ISOR:Compliance en assurance: verschil tussen versies

Uit NORA Online
ISOR:Compliance en assurance
Naar navigatie springen Naar zoeken springen
k (hyperlink aangepast)
k (aanpassing naar versie 2.1)
(2 tussenliggende versies door dezelfde gebruiker niet weergegeven)
Regel 2: Regel 2:
|Elementtype=Beveiligingsprincipe
|Elementtype=Beveiligingsprincipe
|ID=CLD_C.03
|ID=CLD_C.03
|Titel=Compliance en Assurance
|Titel=Compliance en assurance
|Versieaanduiding=1.0
|Versieaanduiding=2.1
|Status actualiteit=Actueel
|Status actualiteit=Actueel
|Redactionele wijzigingsdatum=2021/08/02
|Redactionele wijzigingsdatum=2021/11/12
|Publicatiedatum=26-02-2020
|Publicatiedatum=2021/10/29
|Beschrijving=Met compliance wordt aangeduid dat de CSP werkt in overeenstemming met de geldende wet- en regelgeving en het uitgestippeld cloudbeveiligingsbeleid. Hiervoor zal de CSP een compliance-functie moeten hebben ingericht die het management van CSP bijstaat bij het in control houden van de CSP-organisatie om in overeenstemming te werken met de geldende wet- en regelgeving en het overeengekomen beveiligingsbeleid.
|Beschrijving===Objectdefinitie==
Betreft het voldoen aan wet- en regelgeving, beleid, richtlijnen en procedures en de onafhankelijke toetsing op de naleving hiervan.
==Objecttoelichting==
Met compliance wordt aangeduid dat de CSP werkt conform de geldende wet- en regelgeving en het uitgestippeld cloud-beveiligingsbeleid. Aan de CSC wordt zekerheid geboden over het beoogde beveiligingsniveau van de aangeboden clouddienst. Hiervoor zal de CSP een compliance-functie moeten hebben ingericht die het management van de CSP bijstaat bij het in control houden van de CSP-organisatie om te werken volgens de geldende wet- en regelgeving en het overeengekomen beveiligingsbeleid.


Assurance is het zekerheid geven over de naleving van wet- en regelgeving met behulp van een onafhankelijke toetsing. Daarmee wordt aan de consumer zekerheid geboden van het beoogde beveiligingsniveau van de aangeboden clouddienst. Dit vindt plaats op basis van een assurance-rapportage.
 
|Criterium=De CSP behoort regelmatig de naleving van de cloudbeveiligingsovereenkomsten op ''compliancy'' te beoordelen, jaarlijks een ''assurance''-verklaring aan de CSC uit te brengen en ervoor te zorgen voor onderlinge ''aansluiting'' van de resultaten uit deze twee exercities.
Assurance is het zekerheid geven over de naleving van wet- en regelgeving door een onafhankelijke toetsing. Daarmee wordt aan de CSC zekerheid geboden van het beoogde beveiligingsniveau van de aangeboden clouddienst. Dit vindt plaats met een assurance-rapportage.
|Criterium=De CSP behoort regelmatig de naleving van de cloud-beveiligingsovereenkomsten op ''compliancy'' te beoordelen, jaarlijks een ''assurance''-verklaring aan de CSC uit te brengen en te zorgen voor onderlinge ''aansluiting'' van de resultaten uit deze twee exercities.
|Doelstelling=Het voorkomen van het overtreden van wet- en regelgeving, het beveiligingsbeleid, de richtlijnen en de procedures en zekerheid bieden over het beoogde beveiligingsniveau van de clouddienst.
|Risico=Het ongecontroleerd afwijken van hetgeen gesteld is in wet- en regelgeving, het beveiligingsbeleid, de richtlijnen en de procedures en geen zekerheid hebben over het ingevoerde beveiligingsniveau.
|Beveiligingsaspect=Control
|Beveiligingsaspect=Control
|Invalshoek=Intentie
|Invalshoek=Intentie
|Grondslag=* NEN-ISO/IEC 27002: 18.1, 18.2.1 en 18.2.2
|Grondslag=* NEN-ISO/IEC 27002: 18.2.1 en 18.2.2
* Cloud Computing Compliance Criteria Catalogue - C5:2020: 5.16
|Conformiteitsindicator=Compliancy, assurance, aansluiting
|Conformiteitsindicator=compliancyassuranceaansluiting
|Heeft bron=BIO Thema Clouddiensten
|Heeft bron=BIO Thema Clouddiensten
|Status Actualiteit=Actueel
|Status Actualiteit=Actueel
|Heeft ouder=ISOR:BIO Thema Clouddiensten Control
|Heeft ouder=ISOR:BIO Thema Clouddiensten Control
}}
}}

Versie van 12 nov 2021 15:02

Versie 2.0 van 1 juni 2021 van de BIO Thema-uitwerking Clouddiensten is vervangen door versie 2.1 van 29 oktober 2021.
De wijzigingen betreffen met name de uniformering van objectdefinities en objectnamen in en tussen BIO Thema-uitwerkingen.
Versie 2.1 in PDF-formaat is op de website CIP-overheid/producten gepubliceerd.
Logo ISOR themaprincipes (vier hangsloten die in elkaar geklikt zitten met tekst ISOR Beveiliging Principe)

Objectdefinitie

Betreft het voldoen aan wet- en regelgeving, beleid, richtlijnen en procedures en de onafhankelijke toetsing op de naleving hiervan.

Objecttoelichting

Met compliance wordt aangeduid dat de CSP werkt conform de geldende wet- en regelgeving en het uitgestippeld cloud-beveiligingsbeleid. Aan de CSC wordt zekerheid geboden over het beoogde beveiligingsniveau van de aangeboden clouddienst. Hiervoor zal de CSP een compliance-functie moeten hebben ingericht die het management van de CSP bijstaat bij het in control houden van de CSP-organisatie om te werken volgens de geldende wet- en regelgeving en het overeengekomen beveiligingsbeleid.


Assurance is het zekerheid geven over de naleving van wet- en regelgeving door een onafhankelijke toetsing. Daarmee wordt aan de CSC zekerheid geboden van het beoogde beveiligingsniveau van de aangeboden clouddienst. Dit vindt plaats met een assurance-rapportage.


Criterium

De CSP behoort regelmatig de naleving van de cloud-beveiligingsovereenkomsten op compliancy te beoordelen, jaarlijks een assurance-verklaring aan de CSC uit te brengen en te zorgen voor onderlinge aansluiting van de resultaten uit deze twee exercities.

Doelstelling

Het voorkomen van het overtreden van wet- en regelgeving, het beveiligingsbeleid, de richtlijnen en de procedures en zekerheid bieden over het beoogde beveiligingsniveau van de clouddienst.

Risico

Het ongecontroleerd afwijken van hetgeen gesteld is in wet- en regelgeving, het beveiligingsbeleid, de richtlijnen en de procedures en geen zekerheid hebben over het ingevoerde beveiligingsniveau.

Indeling binnen ISOR

Dit beveiligingsprincipe:

ℹ️(Klik om uitleg open/dicht te klappen)

De ISOR-wiki bevat normenkaders waarin beveiligings- en privacyprincipes zijn beschreven. Deze themaprincipes zijn conform de SIVA-methodiek ingedeeld in drie aspecten: Beleid, Uitvoering of Control. Daarnaast zijn ze geordend in invalshoeken: Intentie, Functie, Gedrag, Structuur.

Grondslag

De grondslag voor dit principe is NEN-ISO/IEC 27002 18.2.1 en 18.2.2

Onderliggende normen

IDConformiteitsindicatorStelling
CLD_C.03.01 Compliancy

Voor de governance van de clouddienstverlening aan de Cloud Service Consumer (CSC) heeft de Cloud Service Provider (CSP) een compliance-proces ingericht, waarmee continue compliance op wet- en regelgeving en het overeengekomen cloud-beveiligingsbeleid vorm wordt gegeven.

CLD_C.03.02 Compliancy

De Cloud Service Provider (CSP) registreert de regulier uitgebrachte prestatie-, beveiligings- en compliance-rapportages in een administratie.

CLD_C.03.03 Compliancy

Het compliance-proces is bij voorkeur aangesloten op een informatiebeveiligingsmanagementsysteem.

CLD_C.03.04 Assurance

De Cloud Service Provider (CSP) laat jaarlijks door een derde partij een onderzoek (audit) uitvoeren op de inrichting en beheersing van de gecontracteerde clouddiensten.

CLD_C.03.05 Assurance

Bij de assessment wordt door de derde partij zowel de cloud-omgeving als de administratie betrokken.

CLD_C.03.06 Aansluiting

De Cloud Service Provider (CSP) zorgt ervoor dat de uitkomsten uit de jaarlijkse assurance- rapportage (Third Party Mededeling (TPM)), de uitkomsten van de periodieke servicerapportages en de uitkomsten uit de continue compliance op het cloud-beveiligingsbeleid op elkaar aansluiten.