Bijlage. — Uitgangspunten en minimum niveau beveiliging Besluit voorschrift informatiebeveiliging rijksdienst bijzondere informatie 2025
Uitgangspunten en minimum niveau beveiliging
Deze bijlage beschrijft de uitgangspunten en het beveiligingsniveau voor de bescherming van de vertrouwelijkheid van bijzondere informatie en de verwerking daarvan in informatiesystemen.
De voor de bescherming van vertrouwelijkheid van bijzondere informatie te nemen maatregelen worden bepaald aan de hand van een risicoanalyse, maar beslaan ten minste de in onderstaande tabellen weergegeven te hanteren uitgangspunten en te nemen maatregelen. Indien wordt afgeweken van het onderstaande wordt dat in de risicoanalyse vastgelegd met redenen omkleed inclusief eventueel aanvullende mitigerende maatregelen. Voor Dep.V wordt dit ten minste goedgekeurd door een directeur en voor STG ten minste door een DG.
Tabel 1: Uitgangspunten en minimumniveau van beveiliging.
Dep.V | Stg.C | Stg.G | Stg.ZG
A | De Baseline Informatiebeveiliging Overheid (BIO) vormt de basis, met normen, maatregelen en risicomanagement als uitgangspunt. Daarbovenop worden, de in dit document aangegeven aanvullende maatregelen vereist voor gerubriceerde informatie, waarbij de maatregelen toenemen in strengheid bij toenemend risiconiveau. De risicoacceptatie neemt af bij toenemende hoogte van rubricering. | V | V | V | V
B | Iedere organisatie hanteert een ‘Three Lines of Defense’-model voor doorlopend risicobeheer, naleving en controle. | V | V | V | V
C | Minimaal een keer per jaar controleert de BVA de implementatie en vastlegging daarvan. (Maakt deel uit van de ‘Three Lines of Defense’-aanpak. Controles worden uitgevoerd om te waarborgen dat beveiligingsmaatregelen zijn geïmplementeerd en nageleefd.) | V | V | V | V
D | Openbare en private bronnen worden actief gemonitord als onderdeel van risicomanagement. Dit omvat organisaties zoals de Nationaal Coördinator Terrorismebestrijding en Veiligheid (NCTV), de politie, het Nationaal Cyber Security Centrum (NCSC), het Europees Agentschap voor Netwerk- en Informatiebeveiliging (ENISA), en de Algemene Inlichtingen- en Veiligheidsdienst (AIVD) en Militaire Inlichtingen- en Veiligheidsdienst (MIVD).’ | V | V | V | V
E | De Unit Weerbaarheid van de AIVD schrijft Verbindingsbeveiligingsvoorschriften (VBV’s) voor, waarin beveiligingsmaatregelen ten aanzien van specifieke deelaspecten worden beschreven. Waar mogelijk wordt in deze bijlage verwezen naar bestaande VBV’s. VBV’s zijn op te vragen bij de Unit Weerbaarheid van de AIVD. | V | V | V | V
F | Beveiliging in lagen: De beveiliging is opgebouwd uit meerdere lagen om te voorkomen dat de beveiliging afhankelijk is van één enkele maatregel. Deze lagen omvatten maatregelen voor zowel preventie en detectie van aanvallen als voor de voorbereiding op incident response en impactminimalisatie. Het doel is een geïntegreerde security architectuur te hanteren, oftewel een systeem van maatregelen die gezamenlijk de inventarisatie, preventie, detectie, respons en herstel omvatten inclusief besturing (governance). | V | V | V | V
G | Least privilege: Alleen de autorisaties die iemand nodig heeft om zijn of haar taak te kunnen vervullen, worden toegekend. | V | V | V | V
H | Need-to-know: Personen hebben alleen toegang tot bijzondere informatie als het noodzakelijk is dat zij deze kennen voor de uitoefening van hun functie. | V | V | V | V
I | Zero trust-systemen: Elk systeem beschouwt andere systemen als onbetrouwbaar totdat het tegendeel is bewezen en er adequate maatregelen zijn getroffen om veilig informatie uit te wisselen met vertrouwde systemen. | V | V | V | V
J | Analyse van de Te Beschermen Belangen (TBB): Identificeer deze TBB’s en prioriteer de bescherming daarvan. | V | V | V | V
K | Maandelijks controleert de lijnmanager (of laat controleren) op naleving en vastlegging van deze controle. (Maakt deel uit van de ‘Three Lines of Defense’-aanpak. Controles worden uitgevoerd om te waarborgen dat beveiligingsmaatregelen zijn geïmplementeerd en nageleefd.) | | | V | V
Een V in de bovenstaande tabel houdt in: bij dit niveau van rubricering maatregel verplicht toepassen.
In de volgende acht hoofdstukken komen de diverse onderdelen aan de orde.
1. Veilig personeel
2. Beheer van bedrijfsmiddelen
3. Fysieke beveiliging en beveiliging van de omgeving
4. Toegangsbeveiliging
5. Beveiligingseisen voor ICT-voorzieningen
6. Communicatiebeveiliging
7. Beheer van bijzondere informatie
8. Incidenten en compromittering
- Regeling
- Besluit voorschrift informatiebeveiliging rijksdienst bijzondere informatie 2025
- Soort
- Ministeriële regeling
- Geldend vanaf
- 09-09-2025
- BWB-id
- BWBR0051482
- Versie
- 2025-09-09_0