///////////////////////////////////////// IT VEILIGHEID VOOR NIET ICT-ERS bit en byte zonder ééntjes en nullen /////////////////////////////////////////
PETER BERGHMANS ///////////////////////////////////////// Peter Berghmans Veiligheidsborger ewzc programma Helpt mee persoonsgegevens te beschermen Passie voor de zorgsector Liefde voor lesgeven Contact peter@whitewire.be 0475951516 Linked in Data Protection Officer White Wire Docent Thomas More Docent Data Protection Institute https://be.linkedin.com/in/peter-berghmans-96841241 ///////////////////////////////////////// 8.05.2017 Agentschap Zorg en Gezondheid 2
///////////////////////////////////////// OVERZICHT VAN DE OPLEIDINGSDELEN Informatieveiligheid in de ouderenzorg /////////////////////////////////////////
DE SESSIES - OVERZICHT ///////////////////////////////////////// ///////////////////////////////////////// 8.05.2017 Agentschap Zorg en Gezondheid 4
SESSIE 1: INLEIDING INFORMATIEVEILIGHEID ///////////////////////////////////////// Objectief: Tijdens deze presentatie worden de aanwezigen ingeleid in het thema informatieveiligheid. Hierbij wordt - Het belang van informatieveiligheid in de zorgsector besproken (o.a. informatieveiligheid in de wetgeving, het ehealth platform en sectorcomité SZ/ AG). - de rol van de veiligheidsconsulent belicht - de spelregels van de privacywet toegelicht - Een veiligheidsbeleid en -plan toegelicht Praktische toepassing: - De cursist krijgt een bundel mee die kan gebruikt worden om het management van het WZC in te lichten (30 minuten presentatie). Elke cursist plant een presentatie voor het woonzorgcentrum - De cursist legt deel 1 van de beleidsnota voor aan de directie ter goedkeuring ///////////////////////////////////////// 8.05.2017 Agentschap Zorg en Gezondheid 5
SESSIE 2: COT EN MINIMALE VOORWAARDEN ///////////////////////////////////////// Objectief: 1. Begeleidingsmoment: van de presentaties voor het management en beleid informatieveiligheid 2. Tijdens deze sessie worden de basisvoorwaarden toegelicht om toe te treden tot systeem van COT: - Consent voor Belrai en Vitalink/eHealth - Procedure voor toegangsbeheer en de borging ervan - Logging van de activiteiten in het EBD - Omgang met medewerkers en derden Praktische toepassing: - De cursist krijgt enkele templates mee die betrekking hebben op bovenstaande onderwerpen. De cursist dient deze aan te passen aan de organisatie - De cursist krijgt voor bovenstaande onderwerpen de delen mee die dienen te worden opgenomen in het beleidshandboek. - De cursist plant een eerste awareness sessie voor het personeel die wordt gegeven in de verschillende woonzorgcentra ///////////////////////////////////////// 8.05.2017 Agentschap Zorg en Gezondheid 6
DEEL 3: IT BEVEILIGING VOOR NIET IT-ERS ///////////////////////////////////////// Objectief: 1. Reflectiemoment COT 2. Het doel van deze sessie is om toe te lichten welke de minimale technische veiligheidseisen zijn voor een ICT omgeving in de zorg. Het is niet de bedoeling om van de aanwezigen IT experten te maken. Ze dienen echter wel te begrijpen welke minimale vereisten de Privacycommissie op dit vlak eist. - Begrijpen welke veiligheidseisen op een werkstation op een verpleegpost is vereist - Begrijpen welke veiligheidsmaatregelen zijn vereist op een mobiel toestel - Weten hoe een server op een veilige manier kan worden voorzien - Begrijpen hoe een server veilig op internet kan worden gekoppeld - Begrijpen wat een veilige transmissie van gegevens betekent - Een impressie krijgen van maatregelen op het vlak van netwerkbeheer - Een begrip krijgen van het ehealth certificaat - Weten wat belangrijk is in de omgang met de ICT leverancier ///////////////////////////////////////// 8.05.2017 Agentschap Zorg en Gezondheid 7
DEEL 3: IT BEVEILIGING VOOR NIET IT-ERS ///////////////////////////////////////// Praktische toepassing: - De cursist krijgt een checklist mee die een beeld geeft van de sterktes en zwaktes van de ICT omgeving en kan hiermee de ICT omgeving in kaart brengen. - De cursist krijgt voor bovenstaande onderwerpen de delen mee die dienen te worden opgenomen in het beleidshandboek. ///////////////////////////////////////// 8.05.2017 Agentschap Zorg en Gezondheid 8
DEEL 4: VOORBEREIDEN OP INCIDENTEN/CONTINUÏTEIT ///////////////////////////////////////// Objectief: 1. Reflectiemoment (uitgebreid) van IT 2. Het doel van deze sessie is inzicht te krijgen in de maatregelen die de organisatie moet nemen om incidenten te voorkomen en desgevallend te beheren. We gaan hierbij in op de procedures voor backup van gegevens, de minimale hersteltijden en de noodprocedures. Ook de vraag Wat te doen bij een gegevenslek wordt behandeld. Praktische toepassing - De cursist krijgt een template mee voor het in kaart brengen van de backup procedure. Idem voor incidentmanagement - De cursist krijgt voor bovenstaande onderwerpen de delen mee die dienen te worden opgenomen in het beleidshandboek. ///////////////////////////////////////// 8.05.2017 Agentschap Zorg en Gezondheid 9
DEEL 5: WRAP UP: EEN STAP VERDER ///////////////////////////////////////// Objectief: 1. Reflectiemoment van Incident- en continuïteitsbeheer 2. Het doel van deze sessie is om de lessons learned toe te lichten, maar ook om het vervolgtraject te behandelen: naast de behandelde procedures, elke moeten in de toekomst nog verder worden ontwikkeld? Praktische toepassing - Dit is het einde van het traject. Er zijn geen opdrachten meer ///////////////////////////////////////// 8.05.2017 Agentschap Zorg en Gezondheid 10
PRAKTISCHE AFSPRAKEN ///////////////////////////////////////// > Elke deelnemer krijgt een attest van deelname > Verloop van de opleiding 09u30 12u00: sessie deel 1 - Broodjeslunch 13u00 15u30: sessie deel 2 > Opdrachten tussen de sessies helpen bij de implementatie > Slides: check steeds versiedatum! > In de presentatie staan hyperlinks Onderlijnde woorden Figuren ///////////////////////////////////////// 8.05.2017 Agentschap Zorg en Gezondheid 11
///////////////////////////////////////// HET VEREISTE VEILIGHEIDSNIVEAU Aan welk technisch veiligheidsniveau moet het WZC voldoen? /////////////////////////////////////////
WELK VEILIGHEIDSNIVEAU IS NOODZAKELIJK? ///////////////////////////////////////// > Op basis van de huidige regelgeving: artikel 16 > Op basis van de nieuwe AVG (Algemene Verordening Gegevensbescherming): Rekening houdend met de stand van de techniek, de uitvoeringskosten, alsook met de aard, de omvang, de context en de verwerkingsdoeleinden en de qua waarschijnlijkheid en ernst uiteenlopende risico s voor de rechten en vrijheden van personen (art. 32) ///////////////////////////////////////// 9.05.2017 Agentschap Zorg en Gezondheid 13
ANDERE KENMERKEN KRACHTENS GDPR ///////////////////////////////////////// > Aantonen dat de bedoelde vereisten worden nageleefd Vb Het aansluiten bij goedgekeurde gedragscodes (art. 32 lid 3) Expliciete maatregelen zoals pseudonimisering minimale gegevensverwerking (noodzakelijkheid) - hoeveelheid /de mate waarin zij worden verwerkt/periode/ toegankelijkheid Versleuteling Waarborgen Confidentialiteit, Integriteit, beschikbaarheid Toegang tijdig herstellen ///////////////////////////////////////// 9.05.2017 Agentschap Zorg en Gezondheid 14
PRIVACY BY ///////////////////////////////////////// > Design Zorgen voor privacy bij ontwerp van de verwerking Op niveau van het proces Op niveau van de technologie > Default Privacy vriendelijke standaard instellingen (Later meer) ///////////////////////////////////////// 9.05.2017 Agentschap Zorg en Gezondheid 15
EN VERDER ///////////////////////////////////////// > Een stelsel voor verwerkers AVG Art 24 e.v.: Verantwoordelijkheid verwerkingsverantwoordelijke AVG Art 28 e.v.: Verwerker ///////////////////////////////////////// 9.05.2017 Agentschap Zorg en Gezondheid 16
GDPR ZOOMT VERDER IN ///////////////////////////////////////// > Via Code of Conducts en Certificering kan verwerking, inclusief informatieveiligheid, verder worden geregeld. Code of Conduct: verduidelijkt, specificeert de toepassing van GDPR - Opgesteld vb door koepels Certifications (nieuw): een methode om zeker te zijn dat gepaste maatregelen worden genomen Referenties: hier, hier en hier. ///////////////////////////////////////// 9.05.2017 Agentschap Zorg en Gezondheid 17
///////////////////////////////////////// INFORMATIEVEILIGHEID IN KAART BRENGEN Hoe informatieveiligheid meten? /////////////////////////////////////////
UITGANGSPUNT: ISO 27000 ///////////////////////////////////////// Tekening volgens ISO 27001:2005 ///////////////////////////////////////// 9.05.2017 Agentschap Zorg en Gezondheid 19
ISO 27001: HET MANAGEMENT RAAMWERK ///////////////////////////////////////// ///////////////////////////////////////// 9.05.2017 Agentschap Zorg en Gezondheid 20
ISO 27002: DE REGELS (1/2) ///////////////////////////////////////// ///////////////////////////////////////// 9.05.2017 Agentschap Zorg en Gezondheid 21
ISO 27002: DE REGELS (2/2) ///////////////////////////////////////// ///////////////////////////////////////// 9.05.2017 Agentschap Zorg en Gezondheid 22
SPECIFIEK ZORG: ISO 27799 EN NEN 7510 ///////////////////////////////////////// > Zie https://www.iso.org/obp/ui/#iso:std:iso: 27799:ed-2:v1:en > Vertaald naar NEN 7510: Ontwerp kan je downloaden (doel: commentaar) hier en hier > Voorbeelddocumenten vind je hier ///////////////////////////////////////// 9.05.2017 Agentschap Zorg en Gezondheid 23
VERTALING: RICHTSNOEREN ///////////////////////////////////////// ///////////////////////////////////////// 8.05.2017 Agentschap Zorg en Gezondheid 24
RELEVANTE UITSPRAKEN CBPL ///////////////////////////////////////// > CBPL = Commissie voor de bescherming van de persoonlijke levenssfeer > Bijvoorbeeld aanbeveling nr 01/2013 ///////////////////////////////////////// 10.05.2017 Agentschap Zorg en Gezondheid 25
///////////////////////////////////////// OEFENING Ga aan de slag met de richtsnoeren voor informatieveiligheid /////////////////////////////////////////
OPDRACHT ///////////////////////////////////////// > Deze opdracht wordt uitgevoerd in een groep van 3 of 4 WZC s. Je doorloopt de vragenlijst op basis van de richtsnoeren voor informatieveiligheid en je gaat na in welke mate de controles zijn afgedekt. > Wissel ideeën uit over de goede praktijken per actiepunt > Destilleer uit de lijst de 3 belangrijkste actiepunten > Nadien bespreken we de resultaten in de groep ///////////////////////////////////////// 10.05.2017 Agentschap Zorg en Gezondheid 27
DE VRAGENLIJSTEN ///////////////////////////////////////// > Voorbeelden: Gebaseerd op NEN7510 Gebaseerd op de richtsnoeren ///////////////////////////////////////// 10.05.2017 Agentschap Zorg en Gezondheid 28
///////////////////////////////////////// ICT SECURITY Waar kan het verkeerd gaan? enkele voorbeelden /////////////////////////////////////////
VOORBEELD 1: HTTPS ///////////////////////////////////////// ///////////////////////////////////////// 10.05.2017 Agentschap Zorg en Gezondheid 30
VB 1: HTTPS ///////////////////////////////////////// ///////////////////////////////////////// 10.05.2017 Agentschap Zorg en Gezondheid 31
VB 2: KWETSBAARHEDEN ///////////////////////////////////////// ///////////////////////////////////////// 10.05.2017 Agentschap Zorg en Gezondheid 32
VB 2: KWETSBAARHEDEN ///////////////////////////////////////// ///////////////////////////////////////// 10.05.2017 Agentschap Zorg en Gezondheid 33
VB 2: KWETSBAARHEDEN ///////////////////////////////////////// ///////////////////////////////////////// 10.05.2017 Agentschap Zorg en Gezondheid 34
VB 3: PHARMING ///////////////////////////////////////// ///////////////////////////////////////// 10.05.2017 Agentschap Zorg en Gezondheid 35
VB 4: PHISHING ///////////////////////////////////////// maar het kan verkeerd gaan ///////////////////////////////////////// 10.05.2017 Agentschap Zorg en Gezondheid 36
VB 5: MALWARE ///////////////////////////////////////// ///////////////////////////////////////// 10.05.2017 Agentschap Zorg en Gezondheid 37
VB 6 BOTNETS ///////////////////////////////////////// ///////////////////////////////////////// 10.05.2017 Agentschap Zorg en Gezondheid 38
VB 7: PASSWORD HACKS ///////////////////////////////////////// ///////////////////////////////////////// 10.05.2017 Agentschap Zorg en Gezondheid 39
VB 8: LOSGELD ///////////////////////////////////////// ///////////////////////////////////////// 10.05.2017 Agentschap Zorg en Gezondheid 40
VB 9: RANSOMWARE ///////////////////////////////////////// ///////////////////////////////////////// 10.05.2017 Agentschap Zorg en Gezondheid 41
VB 10: IOT EN ANDEREN ///////////////////////////////////////// ///////////////////////////////////////// 10.05.2017 Agentschap Zorg en Gezondheid 42
///////////////////////////////////////// OEFENINGEN Bepaal ICT maatregelen voor /////////////////////////////////////////
OPDRACHT 2: BEPAAL VEILIGHEIDSVEREISTEN VOOR ///////////////////////////////////////// - Veiligheidseisen op een werkstation/verpleegpost - Veiligheidsmaatregelen zijn vereist op een mobiel toestel - Weten hoe een server op een veilige manier wordt voorzien - Begrijpen hoe een server veilig op internet wordt gekoppeld - Wat is een veilige transmissie van gegevens - Maatregelen op het vlak van netwerkbeheer - Veilig omgaan met een ehealth certificaat - Weten wat belangrijk is in de omgang met de ICT leverancier - De antwoorden documenteren in de templates ///////////////////////////////////////// 10.05.2017 Agentschap Zorg en Gezondheid 44