SlideShare a Scribd company logo
De Baseline
Informatiebeveiliging
Nederlandse gemeenten (BIG)
en het sociaal domein
Jule Hintzbergen
13 juni 2014
Waar ga ik het over hebben?
• 3 thema’s:
• Baseline Informatiebeveiliging Nederlandse
gemeenten(BIG) algemeen
• Instrumenten
• Eerste resultaten van uitgevoerde analyses
sociaal domein
2
3
Wat is er aan de hand?
25 oktober 2012
3
Informatieveiligheid
• Het gaat om het vergroten van de weerbaarheid van
gemeenten tegen ICT-verstoringen en –dreigingen
• Dat start bij vergroten van bewustzijn van en de sturing op
informatiebeveiliging, ook bij bestuurders
• Implementatie van de Baseline Informatiebeveiliging
Nederlandse Gemeenten (BIG):
• Strategische en Tactische variant van de BIG gereed
(op IBD-community) (Wat)
• Producten Operationele variant nu in ontwikkeling
(Hoe)
Baseline Informatiebeveiliging
Nederlandse Gemeenten - Doel
1. Gemeenten op een vergelijkbare manier
efficiënt te laten werken met
informatieveiligheid.
2. Gemeenten een hulpmiddel te geven om aan
alle eisen op het gebied van
Informatieveiligheid te kunnen voldoen.
3. De auditlast bij gemeenten te verminderen.
4. Gemeenten een aantoonbaar betrouwbare
partner te laten zijn.
5
Baseline Informatiebeveiliging
Nederlandse Gemeenten: Uitgangspunten
• Gekozen voor een optimale aansluiting bij de
wereld van geaccepteerde standaarden
– Bijvoorbeeld: ISO 27001:2005, ISO 27002:2007,
VIR, VIR-BI en BIR.
• Basis beveiligingsniveau gebaseerd op
normen en wetgeving
– Inclusief mapping vanuit normen en wetgeving naar
de maatregelen
Strategische Variant BIG
• Scope
– Bedrijfsvoeringsprocessen en onderliggende
informatiesystemen en informatie van de gemeente
• Uitgangspunten
– B&W integraal verantwoordelijk
– Basis niveau Departementaal Vertrouwelijk
– Schengen’-principe gehanteerd
– Gerichte risicoafweging voor afwijkende situaties of
wanneer een hoger beveiligingsniveau nodig is
• Randvoorwaarden
– Rol management
– Risicomanagement
– Bewustwording
– Integrale aanpak
7
Tactische variant BIG
• Indeling als internationale beveiligingsnorm
ISO/IEC 27002:2007
• Basisset aan maatregelen die voor alle
gemeenten geldt
• Bevat maatregelen uit aansluitnormen van de
basisregistraties
– GBA / BRP
– PUN
– BAG
– SUWI wet
– WBP en laatste richtsnoeren
• Randvoorwaarden, stappenplan
8
Operationele Variant BIG
• Opgebouwd uit aanvullend beleid, procedures,
handreikingen, aanwijzingen en patronen
• Geven vooral antwoord op het “hoe”
– detaillering, invulling maatregelen
• Welke producten:
– Prioriteit: bepaald middels uitvraag
– Aantal: 50+ producten
– Planning: tweede helft 2013 en medio 2014.
– Kwaliteitsborging: review door gemeenten
9
Voordelen van de BIG
• Gemeenten hebben nu allemaal hetzelfde kader
• Bewustwording neemt toe bij gemeenten en
daarmee ook de vragen
• Meer in control zijn
– gemeenten worden volwassener opdrachtgevers qua
beveiliging, en dat dwingt leveranciers tot volwassener
opdrachtnemerschap
• Duidelijkheid voor leveranciers
– geen verschillende beveiligingseisen van verschillende
gemeenten
– Onderscheidende factor voor leveranciers
• Security by design
10
Baseline en de leveranciers
• Er is nu één normenkader, eenduidige eisen
en wensen, één taal
• Toename bewustwording gemeenten, dus ook
meer vragen over informatieveiligheid in
oplossingen
• Beveiliging word vaak als sluitpost gezien
• De Baseline en er goed mee omgaan in
producten en diensten is geen last maar een
business enabler
11
Instrumenten
• 0-meting
• Impactanalyse
• Baselinetoets
• Diepgaande Risicoanalyse
• Privacy Impact Assessment (PIA)
12
Instrumenten: 0-meting en impactanalyse
• De 0-meting is bedoeld om te toetsen in
hoeverre de gemeente of een
proces/informatiesysteem voldoet aan de BIG
• De Impactanalyse is bedoeld om de
ontbrekende maatregelen ten opzichte van de
BIG toe te delen en te plannen
• Dus ook richting leveranciers van
informatiesystemen
13
Instrumenten: baselinetoets
• Zo eenvoudig mogelijk opgezet
• Toetsen door middel van BIV en P vragen
• 2-ledig doel:
– Een bestaand systeem te toetsen of de baseline
voldoende beschermd
– Toetsen van een nieuw proces/informatiesysteem of
de baseline voldoende is of dat er meer nodig is.
• Resultaat:
– BIG is voldoende
– BIG is niet voldoende, voer diepgaande risicoanalyse
uit en voer eventueel een PIA uit
– Geeft inzicht in BIV+P ten opzichte van de BIG
14
Instrumenten: diepgaande risicoanalyse
• Vervolg op de baselinetoets
• Kan leiden tot aanvullende controls en
maatregelen bovenop de BIG controls en
maatregelen
• Minimaal tijd benodigd van proceseigenaar,
systeembeheerders etcetera
• In korte tijd te doen
• Mogelijk focus op BIV+P uit baselinetoets
15
Instrumenten: PIA
• Richtsnoeren
• Indien de P-vragen uit de baselinetoets
aanleiding geven tot een PIA
• Vragenlijst gericht op privacy vraagstukken
• Eenvoudige rapportage
• Leidt tot eventueel aanvullende beveiligings /
privacy maatregelen
• Toekomst verplicht (EU-wetgeving)
16
Instrumenten waar leveranciers rekening
mee moeten gaan houden
• Beveiligingseisen in contracten
• Contractmanagement
• Bewerkersovereenkomst met maatregelen in
de bijlage (SaaS voorbeeld)
• SLA
• Geheimhoudingsverklaring, VoG
• Responsible disclosure
• Incidentmanagement en overige
beheerprocessen
• Naleving en controle
17
Stappenplangemeenten
18
Top Risico’s Oplossingen
Onzorgvuldig handelen
Gebruikers
Beheerders
Leveranciers
Bewustwording
Logging en monitoring en auditing
Systeem documentatie
Opleidingen
Derde Partijen en Cloud Contracten, Bewerkersovereenkomsten,
SLA’s en TPM
Mobiele devices Mobile Device Management
Zero footprint
Toegang tot data door onbevoegden,
lekken van informatie (boetes)
- Management committment
- Bewustwording
-Logisch toegangsbeheer, afscherming
op kolom, regel of tabelniveau, RBAC
etcetera
Encryptiemaatregelen
-Indienst- en uitdienst- en
functiewijziging procedures
- Cloud aandachtspunten
-Logging en monitoring
Besmettingen Patchmanagement
Hardening
Antimalware maatregelen
Back-up19
Top risico’s sociaal domein
Vragen?
20
info@IBDgemeenten.nl
Bezoek ook www.ibdgemeenten.nl

More Related Content

Similar to Leveranciersbijeenkomst big

1704 gibit doe dag
1704 gibit doe dag1704 gibit doe dag
1704 gibit doe dag
KING
 
Presentatie Kennisnet over informatiebeveiliging in mbo en vo
Presentatie Kennisnet over informatiebeveiliging in mbo en vo Presentatie Kennisnet over informatiebeveiliging in mbo en vo
Presentatie Kennisnet over informatiebeveiliging in mbo en vo
SLBdiensten
 
Leveranciersbijeenkomst uitwerking winstpakkers
Leveranciersbijeenkomst uitwerking winstpakkersLeveranciersbijeenkomst uitwerking winstpakkers
Leveranciersbijeenkomst uitwerking winstpakkersKING
 
150213 informatiebijeenkomsten gemeenten beleidsinformatie jeugd
150213 informatiebijeenkomsten gemeenten beleidsinformatie jeugd150213 informatiebijeenkomsten gemeenten beleidsinformatie jeugd
150213 informatiebijeenkomsten gemeenten beleidsinformatie jeugd
KING
 
140919 leveranciersbijeenkomst informatievoorzieningsociaaldomein
140919 leveranciersbijeenkomst informatievoorzieningsociaaldomein140919 leveranciersbijeenkomst informatievoorzieningsociaaldomein
140919 leveranciersbijeenkomst informatievoorzieningsociaaldomeinKING
 
20191106 Almelo GGI veilig
20191106 Almelo GGI veilig 20191106 Almelo GGI veilig
20191106 Almelo GGI veilig
VNG Realisatie
 
151127 leveranciersbijeenkomst omgevingswet
151127  leveranciersbijeenkomst omgevingswet151127  leveranciersbijeenkomst omgevingswet
151127 leveranciersbijeenkomst omgevingswet
KING
 
ICTU at TOPdesk Café 31 01-2019
ICTU at TOPdesk Café 31 01-2019ICTU at TOPdesk Café 31 01-2019
ICTU at TOPdesk Café 31 01-2019
TOPdesk
 
Leveranciersbijeenkomst informatievoorziening sociaaldomein
Leveranciersbijeenkomst informatievoorziening sociaaldomeinLeveranciersbijeenkomst informatievoorziening sociaaldomein
Leveranciersbijeenkomst informatievoorziening sociaaldomeinKING
 
20170331 omgevingswet presentatie leveranciersdag king v02
20170331 omgevingswet presentatie leveranciersdag king v0220170331 omgevingswet presentatie leveranciersdag king v02
20170331 omgevingswet presentatie leveranciersdag king v02
KING
 
Workinprogress - Informatieveiligheid voor uw gemeente
Workinprogress - Informatieveiligheid voor uw gemeenteWorkinprogress - Informatieveiligheid voor uw gemeente
Workinprogress - Informatieveiligheid voor uw gemeenteKING
 
Rapportage verkenning en_advies_uniformering_ict_inkoopvoorwaarden
Rapportage verkenning en_advies_uniformering_ict_inkoopvoorwaardenRapportage verkenning en_advies_uniformering_ict_inkoopvoorwaarden
Rapportage verkenning en_advies_uniformering_ict_inkoopvoorwaarden
KING
 
Presentatie Gemeentelijke monitor sociaal domein
Presentatie Gemeentelijke monitor sociaal domeinPresentatie Gemeentelijke monitor sociaal domein
Presentatie Gemeentelijke monitor sociaal domein
Kenniscentrum Wmo en Wonen Noord-Holland
 
DigiD audits op gemeentelijke websites
DigiD audits op gemeentelijke websitesDigiD audits op gemeentelijke websites
DigiD audits op gemeentelijke websiteskinggemeenten
 
Media plaza 24 juni 2009 v2[1]
Media plaza 24 juni 2009 v2[1]Media plaza 24 juni 2009 v2[1]
Media plaza 24 juni 2009 v2[1]
Marijke Salters
 
(Be)spreekuur - 22 september 2022 -Grip op schuldhulpverlening deel 3 - monit...
(Be)spreekuur - 22 september 2022 -Grip op schuldhulpverlening deel 3 - monit...(Be)spreekuur - 22 september 2022 -Grip op schuldhulpverlening deel 3 - monit...
(Be)spreekuur - 22 september 2022 -Grip op schuldhulpverlening deel 3 - monit...
VNG Realisatie
 
Presentatie baseline voor sod sittard versie zoals gepresenteerd.ppt
Presentatie baseline voor sod  sittard versie zoals gepresenteerd.pptPresentatie baseline voor sod  sittard versie zoals gepresenteerd.ppt
Presentatie baseline voor sod sittard versie zoals gepresenteerd.ppt
Vereniging SOD
 
Handouts regiobijeenkomsten jeugd - Monitor Sociaal Domein
Handouts regiobijeenkomsten jeugd  - Monitor Sociaal DomeinHandouts regiobijeenkomsten jeugd  - Monitor Sociaal Domein
Handouts regiobijeenkomsten jeugd - Monitor Sociaal Domein
KING
 

Similar to Leveranciersbijeenkomst big (20)

1704 gibit doe dag
1704 gibit doe dag1704 gibit doe dag
1704 gibit doe dag
 
Presentatie Kennisnet over informatiebeveiliging in mbo en vo
Presentatie Kennisnet over informatiebeveiliging in mbo en vo Presentatie Kennisnet over informatiebeveiliging in mbo en vo
Presentatie Kennisnet over informatiebeveiliging in mbo en vo
 
Leveranciersbijeenkomst uitwerking winstpakkers
Leveranciersbijeenkomst uitwerking winstpakkersLeveranciersbijeenkomst uitwerking winstpakkers
Leveranciersbijeenkomst uitwerking winstpakkers
 
150213 informatiebijeenkomsten gemeenten beleidsinformatie jeugd
150213 informatiebijeenkomsten gemeenten beleidsinformatie jeugd150213 informatiebijeenkomsten gemeenten beleidsinformatie jeugd
150213 informatiebijeenkomsten gemeenten beleidsinformatie jeugd
 
140919 leveranciersbijeenkomst informatievoorzieningsociaaldomein
140919 leveranciersbijeenkomst informatievoorzieningsociaaldomein140919 leveranciersbijeenkomst informatievoorzieningsociaaldomein
140919 leveranciersbijeenkomst informatievoorzieningsociaaldomein
 
Impactanalyses
ImpactanalysesImpactanalyses
Impactanalyses
 
20191106 Almelo GGI veilig
20191106 Almelo GGI veilig 20191106 Almelo GGI veilig
20191106 Almelo GGI veilig
 
Opdracht 16: NVVB
Opdracht 16: NVVB Opdracht 16: NVVB
Opdracht 16: NVVB
 
151127 leveranciersbijeenkomst omgevingswet
151127  leveranciersbijeenkomst omgevingswet151127  leveranciersbijeenkomst omgevingswet
151127 leveranciersbijeenkomst omgevingswet
 
ICTU at TOPdesk Café 31 01-2019
ICTU at TOPdesk Café 31 01-2019ICTU at TOPdesk Café 31 01-2019
ICTU at TOPdesk Café 31 01-2019
 
Leveranciersbijeenkomst informatievoorziening sociaaldomein
Leveranciersbijeenkomst informatievoorziening sociaaldomeinLeveranciersbijeenkomst informatievoorziening sociaaldomein
Leveranciersbijeenkomst informatievoorziening sociaaldomein
 
20170331 omgevingswet presentatie leveranciersdag king v02
20170331 omgevingswet presentatie leveranciersdag king v0220170331 omgevingswet presentatie leveranciersdag king v02
20170331 omgevingswet presentatie leveranciersdag king v02
 
Workinprogress - Informatieveiligheid voor uw gemeente
Workinprogress - Informatieveiligheid voor uw gemeenteWorkinprogress - Informatieveiligheid voor uw gemeente
Workinprogress - Informatieveiligheid voor uw gemeente
 
Rapportage verkenning en_advies_uniformering_ict_inkoopvoorwaarden
Rapportage verkenning en_advies_uniformering_ict_inkoopvoorwaardenRapportage verkenning en_advies_uniformering_ict_inkoopvoorwaarden
Rapportage verkenning en_advies_uniformering_ict_inkoopvoorwaarden
 
Presentatie Gemeentelijke monitor sociaal domein
Presentatie Gemeentelijke monitor sociaal domeinPresentatie Gemeentelijke monitor sociaal domein
Presentatie Gemeentelijke monitor sociaal domein
 
DigiD audits op gemeentelijke websites
DigiD audits op gemeentelijke websitesDigiD audits op gemeentelijke websites
DigiD audits op gemeentelijke websites
 
Media plaza 24 juni 2009 v2[1]
Media plaza 24 juni 2009 v2[1]Media plaza 24 juni 2009 v2[1]
Media plaza 24 juni 2009 v2[1]
 
(Be)spreekuur - 22 september 2022 -Grip op schuldhulpverlening deel 3 - monit...
(Be)spreekuur - 22 september 2022 -Grip op schuldhulpverlening deel 3 - monit...(Be)spreekuur - 22 september 2022 -Grip op schuldhulpverlening deel 3 - monit...
(Be)spreekuur - 22 september 2022 -Grip op schuldhulpverlening deel 3 - monit...
 
Presentatie baseline voor sod sittard versie zoals gepresenteerd.ppt
Presentatie baseline voor sod  sittard versie zoals gepresenteerd.pptPresentatie baseline voor sod  sittard versie zoals gepresenteerd.ppt
Presentatie baseline voor sod sittard versie zoals gepresenteerd.ppt
 
Handouts regiobijeenkomsten jeugd - Monitor Sociaal Domein
Handouts regiobijeenkomsten jeugd  - Monitor Sociaal DomeinHandouts regiobijeenkomsten jeugd  - Monitor Sociaal Domein
Handouts regiobijeenkomsten jeugd - Monitor Sociaal Domein
 

More from KING

Presentatie gemeenten en leveranciers nieuwe rollen, nieuwe kansen leverancie...
Presentatie gemeenten en leveranciers nieuwe rollen, nieuwe kansen leverancie...Presentatie gemeenten en leveranciers nieuwe rollen, nieuwe kansen leverancie...
Presentatie gemeenten en leveranciers nieuwe rollen, nieuwe kansen leverancie...
KING
 
Presentatie dso leveranciersdag 17 november
Presentatie dso leveranciersdag 17 novemberPresentatie dso leveranciersdag 17 november
Presentatie dso leveranciersdag 17 november
KING
 
Presentatie sturing op digitale dienstverlening leveranciersdag 17 november
Presentatie sturing op digitale dienstverlening leveranciersdag 17 novemberPresentatie sturing op digitale dienstverlening leveranciersdag 17 november
Presentatie sturing op digitale dienstverlening leveranciersdag 17 november
KING
 
Presentatie(deel 2) Visie stelseldiensten leveranciersbijeenkomst 17 november
Presentatie(deel 2) Visie stelseldiensten leveranciersbijeenkomst 17 novemberPresentatie(deel 2) Visie stelseldiensten leveranciersbijeenkomst 17 november
Presentatie(deel 2) Visie stelseldiensten leveranciersbijeenkomst 17 november
KING
 
Presentatie Visie stelseldiensten leveranciersbijeenkomst 17 november
Presentatie Visie stelseldiensten leveranciersbijeenkomst 17 novemberPresentatie Visie stelseldiensten leveranciersbijeenkomst 17 november
Presentatie Visie stelseldiensten leveranciersbijeenkomst 17 november
KING
 
Presentatie Api drechtsteden King leveranciersdag 17 november
Presentatie Api drechtsteden King leveranciersdag 17 november Presentatie Api drechtsteden King leveranciersdag 17 november
Presentatie Api drechtsteden King leveranciersdag 17 november
KING
 
Presentatie Geo basisregistraties en omvorming tot objectregistraties
Presentatie Geo basisregistraties en omvorming tot objectregistratiesPresentatie Geo basisregistraties en omvorming tot objectregistraties
Presentatie Geo basisregistraties en omvorming tot objectregistraties
KING
 
Presentatie leveranciersdag klantreizen en serviceformules omgevingswet novem...
Presentatie leveranciersdag klantreizen en serviceformules omgevingswet novem...Presentatie leveranciersdag klantreizen en serviceformules omgevingswet novem...
Presentatie leveranciersdag klantreizen en serviceformules omgevingswet novem...
KING
 
GGI werksessie oktober en november
GGI werksessie oktober en novemberGGI werksessie oktober en november
GGI werksessie oktober en november
KING
 
Doe dagen najaar 2017 identificatie
Doe dagen najaar 2017 identificatieDoe dagen najaar 2017 identificatie
Doe dagen najaar 2017 identificatie
KING
 
Doe dagen najaar 2017 doorontwikeling roadmap
Doe dagen najaar 2017 doorontwikeling roadmap Doe dagen najaar 2017 doorontwikeling roadmap
Doe dagen najaar 2017 doorontwikeling roadmap
KING
 
Doe dagen najaar 2017 adressen op orde
Doe dagen najaar 2017 adressen op ordeDoe dagen najaar 2017 adressen op orde
Doe dagen najaar 2017 adressen op orde
KING
 
Doedagen najaar 2017 identificatie
Doedagen najaar 2017 identificatieDoedagen najaar 2017 identificatie
Doedagen najaar 2017 identificatie
KING
 
Doedagen najaar 2017 blockchain game
Doedagen najaar 2017 blockchain game Doedagen najaar 2017 blockchain game
Doedagen najaar 2017 blockchain game
KING
 
Doedagen najaar 2017 open raadsinfo
Doedagen najaar 2017 open raadsinfoDoedagen najaar 2017 open raadsinfo
Doedagen najaar 2017 open raadsinfo
KING
 
Doedagen najaar 2017 omgevingswet checklist dso
Doedagen najaar 2017 omgevingswet checklist dso Doedagen najaar 2017 omgevingswet checklist dso
Doedagen najaar 2017 omgevingswet checklist dso
KING
 
Doedagen najaar 2017 landelijke online dienstverlening
Doedagen najaar 2017 landelijke online dienstverleningDoedagen najaar 2017 landelijke online dienstverlening
Doedagen najaar 2017 landelijke online dienstverlening
KING
 
Doedagen najaar 2017 eerste hulp bij de invoering van zaakgericht werken
Doedagen najaar 2017 eerste hulp bij de invoering van zaakgericht werken Doedagen najaar 2017 eerste hulp bij de invoering van zaakgericht werken
Doedagen najaar 2017 eerste hulp bij de invoering van zaakgericht werken
KING
 
Doe dagen najaar 2017 AVG
Doe dagen najaar 2017 AVGDoe dagen najaar 2017 AVG
Doe dagen najaar 2017 AVG
KING
 
Doedagen najaar 2017 e factureren
Doedagen najaar 2017 e factureren Doedagen najaar 2017 e factureren
Doedagen najaar 2017 e factureren
KING
 

More from KING (20)

Presentatie gemeenten en leveranciers nieuwe rollen, nieuwe kansen leverancie...
Presentatie gemeenten en leveranciers nieuwe rollen, nieuwe kansen leverancie...Presentatie gemeenten en leveranciers nieuwe rollen, nieuwe kansen leverancie...
Presentatie gemeenten en leveranciers nieuwe rollen, nieuwe kansen leverancie...
 
Presentatie dso leveranciersdag 17 november
Presentatie dso leveranciersdag 17 novemberPresentatie dso leveranciersdag 17 november
Presentatie dso leveranciersdag 17 november
 
Presentatie sturing op digitale dienstverlening leveranciersdag 17 november
Presentatie sturing op digitale dienstverlening leveranciersdag 17 novemberPresentatie sturing op digitale dienstverlening leveranciersdag 17 november
Presentatie sturing op digitale dienstverlening leveranciersdag 17 november
 
Presentatie(deel 2) Visie stelseldiensten leveranciersbijeenkomst 17 november
Presentatie(deel 2) Visie stelseldiensten leveranciersbijeenkomst 17 novemberPresentatie(deel 2) Visie stelseldiensten leveranciersbijeenkomst 17 november
Presentatie(deel 2) Visie stelseldiensten leveranciersbijeenkomst 17 november
 
Presentatie Visie stelseldiensten leveranciersbijeenkomst 17 november
Presentatie Visie stelseldiensten leveranciersbijeenkomst 17 novemberPresentatie Visie stelseldiensten leveranciersbijeenkomst 17 november
Presentatie Visie stelseldiensten leveranciersbijeenkomst 17 november
 
Presentatie Api drechtsteden King leveranciersdag 17 november
Presentatie Api drechtsteden King leveranciersdag 17 november Presentatie Api drechtsteden King leveranciersdag 17 november
Presentatie Api drechtsteden King leveranciersdag 17 november
 
Presentatie Geo basisregistraties en omvorming tot objectregistraties
Presentatie Geo basisregistraties en omvorming tot objectregistratiesPresentatie Geo basisregistraties en omvorming tot objectregistraties
Presentatie Geo basisregistraties en omvorming tot objectregistraties
 
Presentatie leveranciersdag klantreizen en serviceformules omgevingswet novem...
Presentatie leveranciersdag klantreizen en serviceformules omgevingswet novem...Presentatie leveranciersdag klantreizen en serviceformules omgevingswet novem...
Presentatie leveranciersdag klantreizen en serviceformules omgevingswet novem...
 
GGI werksessie oktober en november
GGI werksessie oktober en novemberGGI werksessie oktober en november
GGI werksessie oktober en november
 
Doe dagen najaar 2017 identificatie
Doe dagen najaar 2017 identificatieDoe dagen najaar 2017 identificatie
Doe dagen najaar 2017 identificatie
 
Doe dagen najaar 2017 doorontwikeling roadmap
Doe dagen najaar 2017 doorontwikeling roadmap Doe dagen najaar 2017 doorontwikeling roadmap
Doe dagen najaar 2017 doorontwikeling roadmap
 
Doe dagen najaar 2017 adressen op orde
Doe dagen najaar 2017 adressen op ordeDoe dagen najaar 2017 adressen op orde
Doe dagen najaar 2017 adressen op orde
 
Doedagen najaar 2017 identificatie
Doedagen najaar 2017 identificatieDoedagen najaar 2017 identificatie
Doedagen najaar 2017 identificatie
 
Doedagen najaar 2017 blockchain game
Doedagen najaar 2017 blockchain game Doedagen najaar 2017 blockchain game
Doedagen najaar 2017 blockchain game
 
Doedagen najaar 2017 open raadsinfo
Doedagen najaar 2017 open raadsinfoDoedagen najaar 2017 open raadsinfo
Doedagen najaar 2017 open raadsinfo
 
Doedagen najaar 2017 omgevingswet checklist dso
Doedagen najaar 2017 omgevingswet checklist dso Doedagen najaar 2017 omgevingswet checklist dso
Doedagen najaar 2017 omgevingswet checklist dso
 
Doedagen najaar 2017 landelijke online dienstverlening
Doedagen najaar 2017 landelijke online dienstverleningDoedagen najaar 2017 landelijke online dienstverlening
Doedagen najaar 2017 landelijke online dienstverlening
 
Doedagen najaar 2017 eerste hulp bij de invoering van zaakgericht werken
Doedagen najaar 2017 eerste hulp bij de invoering van zaakgericht werken Doedagen najaar 2017 eerste hulp bij de invoering van zaakgericht werken
Doedagen najaar 2017 eerste hulp bij de invoering van zaakgericht werken
 
Doe dagen najaar 2017 AVG
Doe dagen najaar 2017 AVGDoe dagen najaar 2017 AVG
Doe dagen najaar 2017 AVG
 
Doedagen najaar 2017 e factureren
Doedagen najaar 2017 e factureren Doedagen najaar 2017 e factureren
Doedagen najaar 2017 e factureren
 

Leveranciersbijeenkomst big

  • 1. De Baseline Informatiebeveiliging Nederlandse gemeenten (BIG) en het sociaal domein Jule Hintzbergen 13 juni 2014
  • 2. Waar ga ik het over hebben? • 3 thema’s: • Baseline Informatiebeveiliging Nederlandse gemeenten(BIG) algemeen • Instrumenten • Eerste resultaten van uitgevoerde analyses sociaal domein 2
  • 3. 3 Wat is er aan de hand? 25 oktober 2012 3
  • 4. Informatieveiligheid • Het gaat om het vergroten van de weerbaarheid van gemeenten tegen ICT-verstoringen en –dreigingen • Dat start bij vergroten van bewustzijn van en de sturing op informatiebeveiliging, ook bij bestuurders • Implementatie van de Baseline Informatiebeveiliging Nederlandse Gemeenten (BIG): • Strategische en Tactische variant van de BIG gereed (op IBD-community) (Wat) • Producten Operationele variant nu in ontwikkeling (Hoe)
  • 5. Baseline Informatiebeveiliging Nederlandse Gemeenten - Doel 1. Gemeenten op een vergelijkbare manier efficiënt te laten werken met informatieveiligheid. 2. Gemeenten een hulpmiddel te geven om aan alle eisen op het gebied van Informatieveiligheid te kunnen voldoen. 3. De auditlast bij gemeenten te verminderen. 4. Gemeenten een aantoonbaar betrouwbare partner te laten zijn. 5
  • 6. Baseline Informatiebeveiliging Nederlandse Gemeenten: Uitgangspunten • Gekozen voor een optimale aansluiting bij de wereld van geaccepteerde standaarden – Bijvoorbeeld: ISO 27001:2005, ISO 27002:2007, VIR, VIR-BI en BIR. • Basis beveiligingsniveau gebaseerd op normen en wetgeving – Inclusief mapping vanuit normen en wetgeving naar de maatregelen
  • 7. Strategische Variant BIG • Scope – Bedrijfsvoeringsprocessen en onderliggende informatiesystemen en informatie van de gemeente • Uitgangspunten – B&W integraal verantwoordelijk – Basis niveau Departementaal Vertrouwelijk – Schengen’-principe gehanteerd – Gerichte risicoafweging voor afwijkende situaties of wanneer een hoger beveiligingsniveau nodig is • Randvoorwaarden – Rol management – Risicomanagement – Bewustwording – Integrale aanpak 7
  • 8. Tactische variant BIG • Indeling als internationale beveiligingsnorm ISO/IEC 27002:2007 • Basisset aan maatregelen die voor alle gemeenten geldt • Bevat maatregelen uit aansluitnormen van de basisregistraties – GBA / BRP – PUN – BAG – SUWI wet – WBP en laatste richtsnoeren • Randvoorwaarden, stappenplan 8
  • 9. Operationele Variant BIG • Opgebouwd uit aanvullend beleid, procedures, handreikingen, aanwijzingen en patronen • Geven vooral antwoord op het “hoe” – detaillering, invulling maatregelen • Welke producten: – Prioriteit: bepaald middels uitvraag – Aantal: 50+ producten – Planning: tweede helft 2013 en medio 2014. – Kwaliteitsborging: review door gemeenten 9
  • 10. Voordelen van de BIG • Gemeenten hebben nu allemaal hetzelfde kader • Bewustwording neemt toe bij gemeenten en daarmee ook de vragen • Meer in control zijn – gemeenten worden volwassener opdrachtgevers qua beveiliging, en dat dwingt leveranciers tot volwassener opdrachtnemerschap • Duidelijkheid voor leveranciers – geen verschillende beveiligingseisen van verschillende gemeenten – Onderscheidende factor voor leveranciers • Security by design 10
  • 11. Baseline en de leveranciers • Er is nu één normenkader, eenduidige eisen en wensen, één taal • Toename bewustwording gemeenten, dus ook meer vragen over informatieveiligheid in oplossingen • Beveiliging word vaak als sluitpost gezien • De Baseline en er goed mee omgaan in producten en diensten is geen last maar een business enabler 11
  • 12. Instrumenten • 0-meting • Impactanalyse • Baselinetoets • Diepgaande Risicoanalyse • Privacy Impact Assessment (PIA) 12
  • 13. Instrumenten: 0-meting en impactanalyse • De 0-meting is bedoeld om te toetsen in hoeverre de gemeente of een proces/informatiesysteem voldoet aan de BIG • De Impactanalyse is bedoeld om de ontbrekende maatregelen ten opzichte van de BIG toe te delen en te plannen • Dus ook richting leveranciers van informatiesystemen 13
  • 14. Instrumenten: baselinetoets • Zo eenvoudig mogelijk opgezet • Toetsen door middel van BIV en P vragen • 2-ledig doel: – Een bestaand systeem te toetsen of de baseline voldoende beschermd – Toetsen van een nieuw proces/informatiesysteem of de baseline voldoende is of dat er meer nodig is. • Resultaat: – BIG is voldoende – BIG is niet voldoende, voer diepgaande risicoanalyse uit en voer eventueel een PIA uit – Geeft inzicht in BIV+P ten opzichte van de BIG 14
  • 15. Instrumenten: diepgaande risicoanalyse • Vervolg op de baselinetoets • Kan leiden tot aanvullende controls en maatregelen bovenop de BIG controls en maatregelen • Minimaal tijd benodigd van proceseigenaar, systeembeheerders etcetera • In korte tijd te doen • Mogelijk focus op BIV+P uit baselinetoets 15
  • 16. Instrumenten: PIA • Richtsnoeren • Indien de P-vragen uit de baselinetoets aanleiding geven tot een PIA • Vragenlijst gericht op privacy vraagstukken • Eenvoudige rapportage • Leidt tot eventueel aanvullende beveiligings / privacy maatregelen • Toekomst verplicht (EU-wetgeving) 16
  • 17. Instrumenten waar leveranciers rekening mee moeten gaan houden • Beveiligingseisen in contracten • Contractmanagement • Bewerkersovereenkomst met maatregelen in de bijlage (SaaS voorbeeld) • SLA • Geheimhoudingsverklaring, VoG • Responsible disclosure • Incidentmanagement en overige beheerprocessen • Naleving en controle 17
  • 19. Top Risico’s Oplossingen Onzorgvuldig handelen Gebruikers Beheerders Leveranciers Bewustwording Logging en monitoring en auditing Systeem documentatie Opleidingen Derde Partijen en Cloud Contracten, Bewerkersovereenkomsten, SLA’s en TPM Mobiele devices Mobile Device Management Zero footprint Toegang tot data door onbevoegden, lekken van informatie (boetes) - Management committment - Bewustwording -Logisch toegangsbeheer, afscherming op kolom, regel of tabelniveau, RBAC etcetera Encryptiemaatregelen -Indienst- en uitdienst- en functiewijziging procedures - Cloud aandachtspunten -Logging en monitoring Besmettingen Patchmanagement Hardening Antimalware maatregelen Back-up19 Top risico’s sociaal domein

Editor's Notes

  1. De gemeenten hebben de Baseline Informatiebeveiliging Nederlandse gemeenten (BIG) geaccepteerd. Welke instrumenten kunnen worden ingezet om tot een goede inschatting te komen voor informatiebeveiliging in het kader van 3D? Welke aanpak hoort daarbij? Waar kunnen gemeenten het beste mee beginnen? Zijn er al zwaartepunten aan te wijzen in de beveiliging waar leveranciers rekening mee moeten houden, is de BIG als basis voldoende of is er meer nodig? Eerst voorstellen
  2. Is er iemand in het publiek die de BIG nog niet kent of daar nooit een verhaal over gehad heeft. Zo ja, dan eerst de baseline, anders deze skippen.
  3. Is er een toename in incidenten en informatiebeveiliging tekortkomingen?
  4. Vertel waarom de term informatieveiligheid wordt gebruikt Informatiebeveiliging is het middel om informatieveiligheid te bereiken, opstapje naar volgende sheets
  5. Waarom de BIG? Wat is het doel, niet alleen die incidenten geven aan dat er iets moet gebeuren. Nee ook gemeenten hebben jarenlang geworsteld met de ISO en getuige de incidenten moest er wel een eenduidig basis normen kader komen voor gemeenten. Deze punten zijn ook zo aan bod gekomen bij de BALV
  6. BIG in opdracht van BZK. Gebaseerd op de Baseline Informatiebeveiliging Rijk. (Die is gebaseerd op de ISO27001/27002)
  7. BIG – Strategische Baseline De Strategisch Baseline kan gezien worden als de ’kapstok’ waaraan de elementen van informatiebeveiliging opgehangen kunnen worden. Centraal staan de organisatie en de verantwoording over informatiebeveiliging binnen de gemeente. De Strategische Baseline is een separaat document.
  8. BIG – Tactische Baseline De Tactische Baseline beschrijft de normen en maatregelen ten behoeve van controle en risicomanagement. De Tactische Baseline beschrijft aan de hand van dezelfde indeling als de internationale beveiligingsnorm ISO/IEC 27002:2007, de controls/maatregelen die als Tactische Baseline gelden voor de gemeenten. De Tactische Baseline omvat onderhavig document.
  9. Security is een business enabler, ik durf te stellen dat leveranciers die niet aan security doen, of commercie en gewin boven security stellen hun langste tijd gehad hebben. Security wordt een extra unique selling point voor jullie producten en diensten aan gemeenten.
  10. Nu de uitleg over de instrumenten.
  11. Pia’s sociaal domein, er zijn PIA’s beloofd door bewindslieden, daar wordt nu aan gewerkt. Op de IBD website staat een PIA instrument voor gemeenten. Meldplicht datalekken NL (nu tweede kamer) en later ook in EU wetgeving, hoge boetes Toekomst Dataprotection officer ook bij de bewerker? Mogelijk ook PIA’s bij bewerker Privacy by design
  12. Vanuit de operationele variant van de BIG zijn der diverse andere producten die de gemeenten kunnen helpen bij het verhogen van de informatieveiligheid Ook Hardening, Patchmanagement Rol IBD, aansluiten, de foto Aanhalen nut en doel van een bewerkerovereenkomst Leveranciers ook beleid en aandacht voor informatieveiligheid
  13. Hoe hangen de instrumenten samen, doorheen lopen Deze aanpak wordt nu al uitgevoerd binnen het sociaal domein met als doel te komen tot beveiligings eisen en wensen voor het programma van eisen dat gemaakt wordt door het ISD project.
  14. Risico’s ivm mobiel werken met gevoelige gegevens, ook door niet gemeentemedewerkers Ik heb het hier niet over de algemene maatregelen zoals beleid en dergelijke. Logging en monitoring worden ivm meldplicht datalekken steeds belangrijker. Denk daarbij niet alleen aan de applicatie maar ook aan de hostende partij, er zijn soms meerdere partijen betrokken bij de levering van een dienst of product.
  15. Structuur voor als er vragen zijn.