Naar hoofdinhoud

Hoofdstuk 13. › Paragraaf 13.1.

Artikel 13.1.1.

Eisen aan offertes, aanbestedingen en (uitbreiding van) contracten

Onderdeel van Informatiebeveiligingsbeleid 2024-2027

Voorafgaand aan het aanvragen van een offerte of aanbesteding of het afsluiten van (een uitbreiding van) een contract dient er bepaald te worden of informatie een rol speelt in de te leveren dienst / product. Indien informatie een rol speelt worden er eisen gesteld aan de leverancier en de dienst of product. Om te bepalen welke eisen gesteld moeten worden dient de informatie allereerst geclassificeerd te worden. Indien meerdere soorten informatie met verschillende classificaties in dezelfde dienst / product gebruikt worden dan geldt de hoogste classificatie. De volgende eisen dienen te allen tijde gesteld te worden bij uitvraag van een aanbesteding, offerte en in de vastlegging van de uiteindelijke contracten: Er dient vastgesteld te worden of een verwerkersovereenkomst noodzakelijk is. Er dient een geheimhoudingsclausule opgenomen worden die voor alle betrokkenen geldt. Applicaties en IT-systemen dienen minimaal 95% van de tijd bereikbaar te zijn. De gemeente wordt binnen 24 uur op de hoogte gesteld van een datalek of beveiligingsincident bij de leverancier. Informatie van de gemeente of daaruit af te leiden informatie mag niet gebruikt worden voor andere doeleinden dan expliciet in de offerte zijn benoemd. Het eigenaarschap van de informatie dient vastgelegd te zijn in offertes en contracten. De gemeente is standaard eigenaar van de informatie. Commercieel verhandelen van informatie van de gemeente is niet toegestaan tenzij expliciet aangegeven in de offerte en het contract. De gemeente houdt zich het recht voor om audits uit te voeren op de leverancier om te beoordelen of de leverancier conform de opgenomen eisen in de offerte en dit beleid werkt. In de offerte wordt de bewaartermijn van de informatie expliciet benoemd. De leverancier toont aan dat de informatie na de bewaartermijn onomkeerbaar verwijderd is. De leverancier verplicht zich om mee te werken met de jaarlijkse beoordeling van de dienstverlening conform de afgesproken informatiebeveiligingseisen. Dit doet de leverancier door periodiek (maandelijks of jaarlijks) verantwoordingsrapportages op te leveren. De exacte periodieke verantwoordingstermijn dient opgenomen te worden in de offerte en het contract. Consequenties voor de leverancier voor het niet nakomen van de afspraken betreffende informatiebeveiliging dienen opgenomen te zijn in de ‘boeteclausule’. Bij IT gerelateerde diensten en producten zijn de meest recente GIBIT-voorwaarden van toepassing. Bij aanschaf van een dienst / product wordt een dienstverleningsovereenkomst gesloten (zie paragraaf 13.1.2). De leverancier verplicht zich te voldoen aan de geldende eisen omtrent informatietransport (zie paragraaf 11.2). De leverancier van software dient jaarlijks een ‘bill of material’ aan te leveren waarin de geleverde software inclusief de versies van deelproducten staan benoemt. De volgende eisen dienen minimaal additioneel gesteld te worden per classificatieniveau: Classificatie: Laag Voorafgaand aan verlening van de opdracht dient een verwerkersovereenkomst (waar nodig) te zijn afgesloten. Voorafgaand aan verlening van de opdracht dient een dienstverleningsovereenkomst (DVO) te zijn afgesloten. Classificatie: Midden Alle eisen van classificatie Laag. Medewerkers van de leverancier mogen zonder expliciete toestemming (per medewerker) geen toegang hebben tot de informatie van de gemeente. Hiervoor dient de systeemeigenaar het modeldocument ‘Toestemming toegang informatie gemeente Medemblik’ te laten ondertekenen door de medewerker van de leverancier en het op de daarvoor bestemde centrale plek te registreren. De leverancier dient aantoonbaar te voldoen aan informatiebeveiligingseisen. Minimale eisen zijn een assurance rapport conform ISO27001 (of certificaat) of de meest recente Baseline Informatiebeveiliging Overheid (BIO) die niet ouder is dan 1 jaar. Applicaties en IT-systemen dienen minimaal 99,95% van de tijd bereikbaar te zijn. Alle informatie wordt versleuteld opgeslagen en gecommuniceerd conform moderne versleutelingsstandaarden (zie hoofdstuk 8). De leverancier informeert de CISO van de gemeente over de toegepaste encryptie én past de door gemeente voorgeschreven versleutelingsstandaarden toe. De leverancier verplicht zich tevens tot medewerking voor het bijwerken van versleutelingsstandaarden wanneer de gemeente dit noodzakelijk acht. Classificatie: Hoog Alle eisen van classificaties Laag en Midden. Alle eisen zoals benoemt in het ‘Incident Response Plan’ in het kader van classificatie Hoog. De leverancier levert maandelijkse verantwoordingsrapportages aan ten aanzien van de informatiebeveiliging conform het reglement ‘Verantwoordingsrapportages gemeente Medemblik’. Applicaties en IT-systemen dienen minimaal 99,99% van de tijd bereikbaar te zijn. De gemeente wordt binnen 12 uur op de hoogte gesteld van een datalek of beveiligingsincident bij de leverancier. Referentie: BIO versie 1.04zv beheersmaatregel 15.1.1.

Rechtspraak bij dit artikel