Skip to content

Voorschrift Informatiebeveiliging Rijksdienst Bijzondere Informatie 2025 (VIRBI 2025)

Besluit voorschrift informatiebeveiliging rijksdienst bijzondere informatie 2025: minimale beveiligingsmaatregelen per rubriceringsniveau (Dep.V, Stg.C, Stg.G, Stg.ZG). Tekst geldend vanaf 09-09-2025. Bron: wetten.overheid.nl (BWBR0051482).

[Art. 1] Begripsbepalingen

[1] Maatregel

In dit besluit wordt verstaan onder:

  • accreditatie: het verlenen van toestemming voor ontvangst, beheer, vernietiging en verwerking van gerubriceerde informatie;
  • bijzondere informatie: informatie waar kennisname door niet-geautoriseerden nadelige gevolgen kan hebben voor de (vitale) belangen van de Nederlandse staat, voor zijn bondgenoten of voor één of meer ministeries;
  • compromittering: kennisname dan wel mogelijkheid tot kennisname van bijzondere informatie door niet geautoriseerden;
  • informatiesysteem: een samenhangend geheel van gegevensverzamelingen, en de daarbij behorende personen, procedures, processen en programmatuur alsmede de voor het informatiesysteem getroffen voorzieningen voor opslag, verwerking en communicatie;
  • Rijksdienst: alle organisatieonderdelen waarvoor de ministeriële verantwoordelijkheid onverkort geldt;
  • rubriceren: bepalen van het rubriceringsniveau en -duur van de bijzondere informatie op basis van de te verwachten nadelige gevolgen voor de vitale belangen van Nederland en de Nederlandse staat, voor zijn bondgenoten of voor één of meer ministeries als (een deel van) deze informatie bekend wordt bij niet-geautoriseerden;
  • rubriceringsambtenaar: ambtenaar bevoegd tot het vaststellen van rubriceringen, hiertoe gemandateerd door de secretaris-generaal;
  • rubriceringsniveau: aanduiding van de verwachte nadelige gevolgen voor de vitale belangen van Nederland en de Nederlandse staat, voor zijn bondgenoten of voor één of meer ministeries als de informatie of een deel daarvan bekend wordt bij niet- geautoriseerden;
  • vaststeller van de rubricering: minister, staatssecretaris, secretaris-generaal of een door de secretaris-generaal gemandateerd rubriceringsambtenaar;
  • verwerking: een bewerking of een geheel van bewerkingen met betrekking tot bijzondere informatie, al dan niet uitgevoerd via geautomatiseerde procedés, zoals het verzamelen, vastleggen, ordenen, structureren, opslaan, bijwerken of wijzigen, opvragen, raadplegen, gebruiken, verstrekken door middel van doorzending, verspreiden of op andere wijze ter beschikking stellen, aligneren of combineren, afschermen, wissen of vernietigen van bijzondere informatie;
  • zorgdrager: degene die bij of krachtens de wet belast is met de zorg voor de archiefbescheiden.

[Art. 2] Plaatsbepaling en reikwijdte

[2.1] Maatregel

Dit besluit geldt voor de Rijksdienst.

[2.2] Maatregel

Dit besluit is van toepassing op de beveiliging van bijzondere informatie van de Rijksdienst onverminderd het bepaalde in het Besluit voorschrift informatie beveiliging rijksdienst 2007 (VIR 2007), het Besluit BVA-stelsel Rijksdienst 2021 en het Besluit CIO-stelsel Rijksdienst 2021.

[2.3] Maatregel

Bijzondere informatie die krachtens een verdrag of internationale overeenkomst is verkregen, behoudt de toegekende rubricering en wordt beveiligd volgens het overeenkomstige nationale beveiligingsniveau. Voor zover voor de beveiliging van dergelijke informatie als gevolg van het verdrag of de internationale overeenkomst afwijkende bepalingen bestaan worden deze bepalingen toegepast.

[Art. 3] Beveiligingsbeleid

[3.1] Maatregel

Het ministeriële beveiligingsbeleid dat door de secretaris-generaal van het betreffende ministerie wordt vastgesteld omvat ten minste de uitgangspunten voor de beveiliging van, de toegang tot, het omgaan met en verwerken van bijzondere informatie zoals bedoeld in dit voorschrift en de wijze waarop:

  • het ministerie informatie rubriceert;
  • de secretaris-generaal van het betreffende ministerie vooraf accreditatie verleent voor het verwerken van bijzondere informatie;
  • het ministerie toezicht uitoefent op de beveiliging van bijzondere informatie.
[3.2] Maatregel

De beveiligingsautoriteit dan wel beveiligingsautoriteit Rijk heeft de volgende taken:

  • het bewaken van het integrale karakter en de consistentie van rijksbrede kaders voor integrale beveiliging, het bevorderen van een departementale dan wel interdepartementale aanpak van beveiligingsvraagstukken, alsmede het toezicht op de werking van de integrale beveiliging van de Rijksdienst;
  • de coördinatie van de integrale aanpak van de beveiliging van gerubriceerde informatie;
  • wanneer er sprake is van een inbreuk op de beveiliging, worden onmiddellijk maatregelen dan wel noodmaatregelingen getroffen om verdere inbreuk te voorkomen;
  • het onderzoeken of en wanneer compromittering van bijzondere informatie heeft plaatsgevonden. Indien dit het geval is, doen zij hiervan mededeling aan de secretaris-generaal en adviseren zij over de noodzaak om een commissie van onderzoek in te stellen. Tevens doen zij, indien van toepassing, melding conform de geldende wet- en regelgeving.
[3.3] Maatregel

De beveiligingsautoriteit dan wel beveiligingsautoriteit Rijk betrekt bij zijn taken, genoemd in het tweede lid, het advies van de chief information officer dan wel chief information officer Rijk wanneer beveiligingsvraagstukken een digitale component hebben.

[Art. 4] Rubriceringen

[4.1] Maatregel

Informatie waarvan de geheimhouding vanwege de vitale belangen van Nederland en de Nederlandse staat, van zijn bondgenoten of één of meer ministeries is geboden, moet worden voorzien van een passend niveau van rubricering.

[4.2] Maatregel

Bijzondere informatie wordt als volgt gerubriceerd:

  • Staatsgeheim ZEER GEHEIM, afgekort ‘Stg.ZG’ of ‘Stg. ZEER GEHEIM’, indien kennisname door niet-geautoriseerden zeer ernstige schade kan toebrengen aan een van de vitale belangen van Nederland en de Nederlandse staat, of zijn bondgenoten;
  • Staatsgeheim GEHEIM, afgekort ‘Stg.G‘ of ‘Stg. GEHEIM‘, indien kennisname door niet-geautoriseerden ernstige schade kan toebrengen aan een van de vitale belangen van Nederland en de Nederlandse staat, of zijn bondgenoten;
  • Staatsgeheim CONFIDENTIEEL, afgekort ‘Stg.C’ of ‘Stg. CONFIDENTIEEL’, indien kennisname door niet-geautoriseerden schade kan toebrengen aan een van de vitale belangen van Nederland en de Nederlandse staat, of zijn bondgenoten;
  • Departementaal VERTROUWELIJK, afgekort ‘Dep.V’ of ‘Dep. VERTROUWELIJK’, indien kennisname door niet-geautoriseerden schade kan toebrengen aan de belangen van één of meerdere ministeries of bondgenoten van de Nederlandse staat.
[4.3] Maatregel

De opsteller van de informatie doet een voorstel tot rubricering en brengt deze aan op de informatie. De vaststeller van de inhoud van de informatie stelt tevens de rubricering vast.

[Art. 5] Herzien en beëindigen van de rubricering

[5.1] Maatregel

Rubriceringen worden verbonden aan een maximum tijdsverloop of aan een bepaalde gebeurtenis. Na die periode of na die gebeurtenis weegt de vaststeller van bijzondere informatie af of herziening, dan wel beëindiging van de rubricering, aan de orde is.

[5.2] Maatregel

Van het eerste lid kan worden afgeweken in die gevallen waarin de rubricering betrekking heeft op:

  • Bijzondere informatie die krachtens een verdrag of internationale overeenkomst is verkregen;
  • Staatsgeheimen die door de wet als zodanig zijn aangewezen.
[5.3] Maatregel

Uitsluitend de vaststeller van de rubricering is bevoegd de rubricering te herzien of te beëindigen.

[5.4] Maatregel

Bij overbrenging van bijzondere informatie naar een rijksarchiefbewaarplaats als bedoeld in de Archiefwet 1995 vervalt de rubricering, tenzij de zorgdrager, na advies van de algemene rijksarchivaris en de rubriceringsambtenaar, bepaalt dat deze gehandhaafd dan wel herzien moet worden.

[Art. 6] Eisen aan de beveiliging

[6.1] Maatregel

Bijzondere informatie en de verwerking ervan worden zodanig beveiligd dat:

  • alleen personen die daartoe zijn geautoriseerd, de informatie verwerken voor zover dit noodzakelijk is voor een goede uitoefening van hun taak;
  • passende maatregelen zijn getroffen om compromittering tijdig te detecteren, en een onderzoeksproces is ingericht voor de grondige analyse van dergelijke incidenten.
[6.2] Maatregel

De beveiliging is ingericht op basis van risicomanagement. De bijlage bij dit besluit bevat de uitgangspunten en het minimale beveiligingsniveau voor de bescherming van de vertrouwelijkheid van bijzondere informatie en de verwerking ervan in informatiesystemen.

[6.3] Maatregel

Bijzondere informatie die krachtens een verdrag of een internationale overeenkomst is verkregen wordt uitsluitend verwerkt nadat de autoriteit, die krachtens het betreffende verdrag verantwoordelijk is voor de beveiligingsregels ter bescherming van bijzondere informatie, haar goedkeuring aan de beveiliging heeft gegeven.

[Art. 7] Buiten de Rijksdienst brengen van bijzondere informatie

[7.1] Maatregel

Bij het buiten de Rijksdienst brengen van bijzondere informatie, anders dan op grond van een wettelijke verplichting tot openbaarmaking, blijven de eisen aan de beveiliging in dit besluit en het toezicht daarop onverkort van kracht.

[7.2] Maatregel

Bijzondere informatie die krachtens een verdrag of een internationale overeenkomst is verkregen wordt uitsluitend na voorafgaande toestemming van het land of de internationale organisatie van herkomst doorgegeven aan externe partijen.

[Art. 8] Compromittering van bijzondere informatie

[8.1] Maatregel

Elke ambtenaar is verplicht aan de beveiligingsautoriteit van het betreffende ministerie onmiddellijk mededeling te doen van een inbreuk of mogelijke inbreuk op de beveiliging die leidt tot compromittering van bijzondere informatie.

[8.2] Maatregel

Indien de compromittering betrekking heeft op bijzondere informatie die is verkregen van een ander ministerie of krachtens een verdrag of internationale overeenkomst, doet de beveiligingsautoriteit bovendien mededeling aan het betreffende ministerie of de krachtens het verdrag of de internationale overeenkomst voor de beveiliging van die bijzondere informatie verantwoordelijke instantie.

[Art. 9] Commissie van onderzoek

Overeenkomst met BIO2 5.27
[9.1] Maatregel

De secretaris-generaal stelt een commissie van onderzoek in indien sprake is van ernstige compromittering van bijzondere informatie, waarbij onafhankelijke evaluatie noodzakelijk wordt geacht om de toedracht, gevolgen en eventuele verantwoordelijkheden vast te stellen.

[9.2] Maatregel

Indien de secretaris-generaal een commissie van onderzoek instelt, stelt de commissie een onderzoek in naar:

  • de wijze waarop de compromittering heeft plaatsgevonden;
  • de aard en de omvang van de schade aan de belangen van het ministerie, de vitale belangen van Nederland en de Nederlandse staat, of aan zijn bondgenoten;
  • de te nemen maatregelen om de schade te beperken en herhaling te voorkomen.
[9.3] Maatregel

De commissie voert, indien de gecompromitteerde bijzondere informatie (mede) afkomstig is van een ander ministerie, haar onderzoek uit in overleg met de BVA van dat ministerie. In het geval dat de gecompromitteerde bijzondere informatie krachtens een verdrag of internationale overeenkomst is verkregen voert de commissie haar onderzoek uit in samenwerking met de instantie die krachtens het verdrag of de internationale overeenkomst verantwoordelijk is voor de beveiliging ervan.

[9.4] Maatregel

De secretaris-generaal treft, op basis van de bevindingen van de commissie van onderzoek, maatregelen om de schade die de compromittering heeft toegebracht aan de veiligheid of andere gewichtige belangen van het ministerie, aan de vitale belangen van Nederland en de Nederlandse staat, of aan zijn bondgenoten, te beperken en herhaling van de compromittering te voorkomen.

[9.5] Maatregel

Indien het de compromittering van een staatsgeheim betreft, stelt de secretaris-generaal het hoofd van de Algemene Inlichtingen- en Veiligheidsdienst in kennis van de uitkomsten van het onderzoek. In afwijking van de eerste volzin stelt de secretaris-generaal van het Ministerie van Defensie de Militaire Inlichtingen- en Veiligheidsdienst op de hoogte van de uitkomsten van het onderzoek.

[Art. 10] Evaluatie

[10] Maatregel

Dit besluit wordt drie jaar na inwerkingtreding geëvalueerd en vervolgens elke drie jaar.

[Art. 11] Overgangsrecht

[11] Maatregel

Rubriceringen die zijn vastgesteld vóór inwerkingtreding van dit besluit worden uiterlijk tien jaar na vaststelling door de vaststeller onderzocht op de mogelijkheid om de rubricering te herzien of te beëindigen, en voor bestaande, reeds gerubriceerde informatie, waarbij volledig wordt voldaan aan de maatregelen, genoemd in het Besluit voorschrift informatiebeveiliging rijksdienst bijzondere informatie 2013 (VIRBI 2013), zijn organisaties gedurende een overgangsperiode van zes maanden niet gehouden te voldoen aan de hierop aanvullende maatregelen zoals deze in de bijlage bij dit besluit zijn opgenomen.

[Art. 12] Intrekking VIRBI 2013

[12] Maatregel

Het Besluit Voorschrift Informatiebeveiliging Rijksdienst Bijzondere Informatie 2013 (VIRBI 2013) wordt ingetrokken.

[Art. 13] Inwerkingtreding

[13] Maatregel

Dit besluit treedt in werking met ingang van de dag na de datum van uitgifte van de Staatscourant waarin het wordt geplaatst.

[Art. 14] Citeertitel

[14] Maatregel

Dit besluit wordt aangehaald als: Besluit voorschrift informatiebeveiliging rijksdienst bijzondere informatie 2025.

[0] Uitgangspunten en minimum niveau beveiliging

Deze bijlage beschrijft de uitgangspunten en het beveiligingsniveau voor de bescherming van de vertrouwelijkheid van bijzondere informatie en de verwerking daarvan in informatiesystemen. De voor de bescherming van vertrouwelijkheid van bijzondere informatie te nemen maatregelen worden bepaald aan de hand van een risicoanalyse, maar beslaan ten minste de in onderstaande tabellen weergegeven te hanteren uitgangspunten en te nemen maatregelen. Indien wordt afgeweken van het onderstaande wordt dat in de risicoanalyse vastgelegd met redenen omkleed inclusief eventueel aanvullende mitigerende maatregelen. Voor Dep.V wordt dit ten minste goedgekeurd door een directeur en voor STG ten minste door een DG.

[0.A] Maatregel

De Baseline Informatiebeveiliging Overheid (BIO) vormt de basis, met normen, maatregelen en risicomanagement als uitgangspunt. Daarbovenop worden, de in dit document aangegeven aanvullende maatregelen vereist voor gerubriceerde informatie, waarbij de maatregelen toenemen in strengheid bij toenemend risiconiveau. De risicoacceptatie neemt af bij toenemende hoogte van rubricering.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
V V V V
Verplicht Voor
Dep.V Stg.C Stg.G Stg.ZG
[0.B] Maatregel

Iedere organisatie hanteert een ‘Three Lines of Defense’-model voor doorlopend risicobeheer, naleving en controle.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
V V V V
Verplicht Voor
Dep.V Stg.C Stg.G Stg.ZG
[0.C] Maatregel

Minimaal een keer per jaar controleert de BVA de implementatie en vastlegging daarvan.

(Maakt deel uit van de ‘Three Lines of Defense’-aanpak. Controles worden uitgevoerd om te waarborgen dat beveiligingsmaatregelen zijn geïmplementeerd en nageleefd.)

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
V V V V
Verplicht Voor
Dep.V Stg.C Stg.G Stg.ZG
[0.D] Maatregel

Openbare en private bronnen worden actief gemonitord als onderdeel van risicomanagement. Dit omvat organisaties zoals de Nationaal Coördinator Terrorismebestrijding en Veiligheid (NCTV), de politie, het Nationaal Cyber Security Centrum (NCSC), het Europees Agentschap voor Netwerk- en Informatiebeveiliging (ENISA), en de Algemene Inlichtingen- en Veiligheidsdienst (AIVD) en Militaire Inlichtingen- en Veiligheidsdienst (MIVD).’

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
V V V V
Verplicht Voor
Dep.V Stg.C Stg.G Stg.ZG
[0.E] Maatregel

De Unit Weerbaarheid van de AIVD schrijft Verbindingsbeveiligingsvoorschriften (VBV’s) voor, waarin beveiligingsmaatregelen ten aanzien van specifieke deelaspecten worden beschreven. Waar mogelijk wordt in deze bijlage verwezen naar bestaande VBV’s. VBV’s zijn op te vragen bij de Unit Weerbaarheid van de AIVD.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
V V V V
Verplicht Voor
Dep.V Stg.C Stg.G Stg.ZG
[0.F] Maatregel

Beveiliging in lagen: De beveiliging is opgebouwd uit meerdere lagen om te voorkomen dat de beveiliging afhankelijk is van één enkele maatregel. Deze lagen omvatten maatregelen voor zowel preventie en detectie van aanvallen als voor de voorbereiding op incident response en impactminimalisatie. Het doel is een geïntegreerde security architectuur te hanteren, oftewel een systeem van maatregelen die gezamenlijk de inventarisatie, preventie, detectie, respons en herstel omvatten inclusief besturing (governance).

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
V V V V
Verplicht Voor
Dep.V Stg.C Stg.G Stg.ZG
[0.G] Maatregel

Least privilege: Alleen de autorisaties die iemand nodig heeft om zijn of haar taak te kunnen vervullen, worden toegekend.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
V V V V
Verplicht Voor
Dep.V Stg.C Stg.G Stg.ZG
[0.H] Maatregel

Need-to-know: Personen hebben alleen toegang tot bijzondere informatie als het noodzakelijk is dat zij deze kennen voor de uitoefening van hun functie.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
V V V V
Overeenkomst met BIO2 8.03
Verplicht Voor
Dep.V Stg.C Stg.G Stg.ZG
[0.I] Maatregel

Zero trust-systemen: Elk systeem beschouwt andere systemen als onbetrouwbaar totdat het tegendeel is bewezen en er adequate maatregelen zijn getroffen om veilig informatie uit te wisselen met vertrouwde systemen.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
V V V V
Verplicht Voor
Dep.V Stg.C Stg.G Stg.ZG
[0.J] Maatregel

Analyse van de Te Beschermen Belangen (TBB): Identificeer deze TBB’s en prioriteer de bescherming daarvan.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
V V V V
Verplicht Voor
Dep.V Stg.C Stg.G Stg.ZG
[0.K] Maatregel

Maandelijks controleert de lijnmanager (of laat controleren) op naleving en vastlegging van deze controle.

(Maakt deel uit van de ‘Three Lines of Defense’-aanpak. Controles worden uitgevoerd om te waarborgen dat beveiligingsmaatregelen zijn geïmplementeerd en nageleefd.)

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
– – V V
Overeenkomst met BIO2 5.36
Verplicht Voor
Stg.G Stg.ZG

[1] Veilig personeel

Beheersmaatregel

Ieder persoon die structureel gaat werken met bijzondere informatie, dient voorafgaand aan indiensttreding een aan zijn functievervulling gerelateerd veiligheidsonderzoek te ondergaan. Voor het bepalen of een functie als vertrouwensfunctie moet worden aangewezen, dient de betreffende leidraad aanwijzen vertrouwensfuncties van de AIVD (civiele sector) en MIVD (militaire sector) te worden gevolgd.

Bij aanvang, beëindiging of wijziging van het dienstverband waarin gewerkt is met bijzondere informatie, wordt zeker gesteld dat de geheimhoudingsplicht geborgd is.

Doelstelling

Organisaties moeten zeker stellen dat personen hun verantwoordelijkheden en verplichtingen kennen en geschikt zijn voor de rol of functie die zij vervullen. Daarnaast dienen organisaties de risico’s van menselijk handelen te beperken.

[1.A] Maatregel

Personen die in aanraking komen met bijzondere informatie beschikken over een Verklaring Omtrent het Gedrag (VOG).

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
* – – –

* Voor dit niveau verwijst het VIRBI naar de BIO.

Bio Verwijzing
Dep.V: zie BIO
[1.B] Maatregel

Personen die structureel in aanraking komen met bijzondere informatie beschikken over een geldige Verklaring van geen bezwaar (VGB) voor de betreffende vertrouwensfunctie

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
– V V V
Verplicht Voor
Stg.C Stg.G Stg.ZG
[1.C] Maatregel

De BVA/BA houdt toezicht op de afhandeling van beveiligingsincidenten rond bijzondere informatie.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
V V V V
Verplicht Voor
Dep.V Stg.C Stg.G Stg.ZG
[1.D] Maatregel

In de functieomschrijvingen van personeel dat inzage heeft in bijzondere informatie is de eigen verantwoordelijkheid voor beveiliging vastgelegd.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
V V V V
Verplicht Voor
Dep.V Stg.C Stg.G Stg.ZG
[1.E] Maatregel

Personen die in aanraking komen met bijzondere informatie, dienen aanvullend op de eed/belofte, een geheimhoudingsverklaring te ondertekenen. Hierbij wordt tevens vastgelegd dat na beëindiging van de functie, de betreffende persoon gehouden blijft aan die geheimhouding.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
V V V V
Verplicht Voor
Dep.V Stg.C Stg.G Stg.ZG
[1.F] Maatregel

Bij beëindiging van een functie waarbij iemand in aanraking komt met bijzondere informatie wordt zeker gesteld dat de betreffende persoon geen toegang meer heeft tot die informatie, noch deze in zijn/haar bezit heeft.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
V V V V
Verplicht Voor
Dep.V Stg.C Stg.G Stg.ZG
[1.G] Maatregel

Er is een security awareness programma specifiek voor bijzondere informatie, passend bij het rubriceringsniveau.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
V V V V
Verplicht Voor
Dep.V Stg.C Stg.G Stg.ZG
[1.H] Maatregel

Personen die in aanraking komen met bijzondere informatie zijn verplicht om het security awareness programma te volgen.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
V V V V
Verplicht Voor
Dep.V Stg.C Stg.G Stg.ZG
[1.I] Maatregel

Er wordt voldoende informatie vastgelegd om een onderzoek van compromittering mogelijk te maken.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
V V V V
Verplicht Voor
Dep.V Stg.C Stg.G Stg.ZG
[1.J] Maatregel

Informatie zoals bedoeld in I wordt minimaal 3 maanden bewaard om achteraf onderzoek mogelijk te maken.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
V V V V
Verplicht Voor
Dep.V Stg.C Stg.G Stg.ZG
[1.K] Maatregel

Informatie over compromittering wordt gedurende minimaal een bepaalde termijn bewaard.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
3 jaar 5 jaar 5 jaar 5 jaar
Verplicht Voor
Dep.V Stg.C Stg.G Stg.ZG

[2] Beheer van bedrijfsmiddelen

Beheersmaatregel

Bedrijfsmiddelen waarop, waarmee of waardoor bijzondere informatie wordt verwerkt, dienen te zijn geregistreerd en aan een eigenaar te zijn toegewezen.

Doelstelling

Het handhaven van een adequaat, ordelijk en controleerbaar beheer van alle bedrijfsmiddelen waarop, waarmee of waardoor bijzondere informatie wordt verwerkt.

[2.A] Maatregel

Registreer alle middelen en de personen aan wie deze zijn uitgereikt of aan wie toegang tot bedrijfsmiddelen wordt verleend.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
* V V V

* Voor dit niveau verwijst het VIRBI naar de BIO.

Verplicht Voor
Stg.C Stg.G Stg.ZG
Bio Verwijzing
Dep.V: zie BIO
[2.B] Maatregel

Registreer de locatie/ standplaats van alle middelen en de toewijzing aan een eigenaar.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
* V V V

* Voor dit niveau verwijst het VIRBI naar de BIO.

Verplicht Voor
Stg.C Stg.G Stg.ZG
Bio Verwijzing
Dep.V: zie BIO
[2.C] Maatregel

Er is een centraal register met een actueel overzicht van de locatie/ standplaats van alle middelen en de bijbehorende eigenaren.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
* V V V¹

¹ Vanwege need-to-know scheiding wordt het overzicht van Stg.ZG-middelen separaat geregistreerd.

* Voor dit niveau verwijst het VIRBI naar de BIO.

Verplicht Voor
Stg.C Stg.G Stg.ZG
Bio Verwijzing
Dep.V: zie BIO
[2.D] Maatregel

Minimaal eens per jaar wordt de actualiteit van het centrale register vastgesteld.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
V V V V
Verplicht Voor
Dep.V Stg.C Stg.G Stg.ZG
[2.E] Maatregel

Stel een procedure vast voor het inleveren, opnieuw inzetten of vernietiging van geregistreerde middelen.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
V V V V
Verplicht Voor
Dep.V Stg.C Stg.G Stg.ZG

[3] Fysieke beveiliging en beveiliging van de omgeving

Beheersmaatregel

Voor elke locatie, gebouw en ruimte waar zich bijzondere informatie bevindt of wordt verwerkt, dienen systematisch de beveiligingsmaatregelen in beeld te zijn gebracht voor fysieke toegangsbeheersing. Hierbij is ten minste voorzien in:

  • • Het aanbrengen van zonering c.q. compartimentering en per zone de rubricering en/of het TBB-niveau te bepalen,
  • • Het regelen van een ordelijk toegangsbeleid en sleutelbeheer,
  • • Het toewijzen van ruimtes waar bijzondere informatie zich bevindt of wordt verwerkt.

Om toegang te krijgen tot ruimtes waarin bijzondere informatie wordt verwerkt, worden afhankelijk van het rubriceringsniveau, steeds zwaardere beveiligingsmaatregelen getroffen.

Doelstelling

Het waarborgen van toereikende weerstand tegen (pogingen tot) ongeautoriseerde fysieke toegang van locaties, gebouwen en ruimtes (waaronder kluizen) waar zich bijzondere informatie bevindt of wordt verwerkt.

[3.T5] Uitgangspunten zonering en verwerking van gerubriceerde gegevens

[3.A] Maatregel

DepV-informatie wordt structureel verwerkt, behandeld en besproken¹ in minimaal Zone 2 (beveiligd gebied conform het NkBR² of een en als gelijkwaardig beschouwde ruimte) en incidenteel in Zone 1 (conform het NkBR of een en als gelijkwaardig beschouwde ruimte).

Dit betekent dat het structureel verwerken van dep. V informatie in een zone 1 een afwijking is waarvoor een exceptie nodig is.

Een organisatiegeboden aanscherping is daarbij toegestaan.

In het geval van thuiswerk bepaalt het departementaal beleid hoe om te gaan met het bespreken, verwerken en behandelen van DepV-informatie.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
V – – –

¹ Met ‘besproken’ wordt bedoeld: elk overleg waarin bijzondere informatie besproken wordt.

² Normenkader Beveiliging Rijkskantoren (is niet voor alle gebouwen van de Rijksoverheid van toepassing)

Verplicht Voor
Dep.V
[3.B] Maatregel

Bijzondere informatie wordt structureel verwerkt, behandeld en besproken in tenminste een extra beveiligd werkgebied (conform het NkBR of een als gelijkwaardig beschouwde ruimte).

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
– V V V
Verplicht Voor
Stg.C Stg.G Stg.ZG

[3.T5.1] Minimale eisen fysieke beveiliging locaties en gebouwen

[3.C] Maatregel

De beveiliging is zodanig ingericht dat ongeautoriseerde toegang tot locaties en gebouwen en pogingen daartoe worden gedetecteerd.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
* – – –

* Voor dit niveau verwijst het VIRBI naar de BIO.

Overeenkomst met BIO2 7.04
Bio Verwijzing
Dep.V: zie BIO
[3.D] Maatregel

De beveiliging is zodanig ingericht dat ongeautoriseerde toegang tot locaties en gebouwen en pogingen daartoe worden gedetecteerd en dat tijdig interventie plaatsvindt, ook na kantooruren. De vertragingstijd is dusdanig dat detectie van ongeautoriseerde toegang en pogingen daartoe plaatsvindt op een tijdstip dat interventie mogelijk maakt.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
– V V V
Overeenkomst met BIO2 7.04
Verplicht Voor
Stg.C Stg.G Stg.ZG
[3.E] Maatregel

Bezoekers worden geregistreerd.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
V V V V
Overeenkomst met BIO2 7.02
Verplicht Voor
Dep.V Stg.C Stg.G Stg.ZG
[3.F] Maatregel

Bijzondere informatie wordt zoveel mogelijk geconcentreerd.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
V V V V
Overeenkomst met BIO2 7.03
Verplicht Voor
Dep.V Stg.C Stg.G Stg.ZG
[3.G] Maatregel

Tegengaan van afluisteren, ook van gesproken informatie, zicht op en reflectie van informatie (bijvoorbeeld via beeldschermen of spiegelende oppervlakken).

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
V V V V
Overeenkomst met BIO2 7.08
Verplicht Voor
Dep.V Stg.C Stg.G Stg.ZG
[3.H] Maatregel

De medewerker verantwoordelijk voor de verwerking van bijzondere informatie, dient te voorkomen dat niet- geautoriseerde personen kennis kunnen nemen van bijzondere informatie.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
V V V V
Overeenkomst met BIO2 7.07
Verplicht Voor
Dep.V Stg.C Stg.G Stg.ZG
[3.I] Maatregel

Er zijn TEMPEST-maatregelen getroffen conform het Beleidsadvies Compromitterende straling (Verbindingsbeveiligingsvoorschrift (VBV 32000)¹.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
– V V V

¹ Hiervoor kan advies worden aangevraagd bij de Nationale TEMPEST Autoriteit (NTA).

Overeenkomst met BIO2 7.08
Verplicht Voor
Stg.C Stg.G Stg.ZG
[3.J] Maatregel

Voorafgaand aan de ingebruikname van een werkruimte of andere beveiligde zone dient er, volgens het Nationaal TSCM/EVO Beleidsadvies, een Technical Surveillance Counter-Measures (TSCM)/ Elektronisch Veiligheidsonderzoek en indien nodig een geluidsdempingsmeting uitgevoerd te zijn.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
– V V V
Verplicht Voor
Stg.C Stg.G Stg.ZG
[3.K] Maatregel

Periodiek en bij elke bouwkundige aanpassing of het toevoegen van nieuwe middelen (zoals: ICT-apparatuur, meubilair, schilderijen en relatiegeschenken) in een beveiligde zone dient er, volgens het Nationaal TSCM/EVO Beleidsadvies, een Technical Surveillance Counter- Measures (TSCM)/Elektronisch Veiligheidsonderzoek en indien nodig een geluidsdempingsmeting uitgevoerd te worden.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
– V V V
Verplicht Voor
Stg.C Stg.G Stg.ZG
[3.L] Maatregel

Bezoekers worden geregistreerd indien zij toegang (kunnen) hebben tot bijzondere informatie in ruimten die zij betreden.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
– V V V
Overeenkomst met BIO2 7.02
Verplicht Voor
Stg.C Stg.G Stg.ZG
[3.M] Maatregel

Niet-geautoriseerde personen worden begeleid wanneer zij ruimtes waarin bijzondere informatie aanwezig is, betreden.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
– V V V
Overeenkomst met BIO2 7.06
Verplicht Voor
Stg.C Stg.G Stg.ZG
[3.N] Maatregel

Er wordt voorkomen dat bezoekers kennisnemen van bijzondere informatie waar zij niet toe geautoriseerd zijn.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
– V V V
Overeenkomst met BIO2 7.06
Verplicht Voor
Stg.C Stg.G Stg.ZG
[3.O] Maatregel

Personen die een ruimte gaan betreden waar bijzondere informatie wordt verwerkt, bewaren alle persoonlijke elektronica (computers, tablets, telefoons, bio-wearables et cetera) buiten deze ruimte.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
– V V V
Verplicht Voor
Stg.C Stg.G Stg.ZG

[3.T5.1.1] Opbergen van informatie

[3.P] Maatregel

Bij het verlaten van de werkplek wordt bijzondere informatie in een goedgekeurd bergmiddel opgeborgen.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
V V V V
Overeenkomst met BIO2 7.07
Verplicht Voor
Dep.V Stg.C Stg.G Stg.ZG

[3.T5.1.2] Sleutelbeheer

[3.Q] Maatregel

De uitgifte van sleutels wordt geregistreerd.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
V V V V
Overeenkomst met BIO2 7.02
Verplicht Voor
Dep.V Stg.C Stg.G Stg.ZG
[3.R] Maatregel

Niet in gebruik zijnde sleutels worden veilig opgeborgen.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
V V V V
Overeenkomst met BIO2 7.02
Verplicht Voor
Dep.V Stg.C Stg.G Stg.ZG
[3.S] Maatregel

Er worden gecertificeerde sleutels gebruikt.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
– V V V
Overeenkomst met BIO2 7.02
Verplicht Voor
Stg.C Stg.G Stg.ZG

[3.T5.1.3] Fysieke netwerkbescherming

[3.T] Maatregel

Netwerkapparatuur en bekabeling worden fysiek beschermd conform het rubriceringsniveau van de onvercijferde informatie die er mee wordt verwerkt.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
V V V V
Verplicht Voor
Dep.V Stg.C Stg.G Stg.ZG

[3.T5.1.4] Controles op onderhoud, plaatsing en vervanging van apparatuur:

[3.U] Maatregel

Externe reparatie is gebonden aan door de BVA vastgestelde procedures.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
V V V V
Overeenkomst met BIO2 7.13
Verplicht Voor
Dep.V Stg.C Stg.G Stg.ZG
[3.V] Maatregel

Reparatie vindt op locatie plaats, tenzij bijzondere informatie verwijderd is met goedgekeurde middelen.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
V V V V
Overeenkomst met BIO2 7.13
Verplicht Voor
Dep.V Stg.C Stg.G Stg.ZG
[3.W] Maatregel

Onderhoud vindt plaats door personen die in bezit zijn van een passende VGB.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
– V V V
Verplicht Voor
Stg.C Stg.G Stg.ZG
[3.X] Maatregel

Onderhoud door extern personeel vindt alleen plaats onder begeleiding van eigen personeel.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
– – – V
Overeenkomst met BIO2 7.13
Verplicht Voor
Stg.ZG

[4] Toegangsbeveiliging

Beheersmaatregel

Voorzie in procedures en regels voor toegangsrechten tot, logging en monitoring van netwerkdiensten, besturingssystemen en applicaties waar zich gerubriceerde informatie bevindt.

Voorzie in een stelsel van logische toegangsbeveiligingsmaatregelen dat is gerelateerd aan de relevante dreiging en het rubriceringsniveau.

Doelstelling

Het waarborgen van een beheerste en gecontroleerde toegang tot voorzieningen waarin zich bijzondere informatie bevindt of wordt verwerkt.

[4.1] Identificatie en authenticatie:

[4.A] Maatregel

Het moet de gebruiker duidelijk zijn wat de maximale rubricering is van de informatie die verwerkt mag worden op een systeem.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
V V V V
Verplicht Voor
Dep.V Stg.C Stg.G Stg.ZG
[4.B] Maatregel

Gebruikersnamen garanderen dat activiteiten worden herleid naar individuen.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
V V V V
Overeenkomst met BIO2 5.16
Verplicht Voor
Dep.V Stg.C Stg.G Stg.ZG
[4.C] Maatregel

Gebruikers worden vooraf geïdentificeerd en geautoriseerd.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
V V V V
Verplicht Voor
Dep.V Stg.C Stg.G Stg.ZG
[4.D] Maatregel

Pas multifactor authenticatie toe.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
* V V V

* Voor dit niveau verwijst het VIRBI naar de BIO.

Overeenkomst met BIO2 8.05
Verplicht Voor
Stg.C Stg.G Stg.ZG
Bio Verwijzing
Dep.V: zie BIO
[4.E] Maatregel

Toegang tot bijzondere informatie wordt op individueel niveau bepaald.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
V V V V
Overeenkomst met BIO2 5.18
Verplicht Voor
Dep.V Stg.C Stg.G Stg.ZG
[4.F] Maatregel

Toegang tot systemen kan op groepsniveau worden bepaald mits het lidmaatschap van de groep herleidbaar is op het individu.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
V V Niet toegestaan. Niet toegestaan.
Overeenkomst met BIO2 5.18
Verplicht Voor
Dep.V Stg.C
[4.G] Maatregel

Wachtwoorden worden vercijferd opgeslagen.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
V V V V
Verplicht Voor
Dep.V Stg.C Stg.G Stg.ZG
[4.H] Maatregel

Stel minimum eisen aan wachtwoordlengte, -complexiteit en -versleuteling en wijzigingsfrequentie.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
V V V V
Overeenkomst met BIO2 5.17
Verplicht Voor
Dep.V Stg.C Stg.G Stg.ZG
[4.I] Maatregel

Wachtwoorden worden zodanig behandeld dat ze beschermd zijn tegen ongeautoriseerde kennisname.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
V V V V
Overeenkomst met BIO2 5.17
Verplicht Voor
Dep.V Stg.C Stg.G Stg.ZG
[4.J] Maatregel

Toegang tot een account wordt na een aantal direct achtereenvolgende foutieve inlogpogingen geblokkeerd.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
* 5 4 3

* Voor dit niveau verwijst het VIRBI naar de BIO.

Overeenkomst met BIO2 8.05
Verplicht Voor
Stg.C Stg.G Stg.ZG
Bio Verwijzing
Dep.V: zie BIO

[4.2] Logische toegangscontrole:

[4.K] Maatregel

Toegang tot ICT-voorzieningen wordt enkel verschaft op basis van need-to-know.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
V V V V
Overeenkomst met BIO2 8.03
Verplicht Voor
Dep.V Stg.C Stg.G Stg.ZG
[4.L] Maatregel

Er worden procedures vastgesteld voor het verkrijgen van toegang tot bijzondere informatie.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
V V V V
Overeenkomst met BIO2 5.18
Verplicht Voor
Dep.V Stg.C Stg.G Stg.ZG

[4.3] De toegang tot het werkstation wordt beveiligd:

[4.M] Maatregel

De toegangsbeveiliging wordt automatisch geactiveerd.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
10m 10m 5m 5m
Verplicht Voor
Dep.V Stg.C Stg.G Stg.ZG
[4.N] Maatregel

Informatie wordt vercijferd opgeslagen en het vercijfermechanisme en het sleutelbeheer is goedgekeurd door de Minister van Binnenlandse Zaken en Koninkrijksrelaties voor inzet binnen de Rijksdienst of de BA Defensie voor gebruik binnen Defensie voor de betreffende rubricering.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
V V V V
Onderwerpen Cryptografie
Overeenkomst met BIO2 8.24
Verplicht Voor
Dep.V Stg.C Stg.G Stg.ZG
[4.O] Maatregel

Toegang tot beheerfuncties is voorbehouden aan die personen die van deze functies gebruik moeten maken.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
V V V V
Overeenkomst met BIO2 8.02
Verplicht Voor
Dep.V Stg.C Stg.G Stg.ZG
[4.P] Maatregel

De toegangsrechten van de gebruikers worden periodiek geëvalueerd.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
* V V V

* Voor dit niveau verwijst het VIRBI naar de BIO.

Overeenkomst met BIO2 5.18
Verplicht Voor
Stg.C Stg.G Stg.ZG
Bio Verwijzing
Dep.V: zie BIO

[4.4] Netwerk toegangscontroles:

[4.Q] Maatregel

De autorisaties van alle gebruikers zijn vastgelegd.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
V V V V
Overeenkomst met BIO2 5.18
Verplicht Voor
Dep.V Stg.C Stg.G Stg.ZG
[4.R] Maatregel

Het is toegestaan om beheer op afstand uit te laten voeren.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
V Niet toegestaan Niet toegestaan Niet toegestaan
Verplicht Voor
Dep.V

[4.5] De aansluiting met netwerken beveiligen:

[4.S] Maatregel

Koppeling met externe netwerken is alleen toegestaan middels goedgekeurde koppelvlakken.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
V V V V
Verplicht Voor
Dep.V Stg.C Stg.G Stg.ZG

[5] Beveiligingseisen voor ICT-voorzieningen

Beheersmaatregel

Voorafgaand aan verwerving, ontwikkeling, onderhoud en afstoot van informatiesystemen waarin bijzondere informatie wordt verwerkt, dienen de dreigingen en risico’s in beeld te zijn gebracht. Voor het gebruik en beheer van informatiesystemen is het beveiligingsniveau in overeenstemming met de dreigingen en risico’s.

Doelstelling

Het waarborgen van een passend niveau van beveiliging gedurende de gehele levenscyclus van ICT- voorzieningen waarin bijzondere informatie wordt verwerkt.

[5.A] Maatregel

De configuratie van de hard- en software moet zijn vastgelegd.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
* V V V

* Voor dit niveau verwijst het VIRBI naar de BIO.

Verplicht Voor
Stg.C Stg.G Stg.ZG
Bio Verwijzing
Dep.V: zie BIO
[5.B] Maatregel

Alle wijzigingen in apparatuur, software of procedures moeten controleerbaar zijn.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
* V V V

* Voor dit niveau verwijst het VIRBI naar de BIO.

Verplicht Voor
Stg.C Stg.G Stg.ZG
Bio Verwijzing
Dep.V: zie BIO
[5.C] Maatregel

Er moet een autorisatiematrix zijn voor wijzigingen en de procedure voor wijzigingen moet zijn vastgelegd.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
* V V V

* Voor dit niveau verwijst het VIRBI naar de BIO.

Verplicht Voor
Stg.C Stg.G Stg.ZG
Bio Verwijzing
Dep.V: zie BIO
[5.D] Maatregel

Gedurende de gehele levenscyclus van een systeem worden minimaal jaarlijks audits, inspecties, reviews en tests uitgevoerd om te controleren of de beveiligingsmaatregelen effectief zijn.

Deze controles worden uitgevoerd door deskundige specialisten die beschikken over de juiste onderzoeksmiddelen en beproefde onderzoeksmethoden.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
Self assessment Onafhankelijk deskundige Onafhankelijk deskundige Onafhankelijk deskundige
Verplicht Voor
Dep.V Stg.C Stg.G Stg.ZG
[5.E] Maatregel

De verantwoordelijkheden en procedures voor het adequaat beheer en juist gebruik van de ICT-voorzieningen waarin bijzondere informatie wordt verwerkt, zijn vastgesteld.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
* V V V

* Voor dit niveau verwijst het VIRBI naar de BIO.

Verplicht Voor
Stg.C Stg.G Stg.ZG
Bio Verwijzing
Dep.V: zie BIO
[5.F] Maatregel

Bij uitbesteding van (delen van) de dienstverlening dient een zelfde beveiligingsniveau te worden gerealiseerd als geldt bij de interne dienstverlening. De uitbestedende partij/eigenaar blijft verantwoordelijk voor de beveiliging.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
* V V V

* Voor dit niveau verwijst het VIRBI naar de BIO.

Verplicht Voor
Stg.C Stg.G Stg.ZG
Bio Verwijzing
Dep.V: zie BIO
[5.G] Maatregel

Bij informatieverwerking in ketens blijft de eigenaar van de bijzondere informatie verantwoordelijk voor het hanteren van het juiste beveiligingsniveau in de gehele keten.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
V V V V
Overeenkomst met BIO2 5.21
Verplicht Voor
Dep.V Stg.C Stg.G Stg.ZG
[5.H] Maatregel

Voorafgaand aan de inkoop van ICT-middelen en fysieke voorzieningen, extern personeel evenals voorafgaand en tijdens een opdrachttoets omtrent het verwerken van bijzondere informatie, dient contact te worden opgenomen met de BVA om de juiste normen, kaders, wet- en regelgeving te kunnen hanteren en het accreditatieproces te starten.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
* Zie ook tabel 1, maatregel A V V V

* Voor dit niveau verwijst het VIRBI naar de BIO.

Verplicht Voor
Stg.C Stg.G Stg.ZG
Bio Verwijzing
Dep.V: zie BIO
[5.I] Maatregel

Accreditatie van ICT-voorzieningen worden periodiek of na een concrete aanleiding uitgevoerd,

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
* Zie ook tabel 1, maatregel A V V V

* Voor dit niveau verwijst het VIRBI naar de BIO.

Overeenkomst met BIO2 5.35
Verwijst naar VIRBI2025 0.A
Verplicht Voor
Stg.C Stg.G Stg.ZG
Bio Verwijzing
Dep.V: zie BIO

[6] Communicatiebeveiliging

Beheersmaatregel

De vertrouwelijkheid van informatie moet gehandhaafd blijven tijdens (elektronisch) transport buiten gecontroleerd gebied. Voorzie in een passende set van maatregelen indien bijzondere informatie de organisatie of beveiligde omgeving verlaat.

Doelstelling

Het waarborgen van een wederzijds vergelijkbaar beveiligingsniveau voor de vertrouwelijkheid bij communicatie van bijzondere informatie.

[6.1] Controles op documenten en gegevensdragers:

[6.A] Maatregel

Af te stoten gegevensdragers worden eerst gewist met een door de BVA voor de desbetreffende rubricering goedgekeurde methode.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
V V V –
Verplicht Voor
Dep.V Stg.C Stg.G
[6.B] Maatregel

Af te stoten gegevensdragers worden fysiek vernietigd.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
– – – V
Overeenkomst met BIO2 7.10
Verplicht Voor
Stg.ZG
[6.C] Maatregel

De hoogste rubricering van informatie wordt op gegevensdragers aangegeven.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
V V V V
Verplicht Voor
Dep.V Stg.C Stg.G Stg.ZG
[6.D] Maatregel

Elk document is tenminste voorzien van:

• Rubriceringsniveau;

• Rubriceringsduur;

• Vaststeller (functie) van de rubricering;

• Datum vaststelling;

• Bladzijdenummering en totaal aantal bladzijden waaruit het document bestaat.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
V V V V
Verplicht Voor
Dep.V Stg.C Stg.G Stg.ZG
[6.E] Maatregel

Een gegevensverzameling (ongeacht welke vorm) is tenminste voorzien van (meta) gegevens van:

• Rubriceringsniveau;

• Rubriceringsduur;

• Vaststeller (functie) van de rubricering;

• Datum vaststelling;

• Omvang.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
V V V V
Verplicht Voor
Dep.V Stg.C Stg.G Stg.ZG
[6.F] Maatregel

Gegevensdragers die onversleutelde bijzondere informatie bevatten en afgedrukte informatie in documentvorm worden beveiligd bewaard.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
V V V V
Verplicht Voor
Dep.V Stg.C Stg.G Stg.ZG
[6.G] Maatregel

Er worden niet meer kopieën van bijzondere informatie gemaakt dan strikt noodzakelijk.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
V V V V
Verplicht Voor
Dep.V Stg.C Stg.G Stg.ZG
[6.H] Maatregel

Informatie wordt alleen gedeeld op basis van de verspreidingscriteria van de opsteller.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
V V V V
Verplicht Voor
Dep.V Stg.C Stg.G Stg.ZG
[6.I] Maatregel

Bij het overnemen van tekstpassages, blijft het rubriceringsniveau van het origineel onverkort van kracht.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
V V V V
Verplicht Voor
Dep.V Stg.C Stg.G Stg.ZG
[6.J] Maatregel

Informatie (inclusief gegevensdragers) wordt vernietigd door middel van een door de BVA voor de desbetreffende rubricering goedgekeurde wijze waarvan vooraf, door onafhankelijke deskundigen, is aangetoond dat reconstructie van de informatie wordt voorkomen.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
V V V V
Overeenkomst met BIO2 8.10
Verplicht Voor
Dep.V Stg.C Stg.G Stg.ZG
[6.K] Maatregel

Van alle exemplaren van documenten met bijzondere informatie worden de volgende gegevens vastgelegd:

• Uniek exemplaarnummer;

• Opsteller;

• Ontvanger;

• De in het oorspronkelijke document gebruikte merkingen (zoals ‘Vrij te geven aan’, ‘Releaseable to’ of ‘REL’).

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
– V V V
Verplicht Voor
Stg.C Stg.G Stg.ZG
[6.L] Maatregel

Het bijmaken van kopieën en/ of reproducties (zowel fysiek als digitaal) van bijzondere informatie wordt geregistreerd.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
– – V V
Verplicht Voor
Stg.G Stg.ZG
[6.M] Maatregel

Het kopiëren en/of reproduceren van bijzondere informatie is voorbehouden aan daartoe aangewezen personen.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
– – V V
Verplicht Voor
Stg.G Stg.ZG
[6.N] Maatregel

Van vernietiging van bijzondere informatie wordt een proces-verbaal opgemaakt.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
– – V V
Overeenkomst met BIO2 7.10
Verplicht Voor
Stg.G Stg.ZG

[6.2] Registratie – de verblijfplaats van de informatie is traceerbaar:

[6.O] Maatregel

Geregistreerd wordt welke persoon de informatie onder zijn berusting heeft.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
– – V V
Verplicht Voor
Stg.G Stg.ZG
[6.P] Maatregel

Geregistreerd wordt welke persoon de informatie heeft ingezien.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
– – V V
Overeenkomst met BIO2 8.15
Verplicht Voor
Stg.G Stg.ZG

[6.3] Fysiek transport: De beveiliging van informatie moet tijdens fysiek transport buiten gecontroleerd gebied gehandhaafd blijven:

[6.Q] Maatregel

Fysieke verzending van bijzondere informatie dient te geschieden met ministerieel goedgekeurde middelen zoals sealbags of andere verzegelingen, waardoor de inhoud niet zichtbaar, niet kenbaar en inbreuk detecteerbaar is.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
V V V V
Verplicht Voor
Dep.V Stg.C Stg.G Stg.ZG
[6.R] Maatregel

Verzending wordt gereed gemaakt door daartoe aangewezen personen c.q. afdeling.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
V V V V
Verplicht Voor
Dep.V Stg.C Stg.G Stg.ZG
[6.S] Maatregel

Verzending vindt nationaal plaats per aangetekende en traceerbare verzending of door een BVA goedgekeurde commerciële koerier.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
– V – –
Verplicht Voor
Stg.C
[6.T] Maatregel

Verzending vindt internationaal plaats per aangetekende en traceerbare verzending of als onbegeleide diplomatieke zending.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
– V – –
Verplicht Voor
Stg.C
[6.U] Maatregel

Verzending vindt zowel binnen als buiten Nederland plaats per door het ministerie aangewezen koerier.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
– – V –
Verplicht Voor
Stg.G
[6.V] Maatregel

De ontvanger verstuurt een ontvangstbevestiging naar de verzender.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
– – V V
Verplicht Voor
Stg.G Stg.ZG
[6.W] Maatregel

Transport vindt binnen Nederland plaats per door het ministerie aangewezen koerier.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
– – – V
Verplicht Voor
Stg.ZG
[6.X] Maatregel

Transport vindt buiten Nederland plaats per koerier¹ als diplomatieke zending.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
– – – V

¹ Het verzenden per koerier als diplomatieke zending vindt plaats door tussenkomst van het Ministerie van Buitenlandse Zaken, een diplomatieke of beroeps consulaire vertegenwoordiger van Nederland, de Gouverneur van Aruba, Gouverneur van Bonaire of de Gouverneur van Curaçao.

Verplicht Voor
Stg.ZG

[6.4] Materiaal dat niet met de voorafgaande methoden kan worden verzonden:

[6.Y] Maatregel

Wordt verzonden per door de BVA goedgekeurde koerier.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
V V – –
Verplicht Voor
Dep.V Stg.C
[6.Z] Maatregel

Wordt verzonden per Nederlands of bondgenootschappelijk militair transport of per door de SG goedgekeurde koerier.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
– – V V
Verplicht Voor
Stg.G Stg.ZG

[6.5] Meenemen van bijzondere informatie buiten gecontroleerd gebied (plaats van tewerkstelling):

[6.A1] Maatregel

Bijzondere informatie wordt uitsluitend meegenomen buiten de daarvoor aangewezen zones indien dit voor de voortgang van de werkzaamheden noodzakelijk is en hiervoor door de lijnmanager toestemming is verleend.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
– V V –
Verplicht Voor
Stg.C Stg.G
[6.B1] Maatregel

Token voor de toegang tot de informatie wordt gescheiden van de informatie meegenomen.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
– – V V
Verplicht Voor
Stg.G Stg.ZG
[6.C1] Maatregel

De BVA stelt voorschriften op voor het registreren van het meenemen.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
– – V V
Verplicht Voor
Stg.G Stg.ZG
[6.D1] Maatregel

Bijzondere informatie wordt niet buiten de daarvoor aangewezen zones of locaties meegenomen. Transport vindt plaats op de hiervoor beschreven wijze.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
– – – V
Verplicht Voor
Stg.ZG

[6.6] Elektronisch transport: De beveiliging van informatie moet tijdens elektronisch transport buiten gecontroleerd gebied gehandhaafd blijven:

[6.E1] Maatregel

De rubricering wordt samen met de informatie verzonden.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
V V V V
Verplicht Voor
Dep.V Stg.C Stg.G Stg.ZG
[6.F1] Maatregel

Het versturen van berichten wordt geregistreerd.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
– V V V
Verplicht Voor
Stg.C Stg.G Stg.ZG
[6.G1] Maatregel

De ontvangst van het bericht wordt geregistreerd.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
– V V V
Verplicht Voor
Stg.C Stg.G Stg.ZG
[6.H1] Maatregel

De ontvangst van het bericht wordt bevestigd.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
– – V V
Verplicht Voor
Stg.G Stg.ZG

[6.7] Vertrouwelijkheid van informatie over netwerken:

[6.I1] Maatregel

Bijzondere informatie die wordt verspreid via netwerken wordt vercijferd².

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
V V V V

² Dep. VERTROUWELIJK gerubriceerde informatie hoeft niet vercijferd te worden indien verzending plaatsvindt via een intern netwerk dat zich binnen één locatie bevindt.

Verplicht Voor
Dep.V Stg.C Stg.G Stg.ZG
[6.J1] Maatregel

Het vercijfermiddel is door de Minister van Binnenlandse Zaken en Koninkrijksrelaties goedgekeurd voor de betreffende rubricering. Voor Defensie geldt goedkeuring door de eigen BA.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
V V V –
Onderwerpen Cryptografie
Overeenkomst met BIO2 8.24
Verplicht Voor
Dep.V Stg.C Stg.G
[6.K1] Maatregel

De goedkeuring van een (cryptografisch) beveiligingsmiddel gebeurt door het hoofd van de AIVD namens de Minister van Binnenlandse Zaken en Koninkrijksrelaties, op basis van advies van de Werkgroep Bijzondere Informatiebeveiliging (WBI) of diens rechtsopvolger, na evaluatie door de Unit Weerbaarheid van de AIVD³. Voor Defensie gebeurt de goedkeuring door de BA Defensie.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
V V V V

³ Zie ook Instellingsregeling WBI, Staatscourant 2005, 139 pagina 8.

Onderwerpen Cryptografie
Overeenkomst met BIO2 8.24
Verplicht Voor
Dep.V Stg.C Stg.G Stg.ZG
[6.L1] Maatregel

De bescherming van cryptografische middelen geschiedt conform VBV 41000.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
V V V V
Onderwerpen Cryptografie
Overeenkomst met BIO2 8.24
Verplicht Voor
Dep.V Stg.C Stg.G Stg.ZG
[6.M1] Maatregel

Digitale verwerking van informatie die krachtens een verdrag of een internationale overeenkomst is verkregen, dient met door de verstrekkende instantie goedgekeurde cryptografische middelen te geschieden.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
V⁴ V⁴ V V

⁴ Voor equivalenten van Dep. VERTROUWELIJK en Stg. CONFIDENTIEEL geldt dat binnen Nederland ook nationaal goedgekeurde (cryptografische) beveiligingsmiddelen mogen worden ingezet.

Onderwerpen Cryptografie
Overeenkomst met BIO2 8.24
Verplicht Voor
Dep.V Stg.C Stg.G Stg.ZG
[6.N1] Maatregel

Digitale verwerking van bijzondere informatie dient met goedgekeurde (cryptografische) beveiligingsmiddelen te geschieden, in overeenstemming met de bijbehorende inzetadviezen en verbindingsbeveiligingsvoorschriften. De Secretaris-generaal van het ministerie verleent toestemming voor de inzet van (cryptografische) beveiligingsmiddelen voor digitale verwerking van bijzondere informatie, met inachtneming van maatregelen K1 en O1.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
V⁵ V V V

⁵ Voor DepV kan de toestemmingsverlening gedelegeerd worden aan de BVA.

Onderwerpen Cryptografie
Overeenkomst met BIO2 8.24
Verplicht Voor
Dep.V Stg.C Stg.G Stg.ZG
[6.O1] Maatregel

Voor het gebruik en de inzet van (cryptografische) beveiligingsmiddelen voor ICT-voorzieningen wordt advies ingewonnen van de Unit Weerbaarheid van de AIVD.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
– V V V
Onderwerpen Cryptografie
Overeenkomst met BIO2 8.24
Verplicht Voor
Stg.C Stg.G Stg.ZG

[7] Beheer van bijzondere informatie

Beheersmaatregel

Voorzie in maatregelen die duidelijke en veilige beheersing van, omgang met, kopiëring en vernietiging van bijzondere informatie mogelijk maken.

Doelstelling

Risico's voor bijzondere informatie worden procesmatig beheerst.

[7.A] Maatregel

Er is een register van bijzondere informatie, inclusief datum van afgifte, persoon van afname, datum van teruggave en status van vernietiging.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
– V V V
Verplicht Voor
Stg.C Stg.G Stg.ZG

[8] Incidenten en compromittering

Beheersmaatregel

Voorzie in maatregelen die in het geval van incidenten en compromittering voorzien in detectie en de impact minimaliseren en isoleren.

Voorzie in maatregelen die in het geval van incidenten en compromittering degelijk forensisch onderzoek hiernaar mogelijk maken.

Doelstelling

Het waarborgen van een gedegen detectie, afhandeling, melding, en opvolging van incidenten en compromitteringen met betrekking tot bijzondere informatie.

[8.A] Maatregel

Incidenten en compromittering van bijzondere informatie worden direct gemeld aan de BVA, die dit meldt bij de aangewezen toezichthouders. Zie Artikel 8, lid 2.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
V V V V
Verplicht Voor
Dep.V Stg.C Stg.G Stg.ZG
[8.B] Maatregel

Incidenten en compromittering van bijzondere informatie worden tijdig door de BVA/BA gemeld aan de eigenaar van de bijzondere informatie.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
V V V V
Overeenkomst met BIO2 5.26
Verplicht Voor
Dep.V Stg.C Stg.G Stg.ZG
[8.C] Maatregel

Incidenten en compromittering van bijzondere informatie die verkregen is krachtens een verdrag worden direct gemeld bij de NSA. Voor Defensie betreft dat de NSA Militair.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
V V V V
Overeenkomst met BIO2 5.05
Verplicht Voor
Dep.V Stg.C Stg.G Stg.ZG
[8.D] Maatregel

Specifieke normen en maatregelen die genomen dienen te worden ter voorbereiding op en mitigatie van incidenten en compromittering van bijzondere informatie, worden beschreven in een Verbindings Beveiligings Voorschrift (VBV). Dit voorschrift wordt nog vastgesteld door de Unit Weerbaarheid (UWB) van de AIVD.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
V V V V
Overeenkomst met BIO2 5.24
Verplicht Voor
Dep.V Stg.C Stg.G Stg.ZG
[8.E] Maatregel

Er is een register bij de BVA/BA van alle meldingen en signalen van (mogelijke) incidenten of compromittering verband houdend met bijzondere informatie.

Toelichting
Dep.V Stg.C Stg.G Stg.ZG
– V V V
Verplicht Voor
Stg.C Stg.G Stg.ZG