Handreiking Implementatie Specifiek Suwinetnormenkader
|
|
|
- Jurgen Koning
- 8 jaren geleden
- Aantal bezoeken:
Transcriptie
1 Handreiking Implementatie Specifiek Suwinetnormenkader Afnemers 2017
2 Inhoud 1 Inleiding Waarom een handreiking voor de implementatie van het nieuwe normenkader? 3 2 Algemene verschillen Verantwoordingsrichtlijn GeVS 2011 en Specifiek Normenkader Suwinet Afnemers Het nieuwe normenkader Highlights Hoe kun je het normenkader implementeren? 6 4 Het specifieke normenkader Suwinet voor afnemers en ENSIA 7 5 Nieuwe Suwinet normenkader i.r.t. Samenwerkingsverbanden 9 Pag. 2 - Handreiking Implementatie Specifiek Suwinet-normenkader Afnemers 2017
3 1 Inleiding Met ingang van 1 april 2017 is het nieuwe Suwinet-normenkader afnemers van kracht geworden voor gemeenten. Dit normenkader vervangt het Normenkader GeVS De normen in het normenkader GeVS 2011 zijn in het kader van het programma Borging veilige gegevensuitwisseling via Suwinet tegen het licht gehouden, aangescherpt en in lijn gebracht met de generieke bestaande baselines voor informatiebeveiliging, namelijk de normenkaders van de Baseline Informatiebeveiliging Nederlandse Gemeenten (BIG) en de Baseline Informatiebeveiliging Rijksdienst (BIR). Bij de totstandkoming van het nieuwe Suwinetnormenkader is eerst vastgesteld welke risico s minimaal moeten worden afgedekt. Hierna zijn de normen aangescherpt en opgenomen in het Suwinet-normenkader. De normen zijn in lijn met bovengenoemde baselines. 1.1 Waarom een handreiking voor de implementatie van het nieuwe normenkader? Na vaststelling en publicatie van het nieuwe Suwinet normenkader in april 2017 zijn veel vragen binnengekomen bij het implementatieteam Borging veilige gegevensuitwisseling via Suwinet. Bijvoorbeeld: wat is het verschil tussen het oude en nieuwe normenkader en hoe komt de BIG terug in het nieuwe normenkader? Hoe kan het geïmplementeerd worden? Wat is de relatie met ENSIA en hoe kun je de conformiteitsindicatoren duiden? Met deze handreiking beogen wij de relatie tussen de verschillende onderwerpen uit te leggen en gaan wij in op de verschillen tussen het oude en nieuwe normenkader. Wij bieden handvatten om het nieuwe Suwinet normenkader te implementeren en gaan tenslotte in op de relatie van het nieuwe normenkader met ENSIA. Pag. 3 - Handreiking Implementatie Specifiek Suwinet-normenkader Afnemers 2017
4 2 Algemene verschillen Verantwoordingsrichtlijn GeVS 2011 en Specifiek Normenkader Suwinet Afnemers 2017 In volgend schema zijn de oude verantwoordingsrichtlijn GeVS 2011 en het Specifiek Normenkader Suwinet Afnemers tegenover elkaar gezet. Belangrijk verschil bij de totstandkoming van het nieuwe Suwinet normenkader is dat een andere methodiek is gebruikt. In het oude normenkader zijn de 115 normen voor afnemers, bronhouders en de beheerder samengevoegd en vervolgens onderverdeeld in 20 aandachtsgebieden. In het algemeen geldt dat het nieuwe normenkader in basis dezelfde risico s afdekt als het oude normenkader. Bij het opstellen van het nieuwe normenkader is een grote inspanning gepleegd om onderscheid te maken welke normen voor welke doelgroep (afnemers, beheerder en bronhouders) van toepassing zijn en is de omvang van de normen waar mogelijk gereduceerd. Het resultaat hiervan is dat het aantal normen voor afnemers is teruggebracht naar 26. Daardoor zijn normen die niet van toepassing waren voor gemeenten, bijvoorbeeld eisen ten aanzien van softwareontwikkeling, ook niet opgenomen in het nieuwe normenkader. Het uitgangspunt van het nieuwe Suwinet Normenkader zijn de generieke bestaande baselines of normenkaders (BIR en BIG). De oude Suwinet normen zijn door de zeef van de BIG en de BIR gehaald. De normen die al goed door deze baselines worden afgedekt zijn niet in het nieuwe Suwinet normenkader opgenomen. Pag. 4 - Handreiking Implementatie Specifiek Suwinet-normenkader Afnemers 2017
5 3 Het nieuwe normenkader In het nieuwe Suwinet-normenkader zijn de normen ondergebracht binnen een drietal domeinen, namelijk beleid, uitvoering en control. Verder spreekt het nieuwe Suwinet-normenkader over criteria. Een criterium is hetzelfde als een norm. Per criterium (wie en wat) wordt het doel beschreven (waarom) en welk risico het moet afdekken. Vervolgens zijn hier conformiteitsindicatoren aan gekoppeld. Een conformiteitsindicator kan worden opgevat als een implementatie-aanwijzing. Met andere woorden, u kunt het inzetten om de norm te implementeren. Het is echter geen verplichting. U kunt dus ook op een andere manier aan de norm voldoen. Het belangrijkste is dat het risico volledig is afgedekt en daarmee aan de norm wordt voldaan. De conformiteitsindicatoren vormen samen wel een goede richting om te voldoen aan de normen. 3.1 Highlights Het nieuwe Suwinet normenkader bevat een aantal onderwerpen waar gemeenten vragen over hebben gesteld. De meeste vragen zijn te herleiden tot een aantal termen en onderwerpen. 1. Aansluitbeleid Het aansluitbeleid verwijst naar het gemeente-breed informatiebeveiligingsbeleid met daarin specifieke aandacht voor het aansluiten op Suwinet. Aansluitbeleid en informatiebeveiligingsbeleid zijn in die zin vergelijkbaar. Overigens, gemeenten noemen dit ook vaak het beveiligingsbeleid Suwinet. 2. Risico-klasse/classificatie van informatie In het nieuwe normenkader wordt verwezen naar een door de bronhouders vast te stellen risicoklasse. Deze vaststelling heeft nog niet plaatsgevonden. Dat betekent dat de oude klasse geldt vanuit het voorgaande normenkader (classificatie 2). De IBD heeft hiervoor een praktische handreiking ontwikkeld. 3. Suwinet deel landschap afnemers Dit betreft de IT-componenten die vanuit de gemeente een relatie hebben met Suwinet. Denk bijvoorbeeld aan de gemeentelijke kantoorautomatisering, het netwerk, de firewall en ook de applicatieserver. Indien men DKD-inlezen gebruikt, dan vallen ook de bijbehorende applicaties, waar gegevens uit Suwinet-Inkijk in komen te staan, onder het Suwinet deel landschap afnemers. 4. TPM TPM staat voor Third Party Memorandum. Dit is een middel om de betrouwbaarheid op gebied van informatiebeveiliging van een derde partij te kunnen vaststellen. Een TPM wordt opgesteld door een externe auditor. 5. Eisen aan wachtwoorden De scope van deze norm betreft zowel de eisen aan wachtwoorden aan Suwinet-zijde (door BKWI vast te stellen) als de (logische) toegangsbeveiliging aan gemeentezijde. Hierbij moet worden gedacht aan de toegang tot de gemeentelijke kantoorautomatisering/applicaties/netwerk. Pag. 5 - Handreiking Implementatie Specifiek Suwinet-normenkader Afnemers 2017
6 6. OTAP OTAP staat voor Ontwikkel-/Test-/Acceptatietest-/Productie-omgeving. Dit betreft de scheiding van ITomgevingen voor de verschillende stadia van software-ontwikkeling of bijvoorbeeld inproductiename van software van derden. Deze norm ziet toe op procedures voor testen ten aanzien van de betrouwbaarheid van software, alvorens deze in productie wordt genomen. De inzet van nieuwe gemeentelijke software mag in die zin niet leiden tot beveiligingsrisico s voor Suwinet. Een tweede onderdeel van deze norm is het voorkomen van gebruik van Suwinet-productiegegevens buiten de reguliere productie-omgeving. Dat betekent dat gegevens uit Suwinet- Inkijk niet mogen worden gebruikt voor het testen van nieuwe software. Dit kan bijvoorbeeld het geval zijn als men gebruik maakt van een applicatie voor DKD- Inlezen. 7. Suwinet-Servers Onder Suwinet-servers worden de servers van de gemeente (of de hosting partij) verstaan die gekoppeld zijn aan en/of gebruik maken van het Suwinet. Bijvoorbeeld de applicatieserver waar de internet browser draait, de mailserver met Suwi-Mail of de applicatieserver voor de applicatie die gebruik maakt van DKD-inlezen. 8. Scope logging De scope van deze norm betreft zowel de logging door BKWI (denk aan de generieke en specifieke rapportages) maar ook de logging van handelingen voor zover deze plaatsvindt op en binnen de gemeentelijke IT-omgeving (werkplek, beheer). Het gaat bij logging dus vooral om de vraag: wie heeft wanneer welk persoonsgegeven verwerkt en voor welk doel?. 3.2 Hoe kun je het normenkader implementeren? De IBD heeft voor de implementatie van de BIG een handreiking 1 ontwikkeld om binnen de gemeente te toetsen of en in welke mate de gemeente voldoet aan de maatregelen uit de Baseline Informatiebeveiliging Nederlandse Gemeenten (BIG). De stappen die zijn beschreven in de handreiking om de BIG te implementeren kunnen ook worden aangehouden voor de implementatie van het nieuwe Suwinet normenkader. Zoals aangegeven zijn ook de conformiteitsindicatoren inzetbaar om de normen te implementeren. 1 Pag. 6 - Handreiking Implementatie Specifiek Suwinet-normenkader Afnemers 2017
7 4 Het specifieke normenkader Suwinet voor afnemers en ENSIA De verantwoording over informatieveiligheid met betrekking tot Suwinet is met ingang van 2017 ondergebracht in de bredere gemeentelijke verantwoording over informatieveiligheid in het kader van ENSIA (Eenduidige Normatiek Single Information Audit). Suwinet is één van de onderdelen waarover de gemeente zich horizontaal aan de gemeenteraad en verticaal aan de (landelijke) toezichthouders verantwoordt. ENSIA is gemeentebreed gebaseerd op de BIG, waardoor vragen breder kunnen spelen dan bij bijvoorbeeld de onderzoeken van de Inspectie SZW, waarin de focus beperkt bleef tot Suwinet. Het effectief en efficiënt inrichten van de beveiliging van de informatievoorziening vraagt om eenduidige normen (en verantwoording). Dat geldt voor Suwinet en ook voor de basis registratie personen (BRP), de paspoortwet (PUN), DigiD en gebouwenregistraties (BAG/BGT). De basis voor de controle van al deze normen en de verantwoording daarover, is gelegd in ENSIA. ENSIA heeft tot doel het verantwoordingsproces over informatieveiligheid bij gemeenten verder te professionaliseren. Dit doet ENSIA door het toezicht te bundelen en aan te laten sluiten op de gemeentelijke Planning & Control-cyclus. Hierdoor heeft het gemeentebestuur meer overzicht over de stand van zaken van de informatieveiligheid en kan het hier beter op sturen. Binnen ENSIA is gewerkt aan één integrale set van vragen die alle bestaande normen en maatregelen in één keer uitvraagbaar maakt. Dit is inclusief een eindrapportage, een met DigiD gecombineerde controle door een auditor en een verantwoording (horizontaal en verticaal). Het vernieuwde normenkader Suwinet voor afnemers is integraal binnen ENSIA opgenomen. Waarbij de formulering van de vragen is afgestemd op de gehanteerde structuur en terminologie van de BIG. Op die manier is het voor gemeenten eenvoudig om te voldoen aan de eisen van transparantie en audit. De vragenset van ENSIA is ontwikkeld door BZK, I en M, SZW, VNG en een aantal gemeenten. De vragenset is per 1 juli 2017 beschikbaar gesteld. Meer informatie is te vinden op de website van ENSIA en KING. Verantwoording nieuwe Suwinet normenkader via ENSIA Gemeenten verstrekken via ENSIA informatie aan het ministerie van SZW. Het ministerie van SZW laat vervolgens via de beheerder (BKWI) een geconsolideerde rapportage opstellen, conform het nieuwe normenkader voor afnemers (C08 transparantie-eis). Vervolgens bundelt BKWI de verantwoording van gemeenten tot een totaal overzicht en rapporteert aan het ketenoverleg GeVS en de minister van SZW. Suwinet en ENSIA in de praktijk In de afgelopen jaren was er al de eis aan gemeenten zich te verantwoorden aan het BKWI als beheerder van Suwinet op grond van het (volledige) normenkader GeVS Daarnaast heeft de Inspectie SZW een aantal opeenvolgende onderzoeken uitgevoerd naar de kwaliteit van de informatiebeveiliging van Suwinet door gemeenten. De Inspectie SZW heeft deze onderzoeken afgebakend tot een selectie van zeven normen. Het nieuwe normenkader Suwinet vereist dat gemeenten de informatiebeveiliging zodanig inrichten dat wordt voldaan aan de gestelde normen. De verantwoording vindt plaats in de ENSIA vragenlijst, aangevuld met een audit op een deel van de normen. In ENSIA kunnen gemeenten conform de structuur van de BIG aangeven hoe de informatieveiligheid voor Suwinet is georganiseerd. De ENSIA-vragen die zijn gerelateerd Pag. 7 - Handreiking Implementatie Specifiek Suwinet-normenkader Afnemers 2017
8 aan het normenkader Suwinet bevatten een verwijzing naar de betreffende norm (is opgenomen in de toelichting bij de vragen). Let er op dat door de vraagstelling (ja/nee vragen) het aantal vragen groter is dan het aantal normen. Een norm kan in meerdere vragen in ENSIA terugkomen en een vraag kan betrekking hebben op meer domeinen dan alleen het SUWI domein. Over welke normen legt de gemeente verantwoording af aan het ministerie van SZW? In de verantwoording over het jaar 2017 gaat het straks om 13 normen waarover de gemeente zich verantwoordt in de collegeverklaring die uiteindelijk door de Register EDP-Auditor/RE wordt getoetst. Deze 13 normen zijn onder andere gebaseerd op de bekende 7 normen zoals de inspectie die in voorgaande jaren toetste en enkele normen die uit de onderzoeken van de Autoriteit Persoonsgegeven (AP) naar voren zijn gekomen. In onderstaande tabel zijn deze normen opgenomen. BIG Suwinet 3 Generieke controls met specifieke objectgerichte aanvullingen Beleidsdocument voor informatiebeveiliging x (B01) Beoordeling van het informatiebeleid x Betrokkenheid van het college van B en W bij informatiebeveiliging x Coördineren van informatiebeveiliging x (B01, B03, B04) Toewijzing van verantwoordelijkheden voor informatiebeveiliging x (B05) Objectgerichte controls Bewustzijn, opleiding en training ten aanzien van informatiebeveiliging x Functiescheiding x (B05) Aanmaken auditlogbestanden x (C05) Controle van het systeemgebruik x (C06) Registratie van gebruikers x (U03) Beoordeling van toegangsrechten van gebruikers x (U03, C04) Gebruikersidentificatie en -authenticatie x (U03) Beleid voor het gebruik van cryptografische beheersmaatregelen x (U11) De bovenstaande 13 normen zijn in de ENSIA vragenlijst gekoppeld aan 36 hoofdvragen. Het verschil in aantal komt doordat de normen als eenduidige vragen zijn geformuleerd in de vragenlijst. De beantwoording van deze vragen vormt de basis voor de verantwoording van het College aan het Rijk. In totaal zijn in de vragenlijst 36 vragen opgenomen die relevant zijn voor suwi. De volledige set van antwoorden wordt meegenomen in de veratnwoording van het College aan de raad d.m.v een paragraaf in het jaarverslag. 2 Wanneer er geen verwizing naar een Suwinetnorm is aangegeven is, betekent dit dat de vraag vanuit de BIG is toegevoegd. Daarmee wordt het meegenomen in de beoordeling van de informatiebeveiliging rondom Suwinet. Pag. 8 - Handreiking Implementatie Specifiek Suwinet-normenkader Afnemers 2017
9 5 Nieuwe Suwinet normenkader i.r.t. Samenwerkingsverbanden Er zijn in de eerste periode veel vragen gesteld hoe vanuit het normenkader voor Suwinet om te gaan met de verschillende vormen van samenwerking en hoe zich dit verhoudt tot (gemandateerde en gedelegeerde) overgedragen bevoegdheden. Het Ministerie van SZW heeft de grondslag voor (alle) verantwoording Suwinet toegelicht in een verklaring. De gemeente is en blijft verantwoordelijk voor het aantoonbaar voldoen aan de normen voor Suwinet, ook al zijn de taken overgeheveld naar een samenwerkingsverband, in wat voor vorm dan ook. De verantwoording van de gemeente over het voldoen aan het specifieke normenkader Suwinet omvat derhalve ook de activiteiten binnen het samenwerkingsverband. Pag. 9 - Handreiking Implementatie Specifiek Suwinet-normenkader Afnemers 2017
Handreiking Implementatie Specifiek Suwinet-normenkader Afnemers 2017
Handreiking Implementatie Specifiek Suwinet-normenkader Afnemers 2017 Versie 2.0 van mei 2019 Inhoud 1 Inleiding... 3 Waarom een handreiking voor de implementatie van het nieuwe normenkader?... 3 2 Algemene
Programma Borging veilige gegevensuitwisseling via Suwinet Normenkader Suwinet. Webinar, 28 juni 2017
Programma Borging veilige gegevensuitwisseling via Suwinet Normenkader Suwinet Webinar, 28 juni 2017 Agenda Algemeen: verschillen oude en nieuwe normenkader Relatie met ENSIA Highlights Norm voor norm
Rapportage Informatiebeveiliging Gemeente Boekel 16 mei 2018
Rapportage Informatiebeveiliging 2017 Gemeente Boekel 16 mei 2018 Inleiding Het college van burgemeester en wethouders van de gemeente Boekel legt over het jaar 2017 verantwoording af over de stand van
ENSIA voor informatieveiligheid
ENSIA voor informatieveiligheid Introductie ENSIA 2018 Handreiking voor ENSIA coördinatoren 2018 Agenda Welkom & introductie ENSIA ENSIA stelsel & participanten Rol ENSIA coördinator Fasen verantwoording
Verantwoordingsrichtlijn GeVS 2019 (versie )
Verantwoordingsrichtlijn GeVS 2019 (versie 1.2 1 ) Doelstelling Het doel van deze verantwoordingsrichtlijn is het vastleggen van de gezamenlijk te hanteren beveiligingsnormen en van de gezamenlijke afspraken
HANDREIKING ENSIA VERANTWOORDING VOOR SAMENWERKINGSVERBANDEN
HANDREIKING ENSIA VERANTWOORDING VOOR SAMENWERKINGSVERBANDEN Datum 3 augustus 2017 Versie 0.5 2 INHOUDSOPGAVE 1 VERANTWOORDEN VANUIT SAMENWERKING... 4 2 EEN VERANTWOORDINGSSTELSEL & VERSCHILLENDE TOEZICHTHOUDERS...
Agenda. Peter Greve Strategisch Accountmanager bij UWV Gegevensdiensten
Agenda 1. Gebruik Suwinet-Inkijk door RMC 2. Auditverplichting, waarom? 3. Wat betekent de auditverplichting voor u? 4. Vragen Peter Greve Strategisch Accountmanager bij UWV Gegevensdiensten 2 Gebruik
Gemeente Veenendaal. ICT-beveiligingsassessment. Suwinet Inkijk Ten behoeve van gemeenten Rhenen en Renswoude. Audit Services
Gemeente Veenendaal ICT-beveiligingsassessment Suwinet Inkijk Ten behoeve van gemeenten Rhenen en Renswoude Datum rapport: 6 april 2018 Rapportnummer: AAS2018-254 Dit rapport heeft 13 pagina s Inhoudsopgave
ENSIA voor Informatieveiligheid. Informatie voor Auditors
ENSIA voor Informatieveiligheid Informatie voor Auditors 04072017 2 ENSIA: Wat vooraf ging Resolutie Informatieveiligheid een randvoorwaarde voor professionele dienstverlening Implementatie Baseline informatieveiligheid
Youri. CISO BUCH-gemeenten. Even voorstellen. Stuurgroeplid. Lammerts van Bueren. Grip op informatieveiligheid met ENSIA
Even voorstellen Youri Lammerts van Bueren CISO BUCH-gemeenten Stuurgroeplid 1 Wat is ENSIA ENSIA: Eenduidige Normatiek Single Information Audit Nieuwe verantwoordingssystematiek voor gemeenten ten aanzien
Format assurance over de juistheid van de collegeverklaring ENSIA 2017 van gemeente [naam gemeente]
Format assurance over de juistheid van de collegeverklaring ENSIA 2017 van gemeente [naam gemeente] Opdrachtbevestiging Versie [1.0] Datum [ ] Status [ ] 1 Colofon Titel Assurance over de juistheid van
Handleiding ENSIA-tool. voor gemeenten
Eén slimme verantwoording voor informatieveiligheid Handleiding ENSIA-tool voor gemeenten September 2017, versie 2.5 ENSIA is een initiatief van de VNG en de ministeries van BZK, I&M en SZW Inhoud Inleiding...
kwaliteitsinstituut nederlandse gemeenten in opdracht van vereniging van nederlandse gemeenten
het suwinet-normenkader en de big kwaliteitsinstituut nederlandse gemeenten in opdracht van vereniging van nederlandse gemeenten De Informatiebeveiligingsdienst voor gemeenten (IBD) is een gezamenlijk
Wat is ENSIA? ENSIA staat voor Eenduidige Normatiek Single Information Audit en betekent eenmalige informatieverstrekking en eenmalige IT-audit.
Alles over ENSIA UITVOERING Wat is ENSIA? ENSIA staat voor Eenduidige Normatiek Single Information Audit en betekent eenmalige informatieverstrekking en eenmalige IT-audit. Het project ENSIA heeft tot
Wat is ENSIA? ENSIA staat voor Eenduidige Normatiek Single Information Audit en betekent eenmalige informatieverstrekking en eenmalige IT-audit.
Alles over ENSIA UITVOERING Wat is ENSIA? ENSIA staat voor Eenduidige Normatiek Single Information Audit en betekent eenmalige informatieverstrekking en eenmalige IT-audit. Het project ENSIA heef tot doel
Handreiking. Opstellen collegeverklaring ENSIA Versie 2.0. Vereniging van Nederlandse Gemeenten
Handreiking Opstellen collegeverklaring ENSIA 2018 Versie 2.0 Vereniging van Nederlandse Gemeenten Nassaulaan 12 2514 JS Den Haag Versie 2.0 Januari 2019 Versie Datum Aanpassing 1.0 16 januari 2019 2.0
Jaarverslag Informatiebeveiliging en Privacy
Jaarverslag Informatiebeveiliging en Privacy Jaarverslag informatieveiligheid en privacy Inleiding De gemeente Nederweert onderstreept het belang van informatieveiligheid en privacy. De grote hoeveelheid
René IJpelaar VIAG-congres, 3 november ISMS. Een slimme implementatie én. goede borging van de BIG
ISMS 1. Opening 2. Kwaliteitscirkel informatieveiligheid 3. ISMS 2.0 en slimme, integrale aanpak BIG Speciaal: Slim Samenwerkende Gemeenten 4. Beveiliging 5. ISMS 3.0 gebruikersplatform 6. Contentreleases
Kwaliteitsmanagement BGT LEF sessie 13 februari Arno de Ruijter, IenM
Kwaliteitsmanagement BGT LEF sessie 13 februari 2017 Arno de Ruijter, IenM Kwaliteit, toezicht en Handhaving; Integrale kwaliteitsmodel -Onderkent 4 stappen -Van interne kwaliteitszorg tot ingrijpen door
Introductie Suwinet en ENSIA
Introductie Suwinet en ENSIA Anton Slijkhuis senior beleidsmedewerker Directie Stelsel en Volksverzekeringen / Taakveld Handhaving en Gegevensuitwisseling oktober 2017 Inhoud 1. Feiten 2. Probleem 3. Aanpak
2015; definitief Verslag van bevindingen
Inspectie SZW Ministerie van Sociale Zaken en Werkgelegenheid > Retouradres Postbus 90801 2509 LV Den Haag De Gemeenteraad van Nederweert Postbus 2728 6030AA NEDERWEERT Programma 8 Postbus 90801 2509 LV
Proces verantwoorden ENSIA Toelichting en formats voor college en de raad
Proces verantwoorden ENSIA 2018 Toelichting en formats voor college en de raad Inleiding Introductie Deze handreiking maakt onderdeel uit van de ondersteunende documentatie voor het ENSIA verantwoordingsproces
Format presentatie Kick-off
Format presentatie Kick-off Dit format kan worden gebruikt om een presentatie te geven bij de kick-off. De eerste sheets gaan in op achtergrond en effecten van ENSIA die voor alle gemeenten vergelijkbaar
ENSIA ROL- EN TAAKBESCHRIJVING VAN GEMEENTELIJKE STAKEHOLDERS
ENSIA ROL- EN TAAKBESCHRIJVING VAN GEMEENTELIJKE STAKEHOLDERS Datum 29 juni 2017 Versie 1 Status: Definitief Inhoud 1 Inleiding 3 2 Taken en verantwoordelijkheden van gemeentelijke stakeholders 4 2.1 College
ENSIA en Assurance. Ervaringen 2017 als basis voor uitvoering 2018 Drs. Ing. Peter D. Verstege RE RA. 31 oktober 2018
ENSIA en Assurance Ervaringen 2017 als basis voor uitvoering 2018 Drs. Ing. Peter D. Verstege RE RA NOREA-werkgroep ENSIA 31 oktober 2018 Agenda Lessons learned 2017 Aangepaste handreiking ENSIA 2018 en
ENSIA en Assurance. Van concept naar praktijk. Drs. ing. Peter D. Verstege RE RA. 31 oktober 2017
ENSIA en Assurance Van concept naar praktijk Drs. ing. Peter D. Verstege RE RA 31 oktober 2017 Agenda Traject tot 31 oktober 2017 Assurance 2017 Stip aan de horizon Organisatie aan de zijde van NOREA Status
Stuurgroep Verantwoordingsstelsel ENSIA
Stuurgroep Verantwoordingsstelsel ENSIA Afschrift aan Voor u ligt de notitie met het onderwerp hoe het verantwoordingsproces in te richten in het kader van de nieuwe ENSIA-werkwijze. In het kader van het
Informatiebeveiliging En terugblik op informatiebeveiliging 2016
Informatiebeveiliging 2017 En terugblik op informatiebeveiliging 2016 Missie Waken over betrouwbaarheid, integriteit en beschikbaarheid van de gegevens waarvoor de gemeente verantwoordelijk is. Voldoen
r'h'hil-lli'h'i'-i'l-ll-ll-ll
Inspectie SZW Ministerie van Sociale Zaken en Werkgelegenheid > Retouradres Postbus 90801 2509 LV Den Haag De Gemeenteraad van Albrandswaard Postbus 1000 3160 GA RHOON r'h'hil-lli'h'i'-i'l-ll-ll-ll reg.
Datum 17 februari 2016 Betreft Definitief verslag van bevindingen onderzoek Veilig gebruik Suwinet 2015
Inspectie SZW Ministerie van Sociale Zaken en Werkgelegenheid > Retouradres Postbus 90801 2509 LV Den Haag College van Burgemeester en Wethouders van de gemeente Montferland Postbus 47 6940 BA DIDAM komen:
Toelichting op GAP-analyse. Een operationeel product op basis van de Baseline Informatiebeveiliging Rijksdienst (BIR)
Toelichting op GAP-analyse Een operationeel product op basis van de Baseline Informatiebeveiliging Rijksdienst (BIR) Colofon Onderhavig operationeel product, behorende bij de Baseline Informatiebeveiliging
Ondersteuning op de toetsing van Suwinet uit de Collegeverklaring
27 augustus 2018 ENSIA Nieuwsbrief In deze nieuwsbrief de volgende onderwerpen: Formats Collegeverklaringen Ondersteuning op de toetsing van Suwinet uit de Collegeverklaring Nieuwe ENSIA-coördinator? Geef
Informatieveiligheidsbeleid
Informatieveiligheidsbeleid Strategie organiseren informatiebeveiliging en bescherming privacy Versie : 1.0 Datum : 9 augustus 2017 Poststuknummer : 17.014110 1 Versie Informatie Versie Auteur Datum Omschrijving
Programmaplan Borging Veilige Gegevensuitwisseling Suwinet
Bijlage De Suwi-partijen UWV, SVB en de VNG hebben per brief (van 7 oktober 2014) aan de minister en de staatssecretaris van SZW het programmaplan Borging Veilige Gegevensuitwisseling Suwinet aangeboden.
Aan welke eisen moet het beveiligingsplan voldoen?
Vragen en antwoorden n.a.v. brief aan colleges van B&W en gemeenteraden over verplichtingen Wet Bescherming Persoonsgegevens (WBP), de Wet SUWI en de Wet Eenmalige Gegevensuitvraag. Aan welke eisen moet
Programma Borging veilige gegevensuitwisseling via Suwinet Implementatie gemeenten. Startbijeenkomsten 12 provincies september 2016
Programma Borging veilige gegevensuitwisseling via Suwinet Implementatie gemeenten Startbijeenkomsten 12 provincies september 2016 Agenda Introductie startbijeenkomst; Wat is Suwinet? Achtergrond programma
Datum 0 6HAARI 2015 Betreft Onderzoek Veilig gebruik Suwinet 2014; definitief Verslag van bevindingen Haarlem
Inspectie SZW Ministerie van Sociale Zaken en Werkgelegenheid > Retouradres Postbus 90801 2509 LV Den Haag De Gemeenteraad van Haarlem Postbus 511 2003 PB HAARLEM. L.,.l l l.l ll, l. l Datum 0 6HAARI 2015
Inspectie SZW Ministerie van Sociale Zaken en Werkgelegenheid
'BI t# ". Inspectie SZW Ministerie van Sociale Zaken en Werkgelegenheid > Retouradres Postbus 90801 2509 LV Den Haag De Gemeenteraad van Ede Postbus 9022 6710 HK EDE GLD. Programma B Postbus90801 2509
Gemeente Alphen aan den Rijn
Informatiebeveiligingsbeleid (t.b.v. ICT Forum Lokale Overheid) Van een Informatiebeveiligingsbeleid naar de dagelijkse praktijk Maart 2016, afdeling I&A Informatiebeveiligingsbeleid Informatiebeveiligingsbeleid
Rekenkamercommissie Brummen
Rekenkamercommissie Brummen REKENKAMERBRIEF Privacy in de 3 decentralisaties INLEIDING Door de 3 decentralisaties verwerkt de gemeente vanaf 1 januari 2015 veel meer persoonlijke en privacygevoelige gegevens.
TOELICHTING OP GAP-ANALYSE. Een van de producten van de operationele variant van de Baseline Informatiebeveiliging Nederlandse Gemeenten (BIG)
TOELICHTING OP GAP-ANALYSE Een van de producten van de operationele variant van de Baseline Informatiebeveiliging Nederlandse Gemeenten (BIG) Colofon Naam document Toelichting op GAP-analyse Versienummer
Hoe operationaliseer ik de BIC?
Hoe operationaliseer ik de BIC? Baseline Informatiebeveiliging Corporaties UTRECHT, 14 November 2017. Code voor Informatiebeveiliging NEN/ISO 27001; Informatietechnologie - Beveiligingstechnieken - Managementsystemen
Bijeenkomst DigiD-assessments
Bijeenkomst DigiD-assessments De weg naar de toekomst 2 december 2014 Agenda DigiD ICT-beveiligingsassessments in beeld DigiD assessment 2014 Rapportage template Third Party Mededelingen Overige toelichtingen
Olst-Wijhe, 28 januari 2019 Zaaknummer: Beveiligingsplan Suwinet gemeente Olst-Wijhe
Olst-Wijhe, 28 januari 2019 Zaaknummer: 11195-2018 Inhoudsopgave Hoofdstuk 1 Inleiding... 3 1.1 Kader voor het Suwinet beveiligingsbeleid... 3 1.1.2 Grondslagen waarop Suwinet gebruikt mag worden;... 4
Verbeterplan Suwinet
Verbeterplan Suwinet Inhoudsopgave 1. Aanleiding... 3 2. Verbeterpunten Suwinet... 4 2.1 Informatiebeveiligingsbeleid... 4 2.2 Uitdragen van het beleid... 4 2.3 Functiescheiding... 4 2.4 Security Officer...
Onderwerp: Informatiebeveiligingsbeleid 2014-2018 BBV nr: 2014/467799
Collegebesluit Onderwerp: Informatiebeveiligingsbeleid 2014-2018 BBV nr: 2014/467799 1. Inleiding In 2011 zorgde een aantal incidenten rond de beveiliging van overheidsinformatie er voor dat met andere
ENSIA guidance DigiD-assessments
ENSIA guidance DigiD-assessments Joep Janssen Werkgroep DigiD assessments 31 oktober 2017 Agenda Het nieuwe DigiD normenkader 2.0 De eerste inzichten ENSIA en DigiD 2 DigiD assurance Richtlijn 3000 Opdrachtaanvaarding
Bijeenkomst gemeenten zelfevaluaties 2016/2017. d.d. 31 januari te Utrecht
Bijeenkomst gemeenten zelfevaluaties 2016/2017 d.d. 31 januari te Utrecht Dagindeling Plenair: Voorlopige Resultaten 2016 Zelfevaluaties (terugblik) Monitoring Vooruitblik zelfevaluatie-instrument 2017
Verantwoordingsrichtlijn
Verantwoordingsrichtlijn Verantwoordingsrichtlijn t.b.v. de edp-audit voor de beveiliging van Suwinet. Door Jan Breeman BKWI Verantwoordingsrichtlijn Verantwoording over de beveiliging van Suwinet De Regeling
Aan uw raad is het volgende toegezegd: Toezeggingen college van B&W in Commissies en Raad (september 2015) TCM 09 21 mei 2015
Bedrijfsvoering De gemeenteraad van Bloemendaal Datum : 19 augustus 2015 Uw kenmerk : Ons kenmerk : 2015056815 Behandeld door : J. van der Hulst Doorkiesnummer : 023-522 5592 Onderwerp : Rapportage informatiebeveiliging
Informatiebeveiliging in Súdwest-Fryslân
Informatiebeveiliging in Súdwest-Fryslân Colofon drs. J.H. () Lepage MPA (voorzitter) dr. M.S. () de Vries (secretaris) dr. R.J. (Rick) Anderson (lid) Contactgegevens Postadres: Postbus 10.000, 8600 HA
Versie 27 maart: vastgestelde versie. Oplegger en vragen aan de stuurgroep verwijderd, procesplaat toegevoegd op pagina 2.
Notitie Verantwoordingsstelsel ENSIA Versie: 21 december Inleiding Doel van deze notitie is het bieden van een eenduidige beschrijving van het verantwoordingsstelsel ENSIA voor alle partijen en personen
INFORMATIEVEILIGHEID een uitdaging van ons allemaal
INFORMATIEVEILIGHEID een uitdaging van ons allemaal Harro Spanninga, Taskforce BID Meer filmpjes over informatieveiligheid: Informatieveiligheid.pleio.nl Taskforce Bestuur & Informatieveiligheid Dienstverlening
ISO 27001:2013 INFORMATIE VOOR KLANTEN
ISO 27001:2013 INFORMATIE VOOR KLANTEN WAT IS ISO 27001:2013 ISO 27001 is een internationale standaard voor informatiebeveiliging. Deze standaard richt zich op het ontwikkelen, uitvoeren, controleren en
Bijlage 1: DigiD aansluiting no.1 - Bijlage B + C Gemeente Loppersum
Collegeverklaring ENSIA 2017 - Bijlage 1 Bijlage 1: DigiD aansluiting no.1 - Bijlage B + C Gemeente Loppersum Vragen vooraf Vraag Vraag 1: Bent u aansluithouder van DigiD aansluitingen? Vraag 2: Hoeveel
ENSIA. Het audit perspectief. René IJpelaar Achmed Bouazza Werkgroep ENSIA. 4 juli 2017
ENSIA Het audit perspectief René IJpelaar Achmed Bouazza Werkgroep ENSIA 4 juli 2017 Agenda Even voorstellen Uitgangspunten ENSIA Auditproces ENSIA voor de IT auditor Aandachtspunten bij het auditproces
informatiecentrum tel. uw kenmerk bijlage(n) (070) 373 8393 - Lbr. 14/086
Brief aan de leden T.a.v. het college en de raad informatiecentrum tel. uw kenmerk bijlage(n) (070) 373 8393 - betreft ons kenmerk datum Voortgang informatieveiligheid ECLBR/U201402103 Lbr. 14/086 19 november
Voorstel Informatiebeveiliging beleid Twente
Datum: Enschede, 5 februari 2014 Voor: Kernteam SSNT d.d. 12-2-2014 Betreft Agenda punt 4 beslisdocument informatiebeveiliging, Bijlage 1 Voorstel Informatiebeveiliging beleid Twente (Format ter besluitvorming)
2 3 MEI 28H. uw kenmerk. ons kenmerk. Lbr. 14/042
Brief aan de leden T.a.v. het college en de raad 2 3 MEI 28H Vereniging van Nederlandse Gemeenten informatiecentrum tel. (070) 373 8393 uw kenmerk bījlage(n) betreft Voortgang Informatieveiligheid ons
Voorlichtingsbijeenkomst Veilig gebruik suwinet februari en maart 2014
Voorlichtingsbijeenkomst Veilig gebruik suwinet februari en maart 2014 Aandachtspunten Recente ontwikkelingen rond gebruik suwinet Verbeterplan veilig gebruik suwinet Opzet voorlichtingsbijeenkomsten en
Rapportage DigiD Assessment - ENSIA 2017 Aansluiting no.1 Bijlage B en C
DigiD aansluiting no.1 - Bijlage B + C Rapportage DigiD Assessment - ENSIA 2017 Aansluiting no.1 Bijlage B en C gemeente Renswoude Vragen vooraf Vraag Vraag 1: Bent u aansluithouder van DigiD aansluitingen?
makkelijke en toch veilige toegang
voor wie? makkelijke en toch veilige toegang Matthijs Claessen Nausikaä Efstratiades Eric Brouwer Beurs Overheid & ICT 2012 Graag makkelijk voor ons allemaal: 16,7 miljoen inwoners (burgers)! waarvan meer
Norm 1.3 Beveiligingsplan
Beantwoording vragen zelftest Suwinet oktober 2014 Norm 1.3 Beveiligingsplan De Inspectie SZW beschrijft norm 1.3 als volgt: De gemeente heeft een formeel vastgesteld beveiligingsbeleid en -plan. Het Beveiligingsplan
