Logo Optimus Def

voor elkaar!

2. Organisatie

2.1 Eigenaarschap, rollen, verantwoording en verantwoordelijkheid

Norm

Informatiebeveiliging wordt op alle relevante organisatieniveaus beheerst en het beheer van informatiebeveiliging (of informatierisicomanagement) wordt afgestemd op de bedrijfsvereisten en risico’s.

Eigenaarschap, rollen, verantwoordelijkheden en aansprakelijkheid zijn formeel toegewezen en geïntegreerd in de organisatie.

Acties

  1. Neem de rollen, verantwoordelijkheden en governancestructuur voor informatiebeveiliging op in het IBP-beleid.
  2. Stel een intentieverklaring op voor het schoolbestuur. 

Planning operationeel

  • Startdatum: 1 september 2023
  • Opleverdatum: 1 november 2023

Eigenaarschap

  • Ontwikkelaar: Privacy Officer
  • Eigenaar eindverantwoordelijk: C.v.B
  • Te raadplegen: ICT adviseur
  • Geïnformeerd: R.v.T.
  • Uitvoerder: 

 

Toetsingskader

  • Alle rollen met betrekking tot het beheer van informatierisico’s zijn vastgesteld en toegewezen.
  • De verantwoordelijkheid (en aansprakelijkheid) voor het beheer van informatierisico’s en informatiebeveiliging is op organisatieniveau vastgesteld en behandelt kwesties die de hele organisatie betreffen.
  • Er is een intentieverklaring van het bevoegd gezag die de doelen en uitgangspunten van informatiebeveiliging en het beheer van informatierisico’s ondersteunt en in overeenstemming is met de strategie en doelstellingen van de organisatie.
  • De governancestructuur is gedocumenteerd en bevat de verantwoordelijkheden en rapportagelijnen
i

Materiaal

    • Format Intentieverklaring.

    Note: materialen zijn ((21-06-2023)  nog niet beschikbaar gesteld.

    Bibliotheek

    Voorbeeld materiaal
    Werkdocumenten
    Vastgestelde documenten

    2 Organisatie

    2.2 Functiescheiding

    Norm

    Om de kans te verkleinen dat individuele personen kritieke processen in gevaar brengen, zijn de rollen en verantwoordelijkheden gescheiden.

    Het personeel voert alleen taken uit die geautoriseerd zijn en passen bij hun specifieke functies en rollen.

     

    Acties

    Actiepunten:

    1. Stel een matrix op met toegestane en niet-toegestane combinaties van taken.
    2. Zorg ervoor dat de matrix aangeeft welke combinaties van autorisaties wel en niet aan één medewerker mogen worden gegeven in het informatiesysteem.

    Belangrijke aandachtspunten

    Planning operationeel

    • Startdatum: 1 september 2023
    • Opleverdatum: 31 december  2023

    Eigenaarschap

    • Ontwikkelaar: Security Officer / Hoofd ICT
    • Eigenaar eindverantwoordelijk: C.v.B
    • Te raadplegen: ICT adviseur
    • Geïnformeerd: R.v.T.
    • Uitvoerder: 

    Toetsingskader

    • De rollen en verantwoordelijkheden zijn duidelijk afgebakend en grotendeels toegepast, wat ervoor zorgt dat individuen minder kans hebben om belangrijke processen in gevaar te brengen.
    • Het bevoegd gezag heeft de scheiding van verantwoordelijkheden goedgekeurd.
    • De juiste scheiding van functies is geïmplementeerd, waardoor het personeel alleen geautoriseerde taken kan uitvoeren die passen bij hun functie.
    i

    Materiaal

    • Handreiking Beleid Logische Toegangsbeveiliging. (Deze matrix bevat een overzicht van wel en niet toegestane combinaties van autorisatie binnen een informatiesysteem, die aan één medewerker mogen worden toegekend.

    Note: materialen zijn ((21-06-2023)  nog niet beschikbaar gesteld.

    Bibliotheek

    Voorbeeld materiaal
    Werkdocumenten
    Vastgestelde documenten