Naar hoofdinhoud

Hoofdstuk 2. › Paragraaf 2.5.

Artikel 2.5.3.

Basisbeveiligingsniveaus en maatregelen

Onderdeel van Informatiebeveiligingsbeleid 2024 – 2029

Om risicomanagement hanteerbaar en efficiënt te houden, kiest de Baseline Informatiebeveiliging Overheid (BIO) voor risicomanagement dat is gebaseerd op te beschermen belangen en relevante dreigingen. Eén van de vernieuwingen van de BIO is dat er onderscheid is naar drie Basisbeveiligingsniveaus (BBN). De beschreven belangen en dreigingen worden uitgedrukt in basis-beveiligings-niveaus: (BBN), namelijk: BBN1 : informatiesystemen op BBN1 zijn systemen waarvoor BBN2 als te zwaar wordt gezien. Voor BBN1 ligt de nadruk op ‘wat mag minimaal verwacht worden?’ Het kan voorkomen dat er nog wel hogere beschikbaarheids- en integriteitseisen nodig zijn. BBN1 is waar alle overheidssystemen als minimum aan moeten voldoen. BBN2 : Voor informatiesystemen binnen de overheid vormt BBN2 het uitgangspunt. Voor BBN2 en BBN2+ ligt de nadruk op de bescherming van de meest voorkomende categorieëninformatie volgens het principe ‘valt de maatregel onder goed huisvaderschap en toont deze beveiliging de betrouwbare overheid?’ BBN2 is van toepassing indien: er vertrouwelijke informatie wordt verwerkt; mogelijke incidenten leiden tot bestuurlijke commotie; de veiligheid van andere systemen afhankelijk is van de veiligheid van het eigen systeem. BBN2+ : het komt voor dat een proces of systeem een hoger beschermingsniveau nodig heeft dan BBN2, maar dat weerstand tegen statelijke actoren niet per se noodzakelijk is. Voor die situaties is het niveau BBN2+ van toepassing. BBN3 : BBN3 richt zich op de bescherming van als Departementaal Vertrouwelijk en vergelijkbaar vertrouwelijk bij andere overheidslagen gerubriceerde informatie, waarbij weerstand geboden moet worden tegen de dreiging, zoals Advanced Persistant Threats (APT’s), die uitgaat van statelijke actoren en beroepscriminelen. BBN3 is van toepassing indien hoog niveau van beveiliging. Er zijn maar 3 vragen die gesteld moeten worden om op het niveau van BBN3 uit te komen: Is er weerstand vereist tegen statelijke actoren? Heeft de informatie die ontvangen is een bepaalde classificatie (boven BBN2) meegekregen van de (externe) bronhouder? Is er weerstand nodig tegen georganiseerde misdaad en zware criminaliteit? Als één van deze vragen met JA kan worden beantwoord, dan is BBN3 van toepassing. Het bepalen van de basisbeveiligingsniveaus moet gezien worden in relatie tot de implementatie van de baseline. Het uitgangspunt van de BIO is dat een organisatie die de baseline volledig heeft geïmplementeerd de generieke beveiliging op orde heeft. Daarom hoeft de organisatie weinig aanvullende maatregelen te treffen voor de systemen van BBN2 (en 1) maar mogelijkerwijs wel voor de systemen op BBN3. Daarnaast geldt dat het bepalen van de beveiligingsniveaus een project is dat in drie jaar wordt uitgevoerd en telkens per onderzocht systeem inzicht oplevert of en welke aanvullende maatregelen nodig zijn. De uitvoering van die maatregelen kan dus vrijwel meteen beginnen mits gelijktijdig aan de implementatie van de BIO wordt gewerkt. Het behoort tot de rol van het management, proceseigenaar en/of systeemeigenaar van de Friese Waddeneilanden om door middel van een risicoanalyse per systeem vast te stellen welk beveiligingsniveau nodig is. Dat geldt voor bestaande en nieuwe informatiesystemen. Het aanpassen van bestaande systemen is echter arbeidsintensief en kostbaar. Vooraf maatregelen treffen is namelijk veel effectiever en goedkoper dan achteraf repareren. De taakstelling voor deze planperiode is daarom vierledig: toepassing van de volledige BIO op de gemeentelijke ICT-infrastructuur; op elk IV/ ICT-project wordt het principe van ‘security by design’ toegepast; uiterlijk aan het eind van de planperiode is voor elk gemeentelijke informatiesysteem bepaald welke Basisbeveiligingsniveau van toepassing is en welke eventuele extra beveiligingsmaatregelen nodig zijn; door opsplitsing in deelprojecten worden maatregelen gaandeweg in gang gezet.

Rechtspraak bij dit artikel