Compliance and Control



Vergelijkbare documenten
Compliance and Control

SURFaudit, getoetst in de praktijk Februari 2012, Alf Moens, SURFfoundation

Bedrijvenbijeenkomst informatiebeveiliging en privacy

SURF Informatiebeveiliging & Privacy. Huidige en toekomstige ontwikkelingen: SURF(net), SURFibo en SURFaudit

Taskforce Informatiebeveiliging en Privacy (IBP) Een roadmap op basis van best practices in de MBO sector.

Taskforce Informatiebeveiligingsbeleid.

Voortgang Informatiebeveiliging en Privacy (IBP) in de MBO sector. sambo-ict conferentie, 2 oktober 2015

Informatiebeveiliging en privacy beleid binnen de mbo sector Congres sambo-ict te Assen

Who are we? Madison Gurkha Protectors of your data and systems! Largest independant security testing and advisory company in NL

Even Voorstellen GEGEVENSBESCHERMING IN DE PRAKTIJK. SHK Najaar symposium Folkert van Hasselt RI. Folkert van Hasselt 29 november 2017

Inrichtingsvoorstel SURFaudit April 2011 Versie 1.2, Alf Moens, voor advies naar CIO Beraad, CvDUR en Comit

: Privacy & informatiebeveiliging. Rob Stadt IT coördinator, DPO (FG) Koninklijk Nederlands Genootschap voor Fysiotherapie

Informatiebeveiliging en privacy. Remco de Boer Ludo Cuijpers

CYBERDREIGINGSBEELD 2015

Verantwoordingsdocument programma Informatiebeveiliging en Privacy (IBP) in het mbo

Checklist Beveiliging Persoonsgegevens

Addendum NOREA Privacy Audit 2016 (bij Richtlijn 3600n)

Informatiebeveiliging: Hoe voorkomen we issues?

De maatregelen in de komende NEN Beer Franken

Verklaring van Toepasselijkheid

Berry Kok. Navara Risk Advisory

ICT-Risico s bij Pensioenuitvo ering

Information security officer: Where to start?

SURF Juridisch normenkader cloudservices WHAT S SURFCONEXT

ISO 27001:2013 INFORMATIE VOOR KLANTEN

"Baselines: eigenwijsheid of wijsheid?"

GASTVRIJ EN ALERT

Informatiebeveiliging En terugblik op informatiebeveiliging 2016

Cloud dienstverlening en Informatiebeveiliging. ISACA Round Table Assen - Maart 2017

Informatiebeveiligingsbeleid. Stichting Pensioenfonds Chemours

Samenvatting Meldplicht Datalekken. Michael van der Vaart Head of Technology ESET Nederland

Readiness Assessment ISMS

Actieplan Informatiebeveiligingsbeleid mbo

sociaal domein privacy impact assessment

BIJLAGE 2: BEVEILIGINGSBIJLAGE

Laat Beveiliging niet over aan Beveiligers! Presentatie voor EAM 2014

Verantwoordingsdocument Informatiebeveiliging (IB) en Privacy in het MBO

Informatiebeveiliging, noodzakelijk kwaad of nuttig? DNV Business Assurance. All rights reserved.

Cloud computing Helena Verhagen & Gert-Jan Kroese

Volwassen Informatiebeveiliging

Aanscherping WBP. Meldplicht datalekken. Mr S.H. Katus, CIPM Partner.

Opleiding PECB IT Governance.

Verklaring van Toepasselijkheid - Tactus Verslavingszorg Datum invoegen NEN Aspect NEN 7510 Beheersdoelstelling. Beveiligingsbeleid

BiZZdesign. Bouwen van sterke en wendbare organisaties met behulp van standaarden, methode, technieken en tools. Research & Development

Verantwoordingsdocument informatiebeveiliging en privacy (ibp) in het mbo.

Beveiligingsbeleid. Online platform Perflectie

Uw tandartspraktijk. Een goudmijn voor internetcriminelen

INFORMATIESESSIE INFORMATIEVEILIGHEID EN AVG. 25 juni 2018 Paul Frencken Johan van Middelkoop

Cloud Computing, een inleiding. ICT Accountancy & Financials congres 2013: Cloud computing en efactureren. Jan Pasmooij RA RE RO: jan@pasmooijce.

Normenkader Informatiebeveiliging HO 2015

Opdrachtgeverschap 2.0. Toezien op de afspraken in de verwerkersovereenkomst

Meldplicht datalekken

Keurmerk Zeker-OnLine is HET keurmerk voor online administratieve diensten.

Grip op Contractmanagement IIR Congres 27 en 28 november 2013 Thematafel: privacy & security issues voor de contractmanager.

Gemeente Alphen aan den Rijn

Toelichting NEN7510 Informatiebeveiliging in de zorg. Drs. J.W.R. Schoemaker CISSP Security Officer/ Business Continuity Manager Erasmus MC


Onderwerp: Toelichting op Toetsingskader Informatiebeveiliging 2014

Informatiebeveiligingsbeleid

Privacy wetgeving: Wat verandert er in 2018?

Hoe operationaliseer ik de BIC?

Privacy in het mbo, verwerkersovereenkomsten Sebastiaan Wagemans, Contract-/ productmanager SURFmarket Leo Bakker, adviseur ibp Kennisnet

Jos Witteveen Wat komt er kijken bij Clouddiensten voor de Zorg? 29 oktober 2013

Normenkader Informatiebeveiliging MBO

Visie op toegang! Identity management als speerpunt! H-P Köhler, Kennisnet Roel Rexwinkel, Surfnet

Security manager van de toekomst. Bent u klaar voor de convergentie?

Plan

SURF Juridisch normenkader cloudservices

NEN 7510: een ergernis of een hulpmiddel?

Meer Business mogelijk maken met Identity Management

Stand van zaken IM in Nederland Informatiemanagement onderzoek Quint Wellington Redwood 2010

Wat houdt informatiebeveiliging binnen bedrijven in? Bart van der Kallen, CISM Informatiebijeenkomst DrieO 6 oktober 2015

Zekerheid in de Cloud. ICT Accountancy praktijk dag: Cloud computing 27 mei 2014

Cloudsourcing & Forensic Readiness. Over verwachtingen, transparantie en samenwerking. Platform voor Informatiebeveiliging! Uit de serie in the cloud!

Nieuwe Privacywetgeving per Wat betekent dit voor u?

Privacy Compliance in een Cloud Omgeving

Privacy in de Audit IIA PAS conferentie 2016 November 2016 Maurice Steffin

De Omslag in het ICT Onderwijs: Duurzaamheid voor Systeembeheerders. Ervaringen met een Pilot

IT-audit in vogelvlucht. Jeanot de Boer 24 april 2012

BIJLAGE 2: BEVEILIGINGSBIJLAGE LEARNBEAT

Naar een nieuw Privacy Control Framework (PCF)

Stappenplan naar GDPR compliance

Dé cloud bestaat niet. maakt cloud concreet

Stappenplan naar GDPR compliance

Privacy en cloud computing. OCLC Contactdag 4 oktober 2011

Transcriptie:

Informatiebeveiliging in het Hoger Onderwijs Compliance and Control SAMBO-ICT - 16 januari 2014 - Alf Moens

Wat ga ik u brengen? Framework Informatiebeveiliging, best practices uit het onderwijs Normenkader voor informatiebeveiliging: Wat moet een onderwijsinstellingen tenminste geregeld hebben? Tools voor Compliance en Control: SURFaudit En... hoe je dit allemaal organiseert 2

WhoAmI Alf Moens (alf.moens@surf.nl) Coordinator Informatiebeveiliging & Privacy - SURF SURF werkmaatschappijen en coordinatie HO Parttime docent HU Vice voorzitter Platform voor Informatiebeveiliging (Security Manager 2003-2012) MISM / Lead Auditor ISO 27001 / ISO 27005 Risk Manager 3

IB&P@SURF: SAFE 4

Higer Ed. in the Netherlands 5

Waarom beveiligen? 6

Compliance and Control Vertrouwen noodzakelijk voor intensieve samenwerking Wettelijke regels: Privacy wetten, worden flink aangescherpt met de EPV (vanaf 2014) Telecom wet,wetten computercriminilateit Bewaarplichten Accountantscontrole verantwoording voor jaarrekening verantwoording voor subsidie projecten substantieel belang (boetes EPV) Aansluitvoorwaarden SURFnet, SURFconext Contractuele bepalingen opdrachtgevers internationale partners Open data? Publieke opinie en IMAGO Hoe realiseer je Compliance en Control? - Commitment - Normenkader IB - Meten met SURFaudit - Framework IB&P HO 7

Contractuele bepalingen Onderzoekspartners stellen eisen aan opslag en verwerking van gegevens Voor, tijdens en na het onderzoek Wat vragen/eisen opdrachtgevers/partners? informele inventarisatie bij een van de universiteiten 8

CBP publiceert Onderzoek Hogescholen http://www.cbpweb.nl/pages/pb_20130207-beveiliging-studentgegevenshogescholen.aspx 9

Informatiebeveiliging 10

Informatiebeveiliging 11

Informatiebeveiliging 12

PRIVACY Informatiebeveiliging 13

PRIVACY CYBERanything Informatiebeveiliging 14

PRIVACY Informatiebeveiliging CYBERanything 15

Neelie Kroes: Stef Blok: Informatiebeveiliging prominente plaats in istrategie 16

Waarom Beveiligen? CBP EPV Datalekken 17

18

19

20

2007 oefmetingen maturity formatiebeveiliging tificering dielink Meting Incident Management voor CERT vorming Meting Identity Management voor SURFfederatie Metingen maturity informatiebeveiliging 2008 2009 2010 2011 BIM: metingen komen bij elkaar referentiekader IB BIS: Geïntegreerde aanpak normen voor SIM en IdM Pilot SURFaudit Bestuurlijk, CIO, ICT, Beveiliger draagvlak voor normen normen toetsen Scenario( s) testen draagvlak voor methode en kosten Programma van eisen Selectie meetpartijen Mixed financiering? De markt meet,? borging bij SURF de start van SURFaudit... 21

SURFaudit 2011: bencharkmeting met 16 instellingen normenkader 2011, 5 clusters 2013: benchmarkmeting met 11 a 12 universiteiten 15 hogescholen normenkader 2013, 6 clusters, uitbreiding met privacy 2014: opzetten onafhankelijk beoordeling met peer-auditing 22

23

Informatiebeveiliging van project naar proces 24

Informatiebeveiliging: Hoe komen we verder? Samenwerken Delen Ondersteunen 25

IB&P@SURF: SAFE 26

security communities 27

28

Informatiebeveiliging: Hoe staan we er voor? In 2008: IT beveiliging en fysieke beveiliging goed op orde Universiteiten net iets verder dan hogescholen In 2011: geen grote verschillen meer techniek nog steeds op orde In 2013 Eerste hogescholen maken serieus werk van compliance aangestuurd vanuit bestuurlijk niveau 29

SURFaudit consists of a control framework, based on ISO27002, a selection of controls that at least must be implemented in Higher Education. in 2013 expanded based on clearified privacy regulations a scoring scale and 5 levels based on CMM a benchmarktool, with build in scoring, explanation, required evidence, reporting and comparison with broad commitment from security officers, ICT managers, CIO s and boardmembers of the institutions But still voluntary. Same methods and tools are used in healthcare (hospitals) and amongst members CIO Platform (major Dutch companies). SURFaudit is part of the Information Security Framework HO-NL. It s a combination of organisational, personell and technical controls! 30

Normenkader 2013 Uitbreiding 2013 opb richtsnoer WBP 10.10 Logging en Controle 12.2 Correcte verwerking in toepassingssystemen 12.6 Beheer van technische kwetsbaarheden 6.1.5 Geheimhoudingsovereenkomsten 12.3 Encryptie en hashing 9.2.6 Omgang met e-waste 15.2.1 Controle op naleving binnen de organisatie 15.2.2 Controle op technische naleving 12.5.5 code review 10.3.2 Test van nieuwe en gewijzigde informatiesystemen Bij cloud/uitbesteding: 6.2.3 beveiligingseisen in bewerkersovereenkomst 7.2 differentiatie van verwerkte persoonsgegevens (classificatie) 10.2.2 controle en beoordeling van dienstverlening 13.1.2 Beoordeling en afhandeling van incidenten en lekken 10.2.3 beheer van wijzigingen in de dienstverlening 31

Normenkader Hoger Onderwijs Clusters Zes Clusters: 1. Beleid en Organisatie 2. Medewerkers, studenten en gasten 3. Ruimten & Apparatuur 4. Continuiteit 5. Toegangsbeveiliging en integriteit 6. Logging en controle 32

Normenkader Hoger Onderwijs: ISO27002 normen Zes Clusters: 1. Beleid en Organisatie 2. Medewerkers, studenten en gasten 3. Ruimten & Apparatuur 4. Continuiteit 5. Toegangsbeveiliging en integriteit 6. Logging en controle Norm ISO 27002:2007 Wijzigingsbeheer 10.1.2, 10.2.3 Backup & Restore 10.5.1 Beheer kwetsbaarheden 12.6.1 Bedrijfscontinuiteit 14.1 (alle) 33

Normenkader Hoger Onderwijs: Bewijsmateriaal Zes Clusters: 1. Beleid en Organisatie 2. Medewerkers, studenten en gasten 3. Ruimten & Apparatuur 4. Continuiteit 5. Toegangsbeveiliging en integriteit 6. Logging en controle Norm ISO 27002:2007 Wijzigingsbeheer 10.1.2, 10.2.3 Backup & Restore 10.5.1 Beheer kwetsbaarheden 12.6.1 Bedrijfscontinuiteit Opzet: 1. Beschrijving van de organisatie mbt OTAP; 2. Kopie procesbeschrijving "change management proces"; Bestaan ( maakt onderscheid in incidenten, kleine - en grote spoedwijzigingen ): 1. Kopie van informatie waaruit blijkt dat de organisatie confo heeft gewerkt. 14.1 Te denken (alle) aan: - Kopie gehanteerd RFC formulier (lijncontrole); inclusief take verantwoordelijkheden rondom CM en ontwep documentati - Kopie impactanalyse van de wijziging (lijncontrole); - Kopie acceptatieformulier, inclusief testuitkomsten (lijncon - Schermprint van de change die van ontwikkelomgeving naa wordt geimplementeerd (lijncontrole) - Kopie eerste meldingen bij in productie inname en traininge 2. kopie van informatie waaruit blijkt dat de organisatie contr uitgevoerd op spoedwijzigingen. Zowel gebruikers als beheersomgeving 34 infrastructuur.

Different types of assessments and audits ISO 27001 certification Amount of work Audit Peer Audit Self-assesment with peer support Self-assesment Value 35

CMM scoring mechanism 36

6 Universiteiten 9 Hogescholen Niv ea u Omschrijving 0 Non-existent 1 Initial/Ad Hoc 2 Repeatable but Intuitive 3 Defined Process 4 Managed and Measurable SURFaudit Benchmark 2011 5 Optimised 37

Use and re-use Framework informatiebeveiliging en normenkader zijn gebaseerd op internationale standaards en de EU wetgeving: Zijn vrij becshikbaar Benchmark getallen zijn/wordne gepubliceerd Landelijke benchmark? Tooling die nu gebruikt wordt is een commercieel product 38

39 13

Project Regie in de Cloud referentie Architectuur (HORA) Classificatie van gegevens Juridisch Normenkader SIG Digitale Rechten Kennisbank Vraagbaak Intellectueel eigendom SURFacademy: Privacy Curriculum Introductie Europese richtlijn. Privacy impact Assessments Privacy Beleid Impact wetenschappelijk Onderzoek SURF: Rapporten en papers Patriot Act en FISA Uitspraak CBP over cloud Persoonsgegevens in Botnets Authenticatie voor informatiesystemen Rechtmatig operationeel handelen SURFibo Leidraden Security en Privacy CERT/IBO Security congres SURFnet/SURFconext Step-up Authenticatie (as-a-service) SURFcertificaten

Meer weten? Hoger Onderwijs Referentie Architectuur, HORA: http://www.wikixl.nl/wiki/hora Framework informatiebeveiliging: http://www.surf.nl/themas/beveiliging CBP Richtsnoer beveiliging persoonsgegegevens (http://www.cbpweb.nl/pages/pb_20130219_richtsnoeren-beveiliging-persoonsgegevens.aspx) Alf Moens alf.moens@surf.nl