NEN-ISO/IEC 27002
NEN-EN-ISO/IEC 27002:2017 (Praktijkrichtlijn met beheersmaatregelen op het gebied van informatiebeveiliging) / (Doorverwezen vanaf NEN-ISO/IEC 27002)
Naar navigatie springen
Naar zoeken springen
- Onderdeel van
- Lijsten & Verwijzingen
- Contact
- NORA Beheer
- nora@ictu.nl
- Status
- Actueel
- Status is afgeleid van Status bij Forum Standaardisatie (Verplicht (pas toe leg uit)
- Naam
- NEN-EN-ISO/IEC 27002:2017 (Praktijkrichtlijn met beheersmaatregelen op het gebied van informatiebeveiliging)
- ID
NEN-ISO/IEC 27002
- Type
- Publicatiedatum
- 2017/03/01
- Versie
- 2017
- Wijzigingsdatum
- Laag Vijflaagsmodel
- Laag 1: Grondslagenlaag
ISO 27002 'Code voor informatiebeveiliging' geeft richtlijnen en principes voor het initiëren, het implementeren, het onderhouden en het verbeteren van informatiebeveiliging binnen een organisatie. ISO 27002 kan dienen als een praktische richtlijn voor het ontwerpen van veiligheidsstandaarden binnen een organisatie en effectieve methoden voor het bereiken van deze veiligheid.
De volledige titel van deze standaard is Informatietechnologie - Beveiligingstechnieken - Praktijkrichtlijn met beheersmaatregelen op het gebied van informatiebeveiliging. Dit document is een vervanging voor: NEN-ISO/IEC 17799:2002, NEN-ISO/IEC 17799:2005, NEN-ISO/IEC 27002:2007, NEN-ISO/IEC 27002: 2013 en NEN-ISO/IEC 27002+C1+C2:2015.
- Nut: De NEN-ISO/IEC 27002-standaard is een best practice van beveiligingsmaatregelen (‘controls’) om informatiebeveiligingsrisico’s aan te pakken met betrekking tot vertrouwelijkheid, integriteit en beschikbaarheid van de informatievoorziening. De standaard kan gezien worden als een nadere specificatie van NEN-ISO/IEC 27001.
- Werking: ISO 27002 geeft richtlijnen en principes voor het initiëren, implementeren, onderhouden en verbeteren van informatiebeveiliging binnen een organisatie.
De Nederlandse overheid heeft haar eigen kaders (baselines informatiebeveiliging) afgeleid van de 27001- en 27002-normen.
- Status op lijst van Forum Standaardisatie: Verplicht (pas toe leg uit)
Waar toepasbaar
- Functioneel toepassingsgebied: NEN-ISO/IEC 27002 moet worden toegepast op het formuleren van beheersmaatregelen inzake informatiebeveiliging, hierbij rekening houdend met de omgeving(en) waarin de informatiebeveiligingsrisico’s gelden.
- Organisatorisch werkingsgebied: Alle overheden
Meer informatie
Als in wet- en regelgeving dwingend wordt verwezen naar Nationale normen (NEN normen), dan zijn deze normen vrij beschikbaar. Dit houdt in dat de normgebruiker niet voor de norm hoeft te betalen om deze te kunnen inzien. De ministeries betalen hiervoor jaarlijks een bedrag aan NEN, want het auteursrecht op de normen blijft bij NEN.
Zie verder NEN Connect: Vrij Beschikbare Normen
Zie verder NEN Connect: Vrij Beschikbare Normen
- https://www.forumstandaardisatie.nl/standaard/nen-isoiec-27002
- https://www.nen.nl/nen-en-iso-iec-27002-2017-nl-245390, https://lees-rijk.nl/
- Beheerorganisatie: NEN
Gerelateerd
BIO (Baseline Informatiebeveiliging Overheid), NEN-ISO/IEC 27001, NEN (Stichting Koninklijk Nederlands Normalisatie Instituut)Realiseert
Lijst Open Standaarden voor Pas Toe of Leg UitToepassing in voorzieningen en bouwstenen
Voorziening | Toelichting | Oordeel | Relevantie | Volgens bron | Gepubliceerd op |
---|---|---|---|---|---|
BRK (Basisregistratie Kadaster) BGT (Basisregistratie Grootschalige Topografie) WOZ (Basisregistratie Waarde Onroerende Zaken) BAG (Basisregistratie Adressen en Gebouwen) | Het Kadaster is gecertificeerd voor NEN-ISO/IEC 27001 en hanteert 27002. Het Handboek Beveiliging Kadaster is volledig op de BIR gebaseerd. In het jaarverslag is een in control statement opgenomen. | voldoet | van toepassing | Monitor Open Standaarden 2019 | 27 maart 2020 |
BRI (Basisregistratie Inkomen) | De BRI voldoet aan de standaard beveiligingseisen van de Belastingdienst. Deze eisen zijn conform VIR met classificatie departementaal vertrouwelijk. Voor opsporingsgegevens (FIOD) geldt een strakker regime. Aangezien het beveiligingskader voor de gehele Belastingdienst geldt, is er geen apart in control statement voor de BRI. | voldoet | van toepassing | Monitor Open Standaarden 2019 | 27 maart 2020 |
BRO (Basisregistratie Ondergrond) |
| voldoet | van toepassing | Monitor Open Standaarden 2019 | 27 maart 2020 |
BRT (Basisregistratie Topografie) | Het Kadaster is gecertificeerd voor NEN-ISO/IEC 27001 en hanteert 27002. Het Handboek Beveiliging Kadaster is volledig op de BIR gebaseerd. In het jaarverslag is een in control statement opgenomen. | voldoet | van toepassing | Monitor Open Standaarden 2019 | 27 maart 2020 |
BRV (Basisregistratie Voertuigen) | De BRV voldoet aan deze standaard. | voldoet | van toepassing | Monitor Open Standaarden 2019 | 27 maart 2020 |
DigiD | Op de Rijksoverheid is de Baseline Informatiebeveiliging Overheid (BIO) van toepassing die is gebaseerd op NEN-ISO27001/2. Logius verantwoordt zich over deze norm aan het kerndepartement (BZK). | voldoet | van toepassing | Monitor Open Standaarden 2022 | 18 november 2022 |
DigiD Machtigen | Op de Rijksoverheid is de Baseline Informatiebeveiliging Overheid (BIO) van toepassing die is gebaseerd op NEN-ISO27001/2. Logius verantwoord zich over de BIO aan het kerndepartement (BZK). | voldoet | van toepassing | Monitor Open Standaarden 2022 | 18 november 2022 |
DigiInkoop | DigiInkoop voldoet aan de BIO. Er is een in control statement afgegeven. Leverancier Ordina voldoet aan ISO 27001. | voldoet | van toepassing | Monitor Open Standaarden 2022 | 18 november 2022 |
Diginetwerk | Deze standaard is onderdeel van het algemene beveiligingsbeleid van Logius. Logius voldoet aan deze standaard en Diginetwerk is ook gebaseerd op deze standaard. | voldoet | van toepassing | Monitor Open Standaarden 2019 | 27 maart 2020 |
Digipoort | DigiPoort voldoet aan de BIR. Leveranciers voldoen aan ISO 27001 of een vergelijkbare standaard. | voldoet | van toepassing | Monitor Open Standaarden 2019 | 27 maart 2020 |
EHerkenning Idensys Stelsel Elektronische Toegangsdiensten | In het afsprakenstelsel wordt certificering tegen ISO27001 geëist voor de deelnemers. De beheerorganisatie eHerkenning is als stelselbeheerder ook gecertificeerd volgens ISO27001. Daarvoor is ook een in control statement beschikbaar. | voldoet | van toepassing | Monitor Open Standaarden 2022 | 18 november 2022 |
HR (Basisregistratie Handelsregister) | De KvK is sinds 2016 ISO 27001 gecertificeerd en hanteert ISO27002. | voldoet | van toepassing | Monitor Open Standaarden 2022 | 18 november 2022 |
MijnOverheid | Op de Rijksoverheid is de BIO van toepassing die is gebaseerd op NEN-ISO27001. Logius heeft zich over toepassing van deze norm verantwoord door het afgeven van In Control Verklaringen (ICV’en) aan de eigenaar (BZK/DGOBR). De ICV’s zijn nog up-to-date. | voldoet | van toepassing | Monitor Open Standaarden 2022 | 18 november 2022 |
Ondernemersplein | Ondernemersplein is onderdeel van de website van de Kamer van Koophandel. KVK is ISO 27001 gecertificeerd vanaf 2016. KVK is in 2019 opnieuw succesvol gecertificeerd. | voldoet | van toepassing | Monitor Open Standaarden 2022 | 18 november 2022 |
Rijksoverheid.nl e-mail | De leveranciers hebben een NEN 27001/2 implementatie waarin de beveiliging van rijksoverheid.nl meegaat. DPC zelf valt onder de VIR/BIO-implementatie van het moederdepartement AZ. SSC-ICT zelf valt onder de VIR/BIO-implementatie van het moederdepartement MINBZK. SSC-ICT werkt via deze standaard en wordt hier ook op geaudit. De laatste audits hebben plaatsgevonden in 2019, 2020 en 2021. | voldoet | van toepassing | Monitor Open Standaarden 2022 | 18 november 2022 |
WOZ Waardeloket | Het Kadaster is gecertificeerd voor NEN-ISO/IEC 27001 en hanteert 27002. Het Handboek Beveiliging Kadaster is volledig op de BIR gebaseerd. In het jaarverslag is een in control statement opgenomen. | voldoet | van toepassing | Monitor Open Standaarden 2022 | 18 november 2022 |
Website RDW.nl | voldoet | van toepassing | Monitor Open Standaarden 2022 | 18 november 2022 | |
GBA-V (GBA Verstrekkingsvoorziening) Beheervoorziening BSN | De Rijksdienst voor Identiteitsgegevens heeft een beveiligingsplan op basis van de BIR. Hier worden externe audits op gedaan. Er is een In Control Verklaring (ICV) aanwezig. | voldoet | van toepassing | Monitor Open Standaarden 2019 | 27 maart 2020 |
Doc-Direkt | Voor de informatiesystemen waarvan Doc-Direkt eigenaar is, is in 2016 een ‘in controle verklaring’ opgesteld. Op de punten waar Doc-Direkt afwijkt is een uitleg gegeven (explains) en er is een verbeterplan opgesteld. Verbeteringen worden inmiddels uitgevoerd. | voldoet | van toepassing | Monitor Open Standaarden 2019 | 27 maart 2020 |
DWR (Digitale Werkomgeving Rijksdienst) | SSC-ICT werkt via deze standaard en wordt hier ook op geaudit. De laatste audit heeft plaatsgevonden in 2019. | voldoet | van toepassing | Monitor Open Standaarden 2019 | 27 maart 2020 |
ODC-Noord | Op 15 februari 2019 is door ODC-Noord een BIR in Control Verklaring voor 2018 afgegeven, ondersteund door een Assurance verklaring van de ADR. De onderliggende leveranciers voldoen aan de ISO. ODC-Noord voldoet aan de BIR. | voldoet | van toepassing | Monitor Open Standaarden 2019 | 27 maart 2020 |
Overheid.nl | Vanaf 2015 staat overheid.nl niet meer op de risicokaart van BZK en hoeft hiervoor geen ICV (In Control Verklaring) meer te worden afgegeven. Voor OEB, de applicatie die centraal staat in het publiceren van overheidsinformatie en richtinggevend is voor alle KOOP-dienstverlening, wordt wel jaarlijks een ICV afgegeven; deze is gebaseerd op de BIO die weer is gebaseerd op NEN-ISO/IEC 27001/27002. Alle dienstverlening van KOOP is ondergebracht bij een hostingpartij die jaarlijks een ISAE3402 Type II verklaring laat opstellen; deze verklaring baseert zich mede op de certificering met NEN-ISO/IEC 27001/27002. | voldoet | van toepassing | Monitor Open Standaarden 2022 | 18 november 2022 |
P-Direkt | De hosting van de dienstverleningssystemen van P-Direkt voldoet aan de BIR (BIR compliancy is integraal onderdeel van de inrichting van het Overheids Data Center, en als zodanig daarmee ook voor P-Direkt).
Daarmee wordt indirect voldaan aan NEN-ISO/IEC 27001/27002, de BIR is immers gebaseerd op NEN-ISO/IEC 27001/27002, aangevuld met overheidsspecifieke maatregelen. In Q2 2019 is in samenwerking met het Ministerie van Infrastructuur en Waterstaat een project gestart om volledig Baseline Informatiebeveiliging Overheid (BIO), en daarmee NEN-ISO/IEC 27001/27002 compliant te zijn. Verwachtte afronding is eind 2019, begin 2020. Een aantal P-Direkt systemen, inclusief beheerorganisatie voldoet inmiddels aan de BIO. | voldoet | van toepassing | Monitor Open Standaarden 2019 | 27 maart 2020 |
PDOK | Het Kadaster is gecertificeerd voor NEN-ISO/IEC 27001 en hanteert 27002. Het Handboek Beveiliging Kadaster is volledig op de BIR gebaseerd en is deels door standaarden op basis van de BIO vervangen. In het jaarverslag is een in control statement opgenomen. | voldoet | van toepassing | Monitor Open Standaarden 2022 | 18 november 2022 |
PKIoverheid | Primair is het Webtrust normenkader van toepassing op PKIoverheid. Dit kader kent strengere eisen dan deze ISO- standaarden vereisen. Implementatie van de BIO is daarnaast uitgevoerd op basis van best effort. | voldoet | van toepassing | Monitor Open Standaarden 2022 | 18 november 2022 |
Rijksoverheid.nl | De leveranciers hebben een NEN 27001/2 implementatie waarin de beveiliging van rijksoverheid.nl meegaat. DPC zelf valt onder de VIR/BIO-implementatie van het moederdepartement AZ. | voldoet | van toepassing | Monitor Open Standaarden 2022 | 18 november 2022 |
Rijkspas | De Rijkspas heeft een eigen normen- en beveiligingskader gebaseerd op ISO-9001 en 27001/2. Jaarlijks worden hier ook audits op gedaan, onder andere door de Audit Dienst Rijk. | voldoet | van toepassing | Monitor Open Standaarden 2019 | 27 maart 2020 |
TenderNed | TenderNed is ISO27001/2 gecertificeerd. Dit wordt jaarlijks geaudit. | voldoet | van toepassing | Monitor Open Standaarden 2022 | 18 november 2022 |