Nota Informatiebeveiligingsbeleid

Maat: px
Weergave met pagina beginnen:

Download "Nota Informatiebeveiligingsbeleid"

Transcriptie

1 Nota Informatiebeveiligingsbeleid

2 P a g i n a 2 20

3 Inhoudsopgave 1 Inleiding Informatiebeveiliging gemeente Lingewaal Het belang van informatiebeveiliging Reikwijdte en positionering beleid Uitgangspunten beleid Voor wie is dit beleid bedoeld? Organisatie van informatiebeveiliging Inleiding De beveiligingsorganisatie Tactische normenkader Beheer van bedrijfsmiddelen Beveiliging van personeel Fysieke beveiliging en beveiliging van de omgeving Beheer van communicatie- en bedieningsprocessen Toegangsbeveiliging Aanschaf, ontwikkeling en onderhoud Beheer van informatiebeveiligingsincidenten Bedrijfscontinuïteit Naleving Bijlage A Definities Algemeen kader Bijlage B Gelieerde documentatie P a g i n a 3 20

4 1 Inleiding Door de toenemende digitalisering en de automatiseringsontwikkelingen is het zorgvuldig omgaan met informatie en persoonsgegevens van burgers en ondernemers voor de gemeente Lingewaal van groot belang. Uitval van informatiesystemen of telecommunicatie, het in ongerede raken van gegevensbestanden of het door onbevoegden kunnen kennisnemen van gegevens kan ernstige gevolgen hebben voor het vertrouwen in en het imago van de gemeentelijke organisatie. Een betrouwbare, beschikbare en correcte informatiehuishouding is essentieel voor de dienstverlening van de gemeente Lingewaal. Ook vanuit de Vereniging van Nederlandse Gemeenten is gewezen op het belang van een goede gemeente informatiebeveiliging. Toch is de gemeente, het bestuur en management, zelf verantwoordelijk voor het opstellen van de beleidskaders en voor het verder laten uitvoeren van de beveiligingsmaatregelen. Een eerste stap in dit kader is het vaststellen van een strategisch beleidskader voor de informatiebeveiliging voor de gemeente Lingewaal. Dit beleidskader ligt nu voor. Aan de hand van dit beleidskader geeft het management duidelijk richting aan de informatiebeveiliging en demonstreert dat zij informatiebeveiliging ondersteunt en zich hierbij betrokken voelt. Dit beveiligingsbeleid is van toepassing op de gehele organisatie, alle processen, organisatieonderdelen, objecten, informatiesystemen en gegevens(verzamelingen). Het informatiebeveiligingsbeleid is in lijn met het algemene beleid van de gemeente en de relevante landelijke en Europese wet- en regelgeving. Hierbij geldt: - Er is wetgeving waar altijd aan voldaan moet worden, zoals niet uitputtend: Wet basisregistratie personen (BRP), Wet structuur uitvoeringsorganisatie werk en inkomen (SUWI), Wet basisregistratie adressen en gebouwen (BAG) en de Wet bescherming persoonsgegevens, maar ook de Archiefwet Er is een gemeenschappelijk normenkader als basis: de Baseline Informatiebeveiliging Nederlandse Gemeenten (BIG), en de daarbij behorende strategische en tactische baseline. Deze normenkaders zijn gebaseerd op de internationaal erkende standaarden van informatiebeveiliging, ISO/NEN 27002: De gemeente Lingewaal heeft de ambitie om intensiever te gaan samenwerken met andere gemeenten en ketenpartners, waardoor de efficiency en effectiviteit kan worden verhoogd. De betrouwbaarheid van de gemeentelijke informatie is daarbij een belangrijke basisvoorwaarde voor succesvolle samenwerking. De volgende speerpunten zijn de kern van het informatiebeveiligingsbeleid van de gemeente Lingewaal: 1. Alle informatie en informatiesystemen zijn van kritiek en vitaal belang voor de gemeente. De verantwoordelijkheid voor informatiebeveiliging ligt bij het management, met het college van burgemeester en wethouders als eindverantwoordelijke. De verantwoordelijkheden voor de bescherming van gegevens en voor het uitvoeren van beveiligingsprocedures zijn expliciet gedefinieerd. 2. Door periodieke controle, organisatie brede planning én coördinatie wordt de kwaliteit van de informatievoorziening verankerd binnen de organisatie. Het informatiebeveiligingsbeleid vormt samen met het informatiebeveiligingsplan het fundament onder een betrouwbare informatievoorziening. 3. In het informatiebeveiligingsplan wordt de betrouwbaarheid van de informatievoorziening organisatie breed benaderd. Het informatiebeveiligingsplan wordt periodiek bijgesteld op basis van nieuwe ontwikkelingen, registraties in het incidentenregister en bestaande risicoanalyses. 3. Informatiebeveiliging is een continu verbeterproces. Plan, do, check en act vormen samen het management systeem van informatiebeveiliging. 4. De medewerkers informatiebeveiliging ondersteunen vanuit een onafhankelijke positie de organisatie bij het bewaken en verhogen van de betrouwbaarheid van de informatievoorziening en rapporteren hierover. 5. De gemeente stelt de benodigde mensen en middelen beschikbaar om haar eigendommen en werkprocessen te kunnen beveiligen volgens de wijze gesteld in dit beleid. 6. Verantwoord en bewust gedrag van medewerkers is essentieel voor een goede informatiebeveiliging. Alle medewerkers van de gemeente worden gewezen op het belang van en hun bijdrage aan informatiebeveiliging. P a g i n a 4 20

5 7. Iedere medewerker, zowel vast als tijdelijk, intern of extern is verplicht waar nodig gegevens en informatiesystemen te beschermen tegen ongeautoriseerde toegang, gebruik, verandering, openbaring, vernietiging, verlies of overdracht en bij vermeende inbreuken hiervan melding te maken. 8. De gemeente Lingewaal maakt gebruik van de diensten van de Informatiebeveiligingsdienst voor gemeente (IBD) en heeft daarvoor een (interne) Algemene Contactpersoon Informatiebeveiliging (ACIB) en een Vertrouwde Contactpersoon Informatiebeveiliging (VCID) aangewezen binnen de Afdeling Bedrijfsvoering & Ondersteuning. P a g i n a 5 20

6 2 Informatiebeveiliging gemeente Lingewaal 2.1 Het belang van informatiebeveiliging Informatie en de daarbij behorende informatiesystemen zijn de belangrijkste bedrijfsmiddelen van de gemeente Lingewaal. Het verlies van gegevens, uitval van informatiesystemen en het door onbevoegden kunnen kennisnemen of manipuleren van bepaalde informatie kan ernstige gevolgen hebben voor de bedrijfsvoering. Informatiebeveiliging is alleen daarom al van groot belang. Ernstige incidenten kunnen negatieve gevolgen hebben voor burgers, bedrijven, ondernemers, ketenpartners of de eigen medewerkers. Het kan leiden tot financiële schade of imagoschade. De visie van de gemeente Lingewaal als volgt worden weergegeven: Een betrouwbare informatievoorziening is noodzakelijk voor het goed functioneren van de gemeentelijke organisatie en de basis voor het beschermen van de rechten van burgers en bedrijven. Dit vereist een duidelijke verantwoordelijkheid, een integrale aanpak, goed opdrachtgeverschap en risicobewustzijn. Ieder onderdeel van de gemeentelijke organisatie en iedere medewerker is hierbij betrokken. 2.2 Reikwijdte en positionering beleid Dit beleid heeft niet alleen betrekking op de interne organisatie en technische infrastructuur van de gemeente Lingewaal, maar ook op de relatie met derden, zoals leveranciers en ketenpartners waarmee gegevens worden uitgewisseld. Het informatiebeveiligingsbeleid van de gemeente Lingewaal is het kader voor passende organisatorische, procedurele en technische maatregelen om de gemeentelijke informatie te beschermen en te borgen. De gemeente Lingewaal streeft er naar om in control te zijn en daarover op professionele wijze ambtelijke en bestuurlijke verantwoording af te leggen aan de gemeenteraad. In control betekent in dit verband dat: a. De organisatie weet welke beveiligingsmaatregelen wenselijk en noodzakelijk zijn; b. Er een planning is van de beheermaatregelen, die inzichtelijk worden gemaakt in het beveiligingsplan; c. Dit geheel verankerd is in de planning en control cyclus van de gemeente. Informatiebeveiliging is meer dan ICT, computers en automatisering. Het gaat om alle uitingsvormen van informatie (analoog, digitaal, tekst, video, geluid, geheugen, kennis), alle mogelijke informatiedragers (papier, elektronisch, foto, film, CD, DVD, beeldscherm et cetera) en alle informatie verwerkende systemen (de programmatuur, systeemprogrammatuur, databases, hardware, bijbehorende bedrijfsmiddelen), maar vooral ook mensen en processen. 2.3 Uitgangspunten beleid De volgende uitgangspunten zijn gehanteerd bij het opstellen van dit beleid. 1. Het informatiebeveiligingsbeleid van de gemeente Lingewaal is in lijn met het algemene beleid van de gemeente en de relevante landelijke en Europese wet- en regelgeving. 2. Het beleid is gebaseerd op de Code voor Informatiebeveiliging (ISO/NEN 27002:2007) en de daarvan afgeleide strategische en tactische Baseline Informatiebeveiliging Nederlandse Gemeenten. 3. Dit informatiebeveiligingsbeleid wordt vastgesteld door de gemeenteraad, op voordracht van het college van burgemeester en wethouders. Het management herijkt regelmatig de te nemen informatiebeveiligingsmaatregelen, die worden vastgelegd in het informatiebeveiligingsplan. 4. De aanpak van informatiebeveiliging (IB-beleid) in Lingewaal is risk based. Dat wil zeggen: beveiligingsmaatregelen worden getroffen op basis van een toets tegen de Baseline Informatiebeveiliging Nederlandse Gemeenten (BIG) aan de hand van GAP-analyses. Indien P a g i n a 6 20

7 een systeem meer maatregelen nodig heeft, wordt een risicoanalyse uitgevoerd. Daartoe inventariseert de medewerker informatiebeveiliging de kwetsbaarheid van het werkproces en de dreigingen die kunnen leiden tot een beveiligingsincident, rekening houdend met de beschermingseisen van de informatie. 5. De beveiligingsorganisatie maakt voor zover mogelijk een integraal onderdeel uit van de bestaande organisatie. 6. De gemeente Lingewaal maakt gebruik van de diensten van de Informatiebeveiligingsdienst voor gemeente (IBD) en heeft daarvoor een (interne) Algemene Contactpersoon Informatiebeveiliging (ACIB) en een Vertrouwde Contactpersoon Informatiebeveiliging (VCID) aangewezen binnen de Afdeling Bedrijfsvoering en Ondersteuning. 7. Het IB-beleid wordt zoveel mogelijk in de organisatie ingebed; toetsing en bewaking van dit beleid behoort onafhankelijk te worden belegd, intern dan wel extern. 8. Verantwoord en bewust gedrag van medewerkers is essentieel voor een goede informatiebeveiliging. Alle medewerkers van de gemeente worden gewezen op het belang van en hun bijdrage aan het zorgvuldig omgaan met de informatiesystemen en de hierin opgeslagen gegevens. PLAN Afdelingen DO - Wet en Regelgeving - Landelijke Normen - BIG - Gemeentelijk beleid en doelstellingen Beleidskader Informatiebeveiliging : - organisatie en governance - Informatiegebruik en personele aspecten - Beheer - Toegangsbeveiliging en autorisatie - Continuiteitsmanagement - Naleving en controle ( Zie basis beleid op basis van BIG ) Beleidskader is basis Inrichting en uitvoering Processen De uitvoering vertaald beleidskaders in Concrete maatregelen en acties Meting en GAP analyse BIG - richtlijnen en maatregelen - beveiligingsarchitectuur - Uitvoeringsregelingen en Handreikingen - bewustwordingsacties - sturen op naleving Evalueren En Bijsturen Inzicht status en Effectiviteit Security maatregelen ACT Evaluatie Management rapportage en stuurinformatie verbetervoorstellen CHECK Rapportage status en effectiviteit Security maatregelen Selfassessments Interne Controle Management rapportage Vulnerability scanning Pentesten Audit werking ( ISMS ) Informatie beveiliging Audit beleid versus maatregellen Audit werking algemene IT beheer maatregelen Systeem en proces audit Op basis van risico management wordt vastgesteld wat ( rest - ) risico s zijn Social engineering Evaluatie en rapportage PDCA cyclus schematische weergave P a g i n a 7 20

8 2.4 Voor wie is dit beleid bedoeld? Dit informatiebeveiligingsbeleid is van toepassing op alle in- en externe gebruikers van de gemeentelijke informatievoorziening. Het document is niet vertrouwelijk en dient naast het bieden van een na te leven normenkader ook als communicatiemiddel voor de gemeente Lingewaal. Het management zal dit beleid gebruiken als kwaliteitskenmerk van de gemeente Lingewaal naar externe relaties en als basis bij het verantwoorden van de investeringen in beheermaatregelen. Doelgroep Relevantie voor IB beleid Gemeenteraad Kader stellend en controlerend College van burgemeester en wethouders Gezamenlijke verantwoordelijkheid Gemeentesecretaris Kaderstelling en implementatie MT leden Sturing op informatiebeveiliging en controle op naleving MT leden Classificatie: bepalen beschermingseisen van informatie Medewerkers Gedrag en naleving Medewerkers belast met IB maatregelen Planvorming binnen kaders van het IB beleid Dagelijkse coördinatie van IB Personeelszaken Arbeidsvoorwaardelijke zaken en dossiervorming Facilitaire zaken Fysieke toegangsbeveiliging ICT diensten (en ontwikkelaars) Technische beveiliging Leveranciers en ketenpartners Compliance Tabel 1: doelgroepen van het informatiebeveiligingsbeleid P a g i n a 8 20

9 3 Organisatie van informatiebeveiliging 3.1 Inleiding De organisatie van informatiebeveiliging is opgebouwd uit verschillende functies en rollen, verdeeld over de verschillende lagen van de organisatie en met verschillende aandachtsgebieden. Op strategisch niveau (gemeenteraad en College van burgemeester en wethouders) wordt het beleid vastgesteld en op operationeel niveau worden de beheermaatregelen daadwerkelijk geïmplementeerd. Iedereen binnen de gemeente Lingewaal heeft een bepaalde verantwoordelijkheid voor informatiebeveiliging, hetgeen in dit hoofdstuk wordt vastgelegd. 3.2 De beveiligingsorganisatie De beveiligingsorganisatie is niet een zelfstandige organisatie, maar is integraal opgenomen in het reguliere besturingsmodel van de gemeente Lingewaal. De volgende rollen en functies worden globaal onderkend binnen de organisatie van informatiebeveiliging: - Gemeenteraad - Gemeentesecretaris / College van burgemeester en wethouders; - Managementteam en manager Bedrijfsvoering & Ondersteuning; - de medewerker belast met informatiebeveiliging; - managers en medewerkers van de gemeente Lingewaal. Sturende rol (raad, college en MT) kaderstelling ( bele id, regels) sturing op (concern) risico s toetsing en advisering Vraagrol ( afdelingen ) definiëren beveiligingseisen sturen op bedrijfscontinuïteit toetsing op naleving (gedrag ) Uitvoerende rol ( Bedrijfsvoering ) security management incident beheer ( technische) advisering Gemeenteraad De raad stelt het beveiligingsbeleid vast, op voordracht van het College van burgemeester en wethouders, en delegeert de uitvoering aan het College van burgemeester en wethouders. De raad legt hiermee de kaders vast voor de taakstelling en inspanningen van de gemeentelijke organisatie en controleert aan de hand van de bestaande periodieke rapportages. College van burgemeester en wethouders Het College van burgemeester en wethouders is gezamenlijk bestuurlijk verantwoordelijk voor de taakstelling van de ambtelijke organisatie op het gebied van informatiebeveiliging. P a g i n a 9 20

10 Gemeentesecretaris De gemeentesecretaris staat aan de top van de ambtelijke organisatie voor de informatiebeveiliging. Deze is verantwoordelijk voor de juiste inrichting en werking van informatiebeveiliging binnen de gemeente Lingewaal. Het managementteam geeft vorm aan het beleid en de daarbij behorende normen, op voordracht van de manager Bedrijfsvoering & Ondersteuning. De manager Bedrijfsvoering & Ondersteuning heeft de operationele verantwoording in crisissituaties en bij top-security incidenten. Managers en medewerkers De managers, binnen het betreffende aandachtsgebied, zijn belast met ontwikkeling, laten accorderen, implementeren en onderhouden van een set beveiligingsmaatregelen dat aansluit op het IB-beleid. De beveiligingsmaatregelen staan in het beveiligingsplan. De betrokken manager is verantwoordelijk voor de coördinatie van de informatiebeveiliging binnen zijn werkgebied. Alle medewerkers zijn persoonlijk verantwoordelijk voor het realiseren van de afgesproken informatiebeveiligingsmaatregelen. Medewerkers informatiebeveiliging De medewerkers informatiebeveiliging binnen de Afdeling Bedrijfsvoering & Ondersteuning zijn verantwoordelijk voor de dagelijkse gang van zaken met betrekking tot informatiebeveiliging. Dit betreft onder meer de dagelijkse uitvoering van de beheermaatregelen en adviseren over bestaande of voorgenomen beheermaatregelen onder aansturing van de manager Bedrijfsvoering & Ondersteuning. De aangewezen ACIB en VCIB zijn aanspreekpunt voor de IBD. De coördinatie van crisissituaties is belegd bij de manager Bedrijfsvoering & Ondersteuning. P a g i n a 10 20

11 4 Tactische normenkader In dit hoofdstuk zijn de meer tactische beheermaatregelen beschreven die bijdragen aan de beheersing van de risico s die samenhangen met de verschillende aandachtsvelden binnen het vakgebied van de informatiebeveiliging. Deze aandachtsvelden zijn hier opgenomen als leidraad om inzicht te verschaffen in bestaande risico s en de daarvoor te nemen informatiebeveiligingsmaatregelen. De te nemen maatregelen zijn in de praktijk afhankelijk van de uitkomsten van de risico analyses, en worden beschreven in het informatiebeveiligingsplan. Dit plan wordt periodiek geactualiseerd. 4.1 Beheer van bedrijfsmiddelen Risico s: - Bedrijfsmiddelen en informatie zijn blootgesteld aan risico s zoals diefstal, beschadiging of onoordeelkundig gebruik, waarbij niet voor alle ICT-configuratie items is vastgelegd wie de eigenaar/hoofdgebruiker is. - Onduidelijkheid wie verantwoordelijk is voor gegevensbestanden, waardoor ook niemand verantwoordelijk is voor de beveiliging en kan optreden bij incidenten. - Geen inzicht in welke componenten, zowel hardware als software, het belangrijkst zijn voor de primaire processen. - Onjuiste classificatie draagt bij aan het onjuist beschermen van informatie en bedrijfsmiddelen met als risico, dat deze verloren kunnen gaan of openbaar worden gemaakt terwijl dat niet de bedoeling is. Doelstelling: A. Bereiken en handhaven van een adequate bescherming van bedrijfsmiddelen en informatie van de organisatie. B. Voor alle bedrijfsmiddelen is de eigenaar vastgelegd alsook de verantwoordelijke voor het handhaven van de beheersmaatregelen. C. Classificatie van informatie om bij verwerking de noodzaak en bescherming te kunnen aangeven. D. Adequate niveaus van bescherming van informatie zijn gedefinieerd en de noodzaak voor aparte verwerkingsmaatregelen is gecommuniceerd. Beheermaatregelen: 1. Alle bedrijfsmiddelen moeten geïdentificeerd zijn er moet een inventaris van worden bijgehouden. 2. Alle informatie en bedrijfsmiddelen, die verband houden met ICT-voorzieningen aan een 'eigenaar' (een deel van de organisatie) toewijzen. 3. Regels vaststellen, documenteren implementeren voor aanvaardbaar gebruik van informatie en bedrijfsmiddelen die verband houden met ICT-voorzieningen. 4. Apparatuur, informatie en programmatuur van de organisatie mogen niet zonder toestemming vooraf van de locatie worden meegenomen. 5. De verantwoordelijkheid voor specifieke beheersmaatregelen mag door de eigenaar worden gedelegeerd, maar de eigenaar blijft verantwoordelijk voor een goede bescherming van de bedrijfsmiddelen. 6. Medewerkers dienen bij het gebruik van ICT-middelen, social media en gemeentelijke informatie de nodige zorgvuldigheid te betrachten en de integriteit en goede naam van de gemeente te waarborgen. 7. Medewerkers gebruiken gemeentelijke informatie voor het uitvoeren van de aan hen opgedragen taken en het doel waarvoor de informatie is verstrekt. 8. Privégebruik van gemeentelijke informatie en bestanden is niet toegestaan. 9. De medewerker neemt passende technische en organisatorische maatregelen om gemeentelijke informatie te beveiligen tegen verlies of tegen enige vorm van onrechtmatig gebruik. P a g i n a 11 20

12 4.2 Beveiliging van personeel Risico s: Het aannemen of inhuren van nieuw personeel en het laten verrichten van werkzaamheden door externe medewerkers verdient extra aandacht, omdat menselijk falen en bedreigingen van menselijke aard significante invloed kunnen hebben op de beschikbaarheid, integriteit en vertrouwelijkheid van informatie. Doelstelling: A. Bewerkstelligen dat werknemers, ingehuurd personeel en externe gebruikers hun verantwoordelijkheden begrijpen, en geschikt zijn voor de rollen waarvoor zij worden overwogen, en om het risico van diefstal, fraude of misbruik van faciliteiten te verminderen. B. De verantwoordelijkheden ten aanzien van beveiliging is vóór het dienstverband vastgelegd in passende functiebeschrijvingen en in de arbeidsvoorwaarden. C. Alle kandidaten voor een aanstelling, ingehuurd personeel en externe gebruikers worden gescreend, in het bijzonder voor vertrouwensfuncties. D. Werknemers, ingehuurd personeel en externe gebruikers, die ICT-voorzieningen gebruiken tekenen een overeenkomst over hun beveiligingsrollen en verantwoordelijkheden. Beheermaatregelen: 1. Het management is verantwoordelijk voor het juist afhandelen van de beveiligingsaspecten van het aangaan, wijzigen en beëindigen van een dienstverband of een overeenkomst met externen. De HR-afdeling houdt toezicht op dit proces. 2. Bij beëindiging van het dienstverband en inhuur worden alle bedrijfsmiddelen van de organisatie geretourneerd. Autorisaties worden in opdracht van het lijnmanagement geblokkeerd. 3. Medewerkers die werken met vertrouwelijke of geheime informatie overleggen voor indiensttreding een Verklaring Omtrent het Gedrag (VOG). De VOG wordt indien nodig herhaald tijdens het dienstverband. 4. De afdelingsmanager bepaalt welke rol(len) de medewerker moet vervullen en welke autorisaties voor het raadplegen, opvoeren, muteren en afvoeren van gegevens moeten worden verstrekt. 5. Alle medewerkers (en voor zover van toepassing externe gebruikers van onze systemen) dienen training te krijgen in procedures die binnen de gemeente of afdeling gelden voor informatiebeveiliging. Deze training dient regelmatig te worden herhaald om het beveiligingsbewustzijn op peil te houden. 6. Bij inbreuk op de beveiliging gelden voor medewerkers de gebruikelijke disciplinaire maatregelen, zoals onder meer genoemd in het Ambtenarenreglement en gemeentelijke regelingen. 7. Regels die volgen uit dit beleid en andere gemeentelijke regelingen gelden ook voor externen, die in opdracht van de gemeente werkzaamheden uitvoeren. 8. De gemeente bevordert algehele communicatie en bewustwording rondom informatieveiligheid. 9. In werkoverleggen wordt periodiek aandacht geschonken aan informatieveiligheid. Voor zover relevant worden hierover afspraken vastgelegd in functioneringsgesprekken. 4.3 Fysieke beveiliging en beveiliging van de omgeving Risico s: - Onbevoegde toegang tot kritieke systemen of waardevolle informatie. Bij het ontbreken van registratie zijn incidenten bovendien niet herleidbaar tot individuen. - Door bijvoorbeeld de inzet van externen, de toeloop van leveranciers en andere nietmedewerkers of het feit dat de medewerkers op meerdere locaties op geruime afstand van elkaar gevestigd zijn, is het betrekkelijk eenvoudig voor niet-medewerkers om toegang tot de panden te krijgen door tegelijk met een geautoriseerde medewerker naar binnen te gaan. - Als informatie zichtbaar op bureaus ligt, is er een verhoogd risico m.b.t. de vertrouwelijkheid. - Geen procedures voor het veilig verwijderen of hergebruiken van ICT-apparatuur. P a g i n a 12 20

13 - Bescherming van apparatuur, waaronder apparatuur die buiten de locatie wordt gebruikt en het verwijderen van bedrijfseigendommen, is noodzakelijk om het risico van toegang door onbevoegden tot informatie te verminderen en om de apparatuur en informatie te beschermen tegen verlies of schade. Doelstelling: A. Het voorkomen van onbevoegde fysieke toegang tot, schade aan of verstoring van het terrein en de informatie van de organisatie, bedrijfsmiddelen en onderbreking van de bedrijfsactiviteiten. B. Informatiesystemen, die kritieke of gevoelige bedrijfsactiviteiten ondersteunen, behoren fysiek te worden ondergebracht in beveiligde ruimten, beschermd door afgegrensde beveiligde gebieden, in een gecontroleerde omgeving, beveiligd met geschikte beveiligingsbarrières en toegangsbeveiliging. Ze behoren fysiek te worden beschermd tegen toegang door onbevoegden, schade en storingen. C. Het voorkomen van verlies, schade of diefstal van apparatuur en bescherming tegen fysieke bedreigingen en gevaren van buitenaf. Beheermaatregelen: 1. Alle objecten (gebouwen) van de gemeente krijgen op basis van generieke profielen een risicoprofiel toegewezen. Dit is het generieke risicoprofiel dat het beste aansluit bij het object. 2. De schade door bedreigingen van buitenaf (zoals brand, overstroming, explosies, oproer, stroomonderbreking) wordt beperkt door passende preventieve maatregelen. 3. Toegang tot niet-openbare gedeelten van gebouwen of beveiligingszones is alleen mogelijk na autorisatie daartoe. 4. De uitgifte van toegangsmiddelen wordt geregistreerd. In gebouwen met beveiligde zones houdt beveiligingspersoneel toezicht op de toegang. Hiervan wordt een registratie bijgehouden. 5. De kwaliteit van toegangsmiddelen (deuren, sleutels, sloten, toegangspassen) is afgestemd op de zonering (en het risicoprofiel). 6. In diverse panden van de gemeente wordt gebruik gemaakt van cameratoezicht. Het gebruik van beeldmateriaal is beperkt door de Wet bescherming persoonsgegevens (Wbp) en nadere regels. 7. De fysieke toegang tot ruimten waar zich informatie en ICT-voorzieningen bevinden is voorbehouden aan bevoegd personeel. Registratie van de verleende toegang ondersteunt de uitvoering van de toegangsregeling. 8. Serverruimtes, datacenters en daaraan gekoppelde bekabelingsystemen zijn ingericht in lijn met geldende best practices. 9. (Data)verbindingen worden beschermd tegen interceptie of beschadiging. 10. Reserve apparatuur en back-ups zijn gescheiden in twee locaties of datacenters, om de gevolgen van een calamiteit te minimaliseren. 11. Gegevens en programmatuur worden van apparatuur verwijderd of veilig overschreven, voordat de apparatuur wordt afgevoerd. Informatie wordt bewaard en vernietigd conform de Archiefwet 1995 en de daaruit voortvloeiende archiefbesluiten. 4.4 Beheer van communicatie- en bedieningsprocessen Risico s: - Het ontbreken van documentatie kan leiden tot fouten, niet-uniforme wijze van gegevensinvoer, of in geval de beheerder/bediener uitvalt, tot problemen rondom de continuïteit. - Onjuiste autorisaties kunnen leiden tot foutieve handelingen, fraude en verduistering. - Het niet uitvoeren en vastleggen van technische en functionele applicatietesten en/of de resultaten hiervan, kan in bepaalde omstandigheden (tijdsdruk, vakantieperiodes, etc.) leiden tot een verhoogd risico van uitval of gegevens verlies. - De gemeente gaat steeds meer samenwerken (en informatie uitwisselen) in ketens en besteedt meer taken uit. Bij beheer van systemen en gegevens door een derde partij, kan ook informatie van de gemeente op straat komen te liggen. De gemeente blijft verantwoordelijk voor de informatiebeveiliging van haar gegevens in dat deel van de keten, waarbij het beheer bij een andere partij ligt. - Programmatuur en ICT-voorzieningen zijn kwetsbaar voor virussen. P a g i n a 13 20

14 Doelstelling: A. Waarborgen van een correcte en veilige bediening van ICT-voorzieningen. B. Vastgestelde verantwoordelijkheden en procedures voor beheer en bediening van alle ICTvoorzieningen. Dit omvat tevens de ontwikkeling van geschikte bedieningsinstructies. C. Toepassing, waar nodig, van functiescheiding om het risico van nalatigheid of opzettelijk misbruik te verminderen. Beheermaatregelen: (Organisatorische aspecten) 1. In beginsel mag niemand autorisaties hebben om een gehele cyclus van handelingen in een informatiesysteem te beheersen, zodanig dat beschikbaarheid, integriteit of vertrouwelijkheid kan worden gecompromitteerd. Indien dit toch noodzakelijk is, dient een audit trail te worden vastgelegd van alle handelingen en tijdstippen in het proces, dusdanig dat transactie kan worden herleid. 2. De audit trail is niet toegankelijk voor degene wiens handelingen worden vastgelegd. 3. Er is een scheiding tussen beheertaken en overige gebruikstaken. Beheerwerkzaamheden worden alleen uitgevoerd wanneer ingelogd als beheerder, normale gebruikstaken alleen wanneer ingelogd als gebruiker. 4. Nieuwe systemen, upgrades en nieuwe versies worden getest op impact en gevolgen en pas geïmplementeerd na formele acceptatie en goedkeuring door de opdrachtgever (veelal de proceseigenaar). De test en de testresultaten worden gedocumenteerd. 5. Het gebruik van ICT-middelen wordt gemonitord ten behoeve van een tijdige aanpassing van de beschikbare capaciteit aan de vraag. (Technische aspecten) 6. Versleuteling vindt plaats conform best practices (de stand der techniek), waarbij geldt dat de vereiste encryptie sterker is naarmate gegevens gevoeliger zijn. 7. Gegevens op papier worden beschermd door een deugdelijke opslag en regeling voor de toegang tot archiefruimten. 8. Bij het openen of wegschrijven van bestanden worden deze geautomatiseerd gecontroleerd op virussen, trojans en andere malware. Ook inkomende en uitgaande s worden hierop gecontroleerd. De update voor de detectiedefinities vindt in beginsel dagelijks plaats. 9. Op verschillende niveaus binnen de ICT-infrastructuur (netwerkcomponenten, servers, pc s) wordt antivirus software van verschillende leveranciers toegepast. 10. Alle apparatuur die is verbonden met het netwerk van de gemeente moet kunnen worden geïdentificeerd. 11. Documenten, opslagmedia, in- en uitvoergegevens en systeemdocumentatie worden beschermd tegen onbevoegde openbaarmaking, wijziging, verwijdering en vernietiging. Het (ongecontroleerd) kopiëren van geheime gegevens is niet toegestaan, behalve voor back-up door bevoegd systeembeheer. 12. Alle informatie, die wordt geplaatst op websites van de gemeente, wordt beschermd tegen onbevoegde wijziging. Op algemeen toegankelijke websites wordt alleen openbare informatie gepubliceerd. 13. Het netwerk wordt gemonitord en beheerd zodat aanvallen, storingen of fouten ontdekt en hersteld kunnen worden en de betrouwbaarheid van het netwerk niet onder het afgesproken minimum niveau (service levels) komt. (Back-up en recovery) 14. In opdracht van de eigenaar van data, maakt I&A reservekopieën van alle essentiële bedrijfsgegevens en programmatuur zodat de continuïteit van de gegevensverwerking kan worden gegarandeerd. 15. De omvang en frequentie van de back-ups is in overeenstemming met het belang van de data voor de continuïteit van de dienstverlening en de interne bedrijfsvoering, zoals gedefinieerd door de eigenaar van de gegevens. 16. Bij ketensystemen dient het back-up mechanisme de data-integriteit van de informatieketen te waarborgen. 17. De back-up en herstelprocedures worden regelmatig (tenminste 1 x per jaar) getest om de betrouwbaarheid ervan vast te stellen. P a g i n a 14 20

15 4.5 Toegangsbeveiliging Risico s: - Wanneer toegangsbeheersing niet expliciet gebaseerd is op de Baseline Informatiebeveiliging Nederlandse Gemeenten (BIG) en/of een aanvullende risicoanalyse, is niet duidelijk of het juiste niveau van beveiliging wordt gehanteerd. - Verstoringen door onjuist gebruik van ICT-ruimtes of ICT-componenten (m.n. waar ook niet ICTteams toegang hebben). Doelstelling: A. Beheersen van de toegang tot informatie, ICT-voorzieningen en bedrijfsprocessen op grond van bedrijfsbehoeften en beveiligingseisen. B. Beleid ten aanzien van informatieverspreiding en autorisatie is van toepassing. Beheermaatregelen: 1. De eigenaar van de data is bevoegd toegang te verlenen. 2. Er worden in de regel geen algemene identiteiten gebruikt. Voor herleidbaarheid en transparantie is het namelijk nodig om te weten wie een bepaalde actie heeft uitgevoerd. Indien dit geen (wettelijke) eis is, kan worden gewerkt met functionele accounts. 3. De gemeente Lingewaal maakt, waar mogelijk, gebruik van bestaande (landelijke) voorzieningen voor authenticatie, autorisatie en informatiebeveiliging (zoals DigiD en eherkenning). 4.6 Aanschaf, ontwikkeling en onderhoud Risico: - Verstoringen, zoals fouten of verlies van informatie, door onjuist gebruik van ICT-componenten of onbevoegde modificatie. Doelstelling: A. Bewerkstelligen dat beveiliging integraal deel uitmaakt van informatiesystemen. Beheermaatregelen: 1. Toetsing op IB-beleid is onderdeel van de toets voor projecten met een ICT-component en onderdeel van de project start en eind architectuur. 2. Projecten met een hoog risicoprofiel vallen onder toezicht van Bedrijfsvoering & Ondersteuning, Informatiebeleid. Toetsing op architectuur en informatiebeveiliging is hier onderdeel van. 3. Projectmandaten worden ten behoeve van behandeling in gemeentelijk overleg (onder meer) voorzien van een advies op het gebied van informatiebeveiliging. 4. In het programma van eisen voor nieuwe informatiesystemen of uitbreidingen van bestaande informatiesystemen worden ook relevante beveiligingseisen opgenomen. 4.7 Beheer van informatiebeveiligingsincidenten Risico s: - Als incidenten niet geregistreerd worden, is niet duidelijk waar en wanneer er zich incidenten voor doen of voor hebben gedaan. Op deze wijze kan er geen lering worden getrokken uit deze incidenten om deze in de toekomst te voorkomen of om preventief betere maatregelen te implementeren. Doelstelling: A. Bewerkstelligen dat informatiebeveiligingsgebeurtenissen en zwakheden, die verband houden met informatiesystemen zodanig kenbaar worden gemaakt dat tijdig corrigerende maatregelen kunnen worden genomen. P a g i n a 15 20

16 B. Formele procedures voor rapportage van gebeurtenissen en escalatie. Alle werknemers, ingehuurd personeel en externe gebruikers zijn op de hoogte van deze procedures voor het rapporteren van de verschillende soorten gebeurtenissen en zwakke plekken die invloed kunnen hebben op de beveiliging van de bedrijfsmiddelen. C. Er is een verplichte meldingssystematiek in werking om alle informatiebeveiligings-gebeurtenissen en zwakke plekken zo snel mogelijk te rapporteren aan de aangewezen contactpersoon. Beheermaatregelen: 1. De medewerker dient geconstateerde of vermoede beveiligingslekken en beveiligingsincidenten direct te melden bij een medewerkers informatiebeveiliging van de gemeente. 2. Beveiligingsincidenten die worden gemeld bij de service desk, worden als zodanig geregistreerd en voorgelegd aan de medewerkers informatiebeveiliging. Voor afhandeling geldt de reguliere rapportage en escalatielijn. 4.8 Bedrijfscontinuïteit Risico s: - Wanneer er niet of nauwelijks invulling gegeven wordt aan de continuïteitsplanning is er naast een vals gevoel van veiligheid, ook grote kans op ad hoc maatregelen als een calamiteit zich voordoet. - Het uitvallen van medewerkers (ziekte, sterven, ontslag) kan een reële bedreiging zijn. Doelstelling: A. Onderbreken van bedrijfsactiviteiten tegengaan en kritische bedrijfsprocessen beschermen tegen de gevolgen van omvangrijke storingen in informatiesystemen of rampen en om tijdig herstel te bewerkstelligen. B. Een adequaat beheerproces van bedrijfscontinuïteit om de uitwerking op de organisatie, veroorzaakt door het verlies van informatie en het herstellen daarvan tot een aanvaardbaar niveau te beperken. C. Informatiebeveiliging is een integraal onderdeel van het totale bedrijfscontinuïteitsproces en andere beheerprocessen binnen de organisatie. Beheermaatregelen: 1. Er worden periodiek testen uitgevoerd voor de controle van de bedrijfscontinuïteit. 4.9 Naleving Risico s: - Onvoldoende naleving van wet- en regelgeving en het niet behalen van een voldoende resultaat bij een specifieke audit of extern onderzoek. Doelstelling: A. Voorkomen van schending van enige wetgeving, wettelijke en regelgevende of contractuele verplichtingen, en van beveiligingseisen. Beheermaatregelen: 1. Het verbeteren van de kwaliteit van informatieveiligheid is een continu proces en onderdeel van alle gemeentelijke processen waarin wordt gewerkt met gevoelige informatie. Informatieveiligheid is een kwaliteitskenmerk van het primaire proces, waarop het management van elke afdeling stuurt. 2. De Afdeling Bedrijfsvoering & Ondersteuning zorgt namens de gemeentesecretaris voor het toezicht op de uitvoering van het informatiebeveiligingsbeleid. 3. Informatiesystemen en externe hosting providers leggen verantwoording af aan hun opdrachtgevers over de naleving van het IB-beleid. Bij uitbestede (beheer)processen kan een verklaring bij leveranciers worden opgevraagd. P a g i n a 16 20

17 4. Naleving van regels vergt in toenemende mate ook externe verantwoording, bijvoorbeeld voor het gebruik van DigiD, SUWI-net en de basisregistraties. Aanvullend op dit gemeentelijk informatiebeveiligingsbeleid kunnen daarom specifieke normen gelden voor clusters. P a g i n a 17 20

18 Bijlage A Definities Algemeen kader Begrip Beschikbaarheid Beveiligingsincidenten Omschrijving Waarborgen dat geautoriseerde gebruikers op de juiste momenten tijdig toegang hebben tot informatie en aanverwante informatiemiddelen. Als bij een incident de reputatie van de gemeente Lingewaal op het spel staat, de bedrijfsvoering boven proportioneel wordt verstoord, de beschikbaarheid, integriteit en vertrouwelijkheid van informatie(middelen) wordt aangetast of attractieve waarde goederen worden ontvreemd, betreft het een beveiligingsincident. Beveiligingsorganisatie Het geheel van informatiebeveiligingsfuncties en - rollen die gezamenlijk een organisatie vormen ten aanzien van informatiebeveiliging. Derde Reserve elektronische informatiedragers Informatiebeveiliging Informatiebeveiligingsbeleid Informatiebeveiligingsplan Informatiebeveiligingsproces Informatievoorziening Informatiemiddel Integriteit Kwaadaardige programmatuur Persoonsgegevens Publiekstoegankelijke ruimte Richtlijnen Risicoanalyse Iedere persoon die geen arbeidscontract heeft met de gemeente Lingewaal maar wel werkzaamheden voor de gemeente verricht waar een contract met leveringsvoorwaarden en geheimhoudingvoorwaarden aan ten grondslag ligt (toelichting: een uitzendkracht heeft geen eigen contract met leveringsvoorwaarden, dat is een overkoepelend contract met het uitzendbureau). Reserve elektronische informatiedragers zijn media zoals tapes, CD s, DVD s e.d. met informatie die voor een bepaalde tijd bewaard worden. Het geheel van technische en organisatorische maatregelen waarmee de beschikbaarheid, integriteit en vertrouwelijkheid van informatie en informatiesystemen wordt gegarandeerd tot op een voor de gemeente Lingewaal acceptabel niveau. Het informatiebeveiligingsbeleid beschrijft beleidsuitspraken ten aanzien van informatiebeveiliging. Het beleid is opgebouwd uit een strategisch deel en een tactisch deel. In het informatiebeveiligingsplan zijn de standaarden en richtlijnen vanuit het tactische normenkader verder geconcretiseerd tot operationele procedures en technische inrichtingen (operationele maatregelen). Het proces waarmee het geheel van informatiebeveiliging wordt onderhouden om het in het informatiebeveiligingsplan vastgestelde niveau te behouden. Een samenhangende set van informatiemiddelen ter ondersteuning van een bepaalde dienst of proces. Een informatiemiddel is een technisch systeem waarmee een bepaald soort informatie wordt verwerkt. Het waarborgen van de correctheid en de volledigheid van informatie en verwerking. Ook virus of worm genoemd. Het betreft software die doelbewust schade aanricht aan computer-systemen door informatie te verminken, niet beschikbaar te maken of ongeautoriseerd te verkrijgen. Elk gegeven betreffende een geïdentificeerde of identificeerbare natuurlijke persoon (definitie uit Wbp) Publiekstoegankelijke ruimte is tijdens openingstijden vrij toegankelijk voor de burgers. Tactische richtlijnen over het gebruik van techniek en processen om standaardisatie van implementaties te bereiken. Beoordeling van de bedreigingen voor, effecten op en kwetsbaarheid van informatie en IT voorzieningen en de waarschijnlijkheid van het optreden van deze P a g i n a 18 20

19 Risicomanagement Informatiebeveiligingscoördinator Standaarden Strategisch normenkader Systeemeigenaar Tactische normenkader Vertrouwelijkheid Spyware bedreigingen. Het proces van vaststellen, beheersen en minimaliseren of elimineren van de beveiligings-risico's die informatiesystemen kunnen treffen tegen een aanvaardbaar kostenniveau. De Informatiebeveiligingscoördinator is gepositioneerd binnen de afdeling Bedrijfsvoering & Ondersteuning van de gemeente Lingewaal en rapporteert aan de manager over de gezondheid van de stand van informatiebeveiliging binnen de gemeente en coördineert /adviseert beveiliging naar de verschillende afdelingen. Tactische regels over het gebruik van techniek en processen om standaardisatie van implementaties te bereiken. Het strategische normenkader kent een dusdanige abstractie waarbij de normen zoveel mogelijk onafhankelijk zijn (en daarmee toekomst vast) van de daadwerkelijke organisatorische en technische inrichting van de gemeente Lingewaal. Een wijziging in de organisatie van de gemeente Lingewaal moet niet direct leiden tot aanpassing van het Strategisch normenkader. Een systeemeigenaar is verantwoordelijk voor de exploitatie van het betreffende systeem zoals is afgesproken met de diensten- of proceseigenaar. Het tactische normenkader is een concretisering van de normen uit het strategische normenkader naar standaarden en richtlijnen waarbij verbindingen worden gezocht met de organisatorische en technische inrichting van de gemeente Lingewaal met een generiek karakter. Waarborgen dat informatie alleen toegankelijk is voor degenen, die hiertoe geautoriseerd zijn. Programma's die systemen kunnen scannen of activiteit kunnen waarnemen en informatie naar andere computers of locaties in de cyberruimte kunnen doorgeven. Spyware kan onder meer de volgende informatie actief of passief verzamelen en verspreiden: wachtwoorden, aanmeldgegevens, rekeningnummers, persoonlijke gegevens, afzonderlijke bestanden of andere persoonlijke documenten. Spyware kan ook informatie over de computer van de gebruiker, toepassingen op deze computer, internetgebruik of andere gewoonten verzamelen en distribueren. P a g i n a 19 20

20 Bijlage B Gelieerde documentatie Extern - NEN/ISO (2005) en (Code voor Informatiebeveiliging) (2007) - Baseline Informatiebeveiliging Nederlandse Gemeenten (BIG), KING, Strategische variant van de Baseline Informatiebeveiliging Nederlandse Gemeenten (BIG) - Tactische variant van de Baseline Informatiebeveiliging Nederlandse Gemeenten (BIG) - CBP richtsnoeren beveiliging van persoonsgegevens, 2013: - GEMMA: Bronvermelding: Het informatiebeveiligingsbeleid voor de gemeente Lingewaal is opgesteld door Native Consulting, mr. C.H.M.Reijmers. Hierbij is gebruik gemaakt van de documenten over het informatiebeveiligingsbeleid zoals die zijn gepubliceerd door de VNG/KING en beschikbaar op de website P a g i n a 20 20

Informatiebeveiligingsbeleid Drukkerij van der Eems

Informatiebeveiligingsbeleid Drukkerij van der Eems Informatiebeveiligingsbeleid Drukkerij van der Eems Door : Sjoukje van der Eems Datum : 26-4-2018 Versie : 1 Status : Definitief Algemeen Belang van Informatiebeveiliging De beschikbaarheid, exclusiviteit

Nadere informatie

Informatiebeveiligingsbeleid

Informatiebeveiligingsbeleid 2-Control B.V. +31 (0)76 50 194 70 Haagse Markt 1 www.2-control.nl 4813 BA Breda info@2-control.nl The Netherlands Informatiebeveiligingsbeleid Concept Datum Versiebeheer Versie Datum Status Naam Toelichting

Nadere informatie

Informatiebeveiligingsbeleid

Informatiebeveiligingsbeleid Informatiebeveiligingsbeleid 2016-2017 Strategisch beleid Versie 1.0 Datum Januari 2016 Auteur Specialist Informatiebeveiliging Inhoudsopgave 1. Inleiding... 4 1.1 Doel van dit document... 4 1.2 Informatiebeveiliging...

Nadere informatie

Informatiebeveiligingsbeleid

Informatiebeveiligingsbeleid Unit : Bedrijfsvoering Auteur : Annemarie Arnaud de Calavon : : Datum : 17-11-2008 vastgesteld door het CvB Bestandsnaam : 20081005 - Informatiebeveiliging beleid v Inhoudsopgave 1 INLEIDING... 3 1.1 AANLEIDING...

Nadere informatie

Verklaring van Toepasselijkheid - Tactus Verslavingszorg Datum invoegen NEN Aspect NEN 7510 Beheersdoelstelling. Beveiligingsbeleid

Verklaring van Toepasselijkheid - Tactus Verslavingszorg Datum invoegen NEN Aspect NEN 7510 Beheersdoelstelling. Beveiligingsbeleid Beveiligingsbeleid 5,1 Informatiebeveiligingsbeleid 5.1.1 Beleidsdocument voor informatiebeveiliging 5.1.2 Beoordeling van het informatiebeveiligingsbeleid Organiseren van informatiebeveiliging 6,1 Interne

Nadere informatie

Informatiebeveiligingsbeleid. Stichting Pensioenfonds Chemours

Informatiebeveiligingsbeleid. Stichting Pensioenfonds Chemours Informatiebeveiligingsbeleid Stichting Pensioenfonds Chemours Versiebeheer Versie Datum Van Verspreid aan 0.1 J.W. Kinders W. Smouter Vroklage Goedkeuring Versie Goedgekeurd door Datum 2 INHOUD Algemeen

Nadere informatie

Checklist NEN7510, Informatiebeveiliging in de mondzorgpraktijk Vraag Ja / Nee / Gedeeltelijk. 1. Beschikt de praktijk over een beleidsdocument

Checklist NEN7510, Informatiebeveiliging in de mondzorgpraktijk Vraag Ja / Nee / Gedeeltelijk. 1. Beschikt de praktijk over een beleidsdocument Checklist NEN7510 Eén van de eerste stappen van het gestructureerd verbeteren van informatiebeveiliging en het implementeren van de NEN7510 omvat het bepalen van de status van de naleving van de NEN7510.

Nadere informatie

Informatiebeveiligings- en privacy beleid. Haagsche Schoolvereeniging

Informatiebeveiligings- en privacy beleid. Haagsche Schoolvereeniging Informatiebeveiligings- en privacy beleid Haagsche Schoolvereeniging 1 INLEIDING... 3 1.1 INFORMATIEBEVEILIGING EN PRIVACY... 3 2 DOEL EN REIKWIJDTE... 3 3 UITGANGSPUNTEN... 4 3.1 ALGEMENE BELEIDSUITGANGSPUNTEN...

Nadere informatie

ISO 27001:2013 INFORMATIE VOOR KLANTEN

ISO 27001:2013 INFORMATIE VOOR KLANTEN ISO 27001:2013 INFORMATIE VOOR KLANTEN WAT IS ISO 27001:2013 ISO 27001 is een internationale standaard voor informatiebeveiliging. Deze standaard richt zich op het ontwikkelen, uitvoeren, controleren en

Nadere informatie

Verklaring van Toepasselijkheid

Verklaring van Toepasselijkheid Verklaring van Toepasselijkheid Parantion Groep B.V. ISO27001:2013 Verklaring van toepasselijkheid_openbaar Extern vertrouwelijk Versie: 3.0 Parantion Groep B.V. Pagina 1 van 9 Datum: maart 2016 Document

Nadere informatie

: Privacy & informatiebeveiliging. Rob Stadt IT coördinator, DPO (FG) Koninklijk Nederlands Genootschap voor Fysiotherapie

: Privacy & informatiebeveiliging. Rob Stadt IT coördinator, DPO (FG) Koninklijk Nederlands Genootschap voor Fysiotherapie : Privacy & informatiebeveiliging Rob Stadt IT coördinator, DPO (FG) Koninklijk Nederlands Genootschap voor Fysiotherapie Deel 1 Wet en regelgeving Risicoanalyse Bepalen kwetsbaarheden en bedreigingen

Nadere informatie

Informatiebeveiligingsbeleid 2015-2018

Informatiebeveiligingsbeleid 2015-2018 Inleiding Dit document geeft de beleidsuitgangspunten voor de Gemeente Hilversum weer als het gaat om informatiebeveiliging/ informatieveiligheid. In dit document worden de (wettelijke en landelijke) normen

Nadere informatie

Beveiligingsbeleid Stichting Kennisnet

Beveiligingsbeleid Stichting Kennisnet Beveiligingsbeleid Stichting Kennisnet AAN VAN Jerry van de Leur (Security Officer) DATUM ONDERWERP Disclaimer: Kennisnet geeft geen enkele garantie, met betrekking tot de geschiktheid voor een specifiek

Nadere informatie

Hoe operationaliseer ik de BIC?

Hoe operationaliseer ik de BIC? Hoe operationaliseer ik de BIC? Baseline Informatiebeveiliging Corporaties UTRECHT, 14 November 2017. Code voor Informatiebeveiliging NEN/ISO 27001; Informatietechnologie - Beveiligingstechnieken - Managementsystemen

Nadere informatie

Beleid Informatiebeveiliging InfinitCare

Beleid Informatiebeveiliging InfinitCare Beleid Informatiebeveiliging InfinitCare Wijzigingshistorie Versie Wie Wanneer Wat 2019-V001 Han Laarhuis 2019-03-04 Aanpassen aan nieuwe ISMS 2019 V096 Han Laarhuis 2016-03-21 Toevoegen Wijzigingshistorie

Nadere informatie

Beleid Informatieveiligheid Gemeente 's-hertogenbosch. Definitief. s-hertogenbosch, A. Kieboom

Beleid Informatieveiligheid Gemeente 's-hertogenbosch. Definitief. s-hertogenbosch, A. Kieboom Gemeente 's-hertogenbosch Definitief s-hertogenbosch, 30-10-2015 A. Kieboom 1 Projectidentificatie Projectnaam: Status: Beleid Informatieveiligheid Definitief Documenthistorie Status Datum Versie Auteur(s)

Nadere informatie

VOORWOORD. 1 Code voor informatiebeveiliging, Nederlands Normalisatie Instituut, Delft, 2007 : NEN-ISO.IEC 27002.

VOORWOORD. 1 Code voor informatiebeveiliging, Nederlands Normalisatie Instituut, Delft, 2007 : NEN-ISO.IEC 27002. Gesloten openheid Beleid informatiebeveiliging gemeente Leeuwarden 2014-2015 VOORWOORD In januari 2003 is het eerste informatiebeveiligingsbeleid vastgesteld voor de gemeente Leeuwarden in de nota Gesloten

Nadere informatie

Informatiebeveiligingsbeleid

Informatiebeveiligingsbeleid Informatiebeveiligingsbeleid Inleiding Als zorginstelling is Profila Zorg verantwoordelijk voor goede en veilige zorg aan haar cliënten. Bij het uitvoeren van deze taak staat het leveren van kwaliteit

Nadere informatie

Managementsysteem voor Informatiebeveiliging Publiceerbaar Informatiebeveiligingsbeleid KW1C

Managementsysteem voor Informatiebeveiliging Publiceerbaar Informatiebeveiligingsbeleid KW1C Managementsysteem voor Informatiebeveiliging Publiceerbaar Informatiebeveiligingsbeleid KW1C Versie 01, februari 2017 Pagina 1 van 5 A.1 Opdrachtverstrekking Dit informatiebeveiligingsbeleid wordt in opdracht

Nadere informatie

Strategisch Informatiebeveiligingsbeleid Hefpunt

Strategisch Informatiebeveiligingsbeleid Hefpunt Strategisch Informatiebeveiligingsbeleid Hefpunt Groningen, 24-5-2016 Classificatie: intern Wijzigingshistorie Release Datum Auteur(s) Aanpassing 2016 0.1 24-05- 2016 2016 0.2 01-06- 2016 L. Winters J.

Nadere informatie

Aan uw raad is het volgende toegezegd: Toezeggingen college van B&W in Commissies en Raad (september 2015) TCM 09 21 mei 2015

Aan uw raad is het volgende toegezegd: Toezeggingen college van B&W in Commissies en Raad (september 2015) TCM 09 21 mei 2015 Bedrijfsvoering De gemeenteraad van Bloemendaal Datum : 19 augustus 2015 Uw kenmerk : Ons kenmerk : 2015056815 Behandeld door : J. van der Hulst Doorkiesnummer : 023-522 5592 Onderwerp : Rapportage informatiebeveiliging

Nadere informatie

Een checklist voor informatiebeveiliging

Een checklist voor informatiebeveiliging Door: De IT-Jurist Versie: 1.0 Datum: juli 2015 Hoewel bij de totstandkoming van deze uitgave de uiterste zorg is betracht, kan De IT-Jurist niet aansprakelijk worden gehouden voor de gevolgen van eventuele

Nadere informatie

Gemeente Alphen aan den Rijn

Gemeente Alphen aan den Rijn Informatiebeveiligingsbeleid (t.b.v. ICT Forum Lokale Overheid) Van een Informatiebeveiligingsbeleid naar de dagelijkse praktijk Maart 2016, afdeling I&A Informatiebeveiligingsbeleid Informatiebeveiligingsbeleid

Nadere informatie

Beknopt overzicht van bedreigingen en maatregelen

Beknopt overzicht van bedreigingen en maatregelen Beknopt overzicht van bedreigingen en maatregelen Dit voorbeelddocument omvat een beknopt overzicht van bedreigingen en maatregelen. De opgesomde componenten, bedreigingen en maatregelen zijn bedoeld om

Nadere informatie

Informatiebeveiligingsbeleid SBG

Informatiebeveiligingsbeleid SBG Informatiebeveiligingsbeleid SBG Stichting Benchmark GGZ Rembrandtlaan 46 3723 BK Bilthoven T: 030-229 90 90 E: info@sbggz.nl W: www.sbggz.nl Informatiebeveiligingsbeleid SBG 2015 1 Inhoudsopgave 1 Inleiding

Nadere informatie

ISMS BELEIDSVERKLARING. +31(0) Versie 1.0: 3/7/18

ISMS BELEIDSVERKLARING. +31(0) Versie 1.0: 3/7/18 ISMS BELEIDSVERKLARING info@thepeoplegroup.nl +31(0) 73 523 67 78 www.thepeoplegroup.nl Versie 1.0: 3/7/18 INTRODUCTIE De directie van The People Group zal bij het voorbereiden en uitvoeren van het algemeen

Nadere informatie

Informatiebeveiligings- en privacy beleid Lorentz Casimir Lyceum

Informatiebeveiligings- en privacy beleid Lorentz Casimir Lyceum Informatiebeveiligings- en privacy beleid Lorentz Casimir Lyceum 1 1 Inleiding Informatie en ict zijn noodzakelijk in de ondersteuning van het onderwijs. Omdat we met persoonsgegevens (van onszelf, leerlingen

Nadere informatie

0.1 Opzet Marijn van Schoote 4 januari 2016

0.1 Opzet Marijn van Schoote 4 januari 2016 Vragenlijst Cyber ISPS Versie Revisiebeschrijving Auteur Datum 0.1 Opzet Marijn van Schoote 4 januari 2016 0.99 Finale concept versie Marijn van Schoote 11 februari 2016 Doelstelling: De doelstelling van

Nadere informatie

Informatiebeveiliging

Informatiebeveiliging Informatiebeveiliging HKZ, november 2016 Wie ik ben: adviseur/trainer/qarebase begeleiden bij kwaliteitsmanagement en certificering Lead Auditor Kiwa, o.a. HKZ, ISO 9001, ZKN, VMS, NEN 7510 en NEN-ISO

Nadere informatie

Privacy Bijsluiter Digitale Leermiddelen Basisonderwijs (Dr. Digi), Noordhoff Uitgevers

Privacy Bijsluiter Digitale Leermiddelen Basisonderwijs (Dr. Digi), Noordhoff Uitgevers Bijlage 1 bij de Bewerkersovereenkomst Noordhoff Uitgevers Privacy Bijsluiter Digitale Leermiddelen Basisonderwijs (Dr. Digi), Noordhoff Uitgevers Noordhoff Uitgevers is een educatieve uitgeverij die verschillende

Nadere informatie

Informatiebeveiligings- en privacy beleid

Informatiebeveiligings- en privacy beleid Informatiebeveiligings- en privacy beleid 1 INLEIDING... 3 1.1 INFORMATIEBEVEILIGING EN PRIVACY... 3 2 DOEL EN REIKWIJDTE... 3 3 UITGANGSPUNTEN... 4 3.1 ALGEMENE BELEIDSUITGANGSPUNTEN... FOUT! BLADWIJZER

Nadere informatie

Informatiebeveiligings- en privacybeleid (IBP) voor het SWV PPO Hoeksche Waard

Informatiebeveiligings- en privacybeleid (IBP) voor het SWV PPO Hoeksche Waard Stichting Samenwerkingsverband Passend Primair Onderwijs Hoeksche Waard Informatiebeveiligings- en privacybeleid (IBP) voor het SWV PPO Hoeksche Waard Vastgesteld door het dagelijks bestuur d.d. 18 december

Nadere informatie

Seminar Trends in Business & IT bij woningcorporaties. Informatiebeveiliging

Seminar Trends in Business & IT bij woningcorporaties. Informatiebeveiliging Seminar Trends in Business & IT bij woningcorporaties Informatiebeveiliging Agenda Rondje verwachtingen Even voorstellen.. Informatiebeveiliging waarom? Stand van zaken bij corporaties Informatiebeveiliging

Nadere informatie

Overzicht Informatiebeveiliging Inlichtingenbureau GGK

Overzicht Informatiebeveiliging Inlichtingenbureau GGK Overzicht Informatiebeveiliging Inlichtingenbureau GGK Versie 1.3 Datum November 2014 A) IB-beleid en plan 1) Gegevens: Zorg ervoor dat een bewerkersovereenkomst wordt afgesloten met nadruk op de volgende

Nadere informatie

VVT - Broad Horizon. CLASSIFICATIE: PUBLIEKELIJK Versie 1.3, Voorwoord

VVT - Broad Horizon. CLASSIFICATIE: PUBLIEKELIJK Versie 1.3, Voorwoord VVT - Broad Horizon CLASSIFICATIE: PUBLIEKELIJK Versie 1.3, 29-08-2017 Voorwoord Voorwoord Voor u ligt de verklaring van toepasselijkheid. De verklaring van toepasselijkheid vloeit voort uit de risicobeoordeling

Nadere informatie

Procedure datalekken NoorderBasis

Procedure datalekken NoorderBasis Procedure datalekken NoorderBasis Inleiding Deze procedure maakt integraal onderdeel uit van het privacy beleid van NoorderBasis en is vastgesteld door het bestuur. De procedure bestaat uit verschillende

Nadere informatie

Informatiebeveiligingsbeleid

Informatiebeveiligingsbeleid Stichting Werken in Gelderland Versiebeheer Eigenaar: Review: Bestuur juni 2019 Versie Status Aangepast Datum Door 0.1 Concept Versiebeheer 31-5-2018 Privacyzaken, Michel Rijnders 1.0 Vastgesteld Vastgesteld

Nadere informatie

Implementatie BIR. Een operationeel product op basis van de Baseline Informatiebeveiliging Rijksdienst (BIR)

Implementatie BIR. Een operationeel product op basis van de Baseline Informatiebeveiliging Rijksdienst (BIR) Implementatie BIR Een operationeel product op basis van de Baseline Informatiebeveiliging Rijksdienst (BIR) Colofon Onderhavig operationeel product, behorende bij de Baseline Informatiebeveiliging Rijksdienst

Nadere informatie

De maatregelen in de komende NEN Beer Franken

De maatregelen in de komende NEN Beer Franken De maatregelen in de komende NEN 7510 Beer Franken Twee delen in komende NEN 7510 Deel 1: het infosec management system (ISMS) hoofdstuk 4 in huidige NEN 7510 Deel 2: de maatregelen hoofdstukken 5 t/m

Nadere informatie

Onderwerp: Informatiebeveiligingsbeleid 2014-2018 BBV nr: 2014/467799

Onderwerp: Informatiebeveiligingsbeleid 2014-2018 BBV nr: 2014/467799 Collegebesluit Onderwerp: Informatiebeveiligingsbeleid 2014-2018 BBV nr: 2014/467799 1. Inleiding In 2011 zorgde een aantal incidenten rond de beveiliging van overheidsinformatie er voor dat met andere

Nadere informatie

Strategisch Informatiebeveiligingsbeleid. Gemeenten IJsselstein, Montfoort en Nieuwegein

Strategisch Informatiebeveiligingsbeleid. Gemeenten IJsselstein, Montfoort en Nieuwegein Strategisch Informatiebeveiligingsbeleid Gemeenten IJsselstein, Montfoort en Nieuwegein Versie: 0.9 (definitief concept) Datum: 18 december 2012 Inhoudsopgave 1. MANAGEMENTSAMENVATTING... 1 2. INTRODUCTIE...

Nadere informatie

Information Security Management System. Informatiebeveiligingsbeleid Lannet IT B.V. 1 van 8

Information Security Management System. Informatiebeveiligingsbeleid Lannet IT B.V. 1 van 8 Information Security Management System Informatiebeveiligingsbeleid Lannet IT B.V. 1 van 8 Versiebeheer De verantwoordelijke van dit document is Paul den Otter (directielid). Hieronder is het versiebeheer

Nadere informatie

Informatiebeveiligings- en privacy beleid (IBP)

Informatiebeveiligings- en privacy beleid (IBP) Informatiebeveiligings- en privacy beleid (IBP) Versie: 25 mei 2018 1 INLEIDING... 3 1.1 INFORMATIEBEVEILIGING EN PRIVACY... 3 2 DOEL EN REIKWIJDTE... 3 3 UITGANGSPUNTEN... 4 3.1 ALGEMENE BELEIDSUITGANGSPUNTEN...

Nadere informatie

Informatiebeveiligingsbeleid gemeente Stadskanaal

Informatiebeveiligingsbeleid gemeente Stadskanaal Informatiebeveiligingsbeleid gemeente Stadskanaal 2017-2020 Informatiebeveiligingsbeleid gemeente Stadskanaal Opsteller: M. Westerhof Versie: 1 Status: Definitief Datum: 13 december 2016 2 Inhoudsopgave

Nadere informatie

Checklist Beveiliging Persoonsgegevens

Checklist Beveiliging Persoonsgegevens Checklist Beveiliging Persoonsgegevens Beveiliging is een één van de belangrijkste vereisten binnen het privacyrecht. Iedere organisatie zal passende technische en organisatorische maatregelen moeten treffen

Nadere informatie

Voorstel Informatiebeveiliging beleid Twente

Voorstel Informatiebeveiliging beleid Twente Datum: Enschede, 5 februari 2014 Voor: Kernteam SSNT d.d. 12-2-2014 Betreft Agenda punt 4 beslisdocument informatiebeveiliging, Bijlage 1 Voorstel Informatiebeveiliging beleid Twente (Format ter besluitvorming)

Nadere informatie

VOORBEELD INFORMATIE- BEVEILIGINGSBELEID GEMEENTEN

VOORBEELD INFORMATIE- BEVEILIGINGSBELEID GEMEENTEN VOORBEELD INFORMATIE- BEVEILIGINGSBELEID GEMEENTEN Een van de producten van de operationele variant van de Baseline Informatiebeveiliging Nederlandse Gemeenten (BIG) Datum Colofon Naam document Voorbeeld

Nadere informatie

Informatiebeveiligingsbeleid extern

Informatiebeveiligingsbeleid extern ISO 27001:2013 Informatiebeveiligingsbeleid extern 25 oktober 2016 Status document: versie 1.0 Auteur: Frankie Lipsius CONCLUSION LEARNING CENTERS Postbus 85030 3508 AA Utrecht Nederland T +31 (0)30 744

Nadere informatie

Norm 1.3 Beveiligingsplan

Norm 1.3 Beveiligingsplan Beantwoording vragen zelftest Suwinet oktober 2014 Norm 1.3 Beveiligingsplan De Inspectie SZW beschrijft norm 1.3 als volgt: De gemeente heeft een formeel vastgesteld beveiligingsbeleid en -plan. Het Beveiligingsplan

Nadere informatie

NVRR workshop/presentatie Jaarcongres De controle van de effectiviteit van informatiebeveiliging

NVRR workshop/presentatie Jaarcongres De controle van de effectiviteit van informatiebeveiliging NVRR workshop/presentatie Jaarcongres De controle van de effectiviteit van informatiebeveiliging Kees Hintzbergen 25 mei 2018 Agenda Voorstellen Vragen! Wat is dat eigenlijk: risico? Hoe ziet de ideale

Nadere informatie

Internet Beveiliging en Privacy (IBP) Beleid Aloysius

Internet Beveiliging en Privacy (IBP) Beleid Aloysius Internet Beveiliging en Privacy (IBP) Beleid Aloysius Van: Directeur Financiën en Bedrijfsvoering Aan: AMT Datum : 28 maart 2017 Opgesteld door: Thomas Reterink, Bron: Kennisnet Onderwerp: IBP Beleid Doel:

Nadere informatie

Het College van burgemeester en wethouders van de gemeente Winsum, gelet op artikel 14 van de Wet gemeentelijke basisadministratie persoonsgegevens;

Het College van burgemeester en wethouders van de gemeente Winsum, gelet op artikel 14 van de Wet gemeentelijke basisadministratie persoonsgegevens; Het College van burgemeester en wethouders van de gemeente Winsum, gelet op artikel 14 van de Wet gemeentelijke basisadministratie persoonsgegevens; besluit vast te stellen de navolgende Beheerregeling

Nadere informatie

Iedereen denkt bij informatieveiligheid dat het alleen over ICT en bedrijfsvoering gaat, maar het is veel meer dan dat. Ook bij provincies.

Iedereen denkt bij informatieveiligheid dat het alleen over ICT en bedrijfsvoering gaat, maar het is veel meer dan dat. Ook bij provincies. Iedereen denkt bij informatieveiligheid dat het alleen over ICT en bedrijfsvoering gaat, maar het is veel meer dan dat. Ook bij provincies. Gea van Craaikamp, algemeen directeur en provinciesecretaris

Nadere informatie

2015; definitief Verslag van bevindingen

2015; definitief Verslag van bevindingen Inspectie SZW Ministerie van Sociale Zaken en Werkgelegenheid > Retouradres Postbus 90801 2509 LV Den Haag De Gemeenteraad van Nederweert Postbus 2728 6030AA NEDERWEERT Programma 8 Postbus 90801 2509 LV

Nadere informatie

Olde Bijvank Advies Organisatieontwikkeling & Managementcontrol

Olde Bijvank Advies Organisatieontwikkeling & Managementcontrol SAMENVATTING ITIL ITIL is nog steeds dé standaard voor het inrichten van beheerspocessen binnen een IT-organisatie. En dekt zowel applicatie- als infrastructuur beheer af. Indien gewenst kan ITIL worden

Nadere informatie

Datum 17 februari 2016 Betreft Definitief verslag van bevindingen onderzoek Veilig gebruik Suwinet 2015

Datum 17 februari 2016 Betreft Definitief verslag van bevindingen onderzoek Veilig gebruik Suwinet 2015 Inspectie SZW Ministerie van Sociale Zaken en Werkgelegenheid > Retouradres Postbus 90801 2509 LV Den Haag College van Burgemeester en Wethouders van de gemeente Montferland Postbus 47 6940 BA DIDAM komen:

Nadere informatie

i\ r:.. ING. 1 8 FEB 2016

i\ r:.. ING. 1 8 FEB 2016 Inspectie SZW Ministerie van Sociale Zaken en Werkgelegenheid 1111 III III III III * 6SC00-223* > Retouradres Postbus 90801 2509 LV Den Haag College van Burgemeester en Wethouders van de gemeente Langedijk

Nadere informatie

INFORMATIE-BEVEILIGINGSBELEID GEMEENTE GIESSENLANDEN

INFORMATIE-BEVEILIGINGSBELEID GEMEENTE GIESSENLANDEN INFORMATIE-BEVEILIGINGSBELEID GEMEENTE GIESSENLANDEN Datum 17 februari 2015 Colofon Naam document Informatiebeveiligingsbeleid gemeente Giessenlanden Versienummer 1.0 Versiedatum Februari 2014 Bron Dit

Nadere informatie

informatiebeveiliging

informatiebeveiliging informatiebeveiliging mei 2016 1 inleiding aanleiding In februari 2016 werd de gemeente Rotterdam geconfronteerd met een datalek waarbij namen, adresgegevens en burgerservicenummers (BSN) uit belastingbestanden

Nadere informatie

Rapportage Informatiebeveiliging Gemeente Boekel 16 mei 2018

Rapportage Informatiebeveiliging Gemeente Boekel 16 mei 2018 Rapportage Informatiebeveiliging 2017 Gemeente Boekel 16 mei 2018 Inleiding Het college van burgemeester en wethouders van de gemeente Boekel legt over het jaar 2017 verantwoording af over de stand van

Nadere informatie

Beheersmaatregelen volgens Bijlage A van de ISO/IEC norm

Beheersmaatregelen volgens Bijlage A van de ISO/IEC norm Beheersmaatregelen volgens Bijlage A van de ISO/IEC 27001 norm A.5.1.1 Beleidsdocumenten voor informatiebeveiliging A.5.1.2 Beoordeling van het Informatiebeveiligingsbeleid A.6.1.1 Informatiebeveiligings

Nadere informatie

E. Procedure datalekken

E. Procedure datalekken E. Procedure datalekken Inleiding Deze procedure maakt integraal onderdeel uit van het privacybeleid van de ons bestuur en is vastgesteld door het college van bestuur. De procedure bestaat uit verschillende

Nadere informatie

Informatiebeveiligingsbeleid gemeente Hulst

Informatiebeveiligingsbeleid gemeente Hulst CVDR Officiële uitgave van Hulst. Nr. CVDR615069_1 5 december 2018 Informatiebeveiligingsbeleid gemeente Hulst 2016-2019 INLEIDING Dit document geeft algemene beleidsuitgangspunten over informatiebeveiliging.

Nadere informatie

Informatiebeveiligingsbeleid Heemstede

Informatiebeveiligingsbeleid Heemstede Informatiebeveiligingsbeleid Heemstede Definitieve versie April 2013 Verseonnummer 607112 Inhoudsopgave DEEL 1: BELEIDSKADERS INFORMATIEBEVEILIGING 3 1. Inleiding 3 2. Definities en belang van informatiebeveiliging

Nadere informatie

In jouw schoenen. Een praktische invulling van informatiebeveiliging

In jouw schoenen. Een praktische invulling van informatiebeveiliging In jouw schoenen Een praktische invulling van informatiebeveiliging Informatiebeveiliging hot topic Hoeveel weet jij eigenlijk van informatiebeveiliging? veel voldoende te weinig Vooraf.. Wat vind jij

Nadere informatie

Informatiebeveiliging- en privacy beleid (IBP)

Informatiebeveiliging- en privacy beleid (IBP) 2017 Informatiebeveiliging- en privacy beleid (IBP) Bron: sambo-ict Kennisnet Willem de Zwijger College INHOUD 1 Inleiding... 2 1.1 Informatiebeveiliging en privacy... 2 2 Doel en reikwijdte... 3 3 Uitgangspunten...

Nadere informatie

INFORMATIEBEVEILIGINGSBELEID GEMEENTEN ACHTKARSPELEN, TYTSJERKSTERADIEL EN DE WERKMAATSCHAPPIJ 8KTD

INFORMATIEBEVEILIGINGSBELEID GEMEENTEN ACHTKARSPELEN, TYTSJERKSTERADIEL EN DE WERKMAATSCHAPPIJ 8KTD INFORMATIEBEVEILIGINGSBELEID GEMEENTEN ACHTKARSPELEN, TYTSJERKSTERADIEL EN DE WERKMAATSCHAPPIJ 8KTD Gebaseerd op de Baseline Informatiebeveiliging Gemeenten (BIG) Kenmerk: Versie: 1 Versiedatum: 15-07-

Nadere informatie

BIJLAGE 2: VRAGENLIJST PASSENDE TECHNISCHE EN ORGANISATORISCHE MAATREGELEN

BIJLAGE 2: VRAGENLIJST PASSENDE TECHNISCHE EN ORGANISATORISCHE MAATREGELEN BIJLAGE 2: VRAGENLIJST PASSENDE TECHNISCHE EN ORGANISATORISCHE MAATREGELEN Naam van de organisatie Benaming: Corilus NV Adres: 5032 Gembloux, Rue Camille Hubert 23 Ondernemingsnummer (KBO): 0428.555.896

Nadere informatie

Inkoopvoorwaarden en informatieveiligheidseisen. Een operationeel product op basis van de Baseline Informatiebeveiliging Rijksdienst (BIR)

Inkoopvoorwaarden en informatieveiligheidseisen. Een operationeel product op basis van de Baseline Informatiebeveiliging Rijksdienst (BIR) Inkoopvoorwaarden en informatieveiligheidseisen Een operationeel product op basis van de Baseline Informatiebeveiliging Rijksdienst (BIR) Colofon Onderhavig operationeel product, behorende bij de Baseline

Nadere informatie

Informatiebeveiligingsbeleid Opsteller: Roza van Cappellen

Informatiebeveiligingsbeleid Opsteller: Roza van Cappellen Informatiebeveiligingsbeleid 2016 Opsteller: Roza van Cappellen Inhoud 1 Uitgangspunten informatiebeveiligingsbeleid van de gemeente Teylingen... 2 2 Organisatie van de informatiebeveiliging... 5 2.1 Interne

Nadere informatie

Scenario 1: risico s. competenties; 1. Onveilige configuraties op IT-systemen en IT-infrastructuur; 2. Gebrek aan netwerkscheiding;

Scenario 1: risico s. competenties; 1. Onveilige configuraties op IT-systemen en IT-infrastructuur; 2. Gebrek aan netwerkscheiding; Scenario 1: risico s 1. Onveilige configuraties op IT-systemen en IT-infrastructuur; 2. Gebrek aan netwerkscheiding; 3. Verouderde software op IT-systemen; 4. Geen bijgewerkte antivirus; 5. IT-leverancier

Nadere informatie

HRM in GDPR. 06 feb 2017 Gent. Eddy Van der Stock Voorzitter V-ICT-OR vzw Voorzitter LOLA npo. V-ICT-OR Vlaamse ICT Organisatie

HRM in GDPR. 06 feb 2017 Gent. Eddy Van der Stock Voorzitter V-ICT-OR vzw Voorzitter LOLA npo. V-ICT-OR Vlaamse ICT Organisatie HRM in GDPR Eddy Van der Stock Voorzitter V-ICT-OR vzw Voorzitter LOLA npo 06 feb 2017 Gent V-ICT-OR Vlaamse ICT Organisatie 16 stappen (roadmap) voor de implementatie (Algemene Verordening Gegevensbescherming)

Nadere informatie

Informatiebeveiligingsbeleid

Informatiebeveiligingsbeleid Informatiebeveiligingsbeleid Inhoudsopgave 1 Goedkeuring informatiebeveiligingsbeleid en distributie (BH1) 2 2 Inleiding 2 2.1 Toelichting 2 2.2 Definitie van informatiebeveiliging 2 2.3 Samenhang tussen

Nadere informatie

Besluit van het college van burgemeester en wethouders van de gemeente Oegstgeest houdende regels voor Basisregistratie Personen Beheerregeling BRP

Besluit van het college van burgemeester en wethouders van de gemeente Oegstgeest houdende regels voor Basisregistratie Personen Beheerregeling BRP CVDR Officiële uitgave van Oegstgeest. Nr. CVDR600609_1 15 december 2016 Besluit van het college van burgemeester en wethouders van de gemeente Oegstgeest houdende regels voor Basisregistratie Personen

Nadere informatie

BEWERKERSOVEREENKOMST

BEWERKERSOVEREENKOMST BEWERKERSOVEREENKOMST tussen [naam opdrachtgever] & [naam opdrachtnemer] Behoort bij overeenkomst: Versie document: Status document: Datum [ ] [ ] [concept/definitief] [dd/mm/jj] Alle tussen haken geplaatste

Nadere informatie

Informatiebeveiligingsbeleid gemeente Giessenlanden

Informatiebeveiligingsbeleid gemeente Giessenlanden GEMEENTEBLAD Officiële uitgave van gemeente Giessenlanden. Nr. 25335 25 maart 2015 Informatiebeveiligingsbeleid gemeente Giessenlanden Tijdens de vergadering van 10 maart 2015 is door het college van B&W

Nadere informatie

Informatiebeveiliging en Privacy; beleid CHD

Informatiebeveiliging en Privacy; beleid CHD Informatiebeveiliging en Privacy; beleid CHD 2018-2020 Vastgesteld MT 19 december 2017 Stichting Centrale Huisartsendienst Drenthe Postbus 4091 9400 AK Assen 2 1 Inleiding De CHD is een zorginstelling

Nadere informatie

Patch management. Een operationeel product op basis van de Baseline Informatiebeveiliging Rijksdienst (BIR)

Patch management. Een operationeel product op basis van de Baseline Informatiebeveiliging Rijksdienst (BIR) Patch management Een operationeel product op basis van de Baseline Informatiebeveiliging Rijksdienst (BIR) Colofon Onderhavig operationeel product, behorende bij de Baseline Informatiebeveiliging Rijksdienst

Nadere informatie

Informatieveiligheidsbeleid

Informatieveiligheidsbeleid Informatieveiligheidsbeleid Strategie organiseren informatiebeveiliging en bescherming privacy Versie : 1.0 Datum : 9 augustus 2017 Poststuknummer : 17.014110 1 Versie Informatie Versie Auteur Datum Omschrijving

Nadere informatie

BEWERKERSOVEREENKOMST

BEWERKERSOVEREENKOMST BEWERKERSOVEREENKOMST 1. [ORGANISATIE], statutair gevestigd te [PLAATS], kantoor houdende [ADRES], ingeschreven in het handelsregister onder nummer [KVKNR], hierbij vertegenwoordigd door [DHR/MEVR] [NAAM],

Nadere informatie

Managementsamenvatting

Managementsamenvatting Managementsamenvatting Inleiding Dit document geeft algemene beleidsuitgangspunten over informatiebeveiliging. Deze uitgangspunten hebben een sterk normerend karakter en geven keuzes weer. Met dit document

Nadere informatie

Reglement bescherming persoonsgegevens Nieuwegein

Reglement bescherming persoonsgegevens Nieuwegein CVDR Officiële uitgave van Nieuwegein. Nr. CVDR339387_1 22 mei 2018 Reglement bescherming persoonsgegevens Nieuwegein Het college van de gemeente Nieuwegein; Gelet op de Wet bescherming persoonsgegevens

Nadere informatie

Raadsmededeling - Openbaar

Raadsmededeling - Openbaar Raadsmededeling - Openbaar Nummer : 54/2016 Datum : 22 maart 2016 B&W datum : 22 maart 2016 Beh. ambtenaar : Annelies te Booij Portefeuillehouder : G. Berghoef Onderwerp : Meldplicht datalekken Aanleiding

Nadere informatie

Voorwoord. Peter Truijens. directeur-bestuurder Samenwerkingsverband Passend Onderwijs IJmond

Voorwoord. Peter Truijens. directeur-bestuurder Samenwerkingsverband Passend Onderwijs IJmond Voorwoord Digitalisering in de maatschappij leidt tot toenemende beschikbaarheid van data en potentieel dus tot nieuwe of rijkere informatie. Digitalisering speelt ook een grote rol binnen het onderwijs,

Nadere informatie

kwaliteitsinstituut nederlandse gemeenten in opdracht van vereniging van nederlandse gemeenten

kwaliteitsinstituut nederlandse gemeenten in opdracht van vereniging van nederlandse gemeenten Implementatie van de Baseline Informatiebeveiliging Nederlandse Gemeenten (BIG) kwaliteitsinstituut nederlandse gemeenten in opdracht van vereniging van nederlandse gemeenten De Informatiebeveiligingsdienst

Nadere informatie

VERSLAG PIA. Een van de producten van de operationele variant van de Baseline Informatiebeveiliging Nederlandse Gemeenten (BIG)

VERSLAG PIA. Een van de producten van de operationele variant van de Baseline Informatiebeveiliging Nederlandse Gemeenten (BIG) VERSLAG PIA Een van de producten van de operationele variant van de Baseline Informatiebeveiliging Nederlandse Gemeenten (BIG) Colofon Naam document Verslag PIA Versienummer 1.0 Versiedatum April 2014

Nadere informatie

Security Awareness Sessie FITZME, tbv de coaches

Security Awareness Sessie FITZME, tbv de coaches Security Awareness Sessie FITZME, tbv de coaches 21 mei 2019 Bart van der Kallen, CISM, CIPP/E AGENDA Wie ik ben Aanleiding voor deze sessie De norm: NEN 7510 / ISO 27001 De (invulling van de) komende

Nadere informatie

,,i,i,,,i,.,i i,i ii. 09 mrt 2016/0010. Datum O 6HAART 2015 Betreft Onderzoek Veilig gebruik Suwinet 2014; definitief Verslag van bevindingen Bunnik

,,i,i,,,i,.,i i,i ii. 09 mrt 2016/0010. Datum O 6HAART 2015 Betreft Onderzoek Veilig gebruik Suwinet 2014; definitief Verslag van bevindingen Bunnik Inspectie SZW Ministerie van Sociale Zaken en Werkgelegenheid > Retouradres Postbus 90801 2509 LV Den Haag De Gemeenteraad van Bunnik Postbus 5 3980 CA BUNNIK,,i,i,,,i,.,i i,i ii 09 mrt 2016/0010 Postbus

Nadere informatie

ISO 27001:2013 Informatiebeveiligingsbeleid extern

ISO 27001:2013 Informatiebeveiligingsbeleid extern ISO 27001:2013 Informatiebeveiligingsbeleid extern Utrecht: 24 januari 2018 Versie: 2.0 Inhoud Pagina BEGRIPPENLIJST 3 1. INLEIDING 4 2. WAT IS INFORMATIEBEVEILIGING? 5 3. GEDRAGSCODE 6 4. BELEIDSPRINCIPES

Nadere informatie

Doel van de rol Iedere Compliance Officer heeft als doel het beheersen van de risico s die BKR loopt in haar strategische en operationele processen.

Doel van de rol Iedere Compliance Officer heeft als doel het beheersen van de risico s die BKR loopt in haar strategische en operationele processen. FUNCTIEPROFIEL Opdrachtgever: Functienaam: BKR Compliance Officer Security & Risk BKR is een onafhankelijke stichting met een maatschappelijk doel. BKR streeft sinds 1965, zonder winstoogmerk, een financieel

Nadere informatie

Informatiebeveiligingsbeleid

Informatiebeveiligingsbeleid Informatiebeveiligingsbeleid gemeente Lisse november 2017 Inhoud 1 Inleiding 3 2 Informatiebeveiligingsbeleid Hillegom, Lisse, Teylingen en HLTsamen 5 3 Uitgangspunten informatiebeveiliging Hillegom, Lisse,

Nadere informatie

ECIB/U Lbr. 17/010

ECIB/U Lbr. 17/010 Brief aan de leden T.a.v. het college en de raad informatiecentrum tel. (070) 373 8393 betreft Informatieveiligheid en privacy uw kenmerk ons kenmerk ECIB/U201700133 Lbr. 17/010 bijlage(n) - datum 20 februari

Nadere informatie

kwaliteitsinstituut nederlandse gemeenten in opdracht van vereniging van nederlandse gemeenten

kwaliteitsinstituut nederlandse gemeenten in opdracht van vereniging van nederlandse gemeenten het suwinet-normenkader en de big kwaliteitsinstituut nederlandse gemeenten in opdracht van vereniging van nederlandse gemeenten De Informatiebeveiligingsdienst voor gemeenten (IBD) is een gezamenlijk

Nadere informatie

Aan welke eisen moet het beveiligingsplan voldoen?

Aan welke eisen moet het beveiligingsplan voldoen? Vragen en antwoorden n.a.v. brief aan colleges van B&W en gemeenteraden over verplichtingen Wet Bescherming Persoonsgegevens (WBP), de Wet SUWI en de Wet Eenmalige Gegevensuitvraag. Aan welke eisen moet

Nadere informatie

Informatiebeveiligingsbeleid Gemeente Zoeterwoude

Informatiebeveiligingsbeleid Gemeente Zoeterwoude Informatiebeveiligingsbeleid Gemeente Zoeterwoude Versie 0.7 Vastgesteld door college 13-12-2016 Versiebeheer 0.1 05-07-2016 Versie 0.1, op basis van Versie 0.4 van Informatiebeveiligingsbeleid Gemeente

Nadere informatie

Hoe gaat u dit gemeentelijke varkentje wassen? Aansluiten bij de IBD Anita van Nieuwenborg

Hoe gaat u dit gemeentelijke varkentje wassen? Aansluiten bij de IBD Anita van Nieuwenborg Hoe gaat u dit gemeentelijke varkentje wassen? Aansluiten bij de IBD Anita van Nieuwenborg Programma 1. De IBD 2. stappenplan Aansluiten bij de IBD 3. VCIB-gesprek (plenair) 2 1.1 De IBD Gezamenlijk initiatief

Nadere informatie

rliiiiihihhiiiivi.ilhn

rliiiiihihhiiiivi.ilhn Inspectie SZW Ministerie van Sociale Zaken en Werkgelegenheid > Retouradres Postbus 90801 2509 LV Den Haag De Gemeenteraad van Terneuzen Postbus 35 4530 AA TERNEUZEN rliiiiihihhiiiivi.ilhn Postbus 90801

Nadere informatie

Stappenplan naar GDPR compliance

Stappenplan naar GDPR compliance Stappenplan naar GDPR compliance Stappenplan voor compliance met de Algemene Verordening Gegevensbescherming Het Europees Parlement heeft op 14 april 2016 de Algemene Verordening Gegevensbescherming (AVG)

Nadere informatie