Norm DM.03 Beveiligingseisen voor datamanagement

Beleid en procedures zijn vastgesteld en ingevoerd om informatiebeveiligingseisen te identificeren en toe te passen op de ontvangst, verwerking, opslag en doorgifte van relevante gegevens. Dit is in lijn met de doelstellingen van de school, het informatiebeveiligingsbeleid en wettelijke vereisten, bijvoorbeeld privacy van bepaalde gegevens.

Waarom is dit nodig?

Met beleid en procedures voor de ontvangst, verwerking, opslag en doorgifte van gegevens verklein je het risico dat je school wet- en regelgeving overtreedt.

Volwassenheidsniveaus

We beschrijven hier 5 volwassenheidsniveaus. Om een digitaal veilige omgeving te creëren voor leerlingen en medewerkers moet je minimaal streven naar volwassenheidsniveau 3.

1 Ad hoc
  • Er is geen beleid voor veilig datamanagement vastgelegd.
2 Herhaalbaar
  • Beperkte en informele informatieveiligheidswensen voor datamanagement zijn bepaald.
  • Er is geen organisatiebreed beleid om informatieveiligheidswensen voor datamanagement te bepalen of toe te passen.
3 Bepaald (streefniveau)
  • Er is een beleid bepaald, ingevoerd en gecommuniceerd om gevoelige data te beschermen tegen ongeautoriseerde toegang en incorrecte uitwisseling.
  • Het beleid is vastgesteld door het schoolbestuur of de schoolleiding.
  • Er is een formeel proces dat gevoelige data identificeert en uitspraken doet over vertrouwelijkheid en het voldoen aan relevante wet- en regelgeving (zoals dataprivacy).
  • Er is overeenstemming met proceseigenaren over dataclassificatie.
  • De eisen voor essentiële (informatie)systemen zijn in overeenstemming met organisatiedoelen. De eisen zijn opgesteld voor fysieke en logische toegang tot dataoutput, waarvan de vertrouwelijkheid duidelijk gedefinieerd en afgewogen is.
4 Beheerst

Aanvullend op niveau 3:

  • De implementatie en uitvoering van procedures omtrent informatieveiligheidseisen voor datamanagement worden periodiek geëvalueerd.
  • De eisen voor alle informatiesystemen ten aanzien van onder andere fysieke beveiliging, back-up van gevoelige data en opslag in de cloud zijn vastgesteld.
  • Er zijn bewustwordingsprogramma’s ontwikkeld om werknemers bewust te maken van het belang van veilig omgaan met en verwerken van gevoelige data.
5 Continu verbeteren

Aanvullend op niveau 3 en 4:

  • De definitie en toepassing van (informatie)veiligheidseisen zijn opgenomen in informatiemanagement of datalifecyclemanagement.
  • Bij het opstellen van (informatie)veiligheidseisen voor datamanagement wordt rekening gehouden met efficiëntie en kosten.

Aan de slag

Onderstaande maatregelen helpen je op weg naar volwassenheidsniveau 3. Let op: dit zijn voorbeelden van maatregelen. Het beveiligen van informatie en beschermen van privacy is maatwerk. Voor jouw school kunnen extra of andere maatregelen nodig zijn.

Hulpmiddelen

Gerelateerde wetten en normen

Norm DM.03 Beveiligingseisen voor datamanagement is gerelateerd aan ISO-standaard 27001/2:2022 en het certificeringsschema IBP ROSA.

ISO 27001/2:2022

  • A5.10
  • A5.14
  • A5.33
  • A5.34
  • A7.7
  • A7.10
  • A8.26
  • A8.33

Certificeringsschema IBP ROSA

  • Vertrouwelijkheid/Levenscyclus gegevens 
  • Vertrouwelijkheid/Transport en fysieke opslag 
Afdrukken

Op deze pagina