Voorstel Informatiebeveiligingsbeleid. Informatiebeveiliging binnen de Hogeschool van Arnhem en Nijmegen

Vergelijkbare documenten
Informatiebeveiligingsbeleid. Informatiebeveiliging in het Hoger Onderwijs. Gezamenlijk product van het CIO Beraad en SURF-ibo

Informatiebeveiligingsbeleid Avans Hogeschool

Informatiebeveiligingsbeleid Universiteit Twente

Model Informatiebeveiligingsbeleid. voor de MBO sector op basis van ISO27001 en ISO27002 IBPDOC6

Informatiebeveiligings- en privacy beleid. Haagsche Schoolvereeniging

Managementsysteem voor Informatiebeveiliging Publiceerbaar Informatiebeveiligingsbeleid KW1C

Informatiebeveiligings- en privacy beleid Lorentz Casimir Lyceum

Informatiebeveiligings- en privacy beleid (IBP)

Informatiebeveiligings- en privacy beleid

Model informatiebeveiligings- en privacy beleid voor de mbo sector (op basis van ISO27001/2 en AVG)

Informatiebeveiligings- en privacy beleid Coöperatie SWV 25-05

Informatiebeveiligings- en privacy beleid. Buitenpost, april 2018 vastgesteld door de directeur- bestuurder op

Informatiebeveiligingsbeleid extern

Beleidsnotitie Informatiebeveiliging en Privacy

Informatiebeveiligings- en Privacybeleid 2.0

INFORMATIEBEVEILIGINGS- EN PRIVACY BELEID

Informatiebeveiligingsbeleid

Informatiebeveiligingsbeleid. Stichting Pensioenfonds Chemours

Informatiebeveiliging en privacy beleid

INFORMATIEBEVEILIGINGSBELEID

Informatiebeveiligings- en privacy beleid (IBP) SKVOB e.o.

Internet Beveiliging en Privacy (IBP) Beleid Aloysius

Beleidsplan Privacy. Dr. Nassau College

Informatiebeveiliging- en privacy beleid

VOORWOORD. 1 Code voor informatiebeveiliging, Nederlands Normalisatie Instituut, Delft, 2007 : NEN-ISO.IEC

Informatiebeveiligings- en privacy beleid

Beleidsplan Informatiebeveiliging en privacy

Informatiebeveiligingsbeleid

ISO 27001:2013 Informatiebeveiligingsbeleid extern

Informatiebeveiligings- en privacy beleid Stichting Saenstroom

Informatiebeveiligings- en privacybeleid (IBP) voor het SWV PPO Hoeksche Waard

Voorschrift Informatiebeveilging Rijksdienst (VIR) Presentatie CIOP seminar - 12 juni 2007 Frank Heijligers (BZK)

INFORMATIEBEVEILIGINGS- EN PRIVACYBELEID

Informatiebeveiliging- en privacy beleid (IBP)

Beleid Informatiebeveiliging en privacy (IBP) SKOTZO

Informatie beveiliging en privacybeleid

Beleid Informatiebeveiliging InfinitCare

INFORMATIEBEVEILIGINGSBELEID FONTYS HOGESCHOLEN

ISMS BELEIDSVERKLARING. +31(0) Versie 1.0: 3/7/18

Informatiebeveiligings- en privacy beleid. PC Basisschool De Morgenster

Privacy Policy van Stichting Het Rijnlands Lyceum

Information Security Management System. Informatiebeveiligingsbeleid Lannet IT B.V. 1 van 8

Informatiebeveiligings- en privacy beleid. Borgesiusstichting

Informatieveiligheids- en privacybeleid September 2018

Informatiebeveiligingsbeleid

Informatiebeveiligingsbeleid

Informatiebeveiligings- en privacybeleid

Informatiebeveiligings- en privacy beleid. Samenwerkingsverband Voortgezet Onderwijs Zuid-Kennemerland

Informatiebeveiligings- en privacy beleid.

Informatiebeveiligings- en privacy beleid

Strategisch Informatiebeveiligingsbeleid Hefpunt

Informatiebeveiligingsbeleid SBG

IBP. Informatiebeveiligings- en Privacy Beleid

Informatiebeveiligings- en privacy beleid

Definitieve versie d.d. 24 mei Privacybeleid

Beveiligingsbeleid Stichting Kennisnet

Beleid Bescherming persoonsgegevens

Informatiebeveiliging en privacy beleid binnen de mbo sector Congres sambo-ict te Assen

Inkoopvoorwaarden en informatieveiligheidseisen. Een operationeel product op basis van de Baseline Informatiebeveiliging Rijksdienst (BIR)

Checklist NEN7510, Informatiebeveiliging in de mondzorgpraktijk Vraag Ja / Nee / Gedeeltelijk. 1. Beschikt de praktijk over een beleidsdocument

: Privacy & informatiebeveiliging. Rob Stadt IT coördinator, DPO (FG) Koninklijk Nederlands Genootschap voor Fysiotherapie

Informatiebeveiliging en privacy beleid

Toelichting NEN7510 Informatiebeveiliging in de zorg. Drs. J.W.R. Schoemaker CISSP Security Officer/ Business Continuity Manager Erasmus MC

Informatiebeveiligings- en privacy beleid

Beleid informatiebeveiliging en privacy (IBP)

Informatiebeveiligings- en privacy beleid

Informatiebeveiligingsbeleid. Universiteit Leiden

Informatiebeveiligingsbeleid

Informatiebeveiligings- en privacy beleid (IBP) Winkler Prins 2018

Informatiebeveiligings- en privacy beleid informele versie met nadruk op communicatie

Informatiebeveiligingsbeleid Universiteit Twente

Gemeente Alphen aan den Rijn

Informatiebeveiligings- en privacy beleid (versie 2.0) Stichting Primair Onderwijs Leudal en Thornerkwartier (SPOLT)

Bijlage 2 Beveiligingsplan. Informatiebeveiliging

Informatiebeveiligings- en privacy beleid

Voorwoord. Peter Truijens. directeur-bestuurder Samenwerkingsverband Passend Onderwijs IJmond

Informatiebeveiligings- en privacy beleid van de Open Universiteit

Olde Bijvank Advies Organisatieontwikkeling & Managementcontrol

Quick scan Informatiebeveiliging gemeente Zoetermeer

Zet de stap naar certificering!

Privacybeleid gemeente Wierden

Informatiebeveiligings- en privacy beleid. Stichting Christelijk Onderwijs Haaglanden FORMEEL

Strategisch Informatiebeveiligingsbeleid. Gemeenten IJsselstein, Montfoort en Nieuwegein

INFORMATIEBEVEILIGINGS- EN PRIVACY BELEID

Informatiebeveiligingsen privacy beleid

Beleid Informatie Beveiliging & Privacy

Beleid Informatieveiligheid Gemeente 's-hertogenbosch. Definitief. s-hertogenbosch, A. Kieboom

Beleid Verwerking Persoonsgegevens

Informatiebeveiligings- en privacy beleid. Staring College

BIJLAGE 2: BEVEILIGINGSBIJLAGE

1. Beveiligingsbijlage

Aan uw raad is het volgende toegezegd: Toezeggingen college van B&W in Commissies en Raad (september 2015) TCM mei 2015

Informatiebeveiligings- en Privacybeleid (IBP)

Informatiebeveiliging En terugblik op informatiebeveiliging 2016

Informatiebeveiligings- en privacy beleid (versie 2.0) Formele versie gericht op compliance

Beleidsdocument verwerking persoonsgegevens Wageningen University & Research

BEWERKERSOVEREENKOMST

Leidraad Integriteitcode

Transcriptie:

Vastgesteld met instemming van de MR d.d. 3-4- 2012/CvB-besluit 2012/287 (versie 1.0) Wijzigingen versie 1.1: Zie gearceerde passages op de de bladzijden 12, 14 en 15. Gewijzigd d.d. 4-12-2012 bij CvB-besluit 2012/386 Voorstel Informatiebeveiligingsbeleid Informatiebeveiliging binnen de Hogeschool van Arnhem en Nijmegen HIAM / SU ICT November 2012

29 november 2012 2/17 Versiebeheer Datum Door Wijzigingen 0.1 15-07-10 Stefan Arts Obv bespreking Jaap Gall / Stefan Arts op 14-07-10 0.2 19-08-10 Jaap Gall Verwerken commentaar HIAM 0.3 9-9-10 Jaap Gall Verwerken commentaar ICT en HIAM 0.4 9-9-10 Jaap Gall Verwerken commentaar Stefan Arts 1.0 2-12-11 Jaap Gall Verwerken divers commentaar 1.1 29-11-12 Jaap Gall Expliciteren interne audits Het informatiebeveiligingsbeleid bij de Hogeschool van Arnhem en Nijmegen is gebaseerd op het Model Informatiebeveiligingsbeleid van het Hoger Onderwijs, een gezamenlijk product van het CIO-Beraad en SURF-ibo (maart 2010). Wijzigingen versie 1.1: Zie gearceerde passages op de dladzijden 12, 14 en 15.

29 november 2012 3/17 Inhoud 1. Inleiding... 4 Algemeen... 4 Reikwijdte van het beleid... 4 Doelstelling informatiebeveiligingsbeleid... 5 2. Beleidsprincipes informatiebeveiliging... 6 Beleidsuitgangspunten en principes... 6 Classificatie... 7 3. Wet- en regelgeving... 9 Wettelijke voorschriften... 9 Wet op het Hoger onderwijs en Wetenschappelijk onderzoek... 9 Wet Bescherming Persoonsgegevens... 9 Archiefwet... 9 Auteurswet... 9 Wet Computercriminaliteit... 9 Overige richtlijnen en landelijke afspraken... 10 4. Governance informatiebeveiligingsbeleid... 11 Inpassing in de instellings IT-governance... 11 Documenten informatiebeveiliging... 12 Controle, naleving en sancties... 14 Bewustwording en training... 14 Organisatie van de informatiebeveiligingsfunctie... 15 Overleg... 16 5. Melding en afhandeling van incidenten... 17 Het HAN-CERT... 17

29 november 2012 4/17 1. Inleiding Algemeen Onder informatiebeveiliging wordt verstaan: het treffen en onderhouden van een samenhangend pakket aan maatregelen om de kwaliteitsaspecten beschikbaarheid, integriteit en vertrouwelijkheid van de informatievoorzieningen van de Hogeschool van Arnhem en Nijmegen op een gewenst niveau te brengen en te houden. De kwaliteitsaspecten: Beschikbaarheid: de mate waarin gegevens of functionaliteit op de juiste momenten beschikbaar zijn voor gebruikers; Integriteit: de mate van betrouwbaarheid (juistheid, volledigheid, tijdigheid en rechtmatigheid) van gegevens; Vertrouwelijkheid: de mate waarin de toegang tot gegevens of functionaliteit beperkt is tot degenen die daartoe bevoegd zijn. Gewenst niveau: het niveau zoals deze in het algemeen bij vergelijkbare voorzieningen en bij vergelijkbare Nederlandse instellingen wordt aangehouden. Hierbij gaat het ook om de controleerbaarheid van de maatregelen die genomen zijn om deze kwaliteitsaspecten te borgen. Informatiebeveiliging is een beleidsverantwoordelijkheid van het College van Bestuur van de Hogeschool van Arnhem en Nijmegen. Er is sprake van toenemende afhankelijkheid van informatie en computersystemen, waardoor nieuwe kwetsbaarheden en risico s kunnen optreden. Het is daarom van belang hiertegen adequate maatregelen te nemen. Immers, onvoldoende informatiebeveiliging kan leiden tot onacceptabele risico s bij de uitvoering van onderwijs en bij de bedrijfsvoering van de instelling. Incidenten en inbreuken in deze processen kunnen leiden tot financiële schades en imagoverlies. De Hogeschool van Arnhem en Nijmegen heeft de ambitie om met het onderhavige beleidsdocument informatiebeveiliging structureel naar het gewenste niveau te brengen en daarop te houden door de aspecten governance, wet- en regelgeving, de organisatie van de beveiligingsfunctie en het informatiebeveiligingsbeleid - ook in hun onderlinge relatie - duidelijk te beschrijven en vast te stellen. Reikwijdte van het beleid Bij de Hogeschool van Arnhem en Nijmegen wordt informatiebeveiliging breed geïnterpreteerd. We realiseren ons dat er een belangrijke relatie en een gedeeltelijke overlap ligt met aanpalende beleidsterreinen, zoals safety (ARBO- en milieuwetgeving), security (fysieke beveiliging), privacy en business continuity. Het informatiebeveiligingsbeleid heeft in beginsel betrekking op alle

29 november 2012 5/17 informatievoorzieningen van de Hogeschool van Arnhem en Nijmegen en alle gebruikers hiervan. In deze notitie gaat het over de beveiliging van digitale informatievoorziening en de gebruikers daarvan. Het beveiligingsbeleid voor digitale informatie en het beveiligingsbeleid voor niet-digitale informatie dienen wel van een gelijk niveau te zijn. Doelstelling informatiebeveiligingsbeleid Het informatiebeveiligingsbeleid van de Hogeschool van Arnhem en Nijmegen heeft als doel het treffen en onderhouden van een samenhangend pakket aan maatregelen om de kwaliteitsaspecten beschikbaarheid, integriteit en vertrouwelijkheid van de informatievoorzieningen van de Hogeschool van Arnhem en Nijmegen op een gewenst niveau te brengen en te houden. Het informatiebeveiligingsbeleid van de Hogeschool van Arnhem en Nijmegen bestaat uit het volgende: Kader: het beleid biedt een kader om (toekomstige) maatregelen in de informatiebeveiliging te toetsen aan een vastgestelde best practice of norm en om de taken, bevoegdheden en verantwoordelijkheden in de organisatie te beleggen Normen: de basis voor de inrichting van het security management is ISO 27001. 1 Maatregelen worden op basis van best practices in het hoger onderwijs en o.b.v. ISO 27002 genomen. 2 Expliciet: uitgangspunten en organisatie van informatiebeveiligingsfuncties zijn vastgelegd en worden gedragen door het College van Bestuur, en afgeleid daarvan, door de hele organisatie Daadkrachtig: duidelijke keuzes in maatregelen, actieve controle op beleidmaatregelen en de uitvoering daarvan Compliance: het beleid biedt de basis om te voldoen aan wettelijke voorschriften. Door het beter structureren van het informatiebeveiligingsbeleid bij de Hogeschool van Arnhem en Nijmegen wordt aantoonbaar dat dit beleid bijdraagt aan de realisering van de overall doelstellingen die de Hogeschool van Arnhem en Nijmegen voor zichzelf heeft geformuleerd ( alignment ). Die doelstelling is het bieden van een kwalitatief hoogwaardige omgeving voor onderwijs, onderzoek en dienstverlening, die bijdraagt aan de verbetering van de kwaliteit van de samenleving als geheel. Deze omgeving behoort veilig te zijn en te voldoen aan relevante wet- en regelgeving. 1 Voluit: NEN-ISO/IEC 27001: Eisen aan Managementsystemen voor informatiebeveiliging 2 Voluit: NEN-ISO/IEC 27002: Code voor Informatiebeveiliging

29 november 2012 6/17 2. Beleidsprincipes informatiebeveiliging Beleidsuitgangspunten en principes Security management wordt als proces ingericht. Dat houdt in dat de jaarlijkse planning en controlecyclus gebaseerd is op ISO 27001 (Plan, Do, Check, Act). Hierin worden jaarplannen opgesteld en uitgevoerd. De resultaten ervan worden geëvalueerd en vertaald naar nieuwe jaarplannen. De beleidsuitgangspunten bij de Hogeschool van Arnhem en Nijmegen zijn: Onze filosofie is dat we een open instelling zijn, waar veel mogelijk is. De benadering van ICT en beveiliging is minder open. Er wordt van medewerkers en studenten verwacht dat ze zich qua techniek en ook qua houding fatsoenlijk gedragen (eigen verantwoordelijkheid). Niet acceptabel is dat door al dan niet opzettelijk gedrag onveilige situaties ontstaan die leiden tot schade en/of imagoverlies. Het is om deze reden dat er de laatste jaren gedragscodes zijn geformuleerd en geïmplementeerd. De beveiliging dient te voldoen aan de relevante wet- en regelgeving, in het bijzonder aan de Wet Bescherming Persoonsgegevens (2001). De beveiliging dient de volgende aspecten te waarborgen: o Beschikbaarheid o Integriteit o Vertrouwelijkheid. De Hogeschool van Arnhem en Nijmegen hanteert de volgende beleidsprincipes: Informatiebeveiliging is een lijnverantwoordelijkheid: dat betekent dat de lijnmanagers (afdelingshoofden) de primaire verantwoordelijkheid dragen voor een goede informatiebeveiliging op hun afdeling / eenheid. Dit omvat ook de keuze van maatregelen en de uitvoering en handhaving ervan. Informatiebeveiliging is ieders verantwoordelijkheid. Verwachtingen t.a.v. individuen: communiceer met medewerkers, studenten, docenten en derden dat er van hen verwacht wordt dat ze actief bijdragen aan de veiligheid van geautomatiseerde systemen en de daarin opgeslagen informatie. Dat kan in de aanstellingsbrief, tijdens functioneringsgesprekken, met een instellingsbrede gedragscode, met periodieke bewustwordingscampagnes, etcetera. Het opleggen van sancties na overtredingen maakt het geheel geloofwaardig. Informatiebeveiliging is een continu proces. Regelmatige herijking van beleid en audits: technologische en organisatorische ontwikkelingen binnen en buiten de instelling maken het noodzakelijk om periodiek te bezien of men nog wel op de juiste wijze bezig is de beveiliging te waarborgen. De audits maken het mogelijk het beleid en de genomen maatregelen te controleren op efficiency (controleerbaarheid). Eigendom van informatie: de onderwijsinstelling is als rechtspersoon eigenaar van de informatie die onder haar verantwoordelijkheid wordt geproduceerd, tenzij dit voor bijvoorbeeld onderzoek anders is overeengekomen. Daarnaast beheert de instelling informatie, waarvan het

29 november 2012 7/17 eigendom (auteursrecht) toebehoort aan derden. Medewerkers en studenten dienen goed geïnformeerd te zijn over de regelgeving voor het (her)gebruik van deze informatie. Waardering van informatie: iedereen behoort de waarde van informatie te kennen en daarnaar te handelen. Deze waarde wordt bepaald door de schade als gevolg van verlies van beschikbaarheid, integriteit en vertrouwelijkheid. Classificatie kan hierbij behulpzaam zijn; zie volgende paragraaf. Bij alle werkzaamheden, zoals infrastructurele wijzigingen of de aanschaf van nieuwe systemen, wordt rekening gehouden met informatiebeveiliging. Classificatie Bij de Hogeschool van Arnhem en Nijmegen zijn alle gegevens waarop dit informatiebeveiligingsbeleid van toepassing is, geclassificeerd. Het niveau van de beveiligingsmaatregelen is afhankelijk van de klasse. De classificatie van informatie is afhankelijk van de gegevens in het informatiesysteem en wordt bepaald op basis van risicoanalyses. Daarbij zijn de volgende aspecten van belang: a. Beschikbaarheid b. Integriteit c. Vertrouwelijkheid Hierbij worden de volgende maatstaven gehanteerd: Beschikbaarheid Het niet beschikbaar zijn van de voorziening is tolereerbaar: LAAG gedurende één of meer dagen MIDDEN gedurende twee uur tot één dag HOOG gedurende hooguit twee uur Integriteit LAAG MIDDEN HOOG onjuiste, onvolledige, onrechtmatige of niet tijdig verwerkte informatie is tolereerbaar: gedurende één of meer dagen / meerdere keren per jaar gedurende twee uur tot één dag / een enkele keer per jaar niet, of gedurende hooguit twee uur / een enkele keer in een aantal jaren Vertrouwelijkheid kennisname van de gegevens door onbevoegde personen is tolereerbaar: LAAG altijd / het betreft publieke informatie MIDDEN alleen als het gaat om vertrouwde personen / een enkele keer per jaar HOOG niet, of hooguit een enkele keer in een aantal jaren. Welk beveiligingsniveau geschikt is voor een bepaald informatiesysteem hangt af van de classificatie van de informatie die het systeem verwerkt. De classificatie dient door of namens de eigenaar van het betreffende informatiesysteem te worden bepaald. Onderstaande tabel geeft weer welk beveiligingsniveau bij welke klasse van informatie behoort:

29 november 2012 8/17 Vertrouwelijkheid LAAG Basisbescherming MIDDEN Basisbescherming HOOG Basisbescherming + Integriteit LAAG Basisbescherming MIDDEN Basisbescherming HOOG Basisbescherming + Beschikbaarheid LAAG Basisbescherming MIDDEN Basisbescherming + HOOG Basisbescherming ++ Daar waar de basisbescherming niet voldoende is moeten voor elk informatiesysteem individueel afgestemde maatregelen worden genomen (Basisbescherming + en Basisbescherming ++).

29 november 2012 9/17 3. Wet- en regelgeving Wettelijke voorschriften Bij de Hogeschool van Arnhem en Nijmegen wordt op de volgende wijze omgegaan met relevante wet- en regelgeving. Wet op het Hoger onderwijs en Wetenschappelijk onderzoek De Hogeschool van Arnhem en Nijmegen heeft een kwaliteitszorgsysteem, waarin (onder meer) het zorgvuldig omgaan met gegevens in de studentenadministratie is gewaarborgd. Daarnaast worden integriteitscodes voor onderzoek en dienstverlening nageleefd en toegepast. Wet Bescherming Persoonsgegevens De Hogeschool van Arnhem en Nijmegen heeft de wettelijke vereisten (juistheid en nauwkeurigheid van gegevens en passende technische en organisatorische maatregelen tegen verlies en onrechtmatige verwerking) geïmplementeerd via het informatiebeveiligingsbeleid. Naleving van de beveiligingsmaatregelen leidt tot voldoen aan de wet. Het gaat hierbij niet alleen om gegevens over studenten en medewerkers, maar ook om persoonsgegevens, die in het kader van onderzoek of dienstverlening zijn verzameld. Archiefwet De Hogeschool van Arnhem en Nijmegen houdt zich aan de voorschriften uit de Archiefwet en het Archiefbesluit over de wijze waarop omgegaan moet worden met informatie vastgelegd in (gedigitaliseerde) documenten, informatiesystemen, websites, e.d. Dit is onderdeel van de jaarlijkse externe accountantsrapportages. Auteurswet De Hogeschool van Arnhem en Nijmegen verspreidt geen originele werken zonder dat daarvoor toestemming is verkregen van de eigenaar van de auteursrechten. Dit impliceert ook dat de Hogeschool van Arnhem en Nijmegen het gebruik van software zonder het bezitten van de juiste licenties tegengaat. Wet Computercriminaliteit De Wet Computercriminaliteit richt zich op de strafrechtelijke probleemgebieden in relatie tot het computergebruik. De wet schrijft voor dat enige beveiliging vereist is alvorens er sprake kan zijn van het eventueel strafrechtelijk vervolgen van delicten jegens de onderwijsinstelling en het eventueel vrijwaren van bestuurders van de instelling. Naleving van dit informatiebeveiligingsbeleid en implementatie van de basis maatregelen bij de Hogeschool van Arnhem en Nijmegen moet leiden tot een niveau van beveiliging dat als voldoende mag worden gezien in het kader van de Wet Computercriminaliteit.

29 november 2012 10/17 Overige richtlijnen en landelijke afspraken Zoals eerder gesteld is het informatiebeveiigingsbeleid bij de Hogeschool van Arnhem en Nijmegen gebaseerd op de ISO 27001 norm. De Hogeschool van Arnhem en Nijmegen voldoet aan de volgende richtlijnen en landelijke afspraken: Integriteitscodes voor wetenschappelijk onderzoek Studielink afspraken Aansluitvoorwaarden SURFfederatie / SURFnet OCW Beleidsvisie Veiligheid en radicalisering. Daarnaast is zoveel mogelijk voldaan aan gemeenschappelijke landelijke afspraken in de branche.

29 november 2012 11/17 4. Governance informatiebeveiligingsbeleid Het goed, efficiënt en verantwoord leiden van een organisatie wordt vaak aangeduid met de term governance. Het omvat vooral ook de relatie met de belangrijkste belanghebbenden van de instelling, zoals de eigenaren, werknemers, studenten, andere afnemers en de samenleving als geheel. Een goed corporate governancebeleid draagt zorg voor de rechten van alle belanghebbenden. In dit hoofdstuk wordt ingegaan op IT-governance en de positionering van informatiebeveiliging daarin. Inpassing in de instellings IT-governance In deze paragraaf wordt beschreven hoe de informatiebeveiliging als onderdeel van de IT-governance binnen de Hogeschool van Arnhem en Nijmegen is georganiseerd en wie waarvoor verantwoordelijk is. Van belang daarbij is om onderscheid te maken in richtinggevend of strategisch, sturend of tactisch en uitvoerend niveau en in de organisatie van vraag een aanbod. Wat betreft de benaming van functies wordt zoveel mogelijk aangesloten bij het PvIB. 3 De Hogeschool van Arnhem en Nijmegen stelt een Information Security Officer aan (geen aparte functionaris maar een taak die aan een bestaande functie wordt toegevoegd). Hij functioneert op strategisch en tactisch niveau. Deze rol past goed bij de CIO-functie van de HAN en wordt daarom ondergebracht bij HIAM (zie de nog bij te stellen taakomschrijving van de CIO-functie). Bij elke faculteit / instituut en bij Service Bedrijf / Service units wordt Information Security Management ingericht. De Information Security Managers functioneren op stafniveau van elk onderdeel en vervullen een rol bij de vertaling van de strategie naar tactische (en operationele) plannen. Dit doen ze samen met de Information Security Officer en de systeemeigenaren. De rol van ISM past goed bij de rol van Informatiecoördinatoren, die bij de HAN al bestaat bij faculteiten, instituten en service units. Samen met de systeemeigenaren (meestal een hoofd van een service unit) bepalen zij het vanuit de vraag gewenste niveau van informatiebeveiliging, met name door de applicaties en gegevens te classificeren (zie hoofdstuk 2). Op operationeel niveau wordt overlegd tussen de functioneel beheerder (de vraag) en het applicatiebeheer en technisch beheer (het aanbod). Er wordt aandacht geschonken aan de implementatie van de informatiebeveiligingsmaatregelen. Schematisch weergegeven: 3 Functies in de informatiebeveiliging. GvIB, PI, 2006

29 november 2012 12/17 Niveau Wat? Wie? Overleg Documenten Richtinggevend - Bepalen IBstrategie - Organisatie t.b.v. IB inrichten - IB-planning en control vaststellen - Business continuity management CvB, i.c. Portefeuillehouder IB, o.b.v. advies Information Security Officer - CvB stelt vast - STIB adviseert - IB-beleidsplan - IB-baseline (basis maatregelen) - Business continuity plan Sturend Uitvoerend Planning & Control IB: - voorbereiden normen en wijze van toetsen - uitvoeren interne audits - begeleiding externe audits - implementeren IBmaatregelen - registreren en evalueren incidenten - communicatie eindgebruikers - Systeem eigenaar - Information Security Officer - Information Security Manager - Information Security Manager - Functioneel beheerder - Applicatiebeheer / technisch beheer - HAN-CERT Tactisch IBoverleg (Tactisch Vraag Overleg SB, IVOP) IVOS - Interne audits - Jaarplan en verslag - SLA s (security paragraaf) - Incident registratie, incl. evaluatie De financiering van informatiebeveiliging wordt bij de Hogeschool van Arnhem en Nijmegen als volgt geregeld: Algemene zaken, zoals het opstellen van een informatiebeveiligingsplan voor de gehele instelling of een externe audit, worden uit een centraal budget betaald. De beveiliging van informatiesystemen komt ten laste van het informatiesysteem zelf. Beveiligingskosten van werkplekken maken integraal onderdeel uit van de werkplekkosten. Hetzelfde geldt voor bewustwordingcampagnes en training: er kunnen instellingsbrede bewustwordingscampagnes zijn (centraal gefinancierd) en locale voorlichting en training voor specifieke toepassingen of doelgroepen (decentraal gefinancierd). Documenten informatiebeveiliging Voor informatiebeveiliging wordt bij de Hogeschool van Arnhem en Nijmegen dezelfde managementcyclus gevolgd, die ook voor andere onderwerpen geldt: beleid, analyse, plan implementatie, uitvoering, controles en evaluatie. In het kader van informatiebeveiliging kent de Hogeschool van Arnhem en Nijmegen de volgende documenten: 1. Het informatiebeveiligingsbeleid (dit document) Het informatiebeveiligingsbeleid ligt ten grondslag aan de aanpak van

29 november 2012 13/17 informatiebeveiliging binnen de instelling. In het informatiebeveiligingsbeleid worden de randvoorwaarden en uitgangspunten vastgelegd en de wijze waarop het beleid wordt vertaald in concrete maatregelen. Om er voor te zorgen dat het beleid gedragen wordt binnen de organisatie en de organisatie er naar handelt wordt het uitgedragen door (of namens) het College van Bestuur. Het informatiebeveiligingsbeleid wordt opgesteld door de Information Security Officer en vastgesteld door het College van Bestuur. 2. Baseline van maatregelen (basisniveau maatregelen) Deze baseline beschrijft de maatregelen die minimaal nodig zijn om instellingsbreed een minimaal niveau van informatiebeveiliging te kunnen waarborgen. Dit vloeit voort uit het beleid of uit besluiten die door het tactisch overleg genomen zijn. Deze basis maatregelen dienen dus overal in de instelling genomen te worden. De baseline wordt gemaakt door de Security Managers en goedgekeurd door het College van Bestuur. Wanneer er systemen zijn die na een risicoanalyse hogere beveiligingseisen nodig hebben, dan worden deze bovenop de minimale maatregelen genomen. 3. Jaarplan/verslag Elk jaar stelt de Information Security Officer in overleg met de de Security Managers een jaarverslag en een jaarplan voor het volgende jaar op. Het jaarplan is mede gebaseerd op de resultaten van de periodieke controles / audits. Er wordt o.a. ingegaan op incidenten, resultaten van risicoanalyses (incl. genomen maatregelen) en andere initiatieven die het afgelopen jaar hebben plaatsgevonden. Dergelijke verslagen kunnen geconsolideerd worden in de bestuurlijke Planning & Control-cyclus. Waar nodig wordt apart aandacht besteed aan decentrale systemen. 4. Business Continuity Plan Business Continuity Management (BCM) is gericht op het in stand houden dan wel herstellen van bedrijfsprocessen. Bij de HAN wordt dit ingevuld door Risocomanagement (besluit 2010 / V12). 5. Diensten niveau overeenkomsten (SLA s) Systeemeigenaren sluiten met de ICT-afdeling en met externe leveranciers t.b.v. de ondersteuning van concernsystemen een service level agreement af. Dat zijn contracten met afspraken en randvoorwaarden over geleverde diensten. Standaard hoort daarin een informatiebeveiligingsparagraaf te zitten, waarin de verantwoordelijkheden van de leverancier zijn opgenomen. 6. Inhuur- en uitbestedingscontracten Bij de inhuur van diensten en personeel van derde partijen zal ook aandacht aan informatiebeveiliging besteed moeten worden, bijvoorbeeld door te stellen dat het instellingsbeleid ook van toepassing is voor hen. Hetzelfde is van belang bij uitbestedingen. 7. Policies Gedragscodes en richtlijnen voor medewerkers, studenten en derden, al dan niet voor specifieke doelgroepen, op het gebied van informatiebeveiliging. Zoals: Acceptable use policy, voor het veilig gebruik van ICT-voorzieningen; Wachtwoordpolicy; Toepassing van cryptografische hulpmiddelen; Classificatierichtlijnen; Gebruiks- en beheersvoorwaarden; Policy voor het afsluiten van servers en werkstations;

29 november 2012 14/17 Integriteits en gedragscode voor ICT-functionarisen; Gedragscode voor veilig e-mail en internetgebruik. Controle, naleving en sancties Bij de Hogeschool van Arnhem en Nijmegen is de Information Security Officer verantwoordelijk voor de interne audits en voor de controle op de uitvoering van de informatiebeveiligingsjaarplannen. De bedrijfskritische informatiesystemen van de HAN worden intern geaudit. Deze audits richten zich op de classificatie van de in het informatiesysteem vastgelegde gegevens, op de inventarisatie van de risico s, op de genomen beveiligingsmaatregelen en op de samenhang tussen deze drie onderwerpen. Elk informatiesysteem wordt tenminste eens per twee jaar geaudit. Indien een informatiesysteem wordt vervangen of indien zich significante wijzigingen voordoen in de implementatie van de beveiliging wordt op dat moment een audit uitgevoerd. De externe controle wordt uitgevoerd door onafhankelijke accountants. Dit is gekoppeld aan het jaarlijkse accountantsonderzoek en wordt zoveel mogelijk gecoördineerd met de normale Planning & Control cyclus. De bevindingen van de interne en externe audits zijn input voor de nieuwe jaarplannen van de Hogeschool van Arnhem en Nijmegen. De naleving bestaat uit algemeen toezicht op de dagelijkse praktijk van het security management proces. Van belang hierbij is dat lijnmanagers hun verantwoordelijkheid nemen en hun medewerkers aanspreken in geval van tekortkomingen. Voor de bevordering van de naleving van de Wet Bescherming Persoonsgegevens vervult de functionaris gegevensbescherming een belangrijke rol. Mocht de naleving ernstig tekort schieten, dan kan de Hogeschool van Arnhem en Nijmegen de betrokken verantwoordelijke medewerkers een sanctie opleggen, binnen de kaders van de CAO en de wettelijke mogelijkheden. Bewustwording en training Beleid en maatregelen zijn niet voldoende om risico s op het terrein van informatiebeveiliging uit te sluiten. In de praktijk blijkt de mens meestal de belangrijkste speler. Daarom wordt bij de Hogeschool van Arnhem en Nijmegen het bewustzijn voortdurend aangescherpt, zodat kennis van risico s wordt verhoogd en het (veilig en verantwoord) gedrag wordt aangemoedigd. Onderdeel van het beleid zijn de regelmatig terugkerende bewustwordingscampagnes voor medewerkers, studenten en gasten. Zulke campagnes kunnen aansluiten bij landelijke campagnes in het hoger onderwijs, zo mogelijk in afstemming met beveiligingscampagnes voor ARBO, milieu en fysiek. Verhoging van het beveiligingsbewustzijn is zowel een verantwoordelijkheid van de (decentrale) Security Managers als de (centrale) Security Officer; uiteindelijk is ook hiervoor het College van Bestuur eindverantwoordelijk.

29 november 2012 15/17 Organisatie van de informatiebeveiligingsfunctie Om informatiebeveiliging gestructureerd en gecoördineerd op te pakken worden bij de Hogeschool van Arnhem en Nijmegen taken, bevoegdheden en verantwoordelijkheden toegewezen aan functionarissen in de bestaande organisatie. College van Bestuur Het College van Bestuur is eindverantwoordelijk voor de informatiebeveiliging binnen de Hogeschool van Arnhem en Nijmegen en stelt het beleid en de basis maatregelen op het gebied van informatiebeveiliging vast. De inhoudelijke verantwoordelijkheid voor informatiebeveiliging is gemandateerd aan de Information security Officer. Deze heeft de opdracht om voor de informatiebeveiliging voor de gehele instelling zorg te dragen. Portefeuillehouder informatiebeveiliging De portefeuillehouder informatiebeveiliging is het Collegelid dat informatiebeveiliging in portefeuille heeft. Information Security Officer De Information Security Officer functioneert op strategisch en tactisch niveau. Hij is verantwoordelijk voor de interne audits en voor de controle op de uitvoering van de informatiebeveiligingsjaarplannen. Hij rapporteert aan het CvB. Deze rol ligt bij HIAM. Information Security Manager De Information Security Managers functioneren op stafniveau van elke faculteit / instituut en Service Bedrijf / Service unit en vervullen een rol bij de vertaling van de strategie naar tactische (en operationele) plannen. Dit doen ze samen met de Information Security Officer en de systeemeigenaren. Deze rol ligt bij de Informatiecoördinatoren. Systeemeigenaar De systeemeigenaar is er verantwoordelijk voor dat de applicatie een goede ondersteuning biedt aan het proces waarvoor deze verantwoordelijk is. Dit betekent dat de systeemeigenaar ervoor zorgt dat zowel nu als in de toekomst de applicatie blijft beantwoorden aan de eisen en wensen van de gebruikers en aan wet- en regelgeving. Uiteraard moet de applicatie voldoen aan het informatiebeveiligingsbeleid en tenminste aan de basismaatregelen. Van de HAN-brede systemen ligt het eigenaarschap bij de hoofden van de Service units. Van de overige systemen moet het eigenaarschap nog bepaald worden. Informatiearchitect De informatiearchitect adviseert over specifieke informatiebeveiligingsmaatregelen in projecten (hogere systemen) en bewaakt de consistentie van de maatregelen. Deze rol wordt per project ingevuld door HIAM, SU ICT en / of externen. Leidinggevende Naleving van het informatiebeveiligingsbeleid is onderdeel van de integrale bedrijfsvoering. Iedere leidinggevende heeft de taak om: er voor te zorgen dat zijn medewerkers op de hoogte zijn van het

29 november 2012 16/17 beveiligingsbeleid; toe te zien op de naleving van het beveiligingsbeleid door zijn medewerkers; periodiek het onderwerp informatiebeveiliging onder de aandacht te brengen in werkoverleggen; als aanspreekpunt beschikbaar te zijn voor alle personeel gerelateerde informatiebeveiligingszaken. De leidinggevende kan hierin ondersteund worden door de Security Officer. Functionaris gegevensbescherming De functionaris voor de gegevensbescherming (FG) houdt binnen de Hogeschool van Arnhem en Nijmegen toezicht op de toepassing en naleving van de Wet bescherming persoonsgegevens. De wettelijke taken en bevoegdheden van de FG geven deze functionaris een onafhankelijke positie in de organisatie. CERT-coördinator Het Computer Emergency Response Team (CERT) van de Hogeschool van Arnhem en Nijmegen is bevoegd opdracht te geven tot het isoleren van computersystemen of netwerksegmenten. Overleg Om de samenhang in de organisatie van de informatiebeveiligingsfunctie goed tot uitdrukking te laten komen en de initiatieven en activiteiten op het gebied van informatiebeveiliging binnen de verschillende onderdelen op elkaar af te stemmen wordt bij de Hogeschool van Arnhem en Nijmegen gestructureerd overleg gevoerd over het onderwerp informatiebeveiliging. Op strategisch niveau wordt richtinggevend gesproken over governance en compliance, alsmede over doelen, scope en ambitie op het gebied van informatiebeveiliging. Op tactisch niveau wordt de strategie vertaald naar plannen, te hanteren normen, evaluatiemethoden, e.d. Deze plannen en instrumenten zijn sturend voor de uitvoering. Op operationeel niveau worden de zaken besproken die de dagelijkse bedrijfsvoering (uitvoering) aangaan. Deze overlegvorm is zeer decentraal georganiseerd, indien nodig in elk organisatieonderdeel.

29 november 2012 17/17 5. Melding en afhandeling van incidenten Incidentenbeheer en -registratie hebben betrekking op de wijze waarop geconstateerde danwel vermoede inbreuken op de informatiebeveiliging door de medewerkers, studenten en anderen gemeld worden en de wijze waarop deze worden afgehandeld. Het is van belang om te leren van incidenten. Incidentregistratie en periodieke rapportage over opgetreden incidenten horen thuis in een volwassen informatiebeveiligingsomgeving. Bij de Hogeschool van Arnhem en Nijmegen is er daarom een meldpunt ingericht en is bekend gemaakt hoe deze is te benaderen. Elke eenheid is zelf verantwoordelijk voor het signaleren en melden van incidenten en inbreuken op informatiebeveiliging. De lijnmanager dient de incidenten en inbreuken direct te melden aan het centrale meldpunt HAN-CERT (cert@han.nl). De incidenten worden geregistreerd en afgehandeld en dienen als input voor de incidentenrapportages en waarover in het operationeel overleg wordt gesproken. Bij constatering van bepaalde trends kan hierop meteen worden ingespeeld, bijvoorbeeld door het nemen van extra maatregelen of een bewustwordingscampagne. Het HAN-CERT Een door de Hogeschool van Arnhem en Nijmegen ingesteld Computer Emergency Reponse Team (het HAN-CERT), bestaande uit een aantal interne specialisten op het gebied van informatiebeveiliging, is verantwoordelijk voor de coördinatie van het voorkomen en afhandelen van beveiligingsincidenten. Beveiligingsincidenten kunnen door iedereen worden gemeld, mits ze te maken hebben met de informatievoorzieningen van de Hogeschool van Arnhem en Nijmegen. De leden van HAN-CERT zijn benoemd door het hoofd van de Service Unit ICT en opereren in diens opdracht. Het HAN-CERT kan in geval van ernstige incidenten rechtstreeks escaleren naar de portefeuillehouder informatiebeveiliging. Bij constatering of vermoeden van misbruik van ICT-voorzieningen is het HAN-CERT bevoegd bewijsmateriaal veilig te stellen en maatregelen te nemen om meer misbruik te voorkomen. Alle ontvangen informatie wordt vertrouwelijk behandeld, ongeacht de prioriteit. Het HAN-CERT doet alleen aangifte bij de politie, of verstrekt alleen gevoelige gegevens aan derden wanneer het HAN-CERT hiertoe opdracht krijgt van de betrokken gezagdrager Aan het begin van ieder jaar rapporteert het HAN-CERT aan het hoofd van de Service Unit ICT en aan de ISO over de beveiligingsincidenten en afgenomen diensten van het voorgaande jaar. Deze rapportage wordt besproken in de STIB. De dienstverlening van het HAN-CERT is gedocumenteerd en door het College van Bestuur bekrachtigd.