Ministeriële regeling · BWBR0006836

Besluit voorschrift informatiebeveiliging rijksdienst 1994

Wijzigingen Officiële bron
Besluit voorschrift informatiebeveiliging rijksdienst 1994Besluit voorschrift informatiebeveiliging rijksdienst 1994De Minister-President,

Overwegende,

  • dat het functioneren van de rijksdienst, zowel intern als in relatie met de maatschappij, in belangrijke mate bepaald wordt door de integriteit, beschikbaarheid en exclusiviteit van de ondersteunende informatiesystemen en de daarin opgenomen informatie,

  • dat behoefte bestaat aan een uniform beleidskader met betrekking tot informatiebeveiliging, dat op hoofdlijnen vastlegt hoe het informatiebeveiligingsbeleid binnen de rijksdienst dient te worden gevormd en gevoerd,

  • dat de zorgplicht die is neergelegd in algemene en specifieke wet- en regelgeving met betrekking tot het gebruik van informatie en informatiesystemen mede noodzaakt tot het treffen van informatiebeveiligingsmaatregelen en dat het wenselijk is de voorschriften voor de informatiebeveiliging in de rijksdienst te actualiseren.

  • Gelet op artikel 9 van het Besluit Informatievoorziening in de Rijksdienst 1990

    Handelend in overeenstemming met het gevoelen van de ministerraad;

    Besluit:

    's-Gravenhage22 juli 1994De Minister-President, Minister van Algemene Zaken, R. F. M.Lubbers

    In dit besluit wordt verstaan onder:

    a.afhankelijkheidsanalyse:

    het vaststellen in hoeverre bestuurs- of bedrijfsprocessen die door informatiesystemen ondersteund worden, afhankelijk zijn van de betrouwbaarheid van deze systemen en het vaststellen welke potentiële schades kunnen optreden als gevolg van het falen van deze informatiesystemen;

    b.beschikbaarheid:

    de mate waarin een informatiesysteem in bedrijf is op het moment dat de organisatie het nodig heeft;

    c.betrouwbaarheid:

    de mate waarin de organisatie zich kan verlaten op een informatiesysteem voor zijn informatievoorziening;

    d.calamiteitenparagraaf:

    opsomming van alle maatregelen welke tot uitvoering moeten komen indien zich een situatie voordoet waarbij de beschikbaarheid, integriteit en/of exclusiviteit van een informatiesysteem in beduidende mate niet aan de eisen voldoen;

    e.exclusiviteit:

    de mate waarin de toegang tot en de kennisname van een informatiesysteem en de informatie daarin is beperkt tot een gedefinieerde groep van gerechtigden;

    f.informatiebeveiliging:

    het treffen en onderhouden van een samenhangend pakket van maatregelen ter waarborging van de beschikbaarheid, integriteit en exclusiviteit van een informatiesysteem en daarmee van de informatie daarin;

    g.informatiebeveiligingsplan:

    opsomming van alle beveiligingsmaatregelen en/of de vindplaatsen daarvan welke voor een informatiesysteem of een verantwoordelijkheidsgebied van kracht zijn;

    h.informatiesysteem:

    een geheel van gegevensverzamelingen, personen, procedures, programmatuur en opslag-, verwerkings- en communicatie-apparatuur;

    i.integriteit:

    de mate waarin een informatiesysteem zonder fouten is;

    j.kwaliteit:

    de mate waarin het geheel van eigenschappen van een informatiesysteem voldoet aan de uit het gebruiksdoel voortvloeiende eisen;

    k.kwetsbaarheidsanalyse:

    het vaststellen van de invloed van het manifest worden van bedreigingen op het functioneren van een informatiesysteem of een verantwoordelijkheidsgebied;

    l.systeemexploitatie:

    de zorg voor het functioneren van een deel van een informatiesysteem;

    m.systeemverwerving:

    de zorg voor het ontwikkelen, kopen, huren e.d. en het uitvoeren van aanpassingen aan (delen van) een informatiesysteem zoals procedures, programmatuur en/of apparatuur;

    n.verantwoordelijkheidsgebied:

    een geheel van voorzieningen dat ter beschikking staat aan een of meerdere informatiesystemen en waarvoor de verantwoordelijkheid eenduidig is toe te wijzen aan één organisatorische eenheid;

    De secretaris-generaal van een departement stelt het informatiebeveiligingsbeleid vast in een beleidsdocument en draagt dit beleid uit. Het document omvat tenminste:

    Het lijnmanagement draagt er zorg voor dat voor elk informatiesysteem en voor elk verantwoordelijkheidsgebied op systematische wijze bepaald wordt welk stelsel van maatregelen uit hoofde van informatiebeveiliging getroffen dient te worden. Deze zorgplicht omvat tenminste:

    Het lijnmanagement draagt er zorg voor dat voor elk bestuurs- of bedrijfsproces de maatregelen die uit hoofde van de informatiebeveiliging van toepassing zijn op de ondersteunende informatiesystemen worden vastgelegd, geïmplementeerd en/of uitgedragen en dat de werking ervan volgens een vastgesteld schema wordt gecontroleerd. Deze zorgplicht betreft tenminste: