Norm DM.03 Beveiligingseisen voor datamanagement
Waarom is dit nodig?
Met beleid en procedures voor de ontvangst, verwerking, opslag en doorgifte van gegevens verklein je het risico dat je school wet- en regelgeving overtreedt.
Volwassenheidsniveaus
We beschrijven hier 5 volwassenheidsniveaus. Om een digitaal veilige omgeving te creëren voor leerlingen en medewerkers moet je minimaal streven naar volwassenheidsniveau 3.
1 Ad hoc
- Er is geen beleid voor veilig datamanagement vastgelegd.
2 Herhaalbaar
- Beperkte en informele informatieveiligheidswensen voor datamanagement zijn bepaald.
- Er is geen organisatiebreed beleid om informatieveiligheidswensen voor datamanagement te bepalen of toe te passen.
3 Bepaald (streefniveau)
- Er is een beleid bepaald, ingevoerd en gecommuniceerd om gevoelige data te beschermen tegen ongeautoriseerde toegang en incorrecte uitwisseling.
- Het beleid is vastgesteld door het schoolbestuurHet schoolbestuur is het bevoegd gezag en daarmee eindverantwoordelijk voor alles dat met IBP te maken heeft. of de schoolleiding.
- Er is een formeel proces dat gevoelige data identificeert en uitspraken doet over vertrouwelijkheid en het voldoen aan relevante wet- en regelgeving (zoals dataprivacy).
- Er is overeenstemming met proceseigenaren over dataclassificatieHet labelen van informatie op basis van kenmerken van de informatie naar een standaardindeling, zodat bepaald kan worden welk beschermingsniveau van toepassing is en welke beheersmaatregelen toegepast dienen te worden..
- De eisen voor essentiële (informatie)systemen zijn in overeenstemming met organisatiedoelen. De eisen zijn opgesteld voor fysieke en logische toegang tot dataoutput, waarvan de vertrouwelijkheid duidelijk gedefinieerd en afgewogen is.
4 Beheerst
Aanvullend op niveau 3:
- De implementatie en uitvoering van procedures omtrent informatieveiligheidseisen voor datamanagement worden periodiek geëvalueerd.
- De eisen voor alle informatiesystemen ten aanzien van onder andere fysieke beveiliging, back-upEen reservekopie van gegevens, zodat bij beschadiging of verlies van gegevens herstel
kan plaatsvinden. van gevoelige data en opslag in de cloudDe cloud (Nederlands: wolk) staat voor een netwerk dat met alle computers die erop aangesloten zijn, een soort “wolk van computers” vormt. Als je op je werkstation bezig bent, weet meestal niet op hoeveel of op welke computer(s) de software draait of waar die computers precies staan. zijn vastgesteld. - Er zijn bewustwordingsprogramma’s ontwikkeld om werknemers bewust te maken van het belang van veilig omgaan met en verwerkenAlles wat er met persoonsgegevens wordt gedaan, wordt in de wet verwerken genoemd. Verwerken is dus onder meer: online en offline persoonsgegevens verzamelen, kopiëren, opslaan, verspreiden, publiceren, delen én uitwisselen. Het maakt dus niet uit wat je doet met persoonsgegevens: alles noemen we verwerken en valt onder de wettelijke bescherming. van gevoelige data.
5 Continu verbeteren
Aanvullend op niveau 3 en 4:
- De definitie en toepassing van (informatie)veiligheidseisen zijn opgenomen in informatiemanagement of datalifecyclemanagement.
- Bij het opstellen van (informatie)veiligheidseisen voor datamanagement wordt rekening gehouden met efficiëntie en kosten.
Aan de slag
Onderstaande maatregelen helpen je op weg naar volwassenheidsniveau 3. Let op: dit zijn voorbeelden van maatregelen. Het beveiligen van informatie en beschermen van privacy is maatwerk. Voor jouw school kunnen extra of andere maatregelen nodig zijn.
- Pas de beveiligingseisen van het certificeringsschema IBP ROSA toe.
Hulpmiddelen
Gerelateerde wetten en normen
Norm DM.03 Beveiligingseisen voor datamanagement is gerelateerd aan ISO-standaard 27001/2:2022 en het certificeringsschema IBP ROSAIn deze standaard worden afspraken gemaakt over het (basis) niveau van informatiebeveiliging en privacy voor toepassingen die worden gebruikt in het onderwijs (po, vo, mbo en ho). Het certificeringsschema IBP ROSA bepaalt het niveau voor betrouwbaarheid, integriteit en vertrouwelijkheid van een toepassing en schrijft op basis daarvan de benodigde maatregelen voor..
ISO 27001/2:2022
- A5.10
- A5.14
- A5.33
- A5.34
- A7.7
- A7.10
- A8.26
- A8.33
Certificeringsschema IBP ROSA
- Vertrouwelijkheid/Levenscyclus gegevens
- Vertrouwelijkheid/Transport en fysieke opslag