Versions Compared

Key

  • This line was added.
  • This line was removed.
  • Formatting was changed.

Het omgaan en beheren van incidenten omvat een aantal activiteiten die, afhankelijk van Het omgaan en beheren van incidenten omvat een aantal activiteiten die, afhankelijk van de klasse waartoe de getroffen informatie behoort, al dan niet verplicht uitgevoerd moeten worden. Deze activiteiten zijn (zie https://vlaamseoverheid.atlassian.net/wiki/spaces/ICRDEVICR/pages/6423447746/4.5.3.+Aanvullende+informatie+over+de+maatregelen+incidentbeheer#46423447746#4.5.3.3.-De-bouwstenen-van-incident-beheer ):

...

Dit is besproken in paragraafhttps://vlaamseoverheid.atlassian.net/wiki/spaces/ICRDEVICR/pages/6423447746/46423447746#4.5.3.3.+Aanvullende+informatie+over+de+maatregelen+incidentbeheer#4.5.3.3.11.-Registratie-en-categorisatie-van-het-incident.

...

Dit is besproken in paragraafhttps://vlaamseoverheid.atlassian.net/wiki/spaces/ICRDEVICR/pages/6423447746/4.5.3.+Aanvullende+informatie+over+de+maatregelen+incidentbeheer#46423447746#4.5.3.3.2.-Prioriteit-bepalen-van-een-incident.

...

Dit is besproken in paragraafhttps://vlaamseoverheid.atlassian.net/wiki/spaces/ICRDEVICR/pages/6423447746/4.5.3.+Aanvullende+informatie+over+de+maatregelen+incidentbeheer#4.6423447746#4.5.3.3.2.-Prioriteit-bepalen-van-een-incident .
Noteer dat impact en urgentie samen de prioriteit van het incident definiëren.

...

Met de registratie van een incident bedoelen we één of andere vorm van inschrijving. Daarnaast moet het incident ook gedocumenteerd worden. De eenvoudigste vorm is de registratie en documentatie in een logboek. Zo’n logboek kan bijgehouden worden door een afdeling of departement (decentraal) of centraal, al dan niet onder beheer van de incident manager. Voor de registratie, documentatie en opvolging van incidenten zijn diverse tools op de markt beschikbaar, maar deze zijn vaak duur en vereisen complexe installaties. Voor meer detail zie paragraaf https://vlaamseoverheid.atlassian.net/wiki/spaces/ICRDEVICR/pages/6423447746/4.5.3.+Aanvullende+informatie+over+de+maatregelen+incidentbeheer#46423447746#4.5.3.3.1.-Registratie-en-categorisatie-van-het-incident en paragraaf hoofdstuk https://vlaamseoverheid.atlassian.net/wiki/spaces/ICRDEVICR/pages/6423447746/4.5.3.+Aanvullende+informatie+over+de+maatregelen+incidentbeheer#46423447746#4.5.3.3.5.-Documentatie-van-het-incident .

...

Vaak worden dezelfde incidenten meerdere malen gemeld en opgelost. Indien de oplossing of work around gekend is door het meldpunt, is het niet nodig om anderen in te schakelen. Indien er geen oplossing of work around gekend is door het meldpunt, moeten één of meerdere technische specialisten zich buigen over het incident. Het incident wordt hierbij waar nodig opgesplitst in deelincidenten die naar de betrokken afhandelaars worden gestuurd. Voor meer detail zie https://vlaamseoverheid.atlassian.net/wiki/spaces/ICRDEVICR/pages/6423447746/4.5.3.+Aanvullende+informatie+over+de+maatregelen+incidentbeheer#4.6423447746#4.5.3.3.4.-Escalatie .

Hiërarchische escalatie

...

Dit is besproken in subparagraaf ‘Communicatie' in paragraaf https://vlaamseoverheid.atlassian.net/wiki/spaces/ICRDEVICR/pages/6423447746/4.5.3.+Aanvullende+informatie+over+de+maatregelen+incidentbeheer#46423447746#4.5.3.3.3.-Behandelen-van-het-incident

...

Dit is besproken in subparagraaf ‘Beperken van de schade’ in paragraaf https://vlaamseoverheid.atlassian.net/wiki/spaces/ICRDEVICR/pages/6423447746/4.5.3.+Aanvullende+informatie+over+de+maatregelen+incidentbeheer#46423447746#4.5.3.3.3.-Behandelen-van-het-incident

...

Een incident kan vaak enkel opgelost worden (wegnemen van de oorzaak, inperken van de gevolgen) door het uitvoeren van een wijziging. Dit kan een eenvoudige systeemwijziging zijn (een verandering in de configuratie) of de uitvoering/implementatie van een complexe oplossing. Een wijziging kan enkel uitgevoerd worden onder het proces ‘wijzigingsbeheer’ (voor meer informatie zie pagina 4.4. Minimale maatregelen - Beheer van wijzigingen). Voor meer detail zie paragraaf https://vlaamseoverheid.atlassian.net/wiki/spaces/ICRDEVICR/pages/6423447746/4.5.3.+Aanvullende+informatie+over+de+maatregelen+incidentbeheer#4.6423447746#4.5.3.3.3.-Behandelen-van-het-incident .

...

Dit is besproken in subparagraaf ‘Rapportering en evaluatie’ in paragraaf https://vlaamseoverheid.atlassian.net/wiki/spaces/ICRDEVICR/pages/6423447746/4.5.3.+Aanvullende+informatie+over+de+maatregelen+incidentbeheer#46423447746#4.5.3.3.3.-Behandelen-van-het-incident .

...

Een lessons learned kan resulteren in een verbetertraject. Dit kan een verstrenging van procedures inhouden, een bewustmakingscampagne, technische implementaties, … Wanneer zo’n verbetertraject een wijziging inhoudt, dan dient dit opgenomen te worden door het proces wijzigingsbeheer indien het verbetertraject effectief ingepland dient te worden, of door het proces release management indien het verbetertraject opgenomen dient te worden maar nog niet effectief ingepland kan worden (bvb omdat bepaalde infrastructuur nog ontbreekt, of de impact op performantie nog te groot is of …).
Het is van belang dat de lessons learned oefening snel na het afsluiten van het incident plaats vindt, zodat alles nog vers in het geheugen is.
Dit is besproken in subparagraaf ‘Rapportering en evaluatie’ in paragraaf https://vlaamseoverheid.atlassian.net/wiki/spaces/ICRDEVICR/pages/6423447746/4.5.3.+Aanvullende+informatie+over+de+maatregelen+incidentbeheer#46423447746#4.5.3.3.3.-Behandelen-van-het-incident

...

IC klasse 

Minimale maatregelen 

Klasse 1 en Klasse 2 kennen dezelfde maatregelen:

  • Melden van een incident aan een meldpunt;

  • Toewijzen van een categorie aan het incident;

  • Impact van het incident: geen of lage impact;

  • Urgentie van het incident bepalen: dit is afhankelijk van het type of aantal getroffen gebruikers of systemen;

  • Registratie en documentatie van het incident minimaal in een logboek;

  • Functionele escalatie indien het meldpunt het incident niet kan oplossen;

  • Escalatie naar management van incidenten met prioriteit P1;

  • Communicatie van het incident naar de getroffen gebruikers;

  • Inperken van de gevolgen van het incident;

  • Uitvoeren van een work around indien beschikbaar;

  • Uitwerken van een permanente oplossing en deze indienen als wijziging indien beschikbaar;

  • Rapporteren van het incident;

  • Uitvoeren van lessons learned voor incidenten met prioriteit P1 na afsluiten van het incident

Alle maatregelen van Klasse 1 / Klasse 2 +

  • Impact van het incident: minimaal medium (want er is materiële schade mogelijk);

  • Urgentie van het incident bepalen: dit is afhankelijk van het type of aantal getroffen gebruikers of systemen maar minimaal medium;

  • Registratie van het incident in een centraal logboek onder beheer van een incident manager;

  • Escalatie naar CISO/ ICT-coördinator;

  • Uitvoeren van lessons learned na afsluiten van het incident.

Alle maatregelen van Klasse 1 / Klasse 2 + Klasse 3 +

  • Impact van het incident: minimaal medium (want er is materiële schade mogelijk);

  • Urgentie van het incident bepalen: dit is afhankelijk van het type of aantal getroffen gebruikers of systemen maar minimaal medium;

  • Registratie van het incident in een centraal logboek onder beheer van een incident manager;

  • Escalatie naar CISO/ ICT-coördinator;

  • Uitvoeren van lessons learned na afsluiten van het incident.

Alle maatregelen van Klasse 1 / Klasse 2 + Klasse 3 + Klasse 4 +

  • Impact van het incident: hoge impact (want ernstige materiële schade mogelijk);

  • Urgentie van het incident: altijd hoog;

  •  Escalatie naar management van elk incident.

...

IC klasse 

Minimale maatregelen 

Klasse 1 en Klasse 2 kennen dezelfde maatregelen:

  • Melden van een incident aan een meldpunt;

  • Toewijzen van een categorie aan het incident;

  • Impact van het incident: geen of lage impact;

  • Urgentie van het incident bepalen: dit is afhankelijk van het type of aantal getroffen gebruikers of systemen;

  • Registratie en documentatie van het incident minimaal in een logboek;

  • Functionele escalatie indien het meldpunt het incident niet kan oplossen;

  • Escalatie naar management van incidenten met prioriteit P1;

  • Communicatie van het incident naar de getroffen gebruikers;

  • Inperken van de gevolgen van het incident;

  • Uitvoeren van een work around indien beschikbaar;

  • Uitwerken van een permanente oplossing en deze indienen als wijziging indien beschikbaar;

  • Rapporteren van het incident;

  • Uitvoeren van lessons learned voor incidenten met prioriteit P1 na afsluiten van het incident.

Alle maatregelen van Klasse 1 / Klasse 2 +

  • Impact van het incident: minimaal medium (want er is materiële schade mogelijk);

  • Urgentie van het incident bepalen: dit is afhankelijk van het type of aantal getroffen gebruikers of systemen maar minimaal medium;

  • Registratie van het incident in een centraal logboek onder beheer van een incident manager;

  • Escalatie naar CISO/ ICT-coördinator;

  • Uitvoeren van lessons learned na afsluiten van het incident.

Alle maatregelen van Klasse 1 / Klasse 2 + Klasse 3 +

  • Impact van het incident: minimaal medium (want er is materiële schade mogelijk);

  • Urgentie van het incident bepalen: dit is afhankelijk van het type of aantal getroffen gebruikers of systemen maar minimaal medium;

  • Registratie van het incident in een centraal logboek onder beheer van een incident manager;

  • Escalatie naar CISO/ ICT-coördinator;

  • Uitvoeren van lessons learned na afsluiten van het incident.

Alle maatregelen van Klasse 1 / Klasse 2 + Klasse 3 + Klasse 4 +

  • Impact van het incident: hoge impact (want ernstige materiële schade mogelijk);

  • Urgentie van het incident: altijd hoog;

  • Escalatie naar management van elk incident

...

IC klasse 

Minimale maatregelen 

Klasse 1 en Klasse 2 kennen dezelfde maatregelen:

  • Beschikbaarheid van het proces incidentbeheer is minimaal kantooruren (5d x 10u)

Klasse 3, Klasse 4 en Klasse 5 kennen dezelfde maatregelen:

Alle maatregelen van Klasse 1 / Klasse 2 +

  • Beschikbaarheid van het proces incidentbeheer is minimaal kantooruren (24u x 7d)

...

IC klasse 

Minimale maatregelen 

Klasse 1 en Klasse 2 kennen dezelfde maatregelen:

  • Escalatie naar CISO/ ICT-coördinator of DPO;

    • Communicatie van het incident naar de getroffen burgers volgens de criteria van GDPR

Alle maatregelen van Klasse 1 / Klasse 2 +

  • Escalatie naar DPO indien aanwezig;

  • Communicatie van het incident naar de getroffen gebruikers en eventueel VTC (volgens de criteria van VTC);

  • Uitvoeren van lessons learned na afsluiten van het incident en met verplicht verbetertraject via release management

Alle maatregelen van Klasse 1 / Klasse 2 + Klasse 3 +

  • Impact van het incident: hoge impact (want hoge materiële en/of lichamelijke schade mogelijk);

  • Escalatie naar management van incidenten met prioriteit P1 of P2

Alle maatregelen van Klasse 1 / Klasse 2 + Klasse 3 + Klasse 4 +

  • Impact van het incident: hoge impact (want ernstige materiële en/of lichamelijk schade mogelijk).

...

Volgens de Minimale Normen van de Kruispuntbank Sociale Zekerheid moeten volgende maatregelen in het kader van incidentbeheer toegepast worden:

Beschikbaarheid, Intergriteit en Vertrouwelijkheid

...

IC klasse 

Minimale maatregelen 

Image RemovedImage RemovedImage RemovedImage RemovedImage Removed

Klasse 1, Klasse 2,Klasse 3,  Klasse 4 en en Klasse 5 kennen dezelfde maatregelen: 

  • Elke organisatie moet

:
  • a. procedures een systeem en formele, geactualiseerde procedures installeren die toelaten om veiligheidsinbreuken te detecteren, op te volgen en te herstellen in verhouding tot het technisch/operationeel risico (Ref. 5.9.7). 

  • Elke organisatie moet:  

    • a. procedures hebben voor het vastleggen en beheren van incidenten over informatieveiligheid of privacy en de bijhorende verantwoordelijkheden. Deze procedures moeten bekend zijn bij alle medewerkers (Ref. 5.13.1 a). 

    • b. Vastleggen in de overeenkomst met de medewerkers dat elke medewerker (zowel vast of tijdelijk, intern of extern) verplicht is melding te maken van

     ongeautoriseerde
    • ongeautoriseerde toegang, gebruik, verandering, openbaring, verlies of vernietiging van informatie en informatiesystemen (Ref. 5.13.1 b). 

    • c. Gebeurtenissen en zwakheden over informatieveiligheid of privacy die verband houden met informatie en informatiesystemen van de organisatie zodanig kenbaar maken dat de organisatie tijdig en adequaat corrigerende maatregelen kan nemen (Ref. 5.13.1 c). 

    • d. Incidenten over informatieveiligheid en privacy zo snel als mogelijk via de leidinggevende, de helpdesk, de informatieveiligheidsconsulent (CISO) of functionaris van gegevensbescherming (DPO) rapporteren (Ref. 5.13.1 d). 

    • e. Bij incidenten over informatieveiligheid of privacy het bewijsmateriaal in overeenstemming met wettelijke en regelgevende voorschriften correct verzamelen (Ref. 5.13.1 e). 

    • f. Elk incident over informatieveiligheid of privacy formeel evalueren opdat procedures en controlemaatregelen verbeterd kunnen worden. De lessen die getrokken worden uit een incident dienen gecommuniceerd te worden naar de directie van de organisatie voor validatie en goedkeuring van verdere acties (Ref. 5.13.1 f). 

    • g. de ‘richtlijn rond incidentenbeheer’ toepassen zoals beschreven in de bijlage C van de beleidslijn ‘incidentenbeheer’ (Ref. 5.13.1 g). 

    • KSZ bijlage C van de beleidslijn

    ‘incidentenbeheer'
    • incidentenbeheer:  

      • Verantwoordelijkheid en procedures opstellen; 

      • Zwakheden rapporteren;  

      • Gebeurtenissen identificeren en rapporteren; 

      • Beoordeling van/beslissen over gebeurtenissen;  

      • Verzamelen en veilig stellen van bewijsmateriaal;  

      • Reageren op en herstellen van incidenten;  

      • Leren uit incidenten via rapport en evaluatie;  

      • Meldingen bij privacy incidenten.