Cyberbeveiligingsregeling sector overheid
Regeling van de Staatssecretaris van Binnenlandse Zaken en Koninkrijksrelaties van 3 juli 2026, houdende regels ten aanzien van de beveiliging van netwerk- en informatiesystemen van essentiële entiteiten in de sector overheid (Cyberbeveiligingsregeling sector overheid) [KetenID WGK027594]
- Soort
- Ministeriële regeling
- Geldend vanaf
- 15-08-2026
- Rechtsgebied
- ICT-recht, Informatierecht, Openbare orde en veiligheidsrecht
- Ministerie
- Binnenlandse Zaken en Koninkrijksrelaties
- BWB-id
- BWBR0052963
- Versie
- 2026-08-15_0
- SHA-256 bron
- 476d33fc8f6856dfd5a09ef98d2a348cc341fc562fb74bc05e60a80d58737276
Inhoud (12)
Hoofdstuk 1 — Algemene bepalingen
Artikel 1
In deze regeling wordt verstaan onder:
– besluit: Cyberbeveiligingsbesluit;
– cruciaal netwerk- en informatiesysteem: netwerk- en informatiesysteem als bedoeld in de artikel 4 van deze regeling;
– NEN: norm die door de Stichting Koninklijk Nederlands Normalisatie Instituut is uitgegeven;
– NEN-EN: NEN die door het Europees Comité voor Normalisatie is vastgesteld;
– NEN-EN-ISO/IEC: NEN-EN die door de International Organization for Standardization en de International Electrotechnical Commission is vastgesteld;
– VIR-BI: Besluit voorschrift informatiebeveiliging rijksdienst bijzondere informatie 2025.
Hoofdstuk 1 — Algemene bepalingen
Artikel 2
Deze regeling is van toepassing op essentiële entiteiten in de sector overheid, bedoeld in bijlage 1 bij de wet, met uitzondering van de waterschappen.
Hoofdstuk 2 — Zorgplicht › Paragraaf 1 — (managementsystematiek)
Artikel 3
De essentiële entiteit past de NEN-EN-ISO/IEC 27001:2023 toe op het vaststellen, implementeren, bijhouden en continu verbeteren van een managementsystematiek voor de beveiliging van netwerk- en informatiesystemen, als bedoeld in artikel 6, vierde lid, van het besluit, en op het vaststellen van het toepassingsgebied van deze managementsystematiek.
Hoofdstuk 2 — Zorgplicht › Paragraaf 1 — (managementsystematiek)
Artikel 4
1 De essentiële entiteit houdt als onderdeel van haar managementsystematiek voor de beveiliging van de netwerk- en informatiesystemen, bedoeld in artikel 6, vierde lid, van het besluit, een overzicht bij van haar cruciale netwerk- en informatiesystemen.
2 Een netwerk- en informatiesysteem van een essentiële entiteit in de subsector centrale overheden is cruciaal indien het systeem een te beschermen belang op niveau 1, 2 of 3 van de tabel in bijlage 1 bij deze regeling heeft.
3 Een netwerk- en informatiesysteem van een essentiële entiteit in de subsector decentrale overheden is cruciaal indien het systeem impactniveau ‘hoog’ of ‘zeer hoog’ van de tabel in bijlage 2 bij deze regeling heeft.
Hoofdstuk 2 — Zorgplicht › Paragraaf 2 — (beveiligingsmaatregelen)
Artikel 5
1 De essentiële entiteit gebruikt ten minste de beheersmaatregelen van de NEN-EN-ISO/IEC 27002:2022 voor het formuleren van passende en evenredige maatregelen voor de beveiliging van netwerk- en informatiesystemen als bedoeld in artikel 21, eerste lid, van de wet, met uitzondering van de beheersmaatregelen 5.32 en 5.34.De passende en evenredige maatregelen omvatten ten minste de voor haar relevante overheidsmaatregelen van de Baseline Informatiebeveiliging Overheid 2, versie 1.3 (Stct. 2026, 7416), met uitzondering van de overheidsmaatregelen 5.32.01 tot en met 5.34.01.
2 In afwijking van het eerste lid kunnen bij het formuleren van passende en evenredige maatregelen de beheersmaatregelen van de NEN-EN-ISO/IEC 27002:2022 en de overheidsmaatregelen van de Baseline Informatiebeveiliging Overheid 2, versie 1.3 (Stct. 2026, 7416), voor zover dat noodzakelijk is, worden vervangen door of gecombineerd met beheersmaatregelen uit andere normenkaders die een beveiligingsniveau bieden dat ten minste gelijkwaardig is aan het niveau van de voornoemde beheers- en overheidsmaatregelen.
3 De essentiële entiteit zorgt ervoor dat de opzet, het bestaan en de werking van de passende en evenredige maatregelen aantoonbaar zijn. Indien de entiteit bij het formuleren van passende en evenredige maatregelen gebruik heeft gemaakt van beheersmaatregelen uit andere normenkaders als omschreven in het tweede lid, zorgt zij er ook voor dat de noodzakelijkheid van het gebruik van die andere passende en evenredige maatregelen en de gelijkwaardigheid van het beveiligingsniveau daarvan aantoonbaar zijn.
Hoofdstuk 3 — Meldplicht
Artikel 6
1 Een incident in de subsector centrale overheden is een significant incident als het leidt of kan leiden tot:
a. uitval van de dienstverlening van de essentiële entiteit van ten minste vier uur;
b. financiële schade voor de staat of de samenleving van meer dan € 500.000.000;
c. de ernstige verwonding of de dood van ten minste één natuurlijke persoon;
d. misbruik van bedrijfsinformatie met financiële schade van meer dan € 5.000.000; of
e. de kennisname door onbevoegden van vertrouwelijke informatie op ten minste het niveau Staatsgeheim CONFIDENTIEEL, bedoeld in artikel 4, tweede lid, onder c, van het VIR-BI, het niveau NATO CONFIDENTIAL bedoeld in de bijlagen B, paragraaf 5.5 en E, paragraaf 6, van de NATO Security Policy (Security Within the North Atlantic Treaty Organization, CM(2002)49-REV1) of het niveau EU CONFIDENTIAL, bedoeld in artikel 2 van het Besluit 2013/488/EU van de Raad van 23 september 2013 betreffende de beveiligingsvoorschriften voor de bescherming van gerubriceerde EU-informatie.
2 Een incident in de subsector decentrale overheden is een significant incident als het leidt of kan leiden tot:
a. uitval van de dienstverlening van de essentiële entiteit voor ten minste vier uur;
b. financiële gevolgen die niet kunnen worden opgevangen in de begroting; of
c. de ernstige verwonding of de dood van ten minste één natuurlijke persoon.
3 In afwijking van het eerste lid, onderdeel a, en het tweede lid, onderdeel a, is een geplande dienstonderbreking of een ander gepland gevolg van onderhoudswerkzaamheden die door of namens de essentiële entiteit worden uitgevoerd, geen significant incident.
Hoofdstuk 4 — Slotbepalingen
Artikel 7
Indien het bij koninklijke boodschap van 2 juni 2025 ingediende voorstel van wet houdende regels ter implementatie van Richtlijn (EU) 2022/2555 van het Europees Parlement en de Raad van 14 december 2022 betreffende maatregelen voor een hoog gezamenlijk niveau van cyberbeveiliging in de Unie, tot wijziging van Verordening (EU) nr. 910/2014 en Richtlijn (EU) 2018/1972 en tot intrekking van Richtlijn (EU) 2016/1148 (PbEU 2022, L 333) (Cyberbeveiligingswet) (Kamerstukken 36 764) tot wet is of wordt verheven en die wet in werking treedt, treedt deze regeling op hetzelfde tijdstip in werking.
Hoofdstuk 4 — Slotbepalingen
Artikel 8
Deze regeling wordt aangehaald als: Cyberbeveiligingsregeling sector overheid.
Bijlage 1 — Te beschermen belangen centrale overheden › Bijlage — bij artikel 4, tweede lid
Bijlage — bij artikel 4, tweede lid
Te beschermen belangen | | 4 | 3 | 2 | 1
Politieke schade | Geen | Politieke schade voor bewindspersoon. | Aftreden bewindspersoon | Aftreden kabinet | Parlementaire crisis
Imagoschade | Geen. | Verlies aan publiek respect | Publieke verontwaardiging | Verlies aan vertrouwen | Structureel verlies aan vertrouwen
Diplomatieke schade | Geen | Te herstellen door ambtelijke opschaling | Te herstellen door politieke opschaling | Externe bemiddeling noodzakelijk | Lange termijn schade ten opzichte van bondgenoten; oorlog
Schade vitale processen in de samenleving | Geen invloed | Verlies van zekerheid van continuïteit | Tijdelijk verlies van continuïteit | Langdurig verlies van continuïteit | Blijvende uitval van processen
Letselschade | Geen | Individuele gewonde | Individuele dode, zeer ernstig gewonde | Meerdere doden, ernstig gewonden | Groepen doden
Betrouwbaarheidseisen IT-systemen (quickscan BIR1) | ZL, ZL, ZL | t/m H, H, H | Eén van de aspecten ZH | Alle aspecten ZH
Rubriceringsniveau, als bedoeld in artikel 4 lid 2 VIR-BI2 | | Ongerubriceerd met merking; Dep. V | Stg. CONFIDENTIEEL | Stg. GEHEIM | Stg. ZEER GEHEIM
NAVO-3 of EU-rubriceringsniveau4 | | NATO-RESTRICTED Of EU-RESTRICTED | NATO-CONFIDENTIAL of EU-CONFIDENTIAL | NATO SECRET of EU-SECRET | COSMIC TOP SECRET of EU-TOP SECRET
Financiële schade aan de economie of de staat in euro’s. | Minder dan 50 mln. | >50 mln. | >500 mln. | >5 mld. | >50 mld.
Financiële schade door misbruik van bedrijfsinformatie in euro’s. | Minder dan 1 mln. | >1 mln. | >5 mln. | > 500 mln. | >5 mld.
1 Volgens Bijlage 2 in Stcrt. 2019, 26526.
2 Stcrt. 2025, 30222.
3 Als bedoeld in de bijlagen B, paragraaf 5.5 en bijlage E, paragraaf 6, van de NATO Security Policy (Security Within the North Atlantic Treaty Organization, CM(2002)49-REV1).
4 Als bedoeld in artikel 2 van het Besluit 2013/488/EU van de Raad van 23 september 2013 betreffende de beveiligingsvoorschriften voor de bescherming van gerubriceerde EU-informatie.
Bijlage 2 — Impactniveaus decentrale overheden › Bijlage — bij artikel 4, derde lid
Bijlage — bij artikel 4, derde lid (deel 1)
Impactniveau | Omschrijving | Zeer laag | Laag | Middel | Hoog | Zeer hoog
Impact op beschikbaarheid (dataverlies – RPO1); hoeveel dataverlies is acceptabel | Hoeveel dataverlies is acceptabel? | dataverlies 36 uur | dataverlies 24 uur | dataverlies 12 uur | dataverlies 4 uur | dataverlies 1 uur
Hersteltijd (RTO2); hoe lang mag het proces hinder ondervinden van uitval? | Hoe lang mag het proces hinder ondervinden van uitval? | Maximaal 1 week uitval (5 x 8 uur) en hersteltijd 16 uur in 2 werkdagen | Maximaal 2 dagen uitval (2 x 8 uur) en hersteltijd 8 uur in 1 werkdag | Maximaal 1 dag uitval (1 x 8 uur) en herstel in uren | Maximaal 4 uur uitval en herstel in 1 uur | Max 1 uur uitval en minimale (geen) hersteltijd
Impact op belang essentiële entiteit | Wat is de impact voor de essentiële entiteit? | Minimale invloed op kernactiviteiten; weinig invloed op strategische doelstellingen. | Beperkte invloed op sommige kernactiviteiten; enige invloed op strategische doelstellingen. | Duidelijke invloed op meerdere kernactiviteiten; strategie moet mogelijk aangepast worden. | Aanzienlijke invloed op kernactiviteiten; strategische doelstellingen ernstig in gevaar. | Kritieke invloed op de kernactiviteiten; het voortbestaan van de organisatie kan in gevaar komen.
Vervangbaarheid informatie | Is de informatie vervangbaar? | Informatie is gemakkelijk te vervangen zonder noemenswaardige kosten of inspanning. | Informatie is vervangbaar met enige inspanning of kosten. | Vervanging van de informatie is mogelijk, maar vereist aanzienlijke tijd of middelen. | Informatie is moeilijk te vervangen, met hoge kosten of aanzienlijke inspanning. | Informatie is onvervangbaar, verlies zou een onherstelbare impact hebben.
Te beschermen belangen uit de ABDO3/ ABRO4 of vergelijkbaar | Te beschermen belang (TBB) | | TBB 4 | TBB 4 | TBB 3 | TBB 2 / TBB 1
Informatieclassificatie beleid | Is de informatie gerubriceerd? | Ongerubriceerd | Dep.V (niveau 1 – standaard) (oud BBN 2 uit de BIO1.04) | Dep.V (niveau 2 – weerstand tegen spionage) (Oud BBN3 uit de BIO 1.04) | Stg.C | Stg.G / Stg.ZG
Schade bij openbaarmaking | Wat is de schade bij openbaarmaking? | | Indien kennisname door niet-geautoriseerden nadeel kan toebrengen aan de belangen van één of meerdere afdelingen van de essentiële entiteit | Indien kennisname door niet-geautoriseerden schade kan toebrengen aan de belangen van de essentiële entiteit | Indien kennisname door niet geautoriseerden aanzienlijke schade kan toebrengen aan een van de vitale belangen van de essentiële entiteit | Indien kennisname door niet geautoriseerden ernstige of zeer ernstige schade kan toebrengen aan een van de vitale belangen van de essentiële entiteit
Kennisnemen informatie door onbevoegden | Kennisname is:? | | Is ongewenst | Moet zoveel mogelijk worden voorkomen | Moet worden voorkomen | Is onacceptabel
Persoonsgegevens | Bevat persoonsgegevens of bijzondere persoonsgegevens of een grote verzameling | | Bevat persoonsgegevens | Bevat bijzondere persoonsgegevens of meerdere collecties van persoonsgegevens. | Bevat meerdere collecties met bijzondere persoonsgegevens
Politieke schade | Beleidsmatige gevolg classificatie | Geen politieke aandacht of risico. De situatie heeft geen invloed op bestuurders of vertegenwoordigend orgaan, en blijft binnen de organisatie. | Beperkte politieke gevoeligheid. Mogelijk bestuurlijke notitie of korte interne afstemming, maar geen publieke aandacht of aandacht van het vertegenwoordigend orgaan. | Matige politieke impact. Er is kans op vragen uit het vertegenwoordigend orgaan of lokale media-aandacht. Bestuurders moeten intern of in het vertegenwoordigend orgaan toelichten wat er is gebeurd. | Duidelijke politieke gevolgen. De kwestie leidt tot publieke discussie of mediabelangstelling, politieke druk of reputatieschade. Bestuurders worden ter verantwoording geroepen en moeten zich verantwoorden naar aanleiding van verantwoordingsvragen (vragen in het vertegenwoordigend lichaam gesteld). Er wordt een (lokaal) parlementair onderzoek ingesteld. | Ernstige politieke impact. De kwestie veroorzaakt grote politieke en publieke ophef, mogelijk moties van wantrouwen of aftreden van bestuurders. Vertrouwen in bestuurders of vertegenwoordigers komt ernstig onder druk te staan. Er is sprake van een enquête.
Diplomatieke schade | Is er diplomatieke schade te verwachten? | • Geen diplomatieke schade. De relaties met andere landen zijn stabiel en goed onderhouden, zonder enige negatieve impact. • Effect op burgergerichte processen: Geen impact. Burgers merken geen verandering in de dienstverlening, internationale samenwerking of toegang tot buitenlandse diensten. | • Klein verlies aan diplomatieke goodwill. Er zijn lichte spanningen, maar deze worden snel en efficiënt opgelost zonder grote gevolgen. • Effect op burgergerichte processen: Minimale invloed op internationale samenwerking, bijvoorbeeld lichte vertragingen bij grensoverschrijdende diensten of minder vloeiende samenwerking met buitenlandse partners. Burgers merken nauwelijks iets van de situatie. | • Merkbare diplomatieke schade. Relaties met andere landen verslechteren tot een punt waarop samenwerking in bepaalde gebieden moeilijker wordt. Dit kan bijvoorbeeld leiden tot vertragingen in internationale handel, samenwerking of informatie-uitwisseling. • Effect op burgergerichte processen: Burgers kunnen langere wachttijden ondervinden bij grensoverschrijdende diensten zoals visa-aanvragen, internationale handel of hulp in het buitenland. Er kunnen ook meer bureaucratische hindernissen ontstaan bij internationale procedures. | • Aanzienlijke diplomatieke schade. De relaties met belangrijke diplomatieke partners verslechteren aanzienlijk, wat leidt tot vertragingen of beperkingen in internationale samenwerking, en tot verlies van toegang tot strategische informatie of samenwerkingsovereenkomsten. • Effect op burgergerichte processen: Burgers ondervinden duidelijke problemen, zoals een aanzienlijke afname in toegang tot consulaire diensten in het buitenland, problemen bij internationale reis- of handelsregelingen, en moeilijkheden in grensoverschrijdende communicatie en samenwerking. Er is sprake van toenemende ontevredenheid. | • Ernstige diplomatieke schade. De diplomatieke relaties met andere landen zijn ernstig verstoord of verbroken, wat kan leiden tot sancties, reisbeperkingen, en ernstige verstoringen in internationale samenwerkingen en handelsrelaties. • Effect op burgergerichte processen: Burgers worden geconfronteerd met grote problemen, zoals reisverboden, verlies van consulaire steun in het buitenland, beperkte toegang tot internationale diensten en ernstige verstoringen in de handel. Dit kan leiden tot wijdverspreide ontevredenheid en ernstige gevolgen voor de economie en de toegang tot buitenlandse diensten.
Financiële impact | Hoeveel budget is gemoeid met het risico? | Op te vangen binnen de begroting van de afdeling | Niet meer op te vangen binnen de begroting van de afdeling | Niet meer op te vangen binnen de begroting van de directie | Niet meer op te vangen binnen de begroting van de essentiële entiteit | Niet meer op te vangen binnen de begroting van de essentiële entiteit; leidt tot financieel toezicht
Bijlage 2 — Impactniveaus decentrale overheden › Bijlage — bij artikel 4, derde lid
Bijlage — bij artikel 4, derde lid (deel 2)
Directe imagoschade | Verlies van publiek respect of organisatiebrede negatieve publiciteit | • Geen imagoschade. De reputatie van de organisatie of overheid blijft ongeschonden. Er is geen negatieve publiciteit of perceptie van het publiek. • Effect: Geen invloed op de reputatie. De essentiële entiteit wordt nog steeds als betrouwbaar, efficiënt en positief gezien. | • Verlies van publiek respect - Lichte imagoschade. Er is sprake van een klein incident of negatieve publiciteit, maar dit blijft beperkt en is snel te herstellen. • Effect: Kortdurende negatieve perceptie bij een beperkt publiek, zonder langdurige gevolgen. Vertrouwen wordt snel hersteld door adequate communicatie en acties. | • Publieke verontwaardiging - Merkbare imagoschade. Een incident of reeks incidenten leidt tot bredere negatieve aandacht in de media en onder het publiek. Het vertrouwen in de essentiële entiteit wordt aangetast, en er is kritiek op het beleid of handelen. • Effect: Zichtbare impact op de reputatie, met een afname van vertrouwen en geloofwaardigheid bij een groot deel van het publiek. Herstel vereist actieve maatregelen en verbeterde communicatie. | • Verlies aan vertrouwen - Aanzienlijke imagoschade. Een grote misser of reeks van schandalen leidt tot wijdverspreide negatieve berichtgeving en publieke verontwaardiging. Het herstel van het vertrouwen vergt aanzienlijke inspanningen en tijd. • Effect: Het vertrouwen in de essentiële entiteit wordt ernstig geschaad. Het publiek en de media blijven kritisch, en de negatieve impact houdt lange tijd aan. Grootschalige herziening van beleid of management is nodig om het imago te herstellen. | • Structureel verlies aan vertrouwen - Ernstige imagoschade. Een crisis of schandaal leidt tot langdurige en diepgaande reputatieschade, mogelijk op internationaal niveau. Het imago van de organisatie is ernstig en mogelijk onherstelbaar beschadigd. • Effect: Het vertrouwen in de essentiële entiteit is volledig verloren, met blijvende gevolgen voor de geloofwaardigheid en het functioneren. Mogelijk verlies van steun vanuit het publiek, partners of andere stakeholders. Drastische maatregelen zijn nodig, en volledig herstel kan jaren duren of nooit volledig worden bereikt.
Verlies van publiek respect of vertrouwen | Wat is het effect op het vertrouwen van burgers, bedrijven of maatschappelijke organisaties in het bestuur of de organisatie? | • Nauwelijks merkbaar verlies van vertrouwen; beperkt tot individuen of kleine groepen. • Voorbeelden: Klacht over wachttijd bij loket, incidentele negatieve reacties op sociale media. | • Lokaal verlies van vertrouwen binnen een wijk of doelgroep; beperkt media-aandacht. • Voorbeelden: Onvrede over wijkontwikkeling, beperkte protesten of petities. | • Breder verlies van vertrouwen; meerdere doelgroepen; lokale media-aandacht. • Voorbeelden: Foutieve belastingaanslagen, langdurige ICT-storing, onduidelijke communicatie. | • Aanzienlijk verlies van vertrouwen; landelijke media-aandacht. • Voorbeelden: Onrechtmatige uitkeringen, datalek, bestuurlijke onrust. | • Structureel verlies van vertrouwen; langdurige reputatieschade; mogelijk landelijke of juridische gevolgen. • Voorbeelden: Fraude, corruptie, ernstige schending van burgerrechten, bestuurlijke crisis.
Organisatiebrede negatieve publiciteit | Wat is het effect van organisatiebrede negatieve publiciteit op het imago, het vertrouwen van inwoners en partners, en op de bestuurlijke stabiliteit? | • Interne of zeer beperkte externe aandacht; geen blijvende schade. • Voorbeeld: Kritiek in een bewonersbrief of kleine online discussie. | • Lokale media-aandacht of social media-ophef; beperkt tot één onderwerp of wijk. • Voorbeeld: Artikel in lokale krant over fout in vergunningverlening of afvalinzameling. | • Entiteitbrede aandacht; meerdere afdelingen betrokken; reputatieschade binnen de grenzen van de essentiële entiteit. • Voorbeeld: Nieuwsitem over falende dienstverlening, datalek, of onduidelijke communicatie. | • Landelijke media-aandacht; langdurige negatieve beeldvorming; bestuurlijke verantwoording vereist. • Voorbeeld: Nieuwsuur-item over mismanagement, integriteitskwestie of fraude. | • Structurele reputatieschade; landelijke of internationale aandacht; mogelijk juridische of politieke gevolgen. • Voorbeeld: Onderzoek door toezichthouder, parlementaire vragen, of internationale media-aandacht.
Significant verlies van motivatie medewerkers | Wat is het effect op de motivatie van de medewerkers? | • Geen waarneembaar effect op de burgergerichte processen. De dienstverlening blijft op het verwachte niveau zonder vertragingen of fouten. • Effect op burgergerichte processen: Geen merkbare invloed op de kwaliteit van de dienstverlening. Burgers ervaren dezelfde efficiëntie en betrouwbaarheid. | • Een lichte afname in motivatie die minimale gevolgen heeft voor de prestaties. Mogelijk kleine vertragingen of minder efficiëntie, maar zonder significante verstoring van de processen. • Effect op burgergerichte processen: Kleine vertragingen of incidentele fouten in de dienstverlening, maar geen structurele problemen. Burgers merken mogelijk een lichte afname in de respons of efficiëntie. | • Merkbare daling in motivatie wat leidt tot verminderde productiviteit. Dit kan leiden tot vertragingen in besluitvorming, langere doorlooptijden en mogelijk meer fouten. • Effect op burgergerichte processen: Verlengde wachttijden voor burgers, fouten in de afhandeling van aanvragen, en lagere kwaliteit van dienstverlening. Burgers kunnen ontevreden raken over de snelheid en kwaliteit van de overheidsdiensten. | • Aanzienlijk verlies van motivatie, resulterend in frequente fouten, lange vertragingen en verminderd vermogen om op vragen of klachten van burgers te reageren. • Effect op burgergerichte processen: Veel voorkomende vertragingen en kwaliteitsproblemen, waardoor burgers regelmatig problemen ondervinden bij het verkrijgen van diensten. Dit kan leiden tot een afname van het vertrouwen in de overheid. | • Extreme demotivatie die leidt tot ernstige verstoringen in de dienstverlening, inclusief aanzienlijke fouten, langdurige vertragingen en mogelijk ook hogere niveaus van verloop onder medewerkers. • Effect op burgergerichte processen: Ernstige verstoringen in de burgergerichte processen. Burgers ervaren langdurige wachttijden, fouten in administratieve processen, en een drastische afname in de kwaliteit van dienstverlening, wat resulteert in grote publieke ontevredenheid en mogelijk een vertrouwenscrisis in de overheid.
Bijlage 2 — Impactniveaus decentrale overheden › Bijlage — bij artikel 4, derde lid
Bijlage — bij artikel 4, derde lid (deel 3)
Belangrijk verlies van management control | Kan de organisatie haar processen nog effectief en efficiënt uitvoeren? | • Geen verlies van management control. Processen verlopen zoals gepland, met duidelijke sturing en toezicht. • Effect op burgergerichte processen: Geen impact. De overheid blijft effectief in het leveren van consistente en betrouwbare diensten aan burgers. | • Klein verlies van management control. Er zijn lichte inefficiënties, maar deze worden snel opgemerkt en opgelost zonder grote verstoringen. • Effect op burgergerichte processen: Sporadische kleine inefficiënties in de dienstverlening, zoals lichte vertragingen of communicatiemisverstanden. Burgers ervaren incidenteel minder optimale processen, maar dit leidt niet tot serieuze klachten. | • Merkbaar verlies van management control. Er ontstaan significante inefficiënties en miscommunicatie tussen verschillende afdelingen, wat resulteert in trager besluitvormingsproces en problemen met het naleven van vastgestelde procedures. • Effect op burgergerichte processen: Burgers ondervinden langere wachttijden, inconsistenties in informatieverstrekking of behandeling van aanvragen. Er is een duidelijke afname in de kwaliteit en voorspelbaarheid van overheidsdiensten, wat tot verhoogde frustratie kan leiden. | • Aanzienlijk verlies van management control. Het gebrek aan sturing leidt tot fouten in kritieke processen, langdurige vertragingen, en het niet volgen van protocollen. Management reageert langzaam of inadequaat op problemen. • Effect op burgergerichte processen: Burgers ervaren systematische vertragingen, onvolledige of foutieve dienstverlening, en gebrek aan adequate opvolging van aanvragen of klachten. Het vertrouwen in de efficiëntie en betrouwbaarheid van de overheid neemt merkbaar af. | • Extreem verlies van management control. Het management is vrijwel niet in staat om de operationele processen te beheersen. Er is sprake van een chaotische situatie met frequente fouten, gebrek aan samenhang en ernstige vertragingen. • Effect op burgergerichte processen: Ernstige verstoringen in de dienstverlening aan burgers. Diensten worden slecht uitgevoerd of komen zelfs geheel tot stilstand. Burgers ervaren langdurige vertragingen, administratieve chaos en aanzienlijke fouten in hun aanvragen of diensten, wat resulteert in een groot verlies van vertrouwen in de overheidsinstellingen.
Schade vitale processen | Is er impact op de vitale/kritieke processen van de organisatie? | Geen verstoring van vitale processen. | Beperkte verstoring van vitale processen; processen kunnen snel worden hervat. | Duidelijke verstoring; vitale processen worden tijdelijk gehinderd. | Aanzienlijke verstoring; vitale processen worden ernstig gehinderd. | Catastrofale verstoring; vitale processen worden onwerkbaar of volledig stilgelegd.
Maatschappelijke impact | Incidenten die mogelijk negatieve publiciteit veroorzaken of het vertrouwen van burgers in publieke instellingen beïnvloeden. | Geen of nauwelijks merkbare impact voor de samenleving. De verstoring is beperkt tot een kleine groep mensen of heeft nauwelijks effect op het dagelijks leven van burgers. | Enige impact op een beperkte groep mensen of specifieke gemeenschap. Het dagelijks leven van burgers wordt licht verstoord, maar er zijn alternatieven beschikbaar of de verstoring is kortdurend. | Duidelijke impact op meerdere gemeenschappen of een significante groep mensen. Het dagelijks leven van deze mensen wordt merkbaar beïnvloed, bijvoorbeeld door verstoring van een publieke dienst gedurende meerdere dagen. | Aanzienlijke impact op de samenleving als geheel of op een groot deel van de bevolking. Diensten of voorzieningen die essentieel zijn voor burgers worden onderbroken, wat leidt tot verstoringen op sociaal, economisch of fysiek gebied. | Ernstige impact die de hele samenleving raakt. Essentiële diensten vallen langdurig uit of falen, wat mogelijk leidt tot onrust, massale verstoring van dagelijks leven, en maatschappelijke ontwrichting.
Letsel | | Geen of minimale fysieke of psychische schade. | Lichte verwondingen of stress die zonder blijvende gevolgen zijn. | Ernstige verwondingen of stress met tijdelijke gevolgen. | Zeer ernstige verwondingen of blijvende psychische schade. | Dodelijke verwondingen of onherstelbare psychische schade.
Inbreuk op persoonlijke levenssfeer | | Geen of minimale inbreuk op privacy, geen impact op betrokkenen. | Beperkte inbreuk op privacy; gering risico voor betrokkenen. | Duidelijke inbreuk op privacy; aanzienlijke impact op betrokkenen. | Aanzienlijke inbreuk op privacy; ernstige impact en grote impact voor betrokkenen en verlies van vertrouwen. | Catastrofale inbreuk op privacy; ernstige gevolgen voor betrokkenen, mogelijk juridische gevolgen.
1 Recovery Point Objective: De herstelpuntdoelstelling, die weergeeft wat het maximaal toegestane dataverlies is voor de organisatie. Deze hoeveelheid is gemeten in tijd, namelijk de periode tussen de laatste succesvolle data back-up en de verstorende gebeurtenis.
2 Recovery Time Objective: De hersteltijddoelstelling, die weergeeft wat de maximaal toegestane tijd is dat een systeem of proces offline kan zijn na een incident zonder dat dit gevolgen heeft voor de bedrijfsvoering.
3 Algemene Beveiligingseisen voor Defensieopdrachten.
4 Algemene Beveiligingseisen Rijksoverheidsopdrachten.