PR-04
Beveiligingsmaatregelen normatief verankerd (ISO 27002)
Versie 1
De beveiligingseisen aan een opdracht worden expliciet herleid tot een erkend maatregelenkader (ISO/IEC 27002:2022, via de BIO). Per eis is herkenbaar op welke maatregel(en) zij berust, zodat eisen toetsbaar en niet vrijblijvend zijn.
Beveiligingseisen die niet zijn terug te voeren op een erkend kader zijn moeilijk te toetsen en uit te leggen: een leverancier kan niet zien waaraan hij precies moet voldoen, en een afgewezen partij kan stellen dat de eis willekeurig is. Verankering in ISO 27002:2022 maakt eisen herleidbaar en vergelijkbaar.
In een aanbesteding voor clouddiensten worden eisen aan toegangsbeheer, logging en versleuteling elk gekoppeld aan de betreffende ISO 27002:2022-beheersmaatregel. De inschrijver weet daardoor precies welke norm geldt en de beoordeling kan per maatregel plaatsvinden.
De toets is goed als elke beveiligingseis herleidbaar is tot een erkende maatregel en passend is bij de classificatie, zó dat een inschrijver precies weet waaraan hij voldoet en een afgewezen partij niet met succes kan stellen dat de eis willekeurig is.
[ "Per beveiligingseis: verwijzing naar de ISO 27002:2022-maatregel(en) / BIO-control", "Eisen consistent met de classificatie uit PR-03", "Proportionaliteit per eis (raakvlak AR-03): zwaarte passend bij classificatie", "Aantoonbaarheid gevraagd waar passend (certificaat, assurancerapport, verklaring)", "Betrokken rol vastgelegd (CISO)" ]
{
"ICT": "Assurance (bv. ISAE 3402 / SOC 2) of ISO 27001-certificering als bewijsmiddel waar passend.",
"ZORG": "NEN 7510-certificering als sectorspecifiek bewijsmiddel.",
"DEFENSIE": "Aanvullende eisen uit rubricering en exportcontrole kunnen boven ISO 27002 uitgaan."
}{}2
Historie
- Versie 1 — Beveiligingsmaatregelen normatief verankerd (ISO 27002) actief