3.3 — Controle CBP richtsnoeren: beveiliging van persoonsgegevens
Controle
De verantwoordelijke stelt vast of de maatregelen daadwerkelijk getroffen zijn en worden nageleefd en of de organisatie door het treffen van deze maatregelen aan de betrouwbaarheidseisen voldoet.
De verantwoordelijke stelt vast of de technische en organisatorische maatregelen in de praktijk worden nageleefd en of deze een passend beveiligingsniveau garanderen. Waar nodig voert hij aanpassingen door.
Bij onderzoek en beoordeling hanteert het CBP als uitgangspunt de volgende controles die in het vakgebied informatiebeveiliging gangbaar zijn:
• Controle op naleving van de maatregelen binnen de organisatie
87 Deze maatregel wordt nader uitgewerkt in NEN-ISO/IEC 27002:2007 nl, paragraaf 15.2.1.
De verantwoordelijke beoordeelt regelmatig of de beveiligingsmaatregelen binnen de organisatie daadwerkelijk worden nageleefd. Waar dit niet gebeurt, treft de verantwoordelijke corrigerende maatregelen.
• Controle op technische naleving
88 Deze maatregel wordt nader uitgewerkt in NEN-ISO/IEC 27002:2007 nl, paragraaf 15.2.2.
De verantwoordelijke beoordeelt regelmatig of de beveiligingsmaatregelen binnen de technische systemen daadwerkelijk worden nageleefd.
Verder betrekt het CBP hierbij de inzet van de volgende gangbare middelen voor de controle op uitvoering en naleving van de beveiligingsmaatregelen:
• Werkplekcontroles
Buiten kantooruren laat de verantwoordelijke controleren of er documenten met gevoelige persoonsgegevens aanwezig zijn op werkplekken, in vergaderruimtes, bij printers of kopieerapparaten of in niet-afgesloten papierbakken. Op deze manier kan de verantwoordelijke vaststellen of de gedragsregels voor de omgang met documenten met gevoelige persoonsgegevens effectief zijn en afdoende bekend zijn gemaakt binnen de organisatie.
• Social engineering tests
In deze tests proberen experts per telefoon of per e-mail om, vaak onder valse voorwendselen, persoonsgegevens ‘los te krijgen’. Door dergelijke tests uit te laten voeren kan de verantwoordelijke vaststellen in hoeverre gedragsregels voor het verstrekken van persoonsgegevens daadwerkelijk worden nageleefd.
• Beoordeling van de beveiligingsmaatregelen in toepassingssystemen
89 Deze maatregel wordt nader uitgewerkt in NEN-ISO/IEC 27002:2007 nl, paragraaf 12.5.5.
De verantwoordelijke laat een code review (een inspectie van de programmacode) uitvoeren om vast te stellen of de beveiligingsmaatregelen die zijn ingebouwd in de toepassingssystemen nog steeds toereikend zijn of dat deze bijvoorbeeld moeten worden aangepast aan de stand van de techniek of aan de nieuwste inzichten in de informatiebeveiliging. Bij toepassingen die worden onderhouden door een externe partij worden daarnaast ook de werkzaamheden van deze derde partij beoordeeld: hoe snel verhelpt deze bijvoorbeeld geconstateerde kwetsbaarheden of beveiligingslekken in het toepassingssysteem?
• Tests van nieuwe en gewijzigde informatiesystemen
90 Deze maatregel wordt nader uitgewerkt in NEN-ISO/IEC 27002:2007 nl, paragraaf 10.3.2.
De bekendste vorm hiervan is waarschijnlijk de penetratietest, waarin experts proberen om de beveiliging van een informatiesysteem te doorbreken. Over het algemeen gaat hier een aantal andere tests aan vooraf, waarin de experts per informatiesysteem of per subsysteem vaststellen of de gespecificeerde beveiligingsmaatregelen daadwerkelijk zijn getroffen. De functie van de penetratietest is vooral het blootleggen van onvoorziene risico”s of zwakke plekken in de beveiliging.
• Beveiligingsassessments
In dergelijke assessments wordt vastgesteld in hoeverre de gekozen beveiligingsmaatregelen daadwerkelijk zijn geïmplementeerd en worden nageleefd. Bovengenoemde controlemiddelen kunnen hier deel van uitmaken.
- Regeling
- CBP richtsnoeren: beveiliging van persoonsgegevens
- Soort
- ZBO-regeling
- Geldend vanaf
- 01-03-2013
- BWB-id
- BWBR0033572
- Versie
- 2013-03-01_0