Risico- & incidentmanagement
Risico- & incidentmanagement beschrijft de verantwoordelijkheden van Aangeslotenen binnen het stelsel ten aanzien van risicobeheer en de omgang met incidenten en calamiteiten.
Risicobeheer
Met vergaande digitalisering en ontsluiting van allerhande systemen naar en op elkaar ontstaan ook nieuwe risico's. Implementatie van mitigerende maatregelen als gevolg van informatie-uitwisseling binnen het stelsel of daaraan gerelateerde verwerkingen van informatie ligt bij Aangeslotenen zelf. Aangeslotenen zijn te allen tijde primair verantwoordelijk voor de veiligheid, betrouwbaarheid, beschikbaarheid en continuïteit van de Diensten binnen of gerelateerd aan het stelsel, zoals ook is beschreven in het Normenkader Informatiebeveiliging.
Incidenten- en calamiteitenproces
Om incidenten binnen de ZV-keten op gestructureerde wijze af te handelen, voldoen Aangeslotenen aan een aantal eisen. Het uitgangspunt hierbij is dat de dienstverlening zo min mogelijk wordt verstoord. Aangeslotenen dienen daarvoor een Incidenten- en calamiteitenproces te hebben ingericht, zoals beschreven in het afsprakenstelsel als onderdeel van de Beveiligingsbeheerprocessen.
Definitie Incident: een storing, aantasting van de betrouwbaarheid van Diensten of een beveiligingsincident alsmede alle andere aangelegenheden die verband houden met of gevolgen kunnen hebben voor de veiligheid, betrouwbaarheid, beschikbaarheid en continuïteit van de Diensten overeenkomstig het bepaalde in het Afsprakenstelsel.
Daarbij dient ten minste voldaan te worden aan onderstaande afspraken:
Aangeslotenen zetten zo spoedig mogelijk de benodigde acties uit om een Incident te mitigeren.
Aangeslotenen hebben één persoon binnen de eigen organisatie aangewezen als eindverantwoordelijke en centraal contactpersoon voor informatiebeveiligingsincidenten en -calamiteiten (zie A.6.1.1 Rollen en verantwoordelijkheden bij informatiebeveiliging).
Aangeslotenen informeren alle bij de dienstverlening betrokkenen over Incidenten en stemmen deze communicatie indien nodig af met de relevante betrokkenen bij het Incident (waar dit niet de wettelijke verplichting betreft).
Indien zich een Incident voordoet met (mogelijk) significante impact op de veiligheid, betrouwbaarheid, beschikbaarheid en/of continuïteit van Diensten, levert Aangeslotene een "Root Cause Analysis" (RCA) van de betreffende verstoring op aan eigen afnemers van Diensten. Tevens dient duidelijk te zijn (vanuit de RCA) welke maatregelen getroffen zijn/worden om dit in de toekomst te voorkomen.