normen

De normbronnen van Security Commons NL als dataset: BIO 2.0, NIST CSF 2.0, het Wpg-toetsingskader voor boa-organisaties en de AVG, elk als één JSON-bestand in één schema, met herkomst en een vingerafdruk. Voor iedereen die een norm in een tool wil laden zonder hem eerst uit een PDF te moeten halen.

Status: in gebruik. De aanvalspaden en applicatiecheck lezen hieruit; tests en CI bewaken de inhoud.

Voor wie

Wie een instrument bouwt dat naar een norm verwijst, en wie een norm wil doorzoeken of hergebruiken zonder de opmaak van de uitgever. CISO's, ISO's, privacy officers en bouwers bij publieke organisaties.

Snel starten

  1. Kies een kader: bio2.json, bio2-domeinen.json, nist-csf.json, wpg.json of avg.json. Wat erin zit staat in kaders.md, of leesbaar op security-commons-nl.github.io/normen.
  2. Elk bestand heeft dezelfde kop: kader, titel, versie, toelichting, bron (naam, versie, url, licentie, datum van ophalen) en vingerafdruk, en daaronder de lijst maatregelen (of domeinen). Het schema staat in schema.json.
  3. Gebruik je een kader in een eigen repo, kopieer het dan en bewaar de vingerafdruk erbij. Zo zie je wanneer je kopie achterloopt; de repo's van de commons doen dat met een tools/haal_normen.py dat in CI --check draait.

Bijdragen

Zie de CONTRIBUTING van de organisatie: daar staat per project een formulier, ook zonder Git-ervaring. Een issue of discussion is een volwaardige bijdrage. Voor deze repo: zie CONTRIBUTING.md, vooral over wat we wel en niet opnemen.

Licentie

EUPL-1.2, zie LICENSE, voor wat in deze repo zelf is gemaakt: het schema, de indeling, de scripts, de samenvattingen bij Wpg en AVG en de beleidsdomeinen. Per kader staat de licentie van de bron in het bestand zelf, onder bron.licentie. BIO 2.0 is een publicatie van het CIP onder CC BY-NC-SA 4.0, en daarom staan hier alleen de nummers, titels en thema's; NIST CSF 2.0 staat in het publieke domein; de AVG is wettekst; het Wpg-toetsingskader is van NOREA en staat hier alleen als eigen samenvatting.

Wat hier bewust niet in staat: normtekst. BIO 2.0 volgt de nummering van ISO 27002:2022, en de bron waaruit deze dataset is overgenomen droeg per maatregel de ISO-tekst en de tekst van de overheidsmaatregel. De eerste is van NEN/ISO, de tweede van het CIP onder CC BY-NC-SA 4.0; geen van beide laat herdistributie onder EUPL toe. Een test blokkeert als een van die velden ooit terugkomt. Wie de tekst nodig heeft, gaat naar de bron; het nummer hier is ook het nummer daar.

Wat erin zit

Bestand Kader Records Wat een record draagt
bio2.json BIO 2.0 (CIP, v1.3 definitief) 148 overheidsmaatregelen nummer (ook het ISO-nummer), titel, thema; geen tekst
bio2-domeinen.json BIO 2.0, beleidsdomeinen 15 domeinen id, titel, omschrijving, de maatregelen die in dat beleidsdocument horen
nist-csf.json NIST CSF 2.0 106 subcategorieën id, uitkomst (Engels, zoals NIST hem formuleert), functie en categorie
wpg.json Wpg-toetsingskader (NOREA) 36 maatregelen id, titel, artikel, thema, kern in eigen woorden
avg.json AVG 32 artikelen id, titel, artikel, thema, kern in eigen woorden

Wat er niet in zit: de mappingen tussen kaders en de aanvalspaden. Die horen bij de barrières en staan in aanvalspaden/mappingen/. Deze repo levert de bronnen; de aanvalspaden leggen de verbanden.

Onderhoud

Wat er in de kaders zit

Gegenereerd door tools/controleer.py uit de JSON-bestanden in deze repo; wijzig de JSON, niet dit bestand. Per kader staat de herkomst erbij; de vingerafdruk is de sha256 over de inhoud van de lijst.

BIO 2.0 (bio2.json)

De 148 overheidsmaatregelen van de Baseline Informatiebeveiliging Overheid 2.0, genummerd volgens de structuur van ISO 27002:2022 (5.01.01 hoort bij ISO-maatregel 5.1). Per maatregel het nummer, de titel en het thema (de IV-standaard). De tekst van de overheidsmaatregel staat er niet bij: het CIP publiceert onder CC BY-NC-SA 4.0, en de ISO-tekst eronder is van NEN/ISO. Wie de tekst nodig heeft, gaat naar de bron; het nummer hier is ook het nummer daar.

Id Titel Thema
5.01.01 Informatiebeveiligingsbeleid IV-beleid
5.01.02 Beleidsregels voor informatie beveiliging IV-beleid
5.02.01 Rollen en verantwoordelijkheden bij informatiebeveiliging IV-beleid
5.02.02 Rollen en verantwoordelijkheden bij informatiebeveiliging IV-beleid
5.03.01 Functiescheiding IV-beleid
5.04.01 Managementverantwoordelijkheden Screening, bewustzijn & opleiding
5.04.02 Managementverantwoordelijkheden Screening, bewustzijn & opleiding
5.04.03 Managementverantwoordelijkheden Screening, bewustzijn & opleiding
5.05.01 Contact met overheidsinstanties IV-beleid
5.06.01 Contact met speciale belangengroepen IV-beleid
5.07.01 Informatie en analyses over dreigingen IV-beleid
5.08.01 Informatiebeveiliging in projectmanagement Informatiebeveiliging binnen projecten
5.09.01 Inventarisatie van informatie en andere gerelateerde bedrijfsmiddelen Bedrijfsmiddelenbeheer
5.10.01 Aanvaardbaar gebruik van informatie en andere gerelateerde bedrijfsmiddelen Bedrijfsmiddelenbeheer
5.11.01 Retourneren van bedrijfsmiddelen Bedrijfsmiddelenbeheer
5.12.01 Classificeren van informatie Informatie classificatie
5.13.01 Labelen van informatie Informatie classificatie
5.14.01 Overdragen van informatie Informatie classificatie
5.14.02 Overdragen van informatie Informatie classificatie
5.14.03 Overdragen van informatie Informatie classificatie
5.14.04 Overdragen van informatie Informatie classificatie
5.14.05 Overdragen van informatie Informatie classificatie
5.15.01 Toegangsbeveiliging Logische toegangsbeveiliging
5.16.01 Identiteitsbeheer Logische toegangsbeveiliging
5.16.02 Identiteitsbeheer Logische toegangsbeveiliging
5.17.01 Authenticatie-informatie Logische toegangsbeveiliging
5.17.02 Authenticatie-informatie Logische toegangsbeveiliging
5.17.03 Authenticatie-informatie Logische toegangsbeveiliging
5.18.01 Toegangsrechten Logische toegangsbeveiliging
5.18.02 Toegangsrechten Logische toegangsbeveiliging
5.19.01 Informatiebeveiliging in leveranciersrelaties Leveranciersbeheer - Inkoop
5.20.01 Adresseren van informatiebeveiliging in leveranciersovereenkomsten Leveranciersbeheer - Inkoop
5.20.02 Adresseren van informatiebeveiliging in leveranciersovereenkomsten Leveranciersbeheer - Inkoop
5.20.03 Adresseren van informatiebeveiliging in leveranciersovereenkomsten Leveranciersbeheer - Inkoop
5.21.02 Beheren van informatiebeveiliging in de ICT-toeleveringsketen Leveranciersbeheer - Inkoop
5.21.03 Beheren van informatiebeveiliging in de ICT-toeleveringsketen Leveranciersbeheer - contractbeheer
5.21.04 Beheren van informatiebeveiliging in de ICT-toeleveringsketen Leveranciersbeheer - contractbeheer
5.22.01 Monitoren, beoordelen en het beheren van wijzigingen van leveranciersdiensten Leveranciersbeheer - contractbeheer
5.22.02 Monitoren, beoordelen en het beheren van wijzigingen van leveranciersdiensten Leveranciersbeheer - contractbeheer
5.23.01 Informatiebeveiliging voor het gebruik van clouddiensten Leveranciersbeheer - contractbeheer
5.24.01 Plannen en voorbereiden van het beheer van informatie-beveiligingsincidenten Security Incident Management
5.24.02 Plannen en voorbereiden van het beheer van informatie-beveiligingsincidenten Security Incident Management
5.24.03 Plannen en voorbereiden van het beheer van informatie-beveiligingsincidenten Security Incident Management
5.24.04 Plannen en voorbereiden van het beheer van informatie-beveiligingsincidenten Security Incident Management
5.24.05 Plannen en voorbereiden van het beheer van informatie-beveiligingsincidenten Security Incident Management
5.24.06 Plannen en voorbereiden van het beheer van informatie-beveiligingsincidenten Security Incident Management
5.24.07 Plannen en voorbereiden van het beheer van informatie-beveiligingsincidenten Security Incident Management
5.25.01 Beoordelen van en besluiten over informatiebeveiligingsgebeurtenissen Security Incident Management
5.26.01 Reageren op informatiebeveiligings-incidenten Security Incident Management
5.27.01 Leren van informatiebeveiligingsincidenten Security Incident Management
5.27.02 Verzamelen van bewijsmateriaal Security Incident Management
5.28.01 Verzamelen van bewijsmateriaal Security Incident Management
5.29.01 Informatiebeveiliging tijdens een verstoring Business Continuity & Disaster Recovery
5.30.01 ICT-gereedheid voor bedrijfscontinuïteit Business Continuity & Disaster Recovery
5.30.02 ICT-gereedheid voor bedrijfscontinuïteit Business Continuity & Disaster Recovery
5.31.01 Wettelijke, statutaire, regelgevende en contractuele eisen IT-Compliance
5.32.01 Intellectuele-eigendomsrechten IT-Compliance
5.33.01 Beschermen van registraties IT-Compliance
5.34.01 Privacy en bescherming van persoonsgegevens IT-Compliance
5.35.02 Onafhankelijke beoordeling van informatiebeveiliging IV-beleid
5.36.01 Naleving van beleid, regels en normen voor informatiebeveiliging IV-beleid
6.02.01 Arbeidsovereenkomst Screening, bewustzijn & opleiding
6.03.01 Bewustwording van, opleiding en training in informatiebeveiliging Screening, bewustzijn & opleiding
6.03.02 Bewustwording van, opleiding en training in informatiebeveiliging Screening, bewustzijn & opleiding
6.03.03 Bewustwording van, opleiding en training in informatiebeveiliging Screening, bewustzijn & opleiding
6.04.01 Disciplinaire procedure Screening, bewustzijn & opleiding
6.05.01 Verantwoordelijkheden na beëindiging of wijziging van het dienstverband Screening, bewustzijn & opleiding
6.06.01 Vertrouwelijkheids- of geheimhoudingsovereenkomsten Screening, bewustzijn & opleiding
6.07.01 Werken op afstand Logische toegangsbeveiliging
6.08.01 Melden van informatiebeveiligings-gebeurtenissen Security Incident Management
7.01.01 Fysieke beveiligingszones Fysieke toegang & beveiliging
7.01.02 Fysieke beveiligingszones Fysieke toegang & beveiliging
7.02.01 Fysieke toegangsbeveiliging Fysieke toegang & beveiliging
7.05.01 Beschermen tegen fysieke en omgevingsdreigingen Fysieke toegang & beveiliging
7.06.01 Werken in beveiligde zones Bedrijfsmiddelenbeheer
7.07.01 ‘Clear desk’ en ‘clear screen’ IT-Compliance
7.08.01 Plaatsen en beschermen van apparatuur Bedrijfsmiddelenbeheer
7.09.01 Beveiligen van bedrijfsmiddelen buiten het terrein Bedrijfsmiddelenbeheer
7.10.01 Opslagmedia Afvoer en hergebruik gegevensdragers
7.10.02 Opslagmedia Afvoer en hergebruik gegevensdragers
7.10.03 Opslagmedia Afvoer en hergebruik gegevensdragers
7.11.01 Nutsvoorzieningen Bedrijfsmiddelenbeheer
7.12.01 Beveiligen van bekabeling Fysieke toegang & beveiliging
7.13.01 Onderhoud van apparatuur Bedrijfsmiddelenbeheer
7.14.01 Veilig verwijderen of hergebruiken van apparatuur Afvoer en hergebruik gegevensdragers
8.01.01 User endpoint devices' Mobile Device Management
8.01.02 User endpoint devices' Mobile Device Management
8.02.01 Speciale toegangsrechten Logische toegangsbeveiliging
8.03.01 Beperking toegang tot informatie Logische toegangsbeveiliging
8.03.02 Beperking toegang tot informatie Logische toegangsbeveiliging
8.04.01 Toegangsbeveiliging op broncode Logische toegangsbeveiliging
8.05.01 Beveiligde authenticatie Logische toegangsbeveiliging
8.06.01 Capaciteitsbeheer IT-Compliance
8.07.01 Bescherming tegen malware Vulnerability & patchmanagement
8.07.02 Bescherming tegen malware Vulnerability & patchmanagement
8.07.03 Bescherming tegen malware Vulnerability & patchmanagement
8.07.04 Bescherming tegen malware Vulnerability & patchmanagement
8.08.01 Beheer van technische kwetsbaarheden Vulnerability & patchmanagement
8.08.02 Beheer van technische kwetsbaarheden Vulnerability & patchmanagement
8.08.03 Beheer van technische kwetsbaarheden Vulnerability & patchmanagement
8.08.04 Beheer van technische kwetsbaarheden Vulnerability & patchmanagement
8.08.05 Beheer van technische kwetsbaarheden Vulnerability & patchmanagement
8.08.06 Beheer van technische kwetsbaarheden Vulnerability & patchmanagement
8.09.01 Configuratiebeheer Vulnerability & patchmanagement
8.10.01 Wissen van informatie Afvoer en hergebruik gegevensdragers
8.11.01 Maskeren van gegevens IT-Compliance
8.12.01 Voorkomen van gegevenslekken (data leakage prevention) IT-Compliance
8.13.01 Back-up van informatie Back-up & Recovery
8.13.02 Back-up van informatie Back-up & Recovery
8.13.03 Back-up van informatie Back-up & Recovery
8.13.04 Back-up van informatie Back-up & Recovery
8.14.01 Redundantie van informatieverwerkende faciliteiten Business Continuity & Disaster Recovery
8.15.01 Logging Logging & monitoring
8.15.02 Logging Logging & monitoring
8.15.03 Logging Logging & monitoring
8.15.04 Logging Logging & monitoring
8.15.05 Logging Logging & monitoring
8.15.06 Logging Logging & monitoring
8.16.01 Monitoren van activiteiten Logging & monitoring
8.16.02 Monitoren van activiteiten Logging & monitoring
8.16.03 Monitoren van activiteiten Logging & monitoring
8.16.04 Monitoren van activiteiten Logging & monitoring
8.17.01 Kloksynchronisatie IT-Compliance
8.18.01 Gebruik van speciale systeemhulpmiddelen Logische toegangsbeveiliging
8.18.02 Gebruik van speciale systeemhulpmiddelen Logische toegangsbeveiliging
8.19.01 Installeren van software op operationele systemen Wijzigingsbeheer
8.20.01 Beveiliging netwerkcomponenten Netwerkbeveiliging
8.20.02 Beveiliging netwerkcomponenten Netwerkbeveiliging
8.21.01 Beveiliging van netwerkdiensten Netwerkbeveiliging
8.21.02 Beveiliging van netwerkdiensten Netwerkbeveiliging
8.21.03 Beveiliging van netwerkdiensten Netwerkbeveiliging
8.21.04 Beveiliging van netwerkdiensten Netwerkbeveiliging
8.22.01 Netwerksegmentatie Netwerkbeveiliging
8.23.01 Toepassen van webfilters Netwerkbeveiliging
8.24.01 Gebruik van cryptografie Cryptografie
8.25.01 Beveiligen tijdens de ontwikkelcyclus Secure Software Development
8.26.01 Toepassingsbeveiligingseisen Secure Software Development
8.27.01 Veilige systeemarchitectuur en technische uitgangspunten Secure Software Development
8.28.01 Veilig coderen Secure Software Development
8.29.01 Testen van de beveiliging tijdens ontwikkeling en acceptatie Wijzigingsbeheer
8.30.01 Uitbestede systeemontwikkeling Secure Software Development
8.31.01 Scheiding van ontwikkel-, test- en productieomgevingen Wijzigingsbeheer
8.31.02 Scheiding van ontwikkel-, test- en productieomgevingen Wijzigingsbeheer
8.32.01 Wijzigingsbeheer Wijzigingsbeheer
8.32.02 Wijzigingsbeheer Wijzigingsbeheer
8.33.01 Testgegevens Wijzigingsbeheer
8.34.01 Bescherming van informatiesystemen tijdens audits IT-Compliance
5.24.08 Coordinated Vulnerability Disclosure

BIO 2.0, beleidsdomeinen (bio2-domeinen.json)

Vijftien beleidsdomeinen die de overheidsmaatregelen van BIO 2.0 groeperen naar het beleidsdocument waarin ze thuishoren, van informatiebeveiligingsbeleid tot leveranciersbeheer. Een afgeleide van bio2.json, bedoeld voor wie beleid schrijft of toetst; elk control-id verwijst naar een maatregel daar. Beleidsdomeinen gebaseerd op BIO2 v1.3. Elk domein groepeert de relevante BIO2-controls voor een materie-specifiek beleidsdocument.

Id Titel
ib-beleid Informatiebeveiligingsbeleid
organisatie-rollen Organisatie & rollen
bedrijfsmiddelenbeheer Bedrijfsmiddelenbeheer & informatieclassificatie
toegangsbeveiliging Toegangsbeveiliging
leveranciersmanagement Leveranciersmanagement
incidentbeheer Incidentbeheer
bedrijfscontinuiteit Bedrijfscontinuiteit
compliancy-audit Compliancy & audit
personeel-bewustzijn Personeel & beveiligingsbewustzijn
fysieke-beveiliging Fysieke beveiliging
mobiel-werken Mobiel werken & telewerken
technische-beveiliging Technische beveiligingsmaatregelen
logging-monitoring Logging & monitoring
cryptografie Cryptografie
systeemontwikkeling Systeemontwikkeling & wijzigingsbeheer

NIST CSF 2.0 (nist-csf.json)

De 106 subcategorieen van het NIST Cybersecurity Framework 2.0, gegroepeerd per functie en categorie. De uitkomstformuleringen zijn die van NIST zelf en blijven Engels; het framework staat in het publieke domein.

Id Titel Thema
GV.OC-01 The organizational mission is understood and informs cybersecurity risk management GOVERN (GV) · Organizational Context
GV.OC-02 Internal and external stakeholders are understood, and their needs and expectations regarding cybersecurity risk management are understood and considered GOVERN (GV) · Organizational Context
GV.OC-03 Legal, regulatory, and contractual requirements regarding cybersecurity - including privacy and civil liberties obligations - are understood and managed GOVERN (GV) · Organizational Context
GV.OC-04 Critical objectives, capabilities, and services that external stakeholders depend on or expect from the organization are understood and communicated GOVERN (GV) · Organizational Context
GV.OC-05 Outcomes, capabilities, and services that the organization depends on are understood and communicated GOVERN (GV) · Organizational Context
GV.RM-01 Risk management objectives are established and agreed to by organizational stakeholders GOVERN (GV) · Risk Management Strategy
GV.RM-02 Risk appetite and risk tolerance statements are established, communicated, and maintained GOVERN (GV) · Risk Management Strategy
GV.RM-03 Cybersecurity risk management activities and outcomes are included in enterprise risk management processes GOVERN (GV) · Risk Management Strategy
GV.RM-04 Strategic direction that describes appropriate risk response options is established and communicated GOVERN (GV) · Risk Management Strategy
GV.RM-05 Lines of communication across the organization are established for cybersecurity risks, including risks from suppliers and other third parties GOVERN (GV) · Risk Management Strategy
GV.RM-06 A standardized method for calculating, documenting, categorizing, and prioritizing cybersecurity risks is established and communicated GOVERN (GV) · Risk Management Strategy
GV.RM-07 Strategic opportunities (i.e., positive risks) are characterized and are included in organizational cybersecurity risk discussions GOVERN (GV) · Risk Management Strategy
GV.RR-01 Organizational leadership is responsible and accountable for cybersecurity risk and fosters a culture that is risk-aware, ethical, and continually improving GOVERN (GV) · Roles, Responsibilities, and Authorities
GV.RR-02 Roles, responsibilities, and authorities related to cybersecurity risk management are established, communicated, understood, and enforced GOVERN (GV) · Roles, Responsibilities, and Authorities
GV.RR-03 Adequate resources are allocated commensurate with the cybersecurity risk strategy, roles, responsibilities, and policies GOVERN (GV) · Roles, Responsibilities, and Authorities
GV.RR-04 Cybersecurity is included in human resources practices GOVERN (GV) · Roles, Responsibilities, and Authorities
GV.PO-01 Policy for managing cybersecurity risks is established based on organizational context, cybersecurity strategy, and priorities and is communicated and enforced GOVERN (GV) · Policy
GV.PO-02 Policy for managing cybersecurity risks is reviewed, updated, communicated, and enforced to reflect changes in requirements, threats, technology, and organizational mission GOVERN (GV) · Policy
GV.OV-01 Cybersecurity risk management strategy outcomes are reviewed to inform and adjust strategy and direction GOVERN (GV) · Oversight
GV.OV-02 The cybersecurity risk management strategy is reviewed and adjusted to ensure coverage of organizational requirements and risks GOVERN (GV) · Oversight
GV.OV-03 Organizational cybersecurity risk management performance is evaluated and reviewed for adjustments needed GOVERN (GV) · Oversight
GV.SC-01 A cybersecurity supply chain risk management program, strategy, objectives, policies, and processes are established and agreed to by organizational stakeholders GOVERN (GV) · Cybersecurity Supply Chain Risk Management
GV.SC-02 Cybersecurity roles and responsibilities for suppliers, customers, and partners are established, communicated, and coordinated internally and externally GOVERN (GV) · Cybersecurity Supply Chain Risk Management
GV.SC-03 Cybersecurity supply chain risk management is integrated into cybersecurity and enterprise risk management, risk assessment, and improvement processes GOVERN (GV) · Cybersecurity Supply Chain Risk Management
GV.SC-04 Suppliers are known and prioritized by criticality GOVERN (GV) · Cybersecurity Supply Chain Risk Management
GV.SC-05 Requirements to address cybersecurity risks in supply chains are established, prioritized, and integrated into contracts and other types of agreements with suppliers and other relevant third parties GOVERN (GV) · Cybersecurity Supply Chain Risk Management
GV.SC-06 Planning and due diligence are performed to reduce risks before entering into formal supplier or other third-party relationships GOVERN (GV) · Cybersecurity Supply Chain Risk Management
GV.SC-07 The risks posed by a supplier, their products and services, and other third parties are understood, recorded, prioritized, assessed, responded to, and monitored over the course of the relationship GOVERN (GV) · Cybersecurity Supply Chain Risk Management
GV.SC-08 Relevant suppliers and other third parties are included in incident planning, response, and recovery activities GOVERN (GV) · Cybersecurity Supply Chain Risk Management
GV.SC-09 Supply chain security practices are integrated into cybersecurity and enterprise risk management programs, and their performance is monitored throughout the technology product and service life cycle GOVERN (GV) · Cybersecurity Supply Chain Risk Management
GV.SC-10 Cybersecurity supply chain risk management plans include provisions for activities that occur after the conclusion of a partnership or service agreement GOVERN (GV) · Cybersecurity Supply Chain Risk Management
ID.AM-01 Inventories of hardware managed by the organization are maintained IDENTIFY (ID) · Asset Management
ID.AM-02 Inventories of software, services, and systems managed by the organization are maintained IDENTIFY (ID) · Asset Management
ID.AM-03 Representations of the organization's authorized network communication and internal and external network data flows are maintained IDENTIFY (ID) · Asset Management
ID.AM-04 Inventories of services provided by suppliers are maintained IDENTIFY (ID) · Asset Management
ID.AM-05 Assets are prioritized based on classification, criticality, resources, and impact on the mission IDENTIFY (ID) · Asset Management
ID.AM-07 Inventories of data and corresponding metadata for designated data types are maintained IDENTIFY (ID) · Asset Management
ID.AM-08 Systems, hardware, software, services, and data are managed throughout their life cycles IDENTIFY (ID) · Asset Management
ID.RA-01 Vulnerabilities in assets are identified, validated, and recorded IDENTIFY (ID) · Risk Assessment
ID.RA-02 Cyber threat intelligence is received from information sharing forums and sources IDENTIFY (ID) · Risk Assessment
ID.RA-03 Internal and external threats to the organization are identified and recorded IDENTIFY (ID) · Risk Assessment
ID.RA-04 Potential impacts and likelihoods of threats exploiting vulnerabilities are identified and recorded IDENTIFY (ID) · Risk Assessment
ID.RA-05 Threats, vulnerabilities, likelihoods, and impacts are used to understand inherent risk and inform risk response prioritization IDENTIFY (ID) · Risk Assessment
ID.RA-06 Risk responses are chosen, prioritized, planned, tracked, and communicated IDENTIFY (ID) · Risk Assessment
ID.RA-07 Changes and exceptions are managed, assessed for risk impact, recorded, and tracked IDENTIFY (ID) · Risk Assessment
ID.RA-08 Processes for receiving, analyzing, and responding to vulnerability disclosures are established IDENTIFY (ID) · Risk Assessment
ID.RA-09 The authenticity and integrity of hardware and software are assessed prior to acquisition and use IDENTIFY (ID) · Risk Assessment
ID.RA-10 Critical suppliers are assessed prior to acquisition IDENTIFY (ID) · Risk Assessment
ID.IM-01 Improvements are identified from evaluations IDENTIFY (ID) · Improvement
ID.IM-02 Improvements are identified from security tests and exercises, including those done in coordination with suppliers and relevant third parties IDENTIFY (ID) · Improvement
ID.IM-03 Improvements are identified from execution of operational processes, procedures, and activities IDENTIFY (ID) · Improvement
ID.IM-04 Incident response plans and other cybersecurity plans that affect operations are established, communicated, maintained, and improved IDENTIFY (ID) · Improvement
PR.AA-01 Identities and credentials for authorized users, services, and hardware are managed by the organization PROTECT (PR) · Identity Management, Authentication, and Access Control
PR.AA-02 Identities are proofed and bound to credentials based on the context of interactions PROTECT (PR) · Identity Management, Authentication, and Access Control
PR.AA-03 Users, services, and hardware are authenticated PROTECT (PR) · Identity Management, Authentication, and Access Control
PR.AA-04 Identity assertions are protected, conveyed, and verified PROTECT (PR) · Identity Management, Authentication, and Access Control
PR.AA-05 Access permissions, entitlements, and authorizations are defined in a policy, managed, enforced, and reviewed, and incorporate the principles of least privilege and separation of duties PROTECT (PR) · Identity Management, Authentication, and Access Control
PR.AA-06 Physical access to assets is managed, monitored, and enforced commensurate with risk PROTECT (PR) · Identity Management, Authentication, and Access Control
PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind PROTECT (PR) · Awareness and Training
PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind PROTECT (PR) · Awareness and Training
PR.DS-01 The confidentiality, integrity, and availability of data-at-rest are protected PROTECT (PR) · Data Security
PR.DS-02 The confidentiality, integrity, and availability of data-in-transit are protected PROTECT (PR) · Data Security
PR.DS-10 The confidentiality, integrity, and availability of data-in-use are protected PROTECT (PR) · Data Security
PR.DS-11 Backups of data are created, protected, maintained, and tested PROTECT (PR) · Data Security
PR.PS-01 Configuration management practices are established and applied PROTECT (PR) · Platform Security
PR.PS-02 Software is maintained, replaced, and removed commensurate with risk PROTECT (PR) · Platform Security
PR.PS-03 Hardware is maintained, replaced, and removed commensurate with risk PROTECT (PR) · Platform Security
PR.PS-04 Log records are generated and made available for continuous monitoring PROTECT (PR) · Platform Security
PR.PS-05 Installation and execution of unauthorized software are prevented PROTECT (PR) · Platform Security
PR.PS-06 Secure software development practices are integrated, and their performance is monitored throughout the software development life cycle PROTECT (PR) · Platform Security
PR.IR-01 Networks and environments are protected from unauthorized logical access and usage PROTECT (PR) · Technology Infrastructure Resilience
PR.IR-02 The organization's technology assets are protected from environmental threats PROTECT (PR) · Technology Infrastructure Resilience
PR.IR-03 Mechanisms are implemented to achieve resilience requirements in normal and adverse situations PROTECT (PR) · Technology Infrastructure Resilience
PR.IR-04 Adequate resource capacity to ensure availability is maintained PROTECT (PR) · Technology Infrastructure Resilience
DE.CM-01 Networks and network services are monitored to find potentially adverse events DETECT (DE) · Continuous Monitoring
DE.CM-02 The physical environment is monitored to find potentially adverse events DETECT (DE) · Continuous Monitoring
DE.CM-03 Personnel activity and technology usage are monitored to find potentially adverse events DETECT (DE) · Continuous Monitoring
DE.CM-06 External service provider activities and services are monitored to find potentially adverse events DETECT (DE) · Continuous Monitoring
DE.CM-09 Computing hardware and software, runtime environments, and their data are monitored to find potentially adverse events DETECT (DE) · Continuous Monitoring
DE.AE-02 Potentially adverse events are analyzed to better understand associated activities DETECT (DE) · Adverse Event Analysis
DE.AE-03 Information is correlated from multiple sources DETECT (DE) · Adverse Event Analysis
DE.AE-04 The estimated impact and scope of adverse events are understood DETECT (DE) · Adverse Event Analysis
DE.AE-06 Information on adverse events is provided to authorized staff and tools DETECT (DE) · Adverse Event Analysis
DE.AE-07 Cyber threat intelligence and other contextual information are integrated into the analysis DETECT (DE) · Adverse Event Analysis
DE.AE-08 Incidents are declared when adverse events meet the defined incident criteria DETECT (DE) · Adverse Event Analysis
RS.MA-01 The incident response plan is executed in coordination with relevant third parties once an incident is declared RESPOND (RS) · Incident Management
RS.MA-02 Incident reports are triaged and validated RESPOND (RS) · Incident Management
RS.MA-03 Incidents are categorized and prioritized RESPOND (RS) · Incident Management
RS.MA-04 Incidents are escalated or elevated as needed RESPOND (RS) · Incident Management
RS.MA-05 The criteria for initiating incident recovery are applied RESPOND (RS) · Incident Management
RS.AN-03 Analysis is performed to establish what has taken place during an incident and the root cause of the incident RESPOND (RS) · Incident Analysis
RS.AN-06 Actions performed during an investigation are recorded, and the records' integrity and provenance are preserved RESPOND (RS) · Incident Analysis
RS.AN-07 Incident data and metadata are collected, and their integrity and provenance are preserved RESPOND (RS) · Incident Analysis
RS.AN-08 An incident's magnitude is estimated and validated RESPOND (RS) · Incident Analysis
RS.CO-02 Internal and external stakeholders are notified of incidents RESPOND (RS) · Incident Response Reporting and Communication
RS.CO-03 Information is shared with designated internal and external stakeholders RESPOND (RS) · Incident Response Reporting and Communication
RS.MI-01 Incidents are contained RESPOND (RS) · Incident Mitigation
RS.MI-02 Incidents are eradicated RESPOND (RS) · Incident Mitigation
RC.RP-01 The recovery portion of the incident response plan is executed once initiated from the incident response process RECOVER (RC) · Incident Recovery Plan Execution
RC.RP-02 Recovery actions are selected, scoped, prioritized, and performed RECOVER (RC) · Incident Recovery Plan Execution
RC.RP-03 The integrity of backups and other restoration assets is verified before using them for restoration RECOVER (RC) · Incident Recovery Plan Execution
RC.RP-04 Critical mission functions and cybersecurity risk management are considered to establish post-incident operational norms RECOVER (RC) · Incident Recovery Plan Execution
RC.RP-05 The integrity of restored assets is verified, systems and services are restored, and normal operating status is confirmed RECOVER (RC) · Incident Recovery Plan Execution
RC.RP-06 The end of incident recovery is declared based on criteria, and incident-related documentation is completed RECOVER (RC) · Incident Recovery Plan Execution
RC.CO-03 Recovery activities and progress in restoring operational capabilities are communicated to designated internal and external stakeholders RECOVER (RC) · Incident Recovery Communication
RC.CO-04 Public updates on incident recovery are shared using approved methods and messaging RECOVER (RC) · Incident Recovery Communication

Wpg-toetsingskader voor boa-organisaties (wpg.json)

De 31 beheersingsmaatregelen uit de NOREA Handreiking Privacy audit Wpg voor boa's, plus de vijf technische en organisatorische maatregelen uit bijlage 4 van die handreiking. De titels en omschrijvingen hier zijn eigen samenvattingen; het toetsingskader zelf staat in de handreiking. Bijlage 4 zegt zelf dat de BIO daarnaast in acht moet worden genomen door overheidsorganisaties, en dat het normenkader ook voor leveranciers geldt.

Id Titel Thema
W01 Reikwijdte Reikwijdte en grondslag
W02 Doelbinding Reikwijdte en grondslag
W03 Noodzakelijkheid, rechtmatigheid en herkomst Reikwijdte en grondslag
W04 Juistheid en volledigheid Kwaliteit van gegevens
W05 Onderscheid feiten en persoonlijk oordeel Kwaliteit van gegevens
W06 Gegevensbescherming door beveiliging en ontwerp Beveiliging en ontwerp
W07 Gegevensbescherming door standaardinstellingen Beveiliging en ontwerp
W08 Gegevensbeschermingseffectbeoordeling (DPIA) Verantwoording en toezicht
W09 Bijzondere categorieen van politiegegevens Reikwijdte en grondslag
W10 Autorisaties en toegang tot politiegegevens Autorisatie en toegang
W11 Autorisaties: aanwijzen functionarissen Autorisatie en toegang
W12 Onderscheid tussen categorieen betrokkenen Kwaliteit van gegevens
W13 Verwerker en verwerkersovereenkomst Verwerkers en leveranciers
W14 Geheimhoudingsplicht Verantwoording en toezicht
W15 Geautomatiseerde individuele besluitvorming Verwerking en verstrekking
W16 Uitvoering van de dagelijkse opsporingstaak Verwerking en verstrekking
W17 Ter beschikking stellen binnen het Wpg-domein Verwerking en verstrekking
W18 Geautomatiseerd vergelijken en in combinatie zoeken Verwerking en verstrekking
W19 Ondersteunende taken Verwerking en verstrekking
W20 Bewaartermijnen, verwijderen en vernietigen Bewaren en vernietigen
W21 Verstrekking aan anderen dan politie en marechaussee Verwerking en verstrekking
W22 Doorgiften aan derde landen Verwerking en verstrekking
W23 Structurele verstrekking aan samenwerkingsverbanden Verwerking en verstrekking
W24 Rechtstreekse verstrekking Verwerking en verstrekking
W25 Rechten van de betrokkene Rechten van betrokkenen
W26 Register van verwerkingen Verantwoording en toezicht
W27 Documentatie Verantwoording en toezicht
W28 Logging Logging en incidenten
W29 Audits Verantwoording en toezicht
W30 Melden van datalekken Logging en incidenten
W31 Functionaris voor gegevensbescherming Verantwoording en toezicht
B4-1 Wijzigingenbeheer Technische maatregelen (bijlage 4)
B4-2 Logische toegangsbeveiliging Technische maatregelen (bijlage 4)
B4-3 Beheer van kwetsbaarheden (patchmanagement) Technische maatregelen (bijlage 4)
B4-4 Cryptografie Technische maatregelen (bijlage 4)
B4-5 Vulnerability scans en penetratietesten Technische maatregelen (bijlage 4)

AVG (avg.json)

De AVG kent geen maatregelen maar artikelen, dus dit kader is een redactionele selectie: de 32 artikelen die in een AVG-toets als toetspunt gelden, van de beginselen tot de doorgifte. Beveiliging is er daarvan maar een klein deel; het overgrote deel gaat over grondslag, transparantie, rechten van betrokkenen en verantwoording. Precies daarom staat dit kader erbij. De artikelnummers zijn die van Verordening (EU) 2016/679; de omschrijvingen zijn eigen samenvattingen, want de wettekst zelf is elders beter te lezen.

Id Titel Thema
A05 Beginselen van verwerking Beginselen en grondslag
A05-1f Integriteit en vertrouwelijkheid Beveiliging en ontwerp
A05-2 Verantwoordingsplicht Verantwoording en toezicht
A06 Rechtmatigheid van de verwerking Beginselen en grondslag
A07 Voorwaarden voor toestemming Beginselen en grondslag
A09 Bijzondere categorieen van persoonsgegevens Beginselen en grondslag
A12 Transparante informatie en communicatie Rechten van betrokkenen
A13 Informatieplicht bij verzameling bij de betrokkene Rechten van betrokkenen
A14 Informatieplicht bij verkrijging elders Rechten van betrokkenen
A15 Recht op inzage Rechten van betrokkenen
A16 Recht op rectificatie Rechten van betrokkenen
A17 Recht op gegevenswissing Rechten van betrokkenen
A18 Recht op beperking van de verwerking Rechten van betrokkenen
A20 Recht op overdraagbaarheid Rechten van betrokkenen
A21 Recht van bezwaar Rechten van betrokkenen
A22 Geautomatiseerde besluitvorming en profilering Rechten van betrokkenen
A24 Verantwoordelijkheid van de verwerkingsverantwoordelijke Verantwoording en toezicht
A25 Gegevensbescherming door ontwerp en standaardinstellingen Beveiliging en ontwerp
A26 Gezamenlijke verwerkingsverantwoordelijken Verwerkers en ketenpartners
A28 Verwerker en verwerkersovereenkomst Verwerkers en ketenpartners
A29 Verwerking onder gezag Verwerkers en ketenpartners
A30 Register van verwerkingsactiviteiten Verantwoording en toezicht
A32 Beveiliging van de verwerking Beveiliging en ontwerp
A33 Melding van een inbreuk aan de toezichthouder Datalekken
A34 Mededeling van een inbreuk aan de betrokkene Datalekken
A35 Gegevensbeschermingseffectbeoordeling (DPIA) Verantwoording en toezicht
A36 Voorafgaande raadpleging Verantwoording en toezicht
A37 Aanwijzing van de functionaris voor gegevensbescherming Verantwoording en toezicht
A38 Positie van de functionaris voor gegevensbescherming Verantwoording en toezicht
A39 Taken van de functionaris voor gegevensbescherming Verantwoording en toezicht
A44 Algemeen beginsel voor doorgiften Doorgifte
A46 Doorgiften met passende waarborgen Doorgifte