Alleen voor digitale communicatie van informatie gelden de cryptografische maatregelen.
Netwerkcommunicatie
Alle informatie die via netwerken gecommuniceerd wordt dient, waar technisch mogelijk, met TLS te worden beveiligd. Voor ieder systeem dient het stappenplan uit de nieuwste versie van het ‘ICT-beveiligingsrichtlijnen voor Transport Layer Security (TLS)4https://www.ncsc.nl/documenten/publicaties/2021/januari/19/ict-beveiligingsrichtlijnen-voor-transport-layer-security-2.1 de NCSC te worden doorlopen. De gehanteerde instellingen dienen in een centraal register per systeem vastgelegd te worden waarbij de instellingen geclassificeerd worden aan de hand van de in het ‘ICT-beveiligingsrichtlijnen voor Transport Layer Security (TLS)’. Instellingen met classificatie ‘onvoldoende’ zijn niet toegestaan.
De systeemeigenaar is verantwoordelijk voor de instelling van de systemen en de vastlegging in het centrale instellingen register. De CISO of ISO voert een jaarlijkse controle uit op het register. Indien de CISO wijzigingen in de instellingen noodzakelijk acht dient de systeemeigenaar dit door te voeren.
Uitzonderingen waarbij geen gebruik gemaakt kan worden van TLS of van adequate instellingen dient er een uitzondering aangevraagd te worden bij de CISO. De CISO registreert eventuele uitzonderingen inclusief reden en eventuele additionele maatregelen in het centrale register.
Andere vormen van digitale communicatie
Voor andere vormen van digitale communicatie geldt dat voor de classificatieniveaus ‘Midden’ en ‘Hoog’ gebruik gemaakt dient te worden van cryptografische beheersmaatregelen.
Verwijderbare media
Verwijderbare media (bijvoorbeeld usb-sticks of Dvd’s) dienen volledig versleuteld te zijn met een versleutelingstechniek die op de lijst van door de gemeentelijke CISO goedgekeurde versleutelingstechnieken staat.
Chatapplicaties
Er wordt geen gebruik gemaakt van niet goedgekeurde chatapplicaties.
Digitaal telefoneren
Voor digitaal telefoneren dient, waar technisch mogelijk, gebruik gemaakt te worden van ‘end-to-end’ encryptie. Deze encryptie dient in de betrokken programma’s aangezet te worden.
Elektronische berichtenuitwisseling
Het bericht mag bij digitale berichtenuitwisseling (bijvoorbeeld e-mail) geen informatie met classificatie ‘Midden’ of ‘Hoog’ bevatten. Een eventuele bijlage mag deze informatie wel bevatten indien de bijlage middels encryptiemaatregelen wordt verstuurd. De encryptiemaatregelen en hulpapplicaties die hiervoor van toepassing zijn worden bijgehouden door de CISO op de lijst met goedgekeurde versleutelingstechnieken.
Referentie: BIO versie 1.04zv beheersmaatregel 10.1.1.
Hoofdstuk 8. › Paragraaf 8.1.
Artikel 8.1.1.
Communicatie van informatie
Onderdeel van Informatiebeveiligingsbeleid 2024-2027