5.5.2.1. Minimale maatregelen
...
IC klasse | Minimale maatregelen |
---|
| Klasse 1 en Klasse 2 kennen dezelfde maatregelen: Analyse van de zakelijke omgeving; Toepassen van de minimale maatregelen volgens Vo informatieclassificatie raamwerk; Validatie: maturiteit bepalen van de minimale maatregelen.
|
| Klasse 3 en Klasse 4 kennen dezelfde maatregelen: Alle maatregelen van Klasse 1 / Klasse 2 + Risico identificatie met alle stakeholders inclusief CISO;
Risicoanalyse met alle stakeholders inclusief CISO;
Risico evaluatie waarbij minimaal het huidig risiconiveau, het gewenste risiconiveau en het restrisico bepaald wordt;
Formele aanvaarding van het restrisico door topmanagement;
Risicostrategie bepalen: risico's worden gemitigeerd, geaccepteerd, vermeden of overgedragen;
Risico behandelen volgens gekozen risicostrategie met rapportering aan het topmanagement en aan CISO;
Communicatie en overleg met alle stakeholders;
Opvolgen implementatie risicostrategie;
Beoordelen risicostrategie met rapportering aan topmanagement en aan CISO.
|
| Alle maatregelen van Klasse 1 / Klasse 2 + Klasse 3 / Klasse 4 +
|
...
IC klasse | Minimale maatregelen |
---|
| Klasse 1 en Klasse 2 kennen dezelfde maatregelen: Analyse van de zakelijke omgeving; Toepassen van de minimale maatregelen volgens Vo informatieclassificatie raamwerk; Validatie: maturiteit bepalen van de minimale maatregelen.
|
| Klasse 3 en Klasse 4 kennen dezelfde maatregelen: Alle maatregelen van Klasse 1 / Klasse 2 + Risico identificatie met alle stakeholders inclusief CISO;
Risicoanalyse met alle stakeholders inclusief CISO;
Risico evaluatie waarbij minimaal het huidig risiconiveau, het gewenste risiconiveau en het restrisico bepaald wordt;
Formele aanvaarding van het restrisico door topmanagement;
Risicostrategie bepalen: risico's worden gemitigeerd, geaccepteerd, vermeden of overgedragen;
Risico behandelen volgens gekozen risicostrategie met rapportering aan het topmanagement en aan CISO;
Communicatie en overleg met alle stakeholders;
Opvolgen implementatie risicostrategie;
Beoordelen risicostrategie met rapportering aan topmanagement en aan CISO.
|
| Alle maatregelen van Klasse 1 / Klasse 2 + Klasse 3 / Klasse 4 + |
...
IC klasse | Minimale maatregelen |
---|
| Klasse 1 en Klasse 2 kennen dezelfde maatregelen: Analyse van de zakelijke omgeving; Toepassen van de minimale maatregelen volgens Vo informatieclassificatie raamwerk; Validatie: maturiteit bepalen van de minimale maatregelen.
|
| Klasse 3 en Klasse 4 kennen dezelfde maatregelen: Alle maatregelen van Klasse 1 / Klasse 2 + Beschikbaarheid proces beheer van risico’s (10ux5dagen); Risicoanalyse met alle stakeholders inclusief CISO;
Risico evaluatie waarbij minimaal het huidig risiconiveau, het gewenste risiconiveau en het restrisico bepaald wordt;
Formele aanvaarding van het restrisico door topmanagement;
Risicostrategie bepalen: risico's worden gemitigeerd, geaccepteerd, vermeden of overgedragen;
Risico behandelen volgens gekozen risicostrategie met rapportering aan het topmanagement en aan CISO;
Communicatie en overleg met alle stakeholders;
Opvolgen implementatie risicostrategie;
Beoordelen risicostrategie met rapportering aan topmanagement en aan CISO.
|
| Alle maatregelen van Klasse 1 / Klasse 2 + Klasse 3 / Klasse 4 + |
...
IC klasse | Minimale maatregelen |
---|
Image RemovedImage Added | Klasse 1 en Klasse 2 kennen dezelfde maatregelen: |
| Klasse 3, Klasse 4 en Klasse 5 kennen dezelfde maatregelen: Alle maatregelen van Klasse 1 / Klasse 2 + Risico identificatie met alle stakeholders inclusief CISO en DPO; Risicoanalyse met alle stakeholders inclusief CISO en DPO; Risicobehandeling volgens gekozen risicostrategie met rapportering aan het topmanagement en aan CISO en DPO; Beoordelen risicostrategie met rapportering aan topmanagement en aan CISO en DPO.
|
...
Volgens de Minimale Normen van de Kruispuntbank Sociale Zekerheid moeten volgende maatregelen in het kader van risicobeheer toegepast worden:
Beschikbaarheid, Integriteit en Vertrouwelijkheid
...
bijlage C van de beleidslijn ‘Risico-beoordeling’ (Ref. KSZ 5.2.2 c): In de regel beslist de verwerkingsverantwoordelijke vrij over de procedure en methodologie die hij wenst te hanteren bij het inschatten en beheren van risico’s, op voorwaarde dat deze beantwoordt aan een aantal minimumkenmerken van betrouwbaarheid en objectiviteit. Zo moet het risicobeheer volgende elementen bevatten: Methodologisch onderbouwd, gestructureerd, op maat, begrijpelijk, voldoende genuanceerd. Met voldoende communicatie, consultatie, beheer en nazicht.
De controlemaatregelen afstemmen op de risico’s, waarbij rekening dient te worden gehouden met technische mogelijkheden en de kosten van de te nemen maatregelen (Ref. 5.5.1 f). Een risico-beoordeling uitvoeren om de gepaste methode te bepalen voor het wissen van een informatiedrager (Ref. KSZ. 5.8.3 c). Overeenkomsten met derde partijen alle vereisten omvatten om risico’s van informatieveiligheid en privacy te behandelen die geassocieerd zijn met ICT diensten (Ref. KSZ 5.12.1 d).
|