Ga naar inhoud

Kaderregister voor de architectuurkennisbank

Doel

Dit register voorkomt dat beschermde beleids- en normteksten in afzonderlijke standaarden of ADR's worden gekopieerd. De brondocumenten blijven leidend. De kennisbank legt alleen eigen CIZ-uitwerking, identifiers, versies, relaties en bewijsvoering vast.

Een verwijzing in dit register betekent niet automatisch dat iedere bepaling uit het genoemde kader op iedere oplossing van toepassing is. Versie, scope, toepasselijke controls, uitzonderingen en bewijsvoering worden vastgesteld via de CIZ-governance en het Information Security Management System (ISMS).

Aangetroffen CIZ-bronnen

Kader Status en gebruik Canonieke vindplaats
ISMS-beleid CIZ 1.0 (2024) Aangeleverd definitief CIZ-beleid. Onderbouwt de risicogestuurde aanpak, bescherming van vertrouwelijkheid/integriteit/beschikbaarheid, toegangsbeheer, continuïteit, leveranciersbeheersing, monitoring, audits en continue verbetering. Technische details worden hier niet uit afgeleid. Te valideren: de aangeleverde PDF staat niet in deze repository. Documentbeheer moet de canonieke CIZ-vindplaats en actuele versie aanwijzen.
Notitie data governance organisatie v1.4 (23 januari 2025) Het document heeft de documentstatus Definitief v1.4 en is richtinggevend advies over data governance en datamanagement. Het benoemt dataclassificatie en metadata als noodzakelijke voorzieningen, maar stelt geen operationeel toepasbaar classificatieschema of metadatamodel vast. Formele goedkeuring, beleidsstatus, actuele geldigheid en toepassingsbesluiten zijn Te valideren; tot die tijd worden er geen complianceclaims of technische normen uit afgeleid. SharePoint - Notitie data governance organisatie v1.4

Het aangeleverde ISMS-beleid vermeldt een jaarlijkse revisie vóór 1 juni 2025. Daarom moet vóór formele besluitvorming worden gecontroleerd of een recentere versie bestaat.

Door het ISMS-beleid genoemde externe kaders

Kader Relatie tot deze ADR-set Te valideren
BIO2 versie 1.3 Geldend overheidskader, gestructureerd volgens ISO/IEC 27001 en 27002. Standaarden registreren alleen toepasselijke control- en overheidsmaatregelnummers. Toepasselijkheid en bewijslast per CIZ-oplossing.
ISO/IEC 27001:2022 en ISO/IEC 27002:2022 Managementsysteemeisen en beveiligingsmaatregelen. De beschermde normtekst wordt niet overgenomen. Statement of Applicability en vertaling naar CIZ-controls.
NEN 7510-1:2024 en NEN 7510-2:2024+A1:2026 Zorgspecifiek informatiebeveiligingskader. Standaarden registreren alleen geverifieerde mappings. Toepassingsgebied per oplossing en CIZ-implementatierichtlijnen.

Voorgestelde technische referenties

Deze referenties zijn in de conceptstandaarden voorgesteld vanwege interoperabiliteit. Zij zijn niet als bestaand CIZ-beleid aangetroffen.

Referentie Gebruik Status
ISO 8601 Representatie van datum en tijd in STD-0001. Voorgestelde technische standaard; CIZ-brede vaststelling en ketenafspraken Te valideren.
RFC 9457, Problem Details for HTTP APIs Voorkeursbasis voor gestandaardiseerde API-foutresponses in STD-0002. Voorgestelde technische referentie; extensievelden en toepassingsgebied Te valideren.
OpenTelemetry Voorkeursrichting voor uitwisselbare metrics, logs en traces in STD-0007. Voorgestelde technische referentie; platformondersteuning en CIZ-brede vaststelling Te valideren.
NCSC ICT-beveiligingsrichtlijnen voor Transport Layer Security Actuele Nederlandse overheidsrichtlijn voor veilige TLS-configuratie; STD-0003 verwijst naar de canonieke richtlijn en kopieert geen configuratietabellen. Technische referentie; CIZ-brede vaststelling en toepassingsprofiel Te valideren.
RFC 9325 - Recommendations for Secure Use of TLS and DTLS, bijgewerkt door RFC 9852 IETF Best Current Practice: TLS 1.0/1.1 niet gebruiken, minimaal TLS 1.2 voor bestaande toepassingen, TLS 1.3 prefereren en TLS 1.3 vereisen voor nieuwe transportprotocollen. Voorgestelde technische referentie; strengere CIZ- of keteneisen gaan voor.

Gebruik door projecten en leveranciers

Een oplossing verwijst in ontwerp-, test- en acceptatiebewijs naar:

  1. de exacte titel en versie van het toepasselijke kader;
  2. de toepasselijke CIZ-standaard, control of beleidsbepaling, zonder de brontekst te dupliceren;
  3. de locatie van het bewijs;
  4. de eigenaar en beoordelingsdatum;
  5. een formeel vastgelegde afwijking wanneer niet wordt voldaan.

Ontbreekt een canonieke bron of toepasselijkheidsbesluit, dan blijft het punt Te valideren en wordt geen compliance geclaimd.