NEN-7510 :2011 => 2016?



/!\

Observaties:

  • Deze norm is te veel gebaseerd op alleen ISO27001/BS7799, dat is gemaakt  voor bedrijfsvoering met vooral financiële risico's,  i.p.v.  focus op  de specifieke beveiliging van de zorgsector, met vooral operationele medische en privacy risico's.
    Door die bedrijfsvoering-toonzetting word er een richting aangegeven die deels haaks staat op 't primaire doel van de zorgsector.
  • Complexiteit is de voornaamste oorzaak voor gebrek aan adequate beveiliging. Deze 'norm' vergroot vooral de reeds bestaande complexiteit bij organisaties die deze 'norm' trachten toe te voegen..
  • Er staat 't een en ander aan achterhaalde aannames/misvattingen in uit de 90'r jaren. Door die onjuistheden word een implementatie volgens de letters van deze norm tot een contra-productieve formaliteit.
  • ISMS (Information_security_management_system), lijkt het doel van deze norm, i.p.v. veiligheid adequaat inrichten en waarborgen.
    Dit op basis van een misvatting dat een ISMS op zich magisch voor betere veiligheid zou zorgen, ook al is de nodige kennis en kunde daarvoor er niet binnen de organisatie.. 
      = Logica? {als we een EHBO boek kopen, komen er minder ongelukken}
  • De NEN preekt het Plan,Do,Check,Act cyclus principe, maar gebruikt het zelf niet om te controleren of het beschreven doel ook bereikt wordt met de norm.  
  • Document structuur is zeer NEN 'introvert'. Zou geherstructureerd moeten worden om voor buitenstaanders(lees de zorg)  helder te maken wat eigenlijk de relevante kern punten zijn uit 't geheel.
  • Deze norm is een samenvatting van eindeloze compromissen waardoor het zichzelf ondermijnt. {01}

Conclusie:

  • Een gevolg van NEN-7510 als de norm voor informatiebeveiliging voor de zorgsector is dat de verantwoordelijken in die sector ten onrechte denken dat als ze deze norm invoeren ze de beveiliging daarmee afdoende op orde hebben. Het tegendeel is helaas de realiteit, verslechtering als gevolg van deze misleidende norm. [bewijsvoering onderaan]



...@NEN, Feb 2016:
"In 2002-2004 heeft het ministerie van VWS NEN gevraagd om voor de zorgmarkt een sectorspecifieke norm te maken voor de informatiebeveiliging.
Toentertijd was de Britse Standaard 7799 en later de ISO 17799 de norm voor informatiebeveiliging dat als basis is genomen voor NEN 7510.
Dit zal eerlijk gezegd geen punt van discussie zijn, omdat deze normen al geruime tijd worden gebruikt zowel buiten als in de zorgsector."

...@NEN, Mar 2016:

"De NEN organisatie maakt niet de norm, maar faciliteert het proces en publiceert de norm."

 ? Blijkbaar wil NEN wel de financiële lusten maar niet de lasten die er bij horen om de nodige kwaliteit/functionaliteit te waarborgen.





Losse citaten uit: NEN 7510 v2011

  • Dit document is bedoeld voor degenen die een rol spelen bij het organiseren en bewaken van de informatiebeveiliging in de zorg.
  • .De Nederlandse norm voor informatiebeveiliging in de zorg is van toepassing op alle organisaties werkzaam in de gezondheidszorg, ongeacht de aard en de omvang van het bedrijfsproces.
  • ..De norm is in eerste instantie gericht op de leiding van de verschillende organisaties.
  • ...De norm richt zich vervolgens tot de degenen die aldus in het informatiebeveiligingsproces zijn betrokken.
  • ....De organisaties waarop de norm zich richt, variëren van individuele zorgverleners tot grote zorginstellingen en andere organisaties die bij de informatievoorziening in de gezondheidszorg zijn betrokken.
  • .....Het toepassingsgebied omvat de beveiliging van alle typen informatie in en informatie-uitwisseling tussen de genoemde organisaties en alle mogelijke vormen waarin de informatie wordt weergegeven, vastgelegd en overgedragen.
  • ......OPMERKING De volgorde van de hoofdstukken in deze norm is geen maat van hun belangrijkheid. Iedere organisatie die deze norm toepast, behoort de van toepassing zijnde hoofdstukken te identificeren, en voor de eigen omstandigheden vast te stellen hoe belangrijk zij zijn en hoe ze van toepassing zijn voor de afzonderlijke bedrijfsprocessen.
  • .......Omdat iedere organisatie anders is, bestaat niet één algemeen toepasbaar stelsel van maatregelen om  informatiebeveiliging in te richten. In plaats daarvan zal een sluitend stelsel van beveiligingsmaatregelen op de specifieke organisatie moeten worden toegespitst.
  • ........OPMERKING Organisaties die de normen voor informatiebeveiliging in een zorgomgeving invoeren zullen merken dat de meeste beheersdoelstellingen in vrijwel elke situatie van toepassing zijn.
  • .........Deze norm geeft de verantwoordelijke(n) aanwijzingen bij het bepalen van doelstellingen en een afgewogen realisatie.
  • ......... Deze norm geeft daarmee aanwijzingen voor het organisatorisch en technisch inrichten .... maar bevat geen expliciete aanwijzingen voor specifieke  maatregelen...
  • Uitgangspunt is nu het continue managementsysteem
  • Hoofdstuk 4 vormt aldus het normatieve raamwerk van de herziene NEN 7510.
  • De beheersmaatregelen in de hoofdstukken 5 t.m. 15 geven vervolgens invulling aan de informatiebeveiliging zelf.
    De aandachtspunten en aanbevelingen zijn niet normatief.
  • Brede toepassing van norm en maatregelen zijn belangrijk voor de continuïteit van zorg.
  • Toepassing van de relevante beheersmaatregelen in de hoofdstukken 5 tot en met 15 dient het behoud van beschikbaarheid, integriteit en vertrouwelijkheid van de informatie en maakt dat de omgang met de informatie kan worden ge-audit en verantwoord.
  • Deze norm geeft richtlijnen en uitgangspunten voor het bepalen,  instellen en handhaven van maatregelen die een organisatie in de gezondheidszorg moet treffen ter beveiliging van de informatievoorziening.
  • Deze norm biedt een gemeenschappelijk kader voor het inrichten van de informatiebeveiliging in de gezondheidszorg. Dit gemeenschappelijke kader is nodig met het oog op de samenwerking binnen en tussen verschillende organisaties in de zorg.
  • Door risicobeoordeling kan worden vastgesteld welk niveau van beveiliging voor elk van de drie onderscheiden aspecten wordt vereist. De resultaten van regelmatige risicobeoordeling worden vervolgens gebruikt voor het bepalen van de prioriteiten en noodzakelijke middelen van de implementerende organisatie.
  • Het ISMS in hoofdstuk 4 vormt aldus het raamwerk voor het organiseren van de informatiebeveiliging. 
  • enz..





(* )


Voorwoord

[=> Norm kader]

  • De herziene norm vormt tevens de Nederlandse weergave van de Europese en internationale norm NEN-EN-ISO 27799:2008. Die norm geeft aanwijzingen voor het toepassen van de Code voor informatiebeveiliging ISO/IEC 27002:2005 in de gezondheidszorg en verwijst naar ISO/IEC 27001 voor het bijbehorende managementsysteem.


  • Verder besteedt deze herziene norm nu uitgebreid aandacht aan het managementsysteem voor informatiebeveiliging en het risicomanagement dat daar deel van uitmaakt.


  • Hoofdstuk 4, over de aanpak van de informatiebeveiliging, volgt hierin NEN-EN-ISO 27799, met dien verstande dat zoveel mogelijk wordt aangesloten bij NEN-ISO/IEC 27001. Hoofdstuk 4 vormt aldus het normatieve raamwerk van de herziene NEN 7510.


  • De beheersmaatregelen in de hoofdstukken 5 t.m. 15 geven vervolgens invulling aan de informatiebeveiliging zelf.
    Daarbij zijn aandachtspunten en aanbevelingen voor implementatie opgenomen
    om de beheersmaatregelen in praktijk te brengen. De aandachtspunten en aanbevelingen zijn niet normatief.


  • De nu voorliggende NEN 7510  Okt 2011, komt met bovenstaande ingrepen tegemoet aan een veelheid van wensen vanuit de eerste zes jaren ervaring met de norm in Nederland.


  • Uitgangspunt is nu het continue managementsysteem: met de risicoanalyse bepaalt een organisatie aan de hand van onderkende bedreigingen een passende set maatregelen; door het inrichten van een
    managementsysteem herhaalt de organisatie regelmatig delen van de risicoanalyse en houdt daarmee de set maatregelen op peil of verbetert die. 
    [Te kort door de bocht.]
    [Werkt zo niet,  ,gevolg=> schijnveiligheid]
  • Met het centraal stellen van risicoanalyse en managementsysteem sluit de norm aan bij de genoemde internationale sectoroverstijgende normen op dit gebied (de 'code voor informatiebeveiliging’).



(* )

0 Inleiding

#  0.1 Informatiebeveiliging

  • Informatiebeveiliging is het behouden van de vertrouwelijkheid, integriteit en beschikbaarheid van informatie.
  • Informatie is een bedrijfsmiddel, dat net als andere belangrijke bedrijfsmiddelen waarde heeft voor een organisatie en voortdurend op een geschikte manier moet zijn beschermd.
    [
    is meer dan 'bedrijfsmiddel'  in de zorg]
  • Door deze toenemende verwevenheid wordt informatie blootgesteld aan een toenemend aantal en breder scala van bedreigingen en zwakke plekken. 
    [waarom niet De oorzaak aanpakken, ipv de gevolgen!?]
  • Informatie kan in verschillende vormen voorkomen. De informatie kan onder meer zijn afgedrukt of geschreven op papier, elektronisch zijn opgeslagen, per post of via elektronische media worden verzonden, op film worden getoond of mondeling worden uitgewisseld. Informatie behoort altijd op geschikte wijze te worden beschermd, rekening houdend met de vorm of de wijze waarop deze wordt gedeeld of opgeslagen.
    [Keuze voor veiliger vorm, moet dan ook een optie mogen zijn]

  • Verstoringen in de informatievoorziening en schade als gevolg daarvan kunnen worden voorkomen of beperkt door een geschikte set beheersmaatregelen in te zetten, waaronder beleid, werkwijzen, procedures, organisatiestructuren en programmatuur- en apparatuurfuncties. De keuze van maatregelen voor informatiebeveiliging houdt een afweging in van risico’s, kosten en praktische mogelijkheden. Deze factoren veranderen voortdurend. De afweging zal dan ook telkens opnieuw moeten worden gemaakt. Informatiebeveiliging vereist dan ook een besturingsproces.


# 0.2 Specifiek voor de gezondheidszorg

  • Specifiek voor de gezondheidszorg is de combinatie van bijzondere functionele eisen aan de informatievoorziening (‘een overal bereikbaar patiëntdossier’) met bijzondere risico’s (soms levensbedreigend, zeer privacygevoelig).
    [assumptie toonzetting]
  • De gezondheidszorg vraagt daarom een specifieke weging van de bovengenoemde aspecten van informatiebeveiliging.
    [niet zozeer weging van bovenstaande, maar specifieke aandacht voor specifieke maatregelen. Niet een kassa als het basis gereedschap presenteren voor een specialist arts..]
  • Zorginstellingen zijn open organisaties waar patiënten, familie en bezoekers in beginsel toegang hebben. Bij  grote zorginstellingen kan het aantal mensen dat in operationele gebieden komt aanzienlijk zijn. Dit maakt de informatiesystemen in de zorg extra kwetsbaar.
    [meer oorzaak aanpakken dan gevolg][Het is dan ook zaak om daar meer scheiding in aan te brengen, dmv data van de gebruikers systemen te scheiden, en toegang op data te regelen ipv toegang op service/applicatie/apparaat.][note: horeca kassa's met 'druppel' toegang]


  • De organisatie van de gezondheidszorg met zijn diversiteit in organisatievormen en verdeling van verantwoordelijkheden verlangt bijzondere aandacht. Een patiënt heeft te maken met verschillende zorgverleners, in eenmanspraktijken en in grote zorginstellingen, maar verlangt ‘naadloze’ zorg.
    [assumptie toonzetting! met grote gevolgen..]
  • Met verwijzing naar ethische of wettelijke verplichtingen kan het ontbreken van adequate maatregelen om dergelijke gebeurtenissen te voorkomen worden aangemerkt als nalatigheid.
    [strafbaar!]{01}

  • De verantwoordelijkheden en plichten van zorgverleners en zorginstellingen volgen onder meer uit de Wet op de Geneeskundige Behandelingsovereenkomst (WGBO). Volgens de WGBO sluit de behandelaar met de patiënt een behandelingsovereenkomst, heeft hij/zij daarbij de plicht een dossier te voeren en rust op hem/haar een geheimhoudingsplicht (beroepsgeheim). Informatiebeveiliging maakt deel uit van de invulling daarvan.
  • Niet alle gegevens in een zorginstelling behoeven eenzelfde beveiliging. In welke mate beschikbaarheid, integriteit en vertrouwelijkheid moeten worden gewaarborgd, hangt af van de aard van de informatie, de  wijze waarop deze wordt gebruikt en de risico's waaraan deze wordt blootgesteld.
    [Als het  standaard als bijv 'Geheim' geclassificeerd word, tenzij anders bepaald.. Zou het voor instellingen een stuk behapbaarder maken dan de huidige wirwar van aanbevelingen en standaarden, op basis van alles beschikbaar voor ......]


  • Voor systemen met patiëntgegevens is hoge beschikbaarheid een eerste eis. Tijdigheid van informatie is vaak een kritische factor voor de juiste zorg.
    [assumptie toonzetting! met  gevolgen.., er moet strikte scheiding zijn/komen tussen patiënt kritische data beschikbaarstelling systemen, en omringende systemen voor bedrijfsvoering]
  • Bij spoedeisende zorg kan een extreem hoge eis aan tijdigheid moeten worden gesteld, wat specifieke aandacht vraagt voor het tegelijkertijd waarborgen van de
    vertrouwelijkheid. Integriteit van de gegevens is ook zeker vereist. Verder behoort ter bescherming van de privacy voor alle persoonsgegevens de vertrouwelijkheid te worden gewaarborgd.


  • Door risicobeoordeling kan worden vastgesteld welk niveau van beveiliging voor elk van de drie onderscheiden aspecten wordt vereist. De resultaten van regelmatige risicobeoordeling worden vervolgens gebruikt voor het bepalen van de prioriteiten en noodzakelijke middelen van de implementerende organisatie.
    [Die risicobeoordeling dient dan zeer goed in elkaar te zitten, specifiek voor Zorg , uitvoerbaar te zijn door de verantwoordelijke(n), en met duidelijk beschreven kaders en minimale eisen voor de doelgroep sector]
    {Hoofdstuk 3. Risicomanagement en opbouw van deze norm. ?Verwijzing naar NPR-ISO Guide 73:2009}
    @NEN "Relevante definities uit ISO Guide 73 zijn overgenomen in NEN 7510. ISO Guide 73 is geen normatieve verwijzing, maar wordt informatief in de bijlage genoemd naast veel andere normen.
    Het bezit van ISO Guide 73 is dus niet nodig om NEN 7510 goed toe te kunnen passen.


  • Toepassing van de relevante beheersmaatregelen in de hoofdstukken 5 tot en met 15 dient het behoud van beschikbaarheid, integriteit en vertrouwelijkheid van de informatie en maakt dat de omgang met de informatie kan worden ge-audit en verantwoord. [lijkt een gemakkelijke aanname, ..om daar verder niets voor de borgen..]
  • De beheersmaatregelen kunnen helpen de kans op fouten in de zorg die ontstaan door verlies van integriteit in patiëntinformatie te verminderen.
    [..of  veroorzaken doordat ze buiten context bedacht zijn ,of, te kort door de bocht toegepast worden]
  • Brede toepassing van norm en maatregelen zijn belangrijk voor de continuïteit van zorg.
    [Mits de norm  toepaspaar is gemaakt!, anders veroorzaakt het meer ellende dan 't zou moeten voorkomen]



# 0.3 Deze Nederlandse norm

  • Deze norm biedt een gemeenschappelijk kader voor het inrichten van de informatiebeveiliging in de gezondheidszorg. Dit gemeenschappelijke kader is nodig met het oog op de samenwerking binnen en tussen verschillende organisaties in de zorg.
    [? een extra doel/reden is de 'samenwerking?]
  • De Nederlandse norm voor informatiebeveiliging in de zorg is van toepassing op alle organisaties werkzaam  in de gezondheidszorg, ongeacht de aard en de omvang van het bedrijfsproces.
  • Omdat iedere organisatie anders is, bestaat niet één algemeen toepasbaar stelsel van maatregelen om  informatiebeveiliging in te richten. In plaats daarvan zal een sluitend stelsel van beveiligingsmaatregelen op de specifieke organisatie moeten worden toegespitst.
  • [waar staat hoe dat te doen?]
    [ Is dit geen contradictie met De Norm!?]

  • Het beleidsproces voor informatiebeveiliging evenals het invoeren van de daarvoor noodzakelijke maatregelen, zijn organisatorische processen. Normen voor organisatorische processen kunnen niet als een technische specificatie worden geformuleerd.
    [in info-sec kan je toch wel een heel eind komen]
  • Deze norm geeft de verantwoordelijke(n) aanwijzingen bij het bepalen van doelstellingen en een afgewogen realisatie.
    [verwatering/ondermijning van deze norm]
  • De norm geeft aan wat een organisatie moet doen om informatie te beveiligen, maar bevat geen expliciete aanwijzingen voor specifieke technische maatregelen. Bijvoorbeeld niet te lezen zal zijn welke methode van encryptie moet worden toegepast.
    [ Hoe komt een zorg org aan die Nodige info?]
  • Dit document is bedoeld voor degenen die een rol spelen bij het organiseren en bewaken van de informatiebeveiliging in de zorg. Die rollen kunnen op uiteenlopende wijzen zijn ingevuld en belegd in verschillende betrokken organisaties, zoals individuele zorgverleners, zorginstellingen, (regionale) netwerkorganisaties, verzekeraars, certificerende organisaties en de Inspectie voor de Gezondheidszorg.
  • De norm is in eerste instantie gericht op de leiding van de verschillende organisaties. Deze moet zorgen voor het toewijzen en invullen van de rollen en verantwoordelijkheden voor het organiseren en bewaken van de informatiebeveiliging. De norm richt zich vervolgens tot de degenen die aldus in het informatiebeveiligingsproces zijn betrokken.
    [verwatering., ] [voor wie is 't nu bedoeld?] [Bijvoorbeeld voor De persoon die verantwoordelijk is?]




1  Onderwerp en toepassingsgebied


  • Deze norm geeft richtlijnen en uitgangspunten voor het bepalen,  instellen en handhaven van maatregelen die een organisatie in de gezondheidszorg moet treffen ter beveiliging van de informatievoorziening.
  • Hiervoor geeft de norm een normatief raamwerk in de vorm van een Information Security Management System (ISMS). De organisaties waarop de norm zich richt, variëren van individuele zorgverleners tot grote  zorginstellingen en andere organisaties die bij de informatievoorziening in de gezondheidszorg zijn betrokken.


  • Het toepassingsgebied omvat de beveiliging van alle typen informatie in en informatie-uitwisseling tussen de genoemde organisaties en alle mogelijke vormen waarin de informatie wordt weergegeven, vastgelegd en overgedragen.
     [echt.!?.. Alle..]


  • Door implementatie van het ISMS inclusief de beheersmaatregelen bij elk van de beheersdoelstellingen in deze norm kan een organisatie voldoen aan de eisen die in een risicobeoordeling zijn vastgesteld.
    [dus., niet voldoen aan deze norm!?]


  • Deze norm geeft daarmee aanwijzingen voor het organisatorisch en technisch inrichten van de informatiebeveiliging en biedt zo een basis voor vertrouwen in de zorgvuldige informatievoorziening bij en tussen de verschillende organisaties in de gezondheidszorg.
     ["maar bevat geen expliciete aanwijzingen voor specifieke technische maatregelen"]

2 Termen en definities

  • 2.26 managementsysteem voor informatiebeveiliging (ISMS)
    dat deel van een managementsysteem dat op basis van een beoordeling van bedrijfsrisico’s, tot doel heeft
    het vaststellen, implementeren, uitvoeren, controleren, beoordelen, onderhouden en verbeteren van informatiebeveiliging.
    OPMERKING: Het managementsysteem omvat structuur, beleid, planningsactiviteiten, verantwoordelijkheden, werkwijzen, procedures, processen en middelen van de organisatie.


  • 2.3 bedreiging
    potentiële oorzaak van een ongewenst incident dat een systeem of organisatie schade kan toebrengen.
    [Bij een Zorg norm zou men toch 'Personen' als primair onderwerp verwachten]

  • 2.5 Beheersmaatregel
  • OPMERKING; Beheersmaatregel wordt ook gebruikt als een synoniem voor waarborging of tegenmaatregel.
    [vervaging/verwarring]


  • 2.6 beleid
  • algehele intentie en richting die formeel door de directie wordt onderschreven.
    [hoeft niet vastgelegd te zijn?]


  • 2.7 beschikbaarheid

    kenmerk dat iets toegankelijk en bruikbaar is op verzoek van een bevoegde entiteit.
    [... bruikbaar als nodig voor gestelde doel.]


  • 2.8 besturingssysteem
    programma dat na het opstarten van een computer in het geheugen actief wordt en dat de functionaliteiten aanbiedt om andere programma's uit te voeren..  
    [onzin uit een 80'r jaren]


  • 2.9  ..


  • 2.10 derde partij
    persoon of entiteit die wat betreft de zaak in kwestie, als onafhankelijk van de betrokken partijen wordt gezien.
    [wat is dan de definitie van 'onafhankelijk' in een zakelijke context?]


  • 2.12 directie
    hoogst verantwoordelijke van een organisatie.
    [daarmee ook De 'eindverantwoordelijke' ?]


  • 2.13 ...
  • 2.15 ...
    [<==> 2.1. verschil in context van deze norm?]


  • 2.16 informatiebeveiliging
    behouden van de vertrouwelijkheid, integriteit en beschikbaarheid van informatie; daarnaast kunnen ook andere eigenschappen, zoals authenticiteit, verantwoording, onweerlegbaarheid en betrouwbaarheid hierbij een rol spelen.
    [Er zijn dus per definitie meer dan de 3 eerder, als de enige 3 genoemde, punten belangrijk om 't primair gestelde doel te kunnen bereiken!!?]


  • 2.18 ..
  • 2.30 patiëntdossier
    totale verzameling van alle gegevens die de diagnostiek en medische en paramedische behandeling en verzorging van een bepaalde persoon documenteren.
    [in context van wetgeving en warboel van bepalingen in deze norm, niet haalbare definitie?]


  • 2.31 [zie 2.30]


  • 2.36 risicoanalyse
    proces dat tot doel heeft de aard van het risico te begrijpen en het risiconiveau vast te stellen


  • 2.44 verantwoordelijke
    degene die het beleid opstelt, beslissingen neemt en consequenties draagt ten aanzien van een organisatie, een object of de inhoud en uitvoering van een proces



  • etc..
!!/!\

3 Risicomanagement en opbouw van deze norm


  • # 3.1.1 Voor beveiliging vormt het beheersen van risico’s het voornaamste principe.
    [omdat?]
  • Op deze plaats wordt een kort overzicht gegeven.
  • Om te bepalen aan welke risico’s een organisatie bloot staat, is het nodig de bedreigingen, bedrijfsmiddelen en kwetsbaarheden te benoemen.
    [in sec the Unknown factor is significant]
  • Uit een schatting van de waarschijnlijkheid dat een bedreiging tot een incident leidt, wordt daarmee het risico bepaald. Of dit risico aanvaardbaar is, wordt bepaald aan de hand van criteria die de
    organisatie eerder heeft vastgesteld (zie verder 3.1.2).
    [dit is theorie uit de (pre cyber) financiele wereld, die zo niet toepasbaar is op zorg beveiliging]
    [
    feitelijk moeten basis maatregelen zorgvuldig doorgevoerd en gecontroleerd worden om een degelijke basis beveiliging te kunnen waarborgen,  bottom-up IPV top-down, ambacht IPV bureaucratie]

  • etc..
  • [? Borging van kwaliteit van PDCA om gebruikelijke top-down PD,PD,PD.. short-loop te voorkomen?!]


Figuur 1.
  •  "Bepaal de waarde van de informatiemiddelen en afhankelijkheden ertussen" 
    [Is feitelijk onmogelijk gebleken voor zorginstellingen!]

  • "Bepaal bedreigingen" 
    [Idem..niet afdoende mogelijk.  Aanpak is een misvatting uit de oude financiele (niet cyber) wereld]



  • Het is nodig de risicobeoordelingen vanuit de verschillende invalshoeken
  • samen te brengen om een afgewogen besturing van de informatievoorziening te bewerkstelligen.
    [klinkt mooi, maar hoe!?]


  • Adequate risicobeoordelingen identificeren en kwantificeren risico’s en kennen prioriteit toe aan de hand van de criteria voor risicoaanvaarding en doelstellingen die relevant zijn voor de organisatie. Hierbij kunnen
    normen voor de organisatie en de zorgsector een rol spelen, evenals reacties van de buitenwereld en klinische en andere prioriteiten.
    [wirwar cirkel redenatie..]


  • # 3.1.3 Risicobehandeling
  • De aanduiding 'risicobehandeling' benadrukt de activiteit van het reduceren van risico's tot aanvaardbaar geachte niveaus, waarbij wordt erkend dat er nooit afdoende middelen beschikbaar zullen zijn om volledige risicovermijding te betrachten. Het gaat om de balans tussen (ingeschatte) bedreigingen en risico’s enerzijds en anderzijds de risicobeperkende maatregelen, kosten en werkbaarheid.
    [assumptie toonzetting! met grote ontmoedigende gevolgen..]
    [gaat helemaal niet om hypothetische 'volledige', maar om duizenden jaren oude beveiliging principes die slachtoffer rol voorkomen..]

  • Een organisatie kan besluiten bepaalde risico’s bewust te aanvaarden, mits wordt voldaan aan het beleid en de criteria voor risicoaanvaarding van de organisatie.
    [Dit is alleen mogelijk als de beslisser(s) zich
    bewust zijn van wat er speelt!. Normaliter is dat Niet het geval bij zorg instelling eigenaren/raad_van_bestuur,..]
    [Dergelijke bewustzijn kan dmv een specifieke aanpak van voorlichting voor dat type functies ]
  • # 3.2 Opbouw van deze norm
  • In elke organisatie is de bedrijfsvoering georganiseerd rond primaire, ondersteunende en besturende processen. In de meeste processen wordt informatie verwerkt, opgeslagen en uitgewisseld. In deze context is het beveiligen van informatie een besturend proces.
    [niet waar, in de realiteit..]


  • Het ISMS in hoofdstuk 4 vormt aldus het raamwerk voor het organiseren van de informatiebeveiliging.
    [in praktijk zorgt het met name voor Schijnveiligheid door primaire focus op bureaucratie]
  • #OPMERKING De volgorde van de hoofdstukken in deze norm is geen maat van hun belangrijkheid. Iedere organisatie die deze norm toepast, behoort de van toepassing zijnde hoofdstukken te identificeren, en voor de eigen omstandigheden vast te stellen hoe belangrijk zij zijn en hoe ze van toepassing zijn voor de afzonderlijke bedrijfsprocessen.
    [wie/wat geeft dan wel aan wat belangrijk is, als de norm opsteller zich daar niet aan durft te branden!?]
!!

4 Aanpak van de informatiebeveiliging


4.1 Managementsysteem voor informatiebeveiliging: ISMS

  • De organisatie moet een ISMS inrichten.
    [Summon the Dragons!]


  • ISO/IEC 27001 is daarvoor de norm. Dat document beschrijft het cyclische proces (plan/do/check/act) voor het bepalen van beveiligingsdoelstellingen op basis van een risicobeoordeling, het treffen van maatregelen en het monitoren en beoordelen van de uitkomsten.
    [A) ISO27001 gecertificeerde organisaties hebben hun basis beveiligingsmaatregelen niet getroffen. B) Monocultuur => contra-evolutie ]


  • d)  continue verbetering, gebaseerd op objectieve meting.
    [hier is een eenduidige definitie voor nodig, om iets van betekenins te kunnen hebben]


  •  Deze norm is door aansluiting bij ISO/IEC 27001 afgestemd op ISO 9001, en loopt daarmee ook in de pas met NPR-CEN/TS 15224 en NTA 8009 (VMS), om een consistente en geïntegreerde implementatie en uitvoering te ondersteunen. Zo kan één goed opgezet managementsysteem voldoen aan de eisen van al deze normen, ofwel kan een organisatie haar ISMS afstemmen op of integreren met gerelateerde eisen van andere managementsystemen.
    [klinkt te mooi om waar te zijn. En dan is ...]


  • OPMERKING 1
  • Organisaties die de normen voor informatiebeveiliging in een zorgomgeving invoeren zullen merken dat de meeste beheersdoelstellingen in vrijwel elke situatie van toepassing zijn.
    [nonsense!]

  • OPMERKING 2
    Organisaties die de normen in de gezondheidszorg toepassen worden
    geacht situaties te herkennen
    die mogelijk aanvullende beheersdoelstellingen vereisen.
    [
    hoe!?]

Figuur 2. 
[daar mist d). Objectieve meting]


 4.2 Directieverantwoordelijkheid
  • 4.2.1 Toewijzen verantwoordelijkheden

    De directie moet verantwoordelijkheden ten aanzien van het ISMS toewijzen.


  • Vervolgens geldt dit ten aanzien van de verantwoordelijkheden voor de beveiliging van individuele bedrijfsprocessen, bedrijfsmiddelen en voor het uitvoeren van specifieke beveiligingsprocessen.
    Hierbij zijn verschillende verantwoordelijkheden te benoemen.
    [Versnippering/cel-vorming. Waardoor het cruciale complete Overzicht verloren gaat. Gaten komen in blinde vlekken tussen de cellen. Security-101]


  • Internationaal wordt vaak gebruik gemaakt van het zogenaamde RACI-model .
    [Dit is een (afschuif) model uit de financiele wereld,  en werkt niet in de beveiliging waar de man/vrouw aan 't front het nodige aan mandaat moet hebben om zonder eerst door de piramide constructie te moeten direct adequaat in te grijpen als nodig geacht]
    [Wat wel werkt is bijvoorbeeld: (ASCS) Advanced Self Correcting Structure for Information Protection in a Dynamic Environment.]


  • 4.2.2 Actieve betrokkenheid
  • Dit kan worden bereikt door:...   
    [= Vaag...., waar juist concrete duidelijke kaders cruciaal zijn]
    [+ Slager bepaald zo zelf de keuring van eigen vlees]

    -> 5.1.2 , 6.1.2, 6.1.4,..enz..


//- onderstaande is Niet normatief! En niet meer dan aandachtspunten en aanbevelingen.

5

6

7

8

9

10 Beheer van communicatie- en bedieningsprocessen

   ....
  •  10.6 Beheer van netwerkbeveiliging
    • Doelstelling: Bewerkstelligen van de bescherming van informatie in netwerken en bescherming van de ondersteunende infrastructuur.

  • 10.6.1 Maatregelen voor netwerken
    • a) scheid de operationele verantwoordelijkheid voor netwerken waar nodig van de verantwoordelijkheid voor computerbewerkingen (zie 10.1.3);  
      [1990's concept!. Nu is er virtual-networking wat als gevolg  systeembeheerders acties van zelf aangepast word]
    • b) stel verantwoordelijkheden en procedures vast voor het beheer van apparatuur op afstand, waaronder apparatuur in gebruikersruimten;
      [waarom staat dit hier?]
    • c) tref extra beheersmaatregelen om de vertrouwelijkheid en integriteit te waarborgen van gegevens die via openbare netwerken en over draadloze netwerken worden verzonden en om de aangesloten systemen en toepassingen te beschermen (zie 11.4 en 12.3); ook kunnen extra beheersmaatregelen nodig zijn om de beschikbaarheid van netwerkdiensten en aangesloten computers te handhaven;
       [te algemeen]
    • d) pas een passende registratie en controle toe om handelingen die van belang zijn voor de beveiliging te kunnen vastleggen;
      [? "doe wat je moet doen om 't gedaan te krijgen.."]
    • e) zorg voor nauwkeurige coördinatie van beheeractiviteiten om de dienstverlening aan de organisatie te optimaliseren en om te waarborgen dat beveiligingsmaatregelen consistent worden toegepast over de informatieverwerkende infrastructuur als geheel. [waar in deze norm staat Hoe men dat "nauwkeurig" kan/moet doen?]


  • Overige informatie
    Aanvullende informatie over netwerkbeveiliging kan worden gevonden in ISO/IEC 27033 Security techniques – Network security [41].
    [Helaas staat ook in Deze 7510 norm dat men die moeite niet hoeft te doen...]




11

12

13

14

15



            NTA 7515:2016,   NEN 7510 Certificering

> Het onderhouden en evalueren van de naleving van wet- en regelgeving is de verantwoordelijkheid van de klant.
"De certificatie-instelling moet zich beperken tot controles en steekproeven om het vertrouwen te scheppen dat het ISMS in dit opzicht functioneert."



4.5  CHECK: het ISMS monitoren en beoordelen
Beoordelen en, voorzover van toepassing, meten van procesprestaties ten opzichte van het ISMS en de doelstellingen en ervaring uit de praktijk,
en rapportage van de resultaten aan de directie ter beoordeling.

4.6.2 Continue verbetering
De organisatie moet continu de doeltreffendheid van het ISMS verbeteren door gebruikmaking van het
informatiebeveiligingsbeleid, de informatiebeveiligingsdoelstellingen, auditresultaten, analyse van
gecontroleerde gebeurtenissen, corrigerende en preventieve maatregelen en de directiebeoordeling.

4.6.1  Algemeen
De directie moet het ISMS onderhouden en verbeteren.

9.2.2  Competentie van het auditteam

9.2.2.1 Algemeen
Naast de in 7.2 opgenomen eisen, gelden voor certificatie de volgende eisen. Voor controleactiviteiten gelden alleen de eisen die relevant zijn voor de geplande controleactiviteit.

a) Op elk van de volgende gebieden moet ten minste één lid van het auditteam voldoen aan de criteria van de certificatie-instelling, om binnen het team verantwoordelijkheid op zich te nemen op het gebied van

  • 5) het identificeren van de kwetsbare punten van de organisatie van de klant en inzicht in de waarschijnlijkheid van het voorkomen, de impact, het mitigeren en het beheersen ervan;
  • 9)  kennis van methoden om incidenten te behandelen, en bedrijfscontinuïteit;
  • 11) kennis van de actuele technologie waar beveiliging relevant of een probleem zou kunnen zijn;
  • 12) kennis van risicomanagementprocessen en -methoden.

c) Het auditteam moet beschikken over passende werkervaring en ervaring in de praktische toepassing van de bovengenoemde punten (dit betekent niet dat een auditor moet beschikken over de algehele ervaring op alle terreinen van informatiebeveiliging, maar dat het auditteam als geheel moet beschikken over voldoende kennis en ervaring die de reikwijdte van het voorliggende ISMS bestrijkt).
Een auditteam mag uit één persoon bestaan mits die persoon voldoet aan alle criteria zoals hiervoor onder a) vermeld.

{ Uit Bijlage B: "Het is mogelijk invulling te geven aan de eisen waaraan het auditteam moet voldoen door de inzet van (externe) materiedeskundigen. De eisen aan een materiedeskundige zijn opgenomen in de 6e kolom van tabel B.1. "}

9.2.2.2 Aantonen van competentie door auditor
Auditoren moeten kunnen aantonen dat zij beschikken over de bovengenoemde kennis en ervaring, bij
voorbeeld via

  • a) erkende ISMS-specifieke kwalificaties;
  • b) registratie als auditor;
  • c) erkende ISMS-opleidingen;
  • d) actuele documenten over continue beroepsontwikkeling;
  • e) praktisch bewijs door getuigende auditoren tijdens het ISMS-auditproces aan de hand van bij klanten
  • bestaande systemen.

{ Uit Bijlage B: "Actuele kennis van zakelijke contractuele aangelegenheden en algemene wet- en regelgeving in verband met ISMS (o.a. Wgbo, Wbsn-z, Wcz, Wbp, Kwz)"

9.2.4.3.2 Naleving van wet- en regelgeving
Het onderhouden en evalueren van de naleving van wet- en regelgeving is de verantwoordelijkheid van de
klant.
De certificatie-instelling moet zich beperken tot controles en steekproeven om het vertrouwen te
scheppen dat het ISMS in dit opzicht functioneert
. De certificatie-instelling moet verifiëren dat de klant een
managementsysteem heeft dat bewerkstelligt dat wet- en regelgeving worden nageleefd in overeenstemming met de informatiebeveiligingsrisico's en -impact.

9.8.2 Klachten
Klachten zijn een bron van informatie over mogelijke non-conformiteiten. De certificatie-instelling moet van
de gecertificeerde klant eisen dat de gecertificeerde klant na ontvangst van een klacht de oorzaak van de
klacht vaststelt en indien van toepassing hierover rapporteert, met inbegrip van vooraf bepaalde (of
aanleidinggevende) factoren binnen het ISMS van de klant.

D.1.2 Auditbewijsmateriaal
Eigen waarneming van de auditor levert auditbewijsmateriaal met de hoogste kwaliteit (bijv. een deur die
moet zijn afgesloten is daadwerkelijk op slot, vertrouwelijke overeenkomsten zijn ondertekend, het register
van bedrijfsmiddelen bestaat en bevat de waargenomen bedrijfsmiddelen, de systeeminstellingen zijn
volgens afspraak, enz.).



Twee voorbeelden van het disfunctioneel zijn van deze norm..

(Organisaties die voldoen, hebben de meest elementaire informatiebeveiliging zaken niet eens onder controle. )

Voorbeeld A:

# [Feb 2016]:

http://home.mediquest.nl/persbericht/mediquest-behaalt-iso-27001-nen7510-certificering-voor-gehele-organisatie/




a) 11.15.2 "‘Informatiesystemen die patiëntgegevens verwerken, behoren authenticatie toe te passen op basis van tenminste twee afzonderlijke kenmerken’. Dit betekent dat het alleen mogelijk is om toegang te krijgen met iets wat je hebt (een pasje of token) plus iets wat je weet (een wachtwoord of code)."
b) Beveiliging certificaat is verlopen. De eigenaar heeft niets ondernomen om dat te voorkomen.
c) De data verwerker ontkent elke vorm van verantwoordelijkheid.

reacties:
From: Kwaliteit MediQuest <kwaliteit@mediquest.nl>
"Zou u mij kunnen aangeven op welke wijze u heeft kunnen vinden dat het certificaat voor de huisartsen service is verlopen? Op die manier kunnen wij dit nalopen en verifieren."

"Daarnaast vraag ik mij af op welke wijze u hebt geïnterpreteerd dat de organisatie niet weet wat de actuele status is van een van onze primaire beveiligingsmaatregelen. Hier heb ik geen uitspraak over gedaan."

Met vriendelijke groet,
...  Projectleider Patiëntervaringsonderzoek
MediQuest | Burgemeester Reigerstraat 89 | 3581 KP Utrecht | Statutair gevestigd te Hilversum



 Voorbeeld B:
(een paar topjes van deze ijsberg, ter illustratie)

https://webmail.erasmusmc.nl/~
The requested URL  was not found on this server.
Apache/1.3.41 Server at webmail.erasmusmc.nl
PHP/5.3.3 with Suhosin-Patch mod_ssl/2.8.31 OpenSSL/0.9.7e-p1

* Observations:
  • Too old: Version release date: Sat, 19 Jan 2008
    February 03, 2010: "As of today the Apache 1.3 HTTP Server is at its official End of Life with its 1.3.42 release, eight years after its successor Apache 2 debuted."
  • Known vulnerabilities:
    • https://www.cvedetails.com/vulnerability-list/vendor_id-45/product_id-66/version_id-86743/Apache-Http-Server-1.3.41.html
    • https://www.cvedetails.com/vulnerability-list/vendor_id-74/product_id-128/version_id-97802/PHP-PHP-5.3.3.html
    • https://www.openssl.org/news/vulnerabilities.html
  • No service security hardening
  • Provides access to sensitive email storage, both current and old archived email.
    Without appropriate protection as referred to in NEN7510.
  • etc..




http://tibco-spotfireweb.erasmusmc.nl/Login.aspx?ReturnUrl=%2f

* Observations:
  • Allow unencrypted/plain-text login to several services
  • Allow client side browser cache username/password credential storage
  • ...




http://www.erasmusmc.nl/footercontent/privacy/

"Het Erasmus MC gaat met de grootste zorgvuldigheid om met de (persoons)gegevens van bezoekers die in het kader van een bezoek van zijn website beschikbaar komen.
...
Bij het verwerken van onze websitestatistieken worden de IP-adressen van de bezoekers geanonimiseerd: van alle IP-adressen wordt het laatste deel verwijderd, waardoor van een gebruiker nog wel het land is te bepalen, maar niet de exacte locatie."

* Observations:
  • Is indirectly providing exact location and other privacy sensitive info to Gooogle (even before one can read the privacy statement)

    http://www.google-analytics.com/collect?v=1&_v=j41&aip=1&a=830224530&t=pageview&_s=1&dl=http%3A%2F%2Fwww.erasmusmc.nl%2Ffootercontent%2Fprivacy%2F&ul=en-gb&de=utf-8&dt=Erasmus%20MC%20%3A%20Privacy&sd=24-bit&sr=1024x1024&vp=300x300&je=0&_u=QACAAEQAI~&jid=&cid=1978470238.1458156460&tid=UA-633649-1&z=592063320

    Note: One can not prevent gooooogle from getting the full IP and all other data via this construction: ga('set', 'anonymizeIp', true);
    ..Its a snake oil construction.

  • WebPage is also trying their own statistics service, which is no longer functional it seems: http://webstat.erasmusmc.nl/piwik.js  [server not found]
  • etc..




http://www.erasmusmc.nl/commissies-cs/metc-cs/574257/voorbeeldpassagesversie1.9d.d.2maart2016
Meta-Data:
File Type                       : DOC, application/msword
Title                           : Model informatiebrief
Author                          : riejanne
Last Modified By                : W.C.M. Tielemans
Revision Number                 : 2
Software                        : Microsoft Office Word
Last Printed                    : 2012:05:31 11:55:00
Create Date                     : 2016:03:02 10:54:00
Modify Date                     : 2016:03:02 10:54:00
Security                        : None
Company                         : LansuPaulis
Lines                           : 222
Paragraphs                      : 62
Char Count With Spaces          : 31311
App Version                     : 14.0000
Comp Obj User Type Len          : 32
Comp Obj User Type              : Microsoft Word 97-2003-document

* Observations:
  • Are ignoring basic data leakage principles.
     Microsoft Word documents should be converted to PDF and meta-data removed before publication.
  • Haven't completed any Plan-Do-Check-Act cycles during the past years.
     No significant vulnerability/security audits have been done, it seems like.. 



https://nl.linkedin.com/in/jaschoemaker

Corporate Information Security Officer / Business Continuity Manager

Huidig
  1. Erasmus MC
  2. NEN7510 normontwikkelingswerkgroep
  3. Platform voor Informatiebeveiliging (PvIB)
  4. ...
Vorig
  1. KPMG

Skills

  •     ITIL
  •     Risk Management
  •     Information Security Management
  •     Security
  •     Information Management
  •     Information Security
  •     Analysis
  •     Governance
  •     Information Technology
  •     IT Strategy
  •     ISO 27001
  •     PRINCE2
  •     Incident Management
  •     Process Management
  •     Risk Assessment
  •     Business Continuity
  •     IT Audit
  •     ICT
  •     Change Management
  •     IT Service Management
  •     IT Management
  •     Outsourcing
  •     Interim Management
  •     Security Audits
  •     Service Management
  •     Identity Management
  •     Enterprise Architecture