Standaard risicoset ouderenzorg
Deze set is tot stand gekomen omdat we bij Pasquil betrokken zijn als CISO en privacy officer bij verschillende ouderenzorginstellingen. Door de risico’s te vergelijken en feedback te krijgen van collega’s van andere instellingen, zijn we gekomen tot deze eerste versie van deze set. De set wordt dus ook volop gebruikt en helpt elke ouderenzorginstelling om snel aan de slag te gaan met risicomanagement. Ben je op zoek naar een risicomanagementtool die ondersteunt bij het management van deze risico’s? Kijk dan eens naar de risicomanagementtool Risqui, daar staat deze complete set in als template en is daardoor direct te gebruiken!
De set is iets uitgekleder (tot 5 maatregelen) dan het bronbestand want helaas passen niet alle kolommen op de website. Wil je de uitgebreidere excel-file (dat kan!) of heb je verbetersuggesties? Neem contact met ons op via hallo@pasquil.nl
Deze versie bevat de maatregelen uit NEN7510:2024
| Risico-omschrijving | Domein | B | I | V | Maatregel 1 | NEN7510 Categorie 1 | Maatregel 2 | NEN7510 Categorie 2 | Maatregel 3 | NEN7510 Categorie 3 | Maatregel 4 | NEN7510 Categorie 4 | Maatregel 5 | NEN7510 Categorie 5 |
| Zorgmedewerker is digitaal onvoldoende kundig, wat leidt tot verlies van gegeven en een datalek of waardoor het zorgproces deels wordt verstoord. | Zorg | X | X | Digitale vaardigheidstraining voor medewerkers | 6.3 | Screening | 6.1 | Back-ups | 8.14, 8.13 | Bewustwording op clean desk en clear screen | 6.3, 7.7 | |||
| Door onjuistheid in informatie wordt de verkeerde zorg aan een cliënt geleverd, met mogelijke gevolgen voor de gezondheid van de cliënt. | Zorg | X | 4-ogenprincipe in belangrijke procedures | 5.3 | Informatie validatie en kwaliteitscontrole in zorgprocessen | 5.12, 5.39, 5.40, 5.41, 8.31 | Detectie op grote of onlogische afwijkingen implementeren of laten implementeren door leverancier | 8.15, 8.16, 8.7 | ||||||
| Door het gebruik van algemene/gedeelde accounts, hebben onbevoegden toegang tot cliëntinformatie, met een datalek tot gevolg. | Zorg | X | Bewustwording persoonlijk houden eigen account | 6.3 | Vertrouwelijkheidsclausule in contracten | 6.2, 6.6, 6.5 | Verplicht gebruik van sterke authenticatie (Multifactorauthenticatie) | 5.15, 8.5 | Proces aanmaken account uitzendkracht versimpelen snel kunnen realiseren | 5.17, 5.16 | Indiensttreding, aanmaken rechten en verkrijgen middelen verbeteren | 5.18 | ||
| Medewerker lekt bewust gevoelige informatie, met financiële- of imagoschade als gevolg. | Algemeen | X | Beheer van bedrijfsmiddelen en verantwoordelijkheden bij uitdiensttreding | 5.11, 6.5 | Vertrouwelijkheidsclausule in contracten | 6.2, 6.6, 6.5 | Disciplinaire procedure | 6.4 | Beperking op maken van exports | 8.2, 8.3, 8.12 | ||||
| Medewerker gaat onzorgvuldig om met apparatuur, systemen of mobiele datadragers (USB-stick, externe harde schijf), vergeet zijn scherm te vergrendelen of laat informatie slingeren, waardoor onbevoegde toegang krijgen tot informatie, met datalek of verlies van gegevens als gevolg. | Algemeen | X | X | Regels over omgang met ICT en informatiebeveiliging, privacy en werken op afstand | 6.3, 6.7 | End-point beveiliging implementeren | 8.3 | Bewustwording melden incidenten | 6.3, 6.8 | Bewustwording data delen, versturen, en transporteren | 6.3, 5.14 | Clean desk & clear screen beleid | 7.7 | |
| Doordat er geen zicht is op wettelijke verplichtingen en eisen vanuit partners of cliënten, wordt niet voldaan aan deze verplichtingen, met mogelijk boetes, imagoschade of claims als gevolg. | Algemeen | X | X | X | Analyse op wet- en regelgeving en contractuele eisen. | 5.31, 5.34 | Opstellen van een informatiebeveiligingsbeleid | 5.1 | Interne audits en toezichtacties | 5.35, 5.36 | Bewustwording op overtreden wetgeving en melden | 6.3 | Datalekprocedure melden bij AP en significante cyberincidenten bij Z-cert | 5.5 |
| Door onzorgvuldige omgang met grote exports van informatie zorgt dat een onbevoegde bij deze informatie kan, met een datalek als gevolg. | Algemeen | X | Bewustwording data exporteren | 6.3 | Privacy checks (o.a. DPIA-proces) op grote dataverwerkingen | 5.34, 5.31 | Beleid opstellen en naleven over het verwijderen van data | 5.37, 8.10 | Register van verwerkingen opstellen en onderhouden | 5.34 | Dataminimalisatie in exports | 5.34, 8.12, 8.11, 8.3 | ||
| Incidenten worden niet tijdig of goed gemeld, of niet goed gemanaged, waardoor een grootschalige verstoring of datalek plaatsvindt. | Algemeen | X | X | X | Opstellen en naleven van incident- en procedurebeleid | 5.1, 5.24, 5.25, 5.26, 5.27, 5.28, 6.8, 5.43 | Zorgcontinuïteitsplan met informatiebeveiliging | 5.30, 5.29, 5.42 | Duidelijkheid in verantwoordelijkheden bij incidenten | 5.2 | Aansluiten bij Z-cert voor kwetsbaarheden- en dreigingsinformatie | 5.6, 5.7 | Logging, monitoring en detectie | 8.15, 8.16, 5.28 |
| Vanuit directie/bestuur is onvoldoende budget en of prioriteit voor informatiebeveiliging en privacy, waardoor informatiebeveiligings- en privacy maatregelen niet (tijdig) worden opgepakt. | Algemeen | X | X | X | Opstellen van een informatiebeveiligingsbeleid met management commitment | 5.1, 5.4 | Duidelijkheid in verantwoordelijkheden in ISMS-document | 5.2 | Managementtraining voor informatiebeveiliging | 6.3, 6.9 | ||||
| Door het wegvallen van een collega die een essentiële rol heeft in het beheren van informatiebeveiligingsmaatregelen, worden deze maatregelen niet goed onderhouden en ineffectief, met een grote verstoring of datalek tot gevolg. | Algemeen | X | X | X | Duidelijkheid in verantwoordelijkheden in ISMS-document | 5.2 | Managementtraining voor informatiebeveiliging | 6.3, 6.9 | Werkinstructies en documenteren van processen | 5.37 | ||||
| Kwaadwillende (bijv. hacker) misleidt een gebruiker, wat leidt tot onrechtmatige toegang tot gevoelige informatie (cliëntinformatie/bedrijfsvoering informatie), met een datalek als gevolg. | Algemeen | X | Veilige authenticatie | 5.17, 8.5 | Bewustwording dreigingen hacker online oplichting (phishing, spear phishing, etc.) | 6.3 | Bewustwording melden incident | 6.3, 6.8 | Opstellen en naleven van incident- en procedurebeleid | 5.1, 5.24, 5.25, 5.26, 5.27, 5.28, 6.8, 5.43 | Functiescheiding van rechten bij hogere rollen | 5.3, 8.2 | ||
| Door onduidelijkheden over rollen en verantwoordelijkheden in de samenwerkingen in de regio, zorgt voor onvoldoende beheersmaatregelen en een datalek als gevolg. | Algemeen | X | Integreren van informatiebeveiliging in projectmanagement processen | 5.8 | Privacy checks (o.a. DPIA-proces) | 5.34, 5.31 | Contractuele eisen die wet- en regelgeving in acht nemen | 5.1, 5.31, 5.34 | Contractuele afspraken met partnerorganisaties & leveranciersmanagement | 5.19, 5.20, 5.21, 5.22, 5.38, 8.26 | ||||
| Leverancier of subleverancier van een (kritisch) systeem/ dienst wordt gehackt, wat leidt tot verstoring van kritische processen of datalek. | Inkoop/leveranciers | X | X | X | Back-ups bij leverancier afdwingen | 8.13, 8.14 | Contractuele afspraken met partnerorganisaties & leveranciersmanagement | 5.19, 5.20, 5.21, 5.22, 5.38, 8.26 | Contractuele afspraken over schadeloosstelling | 5.20 | Malware-preventie en detectie | 8.7, 8.16, 8.15 | Opstellen en naleven van incident- en procedurebeleid | 5.1, 5.24, 5.25, 5.26, 5.27, 5.28, 6.8, 5.43 |
| Leverancier levert onvoldoende kwaliteit, wat leidt tot onjuiste of ontbrekende gegevens, met verstoring van zorg- of IT-processen of verkeerde behandelingen als gevolg. | Inkoop/leveranciers | X | X | Contractuele eisen stellen aan partnerorganisaties & leveranciers (SSO, MFA, ISO27001/NEN7510 certificering etc.) | 5.19, 5.20, 5.21, 5.22, 5.38, 8.26 | Contractuele afspraken over beschikbaarheid | 5.20 | Back-ups bij leverancier afdwingen | 8.13, 8.14 | Beschikbaarheid en integriteit als eis meenemen in projectplannen | 5.8 | Informatie classificeren m.b.t. beschikbaarheid en integriteit | 5.12 | |
| Een gebrek aan duidelijke eisen voor een leverancier/partnerorganisatie leidt tot onrechtmatige toegang tot vertrouwelijke informatie, met een datalek als gevolg. | Inkoop/leveranciers | X | Contractuele eisen stellen aan partnerorganisaties & leveranciers (SSO, MFA, ISO27001/NEN7510 certificering etc.) | 5.19, 5.20, 5.21, 5.22, 5.38, 8.26 | Contractuele afspraken over schadeloosstelling | 5.20 | Opstellen en naleven van incident- en procedurebeleid | 5.1, 5.24, 5.25, 5.26, 5.27, 5.28, 6.8, 5.43 | Privacy verantwoordelijkheid vastleggen | 5.2, 5.34, 5.36 | Vertrouwelijkheid als eis meenemen in projectplannen | 5.8 | ||
| Een gebrek aan duidelijke eisen bij de inkoop van een zorg domoticasysteem leidt tot een onderbreking van de zorgprocessen als gevolg. | Inkoop/leveranciers | X | X | X | Opstellen van functionele en beveiligingseisen voor domotica in inkoopproces | 5.20 | Back-up en herstel testen uitvoeren | 8.13 | Zorgcontinuïteitsplan opstellen voor kritieke systemen | 5.30, 5.29, 5.42 | Contractuele afspraken met partnerorganisaties & leveranciersmanagement | 5.19, 5.20, 5.21, 5.22, 5.38, 8.26 | Periodieke leveranciers beoordelingen | 5.22 |
| Een gebrek aan duidelijke eisen bij de inkoop van een systeem of (Cloud)dienst leidt tot kwetsbare techniek, processen, menselijke aspecten of toegang van vreemde mogendheden met een onderbreking van de bedrijfsvoerings- /zorgprocessen en overtreding van wet- en regelgeving. | Inkoop/leveranciers | X | Analyse op wet- en regelgeving | 5.31, 5.1, 5.34 | Bij inkoop van Cloud leverancier eisen stellen | 5.23, 5.19, 5.20 | Inventarisatie en classificatie van informatie | 5.12 | Contractuele afspraken met leverancier & leveranciersmanagement | 5.19, 5.20, 5.21, 5.22, 5.38, 8.26 | ||||
| Door onduidelijke processen hebben medewerkers te ruime autorisatie en daarmee onrechtmatige toegang tot informatie (Onduidelijkheid in rollen en/of functies en de bijbehorende rechten tot informatie). | ICT | X | Processen en beleid voor identiteit en autorisatie (IAM) | 5.15, 5.16, 5.18, 8.2, 8.3 | Inplannen van periodieke controles op autorisaties | 5.18, 5.36, 5.15, 5.16 | Beheer van bedrijfsmiddelen en verantwoordelijkheden bij uitdiensttreding | 5.11, 6.5 | Labelen en classificeren van informatie en systemen | 5.13, 5.12, 5.9 | Functiescheiding | 5.3 | ||
| Wijzigingen van rollen en/of functies worden niet goed beheerd, waardoor er een opstapeling van rechten ontstaat met als resultaat onrechtmatige toegang tot cliëntinformatie of bedrijfsvoeringdata. | ICT | X | Processen voor wijzigingen in functies en autorisatie (IAM) | 5.16, 5.18, 8.2, 8.3 | Controle op autorisaties | 5.18, 5.36, 5.15, 5.16 | Duidelijkheid in rollen en verantwoordelijkheden met betrekking tot autorisaties: wie bepaalt wie waarbij mag | 5.2 | Beheer van bedrijfsmiddelen en verantwoordelijkheden bij uitdiensttreding | 5.11, 6.5 | ||||
| Hacker misbruikt bekende of onbekende kwetsbaarheden in netwerk, infra, koppelingen/interfaces, OS, OT-apparatuur, werkplek of applicaties, met onbevoegde toegang tot gevoelige informatie en mogelijk onjuiste of onbeschikbare informatie tot gevolg (ransomware). | ICT | X | X | Securitytest (pentest) op de ICT-infrastructuur (werkplekken en netwerk) | 8.29, 5.35 | Afspraken maken met leveranciers over kwetsbaarhedenmanagement | 5.20, 5.19, 5.21, 5.22 | Netwerksegmentatie | 8.22 | Netwerkbeveiliging (poorten afschermen) | 8.21, 8.20 | Implementeren van monitoring en detectie | 8.15, 8.16, 8.7 | |
| Hacker misbruikt verschillende technische kwetsbaarheden in combinatie met social engineering om autorisatie te krijgen en rechten te verhogen, met een ransomwareaanval en verstoring van het zorgproces tot gevolg. | ICT | X | X | X | Kwetsbaarhedenmanagement (patch beleid) | 7.13, 8.1, 8.8 | Netwerksegmentatie | 8.22 | Hoger rechten autorisaties beperken | 5.15, 5.18, 8.2, 8.3 | Training en bewustwording ICT | 6.3 | Opstellen en naleven van incident- en procedurebeleid | 5.1, 5.24, 5.25, 5.26, 5.27, 5.28, 6.8, 5.43 |
| Een ontwikkel, test of acceptatiesystemen is beperkter beveiligd en wordt gehackt, met een datalek als gevolg. | ICT | X | Inventarisatie en classificatie van informatie | 5.12 | Privacy checks (o.a. DPIA-proces) | 5.34, 5.31 | Gebruik maken van ontwikkeling-, test-, acceptatie-, en procedure-omgeving | 8.31 | Beleid op gebruik productiedata in test- en acceptatie-omgevingen | 5.1, 8.33 | Controle op striktere toegang en beperking gevoelige gegevens (OTAP-omgevingen) | 5.3, 5.18, 8.3, 5.15, 8.2 | ||
| Buiten productiesystemen wordt productiedata gebruikt zonder rechtvaardiging, waardoor het onrechtmatig wordt verwerkt (datalek). | ICT | X | Testdata genereren | 8.33, 8.11 | Informatiebeveiliging in projecten | 5.8 | Pseudonimisering van data | 8.12 5.33 5.35 | In privacy beleid regels definiëren over gebruik productiedata voor testdoeleinden. | 5.1 | ||||
| Medewerker verwijdert bewust gegevens waarvan geen back-ups zijn gemaakt of waar geen functionele back-ups van zijn, met verlies van gegevens als gevolg. | ICT | X | X | Hoger rechten autorisaties beperken | 5.15, 5.18, 8.2, 8.3 | Scheiding van rollen en bevoegdheden | 5.3 | Logging, monitoring en detectie-regels aanzetten voor verwijdering van grote hoeveelheden data | 8.15, 8.16 | Back-ups maken of contractuele afspraken met leverancier over back-ups | 8.13, 8.14, 5.19 | |||
| Hacker verwijdert gegevens waarvan geen back-ups zijn gemaakt of waar geen functionele back-ups van zijn, met verlies van gegevens als gevolg. | ICT | X | X | Hoger rechten autorisaties beperken | 5.15, 5.18, 8.2, 8.3 | Veilige authenticatie | 5.17, 8.5 | Bewustwording melden incident | 6.3, 6.8 | Back-ups maken of contractuele afspraken met leverancier over back-ups (werkplek en SaaS-zorgapplicaties) | 8.13, 8.14, 5.19 | |||
| Medewerker (met hogere rechten) maakt een (configuratie)fout, wat leidt tot onbeschikbare systemen of informatie die inzichtelijk is voor onbevoegden, met een verstoring of een datalek als gevolg. | ICT | X | Wijzigingsprocessen uitwerken en documenteren | 5.37, 8.32, 8.9 | Test-omgeving inrichten en testproces hanteren (acceptatieomgeving met koppelingen) & roll-back scenario | 8.31, 8.29, 8.33 | Eenduidige bronnen gebruiken, o.a. kloksynchronisatie | 8.17 | Training van ICT-medewerkers | 6.3 | Kwetsbaarhedenscans en patchmanagementproces | 8.8, 8.16, 8.33 | ||
| Gevoelige gegevens worden niet veilig of tijdig verwijderd, met een datalek als gevolg. | ICT | X | Beleid opstellen over het verwijderen van data | 5.37, 8.10 | Periodieke review van bewaartermijnen en verwijderstatus | 5.35 | Veilige verwijder/vernietig procedure data | 8.12, 8.10, 5.37, 7.13, 7.14 | ||||||
| Legacy (verouderde) systemen worden of kunnen niet meer worden onderhouden en worden gehackt, met een datalek als gevolg. | ICT | X | Legacy-systemen alleen raadpleegbaar maken en in separaat netwerk zetten | 8.20, 8.21, 8.22 | Pentest laten uitvoeren | 8.29, 5.35 | Planmatige vervanging & lifecycle van legacy systemen | 5.9, 8.8 | Monitoring en logging implementeren | 8.15, 8.16 | ||||
| Gegevens worden gedurende uitwisseling onderschept, waardoor een kwaadwillende de data inziet en/of aanpast met een datalek als gevolg. | ICT | X | X | Pas toe of leg uit standaarden (Forum van standaardisatie) voor encryptie gebruiken | 8.24 | ICT-beveiligingsbeleid opstellen en naleven | 5.1 | Bewustwording data delen/transporteren | 6.3, 5.14 | |||||
| Gebruikers worden niet gedwongen om sterke authenticatie te gebruiken of hebben last van Multifactorauthenticatie-moeheid, waardoor hacker kan inloggen als medewerkers, met als gevolg onrechtmatige inzage van gevoelige gegevens. | ICT | X | Verplicht gebruik van sterke authenticatie (Multifactorauthenticatie) | 5.15, 8.5 | Bewustwordingstraining over het belang van Multifactorauthenticatie | 6.3 | Logging en monitoring | 8.15, 8.16 | ||||||
| Doordat er geen actuele kennis is van dreigingen en kwetsbaarheden worden belangrijke maatregelen over het hoofd gezien met een grootschalig incident als gevolg. | ICT | X | X | X | Aansluiten bij Z-cert voor kwetsbaarheden- en dreigingsinformatie | 5.6, 5.7 | Kwetsbaarhedenscans en patchmanagementproces | 8.8, 8.16, 8.33 | Risicobeoordeling en maatregelen periodiek reviewen | 5.8 | ||||
| Een geïnfecteerd apparaat verspreidt malware, waardoor apparatuur onbeschikbaar raakt en het zorgproces wordt verstoord. | ICT | X | Implementeren van anti-malware oplossingen | 8.7, 8.12 | Kwetsbaarhedenscans en patchmanagementproces | 8.8, 8.16, 8.33 | Netwerksegmentatie en toegangsbeveiliging implementeren | 8.2, 8.3, 8.35 | ||||||
| Door onduidelijkheid in de classificatie van informatie wordt deze niet passend beveiligd, met een datalek of verstoring van processen als gevolg | ICT | X | X | Opstellen classificatiebeleid | 5.12, 5.1 | Opstellen inventarisatie van informatie en (kritische) systemen | 5.9, 5.12 | Toegangsbeheer op basis van classificatie | 8.3, 8.2 | |||||
| Vanuit leverancier doorgevoerde wijzigingen of onderhoud zorgt voor verbindingsproblemen tussen systemen en onbeschikbaarheid van en onjuiste informatie, met verstoring van processen als gevolg. | ICT | X | Leveranciersmanagement en afspraken in SLA over updates, wijzigingen en testen | 5.19, 5.20, 5.21, 5.22, 5.38, 8.26 | Regelmatige back-ups en hersteltests uitvoeren | 8.13 | Redundantie IT | 8.6, 8.14 | ||||||
| Onbewuste medewerker deelt (gevoelige) informatie naar verkeerde ontvanger, met onrechtmatige inzage als gevolg. | HR/Menselijk | X | Bewustwording data delen/transporteren | 6.3, 5.14 | Informatiebeveiliging & Privacy onderdeel maken van indiensttreding training voor medewerkers | 6.3 | ||||||||
| Medewerkers gebruiken eigen apparaten voor werk (privételefoon, privé-pc) met onbekende kwetsbaarheden die gehackt worden, met als gevolg een verstoring van de organisatieprocessen of een datalek. | HR/Menselijk | X | X | X | Bewustwording (met nadruk omgaan met apparaten en updates uitvoeren) | 6.3 | Vertrouwelijkheidsclausule in contracten | 6.2, 6.6, 6.5 | Gebruikersreglement & bewustwording | 5.10, 6.3 | (Mobile) device management: regels voor onbeheerde apparaten | 8.1, 8.24, 8.5 | ||
| Medewerkers gebruiken eigen onbeveiligde apparaten (privételefoon, privé-pc) en downloaden vertrouwelijke informatie hierop, die daarna uitlekt, met als gevolg een datalek. | HR/Menselijk | X | (Mobile) device management en afdwingen encryptie op niet gemanagede apparaten | 8.1, 8.24, 8.5 | Bewustwording (met nadruk omgaan met vertrouwelijke informatie en eigen apparatuur) | 6.3 | Vertrouwelijkheidsclausule in contracten | 6.2, 6.6, 6.5 | Gebruikersreglement & bewustwording | 5.10, 6.3 | Duidelijke werkinstructies gebruik digitale middelen | 5.14, 5.37 | ||
| Medewerkers gebruiken niet ondersteunde (cloud)systemen (chatgpt, wetransfer, dropbox) en delen vertrouwelijke informatie, met een datalek als gevolg. | HR/Menselijk | X | X | X | Bewustwording (met nadruk omgaan met digitale middelen) | 6.4 | Vertrouwelijkheidsclausule in contracten | 6.2, 6.6 | Gebruikersreglement & bewustwording | 5.10, 6.4 | Duidelijke werkinstructies gebruik digitale middelen | 5.14, 5.37 | (Mobile) device management | 8.1, 8.24, 8.6 |
| Nieuwsgierige medewerker gebruikt escalatieprocedure om toegang te verkrijgen tot een cliëntdossier zonder noodzaak, met een onrechtmatige inzage en datalek als gevolg. | HR/Menselijk | X | Bewustwordingstraining over gebruik escalatieprocedure en inzagen | 6.3 | Logging van escalatie en monitoren op afwijkingen | 8.15, 8.16 | Disciplinaire procedure | 6.4 | Vertrouwelijkheid in arbeidscontract en regels over vertrouwelijkheid | 6.2, 6.3 | ||||
| Hacker misleidt een gebruiker tot een verkeerde handeling of betaling, met financiële schade als gevolg. | Finance | X | Scheiding van rollen en bevoegdheden en procuratielevels | 5.3 | Waarschuwing labels voor externe verzender in mailbox | 5.13 | Helder gedocumenteerd betaalproces voor check en goedkeuring | 5.37 | Bewustwording financieel medewerkers | 6.3 | ||||
| Hacker krijgt toegang tot gebouwbeheersystemen of netwerk met verstoring van zorgprocessen als gevolg. | Facilitair/huisvesting | X | Netwerkbeveiliging (segregatie en firewall) | 8.22, 8.20 | Pentest laten uitvoeren | 8.29, 8.8, 8.3, 8.5, 8.27 | Toegangsbeveiliging | 5.15, 5.18, 8.2, 8.3, 8.5 | Leveranciersmanagement | 5.19, 5.20, 5.21 | ||||
| Onbevoegden hebben toegang tot gevoelige ICT-ruimtes (patchruimtes, serverruimtes) en richten schade aan of plaatsen malafide apparatuur, met verstoringen en of datalekken tot gevolg. | Facilitair/huisvesting | X | X | X | Afgesloten en beveiligde ICT-ruimtes | 7.1, 7.6, 7.8 | Redundantie en back-ups | 8.14, 8.13 | Beveiliging van gebouwen | 7.1, 7.2, 7.3, 7.4 | ||||
| Door een ramp (brand, extreem weer, aardbeving of anders) is de informatievoorziening beschadigd en niet beschikbaar. | Facilitair/huisvesting | X | Bescherming tegen extreem weer en rampen | 7.5 | Redundantie + ICT in Cloud | 8.14 | Zorgcontinuïteitsplan met informatiebeveiliging | 5.30, 5.29, 5.42 | ||||||
| Door kwetsbaarheden in de fysieke beveiliging, kunnen vandalen onderdelen van de infrastructuur of andere onderdelen van de informatievoorziening beschadigen waardoor deze niet meer beschikbaar is. | Facilitair/huisvesting | X | Fysiek toegangsbeleid & procedures | 7.2 | Beveiliging van gebouwen | 7.1, 7.2, 7.3, 7.4 | ICT-ruimtes extra beveiligen | 7.9, 7.1 | Afgesloten ICT-ruimtes | 7.1, 7.6, 7.8 | ||||
| Door kwetsbaarheden in de fysieke beveiliging, kan een onbevoegde toegang krijgen tot data en deze ontvreemden, met een datalek als gevolg. | Facilitair/huisvesting | X | X | Fysiek toegangsbeleid & procedures | 7.2, 7.3 | Zonering (beveiligde zones) uitwerken en toepassen | 7.1 | Security-monitoring (camera, alarmsysteem) | 7.4 | Laptopversleuteling | 8.24, 8.1 | Elektronisch toegangssysteem | 7.2, 7.3, 7.4 | |
| Door falende nutsvoorziening (elektriciteit, internet, of netwerk) is de informatievoorziening niet beschikbaar, met storing van alle processen als gevolg. | Facilitair/huisvesting | X | Noodvoorziening voor elektra | 7.11 | Redundantie van nutsvoorzieningen (internet) | 8.14 | Onderhoud van apparatuur en bekabeling | 7.12, 7.13 | Zorgcontinuïteitsplan met informatiebeveiliging | 5.30, 5.29, 5.42 |