Informatiebeveiligingsbeleid

Maat: px
Weergave met pagina beginnen:

Download "Informatiebeveiligingsbeleid"

Transcriptie

1

2 Document informatie onderwerp Informatiebeveiligingsbeleid versie 1.0 Kenmerk EB Penvoerder E. Braaksma Datum goedkeuring 24 januari 2008

3 Inhoudsopgave Voorwoord Inleiding Informatiebeveiliging Doelstelling informatiebeveiligingsbeleid NHL Basispakket informatiebeveiligingsmaatregelen Risicoanalyses en aanvullende maatregelen Reikwijdte Informatiebeveiligingsbeleid Inleiding Beleidsuitgangspunten Beveiligingsorganisatie Inleiding Verantwoordelijkheden Eindverantwoordelijkheid Management verantwoordelijkheid Eigen verantwoordelijkheid Implementatie en borging informatiebeveiligingsbeleid Adviesgroep informatiebeveiliging Toewijzen beveiligingstaken Uitwerking van de toewijzing van beveiligingstaken Plannings- en controlecyclus Procesbeschrijving informatiebeveiliging Toelichting processtappen Beleid en organisatie Beoordeling risico s Maatregelen Implementatie Bewaking Evaluatie en audit Communicatie... 15

4 Voorwoord Voor u ligt het informatiebeveiligingsbeleid van NHL Hogeschool (hierna de NHL). In het beleid wordt beschreven hoe de NHL om wil gaan met informatiebeveiliging. Informatiebeveiliging als vakgebied is niet nieuw en wordt ook binnen de NHL al vele jaren toegepast. Echter, de toepassing is tot nu toe altijd ongecoördineerd geweest en veelal decentraal uitgevoerd. Daarnaast is informatiebeveiliging tot nu toe altijd gekoppeld aan ICT. In steeds meer organisaties groeit het besef dat informatiebeveiliging veel meer is dan de fysieke beveiliging van ICT-systemen en applicaties. De uitdaging voor de NHL is om de komende jaren informatiebeveiliging structureel te borgen in de organisatie en daarnaast ook aandacht te besteden aan andere aspecten van informatiebeveiliging zoals, de beveiliging van meer traditionelere gegevensdragers, bewustwording, vaststellen van eigenaarschap, het creëren van duidelijke normen en richtlijnen, etc. Met het strategisch plan is de NHL een nieuwe koers ingeslagen. Sleutelwoorden op het gebied van informatie zijn openheid en kennisdelen. Medewerkers worden geacht informatie zoveel mogelijk tijdig en betrouwbaar digitaal op te slaan en intern te delen. Daarnaast wil de NHL zich meer naar buiten toe gaan richten en een vooraanstaande kennispartner worden binnen de regio. Een goed ingerichte en geborgde organisatie van informatiebeveiliging is hierbij onmisbaar, zo niet voorwaardelijk. In een organisatie waar alles om informatie draait moet de beschikbaarheid, integriteit en vertrouwelijkheid hiervan gewaarborgd zijn. Informatiebeveiliging zou hierbij gezien moeten worden als enabler en niet als disabler. Informatiebeveiliging zorgt immers voor een ongestoorde doorgaan van de bedrijfsvoering. De nieuwe ambities van de NHL, samen met steeds strengere eisen vanuit de Nederlandse wet- en regelgeving, hebben geleid tot dit informatiebeveiligingsbeleid. Uitgangspunt is geweest om niet zelf het wiel uit te vinden, maar te kijken naar collega-instellingen en aan te sluiten bij een breed geaccepteerde standaard. In dit beleidsdocument staat beschreven wat de NHL verstaat onder informatiebeveiliging, hoe informatiebeveiliging binnen de NHL wordt vormgegeven, wie hierbij worden betrokken en welke procesmatige aanpak hiervoor wordt gehanteerd. Het lijkt overbodig te zeggen dat de NHL informatiebeveiliging serieus neemt. Namens het College van Bestuur van de NHL, 4

5 1 Inleiding 1.1 Informatiebeveiliging Informatie komt in veel vormen voor (geschreven op papier, elektronisch opgeslagen, per post of via elektronische media verzonden of in gesproken vorm). Welke vorm of drager de informatie ook heeft, informatie is een bedrijfsmiddel dat net als andere belangrijke bedrijfsmiddelen van waarde is voor de NHL en voortdurend op een passende manier beveiligd dient te zijn. Onder informatiebeveiliging wordt verstaan het treffen en onderhouden van een samenhangend basispakket aan maatregelen om de kwaliteitsaspecten beschikbaarheid, integriteit en vertrouwelijkheid van de informatievoorziening te garanderen. Deze kwaliteitsaspecten worden hieronder nader toegelicht: Informatiebeveiliging Kwaliteitsaspect Definitie Beschikbaarheid Het waarborgen dat gegevens binnen een redelijke termijn kunnen worden geraadpleegd, gewijzigd en/of toegevoegd, wanneer dit voor de uitvoering van de werkzaamheden of studie noodzakelijk is. Integriteit Het waarborgen van de juistheid, volledigheid en tijdigheid van gegevens en gegevensverwerking. Vertrouwelijkheid Het waarborgen dat het lezen, wijzigen, verwijderen en/of kopiëren van gegevens beperkt is tot degenen, die uit hoofde van hun functie of rol over toegang tot de gegevens dienen te beschikken. 1.2 Doelstelling informatiebeveiligingsbeleid NHL De NHL is een onderwijsinstelling en per definitie open en gericht op het uitwisselen van kennis. Het beschikbaar stellen van informatie is een voorwaarde voor het succes van de NHL. Dit staat soms op gespannen voet met een aantal administratieve processen. Doel van het informatiebeveiligingsbeleid is om, rekening houdende met het onderscheid tussen de domeinen onderwijs en administratief, te komen tot een basispakket aan beveiligingsmaatregelen waarmee de continuïteit van de bedrijfsvoering wordt gewaarborgd en eventuele gevolgen van beveiligingsincidenten tot een acceptabel en vooraf bepaald niveau beperkt blijven. Benadrukt wordt dat de continuïteit van de bedrijfsvoering op het gebied van alle 3 kwaliteitsaspecten van informatiebeveiliging kan worden bedreigd t.w.: Beschikbaarheid, Integriteit en Vertrouwelijkheid Op basis van een risicoanalyse dient per bedrijfsproces bepaald te worden of aanvullende maatregelen bovenop het basispakket noodzakelijk zijn. Door de toenemende mogelijkheden en wensen op het gebied van ICT als het gaat om het open stellen en delen van informatie, richt informatiebeveiliging zich steeds meer op de beveiliging van elektronische gegevens en informatiesystemen. Even zo belangrijk is echter de zachtere kant van informatiebeveiliging. De organisatie rondom informatiebeveiliging, afspraken over de omgang met informatie, bewustwording en andere meer traditionele gegevensdragers (papieren archieven) dienen met dezelfde mate van aandacht te worden behandeld. 5

6 1.3 Basispakket informatiebeveiligingsmaatregelen In de voorgaande paragraaf is het doel van informatiebeveiliging beschreven. Het verschilt per organisatie of type organisatie wat het gewenste niveau van informatiebeveiliging wordt. Aan de hand van een risicoanalyse wordt bepaald wat een acceptabel basisniveau van informatiebeveiliging is. Met dit basispakket aan beveiligingsmaatregelen moet dan de beschikbaarheid, integriteit en vertrouwelijkheid van gegevens en informatiesystemen worden gewaarborgd. De maatregelen zelf zijn geen onderdeel van dit beleid. Maatregelen moeten voortdurend worden beoordeeld op hun toereikendheid en toegevoegde waarde en moeten worden afgestemd met de organisatie. Het beleid is een duurzaam raamwerk waarbinnen de beveiligingskaders zijn gedefinieerd. De Code voor Informatiebeveiliging (kortweg de Code) is door de NHL als richtsnoer voor het informatiebeveiligingsbeleid genomen. De Code is gebaseerd op best practices van verschillende organisaties. De Code is een internationale ISO-standaard die ook binnen het (hoger) onderwijs veelvuldig wordt toegepast. De definities, structuur en richtlijnen in de Code bieden maximale duidelijkheid over de mate van beveiliging. De Code bestaat uit de volgende onderwerpen: 1. Beveiligingsbeleid 2. Beveiligingsorganisatie 3. Classificatie en beheer van bedrijfsmiddelen 4. Beveiligingseisen ten aanzien van personeel 5. Fysieke beveiliging en beveiliging van de omgeving 6. Beheer van communicatie- en bedieningsprocessen 7. Toegangsbeveiliging 8. Ontwikkeling en onderhoud van systemen 9. Management van beveiligingsincidenten 10. Continuïteitsmanagement 11. Naleving 1.4 Risicoanalyses en aanvullende maatregelen Naast het basispakket aan maatregelen dient per bedrijfsproces door de proceseigenaar afgewogen te worden in hoeverre aanvullende beveiligingsmaatregelen noodzakelijk zijn. Hiertoe dient voor de meest kritische bedrijfsprocessen en/of applicaties een risicoanalyse te worden uitgevoerd. Eens per jaar of bij significante wijzigingen in de informatievoorziening dient de NHL een risicoanalyse uit te voeren om te toetsen of de relevante maatregelen uit het basispakket voldoende zijn of dat aanvullende maatregelen nodig zijn. Het belang van de bedrijfsprocessen dient bepaald te worden op basis van de mate waarin de processen de primaire taken van de NHL ondersteunen, als ook de mate waarin incidenten ten aanzien van de informatievoorziening binnen deze processen zouden kunnen leiden tot schade. In deze risicoanalyse dient expliciet aandacht te worden geschonken aan de aspecten beschikbaarheid, integriteit en vertrouwelijkheid van informatie en informatiesystemen. Bij de totstandkoming van dit informatiebeveiligingsbeleid is een globale risicoanalyse uitgevoerd op basis van interviews met medewerkers binnen de NHL. Hierbij zijn belangrijke processen, bedreigingen en kwetsbaarheden benoemd. Naar inzicht van de NHL zijn op dit moment de meest essentiële activiteiten c.q. bedrijfsprocessen: Onderwijs o Studieproces (elektronisch leren, portfolio, toetsing, assessment, afstuderen) o Planning / roostering o Studievoortgang o Archivering 6

7 o Relatiebeheer Onderwijsondersteunend o Inschrijving o Financiële- en Personele administratie o Salarisbetalingen o ICT Facilitair o Klantenservice o BHV o Postafhandeling o Gebouwen beveiliging Tijdens de interviews die zijn gehouden bij de totstandkoming van dit informatiebeveiligingsbeleid is eveneens een aantal belangrijke bedreigingen en kwetsbaarheden ten aanzien van de essentiële processen benoemd: Integriteit van de informatie; hiermee wordt enerzijds gedoeld op de juistheid en volledigheid van informatie, oftewel klopt de informatie. Anderzijds op de tijdigheid. Doordat informatie op vele manieren wordt gekopieerd, is het niet zeker of informatie actueel is. Imagoschade voor de Hogeschool. Fraudegevoeligheid onderwijsprocessen. Informatieobjecten zijn niet centraal volgens een standaard geclassificeerd, hierdoor is invulling van informatiebeveiliging veelal een persoonlijke inschatting. Aansprakelijkheid van de Hogeschool. Toenemende afhankelijkheid van systemen en van de actualiteit van systemen (de NHL moet bijblijven ). Bescherming van persoonlijke informatie. Er wordt gebruik gemaakt van onvoldoende beveiligde mobiele apparatuur, zoals laptops, PDA s, USB-sticks, etc. Bij verlies of diefstal van deze apparatuur is het risico aanwezig dat vertrouwelijke informatie openbaar wordt gemaakt. Awareness onder personeel en studenten. 1.5 Reikwijdte Het informatiebeveiligingsbeleid is op zich een zelfstandig document, maar kan niet los worden gezien van de strategisch gekozen richting en doelstellingen van de NHL. Het beleid omvat alle locaties van de NHL. Verder geldt het informatiebeveiligingsbeleid, samen met de Code voor alle studenten, cursisten, medewerkers, en derden, die studeren aan of werkzaam zijn voor de NHL. 7

8 2 Informatiebeveiligingsbeleid 2.1 Inleiding Informatiebeveiliging is geen doel op zich maar dient een integraal onderdeel van de bedrijfsprocessen en informatievoorziening binnen de NHL te zijn. In dit hoofdstuk worden de beleidsuitgangspunten gegeven voor de inrichting van informatiebeveiliging binnen de NHL. 2.2 Beleidsuitgangspunten De NHL hanteert de volgende beleidsuitgangspunten ten aanzien van informatiebeveiliging: 1. Informatiebeveiliging is geen doel op zich. De processen binnen de NHL worden als uitgangspunt genomen. Met behulp van risicoanalyse wordt bepaald in hoeverre (aanvullende) maatregelen noodzakelijk zijn; Een onderwijsinstelling is per definitie open en gericht op het uitwisselen van kennis. Bij het beoordelen van risico s moet worden gedacht in kansen en mogelijkheden (i.e. ondernemend zijn ) in plaats van bedreigingen en belemmeringen. 2. De NHL hanteert de Code voor Informatiebeveiliging als basis voor het inrichten en onderhouden van maatregelen voor het waarborgen van de beschikbaarheid, integriteit en vertrouwelijkheid van haar bedrijfsgegevens; De Code voor Informatiebeveiliging is een algemeen geaccepteerde basis voor informatiebeveiliging in Nederland. 3. Bij het inrichten en onderhouden van de maatregelen houdt de NHL rekening met de geldende wet- en regelgeving op het gebied van Informatiebeveiliging; De Code komt niet per se overeen met de (veranderende) wet- en regelgeving. Het niveau van informatiebeveiliging zal dus expliciet getoetst moeten worden aan de relevante wet- en regelgeving zoals de Wet Bescherming Persoonsgegevens, de Archiefwet, het Burgerlijk wetboek en de fiscale wetgeving. 4. Het inrichten van het informatiebeveiligingsbeleid is een cyclisch proces, wat ook geldt voor het nader invulling geven aan het informatiebeveiligingsbeleid binnen de verschillende organisatieonderdelen (instituten, afdelingen/domeinen); Om de kwaliteit en actualiteit van het informatiebeveiligingsbeleid te garanderen, zal het door middel van een Plan-Do-Check-Act cyclus (PDCA) worden gereviewed en verbeterd opdat informatiebeveiliging niet alleen op orde komt, maar ook blijft. De PDCA-cyclus is nader uitgewerkt in hoofdstuk Informatiebeveiliging is een lijnverantwoordelijkheid; Informatiebeveiliging is onderdeel van integraal management. De manager van de organisatorische eenheid is verantwoordelijk voor de naleving van het informatiebeveiligingsbeleid en de getroffen maatregelen. 8

9 6. Informatiebeveiliging is een persoonlijke verantwoordelijkheid; De persoonlijke verantwoordelijkheid van iedere medewerker of student van de NHL ten aanzien van informatiebeveiliging is vastgelegd in gedragscodes en eventueel in functiebeschrijvingen. 7. Het informatiebeveiligingsbeleid is bindend voor alle medewerkers en studenten van de NHL en voor alle organisaties en personen die voor de NHL werkzaamheden verrichten; Het gewenste resultaat van het informatiebeveiligingsbeleid kan alleen worden bereikt, wanneer alle afdelingen, studenten, medewerkers en derde partijen die verbonden zijn aan de informatie zich aan het beleid conformeren. 8. Afwijking van het beleid vereist toestemming van het CvB van de NHL; Indien en voor zover noodzakelijk kan (beargumenteerd) van het beleid worden afgeweken na schriftelijke toestemming van het CvB van de NHL. 9. Bij overtreding van het informatiebeveiligingsbeleid kunnen door het CvB sancties worden opgelegd. In geval van overtreding van regels voor informatiebeveiliging worden betrokkenen hier persoonlijk op aangesproken. De mogelijkheid tot het opleggen van sancties geeft aan dat naleving van het informatiebeveiligingsbeleid niet vrijblijvend is, maar bindend is voor alle organisatieonderdelen. 3 Beveiligingsorganisatie 3.1 Inleiding De beveiligingsorganisatie waarborgt dat het opgestelde informatiebeveiligingsbeleid wordt verankerd in de huidige organisatie van de NHL. De taken, bevoegdheden en verantwoordelijkheden met betrekking tot het informatiebeveiligingsbeleid samen met de implementatie en borging ervan, worden in de nu volgende paragrafen beschreven. 3.2 Verantwoordelijkheden Eindverantwoordelijkheid De eindverantwoordelijkheid voor informatiebeveiliging ligt bij het College van Bestuur. Het CvB is verantwoordelijk voor de bekrachtiging van dit informatiebeveiligingsbeleid, de coördinatie van de implementatie van beleid en richtlijnen door de ondergelegen organisatie en het toezicht op de handhaving van het beleid en de getroffen maatregelen. Taken die hieruit voortvloeien, kunnen worden gedelegeerd aan een functionaris informatiebeveiliging, die vervolgens een gedelegeerde verantwoordelijkheid draagt. De hogeschoolbrede plannings- en controlecyclus inzake het gebruik is een verantwoordelijkheid van afdeling I&R. De afdeling ICT draagt zorg voor het meten van gebruik en gedrag. Daarnaast stelt het CvB jaarlijks een (geactualiseerd) informatiebeveiligingsplan vast, waarin de speerpunten voor het komende jaar zijn vastgelegd. De Functionaris Informatiebeveiliging (hierna FIB) is verantwoordelijk voor het opstellen van het informatiebeveiligingsplan. De FIB is verantwoordelijk voor het voorbereiden, definiëren, coördineren en communiceren van NHLbrede activiteiten op het gebied van informatiebeveiliging. In die hoedanigheid is de FIB verantwoordelijk voor het initiëren van activiteiten binnen de organisatie ten aanzien van de uitvoering en naleving van de genomen maatregelen, evenals het bewaken van de actualiteit van het informatiebeveiligingsbeleid en de beveiligingsmaatregelen. Daarnaast kan de FIB het CvB gevraagd 9

10 en ongevraagd adviseren over de stand en inrichting van de informatiebeveiliging. Tevens heeft de FIB een coördinerende / overkoepelende rol bij de uitvoering van de informatiebeveiligingsplannen van de verschillende afzonderlijke instituten, het Bureau Bestuursondersteuning en het Service Centre voor Kwaliteit en Organisatie Management verantwoordelijkheid Elke manager binnen de hogeschool is verantwoordelijk voor een adequate beveiliging binnen zijn/haar organisatorische eenheid en houdt toezicht op de correcte naleving daarvan conform het stelsel van richtlijnen. Het is een lijnverantwoordelijkheid van de manager hierover te rapporteren volgens een nader vast te stellen format Eigen verantwoordelijkheid Alle medewerkers en studenten van de NHL hebben toegang tot informatie. De medewerker en studenten zijn verantwoordelijk voor het zorgvuldig omgaan met deze informatie en daarnaast voor alle aspecten van informatiebeveiliging binnen de eigen invloedssfeer, zoals het zich houden aan de opgestelde beveiligingsrichtlijnen. 3.3 Implementatie en borging informatiebeveiligingsbeleid Adviesgroep informatiebeveiliging De FIB speelt een belangrijke rol bij het ontwikkelen, implementeren, onderhouden en continu verbeteren van het informatiebeveiligingsbeleid. De FIB wordt daarbij ondersteund door de adviesgroep informatiebeveiliging. De adviesgroep heeft een besluitvormende taak en zorgt daarnaast voor draagvlak en betrokkenheid binnen de organisatie. De adviesgroep komt periodiek bij elkaar en bestaat uit de volgende functionarissen: De adviesgroep Hoofd afdeling Informatisering (voorzitter) Functionaris informatiebeveiliging Hoofd ICT Jurist Hoofd I&R Instituutsdirecteur Afdelingshoofd Voorzitter VNICT 3.4 Toewijzen beveiligingstaken Uitgaande van de beleidsmatige cyclus van informatiebeveiliging wordt onderscheid gemaakt naar de volgende taken: Beleidsvoorbereiding; Beleidsbepaling; Uitvaardigen van regelgeving met betrekking tot informatiebeveiliging; Coördinatie van informatiebeveiliging; Communicatie en voorlichting; Uitvoering van beveiligingsactiviteiten; Controle; Evaluatie; Rapportage. Studenten zijn in de adviesgroep niet vertegenwoordigd. Dit betekent niet dat zij op het gebied van informatiebeveiliging nooit gehoord zullen worden. Bij het bepalen van maatregelen zullen zij, indien nodig, worden betrokken bij uit te voeren risicoanalyses. Tijdens een risicoanalyse wordt niet alleen gekeken naar bedreigingen, maar ook naar het belang van het proces of de applicatie. 10

11 Met behulp van een RACI-model worden rollen en verantwoordelijkheden inzichtelijk gemaakt. Het RACI model is een hulpmiddel dat gehanteerd kan worden om de rollen en verantwoordelijkheden tijdens een veranderingsproces inzichtelijk te maken. Een confrontatie van verschillende rollen met de beveiligingstaken geeft de volgende RACI-matrix: Taak Rol CvB FIB Adviesgroep Informatiebeveiliging Lijnmanagement Interne/ Externe auditor Beleidsvoorbereiding A R R, C I I Beleidsbepaling A C R, C I I Uitvaardigen regels A C R, C I I Coördinatie A R R I I Communicatie A R C I I Uitvoering A C I R I Controle A C I R R Evaluatie A C I R I Rapportage A R I R C Legenda: R = Responsible eigenaar van/verantwoordelijke voor het probleem A = Accountable persoon aan wie R rekenschap moet afleggen, persoon die moet aftekenen, voordat de activiteit effectief is. C = Consulted persoon die vooraf geraadpleegd wordt. Is tweerichting communicatie. Deze persoon geeft (mede) richting aan het resultaat, hij/zij wordt voorafgaand aan beslissingen of acties geraadpleegd I = Informed persoon die achteraf geïnformeerd wordt over de genomen beslissingen, over de voortgang, bereikte resultaten enz. Dit is éénrichting communicatie. = gedelegeerde verantwoordelijkheid 3.5 Uitwerking van de toewijzing van beveiligingstaken Het CvB van de NHL heeft in het kader van informatiebeveiliging de volgende taken: Vaststellen van het informatiebeveiligingsbeleid en de wijzigingen daarop; Vaststellen en uitvaardigen van regelgeving met betrekking tot informatiebeveiliging, bijvoorbeeld in de vorm van gedragscodes; Bepalen van passende sancties bij overtreding van het informatiebeveiligingsbeleid; Evalueren en beoordelen van rapportages over informatiebeveiliging; Beoordelen van afwijkingen op het informatiebeveiligingsbeleid. De functionaris informatiebeveiliging heeft de volgende taken: Beheren van de strategische informatiebeveiligingsdocumentatie naar aanleiding van interne (bijv. nieuwe informatiesystemen) of externe (bijv. wet- en regelgeving of bedreigingen) ontwikkelingen, bestaande uit: o Het informatiebeveiligingsbeleid; o Het informatiebeveiligingsplan. Het adviseren van de adviesgroep informatiebeveiliging en het management over informatiebeveiliging; Coördineren en borgen van (de uitvoering van) activiteiten met betrekking tot informatiebeveiliging binnen de NHL; Het bevorderen van het bewustzijn voor informatiebeveiliging bij management en medewerkers van de NHL, onder andere door het organiseren en/of geven van voorlichting over informatiebeveiliging; Het onderhouden van beveiligingsvoorwaarden in interne en externe contracten voor de levering van ICT-diensten; 11

12 Het beoordelen van strategische, tactische en operationele (ICT-)wijzigingen binnen de NHL op beveiligingsconsequenties; Het initiëren en coördineren van controleactiviteiten door middel van het uitvoeren van interneof externe (IT-)audits; Het rapporteren over de voortgang van de implementatie van informatiebeveiligingsbeleid en de naleving hiervan aan de adviesgroep informatiebeveiliging en het management; Signaleren van afwijkingen op het informatiebeveiligingsbeleid; Onderhouden van interne en externe contacten op het terrein van informatiebeveiliging. De adviesgroep informatiebeveiliging heeft de volgende taken: Advisering aan het CvB inzake het vaststellen van het informatiebeveiligingsbeleid en de wijzigingen daarop; Advisering aan het CvB inzake het vaststellen en uitvaardigen van regelgeving met betrekking tot informatiebeveiliging, bijvoorbeeld in de vorm van gedragscodes; Vaststellen van prioriteiten inzake de implementatie van informatiebeveiliging; Bevorderen van het bewustzijn voor informatiebeveiliging bij medewerkers van de NHL; Rapporteren aan het CvB, onder andere over naleving van het informatiebeveiligingsbeleid en over de voortgang van de implementatie van de informatiebeveiligingsmaatregelen. Aan het lijnmanagement van de NHL worden in het kader van informatiebeveiliging de volgende taken toegewezen: Uitvoeren van operationele beveiligingstaken die onderdeel vormen van het takenpakket van het eigen organisatieonderdeel; Toezicht houden op de eigen medewerkers gericht op de naleving van wet- en regelgeving en getroffen beveiligingsmaatregelen; Evalueren van rapportages van medewerkers over beveiligingsincidenten; Rapporteren aan de adviesgroep informatiebeveiliging en het CvB, onder andere over de voortgang van de implementatie van informatiebeveiliging binnen het eigen organisatieonderdeel en over opgetreden beveiligingsincidenten; Rapporteren over dan wel aanvragen van afwijkingen op het informatiebeveiligingsbeleid. De interne en externe auditor hebben in het kader van informatiebeveiliging de volgende taken: Uitvoeren van interne en/of externe audits in overleg met de FIB; Rapporteren aan de FIB van de NHL over de uitkomsten van de audits. 12

13 4 Plannings- en controlecyclus 4.1 Procesbeschrijving informatiebeveiliging Het proces van informatiebeveiliging zoals gehanteerd binnen de NHL is hieronder weergegeven: Het procesmodel bestaat uit zes stappen welke cyclisch worden uitgevoerd op zowel instituuts- als op afdelingsniveau. 4.2 Toelichting processtappen Beleid en organisatie Tijdens de processtap Beleid & Organisatie formuleren verantwoordelijke functionarissen het informatiebeveiligingsbeleid en richten zij de beveiligingsorganisatie in. De beveiligingsorganisatie wordt zodanig ingericht, dat deze waarborgen biedt voor verankering van het informatiebeveiligingsbeleid binnen de NHL. Richtinggevende bronnen voor het formuleren en bijsturen van het informatiebeveiligingsbeleid en de daarmee samenhangende beveiligingsorganisatie zijn: Het strategisch beleid van de NHL; Het informatiebeveiligingsbeleid moet passen binnen en nauw aansluiten bij het strategische beleid van de NHL. Het informatiebeleid; Het informatiebeleid is een onderdeel van het strategisch beleid, maar is voor het informatiebeveiligingsbeleid dermate belangrijk, dat een aparte benoeming gerechtvaardigd is. Externe factoren; Het informatiebeveiligingsbeleid mag niet in strijd zijn met bijv. wet- en regelgeving (denk hierbij aan de Wet Bescherming Persoonsgegevens, de Archiefwet, het Burgerlijk wetboek en de fiscale wetgeving). Beveiligingsincidenten; Resultaten van de uitgevoerde risicobeoordelingen; 13

14 Bevindingen en aanbevelingen vanuit de processtap Evaluatie & Audit. Na evaluatie van implementatie van het informatiebeveiligingsbeleid kan bijsturing van het beleid noodzakelijk of gewenst zijn. Elke wijziging in het informatiebeveiligingsbeleid wordt schriftelijk goedgekeurd door het CvB Beoordeling risico s De beveiligingsbehoefte wordt bepaald door de risico s die de NHL loopt. Om passende beveiligingsmaatregelen te selecteren worden daarom risicoanalyses uitgevoerd. Er is voor gekozen om dit binnen de NHL op 2 niveaus uit te voeren t.w. op proces- en applicatieniveau. Risicoanalyses worden dus uitgevoerd op het moment dat er substantiële veranderingen plaatsvinden op het niveau van processen en/of applicaties. De processtappen Beleid & Organisatie en Evaluatie & Audit zijn belangrijke bronnen voor risicoanalyses. De beoordeling van beveiligingsrisico s wordt bepaald door drie aspecten: De waarschijnlijkheid van het optreden van een beveiligingsincident; De schade voor de organisatie die ontstaat als gevolg van het optreden van dat beveiligingsincident; De kosten van beveiligingsmaatregelen om het risico van het beveiligingsincident tot een aanvaardbaar niveau te reduceren. Het resultaat van de beoordeling bepaalt voor welke beveiligingsrisico s en met welke prioriteit, maatregelen moeten worden getroffen Maatregelen Vanuit de beoordeling van de risico s worden waar nodig, bovenop het basispakket beveiligingsmaatregelen, aanvullende maatregelen getroffen Implementatie Na het ontwerpen van de maatregelen worden deze geïmplementeerd. De verantwoording voor het implementeren van de maatregel ligt bij de leidinggevende die primair verantwoordelijk is voor het organisatieonderdeel, waarvoor de maatregel geldt. Enerzijds kan dit een algemene maatregel betreffen op NHL-niveau en anderzijds een specifieke maatregel binnen een instituut / afdeling. De FIB ondersteunt de manager bij deze invoering Bewaking Informatiebeveiliging is een lijnverantwoordelijkheid. Dit houdt ook in dat de bewaking van maatregelen bij de leidinggevenden ligt. De (instituuts)directeuren, managers, proceseigenaren en/of systeemeigenaren dienen ervoor zorg te dragen dat de in het informatiebeveiligingsbeleid geformuleerde beleidsuitgangspunten, en daaraan gekoppeld de maatregelen, als integraal onderdeel van hun bedrijfsvoering worden meegenomen Evaluatie en audit Het informatiebeveiligingsbeleid en de beveiligingsmaatregelen worden periodiek geëvalueerd en waar nodig bijgestuurd. Hierbij zijn de volgende zaken van belang: Informatiebeveiliging dient een integraal onderdeel van de bedrijfsprocessen binnen de instituten te zijn en is als zodanig onderhevig aan continue zelfcontrole van medewerkers en verbijzonderde interne controle door een functionaris binnen een instituut; De FIB evalueert jaarlijks de naleving van het informatiebeveiligingsbeleid; Interne audits vinden gedurende het jaar plaats. Deze activiteiten worden uitgevoerd door de afdeling I&R op basis van een controleplan dat is afgestemd met de externe accountant. Tevens kan een externe partij hierbij de afdeling I&R ondersteunen; 14

15 Externe onderzoeken vinden minimaal één en maximaal drie keer per jaar plaats en wordt uitgevoerd door een objectieve en deskundige derde partij. De onderzoeken worden naar redelijkheid uitgevoerd op onaangekondigde momenten, zodat een zo objectief mogelijk beeld van de huidige stand van de informatiebeveiliging kan worden beoordeeld. De resultaten van de onderzoeken worden gepresenteerd aan het CvB. Bevindingen en aanbevelingen vanuit de onderzoeken worden daarnaast in de plannings- en controlecyclus meegenomen in de processtap Beleid & Organisatie Communicatie Communicatie is geen afzonderlijke processtap maar speelt een belangrijke rol in het gehele informatiebeveiligingsproces. Een adequate communicatie van het informatiebeveiligingsbeleid en het onderliggende informatiebeveiligingsplan als ook het informeren en instrueren van medewerkers over beveiligingsrisico s is van groot belang. Deze toelichting en bewustwording vormen vaste onderdelen van het informatiebeveiligingsplan. 15

Informatiebeveiligingsbeleid

Informatiebeveiligingsbeleid 2-Control B.V. +31 (0)76 50 194 70 Haagse Markt 1 www.2-control.nl 4813 BA Breda info@2-control.nl The Netherlands Informatiebeveiligingsbeleid Concept Datum Versiebeheer Versie Datum Status Naam Toelichting

Nadere informatie

VOORWOORD. 1 Code voor informatiebeveiliging, Nederlands Normalisatie Instituut, Delft, 2007 : NEN-ISO.IEC 27002.

VOORWOORD. 1 Code voor informatiebeveiliging, Nederlands Normalisatie Instituut, Delft, 2007 : NEN-ISO.IEC 27002. Gesloten openheid Beleid informatiebeveiliging gemeente Leeuwarden 2014-2015 VOORWOORD In januari 2003 is het eerste informatiebeveiligingsbeleid vastgesteld voor de gemeente Leeuwarden in de nota Gesloten

Nadere informatie

Informatiebeveiligings- en privacy beleid. Haagsche Schoolvereeniging

Informatiebeveiligings- en privacy beleid. Haagsche Schoolvereeniging Informatiebeveiligings- en privacy beleid Haagsche Schoolvereeniging 1 INLEIDING... 3 1.1 INFORMATIEBEVEILIGING EN PRIVACY... 3 2 DOEL EN REIKWIJDTE... 3 3 UITGANGSPUNTEN... 4 3.1 ALGEMENE BELEIDSUITGANGSPUNTEN...

Nadere informatie

Informatiebeveiligingsbeleid

Informatiebeveiligingsbeleid Stichting Werken in Gelderland Versiebeheer Eigenaar: Review: Bestuur juni 2019 Versie Status Aangepast Datum Door 0.1 Concept Versiebeheer 31-5-2018 Privacyzaken, Michel Rijnders 1.0 Vastgesteld Vastgesteld

Nadere informatie

Informatiebeveiligingsbeleid. Stichting Pensioenfonds Chemours

Informatiebeveiligingsbeleid. Stichting Pensioenfonds Chemours Informatiebeveiligingsbeleid Stichting Pensioenfonds Chemours Versiebeheer Versie Datum Van Verspreid aan 0.1 J.W. Kinders W. Smouter Vroklage Goedkeuring Versie Goedgekeurd door Datum 2 INHOUD Algemeen

Nadere informatie

Informatiebeveiligingsbeleid

Informatiebeveiligingsbeleid Unit : Bedrijfsvoering Auteur : Annemarie Arnaud de Calavon : : Datum : 17-11-2008 vastgesteld door het CvB Bestandsnaam : 20081005 - Informatiebeveiliging beleid v Inhoudsopgave 1 INLEIDING... 3 1.1 AANLEIDING...

Nadere informatie

Strategisch Informatiebeveiligingsbeleid Hefpunt

Strategisch Informatiebeveiligingsbeleid Hefpunt Strategisch Informatiebeveiligingsbeleid Hefpunt Groningen, 24-5-2016 Classificatie: intern Wijzigingshistorie Release Datum Auteur(s) Aanpassing 2016 0.1 24-05- 2016 2016 0.2 01-06- 2016 L. Winters J.

Nadere informatie

Informatiebeveiligings- en privacy beleid Lorentz Casimir Lyceum

Informatiebeveiligings- en privacy beleid Lorentz Casimir Lyceum Informatiebeveiligings- en privacy beleid Lorentz Casimir Lyceum 1 1 Inleiding Informatie en ict zijn noodzakelijk in de ondersteuning van het onderwijs. Omdat we met persoonsgegevens (van onszelf, leerlingen

Nadere informatie

Beleid Informatiebeveiliging InfinitCare

Beleid Informatiebeveiliging InfinitCare Beleid Informatiebeveiliging InfinitCare Wijzigingshistorie Versie Wie Wanneer Wat 2019-V001 Han Laarhuis 2019-03-04 Aanpassen aan nieuwe ISMS 2019 V096 Han Laarhuis 2016-03-21 Toevoegen Wijzigingshistorie

Nadere informatie

Informatiebeveiligingsbeleid

Informatiebeveiligingsbeleid Informatiebeveiligingsbeleid Inleiding Als zorginstelling is Profila Zorg verantwoordelijk voor goede en veilige zorg aan haar cliënten. Bij het uitvoeren van deze taak staat het leveren van kwaliteit

Nadere informatie

: Privacy & informatiebeveiliging. Rob Stadt IT coördinator, DPO (FG) Koninklijk Nederlands Genootschap voor Fysiotherapie

: Privacy & informatiebeveiliging. Rob Stadt IT coördinator, DPO (FG) Koninklijk Nederlands Genootschap voor Fysiotherapie : Privacy & informatiebeveiliging Rob Stadt IT coördinator, DPO (FG) Koninklijk Nederlands Genootschap voor Fysiotherapie Deel 1 Wet en regelgeving Risicoanalyse Bepalen kwetsbaarheden en bedreigingen

Nadere informatie

Informatiebeveiligings- en privacy beleid

Informatiebeveiligings- en privacy beleid Informatiebeveiligings- en privacy beleid 1 INLEIDING... 3 1.1 INFORMATIEBEVEILIGING EN PRIVACY... 3 2 DOEL EN REIKWIJDTE... 3 3 UITGANGSPUNTEN... 4 3.1 ALGEMENE BELEIDSUITGANGSPUNTEN... FOUT! BLADWIJZER

Nadere informatie

Managementsysteem voor Informatiebeveiliging Publiceerbaar Informatiebeveiligingsbeleid KW1C

Managementsysteem voor Informatiebeveiliging Publiceerbaar Informatiebeveiligingsbeleid KW1C Managementsysteem voor Informatiebeveiliging Publiceerbaar Informatiebeveiligingsbeleid KW1C Versie 01, februari 2017 Pagina 1 van 5 A.1 Opdrachtverstrekking Dit informatiebeveiligingsbeleid wordt in opdracht

Nadere informatie

Informatiebeveiligingsbeleid SBG

Informatiebeveiligingsbeleid SBG Informatiebeveiligingsbeleid SBG Stichting Benchmark GGZ Rembrandtlaan 46 3723 BK Bilthoven T: 030-229 90 90 E: info@sbggz.nl W: www.sbggz.nl Informatiebeveiligingsbeleid SBG 2015 1 Inhoudsopgave 1 Inleiding

Nadere informatie

Informatiebeveiligings- en privacy beleid (IBP)

Informatiebeveiligings- en privacy beleid (IBP) Informatiebeveiligings- en privacy beleid (IBP) Versie: 25 mei 2018 1 INLEIDING... 3 1.1 INFORMATIEBEVEILIGING EN PRIVACY... 3 2 DOEL EN REIKWIJDTE... 3 3 UITGANGSPUNTEN... 4 3.1 ALGEMENE BELEIDSUITGANGSPUNTEN...

Nadere informatie

Informatiebeveiliging en Privacy; beleid CHD

Informatiebeveiliging en Privacy; beleid CHD Informatiebeveiliging en Privacy; beleid CHD 2018-2020 Vastgesteld MT 19 december 2017 Stichting Centrale Huisartsendienst Drenthe Postbus 4091 9400 AK Assen 2 1 Inleiding De CHD is een zorginstelling

Nadere informatie

Informatiebeveiligings- en privacybeleid (IBP) voor het SWV PPO Hoeksche Waard

Informatiebeveiligings- en privacybeleid (IBP) voor het SWV PPO Hoeksche Waard Stichting Samenwerkingsverband Passend Primair Onderwijs Hoeksche Waard Informatiebeveiligings- en privacybeleid (IBP) voor het SWV PPO Hoeksche Waard Vastgesteld door het dagelijks bestuur d.d. 18 december

Nadere informatie

Informatiebeveiliging voor overheidsorganisaties

Informatiebeveiliging voor overheidsorganisaties Solviteers Informatiebeveiliging voor overheidsorganisaties 6 6 Informatiebeveiliging voor overheidsorganisaties Pragmatisch stappenplan Whitepaper Solviteers Solviteers Informatiebeveiliging voor overheidsorganisaties

Nadere informatie

Informatieveiligheid in de steiger

Informatieveiligheid in de steiger 29e sambo-ict conferentie Graafschap College Donderdag 16 januari 2014 Informatieveiligheid in de steiger André Wessels en Paul Tempelaar Informatieveiligheid en Risicomanagement Agenda Introductie Borging

Nadere informatie

Doel van de rol Iedere Compliance Officer heeft als doel het beheersen van de risico s die BKR loopt in haar strategische en operationele processen.

Doel van de rol Iedere Compliance Officer heeft als doel het beheersen van de risico s die BKR loopt in haar strategische en operationele processen. FUNCTIEPROFIEL Opdrachtgever: Functienaam: BKR Compliance Officer Security & Risk BKR is een onafhankelijke stichting met een maatschappelijk doel. BKR streeft sinds 1965, zonder winstoogmerk, een financieel

Nadere informatie

ISMS BELEIDSVERKLARING. +31(0) Versie 1.0: 3/7/18

ISMS BELEIDSVERKLARING. +31(0) Versie 1.0: 3/7/18 ISMS BELEIDSVERKLARING info@thepeoplegroup.nl +31(0) 73 523 67 78 www.thepeoplegroup.nl Versie 1.0: 3/7/18 INTRODUCTIE De directie van The People Group zal bij het voorbereiden en uitvoeren van het algemeen

Nadere informatie

Internet Beveiliging en Privacy (IBP) Beleid Aloysius

Internet Beveiliging en Privacy (IBP) Beleid Aloysius Internet Beveiliging en Privacy (IBP) Beleid Aloysius Van: Directeur Financiën en Bedrijfsvoering Aan: AMT Datum : 28 maart 2017 Opgesteld door: Thomas Reterink, Bron: Kennisnet Onderwerp: IBP Beleid Doel:

Nadere informatie

Functieprofiel Functionaris Gegevensbescherming

Functieprofiel Functionaris Gegevensbescherming Functionaris Gegevensbescherming Inhoudsopgave 1. Doel van de functie 2. Plaats in de organisatie 3. Resultaatgebieden 4. Taken, verantwoordelijkheden & bevoegdheden 5. Contacten 6. Opleiding, kennis,

Nadere informatie

Beleid Informatieveiligheid Gemeente 's-hertogenbosch. Definitief. s-hertogenbosch, A. Kieboom

Beleid Informatieveiligheid Gemeente 's-hertogenbosch. Definitief. s-hertogenbosch, A. Kieboom Gemeente 's-hertogenbosch Definitief s-hertogenbosch, 30-10-2015 A. Kieboom 1 Projectidentificatie Projectnaam: Status: Beleid Informatieveiligheid Definitief Documenthistorie Status Datum Versie Auteur(s)

Nadere informatie

Informatiebeveiligingsbeleid

Informatiebeveiligingsbeleid Informatiebeveiligingsbeleid Document nummer ISMS 2 Versie 1.4 Auteur M. Konersmann Goedgekeurd door J. Meijer Datum 30-08-2017 Classificatie Openbaar Versie Datum Reden voor Aangepast door opmaak 1.0

Nadere informatie

Compliancestatuut 2018

Compliancestatuut 2018 Compliancestatuut 2018 29-01-2018 INLEIDING Dit compliancestatuut bevat de uitgangspunten, taken, activiteiten en verantwoordelijkheden van compliance binnen Woonstad Rotterdam. Het document onderstreept

Nadere informatie

Voorwoord. Peter Truijens. directeur-bestuurder Samenwerkingsverband Passend Onderwijs IJmond

Voorwoord. Peter Truijens. directeur-bestuurder Samenwerkingsverband Passend Onderwijs IJmond Voorwoord Digitalisering in de maatschappij leidt tot toenemende beschikbaarheid van data en potentieel dus tot nieuwe of rijkere informatie. Digitalisering speelt ook een grote rol binnen het onderwijs,

Nadere informatie

Voorschrift Informatiebeveilging Rijksdienst (VIR) 2007. Presentatie CIOP seminar - 12 juni 2007 Frank Heijligers (BZK)

Voorschrift Informatiebeveilging Rijksdienst (VIR) 2007. Presentatie CIOP seminar - 12 juni 2007 Frank Heijligers (BZK) Voorschrift Informatiebeveilging Rijksdienst (VIR) 2007 Presentatie CIOP seminar - 12 juni 2007 Frank Heijligers (BZK) Inhoud Aanleiding en Historie VIR 2007 Invoeringsaspecten 2 Aanleiding en historie

Nadere informatie

INFORMATIEBEVEILIGINGS- EN PRIVACYBELEID

INFORMATIEBEVEILIGINGS- EN PRIVACYBELEID INFORMATIEBEVEILIGINGS- EN PRIVACYBELEID 1 INHOUD 1. INLEIDING 4 1.1.1 Informatiebeveiliging en privacy 4 2. DOEL EN REIKWIJDTE 4 3. UITGANGSPUNTEN 5 3.1.1 Privacy 5 4. WET- EN REGELGEVING 5 5. ORGANISATIE

Nadere informatie

Informatiebeveiligingsbeleid

Informatiebeveiligingsbeleid Informatiebeveiligingsbeleid 2016-2017 Strategisch beleid Versie 1.0 Datum Januari 2016 Auteur Specialist Informatiebeveiliging Inhoudsopgave 1. Inleiding... 4 1.1 Doel van dit document... 4 1.2 Informatiebeveiliging...

Nadere informatie

Informatiebeveiligingsbeleid extern

Informatiebeveiligingsbeleid extern ISO 27001:2013 Informatiebeveiligingsbeleid extern 25 oktober 2016 Status document: versie 1.0 Auteur: Frankie Lipsius CONCLUSION LEARNING CENTERS Postbus 85030 3508 AA Utrecht Nederland T +31 (0)30 744

Nadere informatie

Informatiebeveiliging en privacy. Remco de Boer Ludo Cuijpers

Informatiebeveiliging en privacy. Remco de Boer Ludo Cuijpers Informatiebeveiliging en privacy Remco de Boer Ludo Cuijpers Voorstellen Remco de Boer Informatiearchitect Kennisnet (programma SION) Ludo Cuijpers MSc, MIM Expert informatiebeveiliging en privacy Werkzaam

Nadere informatie

Informatiebeveiligingsbeleid 2015-2018

Informatiebeveiligingsbeleid 2015-2018 Inleiding Dit document geeft de beleidsuitgangspunten voor de Gemeente Hilversum weer als het gaat om informatiebeveiliging/ informatieveiligheid. In dit document worden de (wettelijke en landelijke) normen

Nadere informatie

Definitieve versie d.d. 24 mei Privacybeleid

Definitieve versie d.d. 24 mei Privacybeleid Definitieve versie d.d. 24 mei 2018 Privacybeleid Procedure: MT/DB besluit d.d. 24 mei 2018 INLEIDING Binnen Rentree wordt gewerkt met persoonsgegevens van huurders, medewerkers en (keten)partners. Persoonsgegevens

Nadere informatie

Toelichting NEN7510 Informatiebeveiliging in de zorg. Drs. J.W.R. Schoemaker CISSP Security Officer/ Business Continuity Manager Erasmus MC

Toelichting NEN7510 Informatiebeveiliging in de zorg. Drs. J.W.R. Schoemaker CISSP Security Officer/ Business Continuity Manager Erasmus MC Toelichting NEN7510 Informatiebeveiliging in de zorg Drs. J.W.R. Schoemaker CISSP Security Officer/ Business Continuity Manager Erasmus MC Inhoud Toelichting informatiebeveiliging Aanpak van informatiebeveiliging

Nadere informatie

Noorderpoort. Informatiebeveiligingsbeleid 2014-2016

Noorderpoort. Informatiebeveiligingsbeleid 2014-2016 Noorderpoort Informatiebeveiligingsbeleid 2014-2016 Colofon Datum 28-8-2014 Titel Informatiebeveiligingsbeleid Noorderpoort 2014-2016 Dienst / school / auteur Dhr. M.A. Broekhuizen, Dhr. G. Fokkema Versie

Nadere informatie

Gemeente Alphen aan den Rijn

Gemeente Alphen aan den Rijn Informatiebeveiligingsbeleid (t.b.v. ICT Forum Lokale Overheid) Van een Informatiebeveiligingsbeleid naar de dagelijkse praktijk Maart 2016, afdeling I&A Informatiebeveiligingsbeleid Informatiebeveiligingsbeleid

Nadere informatie

Beleidsplan Informatiebeveiliging en privacy

Beleidsplan Informatiebeveiliging en privacy Beleidsplan Informatiebeveiliging en privacy Stichting Katholiek Onderwijs Losser en Overdinkel Instemming GMR d.d. 17 april 2018 Vastgesteld SKOLO d.d. 18 april 2018 Bron sambo-ict Kennisnet Bewerkt door:

Nadere informatie

Aan uw raad is het volgende toegezegd: Toezeggingen college van B&W in Commissies en Raad (september 2015) TCM 09 21 mei 2015

Aan uw raad is het volgende toegezegd: Toezeggingen college van B&W in Commissies en Raad (september 2015) TCM 09 21 mei 2015 Bedrijfsvoering De gemeenteraad van Bloemendaal Datum : 19 augustus 2015 Uw kenmerk : Ons kenmerk : 2015056815 Behandeld door : J. van der Hulst Doorkiesnummer : 023-522 5592 Onderwerp : Rapportage informatiebeveiliging

Nadere informatie

kwaliteitsinstituut nederlandse gemeenten in opdracht van vereniging van nederlandse gemeenten

kwaliteitsinstituut nederlandse gemeenten in opdracht van vereniging van nederlandse gemeenten Implementatie van de Baseline Informatiebeveiliging Nederlandse Gemeenten (BIG) kwaliteitsinstituut nederlandse gemeenten in opdracht van vereniging van nederlandse gemeenten De Informatiebeveiligingsdienst

Nadere informatie

Informatiebeveiliging en privacy beleid binnen de mbo sector Congres sambo-ict te Assen

Informatiebeveiliging en privacy beleid binnen de mbo sector Congres sambo-ict te Assen Informatiebeveiliging en privacy beleid binnen de mbo sector Congres sambo-ict te Assen Auteur Datum Ludo Cuijpers 5 februari 2016 1. Informatiebeveiliging en privacy in het mbo 2. IBP framework 3. Mens

Nadere informatie

Informatiebeveiligings- en privacy beleid. Buitenpost, april 2018 vastgesteld door de directeur- bestuurder op

Informatiebeveiligings- en privacy beleid. Buitenpost, april 2018 vastgesteld door de directeur- bestuurder op Informatiebeveiligings- en privacy beleid Buitenpost, vastgesteld door de directeur- bestuurder op 18-4-2018 Inhoud 1. INLEIDING... 3 1.1 TOELICHTING INFORMATIEBEVEILIGING... 3 1.2 TOELICHTING PRIVACY...

Nadere informatie

Informatiebeveiliging- en privacy beleid (IBP)

Informatiebeveiliging- en privacy beleid (IBP) 2017 Informatiebeveiliging- en privacy beleid (IBP) Bron: sambo-ict Kennisnet Willem de Zwijger College INHOUD 1 Inleiding... 2 1.1 Informatiebeveiliging en privacy... 2 2 Doel en reikwijdte... 3 3 Uitgangspunten...

Nadere informatie

Informatiebeveiligingsbeleid

Informatiebeveiligingsbeleid Informatiebeveiligingsbeleid Inhoudsopgave 1 Goedkeuring informatiebeveiligingsbeleid en distributie (BH1) 2 2 Inleiding 2 2.1 Toelichting 2 2.2 Definitie van informatiebeveiliging 2 2.3 Samenhang tussen

Nadere informatie

Voorstel Informatiebeveiliging beleid Twente

Voorstel Informatiebeveiliging beleid Twente Datum: Enschede, 5 februari 2014 Voor: Kernteam SSNT d.d. 12-2-2014 Betreft Agenda punt 4 beslisdocument informatiebeveiliging, Bijlage 1 Voorstel Informatiebeveiliging beleid Twente (Format ter besluitvorming)

Nadere informatie

CONTROLSTATUUT WOONSTICHTING SSW

CONTROLSTATUUT WOONSTICHTING SSW CONTROLSTATUUT WOONSTICHTING SSW Vastgesteld: 23 november 2016 1 Algemene bepalingen 1.1 SSW hanteert three lines of defense, te weten (1) de medewerker zelf, (2) de activiteit businesscontrol in de organisatie

Nadere informatie

Informatiebeveiligings- en privacy beleid. PC Basisschool De Morgenster

Informatiebeveiligings- en privacy beleid. PC Basisschool De Morgenster Informatiebeveiligings- en privacy beleid PC Basisschool De Morgenster Bron Dit document is gebaseerd op de Template IBP beleid van sambo-ict/kennisnet, maar op punten door Verus aangepast. Het originele

Nadere informatie

Information Security Management System. Informatiebeveiligingsbeleid Lannet IT B.V. 1 van 8

Information Security Management System. Informatiebeveiligingsbeleid Lannet IT B.V. 1 van 8 Information Security Management System Informatiebeveiligingsbeleid Lannet IT B.V. 1 van 8 Versiebeheer De verantwoordelijke van dit document is Paul den Otter (directielid). Hieronder is het versiebeheer

Nadere informatie

INFORMATIEBEVEILIGING WHITEPAPER

INFORMATIEBEVEILIGING WHITEPAPER INFORMATIEBEVEILIGING WHITEPAPER WHITEPAPER De wereld van vandaag wordt gekenmerkt door de snelle ontwikkeling van nieuwe technologieën en disruptieve marktomstandigheden. Deze ontwikkelingen hebben verregaande

Nadere informatie

Seminar Trends in Business & IT bij woningcorporaties. Informatiebeveiliging

Seminar Trends in Business & IT bij woningcorporaties. Informatiebeveiliging Seminar Trends in Business & IT bij woningcorporaties Informatiebeveiliging Agenda Rondje verwachtingen Even voorstellen.. Informatiebeveiliging waarom? Stand van zaken bij corporaties Informatiebeveiliging

Nadere informatie

Compliance charter Stichting Pensioenfonds van de ABN AMRO Bank N.V.

Compliance charter Stichting Pensioenfonds van de ABN AMRO Bank N.V. Compliance charter Stichting Pensioenfonds van de ABN AMRO Bank N.V. [geldend vanaf 26 september 2018, PF18-177] Artikel 1 Definities De definities welke in dit compliance charter worden gebruikt, worden

Nadere informatie

BEWERKERSOVEREENKOMST

BEWERKERSOVEREENKOMST BEWERKERSOVEREENKOMST tussen [naam opdrachtgever] & [naam opdrachtnemer] Behoort bij overeenkomst: Versie document: Status document: Datum [ ] [ ] [concept/definitief] [dd/mm/jj] Alle tussen haken geplaatste

Nadere informatie

Informatiebeveiligingsplan

Informatiebeveiligingsplan Voorwoord Het, de en de vallen elk onder een verschillend bevoegd gezag. Op het niveau van bestuur en intern toezicht is er sprake van een zogeheten personele unie: de directeur-bestuurder van het is tevens

Nadere informatie

Controlstatuut Havensteder

Controlstatuut Havensteder Controlstatuut Havensteder Vastgesteld door het Bestuur d.d.: 29 november 2016 Goedgekeurd door de RvC d.d.: 16 december 2016 Inhoud 0. Inleiding... 3 1. Verankering... 3 1.1. Plaats van de controlfunctie

Nadere informatie

Stichting Pensioenfonds Wolters Kluwer Nederland. Compliance program. Vastgesteld en gewijzigd in de bestuursvergadering van 12 februari 2014

Stichting Pensioenfonds Wolters Kluwer Nederland. Compliance program. Vastgesteld en gewijzigd in de bestuursvergadering van 12 februari 2014 Stichting Pensioenfonds Wolters Kluwer Nederland Compliance program Vastgesteld en gewijzigd in de bestuursvergadering van 12 februari 2014 1 Inleiding In dit Compliance Program is de inrichting van de

Nadere informatie

Actieplan naar aanleiding van BDO-onderzoek. Raad van Commissarissen GVB Holding N.V. Woensdag 13 juni 2012

Actieplan naar aanleiding van BDO-onderzoek. Raad van Commissarissen GVB Holding N.V. Woensdag 13 juni 2012 Actieplan naar aanleiding van BDO-onderzoek Raad van Commissarissen GVB Holding N.V. Woensdag 13 juni 2012 Inhoudsopgave - Actieplan GVB Raad van Commissarissen GVB Holding N.V. n.a.v. BDO-rapportage 13

Nadere informatie

Checklist NEN7510, Informatiebeveiliging in de mondzorgpraktijk Vraag Ja / Nee / Gedeeltelijk. 1. Beschikt de praktijk over een beleidsdocument

Checklist NEN7510, Informatiebeveiliging in de mondzorgpraktijk Vraag Ja / Nee / Gedeeltelijk. 1. Beschikt de praktijk over een beleidsdocument Checklist NEN7510 Eén van de eerste stappen van het gestructureerd verbeteren van informatiebeveiliging en het implementeren van de NEN7510 omvat het bepalen van de status van de naleving van de NEN7510.

Nadere informatie

Informatiebeveiligings- en privacybeleid

Informatiebeveiligings- en privacybeleid Informatiebeveiligings- en privacybeleid scholengemeenschap voor: vmbo havo atheneum gymnasium school voor praktijkonderwijs Bezoekadres: Stationslaan 17 9503 CA Stadskanaal Postadres: Postbus 137 9500

Nadere informatie

Strategisch Informatiebeveiligingsbeleid. Gemeenten IJsselstein, Montfoort en Nieuwegein

Strategisch Informatiebeveiligingsbeleid. Gemeenten IJsselstein, Montfoort en Nieuwegein Strategisch Informatiebeveiligingsbeleid Gemeenten IJsselstein, Montfoort en Nieuwegein Versie: 0.9 (definitief concept) Datum: 18 december 2012 Inhoudsopgave 1. MANAGEMENTSAMENVATTING... 1 2. INTRODUCTIE...

Nadere informatie

Verantwoordingsrichtlijn

Verantwoordingsrichtlijn Verantwoordingsrichtlijn Verantwoordingsrichtlijn t.b.v. de edp-audit voor de beveiliging van Suwinet. Door Jan Breeman BKWI Verantwoordingsrichtlijn Verantwoording over de beveiliging van Suwinet De Regeling

Nadere informatie

Iedereen denkt bij informatieveiligheid dat het alleen over ICT en bedrijfsvoering gaat, maar het is veel meer dan dat. Ook bij provincies.

Iedereen denkt bij informatieveiligheid dat het alleen over ICT en bedrijfsvoering gaat, maar het is veel meer dan dat. Ook bij provincies. Iedereen denkt bij informatieveiligheid dat het alleen over ICT en bedrijfsvoering gaat, maar het is veel meer dan dat. Ook bij provincies. Gea van Craaikamp, algemeen directeur en provinciesecretaris

Nadere informatie

Functieprofiel: Adviseur Functiecode: 0303

Functieprofiel: Adviseur Functiecode: 0303 Functieprofiel: Adviseur Functiecode: 0303 Doel (Mede)zorgdragen voor de vormgeving en door het geven van adviezen bijdragen aan de uitvoering van het beleid binnen de Hogeschool Utrecht kaders en de ter

Nadere informatie

Informatiebeveiligings- en privacy beleid Coöperatie SWV 25-05

Informatiebeveiligings- en privacy beleid Coöperatie SWV 25-05 Informatiebeveiligings- en privacy beleid 2018 Coöperatie SWV 25-05 1 Inleiding... 3 1.1 TOELICHTING INFORMATIEBEVEILIGING EN PRIVACY... 3 1.2 TOELICHTING PRIVACY... 3 1.3 VERVLECHTING INFORMATIEBEVEILIGING

Nadere informatie

Gegevensbeschermingsbeleid gemeente Beekdaelen

Gegevensbeschermingsbeleid gemeente Beekdaelen 1 Gegevensbeschermingsbeleid gemeente Beekdaelen Inhoud Hoofdstuk 1: Inleiding... 3 1.1 Het belang van gegevensbescherming... 3 1.2 Relevante wetten en verdragen... 3 1.3 Ambitie op het gebied van gegevensbescherming...

Nadere informatie

ENSIA ROL- EN TAAKBESCHRIJVING VAN GEMEENTELIJKE STAKEHOLDERS

ENSIA ROL- EN TAAKBESCHRIJVING VAN GEMEENTELIJKE STAKEHOLDERS ENSIA ROL- EN TAAKBESCHRIJVING VAN GEMEENTELIJKE STAKEHOLDERS Datum 29 juni 2017 Versie 1 Status: Definitief Inhoud 1 Inleiding 3 2 Taken en verantwoordelijkheden van gemeentelijke stakeholders 4 2.1 College

Nadere informatie

Informatiebeveiligings- en privacy beleid

Informatiebeveiligings- en privacy beleid f Informatiebeveiligings- en privacy beleid Koningin Wilhelmina College Bron sambo-ict Kennisnet Bewerkt door: Koningin Wilhelmina College (KWC), Anton Bergenhenegouwen, directeur bedrijfsvoering Versie

Nadere informatie

Beleidsplan Privacy. Dr. Nassau College

Beleidsplan Privacy. Dr. Nassau College Beleidsplan Privacy Dr. Nassau College Assen, 14 februari 2018 Projectgroep AVG Judith Bordewijk, Chris Knol en Wouter van der Weerd Versie 2 Inhoud 1 INLEIDING... 3 1.1 TOELICHTING PRIVACY... 3 2 DOEL

Nadere informatie

Model Classificatie en Risicoanalyse Gegevensverwerkingen

Model Classificatie en Risicoanalyse Gegevensverwerkingen Model Classificatie en Risicoanalyse Gegevensverwerkingen GGZ Nederland, april 2016 Met dank aan Tactus verslavingszorg Inhoud Doelstelling... 2 Risicoanalyse... 2 Indeling beschikbaarheid... 3 Indeling

Nadere informatie

Fysieke beveiliging: Waarom voorkomen niet altijd beter is dan genezen. Over Thimo Keizer

Fysieke beveiliging: Waarom voorkomen niet altijd beter is dan genezen. Over Thimo Keizer Over Thimo Keizer Met een kritische, out of the box, analytische blik help ik organisaties met bedrijfskundige vraagstukken waaronder change management, integrale beveiliging en risico management. Af van

Nadere informatie

Informatiebeveiligings- en privacybeleid

Informatiebeveiligings- en privacybeleid Informatiebeveiligings- en privacybeleid Informatieverwerking binnen en namens Kennisnet Versie 1.4-20 maart 2018 Voorwoord Digitalisering in de maatschappij leidt tot toenemende beschikbaarheid van data

Nadere informatie

Functieprofiel: Senior Managementassistent Functiecode: 0305

Functieprofiel: Senior Managementassistent Functiecode: 0305 Functieprofiel: Senior Managementassistent Functiecode: 0305 Doel Het verrichten van werkzaamheden voor een eenheid op beleidsuitvoerend en ondersteunend gebied, van administratieve, uitvoerende en secretariële

Nadere informatie

Informatiemanager. Doel. Context

Informatiemanager. Doel. Context Informatiemanager Doel Ontwikkelen, in stand houden, evalueren, aanpassen en regisseren van het informatiemanagement, de digitale informatievoorziening en de ICT-facilitering van de instelling en/of de

Nadere informatie

INFORMATIEBEVEILIGINGS- EN PRIVACY BELEID

INFORMATIEBEVEILIGINGS- EN PRIVACY BELEID INFORMATIEBEVEILIGINGS- EN PRIVACY BELEID Formele versie Schoolvereniging Rehoboth Beleidsdocument IBP 2018 Schoolvereniging Rehoboth Bron: Bewerkt: sambo-ict Kennisnet Schoolvereniging Rehoboth Versie

Nadere informatie

Implementatie BIR. Een operationeel product op basis van de Baseline Informatiebeveiliging Rijksdienst (BIR)

Implementatie BIR. Een operationeel product op basis van de Baseline Informatiebeveiliging Rijksdienst (BIR) Implementatie BIR Een operationeel product op basis van de Baseline Informatiebeveiliging Rijksdienst (BIR) Colofon Onderhavig operationeel product, behorende bij de Baseline Informatiebeveiliging Rijksdienst

Nadere informatie

Informatiebeveiligings- en privacy beleid

Informatiebeveiligings- en privacy beleid werkveld datum Instemming/advies GMR Goedkeuring RvT Vastgesteld CvB Personeel & Onderwijs 16-03-2018 Voorlopig 21-03-2018 Informatiebeveiligings- en privacy beleid Maart 2017 CONCEPT 2 Bron sambo-ict

Nadere informatie

Inspiratiedag. Workshop 1: Risicogestuurde interne controle. 15 september 2016

Inspiratiedag. Workshop 1: Risicogestuurde interne controle. 15 september 2016 Inspiratiedag Workshop 1: Risicogestuurde interne controle 15 september 2016 Programma Inleiding Risicomanagement Interne beheersing Relatie met de externe accountant Van interne controle naar beheersing

Nadere informatie

1. FORMAT PLAN VAN AANPAK

1. FORMAT PLAN VAN AANPAK INHOUDSOPGAVE 1. FORMAT PLAN VAN AANPAK 1.1. Op weg naar een kwaliteitsmanagementsysteem 1.2. Besluit tot realisatie van een kwaliteitsmanagementsysteem (KMS) 1.3. Vaststellen van meerjarenbeleid en SMART

Nadere informatie

ENERGIEMANAGEMENT ACTIEPLAN. 3 oktober 2013

ENERGIEMANAGEMENT ACTIEPLAN. 3 oktober 2013 ENERGIEMANAGEMENT ACTIEPLAN code: B1308 3 oktober 2013 datum: 3 oktober 2013 referentie: lak code: B1308 blad: 3/8 Inhoudsopgave 1. Inleiding 4 2. Onderdelen van het energiemanagement actieplan 5 2.1

Nadere informatie

Even Voorstellen GEGEVENSBESCHERMING IN DE PRAKTIJK. SHK Najaar symposium Folkert van Hasselt RI. Folkert van Hasselt 29 november 2017

Even Voorstellen GEGEVENSBESCHERMING IN DE PRAKTIJK. SHK Najaar symposium Folkert van Hasselt RI. Folkert van Hasselt 29 november 2017 GEGEVENSBESCHERMING IN DE PRAKTIJK Folkert van Hasselt 29 november 2017 Even Voorstellen Folkert van Hasselt RI Register informaticus Werkzaam bij Instituut Verbeeten Manager ICT Information Security Officer

Nadere informatie

Privacy Bijsluiter Digitale Leermiddelen Basisonderwijs (Dr. Digi), Noordhoff Uitgevers

Privacy Bijsluiter Digitale Leermiddelen Basisonderwijs (Dr. Digi), Noordhoff Uitgevers Bijlage 1 bij de Bewerkersovereenkomst Noordhoff Uitgevers Privacy Bijsluiter Digitale Leermiddelen Basisonderwijs (Dr. Digi), Noordhoff Uitgevers Noordhoff Uitgevers is een educatieve uitgeverij die verschillende

Nadere informatie

Informatiebeveiliging en privacy beleid

Informatiebeveiliging en privacy beleid Informatiebeveiliging en privacy beleid Bron sambo-ict Kennisnet Bewerkt door: Marco Geenen Versie Status Datum Auteur Omschrijving 0.9 concept v3 24-05-201 8 Marco Geenen beleidsdocument Vastgesteld door

Nadere informatie

fysieke beveiliging onder controle Good Governance op het gebied van fysieke beveiliging Thimo Keizer

fysieke beveiliging onder controle Good Governance op het gebied van fysieke beveiliging   Thimo Keizer fysieke beveiliging onder controle Good Governance op het gebied van fysieke beveiliging www.fysiekebeveiliging.nl Thimo Keizer Good Governance op het gebied van fysieke beveiliging 2016 www.fysiekebeveiliging.nl

Nadere informatie

Hoofdlijnen Corporate Governance Structuur

Hoofdlijnen Corporate Governance Structuur Hoofdlijnen Corporate Governance Structuur 1. Algemeen Deugdelijk ondernemingsbestuur is waar corporate governance over gaat. Binnen de bedrijfskunde wordt de term gebruikt voor het aanduiden van hoe een

Nadere informatie

Functieprofiel: Manager Functiecode: 0202

Functieprofiel: Manager Functiecode: 0202 Functieprofiel: Manager Functiecode: 0202 Doel Zorgdragen voor de vorming van beleid voor de eigen functionele discipline, alsmede zorgdragen voor de organisatorische en personele aansturing van een of

Nadere informatie

Informatiebeveiliging binnen de gemeente Delft COMMISSIE ECONOMIE, FINANCIËN EN BESTUUR

Informatiebeveiliging binnen de gemeente Delft COMMISSIE ECONOMIE, FINANCIËN EN BESTUUR Informatiebeveiliging binnen de gemeente Delft COMMISSIE ECONOMIE, FINANCIËN EN BESTUUR 26 SEPTEMBER 2018 INLEIDING Onderzoeksvraag: Zijn de persoonsgegevens en andere gevoelige informatie bij de gemeente

Nadere informatie

In jouw schoenen. Een praktische invulling van informatiebeveiliging

In jouw schoenen. Een praktische invulling van informatiebeveiliging In jouw schoenen Een praktische invulling van informatiebeveiliging Informatiebeveiliging hot topic Hoeveel weet jij eigenlijk van informatiebeveiliging? veel voldoende te weinig Vooraf.. Wat vind jij

Nadere informatie

Security Health Check

Security Health Check Factsheet Security Health Check De beveiligingsthermometer in uw organisatie DUIJNBORGH - FORTIVISION Stadionstraat 1a 4815NC Breda +31 (0) 88 16 1780 www.db-fortivision.nl info@db-fortivision.nl De Security

Nadere informatie

Verklaring van Toepasselijkheid

Verklaring van Toepasselijkheid Verklaring van Toepasselijkheid Parantion Groep B.V. ISO27001:2013 Verklaring van toepasselijkheid_openbaar Extern vertrouwelijk Versie: 3.0 Parantion Groep B.V. Pagina 1 van 9 Datum: maart 2016 Document

Nadere informatie

Functieprofiel Beleidsadviseur Functieprofiel titel Functiecode 00

Functieprofiel Beleidsadviseur Functieprofiel titel Functiecode 00 1 Functieprofiel Beleidsadviseur Functieprofiel titel Functiecode 00 Doel Ontwikkelen, implementeren en evalueren van beleid en adviseren op één of meerdere aandachtsgebieden/beleidsterreinen ten behoeve

Nadere informatie

Zet de stap naar certificering!

Zet de stap naar certificering! NEN 7510 CERTIFICERING Zet de stap naar certificering! Laat u ondersteunen en vergroot het draagvlak binnen uw organisatie. Draag zorg voor continue verbetering van uw organisatie en zekerheid en vertrouwen

Nadere informatie

Informatieveiligheids- en privacybeleid September 2018

Informatieveiligheids- en privacybeleid September 2018 KATHOLIEK ONDERWIJS BISDOM ANTWERPEN KOBA VOORKEMPEN VZW Inhoud van deze bundel 1 Inleiding.. 3 1.1 Toelichting informatieveiligheid... 3 1.2 Toelichting privacy... 4 1.3 Vervlechting informatieveiligheid

Nadere informatie

Informatiebeveiliging als proces

Informatiebeveiliging als proces Factsheet Informatiebeveiliging als proces Informatiebeveiliging onder controle krijgen en houden FORTIVISION Stadionstraat 1a 4815 NC Breda +31 (0) 88 160 1780 www.db-fortivision.nl info@db-fortivision.nl

Nadere informatie

Inspiratiedag. Workshop 2: Interne controle in het Sociaal Domein. 15 september 2016

Inspiratiedag. Workshop 2: Interne controle in het Sociaal Domein. 15 september 2016 Inspiratiedag Workshop 2: Interne controle in het Sociaal Domein 15 september 2016 Programma Voorstellen en verwachtingen Interne beheersing en interne controle Relatie met de externe accountant Belangrijkste

Nadere informatie

Bijlage 11 Taakomschrijving rollen NEN informatiebeveiliging. 1. Doel

Bijlage 11 Taakomschrijving rollen NEN informatiebeveiliging. 1. Doel Bijlage 11 Taakomschrijving rollen NEN informatiebeveiliging 1. Doel In dit document leggen we vast hoe de taken en bevoegdheden ten aanzien van informatiebeveiliging verdeeld zijn over de diverse medewerkers.

Nadere informatie

De nieuwe NEN7510: 2017 een introductie Jan Willem Schoemaker, CISO/Business Continuity Manager Erasmus MC. Standards and Regulations 1

De nieuwe NEN7510: 2017 een introductie Jan Willem Schoemaker, CISO/Business Continuity Manager Erasmus MC. Standards and Regulations 1 De nieuwe NEN7510: 2017 een introductie Jan Willem Schoemaker, CISO/Business Continuity Manager Erasmus MC Standards and Regulations 1 Agenda 1. Schoten voor de boeg 2. Nut van de NEN7510 3. Uitgangspunten

Nadere informatie

Wie bewaakt mijn geld? Financiële controle en risicobeheersing binnen de gemeente Nuth

Wie bewaakt mijn geld? Financiële controle en risicobeheersing binnen de gemeente Nuth Wie bewaakt mijn geld? Financiële controle en risicobeheersing binnen de gemeente Nuth De taak van de raad onder het dualisme Kaders stellen (WMO, Jeugdwet, handhaving) Budgetteren (begroting) Lokale wetgeving

Nadere informatie

Informatiebeveiligings- en privacy beleid (IBP) SKVOB e.o.

Informatiebeveiligings- en privacy beleid (IBP) SKVOB e.o. Informatiebeveiligings- en privacy beleid (IBP) SKVOB e.o. Bron: sambo-ict Kennisnet Bewerkt door: SKVOB e.o., Koen Wouters Versie Status Datum Auteur Omschrijving 0.1 Concept 17-1-2018 Koen Wouters Eerste

Nadere informatie