Wat periodiek moet
- de doeltreffendheid van uw maatregelen evalueren en het resultaat vastleggen [1]
- back-ups verifiëren en de procedures, het bedrijfscontinuïteitsplan, het herstelplan en het crisisplan testen [2]
- toetsen of uw rechtstreekse leveranciers aan uw beveiligingseisen voldoen [3]
- identiteiten, authenticatiemiddelen en autorisaties controleren [4]
- de aanwijzing van mensen met beveiligingsrollen evalueren [5]
Hoe vaak is periodiek?
Volgens de toelichting bepaalt en onderbouwt u zelf, afhankelijk van uw risico's, welke periode passend is [6]. Vervoersbedrijven leggen in hun managementsystematiek bovendien vast welke maatregelen zij monitoren en meten, en wanneer zij meten en de resultaten analyseren en evalueren [12]. Leg die keuze vast; een termijn zonder onderbouwing is bij toezicht lastig te verdedigen.
Ook tussentijds
Wordt u gericht gewaarschuwd voor een relevante kwetsbaarheid of dreiging, dan beoordeelt u direct of uw maatregelen moeten veranderen en legt u dat vast [7]. Vervoersbedrijven voeren daarnaast waar passend periodiek kwetsbaarheidsscans uit en leggen de resultaten vast [8].
Cloud- en IT-dienstverleners: ten minste jaarlijks
Voor de digitale aanbieders uit artikel 4 van het besluit gelden deze artikelen niet [9]. De Europese uitvoeringsverordening vraagt van hen dat het bestuur het beveiligingsbeleid ten minste jaarlijks evalueert, en ook na significante incidenten of wijzigingen [10], en dat zij de risicobeoordeling ten minste eenmaal per jaar evalueren [11].