Naar hoofdinhoud

Hoofdstuk 11. › Paragraaf 11.1.

Artikel 11.1.1.

Beheersmaatregelen voor netwerken

Onderdeel van Informatiebeveiligingsbeleid 2024-2027

Er behoren beheersmaatregelen te worden geïmplementeerd om de veiligheid van informatie in netwerken te waarborgen en aangesloten diensten tegen onbevoegde toegang te beschermen. Voor alle netwerken gelden ten minste de volgende eisen: Netwerkapparatuur Apparatuur die binnen het netwerk wordt gebruikt en in het beheer van de gemeente is mag niet afkomstig zijn van bedrijven die de op de lijst van ‘NDAA Prohibited Manufacturers’7NDAA Prohibited Manufacturers (ucsd.edu) en/ of op lijst van ‘Early Detection and Exclusion System (EDES)’8https://commission.europa.eu/strategy-and-policy/eu-budget/how-it-works/annual-lifecycle/implementation/anti-fraud-measures/edes/edes-database_en staan; Apparatuur die binnen netwerken wordt gebruikt waarin informatie met classificatie ‘hoog’ wordt uitgewisseld mag niet afkomstig zijn van leveranciers die op de lijst van ‘NDAA Prohibited Manufacturers’ staan; Apparatuur die binnen netwerken wordt gebruikt waarin informatie met classificatie ‘midden’ en ‘hoog’ wordt uitgewisseld dient gedurende de tijd dat deze in het netwerk aanwezig is door de fabrikant softwarematig ondersteund te worden en te draaien op de nieuwste softwareversie die door de fabrikant beschikbaar is gesteld. Indien dit niet het geval is dient de apparatuur vervangen te worden door apparatuur die wel aan bovenstaande voldoet; Niet mobiele apparatuur die binnen het netwerk wordt gebruikt dient de fysieke toegang beperkt te worden conform de eisen uit het hoofdstuk 9. Additioneel dient de apparatuur te voldoen aan de eisen conform hoofdstuk 6 en hoofdstuk 7. Netwerk toegang Alle netwerken dienen beveiligd te zijn: middels een firewall die geautomatiseerd up-to-date gehouden wordt; door alle netwerkpoorten te blokkeren die niet noodzakelijk zijn; door een geautomatiseerde blokkade te hanteren van IP-adressen en domeinen die niet benaderd mogen worden; netwerken mogen niet van buiten de fysieke locatie benaderd worden tenzij dit noodzakelijk wordt geacht; door alleen geauthentiseerde apparaten toe te staan te verbinden. Noodzakelijkheid deblokkeren netwerkpoorten Systeemeigenaren dienen bij team Informatiemanagement aan te geven welke netwerkpoorten noodzakelijk zijn voor de werking van het systeem. Informatiemanagement en informatiebeveiliging dienen overeen te komen welke netwerkpoorten gedeblokkeerd dienen te worden. De technische netwerkbeheerder mag enkel op advies van de CISO een netwerkpoort deblokkeren. De gedeblokkeerde netwerkpoorten dienen per netwerk geregistreerd te worden waarbij ten minste het systeem en de reden voor deblokkeren benoemd wordt. De registratieplicht is belegd bij informatiebeveiliging. Noodzakelijkheid deblokkeren externe netwerktoegang Informatiemanagement en informatiebeveiliging dienen overeen te komen welke netwerken (of delen van) extern benaderd mogen worden. De technische netwerkbeheerder mag enkel op advies van de CISO een netwerk extern toegankelijk maken. De mate van externe toegankelijkheid dient per netwerk geregistreerd te worden waarbij ten minste de te benaderen systemen en de reden voor deblokkeren benoemd wordt. De registratieplicht is belegd bij informatiebeveiliging. Netwerken monitoring Netwerkmonitoring dient te voldoen aan het voorschrift netwerkmonitoring waarin minimaal de volgende zaken in moet worden beschreven: Per informatieclassificatie niveau worden de monitoringseisen beschreven en hoe hieraan moet worden voldaan. Waarin tenminste aan de volgende eisen moet worden voldaan: Per classificatieniveau dient aangegeven te worden: welke informatie rechtmatig opgeslagen (bewaard) mag worden; de tijdsduur van de bewaring; welke informatie rechtmatig ingezien mag worden. De monitoring dient te allen tijde te voldoen aan de eisen conform hoofdstuk 6 en hoofdstuk 7. Voor de monitoring gelden dezelfde cryptografische eisen als het hoogste classificatieniveau van de informatie die in het netwerk wordt gecommuniceerd. Wie verantwoordelijk is voor de implementatie van de monitoring; De periodieke controle van het voorschrift. Het voorschrift netwerkmonitoring wordt opgesteld en onderhouden door de CISO / ISO. In het geval van verstoringen Onder verstoringen vallen alle verstoringen van de netwerkdienstverlening, waaronder: migratie, technische wijzigingen, uitval van apparaten, et cetera. In het geval van verstoringen mag er niet afgeweken worden van alle in deze paragraaf benoemde eisen. Beschikbaarheidseisen Netwerken dienen jaarlijks minimaal een beschikbaarheidspercentage van 99,99% te hebben. Deze eis dient bij uitbesteding van netwerkdiensten contractueel vastgelegd te worden. Beheeractiviteiten Beheeractiviteiten dienen afgestemd te worden met Team Informatiemanagement alvorens deze plaats mogen vinden. Beheeractiviteiten dienen plaats te vinden buiten de standaard kantooruren (van 08:00 tot 18:00) tenzij Team Informatiemanagement het noodzakelijk acht dat dit binnen kantooruren plaats vindt. Beheeractiviteiten die potentiële gevolgen hebben voor de beschikbaarheid van een systeem dienen afgestemd te worden met de systeemeigenaar waarbij de systeemeigenaar de plicht heeft om het systeem na de activiteiten te testen en de bevindingen van de test door te geven aan Team Informatiemanagement binnen 24 uur na afronding van de beheeractiviteiten. Referentie: BIO versie 1.04zv beheersmaatregel 13.1.1.

Rechtspraak bij dit artikel