-
2.0.1 De gebruiker richt een documentatiesysteem in voor het centrale beheer van
documentatie relevant voor de informatiebeveiliging van het C2000-communicatienetwerk.
Onderdeel van het documentatiesysteem moet ten minste zijn: versiebeheer en traceerbaarheid.
Dit systeem is onderdeel van het kwaliteitssysteem van de gebruiker.
Indien in deze bijlage gedocumenteerd staat dan is het betreffende gedeelte in dit
documentatiesysteem zijn opgenomen.
-
2.0.2 De taken, verantwoordelijkheden en bevoegdheden van werknemers, ingehuurd personeel
en externe eindgebruikers ten aanzien van de informatiebeveiliging van C2000 moeten
worden vastgesteld en gedocumenteerd.
-
2.0.3 Elke gebruiker stelt een C2000-beveiligingsfunctionaris aan, die als centraal aanspreekpunt
voor en naar de beheerder en eigenaar fungeert op het gebied van informatiebeveiliging.
Deze functionaris geeft tevens uitvoering aan de beveiligingsincidenten- en implementatierapportage
naar de beheerder.
-
2.0.4 De toegangsrechten (zowel logisch als fysiek) van alle werknemers, ingehuurd personeel
en externe eindgebruikers tot C2000-voorzieningen worden geblokkeerd bij beëindiging
van het dienstverband, het contract of de overeenkomst, of wordt na wijziging van
zijn/haar taak aangepast.
-
2.0.5 De toegangsrechten (zowel logisch als fysiek) van alle werknemers, ingehuurd personeel
en eindgebruikers tot C2000-voorzieningen worden minimaal halfjaarlijks door of in
opdracht van het lijnmanagement gecontroleerd. Het resultaat van deze controle wordt
gedocumenteerd.
-
2.0.6 Er is een procedure vastgesteld en beschikbaar voor alle werknemers, ingehuurd personeel
en externe eindgebruikers om beveiligingsincidenten onverwijld bij operationeel beveiligingsbeheer
te melden.
-
2.0.7 Beveiligingsincidenten en reacties hierop dienen te worden geregistreerd, daarnaast
dient een procedure tot onverwijlde opvolging door de beveiligingsfunctionaris te
zijn vastgesteld.
-
2.0.8 Er is een disciplinair proces van toepassing op werknemers, ingehuurd personeel en
eindgebruikers die inbreuk op de informatiebeveiliging van het C2000-communicatienetwerk
hebben gepleegd.
-
2.0.9 Relevante handboeken, werkinstructies en gedragscodes rond informatiebeveiliging zijn
voor elke eindgebruiker en beheerder beschikbaar.
-
2.0.10 Elke gebruiker controleert de implementatie van de voor hem en zijn gelieerden verplichte
beveiligingsmaatregelen en rapporteert hierover jaarlijks aan operationeel beveiligingsbeheer
volgens een format vastgesteld door operationeel beveiligingsbeheer.
-
2.0.11 Elke gebruiker controleert de implementatie van de voor zijn leveranciers verplichte
beveiligingsmaatregelen en rapporteert hierover jaarlijks aan operationeel beveiligingsbeheer
volgens een format vastgesteld door operationeel beveiligingsbeheer.
Leveranciers die crypto gerelateerde handelingen uitvoeren (zogenaamd type 2 leveranciers)
dienen te zijn geaccrediteerd door de eigenaar. De implementatie van de verplichte
beveiligingsmaatregelen en volledige medewerking van de leverancier bij een controle
op deze implementatie dient in het contract met de leverancier te worden opgenomen.
-
2.0.12 Alle logische en fysieke koppelingen tussen de C2000-infrastructuur en andere componenten
die niet onderdeel zijn van de standaard C2000 dienstverlening (dit ter beoordeling
van de beheerder) zijn geaccrediteerd door de eigenaar.
-
2.0.13 De locatie(s) waar C2000 middelen staan opgesteld zijn beveiligd. Het totaal aan inbraakwerende
en vertragende maatregelen dient te voldoen aan de maatregelen behorend bij het risiconiveau
3 volgens de verbeterde risicoklasse indeling (VRKl) van het Nationaal Centrum voor
Preventie.