Versions Compared

Key

  • This line was added.
  • This line was removed.
  • Formatting was changed.

...

Oracle Cloud Infrastructure met Oracle Beveiliging, Identiteit en Compliance frameworks

Monitoring

Vulnerability Scanning

Key Management, breaking glass

Security Zones

Threat Detector

Web Application Firewall

Identity and Access Management

Cloud Guard

Netwerkfirewall

Geïsoleerde netwerkvirtualisatie

Root-of-trust

Bastion framework

Autonomous LinuxWereldwijde

regio'sTransparent Data Encryption

High trust Certificaten

Om duidelijkheid te scheppen rondom de DNV’s “IB checklist voor arbodiensten” hebben we de vragen en antwoorden in de onderstaande tabel in generieke zin toegelicht. Opgemerkt dient te worden dat de inhoudelijke toetsing en bewijsvoering van veel alle vragen uit de checklist voor CompuCase onderdeel van de ISO 27001 certificering door DNV en voor derden vertrouwelijk zijn.

Drawio
mVer2
simple0
zoom1
inComment0
pageId656277506
custContentId662437899
diagramDisplayNameDiagram zonder titel-1726159137734.drawio
lbox1
contentVer2
revision2
baseUrlhttps://compucase.atlassian.net/wiki
diagramNameDiagram zonder titel-1726159137734.drawio
pCenter0
width743
links
tbstyle
height301

Mocht u inhoudelijk meer vragen hebben, kunt u altijd contact opnemen met onze information security manager.

...

Vraag

Arbodienst

CompuCase als Leverancier Arbodienst toepassingen.

Controle

1.1 Is geheimhouding van personeel contractueel vastgelegd?

Arbodienst legt geheimhoudingseisen vast in arbeidsovereenkomsten.

CompuCase heeft geheimhoudingseisen vastgelegd in in arbeidsovereenkomsten.

ISO 27001

2.0 Werkt de leverancier conform AVG eisen ? (richtsnoeren van de AP)

Arbodienst en leverancier sluiten een verwerkersovereenkomst af met AVG eisen.

De AVG verwerkersovereenkomst is een bijlage van de dienstverlenings-overeenkomst van CompuCase.

ISO 27001

2.1 Is de leverancier ISO 27001 gecertificeerd.

Arbodienst vereist dit van leverancier

CompuCase is ISO 27001 gecertificeerd door DNV.

ISO 27001

2.2 Is er met de leverancier een dienstverleningsovereenkomst (Engels: Service Level Agreement) gesloten?

Arbodienst en leverancier sluiten een dienstverleningsovereenkomst (EN: SLA).

CompuCase levert haar diensten conform haar dienstverleningsovereenkomst (SLA) aan arbodiensten.

ISO 27001
DNV

2.3 Is er per leverancier een verwerkersovereenkomst afgesloten?

Arbodienst en leverancier sluiten een verwerkersovereenkomst

CompuCase levert haar diensten conform de AVG verwerkersovereenkomst (bijlage van de dienstverleningsovereenkomst).

2.4 Zijn er informatiebeveiligingseisen met leveranciers overeengekomen ?

Arbodienst sluit een dienstverleningsovereenkomst (EN: SLA) met leverancier met informatiebeveiligingseisen.

CompuCase levert haar diensten conform haar dienstverleningsovereenkomst waarin informatiebeveiliging-eisen zijn opgenomen waaronder beschikbaarheid en vertrouwelijkheid, alles in lijn met ISO 27001.

2.5 Wordt de overeengekomen informatiebeveiligingseisen in samenspraak met leveranciers gemonitord, beoordeeld en ge-audit?

Arbodienst beoordeelt de overeengekomen informatiebeveiligingseisen.

CompuCase rapporteert regelmatig de resultaten van haar dienstverlening inclusief beschikbaarheid en vertrouwelijkheid van haar arbodienst-toepassingen. DNV audit CompuCase jaarlijks aan de hand van ISO 27001 eisen.

3.0 Locaties met IT-werkzaamheden.

Arbodienst beveiligt de locaties waar IT-werkzaamheden worden uitgevoerd

CompuCase toepassingen zijn volledig SAAS. De data bevinden zich in Oracle Cloud Solutions (binnen Europa). De fysieke locaties beperken zich tot werkplekken zonder opslag van vertrouwelijke informatie.

4.0 De arbodienst zelf heeft passende technische en organisatorische maatregelen om persoonlijke gezondheidsinformatie veilig te houden.

Arbodienst heeft passende technische en organisatorische maatregelen genomen

De aan CompuCase toevertrouwde persoonlijke gezondheidsinformatie zijn ondergebracht in Oracle Cloud Solutions. Zowel Oracle als CompuCase zijn ISO 27001 gecertificeerd.

4.1 De arbodienst behoort regelmatig een risicoanalyse informatiebeveiliging uit te voeren.

De arbodienst voert regelmatig een risicoanalyse informatiebeveiliging uit

CompuCase heeft een managementsysteem voor informatiebeveiliging (ISMS) wat voldoet aan ISO 27001 normeisen inclusief risicoanalyse.

4.2 De risicoanalyse behoort input te leveren voor Informatiebeveiliging

De arbodienst gebruikt de resultaten van de risicoanalyse als input voor het managen van haarinformatiebeveiliging

CompuCase heeft een managementsysteem voor informatiebeveiliging (ISMS) wat voldoet aan ISO 27001 normeisen inclusief managen van resultaten van de risicoanalyse.

4.3a De arbodienst behoort informatiebeveiliging procesmatig in te richten

De arbodienst heeft informatiebeveiliging procesmatig in te richten

CompuCase heeft een procesmatig ingericht managementsysteem voor informatiebeveiliging. (ISO 27001 certificering)

4.3b De arbodienst behoort een wijzigingsproces informatiebeveiliging in te richten

4.3b De arbodienst heeft een wijzigingsproces informatiebeveiliging.

CompuCase voert wijzigingen en verbeteringen (releasemanagement) in systemen en CompuCase toepassingen inclusief informatiebeveiliging procesmatig uit. (ISO 27001 certificering)

4.3c De arbodienst behoort uitbestede informatiebeveiliging processen te beheersen

4.3c De arbodienst heeft uitbestede informatiebeveiliging processen beheerst middels een dienstverleningsovereenkomst (EN: SLA).

CompuCase levert haar diensten conform haar dienstverleningsovereenkomst. CompuCase heeft op haar beurt een overeenkomst met Oracle en een managementsysteem om de dienstverlening te monitoren en te beheersen. (ISO 27001 certificering)

4.4 De arbodienst behoort de risicobeoordelingen regelmatig te herzien.

De arbodienst herziet de risicobeoordelingen regelmatig.

CompuCase herziet de risicobeoordelingen regelmatig bij grote en kleine wijzigen en tenminste jaarlijks. (onderdeel van ISO 27001 certificering)

4.5 De arbodienst behoort (indien noodzakelijk) aan de hand van risicobeoordelingen verbeterplannen uit te voeren.

De arbodienst voert verbeterplannen uit aan de hand van de resultaten van risicobeoordelingen.

CompuCase voert regelmatig verbeteringen uit, al dan niet voortkomend uit risicobeoordelingen (ISO 27001 certificering)

4.6 De arbodienst behoort te beschikken over een jaarlijks geactualiseerde DPIA (AVG)

De arbodienst beschikt over een jaarlijks geactualiseerde DPIA (AVG)

CompuCase beschikt over een jaarlijks geactualiseerde DPIA (AVG).(ISO 27001 certificering)

4.7 De arbodienst behoort over een geactualiseerd verwerkingsregister te beschikken.

De arbodienst beschikt over een actueel verwerkingsregister.

CompuCase beschikt over een actueel verwerkingsregister. (ISO 27001 certificering)

5.1 De arbodienst behoort te beschikken over een adequaat informatiebeveiliging.

De arbodienst beschikt over een actueel informatiebeveiliging.

CompuCase beschikt over een actueel informatiebeveiliging.

5.2 De arbodienst behoort over een incidentmanagement proces IB te beschikken

De arbodienst beschikt over een incidentmanagement proces IB

CompuCase beschikt over een incidentmanagementproces IB

5.3 De arbodienst behoort te beschikken over een bedrijfscontinuiteit-proces incl. IB aspecten.

De arbodienst beschikt over een bedrijfscontinuiteit-proces incl. IB aspecten

CompuCase beschikt over een bedrijfscontinuiteit-proces incl. IB aspecten

5.4 De arbodienst behoort de werking van technische middelen te monitoren en te controleren incl. IB aspecten

De arbodienst controleert de werking van technische middelen middels monitoring en verbetert deze waar nodig.

CompuCase controleert de werking van technische middelen middels monitoring en verbetert deze waar nodig in samenspraak met Oarcle

5.5 De arbodienst behoort een actueel beeld te hebben van geldende wet en regelgeving incl. IB aspecten en de implicaties ervan.

De arbodienst heeft een actueel beeld te hebben van geldende wet en regelgeving incl. IB aspecten en de implicaties ervan.

CompuCase heeft een actueel beeld te hebben van geldende wet en regelgeving incl. IB aspecten en de implicaties ervan.

5.6 De arbodienst behoort een overzicht te hebben van informatie-verwerkende middelen

De arbodienst heeft een overzicht van informatie-verwerkende middelen

CompuCase heeft een actueel overzicht van informatie-verwerkende middelen

5.7 De arbodienst behoort een procedure te volgen voor uitgifte en inname bedrijfsmiddelen, en bijbehorende toegangsrechten.

De arbodienst volgt een procedure voor uitgifte en inname bedrijfsmiddelen, en bijbehorende toegangsrechten.

CompuCase volgt een procedure voor uitgifte en inname bedrijfsmiddelen, en bijbehorende toegangsrechten.

5.8 De arbodienst behoort bedrijfsmiddelen te classificeren en waar nodig middelen te labelen.

De arbodienst classificeert bedrijfsmiddelen en waar nodig labelt deze middelen.

CompuCase classificeert bedrijfsmiddelen en waar nodig labelt deze middelen.

5.9 De arbodienst behoort netwerken passend te beveiligen

De arbodienst heeft netwerken passend beveiligd.

CompuCase heeft netwerken passend beveiligd.

5.10 De arbodienst behoort beleid te hebben voor gebruik van mobiele apparatuur (met gevoelige info)

De arbodienst heeft beleid voor gebruik van mobiele apparatuur.

CompuCase maakt geen gebruik van mobiele apparatuur (met gevoelige info arbodiensten)

5.11 De arbodienst behoort mobiele apparatuur (met gevoelige info) te versleutelen.

De arbodienst heeft mobiele apparatuur (met gevoelige info) versleuteld.

CompuCase heeft mobiele apparatuur versleuteld, maar heeft geen gevoelige info op mobiele devices.



5.12 Is het installeren van software centraal geregeld (o.a. voor beheer van software-licenties en tegen schadelijke software)?

NEN 7510-1 A12.5 / A12.6

<toelichting>
5.13 Is er een overzicht van “Speciale rechten” (bv. administrator rechten, externe toegang) en aan wie deze zijn toebedeeld?

NEN 7510-1 A9.2.3

<toelichting>
5.14 Zijn er regels t.a.v. wachtwoorden, sms-tokens, een Authenticator-App opgesteld?

NEN 7510-1 A9.4.3

<toelichting>
5.15 Wordt bij het inloggen op de systemen, die
gezondheidsinformatie verwerken, de identiteit van de gebruikers vastgesteld door middel van authenticatie
waarbij ten minste twee factoren betrokken worden?

NEN 7510-1 A9.4.1

<toelichting>
5.16 Zijn er anti-malware/ antivirus maatregelen getroffenen?

NEN 7510-1 A12.2
<toelichting>
5.17 Worden van alle gegevens tijdig back-ups gemaakt?

NEN 7510-1 A12.3
<toelichting>
5.18 Worden logbestanden van gebeurtenissen die gebruikersactiviteiten, uitzonderingen en informatiebeveiligingsgebeurtenissen registreren, bewaard en regelmatig beoordeeld?