**1.** De Chief Information Security Officer (CISO) ziet er op toe dat voor de beveiliging van records en voor de bescherming van daarin opgenomen persoonsgegevens een passend beveiligingsniveau in acht wordt genomen. Deze beveiliging is gebaseerd op de van toepassing zijnde wet- en regelgeving en het departementale beveiligingsbeleid.
**2.** Gerubriceerde records worden beheerd met inachtneming van de daarop van toepassing zijnde regelingen zoals de Wet Bescherming Staatsgeheimen en het Baseline informatiebeveiliging Overheid (BIO). De indelingen in risicoklassen van persoonsgegevens moeten, met inachtneming van Achtergrondstudies en Verkenningen 23 (Beveiliging van Persoonsgegevens), worden beheerd conform de beveiligingseisen van de BIO.
**3.** In de calamiteitenplannen van NWO worden bepalingen opgenomen voor de omgang met records in geval van een calamiteit. Daarin wordt ten minste vastgelegd een uitwijkvoorziening voor de digitale registraties en records en hoe de niet-digitale records bij calamiteiten naar een veilige locatie worden overgebracht. Een uitwijkvoorziening wordt periodiek getest.
**4.** Indien noodvernietiging van gerubriceerde records plaatsvindt, wordt dit te allen tijde gemeld aan de CIO en aan de Inspectie Overheidsinformatie en Erfgoed.
Hoofdstuk 8
Artikel 27
Beveiliging van informatie en bescherming persoonsgegevens
Onderdeel van Beheersregeling documentaire informatieverzorging NWO· Onderwijsrecht
Deze tekst geldt sinds 31 januari 2020