wetzoeker

5 — Beveiligingseisen voor ICT-voorzieningen Besluit voorschrift informatiebeveiliging rijksdienst bijzondere informatie 2025

Beveiligingseisen voor ICT-voorzieningen

Doelstelling

Het waarborgen van een passend niveau van beveiliging gedurende de gehele levenscyclus van ICT- voorzieningen waarin bijzondere informatie wordt verwerkt.

Eisen

Voorafgaand aan verwerving, ontwikkeling, onderhoud en afstoot van informatiesystemen waarin bijzondere informatie wordt verwerkt, dienen de dreigingen en risico’s in beeld te zijn gebracht. Voor het gebruik en beheer van informatiesystemen is het beveiligingsniveau in overeenstemming met de dreigingen en risico’s.

Tabel 7: Minimale maatregelen voor de levenscyclus van ICT-voorzieningen.

Dep.V | Stg.C | Stg.G | Stg.ZG

A | De configuratie van de hard- en software moet zijn vastgelegd. | * | V | V | V

B | Alle wijzigingen in apparatuur, software of procedures moeten controleerbaar zijn. | * | V | V | V

C | Er moet een autorisatiematrix zijn voor wijzigingen en de procedure voor wijzigingen moet zijn vastgelegd. | * | V | V | V

D | Gedurende de gehele levenscyclus van een systeem worden minimaal jaarlijks audits, inspecties, reviews en tests uitgevoerd om te controleren of de beveiligingsmaatregelen effectief zijn. Deze controles worden uitgevoerd door deskundige specialisten die beschikken over de juiste onderzoeksmiddelen en beproefde onderzoeksmethoden. | Self assessment | Onafhankelijk deskundige | Onafhankelijk deskundige | Onafhankelijk deskundige

E | De verantwoordelijkheden en procedures voor het adequaat beheer en juist gebruik van de ICT-voorzieningen waarin bijzondere informatie wordt verwerkt, zijn vastgesteld. | * | V | V | V

F | Bij uitbesteding van (delen van) de dienstverlening dient een zelfde beveiligingsniveau te worden gerealiseerd als geldt bij de interne dienstverlening. De uitbestedende partij/eigenaar blijft verantwoordelijk voor de beveiliging. | * | V | V | V

G | Bij informatieverwerking in ketens blijft de eigenaar van de bijzondere informatie verantwoordelijk voor het hanteren van het juiste beveiligingsniveau in de gehele keten. | V | V | V | V

H | Voorafgaand aan de inkoop van ICT-middelen en fysieke voorzieningen, extern personeel evenals voorafgaand en tijdens een opdrachttoets omtrent het verwerken van bijzondere informatie, dient contact te worden opgenomen met de BVA om de juiste normen, kaders, wet- en regelgeving te kunnen hanteren en het accreditatieproces te starten. | * Zie ook tabel 1, maatregel A | V | V | V

I | Accreditatie van ICT-voorzieningen worden periodiek of na een concrete aanleiding uitgevoerd, | * Zie ook tabel 1, maatregel A | V | V | V

Een V houdt in: bij dit niveau van rubricering maatregel verplicht toepassen.

Een * in de tabel verwijst op een aantal plekken voor DepV naar de BIO.

Regeling
Besluit voorschrift informatiebeveiliging rijksdienst bijzondere informatie 2025
Soort
Ministeriële regeling
Geldend vanaf
09-09-2025
BWB-id
BWBR0051482
Versie
2025-09-09_0

In de hele regeling · Officiële tekst op wetten.overheid.nl