Beheer

Beheer

Vragenlijst

Beheer de vragen die in de Security Impact Assessment worden gesteld. Wijzigingen gelden voor nieuwe beoordelingen — bestaande beoordelingen behouden hun historische antwoorden.

Basisgegevens (6)
Algemene informatie over het proces of systeem dat u laat beoordelen.
Vraag in dit domein
Volg.CodeVraagActiefActies
1010
proces-naamWat is de naam van het proces of systeem?

Gebruik de naam waaraan collega's het proces of systeem herkennen.

Bewerken
1020
proces-doelWat is het doel van dit proces of systeem?

Beschrijf in een paar zinnen waar het voor dient en wie er gebruik van maakt.

Bewerken
1030
proces-eigenaar-rolWie is verantwoordelijk voor dit proces of systeem?

Naam of rol van de proces-eigenaar binnen de organisatie.

Bewerken
1040
proces-afdelingWelke afdeling of organisatieonderdeel is hiervan eigenaar?

Helpt om beoordelingen te clusteren en gericht aan de juiste reviewer toe te wijzen.

Bewerken
1050
proces-faseIn welke fase bevindt het proces zich?

Helpt bij het bepalen van het juiste moment voor maatregelen.

Bewerken
1060
proces-omvangHoeveel mensen werken structureel met dit proces of systeem?

Geef een grove inschatting van de groep gebruikers binnen of buiten de organisatie.

Bewerken
Gegevens en gevoeligheid (7)
Welke soorten gegevens verwerkt u en hoe gevoelig zijn deze.
Vraag in dit domein
Volg.CodeVraagActiefActies
2010
persoonsgegevensWorden persoonsgegevens verwerkt?

Persoonsgegevens zijn alle gegevens die te herleiden zijn naar een persoon, zoals naam, adres of e-mailadres.

Bewerken
2020
bijzondere-persoonsgegevensWorden bijzondere persoonsgegevens verwerkt?

Denk aan medische gegevens, BSN, religie, etniciteit, seksuele geaardheid of strafrechtelijke gegevens.

Bewerken
2030
gevoelige-doelgroepenGaat het om gegevens over kinderen, zorg, inkomen, schulden of veiligheid?

Meerdere antwoorden zijn mogelijk. Selecteer 'Geen van bovenstaande' als geen van de categorieën van toepassing is.

Bewerken
2040
gegevens-extern-delenWorden gegevens gedeeld met externe partijen?

Bijv. ketenpartners, leveranciers, andere overheden of toezichthouders.

Bewerken
2050
gegevens-buiten-eerWorden gegevens buiten Nederland of de EER verwerkt of opgeslagen?

Bijv. door een leverancier of cloud-dienst die servers buiten Europa gebruikt.

Bewerken
2060
documentopslagWorden documenten of bestanden opgeslagen?

Denk aan bijlagen, scans, contracten, foto's of beeld-/geluidsopnames.

Bewerken
2070
ai-besluitvormingWordt AI of een algoritme gebruikt bij verwerking of besluitvorming?

Inclusief geautomatiseerde besluitvorming en AI-modellen die de uitkomst beïnvloeden.

Bewerken
Beschikbaarheid (5)
Wat is de impact als de oplossing tijdelijk of langer niet beschikbaar is.
Vraag in dit domein
Volg.CodeVraagActiefActies
3010
impact-uitval-werkdagWat gebeurt er als deze oplossing één werkdag niet beschikbaar is?

Denk aan de gevolgen voor inwoners, medewerkers en bedrijfsvoering.

Bewerken
3020
handmatige-terugvalKan het proces tijdelijk handmatig of op een andere manier doorgaan?

Bijvoorbeeld via papier, telefoon of een ander systeem als terugvaloptie.

Bewerken
3030
uitval-doelgroepRaakt uitval inwoners, bedrijven of wettelijke termijnen?

Denk aan dienstverlening waar mensen op moeten kunnen rekenen of wettelijke deadlines.

Bewerken
3040
tijdkritischIs het proces tijdkritisch?

Bijvoorbeeld piekmomenten, betaalrondes, deadlines of crisissituaties.

Bewerken
3050
maximale-uitvalHoe lang mag dit proces of systeem maximaal niet beschikbaar zijn?

Hoe sneller herstel nodig is, hoe hoger de eisen aan continuïteit.

Bewerken
Integriteit (5)
Wat zijn de gevolgen als gegevens onjuist, onvolledig of onbedoeld gewijzigd zijn.
Vraag in dit domein
Volg.CodeVraagActiefActies
4010
impact-onjuiste-gegevensWat is de impact als gegevens onjuist zijn?

Denk aan verkeerde besluiten, financiële fouten of onbetrouwbare rapportages.

Bewerken
4020
verkeerde-besluitenKunnen onjuiste gegevens leiden tot verkeerde besluiten?

Bijvoorbeeld beschikkingen, contracten, financiële overzichten of medische gegevens.

Bewerken
4030
fouten-zichtbaar-herstelbaarZijn fouten in de gegevens snel zichtbaar en eenvoudig te herstellen?

Hoe lastiger fouten op te merken of terug te draaien zijn, hoe hoger de eisen aan integriteit.

Bewerken
4040
ketenkoppelingWorden gegevens gebruikt in andere systemen of ketens?

Bijvoorbeeld koppelingen met basisregistraties, ketenpartners of andere afdelingen.

Bewerken
4050
audit-trailHoe belangrijk is het dat alle wijzigingen herleidbaar zijn?

Voor sommige processen moet je achteraf kunnen aantonen wie wat wanneer heeft gedaan.

Bewerken
Vertrouwelijkheid (5)
Wat is de impact wanneer gegevens onbedoeld bekend worden.
Vraag in dit domein
Volg.CodeVraagActiefActies
5010
impact-lekWat zou de impact zijn als deze gegevens uitlekken?

Denk aan reputatieschade, juridische gevolgen en gevolgen voor betrokkenen.

Bewerken
5020
schade-inwonersKan openbaarmaking schade opleveren voor inwoners?

Bijvoorbeeld veiligheidsrisico, financiële schade of psychische gevolgen.

Bewerken
5030
bestuurlijke-reputatieKan openbaarmaking bestuurlijke of reputatieschade opleveren?

Bijvoorbeeld negatieve media-aandacht, vragen vanuit de raad of toezichthouder.

Bewerken
5040
datalek-meldplichtIs bij een incident een datalekmelding aan de Autoriteit Persoonsgegevens waarschijnlijk?

Bijvoorbeeld omdat het gaat om persoonsgegevens van veel mensen of om gevoelige categorieën.

Bewerken
5050
toegang-doelgroepVoor wie zijn de gegevens binnen dit proces toegankelijk?

Hoe kleiner en specifieker de groep, hoe strenger de toegang moet zijn.

Bewerken
Aanvullende kenmerken (5)
Aanvullende kenmerken van uw oplossing die extra eisen kunnen activeren.
Vraag in dit domein
Volg.CodeVraagActiefActies
6010
internet-facingIs de oplossing toegankelijk vanaf het internet?

Bijvoorbeeld een portaal voor inwoners of een API die buiten ons interne netwerk benaderbaar is.

Bewerken
6020
cloud-saasMaakt de oplossing gebruik van cloud- of SaaS-diensten?

De gegevens of de verwerking liggen geheel of deels bij een externe leverancier.

Bewerken
6030
vitale-ketenIs dit proces onderdeel van een vitale of maatschappelijk kritieke keten?

Uitval heeft directe gevolgen voor maatschappelijk kritieke dienstverlening (energie, zorg, openbare orde, betalingsverkeer).

Bewerken
6040
externe-leverancierWordt het beheer (geheel of deels) uitgevoerd door een externe leverancier?

Bijvoorbeeld functioneel, technisch of applicatiebeheer door een externe partij.

Bewerken
6050
mobiele-toegangWordt de oplossing gebruikt op mobiele of persoonlijke apparaten?

Bijvoorbeeld smartphones, tablets of thuiswerklaptops buiten het kantoornetwerk.

Bewerken