Compliance en assurance

Uit NORA Online
ISOR:Compliance en assurance /
Versie door Annemiekedewit (overleg | bijdragen) op 12 mei 2020 om 19:56 (taalfout verwijderd)
Naar navigatie springen Naar zoeken springen
Versie 2.0 van 1 juni 2021 van de BIO Thema-uitwerking Clouddiensten is vervangen door versie 2.1 van 29 oktober 2021.
De wijzigingen betreffen met name de uniformering van objectdefinities en objectnamen in en tussen BIO Thema-uitwerkingen.
Versie 2.1 in PDF-formaat is op de website CIP-overheid/producten gepubliceerd.
Logo ISOR themaprincipes (vier hangsloten die in elkaar geklikt zitten met tekst ISOR Beveiliging Principe)

Met compliance wordt aangeduid dat de CSP werkt in overeenstemming met de geldende wet- en regelgeving en het uitgestippeld cloudbeveiligingsbeleid. Hiervoor zal de CSP een compliance-functie moeten hebben ingericht die het management van CSP bijstaat bij het in control houden van de CSP-organisatie om in overeenstemming te werken met de geldende wet- en regelgeving en het overeengekomen beveiligingsbeleid.

Assurance is het zekerheid geven over de naleving van wet- en regelgeving met behulp van een onafhankelijke toetsing. Daarmee wordt aan de ‘Gebruiker’ zekerheid geboden van het beoogde beveiligingsniveau van de aangeboden clouddienst. Dit vindt plaats op basis van een assurance-rapportage.


Criterium

De CSP behoort regelmatig de naleving van de cloudbeveiligingsovereenkomsten op compliancy te beoordelen, jaarlijks een assurance-verklaring aan de CSC uit te brengen en ervoor te zorgen voor onderlinge aansluiting van de resultaten uit deze twee exercities.

Doelstelling

Risico

Indeling binnen ISOR

Dit beveiligingsprincipe:

ℹ️(Klik om uitleg open/dicht te klappen)

De ISOR-wiki bevat normenkaders waarin beveiligings- en privacyprincipes zijn beschreven. Deze themaprincipes zijn conform de SIVA-methodiek ingedeeld in drie aspecten: Beleid, Uitvoering of Control. Daarnaast zijn ze geordend in invalshoeken: Intentie, Functie, Gedrag, Structuur.

Grondslag

De grondslag voor dit principe is NEN-ISO/IEC 27002 18.2.1 en 18.2.2

Onderliggende normen

IDConformiteitsindicatorStelling
CLD_C.03.01 Compliancy

Voor de governance van de clouddienstverlening aan de Cloud Service Consumer (CSC) heeft de Cloud Service Provider (CSP) een compliance-proces ingericht, waarmee continue compliance op wet- en regelgeving en het overeengekomen cloud-beveiligingsbeleid vorm wordt gegeven.

CLD_C.03.02 Compliancy

De Cloud Service Provider (CSP) registreert de regulier uitgebrachte prestatie-, beveiligings- en compliance-rapportages in een administratie.

CLD_C.03.03 Compliancy

Het compliance-proces is bij voorkeur aangesloten op een informatiebeveiligingsmanagementsysteem.

CLD_C.03.04 Assurance

De Cloud Service Provider (CSP) laat jaarlijks door een derde partij een onderzoek (audit) uitvoeren op de inrichting en beheersing van de gecontracteerde clouddiensten.

CLD_C.03.05 Assurance

Bij de assessment wordt door de derde partij zowel de cloud-omgeving als de administratie betrokken.

CLD_C.03.06 Aansluiting

De Cloud Service Provider (CSP) zorgt ervoor dat de uitkomsten uit de jaarlijkse assurance- rapportage (Third Party Mededeling (TPM)), de uitkomsten van de periodieke servicerapportages en de uitkomsten uit de continue compliance op het cloud-beveiligingsbeleid op elkaar aansluiten.