Skip to content

Gelijktrekken BIO2 en Cbro #483

Description

@EBMinbzk

Welk deel van de BIO heeft je verzoek betrekking op?

  • Voortekst
  • Deel 1 BIO2-kader
  • Deel 2 BIO-overheidsmaatregelen
  • BIO-ontwerp
  • Algemeen/Overig

BIO-versie of BIO-ontwerpversie

BIO2 v1.3

Identificatienummer(s) + titel(s)

H4 + par. 5.1 + uitzonderingen Deel 2

Constatering + motivatie

In de Cbro zijn verschillende tekst delen overgenomen uit de BIO2 ter verplichting van de ISO standaarden, de overheidsmaatregelen en de aantoonbaarheid van opzet, bestaan en werking. Deze teksten zijn in het schrijfproces van de Cbro toch gewijzigd om ze helderder te krijgen. Deze gewijzigde teksten moeten aangepast worden in de BIO2 zodat de Cbro en BIO2 consistent zijn.

Ook moet deze tekst over het toepassingsgebied van het ISMS worden aangepast in paragraaf 5.1.

Daarnaast is besloten dat beheersmaatregel 5.33 niet uitgezonderd hoeft (en dus mag) worden van wettelijke verplichting. De overheidsmaategel 5.33.01 blijft wel uitgezonderd. Middels een FAQ moet verduidelijkt worden dat dit dus niet goed staat in BIO2 v1.3 en dat overheidsorganisaties dus wel wettelijk verplicht zijn 5.33 toe te passen. Bij de ontwikkeling van de volgende versie moet dit gecorrigeerd worden of moet de tekst van de overheidsmaatregel aangepast worden zodat deze ook verplicht kan worden onder de Cbw.

Tenslotte is in de Staatscourant besloten de uitgezonderde maatregelen dikgedrukt te zetten i.p.v. tekstmarkering toe te passen. Graag de opmaak gelijktrekken.

Huidige tekst

4. Verplichtingen BIO
De BIO stelt de volgende verplichtingen aan entiteiten:
• NEN-EN-ISO/IEC 27001 wordt toegepast op het formuleren van eisen voor het vaststellen, implementeren, bijhouden en continu verbeteren van een managementsysteem voor informatiebeveiliging en het vaststellen van het toepassingsgebied van dit managementsysteem. De BIO schrijft voor dat het managementsysteem van een entiteit voldoet aan NEN-EN-ISO/IEC 27001. Voor het bepalen van de context van de entiteit neemt de entiteit minimaal de bedrijfsprocessen en informatiesystemen op die kritisch zijn voor haar dienstverlening bij het inrichten, implementeren, in stand houden en continu verbeteren van het managementsysteem voor informatiebeveiliging.
• NEN-EN-ISO/IEC 27002 en de verplichte overheidsmaatregelen uit de BIO worden toegepast op het formuleren van passende beheersmaatregelen. Hierbij wordt rekening gehouden met de omgeving(en) waarin de informatiebeveiligingsrisico’s gelden, gebaseerd op de scope en de onderkende risico’s. De beheersmaatregelen uit NEN-EN-ISO/IEC 27002 en de BIO kunnen, waar nodig én gelijkwaardig worden vervangen of gecombineerd met beheersmaatregelen uit andere normen en richtlijnen, zoals voor zorginformatie NEN 7510 en voor Operationele Technologie (OT) de CSIR en IEC 62443 Industriële cybersecurity.
• Entiteiten tonen opzet, bestaan en werking van maatregelen aan. Dit vereiste volgt ook uit de Cbw/Network and Information Security directive 2 (NIS2). De BIO omvat overheidsmaatregelen op tactisch niveau. Dit betekent dat deze maatregelen door de entiteit eerst geoperationaliseerd worden voordat ze geïmplementeerd kunnen worden. Deze implementatie is risicogericht en voldoet aan best practices en marktstandaarden. Onderdeel van de operationalisatie is het kunnen detecteren of de maatregel goed functioneert. Over het hele ontwerp wordt geborgd dat uitval van één maatregel niet leidt tot een directe kwetsbaarheid in het hele systeem. Hoe de maatregelen zijn geoperationaliseerd, wordt via verwijzingen vastgelegd. Hiermee toont een entiteit de ‘opzet’ van maatregelen aan. Al dan niet met behulp van externe partijen en/of via self-assessments, audits, pentesten, redteam-testen en dergelijke toont een entiteit het ‘bestaan’ en de ‘werking’ aan van maatregelen aan.

Voorgestelde tekst

•	De entiteit past de NEN-EN-ISO/IEC 27001:2023 toe op het vaststellen, implementeren, bijhouden en continu verbeteren van een managementsysteem voor informatiebeveiliging en op het vaststellen van het toepassingsgebied van dit managementsysteem.
o	Onderdeel van het toepassingsgebied zijn tenminste de bedrijfsprocessen en informatiesystemen die de entiteit gebruikt voor haar werkzaamheden of voor het verlenen van haar diensten.
•	De entiteit gebruikt ten minste de beheersmaatregelen van de NEN-EN-ISO/IEC 27002:2022 voor het formuleren van passende en evenredige maatregelen voor de informatiebeveiliging. De passende en evenredige maatregelen omvatten ten minste de voor haar relevante overheidsmaatregelen.
o	Hierbij wordt voor de beheersmaatregelen uit de ISO 27002 rekening gehouden met de omgeving(en) waarin de informatiebeveiligingsrisico’s voorkomen, gebaseerd op de scope en de onderkende risico’s. Het is noodzakelijk is dat een entiteit aanvullende maatregelen treft als het risico daarom vraagt. Entiteiten dienen de overheidsmaatregelen waar relevant te implementeren ongeacht het ingeschatte risico.
o	Bij het formuleren van passende en evenredige maatregelen kunnen de beheersmaatregelen van de NEN-EN-ISO/IEC 27002:2022 en de overheidsmaatregelen, voor zover dat noodzakelijk is, worden vervangen door of gecombineerd met beheersmaatregelen uit andere normenkaders (zoals voor zorginformatie NEN7510 en voor Operationele Technologie (OT) de CSIR of IEC 62443) die een beveiligingsniveau bieden dat ten minste gelijkwaardig is aan het niveau van de voornoemde beheers- en overheidsmaatregelen.
•	De entiteit zorgt ervoor dat de opzet, het bestaan en de werking van de passende en evenredige maatregelen aantoonbaar zijn. Indien de entiteit bij het formuleren van passende en evenredige maatregelen gebruik heeft gemaakt van beheersmaatregelen uit andere normenkaders, zorgt zij er ook voor dat de noodzakelijkheid van het gebruik van die andere passende en evenredige maatregelen en de gelijkwaardigheid van het beveiligingsniveau daarvan aantoonbaar zijn.
o	Daarbij is er ruimte om deze aantoonbaarheid risicogedreven vorm te geven als onderdeel van de operationalisering van de beheersmaatregelen. De controle op en aantoonbaarheid van opzet, bestaan en werking van de maatregelen ter bescherming van informatie die het meest cruciaal is of waar de hoogste dreiging voor geldt, dient het strengste te zijn. Voor informatie met een laag risicoprofiel is het toegestaan deze controle minder uitgebreid in te vullen. De wijze waarop deze controle wordt ingevuld, moet kunnen worden onderbouwd met een risicoafweging.
o	Hoe de maatregelen zijn geoperationaliseerd, moet via verwijzingen worden vastgelegd, bijvoorbeeld in een beleids- of ontwerpdocument. Hiermee toont de essentiële entiteit de ‘opzet’ van maatregelen aan. Al dan niet met behulp van externe partijen of via self-assessments, audits, pentesten, redteam-testen en dergelijke toont de essentiële entiteit het ‘bestaan’ en de ‘werking’ van maatregelen aan. Met bestaan wordt bedoeld dat de maatregelen daadwerkelijk zijn geïmplementeerd, met werking wordt bedoeld dat de organisatie aantoont dat de maatregelen effectief zijn.

Verwachte impact

Laag-midden, de inhoud van deze teksten is niet veranderd, ze zijn duidelijker gemaakt. Ook gaat de Cbro als wettelijke verplichting boven de zelfregulering verplichting van BIO Deel 1.

Opmerkingen


Activity

Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Metadata

Metadata

Assignees

Labels

1. SuggestieVerzoek of suggestie om informatie aan de BIO toe te voegen of te verwijderen.2. BIO-Deel 1 BIO2-kaderBetreft alle content in Deel 1 BIO2-kader.2. BIO-Deel 2 BIO-overheidsmaatregelenBetreft alle content in deel 2 BIO-overheidsmaatregelen.

Type

No type

Projects

No projects

    Milestone

    No milestone

    Relationships

    None yet

    Development

    No branches or pull requests

    Issue actions