Per informatiebeveiligingsgebied is een ontwikkeldoel weergegeven hoe de organisaties gaan voldoen aan de BIO en hoe de organisaties op een hoger volwassenheidsniveau komen. In onderstaande tabel staan de volwassenheidsniveaus weergegeven. De Kempengemeenten hebben zich ten doel gesteld om voor alle structurele processen in de organisatie tenminste op volwassenheidsniveau 3 te opereren.
Niveau
Naam
Omschrijving
Criteria
1
Initieel
Beheersmaatregelen zijn niet of gedeeltelijk gedefinieerd en/of worden op inconsistente wijze uitgevoerd. Grote afhankelijkheid van individuen.
Geen of beperkte beheersmaatregelen geïmplementeerd.
Niet of ad-hoc uitgevoerd
Niet/deels gedocumenteerd
Wijze van uitvoering afhankelijk van individu
2
Herhaalbaar maar intuïtief
Beheersmaatregelen zijn aanwezig en worden op consistente en gestructureerde, maar informele wijze uitgevoerd.
Maatregelen zijn geïmplementeerd
Uitvoering is consistent en standaard
Informeel en grotendeels gedocumenteerd
Inconsistente wijze van meten en controleren
3
Gedefinieerd
Beheersmaatregelen zijn gedocumenteerd en worden op gestructureerde en geformaliseerde wijze uitgevoerd. De uitvoering is aantoonbaar.
Maatregelen zijn gedefinieerd op basis van risicoafweging
Gedocumenteerd en geformaliseerd
Verantwoordelijkheden en taken zijn eenduidig toegewezen
Controle en monitoring ontstaat
Opzet, bestaan en effectieve werking zijn aantoonbaar
4
Beheerst en meetbaar
De effectiviteit van de beheersmaatregelen wordt periodiek geëvalueerd en kwalitatief gecontroleerd.
Periodieke (control) evaluatie en opvolging vindt plaats
Rapportage richting management vindt plaats
5
Continu verbeteren
Het systeem van beheersmaatregelen is verankerd in de organisatie en draagt zorg voor een continue en effectieve controle en risicobeheersing.
self-assessments en gap-analyses worden uitgevoerd
Real time monitoring
Inzet slimme automatisering
Artikel 7.1
Volwassenheidsniveaus
Onderdeel van Wijziging Beleidsregel informatiebeveiligingsbeleid Kempengemeenten, GRSK en KempenPlus 2020