3.1.1.1.1. Minimale algemene maatregelen
Vertrouwelijkheid
IC klasse | Minimale maatregelen |
---|
Image Modified | Versleuteling vindt plaats conform Common practices, crypto-algoritmes en protocollen: open standaarden. DIM Terminatie op de perimeter van het beveiligde netwerk; en DIU Mitigerende maatregelen na risicoanalyse.
|
Image Modified | Alle maatregelen van Klasse 1 + |
Image Modified | Alle maatregelen van Klasse 1 + Klasse 2 + DAR In een beschermde omgeving (d.w.z. een omgeving waar het veiligheidsbeheer onder Vo-controle is of de genomen maatregelen gekend zijn en als afdoende geacht worden door de Vo): afscherming op niveau functionele behoefte d.m.v. fysieke afscherming, logische toegangsbeveiliging. Enkel encryptie na risicoanalyse; en In een onbeschermde omgeving (fysieke en logische toegangsmaatregelen niet afdoende en/of beveiligingsbeheer niet onder Vo-controle): encryptie voor de volledige verwerkingsketting: op opslagniveau, database (DB) of middleware …, werkposten, mobiele toestellen, back-up, ...
DIM Veilige export buiten de toepassing (application layer, database, ...): fysieke beveiliging, logische toegangsbeveiliging (incl. interapp/intralayer transport); Veilige export buiten de organisatie (Veiligheidsbeheer niet onder controle van de Vo): encryptie op niveau transport indien netwerk niet beschermd is en terminatie op niveau vertrouwde infrastructuur (bv. in DMZ); en Technische standaard: Transport (TLS) protocol (system-to-system): wederzijdse authenticatie (2-way TLS); Transport (TLS) protocol (client-server): wederzijdse authenticatie; Certificaten en sleutels implementatiecriteria
|
Image Modified | Alle maatregelen van Klasse 1 + Klasse 2 + Klasse 3 + DAR Encryptie voor de volledige verwerkingsketting: op opslagniveau, database (DB) of middleware …, werkposten, mobiele toestellen, backup, ...
DIM
|
Image Modified | Alle maatregelen van Klasse 1 + Klasse 2 + Klasse 3 +Klasse 4 + |
Integriteit
IC klasse | Minimale maatregelen |
---|
Image RemovedImage Added | |
Image RemovedImage Added | Alle maatregelen van Klasse 1 + |
Image RemovedImage Added | Alle maatregelen van Klasse 1 + Klasse 2 + DAR In een beschermde omgeving (d.w.z. een omgeving waar het veiligheidsbeheer onder Vo-controle is of de genomen maatregelen gekend zijn en als afdoende geacht worden door de Vo): afscherming op niveau functionele behoefte d.m.v. fysieke afscherming, logische toegangsbeveiliging. Enkel encryptie na risicoanalyse; en In een onbeschermde omgeving (fysieke en logische toegangsmaatregelen niet afdoende en/of beveiligingsbeheer niet onder Vo-controle): encryptie voor de volledige verwerkingsketting: op opslagniveau, database (DB) of middleware …, werkposten, mobiele toestellen, back-up, ...
DIM Veilige export buiten de toepassing (application layer, database, ...): fysieke beveiliging, logische toegangsbeveiliging (incl. interapp/ intralayer transport); Veilige export buiten de organisatie (Veiligheidsbeheer niet onder controle van de Vo): encryptie op niveau transport indien netwerk niet beschermd is en terminatie op niveau vertrouwde infrastructuur (bv. in DMZ); en Technische standaard: Transport (TLS) protocol (system-to-system): wederzijdse authenticatie (2- way TLS); Transport (TLS) protocol (client-server): wederzijdse authenticatie; Certificaten en sleutels implementatiecriteria
|
Image RemovedImage Added | Alle maatregelen van Klasse 1 + Klasse 2 + Klasse 3 + DAR Encryptie voor de volledige verwerkingsketting: op opslagniveau, database (DB) of middleware …, werkposten, mobiele toestellen, backup, ...
DIM
|
Image RemovedImage Added | Alle maatregelen van Klasse 1 + Klasse 2 + Klasse 3 + Klasse 4 + |
Beschikbaarheid
IC klasse | Minimale maatregelen |
---|
Image RemovedImage RemovedImage AddedImage Added | Klasse 1 + Klasse 2 kennen dezelfde maatregelen: |
Image RemovedImage RemovedImage RemovedImage AddedImage AddedImage Added | Klasse 3 + Klasse 4 + klasse 5 kennen dezelfde maatregelen: Alle maatregelen van Klasse 1 + Klasse 2 + |
3.1.1.1.2. Minimale specifieke (GDPR) maatregelen
Vertrouwelijkheid
...
IC klasse | Minimale maatregelen |
---|
Image RemovedImage AddedImage Added | Er zijn geen GDPR-maatregelen voor klasse 1 |
Image RemovedImage RemovedImage RemovedImage RemovedKlasse 2 t/m Klasse 5 enklasse 2. |
Image AddedImage Added | Klasse 3 en Klasse 4 kennen dezelfde maatregelen: |
Image Added | Er zijn geen GDPR-maatregelen voor klasse 5. |
Integriteit
IC klasse | Minimale maatregelen |
---|
Image AddedImage Added | Er zijn geen GDPR-maatregelen voor klasse 1 enklasse 2. |
Image AddedImage Added | Klasse 3 en Klasse 4 kennen dezelfde maatregelen: |
DAR 20182018 Encryptie toepassen bij centrale opslag (datacenter) in een beschermde omgeving (d.w.z. omgeving waar het veiligheidsbeheer onder Vo-controle is of de genomen maatregelen gekend zijn en als afdoende geacht worden door de Vo): afscherming op niveau functionele behoefte d.m.v. fysieke afscherming, logische toegangsbeveiliging;
|
enen In een onbeschermde omgeving (fysieke en logische toegangsmaatregelen niet afdoende en/of beveiligingsbeheer niet onder Vo-controle): Encryptie voor de volledige verwerkingsketting: op opslagniveau, database (DB) of middleware …, werkposten, mobiele toestellen, back-up, ...
|
DIM |
Image Added | Er zijn geen GDPR-maatregelen voor klasse 5. |
Beschikbaarheid
Er zijn geen specifieke GDPR-maatregelen voor beschikbaarheid.
...
De minimale algemene maatregelen voor sleutelbeheer moeten toegepast worden: per klasse zijn de overeenkomende maatregelen van toepassing (zie hoofdstuk ‘minimale ‘minimale algemene maatregelen’maatregelen’).
Volgens de Minimale Normen van de Kruispuntbank Sociale Zekerheid moeten volgende maatregelen in het kader van fysieke Cryptografische maatregelen toegepast worden: TBA
Beschikbaarheid, Integriteit en vertrouwelijkheid
IC klasse | Minimale maatregelen |
---|
Image AddedImage AddedImage AddedImage AddedImage AddedImage AddedImage AddedImage AddedImage AddedImage AddedImage AddedImage AddedImage AddedImage AddedImage Added | Klasse 1 t/m Klasse 5 kennen dezelfde maatregelen: De organisatie dient een formeel beleid voor het gebruik van cryptografische controles op te zetten, te valideren, te communiceren en te onderhouden. Hierbij moet ze gebruik maken van de ‘Richtlijnen rond het gebruik van cryptografische controles’ zoals opgesomd in de bijlage C van de beleidslijn ‘vercijferen’ (Ref. KSZ 5.7.1). KSZ Bijlage C “Richtlijnen rond het gebruik van cryptografische controles”: Maatregelen moeten bepaald worden op basis van een duidelijke formele risico-analyse waarbij antwoord wordt gegeven op de volgende vragen: Hoe wordt omgegaan met data die opgeslagen wordt op verwijderbare media? Waar wordt data opgeslagen of verwerkt? Hoe wordt de Cryptografische vertrouwelijkheid, integriteit of authenticiteit van de data gewaarborgd? Hoe wordt de onweerlegbaarheid van een activiteit gewaarborgd?
Wanneer cryptografie vereist is, moet steeds zo sterk mogelijke cryptografische maatregel gebruikt worden. De organisatie moet een overzicht bijgehouden waarin terug te vinden is waar cryptografische maatregelen worden toegepast, welke cryptografische maatregelen worden toegepast en wie hiervoor verantwoordelijk is. De gebruikte cryptografische maatregelen moeten door onafhankelijke betrouwbare deskundige getoetst worden. De ICT veiligheids-verantwoordelijke moet bepalen welke cryptografische maatregelen in welke gevallen toegepast moeten worden, gelet op de huidige goede praktijken. De toepassing en gepastheid van cryptografische oplossingen en maatregelen moet periodiek beoordeeld worden. Versleutelde data van derden die binnenkomen op het netwerk van de organisatie moeten eerst gedecrypteerd worden om gescand te worden op virussen en andere malware.
|