Note |
---|
Om review makkelijker te maken werden de wijzigingen tegenover ICRv2 als volgt in de tekst duidelijk gemaakt: |
Het beheren van wijzigingsaanvragen omvat een aantal activiteiten die, afhankelijk van de klasse waartoe de getroffen informatie behoort, al dan niet verplicht uitgevoerd moeten worden. Deze activiteiten zijn (zie hoofdstuk: ‘De bouwstenen van wijzigingsbeheer’):
...
4.4.2.1. Minimale algemene maatregelen
Klasse-onafhankelijke maatregelen voor beschikbaarheid, integriteit, vertrouwelijkheid
IC klasse | Minimale maatregelen |
---|
| PAS TOE |
| Inrichten, documenteren, valideren en regelmatig reviewen van een van het proces wijzigingsbeheer (CyFun PR.IP-3): Alle wijzigingen worden beheerd volgens het proces wijzigingsbeheer, met in begrip wijzigingen in de supply chain (opnemen in nieuw doc leveranciersrelaties); Registratie van de wijzigingsaanvraag in een logboek; Impact van de wijziging bepalen; Urgentie van de wijziging bepalen; Goedkeuring van de wijzigingsaanvraag; Inplannen van de wijziging; Uitvoeren van de wijziging; Validatie van de wijziging voorafgaand aan in productie name Evaluatie van de wijziging (lessons learned) Afsluiten van de wijziging.
|
Klasse-afhankelijke maatregelen voor beschikbaarheid, integriteit, vertrouwelijkheid
Vertrouwelijkheid en integriteit
IC klasse | Minimale maatregelen |
---|
| PAS TOE |
Image RemovedImage AddedImage RemovedImage Added | Klasse 1 en Klasse 2 kennen dezelfde maatregelen: De informatie in het logboek krijgt minimaal vertrouwelijkheidsklasse 2 toegewezen; Minstens goedkeuring van de wijzigingsaanvraag door de toepassingseigenaar; Validatie van de wijziging voorafgaand aan in productie name is verplicht voor architecturale en functionele wijzigingen; Evaluatie van de wijziging (lessons learned) voor P1 wijzigingen (als gevolg van incidenten of noodwijzigingen); Afsluiten van de wijziging.
|
Image RemovedImage Added | Alle maatregelen van Klasse 1 / Klasse 2 + Opzetten rol wijzigingsbeheerder; Registratie van de wijzigingsaanvraag in een logboek onder beheer van een wijzigingsbeheerder; Impact van de wijziging is minstens medium; Goedkeuring van de wijzigingsaanvraag via CAB; Validatie van de wijziging voorafgaand aan in productie name is altijd verplicht; Evaluatie van de wijziging (lessons learned) vanaf P2 wijzigingen.
|
| PAS TOE OF LEG UIT |
Image RemovedImage Added | Alle maatregelen van Klasse 1 / Klasse 2 + Klasse 3 + Impact van de wijziging is altijd hoog; Testen en validatie van de wijziging voorafgaand aan in productie name en post-validatie (CyFun PR.IP-3.1); Altijd evaluatie van de wijziging (lessons learned).
|
Image RemovedImage Added | Alle maatregelen van Klasse 1 / Klasse 2 + Klasse 3 + Klasse 4 + Registratie van de wijzigingsaanvraag in een centraal logboek onder beheer van een wijzigingsbeheerder; De informatie in het logboek krijgt minimaal vertrouwelijkheidsklasse 3 toegewezen; Goedkeuring van de wijzigingsaanvraag via CAB en DPO met in acht name van scheiding van functies en 4EYES validatie
|
...
IC klasse | Minimale maatregelen |
---|
| PAS TOE |
| Klasse 1 en Klasse 2 kennen dezelfde maatregelen: |
| Klasse 3 + Klasse 4 en Klasse 5 kennen dezelfde maatregelen: |
...
De minimale algemene maatregelen voor wijzigingsbeheer moeten toegepast worden: per klasse zijn de overeenkomende maatregelen van toepassing (zie hoofdstuk 'minimale algemene maatregelen').
Vertrouwelijkheid en integriteit
IC klasse | Minimale maatregelen |
---|
| PAS TOE |
Image RemovedImage AddedImage RemovedImage Added | Klasse 2 en Klasse 3 kennen dezelfde maatregelen: Goedkeuring van de wijzigingsaanvraag via CAB inclusief DPO; Validatie van de wijziging voorafgaand aan in productie name en post-validatie altijd verplicht. Altijd evaluatie van de wijziging (lessons learned)
|
| PAS TOE OF LEG UIT |
Image RemovedImage Added | Klasse 4 en Klasse 5 kennen dezelfde maatregelen: Alle maatregelen van Klasse 1 / Klasse 2 / Klasse 3 + |
...
4.4.2.3. Minimale specifieke (NIS2) maatregelen
NIS2 is een Europese richtlijn bedoeld om de cyberbeveiliging en weerbaarheid van kritieke diensten in EU-lidstaten te verbeteren.
Alle minimale algemene maatregelen worden verplicht toegepast (geen ‘leg uit’).
Daarnaast zijn volgende NIS2 specifieke maatregelen van kracht:
IC klasse | Minimale maatregelen |
---|
| PAS TOE |
Image RemovedImage Added | Maatregelen voor Klasse 5: |
...