MinBZK / Baseline-Informatiebeveiliging-Overheid

Samen werken aan de nieuwe Baseline Informatiebeveiliging Overheid: BIO2
https://minbzk.github.io/Baseline-Informatiebeveiliging-Overheid/
Other
31 stars 5 forks source link

Algemeen -> onderbouwing van het ontwerp #29

Closed Annemieke-CIP closed 3 months ago

Annemieke-CIP commented 3 months ago

Kunnen inputdocumenten (besluitenlijst evaluatierapport BIO, besluitenlijst fit-gap-analyse BIO2-NIS2, overzicht brondocumenten etc.) voor het conceptontwerp BIO2 beschikbaar worden gesteld? Dat vergemakkelijkt de review, maar is ook nodig voor een effectief en efficiënt beheer van de BIO2. Als er bijvoorbeeld een conceptontwerp is met een verwijzing per eis naar brondocumenten, besluiten etc. vergemakkelijkt dat de review van het conceptontwerp.

Is er een visie op: hoe om te gaan met aanpalende wetten en de samenhang van deze wetten? Zo ja, kan deze gedeeld worden? Bijvoorbeeld de CER gaat over fysieke beveiliging. De ISO 27002 heeft ook een hoofdstuk gewijd aan fysieke beveiliging. Wat komt er vanuit de CER wel of niet in de BIO terecht en met welke reden?

dvebzk commented 3 months ago

Het ontwerp is het resultaat van afstemming met de medeoverheden in de werkgroep BIO en kern IBO. Daarmee is het ontwerp de afgestemde insteek. Eventuele aanpassingen in het concept zullen weer worden besproken binnen de overleg om te komen tot een definitief ontwerp van de BIO2.

De informatie die gebruikt is als input is vrij te vinden op:

Voor wat betreft de CER:

Annemieke-CIP commented 2 months ago

Dank voor de reactie. Helaas is mijn eerste vraag niet beantwoord.

De drie opgesomde documenten dragen bij aan een efficiënt en effectief beheer van de BIO2. Voor een efficiënt en effectief is meer nodig:

Annemieke-CIP commented 2 months ago

Met betrekking tot mijn tweede vraag.

Logischerwijs verwijst de CER naar de Cbw. De Cbw zal verwijzen naar de BIO. De BIO gaat voor een deel ook over fysieke beveiliging. De BIO volgt immers de ISO 27002, waardoor fysieke beveiliging er een onderdeel van is. Vanuit het invullen van risicobeheer heb je twee meetlatten, die dubbelingen dan wel tegenstrijdigheden kent.

Aanvullend: is de gehele visie op de BIO2 gedocumenteerd vanwege een efficiënt en effectief beheer. Kan deze beschikbaar worden gesteld en worden vastgesteld?