Binnen Koninklijke Wandelbond Nederland worden passende technische en organisatorische maatregelen genomen om informatie te beschermen. De aard en zwaarte van deze maatregelen sluiten aan bij de risico’s die samenhangen met de verwerking van informatie.
Dit betekent dat voor reguliere werkzaamheden wordt gewerkt met een set basismaatregelen, en dat waar sprake is van verhoogde risico’s aanvullende of zwaardere maatregelen worden getroffen.
5.1 Basismaatregelen informatiebeveiliging
Binnen de organisatie worden in ieder geval de volgende maatregelen toegepast:
Toegangsbeheer en accounts
Toegang tot systemen en informatie is persoonlijk en gekoppeld aan de rol en werkzaamheden van de gebruiker. Het gebruik van gedeelde accounts wordt zoveel mogelijk vermeden. Toegangsrechten worden aangepast bij functiewijzigingen en direct ingetrokken bij uitdiensttreding.
Beveiliging van systemen en apparaten
Systemen en apparaten worden voorzien van actuele beveiligingsupdates en passende beveiligingsmaatregelen. Apparaten worden vergrendeld wanneer deze niet in gebruik zijn.
Gebruik van privé-apparaten
Wanneer privé-apparaten worden gebruikt voor werkzaamheden, wordt zorgvuldig omgegaan met informatie en worden basisbeveiligingsmaatregelen toegepast (zoals een automatische apparaat-vergrendeling en het tijdig doorvoeren van de aangeboden updates).
Wachtwoorden en aanvullende beveiliging
Er wordt gebruikgemaakt van sterke wachtwoorden en tweestapsverificatie. Indien tweestapsverificatie bij een specifiek systeem niet wordt ondersteund/niet mogelijk is, wordt bepaald of er additionele maatregelen mogelijk/noodzakelijk zijn.
Veilig gebruik van e-mail en communicatie
Medewerkers en vrijwilligers gaan zorgvuldig om met e-mail en andere communicatiemiddelen. Zij controleren ontvangers en zijn alert op risico’s zoals phishing en onveilige links.
Opslag van informatie
Informatie wordt opgeslagen in daarvoor bestemde systemen. Het lokaal opslaan van informatie of gebruik van onbeveiligde opslaglocaties wordt zoveel mogelijk beperkt.
Delen van informatie
Informatie wordt alleen gedeeld met anderen als dit noodzakelijk is in het kader van de bedrijfsvoering. Informatie wordt gedeeld via passende en veilige middelen.
Fysieke beveiliging
Werkplekken, apparatuur en papieren documenten worden zodanig beheerd dat onbevoegden geen toegang hebben tot informatie. Vertrouwelijke informatie wordt niet onbeheerd achtergelaten.
Back-ups en herstel
Van belangrijke gegevens worden back-ups gemaakt zodat deze kunnen worden hersteld bij incidenten of technische storingen.
Logging
Waar mogelijk wordt logging toegepast om systeemactiviteit inzichtelijk te maken en afwijkingen of misbruik, indien nodig, te kunnen onderzoeken.
Incidenten en datalekken
Beveiligingsincidenten en datalekken worden gemeld en zorgvuldig opgevolgd. Er wordt gekeken naar de oorzaak en waar nodig worden maatregelen genomen om herhaling te voorkomen. Datalekken worden conform het privacybeleid gemeld bij de Autoriteit Persoonsgegevens.
5.2 Aanvullende maatregelen bij verhoogde risico’s
Wanneer sprake is van informatie met een verhoogd risico, zoals bijzondere of gevoelige persoonsgegevens, worden aanvullende maatregelen getroffen. Afhankelijk van de situatie kan dit bijvoorbeeld betekenen dat:
- toegang verder wordt beperkt tot een kleine groep bevoegde personen of dat er functiescheiding wordt toegepast;
- extra beveiligingsmaatregelen worden toegepast, zoals versleuteling of aanvullende authenticatie;
- additionele logging of monitoring wordt ingezet;
- strengere afspraken gelden voor het delen van informatie;
- een aanvullende risicoafweging wordt gemaakt voorafgaand aan verwerking.
Welke maatregelen nodig zijn, wordt per situatie bepaald.
5.3 Beveiliging bij wijzigingen en vernieuwingen
Bij de invoering van nieuwe systemen, processen of samenwerkingen wordt gekeken naar de gevolgen voor informatiebeveiliging. Waar nodig worden aanvullende maatregelen genomen voordat deze in gebruik worden genomen.
5.4 Ondersteuning en expertise
Indien binnen de organisatie onvoldoende kennis of capaciteit aanwezig is om passende maatregelen te bepalen of te implementeren, wordt externe expertise ingeschakeld. Dit kan bijvoorbeeld via NOC*NSF of een andere gespecialiseerde partij.