Strategisch Informatiebeveiligingsbeleid. Gemeenten IJsselstein, Montfoort en Nieuwegein

Maat: px
Weergave met pagina beginnen:

Download "Strategisch Informatiebeveiligingsbeleid. Gemeenten IJsselstein, Montfoort en Nieuwegein"

Transcriptie

1 Strategisch Informatiebeveiligingsbeleid Gemeenten IJsselstein, Montfoort en Nieuwegein Versie: 0.9 (definitief concept) Datum: 18 december 2012

2

3

4 Inhoudsopgave 1. MANAGEMENTSAMENVATTING INTRODUCTIE BELEIDSPRINCIPES INFORMATIEBEVEILIGING INFORMATIEBEVEILIGING Definitie van informatiebeveiliging Belang van informatiebeveiliging Reikwijdte van informatiebeveiliging Wettelijke verplichtingen rondom informatiebeveiliging De code voor informatiebeveiliging Samenwerken en de gevolgen voor informatiebeveiliging Informatiebeveiligingsbeleid en het informatiebeveiligingsplan INFORMATIEBEVEILIGINGSBELEID Organisatie van Informatiebeveiliging Het bestuur De directie De concerncontroller De informatiebeveiligingsfunctionaris (IBF) De procesverantwoordelijke Beheer van bedrijfsmiddelen Beveiliging van personeel Fysieke beveiliging en beveiliging van de omgeving Beheer van communicatie- en bedieningsprocessen Toegangsbeveiliging Verwerving, ontwikkeling en onderhoud van informatiesystemen Beheer van informatiebeveiligingsincidenten Bedrijfscontinuïteitbeheer Naleving CLASSIFICATIE VAN INFORMATIE, PROCESSEN EN SYSTEMEN Criteria voor het classificeren Baseline informatiebeveiliging pagina i

5 pagina ii

6 1. MANAGEMENTSAMENVATTING Noodzaak van informatiebeveiliging Informatie is een bedrijfsmiddel, dat net als andere belangrijke bedrijfsmiddelen waarde heeft voor de organisatie. Betrouwbare informatie is bijvoorbeeld van essentieel belang voor een kwalitatief hoogwaardige én efficiënte dienstverlening, en een belangrijke basisvoorwaarde voor een succesvolle samenwerking met externe partners. Maar ook burgers en bedrijven verwachten dat er zorgvuldig wordt omgegaan met privacygevoelige informatie. De gemeente heeft een belangrijke verantwoordelijkheid op dit gebied. Informatiebeveiliging Informatie kan in verschillende vormen bestaan: schriftelijk, gesproken, digitaal, et cetera. Welke vorm informatie ook heeft, zij dient altijd op een gepaste wijze te worden beschermd tegen al dan niet opzettelijk onheil. Informatiebeveiliging reikt dan ook verder dan alleen de geautomatiseerde informatiesystemen en de ICT- infrastructuur. Het hoort bij de verantwoordelijkheden van elke manager en medewerker. Bewustzijn is de belangrijkste beveiligingsmaatregel. Informatiebeveiliging maakt het mogelijk dat de juiste informatie op het juiste moment voor de juiste personen beschikbaar is. Om deze betrouwbaarheid te garanderen, is er diverse wet- en regelgeving op dit gebied. Daarnaast hanteert de gemeente de Code voor Informatiebeveiliging (NEN / ISO / IEC 27002:2007) als uitgangspunt en normenkader. Samenwerking met externe partijen De gemeente werkt in toenemende mate samen met partners in diverse ketens, gemeentelijke samenwerkingsvormen of besteedt taken uit. De gemeente blijft echter te allen tijde eindverantwoordelijk. Zij voert de regie over de dienstverlening. Reikwijdte Het strategisch informatiebeveiligingsbeleid is onderdeel van het informatiebeleid. Het beschrijft de ambitie van de gemeente op het gebied van de betrouwbaarheid van de informatievoorziening en wordt eens in de vier jaar herzien, of eerder wanneer daar aanleiding toe is. Het informatie- beveiligingsplan concretiseert dit strategisch beleid en beschrijft welke beveiligingsmaatregelen gekozen zijn en welke richtlijnen er gelden voor de implementatie ervan. Organisatie van de informatiebeveiliging Bij het uitvoeren informatiebeveiligingstaken worden verschillende rollen onderscheiden. Elke rol heeft specifieke verantwoordelijkheden met betrekking tot informatiebeveiliging. De proces- verantwoordelijke is binnen zijn of haar proces altijd verantwoordelijk en rapporteert onder andere binnen de Planning &Control- cyclus over de betrouwbaarheid van de informatievoorziening. Incidenten met betrekking tot informatiebeveiliging worden bijgehouden in het incidentenregister. pagina 1

7 Classificatie van informatie De drie kwaliteitsaspecten beschikbaarheid, vertrouwelijkheid en integriteit bepalen gezamenlijk de betrouwbaarheid van de informatievoorziening. Voor elk kwaliteitsattribuut hanteert de gemeente de classificatieniveaus normaal, hoog en zeer hoog. Het daadwerkelijk classificeren van de informatie, applicaties en processen is in het implementatieplan verder uitgewerkt. pagina 2

8 2. INTRODUCTIE Gemeenten zijn als eerste overheid het visitekaartje voor de gehele overheid en het eerste aanspreekpunt voor inwoners en bedrijven. De kwaliteit van de informatiehuishouding is in sterke mate bepalend voor de dienstverlening en behoorlijk bestuur. De informatiehuishouding voorziet in de beschikbaarheid van (1) de juiste informatie, (2) voor de juiste mensen, (3) op de juiste tijd en (4) in de juiste vorm en maakt zo effectieve besluitvorming en dienstverlening mogelijk. Informatiebeveiliging neemt in de informatiehuishouding een prominente positie in. Ze zorgt ervoor dat alle organisatorische, procedurele en technische beveiligingsmaatregelen geborgd zijn, zodat de continuïteit van de informatie en informatievoorziening zijn gegarandeerd en eventuele gevolgen van beveiligingsincidenten zijn beperkt. De urgentie om nu kordaat de informatiebeveiliging op te pakken is recentelijk duidelijk geworden door enkele landelijk in het nieuws gekomen beveiligingsincidenten bij overheden: in 2012 kwam bijvoorbeeld aan het licht dat DigiD- certificaten, waarmee burgers veilig zaken met de overheid moeten kunnen doen, gekraakt waren. In oktober van datzelfde jaar - omgedoopt tot lektober - zijn veel overheidssites vatbaar gebleken voor inbraak, toen beveiligingsexperts om de kwetsbaarheid van deze sites aan te tonen actief tot hacken overgingen. Zoals bovenstaande afbeelding laat zien, bestaat informatiebeveiliging niet in een vacuüm. In de maatschappelijke context zien we dat de communicatie tussen burgers, bedrijven en (gemeentelijke) overheid steeds vaker digitaal verloopt. Ook landelijke ontwikkelingen zoals decentralisaties, ketensamenwerking en veranderende wet- en regelgeving hebben grote invloed op de informatievoorziening van de gemeente. Ze leveren vele voordelen op in de (elektronische) dienstverlening, de transparantie van overheidsoptreden en de efficiëntie van de bedrijfsvoering. Tegelijkertijd vraagt dit een voortdurende aandacht voor de kwetsbaarheden in de informatievoorziening die met nieuwe manieren van werken gepaard kunnen gaan. Ontwikkelingen in de externe omgeving vragen om een flexibel meebewegen van de organisatie met alle veranderingen. Het gemeentelijk informatiebeleid en informatiebeleidsplan (beide vastgesteld door het College, respectievelijk de Raad) geleiden deze veranderingen op het gebied van de informatievoorziening voor de interne bedrijfsvoering. In deze sturing op de informatievoorziening vormt informatiebeveiliging een wezenlijk aspect. Het informatiebeveiligingsbeleid bestaat uit een sturend kader (het beleid zelf), een baseline (waarmee processen en systemen zijn te positioneren in een risicoclassificatie) en een beveiligingsplan (dat concrete maatregelen bevat die de komende jaren geëffectueerd moeten pagina 3

9 worden). De gemeenten Nieuwegein, Montfoort en IJsselstein hebben het informatiebeveiligingsbeleid gezamenlijk vormgegeven. Hiermee is harmonisatie op dit beleidsterrein bereikt, waarmee we ook in de toekomst kunnen samenwerken aan duurzame oplossingen in de informatiebeveiliging. pagina 4

10 3. BELEIDSPRINCIPES INFORMATIEBEVEILIGING De hieronder genoemde beleidsprincipes gelden als uitgangspunt bij het verder ontwikkelen van maatregelen, spelregels en afspraken rondom de informatiebeveiliging van de gemeente. De principes volgen in grote lijnen de beveiligingscategorieën uit de code voor informatiebeveiliging. Informatiebeveiliging zit in ons DNA (informatiebeveiligingsbeleid) De klassieke informatiebeveiligingsaanpak waarbij inperking van de mogelijkheden de boventoon voert, maakt plaats voor veilig faciliteren. Informatiebeveiliging is op een natuurlijke manier ingebed in de activiteiten van de organisatie en het handelen van de medewerkers. Aansluiten op bestaande standaarden (informatiebeveiligingsbeleid) Waar mogelijk wordt bij de realisatie van de informatiebeveiliging gebruik gemaakt van (landelijke) standaarden of veelgebruikte, bewezen oplossingen. Informatiebeveiliging is van iedereen (personeel) Informatiebeveiliging is een integraal onderdeel van het proces en hoort bij de taken en verantwoordelijkheden van elke manager en medewerker. Bewustzijn en zorgvuldig handelen zijn de belangrijkste beveiligingsmaatregelen. De gemeente blijft eindverantwoordelijk (computer- en netwerkbeheer) De gemeente voert de regie over de dienstverlening. Met alle samenwerkingspartners maakt de gemeente afspraken over de beschikbaarheid, de integriteit en de vertrouwelijkheid van de onderlinge informatiestromen. Samenwerkingspartners die zich niet kunnen of willen conformeren aan het normenkader kunnen niet aansluiten op de basisinfrastructuur van de gemeente. Incidenten worden gemeld (beheer van informatiebeveiligingsincidenten) Elk incident op het gebied van informatiebeveiliging wordt ten minste gemeld aan de procesverantwoordelijke. Deze rapporteert over de incidenten in de Planning &Control cyclus. Het incidentenregister wordt gebruikt om trends te signaleren en dient als input bij de revisie van het beveiligingsplan. Privacy en vertrouwelijke informatie (naleving) De medewerkers van de gemeente gaan integer om met privacygevoelige gegevens en vertrouwelijke informatie. Persoonsgegevens worden adequaat beveiligd. Dit wordt periodiek getoetst. Wettelijke verplichtingen en auteursrechtelijk beschermd materiaal (naleving) De gemeente draagt er zorg voor dat medewerkers op de hoogte zijn van de informatie- beveiligingsaspecten binnen hun proces(sen) en dat de gemeente niet in strijd met wet- en regelgeving handelt. Auteursrechtelijk beschermd materiaal wordt niet gekopieerd zonder toestemming van de eigenaar. Dit geldt ook voor programmatuur; voor alle aanwezige software (en gebruikers) zijn geldige licenties beschikbaar. pagina 5

11 pagina 6

12 4. INFORMATIEBEVEILIGING Informatie is een bedrijfsmiddel, dat net als andere belangrijke bedrijfsmiddelen waarde heeft voor de organisatie. Informatie kan in verschillende vormen bestaan. Denk aan schriftelijke informatie, gesproken informatie, digitaal vastgelegde informatie, et cetera. Welke vorm informatie ook heeft, zij dient altijd op een geschikte wijze te worden beschermd tegen al dan niet opzettelijk onheil. 4.1 Definitie van informatiebeveiliging Informatiebeveiliging maakt het mogelijk dat de juiste informatie op het juiste moment voor de juiste personen beschikbaar is. De gemeente hanteert de volgende definitie voor informatiebeveiliging: het treffen en onderhouden van een samenhangend pakket maatregelen om de betrouwbaarheid van de informatievoorziening te waarborgen. De term betrouwbaarheid bestaat uit drie kwaliteitsaspecten beschikbaarheid, vertrouwelijkheid en integriteit die als volgt worden gedefinieerd: beschikbaarheid gaat over de mate waarin informatie op de juiste momenten beschikbaar is; vertrouwelijkheid gaat over de mate waarin toegang tot informatie beperkt is tot diegenen die daartoe bevoegd zijn; integriteit gaat over de mate waarin informatie correct geregistreerd en zonder fouten is. 4.2 Belang van informatiebeveiliging Een betrouwbare informatievoorziening is van essentieel belang voor een kwalitatief hoogwaardige én efficiënte dienstverlening. Digitale dienstverlening en zaakgericht werken zijn alleen mogelijk wanneer de basisgegevens op orde zijn en wanneer kan worden gerekend op de betrouwbaarheid van de informatievoorziening. Burgers en bedrijven verwachten daarnaast dat er zorgvuldig wordt omgegaan met privacygevoelige informatie. De gemeente heeft op dit gebied een belangrijke wettelijke en maatschappelijke verantwoordelijkheid en hecht belang aan het beschermen van de privacy van haar klanten. De betrouwbaarheid van de informatievoorziening is tenslotte een belangrijke basisvoorwaarde voor een succesvolle samenwerking met externe (keten)partners. Veel informatiesystemen binnen de gemeente zijn niet ontworpen met het oog op veiligheid. De beveiliging die met technische middelen kan worden bereikt is beperkt. Er zullen dus aanvullende procedures en passende beheersmaatregelen opgesteld moeten worden om tot een geschikt beveiligingsniveau te komen. Het definiëren, bereiken, onderhouden en verbeteren van de informatiebeveiliging kan van essentieel belang zijn voor de naleving van wet- en regelgeving, het maatschappelijk belang en het imago van de gemeente. 4.3 Reikwijdte van informatiebeveiliging Het aspect informatiebeveiliging is een onderdeel van het strategisch informatiebeleid. Het reikt verder dan alleen de geautomatiseerde informatiesystemen en de ICT- infrastructuur. Het hoort in het bewustzijn en bij de taken en verantwoordelijkheden van elke manager en medewerker. De pagina 7

13 toenemende digitalisering maakt beveiliging van informatie wel belangrijker en complexer. Informatiesystemen zijn steeds vaker met elkaar verbonden en er vindt meer uitwisseling in de keten plaats, de impact van een verstoring kan daardoor groot zijn. Daarnaast ligt er een risico in het (onbewust) naar buiten brengen van informatie door medewerkers. Informatiebeveiliging wordt bereikt door een geschikte verzameling beheersmaatregelen in te zetten, waaronder organisatorische maatregelen, welke betrekking hebben op de organisatie als geheel, logische maatregelen verwerkt in programmatuur en fysieke maatregelen gebaseerd op apparatuur of andere materiële zaken. Deze beheersmaatregelen moeten worden vastgelegd, gecontroleerd, beoordeeld en continu verbeterd om te waarborgen dat de specifieke beveiligings- en bedrijfsdoelstellingen van de gemeente worden bereikt. Dit behoort te worden gedaan in samenhang met andere bedrijfsprocessen. 4.4 Wettelijke verplichtingen rondom informatiebeveiliging De betrouwbaarheid van overheidsinformatie moet worden gegarandeerd. Daarom is er een aantal wettelijke verplichtingen waar elke overheidsinstantie aan moet voldoen. In wetten op dit gebied, zoals de Wet Bescherming Persoonsgegevens (WBP), de regelgeving met betrekking tot de Basisadministratie Persoonsgegevens en Reisdocumenten (BRP), de Structuur Uitvoering Werk en Inkomen (SUWI), de DigiD- audits en de toekomstige meldplicht ICT- incidenten zijn beveiligingsverplichtingen opgenomen 1. Deze verplichtingen hebben gevolgen voor de inrichting van de gemeentelijke informatievoorziening. De gemeente draagt er zorg voor dat medewerkers op de hoogte zijn van de informatiebeveiligingsaspecten binnen hun proces(sen) en dat de gemeente niet in strijd met wet- en regelgeving handelt. 4.5 De code voor informatiebeveiliging Als normenkader en uitgangspunt hanteert de gemeente de code voor informatiebeveiliging. Deze internationale norm (NEN / ISO / IEC 27002:2007) is een algemeen aanvaarde basis voor informatiebeveiliging die door het College Standaardisatie is vastgesteld als standaard voor de Nederlandse overheid. 4.6 Samenwerken en de gevolgen voor informatiebeveiliging De gemeente werkt in toenemende mate samen met partners in diverse ketens, gemeentelijke samenwerkingsvormen of besteedt taken uit. De gemeente blijft echter te allen tijde eindverantwoordelijk. Zij voert de regie over de dienstverlening. De toenemende samenwerking met ketenpartners zal er toe leiden dat er steeds vaker, en op diverse manieren, informatie wordt uitgewisseld. Hier kunnen kwetsbaarheden ontstaan. Als ketenpartners aansluiten op de basisinfrastructuur van de gemeente, dienen zij zich te conformeren aan ons normenkader. Met alle samenwerkingspartners maakt de gemeente heldere afspraken over de beschikbaarheid, de integriteit en de vertrouwelijkheid van de onderlinge informatiestromen, zodat ze zich op basis van afspraken over het niveau van de informatiebeveiliging richting de lokale politiek kan verantwoorden. Deze afspraken hebben gevolgen voor de inrichting van de informatievoorziening 1 Dit betreft geen uitputtende opsomming. pagina 8

14 van de gemeente. Het is belangrijk dat de gemeente controle heeft over de betrouwbaarheid van de informatievoorziening en dat het mogelijk is om organisatie brede wijzigingen of nieuwe standaarden door te voeren. 4.7 Informatiebeveiligingsbeleid en het informatiebeveiligingsplan In het informatiebeveiligingsbeleid wordt de ambitie van de gemeente op het gebied van de betrouwbaarheid van de informatievoorziening op strategisch niveau vastgelegd. Het informatiebeveiligingsplan concretiseert dit beleid. Het beschrijft welke beveiligingsmaatregelen gekozen zijn, waarom de betreffende maatregelen gekozen zijn, welke middelen hierbij worden gebruikt en welke richtlijnen er gelden voor de implementatie ervan. Omdat het informatiebeveiligingsplan verscheidene gegevens bevat die gevoelig zijn voor veroudering, dient dit plan regelmatig geactualiseerd te worden. De afbeelding hieronder geeft de plaats van deze documenten in bredere samenhang aan: pagina 9

15 pagina 10

16 5. INFORMATIEBEVEILIGINGSBELEID In dit hoofdstuk wordt beschreven hoe de gemeente de borging van het kwaliteitsaspect informatiebeveiliging in de organisatie heeft belegd. Het kernelement daarbij is bewustzijn: beveiliging is in eerste instantie een kwestie van mentaliteit. Formeel kunnen richtlijnen over beveiligingsbeleid worden verstrekt aan alle werknemers, belangrijker is dat er aandacht wordt besteed aan cultuur, houding, bewustwording, kennis en opleiding. Bij een goede bewustwording is informatiebeveiliging op een natuurlijke manier ingebed in de activiteiten van de organisatie en het handelen van de medewerkers. De indeling hieronder volgt die van NEN / ISO / IEC 27002: Organisatie van Informatiebeveiliging Bij het uitvoeren van het proces informatiebeveiliging worden de volgende rollen onderscheiden: het bestuur, de directie, de concerncontroller, de afdelingshoofden en de informatiebeveiligingsfunctionaris (IBF). We benoemen hier uitsluitend algemene rollen; het kan voorkomen dat deze rollen in de organisatie andere benamingen of samenstellingen hebben. In de volgende paragrafen worden de verantwoordelijkheden en bevoegdheden van deze rollen beschreven Het bestuur Het college van B&W stelt het informatiebeveiligingsbeleid vast en delegeert de uitvoering hiervan aan de directie. Het college informeert de Raad en legt verantwoording af aan de raad De directie De directie zorgt ervoor dat: de organisatie in staat is om de verschillende verantwoordelijkheden te dragen; er wordt gerapporteerd over de betrouwbaarheid van de informatievoorziening aan het college van B&W; de controle op de informatiebeveiliging binnen de organisatie is gewaarborgd De concerncontroller De concerncontroller is verantwoordelijk voor: de periodieke controle op de juiste naleving, de werking, de effectiviteit en de kwaliteit van de maatregelen; de controle op de voortgang van het uitvoeren van de maatregelen uit het informatiebeveiligingsplan; de controle op de periodieke revisie van het informatiebeveiligingsbeleid (elke vier jaar) en op het informatiebeveiligingsplan (jaarlijks). pagina 11

17 5.1.4 De informatiebeveiligingsfunctionaris (IBF) De IBF heeft een adviserende taak, daarbij gelden de volgende verantwoordelijkheden: stelt het informatiebeveiligingsplan op en zorgt voor de jaarlijkse revisie van dat plan; ondersteunt de directie en de procesverantwoordelijken met kennis over informatiebeveiliging zodat zij hun verantwoordelijkheid voor de betrouwbaarheid van de informatievoorziening juist kunnen invullen; is op de hoogte van de interne en externe invloeden die van invloed zijn op het informatiebeveiligingsbeleid en de jaarlijkse informatiebeveiligingsplannen. In het geval van ernstige informatiebeveiligingsincidenten mag de IBF, wanneer dat noodzakelijk is, buiten de hiërarchie om rechtstreeks met de directie communiceren over alle aspecten van informatiebeveiliging (vertrouwelijkheid, integriteit en beschikbaarheid) De procesverantwoordelijke De procesverantwoordelijke is verantwoordelijk voor: de (informatie)beveiliging en de betrouwbaarheid van hun proces; het uit (laten) voeren van maatregelen uit het informatiebeveiligingsplan, die voor het betreffende proces van toepassing zijn; de registratie van informatiebeveiligingsincidenten in een incidentenregister en de juiste afhandeling en evaluatie van incidenten; rapportage binnen de Planning &Control- cyclus over het aspect informatiebeveiliging; het bevorderen van bewustwording van medewerkers op het gebied van informatiebeveiliging; is aanspreekpunt voor de medewerkers van de gemeente over het onderwerp informatiebeveiliging; het maken en toetsen van beveiligingsafspraken met derde partijen, voor zover van toepassing in het betreffende proces. 5.2 Beheer van bedrijfsmiddelen De taken en verantwoordelijkheden op dit gebied zijn onder andere: toewijzen en verantwoorden van alle bedrijfsmiddelen aan een verantwoordelijke eigenaar; gebruik van classificatieschema s om bij de verwerking van informatie de noodzaak, prioriteiten en verwachte graag van bescherming te kunnen aangeven. 5.3 Beveiliging van personeel De taken en verantwoordelijkheden op dit gebied zijn onder andere: bewerkstelligen dat werknemers, ingehuurd personeel en externe gebruikers hun verantwoordelijkheid begrijpen, en het risico van diefstal, fraude of misbruik van faciliteiten te beperken; pagina 12

18 5.4 Fysieke beveiliging en beveiliging van de omgeving De taken en verantwoordelijkheden op dit gebied zijn onder andere: inbraakpreventie en het beheer van de beveiligingsinstallaties; de coördinatie van de beveiliging rond het gemeentehuis; de verantwoordelijkheid voor het testen, het onderhoud en de certificering van de brand meldinstallatie. Maatregelen op het gebied van fysieke beveiliging en toegang tot gebouwen kunnen onderdeel uitmaken van het informatiebeveiligingsplan. 5.5 Beheer van communicatie- en bedieningsprocessen De taken en verantwoordelijkheden op dit gebied zijn onder andere: het waarborgen van een correcte en veilige bediening van IT- voorzieningen; 5.6 Toegangsbeveiliging De taken en verantwoordelijkheden op dit gebied zijn onder andere: periodieke controle van het netwerkverkeer en proactieve reactie op interne en externe bedreigingen van de veiligheid van het netwerk via netwerkverbindingen. Denk hierbij onder andere aan aanvallen op het netwerk die plaatsvinden via internet of pogingen om in het draadloze netwerk te infiltreren; beheer van firewalls en technisch forensisch onderzoek op verzoek van de directie of justitie; toetsen van software en hardware die aangesloten wordt op het netwerk zodat er geen beveiligingslekken kunnen ontstaan. Maatregelen op het gebied van netwerk- en systeembeveiliging kunnen onderdeel uitmaken van het informatiebeveiligingsplan. 5.7 Verwerving, ontwikkeling en onderhoud van informatiesystemen De taken en verantwoordelijkheden op dit gebied zijn onder andere: vaststellen en overeenkomen van de beveiligingseisen voorafgaand aan de ontwikkeling en implementatie van informatiesystemen; waarborgen dat veilige systemen ook veilig blijven. 5.8 Beheer van informatiebeveiligingsincidenten Beveiligingsincidenten zijn gebeurtenissen die de betrouwbaarheid van de informatievoorziening bedreigen of verstoren. Deze incidenten worden bijgehouden in het incidentenregister. Dit register wordt onder meer gebruikt om trends te signaleren en wordt gebruikt als input bij de jaarlijkse revisie van het beveiligingsplan. Elke nieuw incident wordt geëvalueerd en er wordt bekeken welke maatregelen genomen kunnen worden om optreden van hetzelfde incident in de toekomst te voorkomen. Deze evaluatie wordt uitgevoerd of gecoördineerd door de IBF die er tevens over rapporteert. pagina 13

19 Informatiebeveiliging is één van de kwaliteitscriteria waarover in de Planning &Control- cyclus wordt gerapporteerd. Het aspect informatiebeveiliging wordt opgenomen in de paragraaf bedrijfsvoering. Binnen de Planning &Control- cyclus rapporteren de procesverantwoordelijken over de betrouwbaarheid van de informatievoorziening. Aan de orde komen onder andere: de voortgang van de invoering van de geplande maatregelen; nieuwe maatregelen bijvoorbeeld op basis van trends in de beveiligingsincidenten; consequenties voor de betrouwbaarheid van de informatievoorziening na wijzigingen in netwerken, applicaties of systemen; registraties van informatiebeveiligingsincidenten in het incidentenregister; de opvolging, escalatie en evaluatie van beveiligingsincidenten; continuïteitsmanagement en wijzigingen in processen of draaiboeken; communicatie en coördinatie over informatiebeveiliging, bewustzijn, houding en gedrag van medewerkers. 5.9 Bedrijfscontinuïteitbeheer De taken en verantwoordelijkheden op dit gebied zijn onder andere: beschermen van kritische bedrijfsprocessen tegen de gevolgen van omvangrijke storingen in informatiesystemen en het bewerkstelligen van tijdig herstel Naleving De taken en verantwoordelijkheden op dit gebied zijn onder andere: Naleving op wettelijke, regelgevende en contractuele voorschriften; Beveiligingscontrole op werkprocessen en IT- systemen; Het strategisch informatiebeveiligingsbeleid wordt eens in de vier jaar herzien. Wanneer daar aanleiding toe is, wordt het tussentijds bijgesteld. De noodzaak van een tussentijdse bijstelling kan het gevolg zijn van een wetswijziging, consequenties van wijzigingen in de nationale cyber security strategie, maar ook van een wijziging in de organisatie(structuur) van de gemeente. pagina 14

20 6. CLASSIFICATIE VAN INFORMATIE, PROCESSEN EN SYSTEMEN De betrouwbaarheid van de informatievoorziening valt uiteen in de drie kwaliteitsattributen vertrouwelijkheid, integriteit en beschikbaarheid. De gemeente onderscheidt voor elk van deze kwaliteitsattributen de classificatieniveaus normaal, hoog en zeer hoog. De tabel in paragraaf 6.1 bevat criteria waarmee per kwaliteitsattribuut een classificatie kan worden bepaald. Het daadwerkelijk classificeren van de binnen de gemeente gebruikte informatie, processen en systemen zal in het implementatieplan verder worden uitgewerkt. Het beveiligingsniveau kan per kwaliteitsattribuut verschillen. Wanneer we bijvoorbeeld de informatie op de gemeentelijke website willen classificeren, zullen we vaststellen dat het hier openbare informatie betreft. De classificatie voor het kwaliteitsattribuut vertrouwelijkheid is dus normaal. Wanneer deze informatie niet klopt is dit echter wél erg vervelend voor de burgers en wordt de gemeente in verlegenheid gebracht. De classificatie voor het kwaliteitsattribuut integriteit is daarom hoog. 6.1 Criteria voor het classificeren classificatie kwaliteitsattribuut Vertrouwelijkheid De mate waarin toegang tot gegevens of functionaliteiten beperkt is tot degene die daartoe bevoegd is. Normaal Hoog Zeer hoog Openbare informatie die door iedereen kan worden ingezien. Niet openbare informatie. Het openbaar worden van deze informatie zou de gemeente in verlegenheid brengen. Strikt vertrouwelijke informatie. Het openbaar worden van deze informatie dient maximaal voorkomen te worden. Integriteit De mate waarin gegevens correct geregistreerd en zonder fouten zijn. Openbare informatie buiten het beheer van de gemeente. Correctheid is niet van toepassing. Wijziging van deze informatie is niet of nauwelijks schadelijk. Correctheid van deze informatie is van belang. Onjuistheden veroorzaken schade voor de gemeente of brengen de gemeente in verlegenheid of diskrediet. De correctheid van de informatie dient zeker te zijn en is van groot belang. Incorrecte informatie veroorzaakt grote schade, financiële en mogelijk imagoschade. Beschikbaarheid De mate waarin gegevens of functionaliteiten op de juiste momenten beschikbaar zijn. Niet bedrijfskritisch. Uitval is mogelijk. Wanneer de informatie niet beschikbaar is ontstaan er geen of uiterst beperkte problemen in de dienstverlening naar burgers of ketenpartners. Bedrijfskritisch. Uitval is een enkele keer mogelijk. Wanneer de informatie niet beschikbaar is ontstaan vervelende vertragingen in de dienstverlening naar burgers of ketenpartners. Zeer bedrijfskritisch. Uitval is in principe niet toegestaan. Wanneer de informatie niet beschikbaar is ontstaan er onaanvaardbare problemen in de dienstverlening naar burgers en ketenpartners. pagina 15

21 6.2 Baseline informatiebeveiliging In de periode tot eind 2014 worden - op grond van risicoanalyses - de verschillende beveiligingsmaatregelen uit het informatiebeveiligingsplan geïmplementeerd en geborgd in de organisatie. De prioriteit van deze maatregelen wordt bepaald door (1) het risico dat een incident zich voordoet, (2) de mogelijk schade die daarbij veroorzaakt wordt en (3) de kosten van een maatregel. In de risicoanalyse wordt daarom altijd een afweging gemaakt of de kosten opwegen tegen het verminderen van het risico en/of de eventuele schade. Van elke maatregel wordt aangegeven voor welk(e) proces(sen) de maatregel van toepassing is. Tijdens de implementatie van de maatregelen wordt voor elk proces de betrouwbaarheid van de informatievoorziening geclassificeerd volgens bovenstaand schema. Deze classificaties vormen gezamenlijk de Baseline informatievoorziening - een minimaal basisniveau waaraan de informatiebeveiliging altijd moet voldoen. Eind 2014 zal deze baseline als bijlage aan dit beleid worden toegevoegd. De Baseline Informatiebeveiliging Gemeenten (KING/Logius/BZK) gaat hierbij als leidraad fungeren. pagina 16

Informatiebeveiligingsbeleid Gemeente Geldermalsen

Informatiebeveiligingsbeleid Gemeente Geldermalsen Informatiebeveiligingsbeleid Gemeente Geldermalsen Editie 2012 Inhoudsopgave 1. MANAGEMENTSAMENVATTING...3 2. INTRODUCTIE...4 3. INFORMATIEBEVEILIGING...5 3.1 VISIE OP INFORMATIEBEVEILIGING...5 3.2 DEFINITIE

Nadere informatie

: Privacy & informatiebeveiliging. Rob Stadt IT coördinator, DPO (FG) Koninklijk Nederlands Genootschap voor Fysiotherapie

: Privacy & informatiebeveiliging. Rob Stadt IT coördinator, DPO (FG) Koninklijk Nederlands Genootschap voor Fysiotherapie : Privacy & informatiebeveiliging Rob Stadt IT coördinator, DPO (FG) Koninklijk Nederlands Genootschap voor Fysiotherapie Deel 1 Wet en regelgeving Risicoanalyse Bepalen kwetsbaarheden en bedreigingen

Nadere informatie

VOORWOORD. 1 Code voor informatiebeveiliging, Nederlands Normalisatie Instituut, Delft, 2007 : NEN-ISO.IEC 27002.

VOORWOORD. 1 Code voor informatiebeveiliging, Nederlands Normalisatie Instituut, Delft, 2007 : NEN-ISO.IEC 27002. Gesloten openheid Beleid informatiebeveiliging gemeente Leeuwarden 2014-2015 VOORWOORD In januari 2003 is het eerste informatiebeveiligingsbeleid vastgesteld voor de gemeente Leeuwarden in de nota Gesloten

Nadere informatie

Informatiebeveiligings- en privacy beleid. Haagsche Schoolvereeniging

Informatiebeveiligings- en privacy beleid. Haagsche Schoolvereeniging Informatiebeveiligings- en privacy beleid Haagsche Schoolvereeniging 1 INLEIDING... 3 1.1 INFORMATIEBEVEILIGING EN PRIVACY... 3 2 DOEL EN REIKWIJDTE... 3 3 UITGANGSPUNTEN... 4 3.1 ALGEMENE BELEIDSUITGANGSPUNTEN...

Nadere informatie

Informatiebeveiligingsbeleid

Informatiebeveiligingsbeleid 2-Control B.V. +31 (0)76 50 194 70 Haagse Markt 1 www.2-control.nl 4813 BA Breda info@2-control.nl The Netherlands Informatiebeveiligingsbeleid Concept Datum Versiebeheer Versie Datum Status Naam Toelichting

Nadere informatie

Informatiebeveiligingsbeleid

Informatiebeveiligingsbeleid Unit : Bedrijfsvoering Auteur : Annemarie Arnaud de Calavon : : Datum : 17-11-2008 vastgesteld door het CvB Bestandsnaam : 20081005 - Informatiebeveiliging beleid v Inhoudsopgave 1 INLEIDING... 3 1.1 AANLEIDING...

Nadere informatie

Verklaring van Toepasselijkheid

Verklaring van Toepasselijkheid Verklaring van Toepasselijkheid Parantion Groep B.V. ISO27001:2013 Verklaring van toepasselijkheid_openbaar Extern vertrouwelijk Versie: 3.0 Parantion Groep B.V. Pagina 1 van 9 Datum: maart 2016 Document

Nadere informatie

Informatiebeveiligings- en privacy beleid Lorentz Casimir Lyceum

Informatiebeveiligings- en privacy beleid Lorentz Casimir Lyceum Informatiebeveiligings- en privacy beleid Lorentz Casimir Lyceum 1 1 Inleiding Informatie en ict zijn noodzakelijk in de ondersteuning van het onderwijs. Omdat we met persoonsgegevens (van onszelf, leerlingen

Nadere informatie

Onderwerp: Informatiebeveiligingsbeleid 2014-2018 BBV nr: 2014/467799

Onderwerp: Informatiebeveiligingsbeleid 2014-2018 BBV nr: 2014/467799 Collegebesluit Onderwerp: Informatiebeveiligingsbeleid 2014-2018 BBV nr: 2014/467799 1. Inleiding In 2011 zorgde een aantal incidenten rond de beveiliging van overheidsinformatie er voor dat met andere

Nadere informatie

ISO 27001:2013 INFORMATIE VOOR KLANTEN

ISO 27001:2013 INFORMATIE VOOR KLANTEN ISO 27001:2013 INFORMATIE VOOR KLANTEN WAT IS ISO 27001:2013 ISO 27001 is een internationale standaard voor informatiebeveiliging. Deze standaard richt zich op het ontwikkelen, uitvoeren, controleren en

Nadere informatie

Informatiebeveiligingsbeleid

Informatiebeveiligingsbeleid Stichting Werken in Gelderland Versiebeheer Eigenaar: Review: Bestuur juni 2019 Versie Status Aangepast Datum Door 0.1 Concept Versiebeheer 31-5-2018 Privacyzaken, Michel Rijnders 1.0 Vastgesteld Vastgesteld

Nadere informatie

ISMS BELEIDSVERKLARING. +31(0) Versie 1.0: 3/7/18

ISMS BELEIDSVERKLARING. +31(0) Versie 1.0: 3/7/18 ISMS BELEIDSVERKLARING info@thepeoplegroup.nl +31(0) 73 523 67 78 www.thepeoplegroup.nl Versie 1.0: 3/7/18 INTRODUCTIE De directie van The People Group zal bij het voorbereiden en uitvoeren van het algemeen

Nadere informatie

Information Security Management System. Informatiebeveiligingsbeleid Lannet IT B.V. 1 van 8

Information Security Management System. Informatiebeveiligingsbeleid Lannet IT B.V. 1 van 8 Information Security Management System Informatiebeveiligingsbeleid Lannet IT B.V. 1 van 8 Versiebeheer De verantwoordelijke van dit document is Paul den Otter (directielid). Hieronder is het versiebeheer

Nadere informatie

Beveiligingsbeleid Stichting Kennisnet

Beveiligingsbeleid Stichting Kennisnet Beveiligingsbeleid Stichting Kennisnet AAN VAN Jerry van de Leur (Security Officer) DATUM ONDERWERP Disclaimer: Kennisnet geeft geen enkele garantie, met betrekking tot de geschiktheid voor een specifiek

Nadere informatie

Informatiebeveiligingsbeleid SBG

Informatiebeveiligingsbeleid SBG Informatiebeveiligingsbeleid SBG Stichting Benchmark GGZ Rembrandtlaan 46 3723 BK Bilthoven T: 030-229 90 90 E: info@sbggz.nl W: www.sbggz.nl Informatiebeveiligingsbeleid SBG 2015 1 Inhoudsopgave 1 Inleiding

Nadere informatie

Informatiebeveiligingsbeleid 2015-2018

Informatiebeveiligingsbeleid 2015-2018 Inleiding Dit document geeft de beleidsuitgangspunten voor de Gemeente Hilversum weer als het gaat om informatiebeveiliging/ informatieveiligheid. In dit document worden de (wettelijke en landelijke) normen

Nadere informatie

De nieuwe NEN7510: 2017 een introductie Jan Willem Schoemaker, CISO/Business Continuity Manager Erasmus MC. Standards and Regulations 1

De nieuwe NEN7510: 2017 een introductie Jan Willem Schoemaker, CISO/Business Continuity Manager Erasmus MC. Standards and Regulations 1 De nieuwe NEN7510: 2017 een introductie Jan Willem Schoemaker, CISO/Business Continuity Manager Erasmus MC Standards and Regulations 1 Agenda 1. Schoten voor de boeg 2. Nut van de NEN7510 3. Uitgangspunten

Nadere informatie

Gemeente Alphen aan den Rijn

Gemeente Alphen aan den Rijn Informatiebeveiligingsbeleid (t.b.v. ICT Forum Lokale Overheid) Van een Informatiebeveiligingsbeleid naar de dagelijkse praktijk Maart 2016, afdeling I&A Informatiebeveiligingsbeleid Informatiebeveiligingsbeleid

Nadere informatie

Informatiebeveiligingsbeleid. Stichting Pensioenfonds Chemours

Informatiebeveiligingsbeleid. Stichting Pensioenfonds Chemours Informatiebeveiligingsbeleid Stichting Pensioenfonds Chemours Versiebeheer Versie Datum Van Verspreid aan 0.1 J.W. Kinders W. Smouter Vroklage Goedkeuring Versie Goedgekeurd door Datum 2 INHOUD Algemeen

Nadere informatie

Informatiebeveiliging En terugblik op informatiebeveiliging 2016

Informatiebeveiliging En terugblik op informatiebeveiliging 2016 Informatiebeveiliging 2017 En terugblik op informatiebeveiliging 2016 Missie Waken over betrouwbaarheid, integriteit en beschikbaarheid van de gegevens waarvoor de gemeente verantwoordelijk is. Voldoen

Nadere informatie

Hoe operationaliseer ik de BIC?

Hoe operationaliseer ik de BIC? Hoe operationaliseer ik de BIC? Baseline Informatiebeveiliging Corporaties UTRECHT, 14 November 2017. Code voor Informatiebeveiliging NEN/ISO 27001; Informatietechnologie - Beveiligingstechnieken - Managementsystemen

Nadere informatie

Beleid Informatiebeveiliging InfinitCare

Beleid Informatiebeveiliging InfinitCare Beleid Informatiebeveiliging InfinitCare Wijzigingshistorie Versie Wie Wanneer Wat 2019-V001 Han Laarhuis 2019-03-04 Aanpassen aan nieuwe ISMS 2019 V096 Han Laarhuis 2016-03-21 Toevoegen Wijzigingshistorie

Nadere informatie

Seminar Trends in Business & IT bij woningcorporaties. Informatiebeveiliging

Seminar Trends in Business & IT bij woningcorporaties. Informatiebeveiliging Seminar Trends in Business & IT bij woningcorporaties Informatiebeveiliging Agenda Rondje verwachtingen Even voorstellen.. Informatiebeveiliging waarom? Stand van zaken bij corporaties Informatiebeveiliging

Nadere informatie

Informatiebeveiligings- en privacybeleid (IBP) voor het SWV PPO Hoeksche Waard

Informatiebeveiligings- en privacybeleid (IBP) voor het SWV PPO Hoeksche Waard Stichting Samenwerkingsverband Passend Primair Onderwijs Hoeksche Waard Informatiebeveiligings- en privacybeleid (IBP) voor het SWV PPO Hoeksche Waard Vastgesteld door het dagelijks bestuur d.d. 18 december

Nadere informatie

Informatiebeveiligingsbeleid extern

Informatiebeveiligingsbeleid extern ISO 27001:2013 Informatiebeveiligingsbeleid extern 25 oktober 2016 Status document: versie 1.0 Auteur: Frankie Lipsius CONCLUSION LEARNING CENTERS Postbus 85030 3508 AA Utrecht Nederland T +31 (0)30 744

Nadere informatie

De maatregelen in de komende NEN Beer Franken

De maatregelen in de komende NEN Beer Franken De maatregelen in de komende NEN 7510 Beer Franken Twee delen in komende NEN 7510 Deel 1: het infosec management system (ISMS) hoofdstuk 4 in huidige NEN 7510 Deel 2: de maatregelen hoofdstukken 5 t/m

Nadere informatie

Informatiebeveiligings- en privacy beleid

Informatiebeveiligings- en privacy beleid Informatiebeveiligings- en privacy beleid 1 INLEIDING... 3 1.1 INFORMATIEBEVEILIGING EN PRIVACY... 3 2 DOEL EN REIKWIJDTE... 3 3 UITGANGSPUNTEN... 4 3.1 ALGEMENE BELEIDSUITGANGSPUNTEN... FOUT! BLADWIJZER

Nadere informatie

Iedereen denkt bij informatieveiligheid dat het alleen over ICT en bedrijfsvoering gaat, maar het is veel meer dan dat. Ook bij provincies.

Iedereen denkt bij informatieveiligheid dat het alleen over ICT en bedrijfsvoering gaat, maar het is veel meer dan dat. Ook bij provincies. Iedereen denkt bij informatieveiligheid dat het alleen over ICT en bedrijfsvoering gaat, maar het is veel meer dan dat. Ook bij provincies. Gea van Craaikamp, algemeen directeur en provinciesecretaris

Nadere informatie

Strategisch Informatiebeveiligingsbeleid Hefpunt

Strategisch Informatiebeveiligingsbeleid Hefpunt Strategisch Informatiebeveiligingsbeleid Hefpunt Groningen, 24-5-2016 Classificatie: intern Wijzigingshistorie Release Datum Auteur(s) Aanpassing 2016 0.1 24-05- 2016 2016 0.2 01-06- 2016 L. Winters J.

Nadere informatie

Managementsysteem voor Informatiebeveiliging Publiceerbaar Informatiebeveiligingsbeleid KW1C

Managementsysteem voor Informatiebeveiliging Publiceerbaar Informatiebeveiligingsbeleid KW1C Managementsysteem voor Informatiebeveiliging Publiceerbaar Informatiebeveiligingsbeleid KW1C Versie 01, februari 2017 Pagina 1 van 5 A.1 Opdrachtverstrekking Dit informatiebeveiligingsbeleid wordt in opdracht

Nadere informatie

Informatiebeveiligingsbeleid

Informatiebeveiligingsbeleid Informatiebeveiligingsbeleid 2016-2017 Strategisch beleid Versie 1.0 Datum Januari 2016 Auteur Specialist Informatiebeveiliging Inhoudsopgave 1. Inleiding... 4 1.1 Doel van dit document... 4 1.2 Informatiebeveiliging...

Nadere informatie

Informatiebeveiliging voor overheidsorganisaties

Informatiebeveiliging voor overheidsorganisaties Solviteers Informatiebeveiliging voor overheidsorganisaties 6 6 Informatiebeveiliging voor overheidsorganisaties Pragmatisch stappenplan Whitepaper Solviteers Solviteers Informatiebeveiliging voor overheidsorganisaties

Nadere informatie

Verklaring van Toepasselijkheid - Tactus Verslavingszorg Datum invoegen NEN Aspect NEN 7510 Beheersdoelstelling. Beveiligingsbeleid

Verklaring van Toepasselijkheid - Tactus Verslavingszorg Datum invoegen NEN Aspect NEN 7510 Beheersdoelstelling. Beveiligingsbeleid Beveiligingsbeleid 5,1 Informatiebeveiligingsbeleid 5.1.1 Beleidsdocument voor informatiebeveiliging 5.1.2 Beoordeling van het informatiebeveiligingsbeleid Organiseren van informatiebeveiliging 6,1 Interne

Nadere informatie

Internet Beveiliging en Privacy (IBP) Beleid Aloysius

Internet Beveiliging en Privacy (IBP) Beleid Aloysius Internet Beveiliging en Privacy (IBP) Beleid Aloysius Van: Directeur Financiën en Bedrijfsvoering Aan: AMT Datum : 28 maart 2017 Opgesteld door: Thomas Reterink, Bron: Kennisnet Onderwerp: IBP Beleid Doel:

Nadere informatie

Informatieveiligheid in de steiger

Informatieveiligheid in de steiger 29e sambo-ict conferentie Graafschap College Donderdag 16 januari 2014 Informatieveiligheid in de steiger André Wessels en Paul Tempelaar Informatieveiligheid en Risicomanagement Agenda Introductie Borging

Nadere informatie

ISO 27001:2013 Informatiebeveiligingsbeleid extern

ISO 27001:2013 Informatiebeveiligingsbeleid extern ISO 27001:2013 Informatiebeveiligingsbeleid extern Utrecht: 24 januari 2018 Versie: 2.0 Inhoud Pagina BEGRIPPENLIJST 3 1. INLEIDING 4 2. WAT IS INFORMATIEBEVEILIGING? 5 3. GEDRAGSCODE 6 4. BELEIDSPRINCIPES

Nadere informatie

Informatiebeveiliging

Informatiebeveiliging Informatiebeveiliging HKZ, november 2016 Wie ik ben: adviseur/trainer/qarebase begeleiden bij kwaliteitsmanagement en certificering Lead Auditor Kiwa, o.a. HKZ, ISO 9001, ZKN, VMS, NEN 7510 en NEN-ISO

Nadere informatie

Informatiebeveiligingsbeleid Drukkerij van der Eems

Informatiebeveiligingsbeleid Drukkerij van der Eems Informatiebeveiligingsbeleid Drukkerij van der Eems Door : Sjoukje van der Eems Datum : 26-4-2018 Versie : 1 Status : Definitief Algemeen Belang van Informatiebeveiliging De beschikbaarheid, exclusiviteit

Nadere informatie

Checklist Beveiliging Persoonsgegevens

Checklist Beveiliging Persoonsgegevens Checklist Beveiliging Persoonsgegevens Beveiliging is een één van de belangrijkste vereisten binnen het privacyrecht. Iedere organisatie zal passende technische en organisatorische maatregelen moeten treffen

Nadere informatie

Informatiebeveiligings- en privacy beleid (IBP)

Informatiebeveiligings- en privacy beleid (IBP) Informatiebeveiligings- en privacy beleid (IBP) Versie: 25 mei 2018 1 INLEIDING... 3 1.1 INFORMATIEBEVEILIGING EN PRIVACY... 3 2 DOEL EN REIKWIJDTE... 3 3 UITGANGSPUNTEN... 4 3.1 ALGEMENE BELEIDSUITGANGSPUNTEN...

Nadere informatie

Checklist NEN7510, Informatiebeveiliging in de mondzorgpraktijk Vraag Ja / Nee / Gedeeltelijk. 1. Beschikt de praktijk over een beleidsdocument

Checklist NEN7510, Informatiebeveiliging in de mondzorgpraktijk Vraag Ja / Nee / Gedeeltelijk. 1. Beschikt de praktijk over een beleidsdocument Checklist NEN7510 Eén van de eerste stappen van het gestructureerd verbeteren van informatiebeveiliging en het implementeren van de NEN7510 omvat het bepalen van de status van de naleving van de NEN7510.

Nadere informatie

Informatiebeveiligingsbeleid

Informatiebeveiligingsbeleid Informatiebeveiligingsbeleid Inleiding Als zorginstelling is Profila Zorg verantwoordelijk voor goede en veilige zorg aan haar cliënten. Bij het uitvoeren van deze taak staat het leveren van kwaliteit

Nadere informatie

Informatiebeveiligingsbeleid

Informatiebeveiligingsbeleid Informatiebeveiligingsbeleid Inhoudsopgave 1 Goedkeuring informatiebeveiligingsbeleid en distributie (BH1) 2 2 Inleiding 2 2.1 Toelichting 2 2.2 Definitie van informatiebeveiliging 2 2.3 Samenhang tussen

Nadere informatie

René IJpelaar VIAG-congres, 3 november ISMS. Een slimme implementatie én. goede borging van de BIG

René IJpelaar VIAG-congres, 3 november ISMS. Een slimme implementatie én. goede borging van de BIG ISMS 1. Opening 2. Kwaliteitscirkel informatieveiligheid 3. ISMS 2.0 en slimme, integrale aanpak BIG Speciaal: Slim Samenwerkende Gemeenten 4. Beveiliging 5. ISMS 3.0 gebruikersplatform 6. Contentreleases

Nadere informatie

Informatiebeveiliging en Privacy; beleid CHD

Informatiebeveiliging en Privacy; beleid CHD Informatiebeveiliging en Privacy; beleid CHD 2018-2020 Vastgesteld MT 19 december 2017 Stichting Centrale Huisartsendienst Drenthe Postbus 4091 9400 AK Assen 2 1 Inleiding De CHD is een zorginstelling

Nadere informatie

Thema-audit Informatiebeveiliging bij lokale besturen

Thema-audit Informatiebeveiliging bij lokale besturen Thema-audit Informatiebeveiliging bij lokale besturen I. Audit Vlaanderen Missie Partner van de organisatie... Onafhankelijk Objectief Bekwaam... bij het beheersen van financiële, wettelijke en organisatorische

Nadere informatie

NEN-7510 een praktisch hulpmiddel voor implementatie van de AVG / GDPR

NEN-7510 een praktisch hulpmiddel voor implementatie van de AVG / GDPR NEN-7510 een praktisch hulpmiddel voor implementatie van de AVG / GDPR Theo de Breed Standards and Regulations 1 Agenda AVG voorbereiding in 10 stappen (Bron: AP) Praktische invulling door gebruik van

Nadere informatie

Beleid Informatieveiligheid Gemeente 's-hertogenbosch. Definitief. s-hertogenbosch, A. Kieboom

Beleid Informatieveiligheid Gemeente 's-hertogenbosch. Definitief. s-hertogenbosch, A. Kieboom Gemeente 's-hertogenbosch Definitief s-hertogenbosch, 30-10-2015 A. Kieboom 1 Projectidentificatie Projectnaam: Status: Beleid Informatieveiligheid Definitief Documenthistorie Status Datum Versie Auteur(s)

Nadere informatie

Bijlage 2 Beveiligingsplan. Informatiebeveiliging

Bijlage 2 Beveiligingsplan. Informatiebeveiliging Bijlage 2 Beveiligingsplan Informatiebeveiliging De verantwoordelijkheid voor informatiebeveiliging ligt bij het dagelijks bestuur. In de DB-vergadering van 31 augustus 2015 is stilgestaan bij een aantal

Nadere informatie

Privacy Bijsluiter Digitale Leermiddelen Basisonderwijs (Dr. Digi), Noordhoff Uitgevers

Privacy Bijsluiter Digitale Leermiddelen Basisonderwijs (Dr. Digi), Noordhoff Uitgevers Bijlage 1 bij de Bewerkersovereenkomst Noordhoff Uitgevers Privacy Bijsluiter Digitale Leermiddelen Basisonderwijs (Dr. Digi), Noordhoff Uitgevers Noordhoff Uitgevers is een educatieve uitgeverij die verschillende

Nadere informatie

Voorstel Informatiebeveiliging beleid Twente

Voorstel Informatiebeveiliging beleid Twente Datum: Enschede, 5 februari 2014 Voor: Kernteam SSNT d.d. 12-2-2014 Betreft Agenda punt 4 beslisdocument informatiebeveiliging, Bijlage 1 Voorstel Informatiebeveiliging beleid Twente (Format ter besluitvorming)

Nadere informatie

kwaliteitsinstituut nederlandse gemeenten in opdracht van vereniging van nederlandse gemeenten

kwaliteitsinstituut nederlandse gemeenten in opdracht van vereniging van nederlandse gemeenten Implementatie van de Baseline Informatiebeveiliging Nederlandse Gemeenten (BIG) kwaliteitsinstituut nederlandse gemeenten in opdracht van vereniging van nederlandse gemeenten De Informatiebeveiligingsdienst

Nadere informatie

NVRR workshop/presentatie Jaarcongres De controle van de effectiviteit van informatiebeveiliging

NVRR workshop/presentatie Jaarcongres De controle van de effectiviteit van informatiebeveiliging NVRR workshop/presentatie Jaarcongres De controle van de effectiviteit van informatiebeveiliging Kees Hintzbergen 25 mei 2018 Agenda Voorstellen Vragen! Wat is dat eigenlijk: risico? Hoe ziet de ideale

Nadere informatie

Voorschrift Informatiebeveilging Rijksdienst (VIR) 2007. Presentatie CIOP seminar - 12 juni 2007 Frank Heijligers (BZK)

Voorschrift Informatiebeveilging Rijksdienst (VIR) 2007. Presentatie CIOP seminar - 12 juni 2007 Frank Heijligers (BZK) Voorschrift Informatiebeveilging Rijksdienst (VIR) 2007 Presentatie CIOP seminar - 12 juni 2007 Frank Heijligers (BZK) Inhoud Aanleiding en Historie VIR 2007 Invoeringsaspecten 2 Aanleiding en historie

Nadere informatie

BIJLAGE 2: BEVEILIGINGSBIJLAGE

BIJLAGE 2: BEVEILIGINGSBIJLAGE BIJLAGE 2: BEVEILIGINGSBIJLAGE De Verwerker is overeenkomstig de AVG en artikel 7 en 8 Verwerkersovereenkomst verplicht passende technische en organisatorische maatregelen te nemen ter beveiliging van

Nadere informatie

Doel van de rol Iedere Compliance Officer heeft als doel het beheersen van de risico s die BKR loopt in haar strategische en operationele processen.

Doel van de rol Iedere Compliance Officer heeft als doel het beheersen van de risico s die BKR loopt in haar strategische en operationele processen. FUNCTIEPROFIEL Opdrachtgever: Functienaam: BKR Compliance Officer Security & Risk BKR is een onafhankelijke stichting met een maatschappelijk doel. BKR streeft sinds 1965, zonder winstoogmerk, een financieel

Nadere informatie

Voorwoord. Peter Truijens. directeur-bestuurder Samenwerkingsverband Passend Onderwijs IJmond

Voorwoord. Peter Truijens. directeur-bestuurder Samenwerkingsverband Passend Onderwijs IJmond Voorwoord Digitalisering in de maatschappij leidt tot toenemende beschikbaarheid van data en potentieel dus tot nieuwe of rijkere informatie. Digitalisering speelt ook een grote rol binnen het onderwijs,

Nadere informatie

ICT EN INFORMATIEBELEIDSPLAN

ICT EN INFORMATIEBELEIDSPLAN ICT EN INFORMATIEBELEIDSPLAN 2018-2023 VERSIE definitief Vastgesteld op : 14 augustus 2018 Directeur bestuurder 1 Inhoudsopgave 1. Inleiding 3 2. Doelstelling 3 3. Positionering ICT en Informatiebeleid

Nadere informatie

Informatiebeveiliging en privacy. Remco de Boer Ludo Cuijpers

Informatiebeveiliging en privacy. Remco de Boer Ludo Cuijpers Informatiebeveiliging en privacy Remco de Boer Ludo Cuijpers Voorstellen Remco de Boer Informatiearchitect Kennisnet (programma SION) Ludo Cuijpers MSc, MIM Expert informatiebeveiliging en privacy Werkzaam

Nadere informatie

Aan welke eisen moet het beveiligingsplan voldoen?

Aan welke eisen moet het beveiligingsplan voldoen? Vragen en antwoorden n.a.v. brief aan colleges van B&W en gemeenteraden over verplichtingen Wet Bescherming Persoonsgegevens (WBP), de Wet SUWI en de Wet Eenmalige Gegevensuitvraag. Aan welke eisen moet

Nadere informatie

Informatiebeveiligings- en privacy beleid. PC Basisschool De Morgenster

Informatiebeveiligings- en privacy beleid. PC Basisschool De Morgenster Informatiebeveiligings- en privacy beleid PC Basisschool De Morgenster Bron Dit document is gebaseerd op de Template IBP beleid van sambo-ict/kennisnet, maar op punten door Verus aangepast. Het originele

Nadere informatie

INFORMATIEBEVEILIGING WHITEPAPER

INFORMATIEBEVEILIGING WHITEPAPER INFORMATIEBEVEILIGING WHITEPAPER WHITEPAPER De wereld van vandaag wordt gekenmerkt door de snelle ontwikkeling van nieuwe technologieën en disruptieve marktomstandigheden. Deze ontwikkelingen hebben verregaande

Nadere informatie

Toelichting NEN7510 Informatiebeveiliging in de zorg. Drs. J.W.R. Schoemaker CISSP Security Officer/ Business Continuity Manager Erasmus MC

Toelichting NEN7510 Informatiebeveiliging in de zorg. Drs. J.W.R. Schoemaker CISSP Security Officer/ Business Continuity Manager Erasmus MC Toelichting NEN7510 Informatiebeveiliging in de zorg Drs. J.W.R. Schoemaker CISSP Security Officer/ Business Continuity Manager Erasmus MC Inhoud Toelichting informatiebeveiliging Aanpak van informatiebeveiliging

Nadere informatie

Beveiliging en bescherming privacy

Beveiliging en bescherming privacy Beveiliging en bescherming privacy Beveiliging en bescherming privacy Duobus B.V. Nieuwe Boteringestraat 82a 9712PR Groningen E info@duobus.nl I www.duobus.nl September 2014 2 Voorwoord Als organisatie

Nadere informatie

Raadsmededeling - Openbaar

Raadsmededeling - Openbaar Raadsmededeling - Openbaar Nummer : 54/2016 Datum : 22 maart 2016 B&W datum : 22 maart 2016 Beh. ambtenaar : Annelies te Booij Portefeuillehouder : G. Berghoef Onderwerp : Meldplicht datalekken Aanleiding

Nadere informatie

Informatiebeveiliging- en privacy beleid (IBP)

Informatiebeveiliging- en privacy beleid (IBP) 2017 Informatiebeveiliging- en privacy beleid (IBP) Bron: sambo-ict Kennisnet Willem de Zwijger College INHOUD 1 Inleiding... 2 1.1 Informatiebeveiliging en privacy... 2 2 Doel en reikwijdte... 3 3 Uitgangspunten...

Nadere informatie

Informatiebeveiliging gemeenten. KPN logische partner bij invoering en uitvoering

Informatiebeveiliging gemeenten. KPN logische partner bij invoering en uitvoering Informatiebeveiliging gemeenten KPN logische partner bij invoering en uitvoering 2 Informatiebeveiliging is en blijft een hot issue, want de digitalisering neemt nog steeds toe. Ook binnen gemeenten. Sinds

Nadere informatie

Beleidsplan Informatiebeveiliging en privacy

Beleidsplan Informatiebeveiliging en privacy Beleidsplan Informatiebeveiliging en privacy Stichting Katholiek Onderwijs Losser en Overdinkel Instemming GMR d.d. 17 april 2018 Vastgesteld SKOLO d.d. 18 april 2018 Bron sambo-ict Kennisnet Bewerkt door:

Nadere informatie

Rapportage Informatiebeveiliging Gemeente Boekel 16 mei 2018

Rapportage Informatiebeveiliging Gemeente Boekel 16 mei 2018 Rapportage Informatiebeveiliging 2017 Gemeente Boekel 16 mei 2018 Inleiding Het college van burgemeester en wethouders van de gemeente Boekel legt over het jaar 2017 verantwoording af over de stand van

Nadere informatie

Stichting Inlichtingenbureau Privacy jaarverslag 2014. Versie 1.0

Stichting Inlichtingenbureau Privacy jaarverslag 2014. Versie 1.0 Stichting Inlichtingenbureau Privacy jaarverslag 2014 Versie 1.0 Status Definitief Datum 12 maart 2015 1. Privacybescherming en informatiebeveiliging... 3 1.1 Inleiding/privacy by design... 3 1.2 Verwerking

Nadere informatie

BEWERKERSOVEREENKOMST

BEWERKERSOVEREENKOMST BEWERKERSOVEREENKOMST tussen [naam opdrachtgever] & [naam opdrachtnemer] Behoort bij overeenkomst: Versie document: Status document: Datum [ ] [ ] [concept/definitief] [dd/mm/jj] Alle tussen haken geplaatste

Nadere informatie

In jouw schoenen. Een praktische invulling van informatiebeveiliging

In jouw schoenen. Een praktische invulling van informatiebeveiliging In jouw schoenen Een praktische invulling van informatiebeveiliging Informatiebeveiliging hot topic Hoeveel weet jij eigenlijk van informatiebeveiliging? veel voldoende te weinig Vooraf.. Wat vind jij

Nadere informatie

Agenda 15:00 Nieuwe ontwikkelingen - Privacy wetgeving / AVG mei Wet cliëntenrechten zomer Revisie NEN 7510 najaar 2017

Agenda 15:00 Nieuwe ontwikkelingen - Privacy wetgeving / AVG mei Wet cliëntenrechten zomer Revisie NEN 7510 najaar 2017 Introductie Peter van der Zwan Douwe de Jong Agenda 15:00 Nieuwe ontwikkelingen - Privacy wetgeving / AVG mei 2018 - Wet cliëntenrechten zomer 2017 - Revisie NEN 7510 najaar 2017 16:00 Handvatten Informatieveiligheid

Nadere informatie

1. Beveiligingsbijlage

1. Beveiligingsbijlage Bijlage 2 1. Beveiligingsbijlage 1.1 Omschrijving van de maatregelen zoals bedoeld in artikel 7 Verwerkersovereenkomst I. Omschrijving van de maatregelen om te waarborgen dat enkel bevoegd personeel toegang

Nadere informatie

INFORMATIEBEVEILIGINGS- EN PRIVACYBELEID

INFORMATIEBEVEILIGINGS- EN PRIVACYBELEID INFORMATIEBEVEILIGINGS- EN PRIVACYBELEID 1 INHOUD 1. INLEIDING 4 1.1.1 Informatiebeveiliging en privacy 4 2. DOEL EN REIKWIJDTE 4 3. UITGANGSPUNTEN 5 3.1.1 Privacy 5 4. WET- EN REGELGEVING 5 5. ORGANISATIE

Nadere informatie

Informatiebeveiliging voor gemeenten: een helder stappenplan

Informatiebeveiliging voor gemeenten: een helder stappenplan Informatiebeveiliging voor gemeenten: een helder stappenplan Bewustwording (Klik hier) Structureren en borgen (Klik hier) Aanscherping en maatwerk (Klik hier) Continu verbeteren (Klik hier) Solviteers

Nadere informatie

Strategisch beleid Informatieveiligheid & Privacy

Strategisch beleid Informatieveiligheid & Privacy ONS Shared service centrum Afdeling ICT Postbus 10007 8000 GA Zwolle Luttenbergstraat 2 Strategisch beleid Informatieveiligheid & Privacy Versie: 1.0 12 februari 2018 12 februari 2018 Versie 1 1. Informatieveiligheid

Nadere informatie

Een checklist voor informatiebeveiliging

Een checklist voor informatiebeveiliging Door: De IT-Jurist Versie: 1.0 Datum: juli 2015 Hoewel bij de totstandkoming van deze uitgave de uiterste zorg is betracht, kan De IT-Jurist niet aansprakelijk worden gehouden voor de gevolgen van eventuele

Nadere informatie

Stichting Hogeschool van Arnhem en Nijmegen. Rapport definitieve bevindingen

Stichting Hogeschool van Arnhem en Nijmegen. Rapport definitieve bevindingen POSTADRES Postbus 93374, 2509 AJ Den Haag BEZOEKADRES Juliana van Stolberglaan 4-10 TEL 070-88 88 500 FAX 070-88 88 501 INTERNET www.cbpweb.nl www.mijnprivacy.nl Stichting Hogeschool van Arnhem en Nijmegen

Nadere informatie

Dienstverlening Procesmanagement. Informatiemanagement. 18 september 2014

Dienstverlening Procesmanagement. Informatiemanagement. 18 september 2014 Dienstverlening Procesmanagement Informatiemanagement 18 september 2014 Veel vragen gesteld en beantwoord, zoals: Wat draagt informatiemanagement bij aan dienstverlening? Visie dienstverlening en digitaal

Nadere informatie

kwaliteitsinstituut nederlandse gemeenten in opdracht van vereniging van nederlandse gemeenten

kwaliteitsinstituut nederlandse gemeenten in opdracht van vereniging van nederlandse gemeenten het suwinet-normenkader en de big kwaliteitsinstituut nederlandse gemeenten in opdracht van vereniging van nederlandse gemeenten De Informatiebeveiligingsdienst voor gemeenten (IBD) is een gezamenlijk

Nadere informatie

Inkoopvoorwaarden en informatieveiligheidseisen. Een operationeel product op basis van de Baseline Informatiebeveiliging Rijksdienst (BIR)

Inkoopvoorwaarden en informatieveiligheidseisen. Een operationeel product op basis van de Baseline Informatiebeveiliging Rijksdienst (BIR) Inkoopvoorwaarden en informatieveiligheidseisen Een operationeel product op basis van de Baseline Informatiebeveiliging Rijksdienst (BIR) Colofon Onderhavig operationeel product, behorende bij de Baseline

Nadere informatie

Informatiebeveiligings- en privacy beleid

Informatiebeveiligings- en privacy beleid f Informatiebeveiligings- en privacy beleid Koningin Wilhelmina College Bron sambo-ict Kennisnet Bewerkt door: Koningin Wilhelmina College (KWC), Anton Bergenhenegouwen, directeur bedrijfsvoering Versie

Nadere informatie

Informatiebeveiliging: Hoe voorkomen we issues?

Informatiebeveiliging: Hoe voorkomen we issues? Informatiebeveiliging: Hoe voorkomen we issues? Workshop C Remco de Boer (Kennisnet) Ludo Cuijpers (MBO Taskforce IBB) Inhoud 1. Voorstelronde 2. Over uw rol 3. Maatregelen 4. De diepte in Voorstelronde

Nadere informatie

Thema 2: aanschaf en gebruik van e-healthtoepassingen

Thema 2: aanschaf en gebruik van e-healthtoepassingen Checklist verantwoord e-health inzetten op basis van proefbezoeken Inspectie Gezondheidszorg en Jeugd Auteurs: Maartje van Hees (ExceptionAll) en Foppe Rauwerda (Beeldzorgadvies) Versie 1.0, 3 juli 2018

Nadere informatie

INFORMATIEVEILIGHEID. een uitdaging van ons allemaal

INFORMATIEVEILIGHEID. een uitdaging van ons allemaal INFORMATIEVEILIGHEID een uitdaging van ons allemaal PUBLIEKE DIENSTVERLENING & INFORMATIEVEILIGHEID noodzakelijke kennis of onnodige ballast? Informatieveiligheid een uitdaging van ons allemaal Start Publieke

Nadere informatie

Olde Bijvank Advies Organisatieontwikkeling & Managementcontrol

Olde Bijvank Advies Organisatieontwikkeling & Managementcontrol SAMENVATTING ITIL ITIL is nog steeds dé standaard voor het inrichten van beheerspocessen binnen een IT-organisatie. En dekt zowel applicatie- als infrastructuur beheer af. Indien gewenst kan ITIL worden

Nadere informatie

Security Awareness Sessie FITZME, tbv de coaches

Security Awareness Sessie FITZME, tbv de coaches Security Awareness Sessie FITZME, tbv de coaches 21 mei 2019 Bart van der Kallen, CISM, CIPP/E AGENDA Wie ik ben Aanleiding voor deze sessie De norm: NEN 7510 / ISO 27001 De (invulling van de) komende

Nadere informatie

BIJLAGE 2: BEVEILIGINGSBIJLAGE LEARNBEAT

BIJLAGE 2: BEVEILIGINGSBIJLAGE LEARNBEAT BIJLAGE 2: BEVEILIGINGSBIJLAGE LEARNBEAT Omschrijving van de maatregelen zoals bedoeld in artikel 7 Verwerkersovereenkomst I. Omschrijving van de maatregelen om te waarborgen dat enkel bevoegd personeel

Nadere informatie

Aan uw raad is het volgende toegezegd: Toezeggingen college van B&W in Commissies en Raad (september 2015) TCM 09 21 mei 2015

Aan uw raad is het volgende toegezegd: Toezeggingen college van B&W in Commissies en Raad (september 2015) TCM 09 21 mei 2015 Bedrijfsvoering De gemeenteraad van Bloemendaal Datum : 19 augustus 2015 Uw kenmerk : Ons kenmerk : 2015056815 Behandeld door : J. van der Hulst Doorkiesnummer : 023-522 5592 Onderwerp : Rapportage informatiebeveiliging

Nadere informatie

Algemeen privacybeleid gemeente Asten 2018

Algemeen privacybeleid gemeente Asten 2018 1 Algemeen privacybeleid gemeente Asten 2018 ALGEMEEN PRIVACYBELEID (AVG) GEMEENTE ASTEN Inhoud 1. Inleiding 3 2. Uitgangspunten 3 3. Rollen en bevoegdheden 4 Bestuur 4 - College van B&W 4 - Gemeenteraad

Nadere informatie

staat is om de AVG na te komen.

staat is om de AVG na te komen. Vragenlijst nulmeting AVG mét toelichting door Security & Privacy Officer Koos Wijdenes Met onderstaande vragenlijst kunt u een nulmeting uitvoeren voor uw organisatie. De antwoorden geven inzicht in wat

Nadere informatie

Aan de Voorzitter van de Tweede Kamer der Staten-Generaal Postbus EA Den Haag

Aan de Voorzitter van de Tweede Kamer der Staten-Generaal Postbus EA Den Haag > Retouradres Postbus 20011 2500 EA Den Haag Aan de Voorzitter van de Tweede Kamer der Staten-Generaal Postbus 20018 2500 EA Den Haag Directoraat-generaal Overheidsorganisatie Directie Informatiesamenleving

Nadere informatie

Berry Kok. Navara Risk Advisory

Berry Kok. Navara Risk Advisory Berry Kok Navara Risk Advisory Topics Informatiebeveiliging in het nieuws Annual Benchmark on Patient Privacy & Data Security Informatiebeveiliging in de zorg Extra uitdaging: mobiel Informatiebeveiliging

Nadere informatie

Who are we? Madison Gurkha Protectors of your data and systems! Largest independant security testing and advisory company in NL

Who are we? Madison Gurkha Protectors of your data and systems! Largest independant security testing and advisory company in NL Privacy in de zorg Who are we? Madison Gurkha Protectors of your data and systems! Largest independant security testing and advisory company in NL Audit & Advisory Security Assessments Training and Awareness

Nadere informatie

Agendapunt 7f van de vergadering van het Algemeen Bestuur van 18 december 2015.

Agendapunt 7f van de vergadering van het Algemeen Bestuur van 18 december 2015. Ter info (AB) Afdeling: Team: Bedrijfsbureau Beh.door: Bos, M.G. Port.houder: DB, Agendapunt 7f van de vergadering van het Algemeen Bestuur van 18 december 2015. Memo Informatiebeveiliging Inleiding Met

Nadere informatie

Informatiebeveiligingsplan

Informatiebeveiligingsplan Voorwoord Het, de en de vallen elk onder een verschillend bevoegd gezag. Op het niveau van bestuur en intern toezicht is er sprake van een zogeheten personele unie: de directeur-bestuurder van het is tevens

Nadere informatie

Informatiebeveiligings- en privacybeleid

Informatiebeveiligings- en privacybeleid Informatiebeveiligings- en privacybeleid scholengemeenschap voor: vmbo havo atheneum gymnasium school voor praktijkonderwijs Bezoekadres: Stationslaan 17 9503 CA Stadskanaal Postadres: Postbus 137 9500

Nadere informatie