responsibles
Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Herstellen
Operational Capabilities
Continuïteit
Security Domains
Bescherming
[8.13.5] Overheidsmaatregel

Zorg dat ten minste één back-up niet online benaderbaar is en beschermd wordt tegen veranderingen.

Control Types
Corrigerend
Responsibles
Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Herstellen
Operational Capabilities
Continuïteit
Security Domains
Bescherming
[8.13.6] Overheidsmaatregel

De herstelprocedure wordt minimaal jaarlijks getest of na een grote wijziging, om de goede werking te waarborgen als deze in noodgevallen uitgevoerd moet worden.

Control Types
Corrigerend
Responsibles
Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Herstellen
Operational Capabilities
Continuïteit
Security Domains
Bescherming

[8.14] Redundantie van informatieverwerkende faciliteiten

Beheersmaatregel

Informatieverwerkende faciliteiten behoren met voldoende redundantie te worden geïmplementeerd om aan beschikbaarheidseisen te voldoen.

Doelstelling

De ononderbroken werking van informatieverwerkende faciliteiten waarborgen.

[8.14] Overheidsmaatregel

Informatieverwerkende faciliteiten behoren met voldoende redundantie te worden geïmplementeerd om aan beschikbaarheidseisen te voldoen.

Control Types
Preventief
Responsibles
Dienstenleverancier
Cybersecurity Concepts
Beschermen
Operational Capabilities
Continuïteit Beheer_van_bedrijfsmiddelen
Security Domains
Bescherming Veerkracht

[8.15] Logging

Beheersmaatregel

Er behoren logbestanden waarin activiteiten, uitzonderingen, fouten en andere relevante gebeurtenissen worden geregistreerd, te worden geproduceerd, opgeslagen, beschermd en geanalyseerd.

Doelstelling

Gebeurtenissen registreren, bewijs genereren, de integriteit van informatie in logbestanden waarborgen, onbevoegde toegang voorkomen, informatiebeveiligingsgebeurtenissen identificeren die tot een informatiebeveiligingsincident kunnen leiden en onderzoeken ondersteunen.

[8.15.1] Overheidsmaatregel

Een logregel bevat minimaal:

  • de gebeurtenis;
  • de benodigde informatie die nodig is om het incident met hoge mate van zekerheid te herleiden tot een natuurlijk persoon;
  • het gebruikte apparaat;
  • het resultaat van de handeling;
  • een datum en tijdstip van de gebeurtenis.
Control Types
Detectief
Responsibles
Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Detecteren
Operational Capabilities
Beheer_van_informatiebeveiligingsgebeurtenissen
Security Domains
Bescherming Verdediging
[8.15.2] Overheidsmaatregel

Een logregel bevat in geen geval gegevens die tot het doorbreken van de beveiliging kunnen leiden.

Control Types
Detectief
Responsibles
Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Detecteren
Operational Capabilities
Beheer_van_informatiebeveiligingsgebeurtenissen
Security Domains
Bescherming Verdediging
[8.15.3] Overheidsmaatregel

Er is een overzicht van logbestanden die worden gegenereerd.

Control Types
Detectief
Responsibles
Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Detecteren
Operational Capabilities
Beheer_van_informatiebeveiligingsgebeurtenissen
Security Domains
Bescherming Verdediging
[8.15.4] Overheidsmaatregel

Ten behoeve van de loganalyse is op basis van een expliciete risicoafweging de bewaarperiode van de logging bepaald. Binnen deze periode is de beschikbaarheid van de loginformatie gewaarborgd.

Control Types
Detectief
Responsibles
Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Detecteren
Operational Capabilities
Beheer_van_informatiebeveiligingsgebeurtenissen
Security Domains
Bescherming Verdediging
[8.15.5] Overheidsmaatregel

Oneigenlijk wijzigen, verwijderen of pogingen daartoe van loggegevens worden zo snel mogelijk gemeld als beveiligingsincident via de procedure voor informatiebeveiligingsincidenten conform control 5.24.

Control Types
Detectief
Responsibles
Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Detecteren
Operational Capabilities
Beheer_van_informatiebeveiligingsgebeurtenissen
Security Domains
Bescherming Verdediging
[8.15.6] Overheidsmaatregel

Minimaal halfjaarlijks wordt door een onafhankelijke functionaris (ten opzichte van de uitvoering) getoetst op het ongewijzigd bestaan van logbestanden gedurende de bewaartermijn.

Control Types
Detectief
Responsibles
Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Detecteren
Operational Capabilities
Beheer_van_informatiebeveiligingsgebeurtenissen
Security Domains
Bescherming Verdediging

[8.16] Monitoren van activiteiten

Beheersmaatregel

Netwerken, systemen en toepassingen behoren te worden gemonitord op afwijkend gedrag en er behoren passende maatregelen te worden getroffen om potentiële informatiebeveiligingsincidenten te evalueren.

Doelstelling

Afwijkend gedrag en potentiële informatiebeveiligingsincidenten detecteren.

Overeenkomst met VIRBI2025 Art. 6
[8.16.1] Overheidsmaatregel

De informatieverwerkende omgeving wordt gemonitord met een detectie- en response-oplossing, waarmee aanvallen kunnen worden gedetecteerd en afwijkingen worden adequaat en tijdig behandeld.

Control Types
Detectief Corrigerend
Responsibles
Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Detecteren Reageren
Operational Capabilities
Beheer_van_informatiebeveiligingsgebeurtenissen
Security Domains
Verdediging
[8.16.2] Overheidsmaatregel

Actieve netwerkcomponenten zijn voorzien van logging en monitoring van die logging om afwijkende gebeurtenissen te kunnen waarnemen en daarop te reageren.

Control Types
Detectief Corrigerend
Responsibles
Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Detecteren Reageren
Operational Capabilities
Beheer_van_informatiebeveiligingsgebeurtenissen
Security Domains
Verdediging
[8.16.3] Overheidsmaatregel

Een risicoafweging bepaalt de bewaartermijn van de logging.

Control Types
Detectief Corrigerend
Responsibles
Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Detecteren Reageren
Operational Capabilities
Beheer_van_informatiebeveiligingsgebeurtenissen
Security Domains
Verdediging
[8.16.4] Overheidsmaatregel

Bij ontdekte nieuwe dreigingen (aanvallen) via 8.16.1 worden deze binnen geldende juridische kaders verplicht gedeeld binnen de overheid, waaronder met het NCSC (alleen voor rijksoverheidsorganisaties) of via de sectorale CERT (voor andere overheidsorganisaties), middels (bij voorkeur geautomatiseerde) threat intelligence sharing mechanismen.

Control Types
Detectief Corrigerend
Responsibles
Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Detecteren Reageren
Operational Capabilities
Beheer_van_informatiebeveiligingsgebeurtenissen
Security Domains
Verdediging
[8.16.5] Overheidsmaatregel

De SIEM en/of SOC hebben heldere regels over wanneer een incident moet worden gerapporteerd aan het verantwoordelijk management.

Control Types
Detectief Corrigerend
Responsibles
Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Detecteren Reageren
Operational Capabilities
Beheer_van_informatiebeveiligingsgebeurtenissen
Security Domains
Verdediging

[8.17] Kloksynchronisatie

Beheersmaatregel

De klokken van informatieverwerkende systemen die door de organisatie worden gebruikt, behoren te worden gesynchroniseerd met goedgekeurde tijdsbronnen.

Doelstelling

De correlatie en analyse van beveiligingsgerelateerde gebeurtenissen en andere geregistreerde gegevens mogelijk maken en onderzoeken bij informatiebeveiligingsincidenten ondersteunen.

[8.17] Overheidsmaatregel

De klokken van informatieverwerkende systemen die door de organisatie worden gebruikt, behoren te worden gesynchroniseerd met goedgekeurde tijdsbronnen.

Control Types
Detectief
Responsibles
Dienstenleverancier
Cybersecurity Concepts
Beschermen Detecteren
Operational Capabilities
Beheer_van_informatiebeveiligingsgebeurtenissen
Security Domains
Bescherming Verdediging

[8.18] Gebruik van speciale systeemhulpmiddelen

Beheersmaatregel

Het gebruik van systeemhulpmiddelen die in staat kunnen zijn om beheersmaatregelen voor systemen en toepassingen te omzeilen, behoort te worden beperkt en nauwkeurig te worden gecontroleerd.

Doelstelling

Bewerkstelligen dat het gebruik van systeemhulpmiddelen geen schade toebrengt aan systeem- en toepassingsbeheersmaatregelen voor informatiebeveiliging.

[8.18.1] Overheidsmaatregel

Alleen bevoegd personeel heeft toegang tot systeemhulpmiddelen.

Control Types
Preventief
Responsibles
Dienstenleverancier
Cybersecurity Concepts
Beschermen
Operational Capabilities
Systeem-_en_netwerkbeveiliging Veilige_configuratie Toepassingsbeveiliging
Security Domains
Bescherming
[8.18.2] Overheidsmaatregel

Het gebruik van systeemhulpmiddelen wordt gelogd. De logging is een halfjaar beschikbaar voor onderzoek.

Control Types
Preventief
Responsibles
Dienstenleverancier
Cybersecurity Concepts
Beschermen
Operational Capabilities
Systeem-_en_netwerkbeveiliging Veilige_configuratie Toepassingsbeveiliging
Security Domains
Bescherming

[8.19] Installeren van software op operationele systemen

Beheersmaatregel

Er behoren procedures en maatregelen te worden geïmplementeerd om het installeren van software op operationele systemen op beveiligde wijze te beheren.

Doelstelling

De integriteit van operationele systemen garanderen en voorkomen dat misbruik wordt gemaakt van technische kwetsbaarheden.

[8.19.1] Overheidsmaatregel

Gebruikers kunnen op hun werkomgeving niets zelf installeren, anders dan wat via de ICT-leverancier wordt aangeboden of wordt toegestaan (whitelist).

Control Types
Preventief
Responsibles
Dienstenleverancier
Cybersecurity Concepts
Beschermen
Operational Capabilities
Veilige_configuratie Toepassingsbeveiliging
Security Domains
Bescherming

[8.20] Beveiliging netwerkcomponenten

Beheersmaatregel

Netwerken en netwerkapparaten behoren te worden beveiligd, beheerd en beheerst om informatie in systemen en toepassingen te beschermen.

Doelstelling

Informatie in netwerken en de ondersteunende informatieverwerkende faciliteiten beschermen tegen compromittering via het netwerk.

[8.20] Overheidsmaatregel

Netwerken en netwerkapparaten behoren te worden beveiligd, beheerd en beheerst om informatie in systemen en toepassingen te beschermen.

Control Types
Preventief Detectief
Responsibles
Dienstenleverancier
Cybersecurity Concepts
Beschermen Detecteren
Operational Capabilities
Systeem-_en_netwerkbeveiliging
Security Domains
Bescherming

[8.21] Beveiliging van netwerkdiensten

Beheersmaatregel

Beveiligingsmechanismen, dienstverleningsniveaus en dienstverleningseisen voor alle netwerkdiensten behoren te worden geïdentificeerd, geïmplementeerd en gemonitord.

Doelstelling

De beveiliging bij het gebruik van netwerkdiensten waarborgen.

[8.21.1] Overheidsmaatregel

In koppelpunten met externe of onvertrouwde zones zijn maatregelen getroffen om mogelijke aanvallen die de beschikbaarheid van de informatievoorziening negatief beïnvloeden (bijvoorbeeld DDoS-aanvallen, Distributed Denial of Service attacks) te signaleren en hierop te reageren.

Control Types
Preventief
Responsibles
Dienstenleverancier
Cybersecurity Concepts
Beschermen
Operational Capabilities
Systeem-_en_netwerkbeveiliging
Security Domains
Bescherming
[8.21.2] Overheidsmaatregel

Het dataverkeer dat de organisatie binnenkomt of uitgaat, wordt bewaakt/geanalyseerd op kwaadaardige elementen middels detectievoorzieningen (zoals beschreven in de richtlijn voor implementatie van detectieoplossingen), zoals het Nationaal Detectie Netwerk (alleen voor rijksoverheidsorganisaties) of GDI, die worden ingezet op basis van een risicoafweging, mede aan de hand van de aard van de te beschermen gegevens en informatiesystemen.

Control Types
Preventief
Responsibles
Dienstenleverancier
Cybersecurity Concepts
Beschermen
Operational Capabilities
Systeem-_en_netwerkbeveiliging
Security Domains
Bescherming
[8.21.3] Overheidsmaatregel

Bij ontdekte nieuwe dreigingen vanuit 8.21.2 worden deze, rekening houdend met de geldende juridische kaders, verplicht gedeeld binnen de overheid, waaronder met het NCSC (alleen voor rijksoverheidsorganisaties) of de sectorale CERT, bij voorkeur door geautomatiseerde mechanismen (threat intelligence sharing).

Control Types
Preventief
Responsibles
Dienstenleverancier
Cybersecurity Concepts
Beschermen
Operational Capabilities
Systeem-_en_netwerkbeveiliging
Security Domains
Bescherming
[8.21.4] Overheidsmaatregel

Bij draadloze verbindingen zoals wifi en bij bedrade verbindingen buiten het gecontroleerd gebied wordt gebruik gemaakt van encryptiemiddelen waarvoor het Nationaal Bureau voor Verbindingsbeveiliging (NBV) een positief inzetadvies heeft afgegeven.

Control Types
Preventief
Responsibles
Dienstenleverancier
Cybersecurity Concepts
Beschermen
Operational Capabilities
Systeem-_en_netwerkbeveiliging
Security Domains
Bescherming

[8.22] Netwerksegmentatie

Beheersmaatregel

Groepen informatiediensten, gebruikers en informatiesystemen behoren in de netwerken van de organisatie te worden gesegmenteerd.

Doelstelling

Het netwerk opsplitsen met beveiligingsgrenzen en het verkeer ertussen op basis van de bedrijfsbehoeften beheersen.

[8.22.1] Overheidsmaatregel

Alle gescheiden groepen hebben een gedefinieerd beveiligingsniveau.

Control Types
Preventief
Responsibles
Dienstenleverancier
Cybersecurity Concepts
Beschermen
Operational Capabilities
Systeem-_en_netwerkbeveiliging
Security Domains
Bescherming

[8.23] Toepassen van webfilters

Beheersmaatregel

De toegang tot externe websites behoort te worden beheerd om de blootstelling aan kwaadaardige inhoud te beperken.

Doelstelling

Systemen beschermen om te voorkomen dat ze door malware worden gecompromitteerd en om toegang tot ongeoorloofde internetbronnen te voorkomen.

[8.23] Overheidsmaatregel

De toegang tot externe websites behoort te worden beheerd om de blootstelling aan kwaadaardige inhoud te beperken.

Control Types
Preventief
Responsibles
Dienstenleverancier
Cybersecurity Concepts
Beschermen
Operational Capabilities
Systeem-_en_netwerkbeveiliging
Security Domains
Bescherming

[8.24] Gebruik van cryptografie

Beheersmaatregel

Regels voor het doeltreffende gebruik van cryptografie, met inbegrip van het beheer van cryptografische sleutels, behoren te worden gedefinieerd en geïmplementeerd.

Doelstelling

Correct en doeltreffend gebruik bewerkstelligen van cryptografie om de vertrouwelijkheid, authenticiteit of integriteit van informatie overeenkomstig de bedrijfs- en informatiebeveiligingseisen te beschermen en met inachtneming van de eisen van wet- en regelgeving, statutaire en contractuele eisen met betrekking tot cryptografie.

[8.24.1] Overheidsmaatregel

In het cryptografiebeleid zijn minimaal de volgende onderwerpen uitgewerkt:

  • Wanneer cryptografie ingezet wordt.
  • Wie verantwoordelijk is voor de implementatie.
  • Wie verantwoordelijk is voor het sleutelbeheer.
  • Welke normen als basis dienen voor cryptografie en de wijze waarop de normen van het Forum Standaardisatie worden toegepast.
  • De wijze waarop het beschermingsniveau vastgesteld wordt.
  • Bij communicatie tussen organisaties wordt het beleid onderling vastgesteld.
Control Types
Preventief
Responsibles
Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Beschermen
Operational Capabilities
Veilige_configuratie
Security Domains
Bescherming
[8.24.2] Overheidsmaatregel

Cryptografische toepassingen voldoen aan passende standaarden van het Forum Standaardisatie.

Control Types
Preventief
Responsibles
Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Beschermen
Operational Capabilities
Veilige_configuratie
Security Domains
Bescherming
[8.24.3] Overheidsmaatregel

De sterkte van de cryptografie wordt waar mogelijk gebaseerd op de actuele adviezen van het NCSC.

Control Types
Preventief
Responsibles
Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Beschermen
Operational Capabilities
Veilige_configuratie
Security Domains
Bescherming
[8.24.4] Overheidsmaatregel

In geval van PKIoverheid-certificaten hanteer de PKIoverheid-eisen ten aanzien van het sleutelbeheer. In overige situaties hanteer de norm ISO 11770-1 voor het beheer van cryptografische sleutels.

Control Types
Preventief
Responsibles
Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Beschermen
Operational Capabilities
Veilige_configuratie
Security Domains
Bescherming
[8.24.5] Overheidsmaatregel

Er zijn (contractuele) afspraken over reservecertificaten van een alternatieve leverancier als uit risicoafweging blijkt dat deze noodzakelijk zijn.

Control Types
Preventief
Responsibles
Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Beschermen
Operational Capabilities
Veilige_configuratie
Security Domains
Bescherming

[8.25] Beveiligen tijdens de ontwikkelcyclus

Beheersmaatregel

Voor het veilig ontwikkelen van software en systemen behoren regels te worden vastgesteld en toegepast.

Doelstelling

Bewerkstelligen dat informatiebeveiliging binnen de veilige ontwikkelcyclus van software en systemen wordt ontworpen en geïmplementeerd.

[8.25.1] Overheidsmaatregel

De gangbare principes rondom ‘security by design’ zijn uitgangspunt voor de ontwikkeling van software en systemen.

Control Types
Preventief
Responsibles
Secretaris/Algemeen directeur Proceseigenaar
Cybersecurity Concepts
Beschermen
Operational Capabilities
Toepassingsbeveiliging Systeem-_en_netwerkbeveiliging
Security Domains
Bescherming

[8.26] Toepassingsbeveiligingseisen

Beheersmaatregel

Er behoren eisen aan de informatiebeveiliging te worden geïdentificeerd, gespecificeerd en goedgekeurd bij het ontwikkelen of aanschaffen van toepassingen.

Doelstelling

Garanderen dat alle informatiebeveiligingseisen zijn geïdentificeerd en meegenomen bij het ontwikkelen of aanschaffen van toepassingen.

[8.26.1] Overheidsmaatregel

Zie overheidsmaatregel 5.14.3.

Control Types
Preventief
Responsibles
Dienstenleverancier
Cybersecurity Concepts
Beschermen
Operational Capabilities
Toepassingsbeveiliging Systeem-_en_netwerkbeveiliging
Security Domains
Bescherming Verdediging

[8.27] Veilige systeemarchitectuur en technische uitgangspunten

Beheersmaatregel

Uitgangspunten voor het ontwerpen van beveiligde systemen behoren te worden vastgesteld, gedocumenteerd, onderhouden en toegepast voor alle activiteiten betreffende het ontwikkelen van informatiesystemen.

Doelstelling

Waarborgen dat informatiesystemen veilig worden ontworpen, geïmplementeerd en beheerd binnen de ontwikkelingslevenscyclus.

[8.27.1] Overheidsmaatregel

Zie overheidsmaatregel 8.25.1.

Control Types
Preventief
Responsibles
Dienstenleverancier
Cybersecurity Concepts
Beschermen
Operational Capabilities
Toepassingsbeveiliging Systeem-_en_netwerkbeveiliging
Security Domains
Bescherming

[8.28] Veilig coderen

Beheersmaatregel

Er behoren principes voor veilig coderen te worden toegepast op softwareontwikkeling.

Doelstelling

Waarborgen dat veilige software wordt geschreven waardoor het aantal potentiële informatiebeveiligingskwetsbaarheden in de software wordt beperkt.

[8.28] Overheidsmaatregel

Er behoren principes voor veilig coderen te worden toegepast op softwareontwikkeling.

Control Types
Preventief
Responsibles
Dienstenleverancier
Cybersecurity Concepts
Beschermen
Operational Capabilities
Toepassingsbeveiliging Systeem-_en_netwerkbeveiliging
Security Domains
Bescherming

[8.29] Testen van de beveiliging tijdens ontwikkeling en acceptatie

Beheersmaatregel

Processen voor het testen van de beveiliging behoren te worden gedefinieerd en geïmplementeerd in de ontwikkelcyclus.

Doelstelling

Valideren of aan de informatiebeveiligingseisen wordt voldaan wanneer toepassingen of code in de productieomgeving worden uitgerold.

[8.29.1] Overheidsmaatregel

Voor acceptatietesten van systemen worden gestructureerde testmethodieken gebruikt. De testen worden bij voorkeur geautomatiseerd uitgevoerd.

Control Types
Preventief
Responsibles
Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Identificeren
Operational Capabilities
Toepassingsbeveiliging Borging_van_informatiebeveiliging Systeem-_en_netwerkbeveiliging
Security Domains
Bescherming
[8.29.2] Overheidsmaatregel

Van de resultaten van de testen wordt verslag gemaakt.

Control Types
Preventief
Responsibles
Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Identificeren
Operational Capabilities
Toepassingsbeveiliging Borging_van_informatiebeveiliging Systeem-_en_netwerkbeveiliging
Security Domains
Bescherming

[8.30] Uitbestede systeemontwikkeling

Beheersmaatregel

De organisatie behoort de activiteiten in verband met uitbestede systeemontwikkeling te sturen, bewaken en beoordelen.

Doelstelling

Garanderen dat de door de organisatie vereiste informatiebeveiligingsmaatregelen bij uitbestede systeemontwikkeling worden geïmplementeerd.

[8.30.1] Overheidsmaatregel

Een voorwaarde voor uitbestedingstrajecten is een expliciete risicoafweging. De noodzakelijke beveiligingsmaatregelen die daaruit volgen, worden aan de leverancier opgelegd.

Control Types
Preventief Detectief
Responsibles
Proceseigenaar
Cybersecurity Concepts
Identificeren Beschermen Detecteren
Operational Capabilities
Systeem-_en_netwerkbeveiliging Toepassingsbeveiliging Beveiliging_in_leveranciersrelaties
Security Domains
Governance_en_Ecosysteem Bescherming

[8.31] Scheiden van ontwikkel-, test- en productieomgevingen

Beheersmaatregel

Ontwikkel-, test- en productieomgevingen behoren te worden gescheiden en beveiligd.

Doelstelling

De productieomgeving en de gegevens beschermen tegen compromittering door ontwikkel- en testactiviteiten.

[8.31.1] Overheidsmaatregel

Systeemontwikkelomgevingen worden passend beveiligd op basis van een expliciete risicoafweging.

Control Types
Preventief
Responsibles
Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Beschermen
Operational Capabilities
Toepassingsbeveiliging Systeem-_en_netwerkbeveiliging
Security Domains
Bescherming
[8.31.2] Overheidsmaatregel

In de productieomgeving wordt niet getest. Alleen met voorafgaande goedkeuring door de proceseigenaar en schriftelijke vastlegging hiervan, kan hiervan worden afgeweken.

Control Types
Preventief
Responsibles
Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Beschermen
Operational Capabilities
Toepassingsbeveiliging Systeem-_en_netwerkbeveiliging
Security Domains
Bescherming
[8.31.3] Overheidsmaatregel

Wijzigingen in de productieomgeving worden altijd getest voordat zij in productie gebracht worden. Alleen met voorafgaande goedkeuring door de proceseigenaar en schriftelijke vastlegging hiervan, kan hiervan worden afgeweken.

Control Types
Preventief
Responsibles
Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Beschermen
Operational Capabilities
Toepassingsbeveiliging Systeem-_en_netwerkbeveiliging
Security Domains
Bescherming

[8.32] Wijzigingsbeheer

Beheersmaatregel

Wijzigingen in informatieverwerkende faciliteiten en informatiesystemen behoren onderworpen te zijn aan procedures voor wijzigingsbeheer.

Doelstelling

De informatiebeveiliging behouden tijdens het uitvoeren van wijzigingen.

[8.32.1] Overheidsmaatregel

In de procedure voor wijzigingenbeheer is minimaal aandacht besteed aan:

  • het administreren van wijzigingen;
  • risicoafweging van mogelijke gevolgen van de wijzigingen;
  • goedkeuringsprocedure voor wijzigingen.
Control Types
Preventief
Responsibles
Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Beschermen
Operational Capabilities
Toepassingsbeveiliging Systeem-_en_netwerkbeveiliging
Security Domains
Bescherming
[8.32.2] Overheidsmaatregel

Wijzigingsbeheer vindt plaats op basis van een algemeen geaccepteerd beheerraamwerk.

Control Types
Preventief
Responsibles
Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Beschermen
Operational Capabilities
Toepassingsbeveiliging Systeem-_en_netwerkbeveiliging
Security Domains
Bescherming

[8.33] Testgegevens

Beheersmaatregel

Testgegevens behoren op passende wijze te worden geselecteerd, beschermd en beheerd.

Doelstelling

De relevantie van het testen en de bescherming van operationele gegevens die voor het testen worden gebruikt, waarborgen.

[8.33] Overheidsmaatregel

Testgegevens behoren op passende wijze te worden geselecteerd, beschermd en beheerd.

Control Types
Preventief
Responsibles
Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Beschermen
Operational Capabilities
Informatiebescherming
Security Domains
Bescherming

[8.34] Bescherming van informatiesystemen tijdens audits

Beheersmaatregel

Audittests en andere auditactiviteiten waarbij operationele systemen worden beoordeeld, behoren te worden gepland en overeengekomen tussen de tester en het verantwoordelijke management.

Doelstelling

De impact van audittests en andere auditactiviteiten op operationele systemen en bedrijfsprocessen tot een minimum beperken.

[8.34] Overheidsmaatregel

Audittests en andere auditactiviteiten waarbij operationele systemen worden beoordeeld, behoren te worden gepland en overeengekomen tussen de tester en het verantwoordelijke management.

Control Types
Preventief
Responsibles
Proceseigenaar Dienstenleverancier
Cybersecurity Concepts
Beschermen
Operational Capabilities
Systeem-_en_netwerkbeveiliging Informatiebescherming
Security Domains
Governance_en_Ecosysteem Bescherming