Spring naar inhoud

Praktische informatie

Een uitstekende basis om kennis op te doen van het vakgebied en om met deze kennis de informatiebeveiliging binnen een organisatie naar een hoger niveau te brengen.

Curisisten in de klas van de opleiding Informatiebeveiliging

Inhoud

De leergang Informatiebeveiliging bestaat uit drie lesdagen en kenmerkt zich door een goede mix van theoretische kennis over het vakgebied en praktische zaken waar direct mee aan de slag kan worden gegaan. Daarnaast worden leading practices van ervaren specialisten gedeeld en besproken. Het programma bevat elementen uit managementsystemen zoals de ISO27001, risicomanagement zoals de ISO27005 en NIS2-compliance. Daarnaast wordt stilgestaan bij leading practices voor informatiebeveiliging, waaronder NEN7510 en Baseline Informatiebeveiliging Overheid (BIO). Verder wordt ingegaan op Cloud security en termen als Cloud Control Matrix en CSA-Star. Tevens wordt er ook stilgestaan bij Assurance richtlijnen zoals de ISAE3000 en ISAE3402. Daarnaast leren deelnemers meer over termen als 'SecDevOps' en de 'Data-life-cycle'.

Informatiebeveiliging, of vaak “cyber security”, is het vakgebied dat dient om informatie passend te beschermen middels een set van acties. Passend, gezien de risico’s die wel of niet geaccepteerd kunnen worden. Informatiebeveiliging is volop in ontwikkeling, staat nooit stil, en is zodoende van groot belang voor organisaties en haar medewerkers.

Informatiebeveiliging gaat om het beschermen van informatie tegen niet toegestane inzage, manipulatie of verwijdering van informatie. Sinds de opkomst van het internet en de vele devices die hiermee verbonden zijn, is het vakgebied sterk in ontwikkeling. Er gaat geen dag voorbij zonder beveiligingsincident. Uiteraard ook door toegenomen eisen vanuit regelgeving zoals de Algemene verordening gegevensbescherming (AVG). Het beschermen van informatie, zowel voor organisaties als individuen, is van groot belang om ongeautoriseerde toegang en misbruik te voorkomen.

Programma

Thema's: governance, frameworks, dreigingslandschap

  • Kennismaking en introductie.
  • Actuele dreigingen:
    - Ransomware-as-a-service, supply chain aanvallen, AI-gestuurde phishing, statelijke actoren.
    - Waarom informatiebeveiliging een organisatievraagstuk is?
  • Risicomanagement: SO2700: risico-identificatie, -analyse en behandeling.
  • ISO27001 als managementsysteem:
    - ISMS-opzet, Plan-Do-Check-Act, controls uit Annex.
    - ISO27001 als raamwerk voor NIS2-compliance.
  • Fata Life Cycle:
    - Creatie, opslag, gebruik, archivering en vernietiging van data.
    - Classificatie in de praktijk en relatie tot uitbesteding en cloud.
  • Oefening: risicoanalyse op een scenario uit hun de werkomgeving.

Thema's: NIS2, AVG/DPIA, incident management, IAM

  • NIS2 - praktische impact:
    - Toepassingsbereik, sectorindeling, meldplicht (24/72 uur), bestuursverantwoordelijkheid.
    - Verschil met NIS1 en relatie tot ISO27001.
  • Actuele Regelgeving: AVG, privacy & DPIA:
    - Privacy als onderdeel van informatiebeveiliging.
    - Grondslagen, verwerkersovereenkomsten, meldplicht datalekken.
    - DPIA: wanneer verplicht, hoe uitvoeren.
  • Sectorstandaarden: BIO & NEN7510:
    - Baseline Informatiebeveiliging.
    - NEN7510 voor de zorgsector.
    - Gemeenschappelijke basis, sectorspecifieke vereisten.
  • Incident management & meldplicht:
    - Incident response lifecycle (Rolverdeling).
    - NIS2-meldplicht en AP-meldplicht naast elkaar. (Communicatie intern en extern.).
  • Identity & Access management:
    - IAM als maatregel, niet als technisch project.
    - Least privilege, MFA, privileged access (Rol van IAM in NIS2-compliance).
  • Plenaire Q&A + voorbereiding en introductie praktijkcasus op dag 3.
  • Cloud security & uitbesteding:
    - Cloud Control Matrix, CSA-STAR, shared responsibility model.
    - ISAE3402 als assurance instrument.
    - Soereiniteitsvraagstukken en Europese cloudwetgeving.
  • Secure Development & SecDevOps:
    - Security in de SDLC en DevSecOps-principes.
    - SAST/DAST in de pipeline (Relatie tot ethisch hacken als kwaliteitsinstrument.)
  • Audits & certificeringen:
    - Het auditproces voor informatiebeveiliging.
    - ISAE3000, ISO27001-certificering.
    - Hoe bereid je een organisatie voor op een audit?
  • Praktijkcasus - groepsopdracht:
    - Deelnemers werken in groepen een realistisch scenario uit: beveiligingsincident, risicoanalyse of compliancevraagstuk. Elke groep presenteert haar aanpak.
  • Afsluiting:
    - Evaluatie van de leergang, terugkoppeling op casussen.

Doelgroep

De leergang Informatiebeveiliging is opgezet voor professionals die verantwoordelijk zijn of worden voor informatiebeveiliging binnen hun organisatie, zonder dat zij al volleerd specialist hoeven te zijn. Dee drie concrete profielen zijn:

Security officer in wording: Wil de eerste stap zetten richting CISO of security manager. Zoekt een fundament in governance, frameworks en risicomanagement. Gebruikt de leergang om een professionele basis te leggen en intern gesprekspartner te worden.

IT-manager / adviseur: Heeft operationele verantwoordelijkheid en wil grip krijgen op beleid, compliance (NIS2, BIO) en uitbestedingsrisico's. Zoekt herkenbare kaders om beveiligingsbeslissingen te onderbouwen richting management.

Privacy- / compliance medewerker: Kent de AVG maar wil de technische en organisatorische beveiligingskant beter begrijpen. Inclusief DPIA in de context van informatiebeveiliging, en de relatie tot NIS2.

Resultaat

Na afloop van de leergang:

  • zijn deelnemers in staat om informatiebeveiligingsrisico’s van organisaties te herkennen, analyseren en vertalen naar concrete maatregelen;
  • begrijpen deelnemers wat NIS2 van hun organisatie vraagt en hoe ISO27001 daarin voorziet;
  • zijn deelnemers in staat een DPIA te initiëren en privacy te positioneren als onderdeel van informatiebeveiliging;
  • kennen deelnemers de sectorstandaarden die op hun organisatie van toepassing zijn (BIO, NEN7510);
  • hebben deelnemers inzicht in cloud security, uitbestedingsrisico's en assurance-instrumenten zoals ISAE3402;
  • zijn deelnemers bekend met het auditproces en de rol van certificeringen als ISO27001;
  • hebben deelnemers een praktijkcasus uitgewerkt en beschikken zij over een methodiek om direct mee aan de slag te gaan.

Na afloop van de leergang ontvangen deelnemers een certificaat van IT Academy Noord-Nederland, onderdeel van de Hanzehogeschool Groningen.

Docent

De leergang Informatiebeveiliging wordt verzorgd door Haio de Vries, MSc RE, eigenaar van Waker Cyber Security.

Inschrijven voor Informatiebeveiliging?

  • Opleidingen en trainingen in Noord-Nederland: dichtbij en goed bereikbaar
  • Verbreed je netwerk en leer samen met medewerkers van andere organisaties
  • Kwaliteitsonderwijs met input uit gerenommeerde kennisinstellingen