Naar hoofdinhoud

Hoofdstuk 16. › Paragraaf 16.2.

Artikel 16.2.3.

Beoordeling van technische naleving

Onderdeel van Informatiebeveiligingsbeleid 2024-2027

Informatiesystemen behoren periodiek te worden gecontroleerd op technische naleving van de beveiligingsnormen en risico’s ten aanzien van de feitelijke veiligheid door middel van technische kwetsbaarheidsanalyses of penetratietesten. Dergelijke tests behoren te worden gepland en gedocumenteerd en dienen herhaalbaar te zijn. De systeemeigenaar is hiervoor verantwoordelijk. Van de informatiesystemen die geen informatie bevatten of verwerken met informatieclassificatieniveau ‘Hoog’ dienen jaarlijks een gedeelte van de systemen te worden gecontroleerd op technische naleving van de beveiligingsnormen. Geen enkel informatiesysteem mag langer dan 3 jaar niet gecontroleerd zijn. Informatiesystemen die informatie bevatten of verwerken met informatieclassificatieniveau ‘Hoog’ dienen jaarlijks gecontroleerd te worden op technische naleving van de beveiligingsnormen. Voor alle controles geldt dat dit aantoonbaar moet gebeuren. De systeemeigenaar levert nadat de controle is uitgevoerd een rapport of certificaat op naar de relevante proceseigenaren, de CISO en de interne auditor. Beoordeling van technische naleving dient uitsluitend te worden uitgevoerd door competente, bevoegde personen of onder toezicht van dergelijke personen. Referentie: BIO versie 1.04vz beheersmaatregel 18.2.3.

Rechtspraak bij dit artikel