Note |
---|
Om review makkelijker te maken werden de wijzigingen tegenover ICRv2 als volgt in de tekst duidelijk gemaakt:
|
Vertrouwelijkheid
...
IC klasse
...
Minimale maatregelen
...
PAS TOE
...
...
Klasse 1, Klasse 2, Klasse 3 en Klasse 4 kennen dezelfde maatregelen:
Analyse van de zakelijke omgeving;
Toepassen van de minimale maatregelen volgens Vo informatieclassificatie raamwerk;
Validatie: maturiteit bepalen van de minimale maatregelen
Risico identificatie met alle stakeholders inclusief CISO. Voor deze risicoanalyse dienen minstens volgende categorieën beschouwd te worden:
Hard- en software (inclusief diensten);
Data (inclusief datacenters);
De organisatie (inclusief gebouwen en de menselijke factor);
Omgevingsfactoren (inclusief de volledige supply chain);
Deze lijst is niet-uitputtend
...
PAS TOE OF LEG UIT
Note |
---|
Om review makkelijker te maken werden de wijzigingen tegenover ICRv2 als volgt in de tekst duidelijk gemaakt:
|
5.6.2.1. Minimale maatregelen
Klasse onafhankelijke maatregelen voor beschikbaarheid, integriteit, vertrouwelijkheid
IC klasse | Minimale maatregelen |
---|---|
PAS TOE | |
Inrichten, documenteren, valideren en regelmatig reviewen van een kwetsbaarhedenbeheersproces:
|
Klasse afhankelijke maatregelen voor beschikbaarheid, integriteit, vertrouwelijkheid
Vertrouwelijkheid & integriteit
IC klasse | Minimale maatregelen |
---|---|
PAS TOE | |
| Klasse 1, Klasse 2 enKlasse 3 kennen dezelfde maatregelen:
|
PAS TOE OF LEG UIT | |
Klasse 4 kent volgende maatregelen: Alle maatregelen van Klasse 1, Klasse 2, Klasse 3 +
| |
| Alle maatregelen van Klasse 1, Klasse 2, Klasse 3 en Klasse 4 +
|
...
|
Beschikbaarheid
IC klasse | Minimale maatregelen |
---|---|
| PAS TOE |
Klasse 1, Klasse 2 |
en Klasse 3 |
Analyse van de zakelijke omgeving;
Toepassen van de minimale maatregelen volgens Vo informatieclassificatie raamwerk;
Validatie: maturiteit bepalen van de minimale maatregelen
Risico identificatie met alle stakeholders inclusief CISO. Voor deze risicoanalyse dienen minstens volgende categorieën beschouwd te worden:
Hard- en software (inclusief diensten);
Data (inclusief datacenters);
De organisatie (inclusief gebouwen en de menselijke factor);
Omgevingsfactoren (inclusief de volledige supply chain);
Deze lijst is niet-uitputtend;
Risicoanalyse met alle stakeholders inclusief CISO;
Risicoanalyse moet gedocumenteerd worden en verspreid naar relevante stakeholders;
Formele bepaling van de risico appetijt ism top management
Risico evaluatie waarbij minimaal het huidig risiconiveau, het gewenste risiconiveau en het rest risico bepaald wordt
minstens jaarlijks of bij significante wijzigingen in de omgeving (infrastructuur, dienstverlening, dreigingen);
Formele aanvaarding van het rest risico door topmanagement;
Risicostrategie bepalen: risico’s worden gemitigeerd, geaccepteerd, vermeden of overgedragen;
Risico behandelen volgens gekozen risicostrategie met rapportering aan het topmanagement en aan CISO;
Rekening houdend met prioriteit die uit de risicoanalyse is gekomen
Communicatie en overleg met alle stakeholders;
Opvolgen implementatie risicostrategie;
Beoordelen risicostrategie met rapportering aan topmanagement en aan CISO.
PAS TOE OF LEG UIT
Alle maatregelen van Klasse 1, Klasse 2, Klasse 3 en Klasse 4 +
Risicostrategie bepalen: mitigeren, accepteren of vermijden (overdragen is niet toegestaan voor klasse 5)
Beschikbaarheid
IC klasse | Minimale maatregelen | |
---|---|---|
| PAS TOE | |
Klasse 1, Klasse 2, Klasse 3 en Klasse 4 kennen dezelfde maatregelen:
| ||
PAS TOE OF LEG UIT | Klasse 5 kent volgende maatregelen Alle maatregelen van Klasse 1, Klasse 2, Klasse 3 en Klasse 4 + Risicostrategie bepalen: mitigeren, accepteren of vermijden (overdragen is niet toegestaan voor klasse 5) v rookennen dezelfde maatregelen:
| |
PAS TOE OF LEG UIT | ||
Klasse 4 en Klasse 5 kennen dezelfde maatregelen Alle maatregelen van Klasse 1, Klasse 2, Klasse 3 +
|
5.6.2.2. Minimale specifieke (GDPR) maatregelen
De minimale algemene maatregelen voor kwetsbaarhedenbeheer moeten toegepast worden: per klasse zijn de overeenkomende maatregelen van toepassing (zie hoofdstuk 'minimale algemene maatregelen').
Vertrouwelijkheid en beschikbaarheid
IC klasse | Minimale maatregelen |
---|---|
PAS TOE | |
Er zijn geen GDPR specifieke maatregelen voor Klasse 2 | |
Klasse 3 maatregelen:
| |
PAS TOE OF LEG UIT | |
| Klasse 4 maatregelen: Alle maatregelen van Klasse 3 +
|
Er zijn geen GDPR specifieke maatregelen voor klasse 5. |
Integriteit: alles van vertrouwelijkheid en beschikbaarheid +
IC klasse | Minimale maatregelen |
---|---|
PAS TOE | |
Klasse 3 bijkomende maatregelen:
|
5.6.2.3. Minimale specifieke (NIS2) maatregelen
NIS2 is een Europese richtlijn, bedoeld om de cyberbeveiliging en weerbaarheid van kritieke diensten in EU-lidstaten te verbeteren.
Alle minimale algemene maatregelen worden verplicht toegepast (geen ‘leg uit’).
Afhankelijk van het CyFun zekerheidsniveau van de entiteit moet het proces voldoen aan volgende vereisten:
Cyfun Basis: zie algemene minimale maatregelen voor processen (klasse onafhankelijke maatregelen)
CyFun belangrijk: de basisvereisten, aangevuld met automatisatie en toezicht van het proces;
CyFun essentieel: de vereisten voor ‘belangrijk’, aangevuld met integratie van het proces met andere processen waar nodig.
Daarnaast zijn volgende NIS2 specifieke maatregelen van kracht:
Integriteit
IC klasse | Minimale maatregelen |
---|---|
Er zijn geen NIS2 specifieke maatregelen voor Klasse 1, Klasse 2, Klasse 3 en Klasse 4 | |
Voor Klasse 5 gelden volgende maatregelen: Vulnerability Management
|
5.6.2.3. Minimale specifieke (KSZ) maatregelen
Volgens de Minimale Normen van de Kruispuntbank Sociale Zekerheid moeten volgende maatregelen in het kader van veiligheidstesten toegepast worden:
Er zijn geen specifieke KSZ maatregelen