{"id":9695,"date":"2020-01-14T17:46:00","date_gmt":"2020-01-14T16:46:00","guid":{"rendered":"https:\/\/naris-prod.azurewebsites.net\/wat-is-risicomanagement-2-copy\/"},"modified":"2025-08-08T12:15:25","modified_gmt":"2025-08-08T10:15:25","slug":"wat-betekent-de-baseline-informatiebeveiliging-overheid-bio","status":"publish","type":"post","link":"https:\/\/www.naris.com\/nl\/wat-betekent-de-baseline-informatiebeveiliging-overheid-bio\/","title":{"rendered":"Wat betekent de BIO nu eigenlijk?"},"content":{"rendered":"\t\t<div data-elementor-type=\"wp-post\" data-elementor-id=\"9695\" class=\"elementor elementor-9695\" data-elementor-post-type=\"post\">\n\t\t\t\t\t\t<section class=\"elementor-section elementor-top-section elementor-element elementor-element-fc636ed elementor-section-boxed elementor-section-height-default elementor-section-height-default\" data-id=\"fc636ed\" data-element_type=\"section\">\n\t\t\t\t\t\t<div class=\"elementor-container elementor-column-gap-default\">\n\t\t\t\t\t<div class=\"elementor-column elementor-col-100 elementor-top-column elementor-element elementor-element-3fa720c\" data-id=\"3fa720c\" data-element_type=\"column\">\n\t\t\t<div class=\"elementor-widget-wrap elementor-element-populated\">\n\t\t\t\t\t\t<div class=\"elementor-element elementor-element-9fe565e elementor-widget elementor-widget-text-editor\" data-id=\"9fe565e\" data-element_type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<h3>DE ROL VAN BIO IN OVERHEIDSORGANISATIES<\/h3>\n<p>In de afgelopen kerstvakantie las ik het boek&nbsp;<em>Het is oorlog maar niemand die het ziet<\/em>&nbsp;van NRC journalist Huib Modderkolk. Zie&nbsp;<a href=\"https:\/\/www.nrc.nl\/nieuws\/2019\/09\/26\/de-mystiek-van-geheime-diensten-a3974754\" target=\"_blank\" rel=\"noopener\">hier&nbsp;<\/a>een goede recensie. Het is een boek over de schaduwkant van het internet, en daarmee eigenlijk verplichte literatuur voor elke zichzelf respecterende CISO. Maar ook de manager of toezichthouder van iedere denkbare organisatie zal absoluut baat bij dit boek hebben. Het heeft mij er vooral bewust van gemaakt van de enorme kwetsbaarheid van overheidsorganisaties.<\/p>\n<figure class=\"wp-block-image size-large\"><img decoding=\"async\" class=\"wp-image-3659\" title=\"\" src=\"https:\/\/robertthart.files.wordpress.com\/2020\/01\/schermafbeelding-2020-01-13-om-19.33.05.png?w=1024\" sizes=\"(max-width: 1024px) 100vw, 1024px\" srcset=\"https:\/\/robertthart.files.wordpress.com\/2020\/01\/schermafbeelding-2020-01-13-om-19.33.05.png?w=1024 1024w, https:\/\/robertthart.files.wordpress.com\/2020\/01\/schermafbeelding-2020-01-13-om-19.33.05.png?w=150 150w, https:\/\/robertthart.files.wordpress.com\/2020\/01\/schermafbeelding-2020-01-13-om-19.33.05.png?w=300 300w, https:\/\/robertthart.files.wordpress.com\/2020\/01\/schermafbeelding-2020-01-13-om-19.33.05.png?w=768 768w, https:\/\/robertthart.files.wordpress.com\/2020\/01\/schermafbeelding-2020-01-13-om-19.33.05.png 1338w\" alt=\"\" data-attachment-id=\"3659\" data-permalink=\"https:\/\/robertthart.risicomanagement.nl\/schermafbeelding-2020-01-13-om-19-33-05\/\" data-orig-file=\"https:\/\/robertthart.files.wordpress.com\/2020\/01\/schermafbeelding-2020-01-13-om-19.33.05.png\" data-orig-size=\"1338,290\" data-comments-opened=\"1\" data-image-meta=\"{\" data-image-title=\"schermafbeelding-2020-01-13-om-19.33.05\" data-image-description=\"\" data-medium-file=\"https:\/\/robertthart.files.wordpress.com\/2020\/01\/schermafbeelding-2020-01-13-om-19.33.05.png?w=300\" data-large-file=\"https:\/\/robertthart.files.wordpress.com\/2020\/01\/schermafbeelding-2020-01-13-om-19.33.05.png?w=810\"><p><\/p>\n<figcaption>BIO Governance en<a href=\"https:\/\/www.naris.com\/nl\/risicomanagement\/\"> risicomanagement<\/a><\/figcaption>\n<\/figure>\n<h3><strong>Informatiesystemen<\/strong><\/h3>\n<p>Juist in deze tijd zijn data en informatiesystemen cruciaal voor het goed functioneren van overheidsorganisaties. Hierdoor wordt het steeds essenti\u00ebler om continu\u00efteit van de bedrijfsprocessen heel goed te bewaken. Daarnaast moet de beveiliging passend zijn en uiteraard in lijn met de wet- en regelgeving. Om dit mogelijk te maken is onlangs de BIO ontstaan die hier de criteria voor dicteert. Na het lezen van de BIO en de richtlijnen staat mij dan ook een zeer uitgeschreven en concrete aanpak voor ogen.<\/p>\n<h3>De achtergrond van BIO<\/h3>\n<p>Er bestond al enorm veel normering maar onlangs is deze juist samengevoegd in de Baseline Informatiebeveiliging Overheid (BIO). In deze BIO zijn twee heel belangrijke keuzes gemaakt, namelijk een sterke focus op governance en een sterke focus op risicomanagement. De ISO27002 is letterlijk overgenomen en bevat een concrete uitwerking van de 114 mogelijke beheersmaatregelen (controls).<\/p>\n<h3>Governance<\/h3>\n<p>De BIO cre\u00ebert veel meer duidelijkheid over de governance rondom informatiebeveiliging (die nadrukkelijk bij bestuurders of lijnmanagers ligt). In de handreiking van de VNG \u201c<a href=\"https:\/\/www.informatiebeveiligingsdienst.nl\/product\/de-10-bestuurlijke-principes-voor-informatiebeveiliging\/\" target=\"_blank\" rel=\"noopener\"><em>10 bestuurlijke principes voor informatiebeveiliging<\/em><\/a>&nbsp;\u201d wordt hun rol klip en klaar uitgelegd. Los van de harde principes wordt er concreet gemaakt wat er nu werkelijk juist verwacht wordt.<\/p>\n<p>De bestuurder is verantwoordelijk voor een veilige informatievoorziening. Het is daarom aan de bestuurder om de risicobereidheid te bepalen en daarmee te controleren of de maatregelen binnen de organisatie de risico\u2019s terugbrengen tot een voor de bestuurder acceptabel niveau. Overschrijding van dat niveau vereist expliciete besluitvorming.<\/p>\n<h3>Risicosturing<\/h3>\n<p>Maar waar nu te beginnen? Risicosturing wordt terecht als basis gebruikt bij het stellen van de juiste prioriteiten. Er dient een continu proces van identificatie en beoordeling van risico\u2019s plaats te vinden. Denk hierbij bijvoorbeeld aan de volgende risico\u2019s:<\/p>\n<ul>\n<li>privacy schendingen door een datalek<\/li>\n<li>informatie die niet integer is en\/of het in verkeerde handen vallen van deze informatie<\/li>\n<li>gijzeling van belangrijke data<\/li>\n<li>economische schade door het uitlekken van vertrouwelijke plannen en documenten<\/li>\n<li>fysieke schade door storingen in systemen in de openbare ruimte<\/li>\n<\/ul>\n<p>In de BIO zijn op basis van de risico\u2019s (generieke schades en dreigingen) een drietal standaard basisbeveiligingsniveaus (BBN\u2019s) gedefinieerd met de bijbehorende beveiligingseisen die moeten worden ingevuld. Per informatiesysteem bepaalt het lijnmanagement het BBN.<\/p>\n<h3>Restrisico\u2019s<\/h3>\n<p>N\u00e1 de analyse wordt bepaald wat nodig is qua beheersing en controls en hoe aan de beveiligingsdoelstelling van de control voldaan kan worden. Natuurlijk zijn risico\u2019s nooit helemaal weg te nemen. Van de restrisico\u2019s moet boven alles bepaald worden of ze acceptabel zijn. Dit alle behelst een continu proces waarbij het lijnmanagement ervoor moet zorgen dat steeds de Plan-Do-Check-Act cyclus wordt doorlopen. Ten slotte moet verantwoording worden afgelegd over de risicoafweging en over de effectieve invulling van de controls.<\/p>\n<h3>Tot slot<\/h3>\n<p>Hoewel er enorm veel aandacht naar de IT uitgaat blijft de mens toch vaak gewoon het grootste gevaar. Bewustwording is daarmee een uitermate belangrijke control. Wellicht dat het verplicht lezen van het boek&nbsp;<em>Het is oorlog maar niemand die het ziet<\/em>&nbsp;dit bewustzijn tot nog grotere hoogtes kan stuwen.<\/p>\n<p>Daarnaast lijkt het nu belangrijker dan ooit om als risicomanager (vanuit control of vanuit financi\u00ebn) nadrukkelijk de verbinding met de CISO te zoeken.<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t<\/section>\n\t\t\t\t<\/div>\n\t\t","protected":false},"excerpt":{"rendered":"<p>DE ROL VAN BIO IN OVERHEIDSORGANISATIES In de afgelopen kerstvakantie las ik het boek&nbsp;Het is oorlog maar niemand die het&#8230;<\/p>\n","protected":false},"author":20,"featured_media":5763,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"site-sidebar-layout":"default","site-content-layout":"default","ast-site-content-layout":"","site-content-style":"default","site-sidebar-style":"default","ast-global-header-display":"","ast-banner-title-visibility":"","ast-main-header-display":"","ast-hfb-above-header-display":"","ast-hfb-below-header-display":"","ast-hfb-mobile-header-display":"","site-post-title":"","ast-breadcrumbs-content":"","ast-featured-img":"","footer-sml-layout":"","theme-transparent-header-meta":"default","adv-header-id-meta":"","stick-header-meta":"","header-above-stick-meta":"","header-main-stick-meta":"","header-below-stick-meta":"","astra-migrate-meta-layouts":"default","ast-page-background-enabled":"default","ast-page-background-meta":{"desktop":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"ast-content-background-meta":{"desktop":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"footnotes":""},"categories":[18],"tags":[83,4],"class_list":["post-9695","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-artikel","tag-informatiebeveiliging","tag-risicomanagement"],"_links":{"self":[{"href":"https:\/\/www.naris.com\/nl\/wp-json\/wp\/v2\/posts\/9695","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.naris.com\/nl\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.naris.com\/nl\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.naris.com\/nl\/wp-json\/wp\/v2\/users\/20"}],"replies":[{"embeddable":true,"href":"https:\/\/www.naris.com\/nl\/wp-json\/wp\/v2\/comments?post=9695"}],"version-history":[{"count":23,"href":"https:\/\/www.naris.com\/nl\/wp-json\/wp\/v2\/posts\/9695\/revisions"}],"predecessor-version":[{"id":27902,"href":"https:\/\/www.naris.com\/nl\/wp-json\/wp\/v2\/posts\/9695\/revisions\/27902"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.naris.com\/nl\/wp-json\/wp\/v2\/media\/5763"}],"wp:attachment":[{"href":"https:\/\/www.naris.com\/nl\/wp-json\/wp\/v2\/media?parent=9695"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.naris.com\/nl\/wp-json\/wp\/v2\/categories?post=9695"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.naris.com\/nl\/wp-json\/wp\/v2\/tags?post=9695"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}