Informatiebeveiliging en privacy. Remco de Boer Ludo Cuijpers



Vergelijkbare documenten
Informatiebeveiliging: Hoe voorkomen we issues?

Taskforce Informatiebeveiliging en Privacy (IBP) Een roadmap op basis van best practices in de MBO sector.

Informatiebeveiliging en privacy beleid binnen de mbo sector Congres sambo-ict te Assen

Bedrijvenbijeenkomst informatiebeveiliging en privacy

Taskforce Informatiebeveiligingsbeleid.

Voortgang Informatiebeveiliging en Privacy (IBP) in de MBO sector. sambo-ict conferentie, 2 oktober 2015

Informatiebeveiliging binnen Edustandaard Standaardisatieraad 19 mei Dirk Linden - CTO Kennisnet

Verantwoordingsdocument programma Informatiebeveiliging en Privacy (IBP) in het mbo

Verantwoordingsdocument Informatiebeveiliging (IB) en Privacy in het MBO

Verantwoordingsdocument informatiebeveiliging en privacy (ibp) in het mbo.

Normenkader Informatiebeveiliging MBO

1. Beveiligingsbijlage

Benchmark informatiebeveiliging

Toetsingskader Informatiebeveiliging cluster 1 t/m 6

ROSA-katern. Kaders voor privacy en informatiebeveiliging in de onderwijsketen. Maart 2015, Versie 1.0

ROSA-katern. Kaders voor privacy en informatiebeveiliging in de onderwijsketen. Maart 2015, Versie 1.0

Nieuws en Centraal Aanmelden

Actieplan Informatiebeveiligingsbeleid mbo

BIJLAGE 2: BEVEILIGINGSBIJLAGE LEARNBEAT

Privacy in het mbo, verwerkersovereenkomsten Sebastiaan Wagemans, Contract-/ productmanager SURFmarket Leo Bakker, adviseur ibp Kennisnet

Beveiligingsbijlage Teachers Channel

Verklaring van Toepasselijkheid

2. Beveiligingsbijlage

BIJLAGE 2: BEVEILIGINGSBIJLAGE

Normenkader Informatiebeveiliging MBO

Informatiebeveiligingsbeleid. Stichting Pensioenfonds Chemours

MBO toetsingskader Informatiebeveiliging Handboek MBOaudit

Positionering informatiebeveiliging en privacy (enquête)

ISO 27001:2013 INFORMATIE VOOR KLANTEN

: Privacy & informatiebeveiliging. Rob Stadt IT coördinator, DPO (FG) Koninklijk Nederlands Genootschap voor Fysiotherapie

2 3 MEI 28H. uw kenmerk. ons kenmerk. Lbr. 14/042

Handleiding Risicomanagement

Competenties Informatiebeveiliging en Privacy

Hoe operationaliseer ik de BIC?

Tammo Beek beleidsmedewerker Communicatie Jos Bosten Beleidsadviseur Elearning en ICT. Wie zijn wij

MBO roadmap informatiebeveiligingsbeleid. privacy beleid

Managementsysteem voor Informatiebeveiliging Publiceerbaar Informatiebeveiligingsbeleid KW1C

Privacy ontwikkelingen in het mbo Informatiebeveiliging en privacy in het mbo

Technische en organisatorische beveiligingsmaatregelen

Gebruikersdag 11 juni 2018

Berry Kok. Navara Risk Advisory

Competenties Informatiebeveiliging en Privacy

> 2 INTRODUCTIES > HENK DUBBELMAN > ICT DIRECTEUR > GRAFISCH LYCEUM ROTTERDAM > JOHN ONION > PRINCIPAL ASSOCIATE > ARLANDE

Even Voorstellen GEGEVENSBESCHERMING IN DE PRAKTIJK. SHK Najaar symposium Folkert van Hasselt RI. Folkert van Hasselt 29 november 2017

Brondocumentatie titel en/of URL auteur(s) versienumme referentie CSPPT. Certificeringsschema 2.0, Proces

Hoe begin je met Informatie Beveiliging en Privacy? Met een kwartiermaker natuurlijk! Presentatie op de 35 e SAMBO~ICT conferentie

De maatregelen in de komende NEN Beer Franken

Toetsingskader Informatiebeveiliging cluster 1 t/m 6 (versie 3.0, juli 2017)

Even bijpraten. Auteur Datum. Jan Bartling (sambo-ict) en Leo Bakker (Kennisnet) 18 januari 2019

Handleiding Risico management

MBO roadmap informatiebeveiligingsbeleid. privacy beleid

Privacy Bijsluiter Digitale Leermiddelen Basisonderwijs (Dr. Digi), Noordhoff Uitgevers

Technische QuickScan (APK voor het MBO)

Normenkader Informatiebeveiliging HO 2015

Mbo roadmap informatiebeveiligings- beleid IBPDOC5

Registratie Instellingen en opleidingen (RIO)

ICT, DIGITALISERING ONDERWIJS EN INFORMATIEVOORZIENING ERVARINGEN EN UITDAGINGEN Henk Dubbelman John Onion

VOORWOORD. 1 Code voor informatiebeveiliging, Nederlands Normalisatie Instituut, Delft, 2007 : NEN-ISO.IEC

Privacy Bijsluiter Digitale Leermiddelen Boom voortgezet onderwijs

Aandachtspunten AVG. Voldoen aan de AVG wat moet ik nu regelen?

Gemeente Alphen aan den Rijn

Informatiebeveiligings- en privacybeleid

Referentie Architectuur Onderwijs. Samenwerkingsplatform Informatie Onderwijs Remco de Boer, Tonny Plas - Kennisnet

Beveiligingsbeleid Stichting Kennisnet

Who are we? Madison Gurkha Protectors of your data and systems! Largest independant security testing and advisory company in NL

Europese privacywet: to do s en don ts

LIO NOREA bijeenkomst 4 februari 2019

Wat moet je weten over... privacy en passend onderwijs?

Taskforce Informatiebeveiligingsbeleid.

Voorwoord. Peter Truijens. directeur-bestuurder Samenwerkingsverband Passend Onderwijs IJmond

Afspraken leveranciers: verwerkersovereenkomsten. Leander Versleijen en Job Vos

INFORMATIEVEILIGHEID. een uitdaging van ons allemaal. Henk Wesseling

Informatiebeveiliging

Aandachtspunten AVG. Voldoen aan de AVG wat moet ik nu regelen?

Informatiebeveiliging en privacy (IBP)

Onderwijsaanbod = RIO

Handboek mbo-audits: normenkader ib compliance kader privacy normenkader examineren normenkader digitaal ondertekenen

Informatiebeveiliging, noodzakelijk kwaad of nuttig? DNV Business Assurance. All rights reserved.

VVT - Broad Horizon. CLASSIFICATIE: PUBLIEKELIJK Versie 1.3, Voorwoord

Tijdschrift Privacy 01 Maart 2015

Handleiding Risico management

Privacy & online. 9iC9I

Informatieveiligheid, de praktische aanpak

Informatiebeveiligings- en privacybeleid (IBP) voor het SWV PPO Hoeksche Waard

OFFICE 365 REGIEDIENST. Onderdeel van de clouddiensten van SURF

INFORMATIEVEILIGHEID. een uitdaging van ons allemaal. Douwe Leguit

Derden-mededeling Overstapservice Onderwijs

Toetsingskader Examinering (Pluscluster 8)

NEN 7510: een ergernis of een hulpmiddel?

Resultaten SURFaudit benchmark 2015

Even bijpraten.. Jan Bartling en Leo Bakker

Informatiebeveiligings- en privacy beleid. Haagsche Schoolvereeniging

Definitieve versie d.d. 24 mei Privacybeleid

NEN 7510: Een kwestie van goede zorg

Verbeterplan. Informatiebeveiliging. Versie november 2011

INFORMATIESESSIE INFORMATIEVEILIGHEID EN AVG. 25 juni 2018 Paul Frencken Johan van Middelkoop

ISO 27001:2013 Informatiebeveiligingsbeleid extern

Even bijpraten. Auteur Datum. Martine Kramer, Remco Rutten, Willem Karssenberg 27 januari 2017

ICT Accountancy. Praktijkdag Webwinkels en Boekhouden

Implementatieplan. Registratie Instellingen en Opleidingen (RIO) vo. Versie mei Implementatieplan RIO vo 1

Transcriptie:

Informatiebeveiliging en privacy Remco de Boer Ludo Cuijpers

Voorstellen Remco de Boer Informatiearchitect Kennisnet (programma SION) Ludo Cuijpers MSc, MIM Expert informatiebeveiliging en privacy Werkzaam bij: ROC Leeuwenborgh sambo-ict Kennisnet

Positionering Hoe borgen we de privacy van studenten en leerlingen? Welke beveiligingskaders zijn nodig binnen de keten? Wat betekent dit voor onderwijsinstellingen en leveranciers?

Inhoud 1. Informatiebeveiliging en privacybescherming: waarom? 2. Beveiliging en privacy in de keten: het ROSA Katern P&B 3. Van keten naar sector naar instelling/leverancier: de MBO Taskforce IBB

Informatiebeveiliging en privacybescherming: waarom? Schade voor de onderwijsinstelling: - Boetes -Imagoschade - Verstoorde processen - Gederfde inkomsten -Extra administratieve lasten (verscherpt toezicht) Privacy- en beveiligingsrisico s Schade voor de sector: -Afnemend vertrouwen (in diploma s, en in het onderwijs/de sector i.h.a.) Schade voor de onderwijsvolger - Stigmatisering - Ongelijke behandeling - Ongewenst vindbaar zijn

Beveiliging en privacy in de keten: het ROSA Katern P&B Basisniveau privacy en informatiebeveiliging: Informatiebeveiliging door ketenpartijen. Ketenbrede waarborging van vertrouwelijkheid en integriteit; Ketenbrede waarborging van beschikbaarheid in ketenprocessen; Ketenbrede waarborging van controleerbaarheid; Ketenbrede governance van privacy- en beveiligingsmaatregelen

Beveiliging en privacy in de keten: het ROSA Katern P&B Basisniveau privacy en informatiebeveiliging: Informatiebeveiliging door ketenpartijen. Conformeer je aan de Code voor informatiebeveiliging (ISO 27001/27002)

Beveiliging en privacy in de keten: het ROSA Katern P&B Basisniveau privacy en informatiebeveiliging: Ketenbrede waarborging van vertrouwelijkheid en integriteit; Voorkom onrechtmatige toegang en verspreiding van gegevens Voorkom aantasting van integriteit van gegevens Zorg dat handelingen herleidbaar zijn Waarborg de toewijzing van persoonsgebonden gegevens Voer proactief technisch beheer uit Gebruik technieken voor veilig programmeren Bewaar gegevens niet langer dan strikt noodzakelijk Voorkom ongewenste traceerbaarheid en vindbaarheid van personen

Beveiliging en privacy in de keten: het ROSA Katern P&B Basisniveau privacy en informatiebeveiliging: Ketenbrede waarborging van beschikbaarheid in ketenprocessen; Zorg ervoor dat de juiste gegevens op het juiste moment op de juiste plaats beschikbaar zijn Waarborg de continuïteit van de dienstverlening (ook bij calamiteiten)

Beveiliging en privacy in de keten: het ROSA Katern P&B Basisniveau privacy en informatiebeveiliging: Ketenbrede waarborging van controleerbaarheid; Maak duidelijk welke eisen en verwachtingen je hebt t.a.v. ketenpartners Zorg voor voldoende meet- en controlepunten Wees transparant over de genomen privacy- en beveiligingsmaatregelen Maak afspraken over de te realiseren ambitieniveaus en spreek elkaar daarop aan

Beveiliging en privacy in de keten: het ROSA Katern P&B Basisniveau privacy en informatiebeveiliging: Ketenbrede governance van privacy- en beveiligingsmaatregelen Werk aan het opstellen en gebruik maken van sectorbrede frameworks en baselines Zorg voor een goede incident response

Casus: de MBO Taskforce IBB Informatiebeveiliging en privacy (IBP) in de MBO sector Doel: Aanbieden handreikingen, op basis van best practices uit het Hoger Onderwijs en MBO sector, voor de implementatie van een werkend informatiebeveiligings- en privacy beleid.

Inhoud 1. Informatiebeveiliging en privacy in de keten 2. Start op basis van een framework 3. Stap 1: roadmap 4. Stap 2: risico analyse 5. Stap 3: normen- en compliance kader 6. Stap 4: beleid 7. Stap 5: inrichting organisatie 8. Stap 6: awareness 9. Stap 7: informatie en privacy audit 10. Vragen?

IBP in de keten Samenvatting voortgang informatie- en privacy beleid in de keten: Hoger onderwijs: op orde MBO: bijna op orde VO: initiatieven op instelling niveau PO: niet bekend, wel initiatieven rond Privacy De sterkte van de keten wordt bepaald door de zwakste schakel.

Draagvlak MBO: bijna op orde!! Draagvlak. Betrekken van mensen in taskforce en werkgroepen Scholing, 1 e masterclass voor 20 instellingen afgerond! 2 e masterclass groep van 20 deelnemers gestart Input vanuit instellingen op de cruciale documenten zoals de roadmap 1 e expertconferentie voor het mbo op 22 april Het is van groot belang om als sector te opereren. Op dit moment doet al ¾ van de instellingen op een of andere manier mee!

Samenwerking MBO: bijna op orde!! Structurele aanpak met en voor de sector, gezamenlijke afspraken en normen Sectorbrede aanpak naar OC&W (inspectie) Sectorbrede aanpak naar leveranciers, bijvoorbeeld kaders clouddiensten, bewerkingsovereenkomsten, privacyafspraken e.d. Gezamenlijke werkdocumenten Benchmark voor de sector Werkbare aanpak De aanpak moet voor de instellingen ook haalbaar zijn.

Roadmap

Roadmap 1. Aanleiding 2. Opdracht Beschrijving urgentie informatiebeveiliging en privacy met als logische vervolgstap het opzetten van Informatiebeveiliging en privacy beleid binnen de MBO instelling. Formulering van de opdracht voor de kwartiermaker. Benoemen van de faciliteiten. Vastleggen van de kaders (bijvoorbeeld normenkader ISO 27001-2). 3. Inventarisatie Inventarisaties architecturen (proces, data, applicatie en netwerk). Gesprekken met medewerkers binnen MBO instelling. Eerste globale BIV classificatie en ranking van IT voorzieningen. 4. Nulmeting 5. Verbeterplan Beleid nulmeting. Technische nulmeting. Proces nulmeting. Risico s en uitdagingen. Verbeterplan. Uitvoeren audit(s)

Risicoanalyse

Risicoanalyse De risico s gegroepeerd: 1A 1B Beleid, organisatie en personeel Informatiebeveiliging Beleid, organisatie en personeel Privacy Cluster: 1, 2 en 7 2 Techniek en externe koppelingen Cluster: 3, 4 en 9 3 Applicaties en audit Cluster: 5 en 6 4 Examineren Cluster: 8

Normen- en toetsingskader

Beleid en organisatie Nr. ISO27002 Statement 1.6 6.2.1.1 Beleid voor mobiele apparatuur: Er dient beleid te worden vastgesteld om de risico s die het gebruik van mobiele apparatuur met zich meebrengt te beheren. I 1.9 10.1.1.1 1.10 10.1.1.2 1.11 11.2.5 1.12 13.2.1 1.13 13.2.2 1.16 15.1.3 1.18 16.1.2 Beleid inzake het gebruik van cryptografische beheersmaatregelen: Ter bescherming van informatie behoort een beleid voor het gebruik van crypto grafische beheersmaatregelen te worden ontwikkeld. Beleid inzake het gebruik van cryptografische beheersmaatregelen: Ter bescherming van informatie zijn er tools of applicaties aanwezig waarmee het beleid voor het gebruik van crypto grafische beheersmaatregelen wordt geïmplementeerd. Verwijdering van bedrijfsmiddelen: Apparatuur, informatie en software behoren niet van de locatie te worden meegenomen zonder voorafgaande goedkeuring. Beleid en procedures voor informatietransport: Ter bescherming van het informatietransport, dat via alle soorten communicatiefaciliteiten verloopt, behoren formele beleidsregels, procedures en beheersmaatregelen voor transport van kracht te zijn. Overeenkomsten over informatietransport: Overeenkomsten behoren betrekking te hebben op het beveiligd transporteren van bedrijfsinformatie tussen de organisatie en externe partijen. Toeleveringsketen van informatie- en communicatietechnologie: Overeenkomsten met leveranciers behoren eisen te bevatten die betrekking hebben op de informatiebeveiligingsrisico s in verband met de toeleveringsketen van de diensten en producten op het gebied van informatie- en communicatietechnologie. Rapportage van informatiebeveiligingsgebeurtenissen: Informatiebeveiligingsgebeurtenissen behoren zo snel mogelijk via de juiste leidinggevende niveaus te worden gerapporteerd. P P P B B I B

Beleid

Inrichting organisatie

Inrichting organisatie Scholing informatiebeveiliging Masterclasses Themaconferenties Positionering Governance Functiebeschrijving en waardering (IBP coördinator en IBP manager)

Awareness

Informatie- en privacy-audit

Informatie- en privacy-audit Audit stappen Self assessment Interne audit Peer audit Externe audit

Vragen / meer info Meer informatie? Mails zijn welkom: Ludo Cuijpers Remco de Boer L.Cuijpers@kennisnet.nl R.deBoer@kennisnet.nl