Om te kunnen bepalen welke beveiligingsmaatregelen moeten worden getroffen voor processen en informatiesystemen worden beveiligingsclassificaties gebruikt . Classificatie maakt het vereiste beschermingsniveau zichtbaar en maakt direct duidelijk welke maatregelen nodig zijn. Er wordt geclassificeerd op drie betrouwbaarheidsaspecten van informatie: beschikbaarheid, integriteit (juistheid, volledigheid) en vertrouwelijkheid (BIV).
Er zijn drie beschermingsniveaus van laag naar hoog. Daarnaast is er nog een niveau ‘geen’. Dit niveau geeft aan dat er geen beschermingseisen worden gesteld, bijvoorbeeld omdat informatie openbaar is. De niveaus zijn in onderstaande tabel weergegeven. Tussen haakjes staan voorbeelden. Deze niveaus zijn bedacht om het proces van classificeren te vereenvoudigen.
Het beschermingsniveau van informatie wordt uitgedrukt in classificatieniveaus voor beschikbaarheid, integriteit en vertrouwelijkheid van informatie:
Beschikbaarheid: hoeveel en wanneer data toegankelijk is en gebruikt kan worden. De onderscheiden niveaus zijn: niet nodig; noodzakelijk; belangrijk en essentieel.
Integriteit: het in overeenstemming zijn van informatie met de werkelijkheid en dat niets ten onrechte is achtergehouden of verdwenen (juistheid, volledigheid en tijdigheid). De onderscheiden niveaus zijn: niet zeker; beschermd; hoog en absoluut.
Vertrouwelijkheid: de bevoegdheden en de mogelijkheden tot muteren, kopiëren, toevoegen, vernietigen of kennisnemen van informatie voor een gedefinieerde groep van gerechtigden. De onderscheiden niveaus zijn: openbaar; bedrijfsvertrouwelijk, vertrouwelijk en geheim.
Niveau
Vertrouwelijkheid
Integriteit
Beschikbaarheid
Geen
Openbaar
informatie mag door iedereen worden ingezien
(bv: algemene informatie op de externe website van de gemeente
Niet zeker
informatie mag worden veranderd
(bv: templates en sjablonen)
Niet nodig
gegevens kunnen zonder gevolgen langere tijd niet beschikbaar zijn
(bv: ondersteunende tools als routeplanner)
Laag
Bedrijfsvertrouwelijk
informatie is toegankelijk voor alle medewerkers van de organisatie
(bv: informatie op het intranet)
Beschermd
het bedrijfsproces staat enkele (integriteits-) fouten toe
(bv: rapportages)
Noodzakelijk
informatie mag incidenteel niet beschikbaar zijn
(bv: administratieve gegevens)
Midden
Vertrouwelijk
informatie is alleen toegankelijk voor een beperkte groep gebruikers
(bv: persoonsgegevens, financiële gegevens
Hoog
het bedrijfsproces staat zeer weinig fouten toe
(bv: bedrijfsvoeringinformatie en primaire procesinformatie zoals vergunningen)
Belangrijk
informatie moet vrijwel altijd beschikbaar zijn, continuïteit is belangrijk
(bv: primaire proces informatie)
Hoog
Geheim
informatie is alleen toegankelijk voor direct geadresseerde(n)
(bv: zorggegevens en strafrechtelijke informatie)
Absoluut
het bedrijfsproces staat geen fouten toe
(bv: gemeentelijke informatie op de website)
Essentieel
informatie mag alleen in uitzonderlijke situaties uitvallen, bijvoorbeeld bij calamiteiten
(bv: basisregistraties)
Figuur 4 Classificatie van informatie
Er wordt gestreefd naar een balans tussen het te lopen risico en de kosten van tegenmaatregelen. Zo mogelijk wordt een technische oplossing ingezet boven gedragsverandering.
Het toekennen van classificatieniveaus aan data en/of informatiesystemen is van groot belang, omdat daarmee het (vereiste) beschermingsniveau kenbaar gemaakt wordt. Aan de hand hiervan kan worden bepaald welke beveiligingseisen gelden en welke maatregelen moeten worden genomen. Dit is bijvoorbeeld relevant voor beheerders die lang niet altijd bekend zijn met de inhoud en dus de waarde van data, maar wel worden geacht adequate beschermingsmaatregelen te treffen. De volgende factoren oefenen invloed uit op de adequate beveiligingsmaatregelen:
beleidsuitgangspunten, architectuurprincipes, beveiligingseisen (en hoe deze te interpreteren).
De classificatieniveaus, hiervoor genoemd, zijn afgeleid van de waarde van data en het belang van het bedrijfsproces waarin deze data een rol spelen. Stel daarom vast wat het belang is van de bedrijfsvoeringsprocessen voor de organisatie en hoe deze processen worden ondersteund door de ICT-voorzieningen.
Er zijn drie beschermingsniveaus van laag naar hoog. Daarnaast is er nog een niveau ‘geen’. Dit niveau geeft aan dat er geen beschermingseisen worden gesteld, bijvoorbeeld omdat informatie openbaar is. De niveaus zijn in onderstaande tabel weergegeven. Tussen haakjes staan voorbeelden. Deze niveaus zijn bedacht om het proces van classificeren te vereenvoudigen.
Classificatie vindt plaats door de kritieke en de privacygevoelige processen van de gemeentelijke organisatie te inventariseren aan de hand van: verstoring of uitval van het proces, systeem, eigenaar, gegevens, hardware. Hierbij wordt een link gelegd met de toegepaste informatiemiddelen en informatiesystemen per proces. Een voorbeeld is het proces van aanvragen bij ‘het cluster’ sociale zaken. Classificaties van processen staan in het register van verwerkingen.
Proces
Product/dienst
Zaaktype
Resultaat
Beschikbaar-heidsscore
Integriteits score
Vertouwe-lijkheids- score
(p4) Verstrekken producten & diensten (Sociale Zaken)
Vergunningen en ontheffingen, subsidies, verzoeken, aangiften, publieke producten, inkomens- en maatschappelijke ondersteuning
(Aan)vraag
inwoner/bedrijf
wonen, werken, welzijn en zorg
Besluit / beschikking/ product uit zorgsysteem
B:
Essentieel
I:
Hoog
V:
Geheim
Figuur 5 Voorbeeld classificatie
Hoofdstuk 3
Artikel 3.4
Classificeren en beschermen van informatie
Onderdeel van Gemeente Heusden - Informatiebeveiligingsbeleid 2019-2021