Ga naar inhoud

Classificatie van informatie

Gedeeltelijk IB-coördinator

Aanpak

Alle informatie wordt geclassificeerd op het BIV-model:

  • Beschikbaarheid — Moet het er zijn als je het nodig hebt?
  • Integriteit — Moet het kloppen?
  • Vertrouwelijkheid — Wie mag erbij?

Per categorie kent de informatie-eigenaar een impactniveau toe.

Classificatieproces

  1. Identificeer het informatieobject
  2. Beoordeel per BIV-categorie het impactniveau
  3. Leg vast de classificatie bij het object
  4. Bescherm conform het classificatieniveau (zie maatregelenlijst)

Verantwoordelijkheden

  • Informatie-eigenaar — Classificeert en zorgt voor passende bescherming
  • IB-coördinator — Onderhoudt de classificatietabel en maatregelenlijst
  • Directie — Keurt classificatiebeleid goed
  • Alle medewerkers — Handelen conform de classificatie

Behandelwijze per classificatieniveau

Wanneer informatie is geclassificeerd zorgt de eigenaar voor passende bescherming. Onderstaande tabel beschrijft de maatregelen per impactniveau voor opslaan, verwerken en verspreiden.

Beschikbaarheid

NiveauOpslaanVerwerkenVerspreiden
Laag (1)Reguliere opslag, geen extra eisenGeen bijzondere eisenGeen beperkingen
Midden (2)Back-up conform 8.13, retentie vastgelegdBeschikbaar binnen kantoortijdenDelen via reguliere kanalen (Slack, e-mail)
Hoog (3)Redundante opslag (multi-AZ), automatische back-up, geteste recovery24/7 beschikbaar, monitoring actiefBeschikbaar via beveiligde kanalen, SLA van toepassing

Integriteit

NiveauOpslaanVerwerkenVerspreiden
Laag (1)Geen extra integriteitscontroleReguliere verwerkingGeen beperkingen
Midden (2)Versiebeheer (Git), wijzigingslogVier-ogenprincipe bij wijzigingen (PR-review)Alleen via geautoriseerde kanalen
Hoog (3)Versiebeheer + audit trail, checksumsWijzigingen geautoriseerd + gelogd, validatie verplichtAlleen via beveiligde kanalen, ontvangstbevestiging

Vertrouwelijkheid

NiveauOpslaanVerwerkenVerspreiden
Laag (1)Reguliere opslagGeen bijzondere eisenVrij te delen (publieke informatie)
Midden (2)Versleuteld opslaan (at rest), toegang beperkt tot teamledenNeed-to-know basisAlleen intern of via beveiligde verbinding
Hoog (3)Versleuteld opslaan, toegang strikt beperkt (named users), loggingStrikt need-to-know, verwerking gelogdAlleen versleuteld, ontvanger expliciet geautoriseerd, geen onbeveiligde e-mail

Herclassificatie

Bij wijziging van gevoeligheid of belang wordt opnieuw geclassificeerd. Jaarlijkse review als onderdeel van de reviewcyclus.

Bewijs

  • Classificatietabel met BIV-niveaus (hierboven)
  • Maatregelenlijst per niveau (hierboven)
  • Asset register: registers/assets.yaml

Gaps

Classificatietabel en maatregelenlijst zijn opgenomen in dit document. Aandachtspunt: classificatie wordt nog niet consequent toegepast op alle informatieobjecten.