Description
CyberFundamentals Framework 2025 - Essential [Dutch]
Owning organization
Validating JSON schema
Creator
License
Creative Commons Zero v1.0 Universal

Definition of the object
{
    "authors": [
        "NC3 Team"
    ],
    "label": "Cyfun Essential [NL]",
    "language": "NL",
    "refs": [
        "https://cyfun.eu/"
    ],
    "uuid": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
    "values": [
        {
            "category": "[Organisatorische Context] - De missie van de organisatie wordt begrepen en vormt de basis voor het cyberbeveiligingsrisicobeheer",
            "code": "GV.OC-01.1",
            "label": "De missie van de organisatie moet worden vastgesteld, gecommuniceerd en vormt de basis voor informatie- en cyberbeveiligingsrisicobeheer.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "0b4198e9-ac5e-479d-9ba5-162137a95d8a"
        },
        {
            "category": "[Organisatorische Context] - Interne en externe stakeholders worden begrepen en hun behoeften en verwachtingen met betrekking tot cybersecurityrisicobeheer worden begrepen en in overweging genomen",
            "code": "GV.OC-02.1",
            "label": "De organisatie moet aantonen dat zij de behoeften en verwachtingen van zowel interne als externe belanghebbenden begrijpt en hiermee rekening houdt bij het beheer van informatie- en cyberbeveiligingsrisico’s.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "e85a9952-2ce6-4408-962b-79e4dbf78c91"
        },
        {
            "category": "[Organisatorische Context] - Activiteiten en resultaten op het gebied van cyberbeveiligingsrisicobeheer worden opgenomen in de risicobeheerprocessen van de onderneming",
            "code": "GV.OC-03.1",
            "label": "Als onderdeel van de organisatiebrede risicobeheerstrategie moet een uitgebreide strategie voor het beheer van informatie- en cyberbeveiligingsrisico's worden ontwikkeld en bijgewerkt wanneer zich veranderingen voordoen.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "58fcb7e6-02e9-439d-9aec-90dbeb58f4ca"
        },
        {
            "category": "[Organisatorische Context] - Activiteiten en resultaten op het gebied van cyberbeveiligingsrisicobeheer worden opgenomen in de risicobeheerprocessen van de onderneming",
            "code": "GV.OC-03.2",
            "label": "Wettelijke, regelgevende en contractuele verplichtingen met betrekking tot informatie en cyberbeveiliging moeten continu worden beheerd om ervoor te zorgen dat ze accuraat en up-to-date blijven en effectief worden toegepast.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "a88b3295-ce5b-4b96-87b8-1a36fc5f9481"
        },
        {
            "category": "[Organisatorische Context] - Kritieke doelstellingen, capaciteiten en diensten waarvan externe belanghebbenden afhankelijk zijn of die ze van de organisatie verwachten, worden begrepen en gecommuniceerd",
            "code": "GV.OC-04.1",
            "label": "De organisatie moet vaststellen, documenteren en communiceren welke capaciteiten, diensten en doelstellingen voor externe belanghebbenden het meest belangrijk zijn. Deze moeten op prioriteit worden gerangschikt en meegenomen in de risicoanalyse.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "97000842-07ee-453e-92d6-82af9fca70b9"
        },
        {
            "category": "[Organisatorische Context] - Kritieke doelstellingen, capaciteiten en diensten waarvan externe belanghebbenden afhankelijk zijn of die ze van de organisatie verwachten, worden begrepen en gecommuniceerd",
            "code": "GV.OC-04.2",
            "label": "De organisatie moet cyberbeveiligingsvereisten voor essentiële activiteiten definiëren en documenteren, deze valideren door middel van tests en audits, de resultaten en eventuele corrigerende acties bijhoudenen de vereisten regelmatig bijwerken op basis van veranderende risico's.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "217625e8-0132-4d7e-b96a-ae5263045b91"
        },
        {
            "category": "[Organisatorische Context] - Kritieke doelstellingen, capaciteiten en diensten waarvan externe belanghebbenden afhankelijk zijn of die ze van de organisatie verwachten, worden begrepen en gecommuniceerd",
            "code": "GV.OC-04.3",
            "label": "Er moet redundantie worden geïmplementeerd om te voldoen aan de beschikbaarheidsvereisten zoals gedefinieerd door de organisatie, wetgeving en/of regelgeving.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "d59be026-6cc4-4fe5-849e-0a8739e35b73"
        },
        {
            "category": "[Organisatorische Context] - Kritieke doelstellingen, capaciteiten en diensten waarvan externe belanghebbenden afhankelijk zijn of die ze van de organisatie verwachten, worden begrepen en gecommuniceerd",
            "code": "GV.OC-04.4",
            "label": "Hersteltijd- en herstelpuntdoelstellingen voor de hervatting van essentiële ICT/OT-systeemprocessen moeten worden gedefinieerd en bewaakt.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "300fad2e-f113-4dfe-b0e0-fd3ef536eafd"
        },
        {
            "category": "[Organisatorische Context] - De resultaten, capaciteiten en diensten waarvan de organisatie afhankelijk is, worden begrepen en gecommuniceerd",
            "code": "GV.OC-05.1",
            "label": "De organisatie moet duidelijk vastleggen welke rol zij speelt in de toeleveringsketen. Daarbij moet ze ook beschrijven en communiceren van welke externe diensten, middelen en afhankelijkheden ze gebruikmaakt (upstream), en hoe ze samenwerkt met partijen verderop in de keten (downstream).",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "4763cac1-66bc-47c8-9686-eaeabd910510"
        },
        {
            "category": "[Risicobeheerstrategie] - Doelstellingen voor risicobeheer worden vastgesteld en overeengekomen door de belanghebbenden van de organisatie",
            "code": "GV.RM-01.1",
            "label": "Doelstellingen voor informatie- en cybersecurity moeten op coherente wijze binnen de hele organisatie worden vastgesteld en goedgekeurd door het senior management.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "ab753b2c-1fd2-4d29-bae3-d925c758d392"
        },
        {
            "category": "[Risicobeheerstrategie] - Verklaringen over risicobereidheid en risicotolerantie worden opgesteld, gecommuniceerd en onderhouden",
            "code": "GV.RM-02.1",
            "label": "Verklaringen over risicobereidheid en risicotolerantie moeten worden gedefinieerd, gedocumenteerd, goedgekeurd door het senior management, gecommuniceerd en onderhouden.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "f3d0c1cd-a5d7-4047-9977-cbcebc02c58f"
        },
        {
            "category": "[Risicobeheerstrategie] - Activiteiten en resultaten op het gebied van cyberbeveiligingsrisicobeheer worden opgenomen in de risicobeheerprocessen van de onderneming",
            "code": "GV.RM-03.1",
            "label": "Als onderdeel van de organisatiebrede risicobeheerstrategie moet een uitgebreide strategie voor het beheer van informatie- en cyberbeveiligingsrisico's worden ontwikkeld en bijgewerkt wanneer zich veranderingen voordoen.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "7991d5bf-f81a-45f6-bee2-dd10077b98fa"
        },
        {
            "category": "[Risicobeheerstrategie] - Activiteiten en resultaten op het gebied van cyberbeveiligingsrisicobeheer worden opgenomen in de risicobeheerprocessen van de onderneming",
            "code": "GV.RM-03.2",
            "label": "Informatie- en cyberbeveiligingsrisico's moeten worden gedocumenteerd als onderdeel van de bedrijfsrisicobeheerprocessen, formeel worden goedgekeurd door het senior management en worden bijgewerkt wanneer zich wijzigingen voordoen.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "6aca10e1-0054-4232-a587-34613c07d457"
        },
        {
            "category": "[Risicobeheerstrategie] - Er wordt een strategische koers vastgesteld en gecommuniceerd waarin passende opties voor risicorespons worden beschreven",
            "code": "GV.RM-04.1",
            "label": "Er moet een formeel globaal plan of een duidelijke visie worden opgesteld en gecommuniceerd aan alle betrokkenen over hoe risico's moeten worden beheerd, met inbegrip van de verschillende strategieën die de organisatie kan toepassen om geïdentificeerde risico's aan te pakken, rekening houdend met de mate van risicobereidheid of risicotolerantie.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "b6329e22-44c2-4ab4-b9c4-185bbf90b293"
        },
        {
            "category": "[Risicobeheerstrategie] - Er worden communicatielijnen binnen de organisatie opgezet voor cyberbeveiligingsrisico's, inclusief risico's van leveranciers en andere derde partijen",
            "code": "GV.RM-05.1",
            "label": "Om de overkoepelende visie op risicobeheer te ondersteunen, moet de organisatie zorgen voor duidelijke afspraken over hoe informatie over cyberrisico’s wordt gedeeld, ook wanneer die risico’s afkomstig zijn van leveranciers of andere externe partijen.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "546662c6-330a-452f-b6be-e5cb5fabd722"
        },
        {
            "category": "[Rollen, Verantwoordelijkheden en Bevoegdheden] - Het leiderschap van de organisatie is verantwoordelijk en aansprakelijk voor cyberbeveiligingsrisico's en bevordert een cultuur die risicobewust, ethisch en continu verbeterend is",
            "code": "GV.RR-01.1",
            "label": "Het topmanagement van de organisatie is verantwoordelijk en aansprakelijk voor cyberbeveiligingsrisico's en bevordert een cultuur die risicobewust, ethisch en continu verbeterend is.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "65430920-7c23-4f28-8fb0-f3a66cc5231f"
        },
        {
            "category": "[Rollen, Verantwoordelijkheden en Bevoegdheden] - Rollen, verantwoordelijkheden en bevoegdheden met betrekking tot cyberbeveiligingsrisicobeheer worden vastgesteld, gecommuniceerd, begrepen en gehandhaafd",
            "code": "GV.RR-02.1",
            "label": "De rollen, verantwoordelijkheden en bevoegdheden op het gebied van informatie- en cyberbeveiliging voor medewerkers, leveranciers, klanten en partners moeten worden vastgelegd, regelmatig beoordeeld en goedgekeurd, actueel gehouden, duidelijk gecommuniceerd en zowel intern als extern afgestemd.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "63e707e4-b520-4d69-852c-e6447db3fd43"
        },
        {
            "category": "[Rollen, Verantwoordelijkheden en Bevoegdheden] - Rollen, verantwoordelijkheden en bevoegdheden met betrekking tot cyberbeveiligingsrisicobeheer worden vastgesteld, gecommuniceerd, begrepen en gehandhaafd",
            "code": "GV.RR-02.2",
            "label": "De organisatie moet een senior leidinggevende aanstellen als Information Security Officer.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "3ed02857-7338-4046-bfd2-dd3e41055341"
        },
        {
            "category": "[Rollen, Verantwoordelijkheden en Bevoegdheden] - Er worden voldoende middelen toegewezen in overeenstemming met de cyberbeveiligingsrisicostrategie, rollen, verantwoordelijkheden en beleidslijnen",
            "code": "GV.RR-03.1",
            "label": "Er moeten voldoende middelen worden toegewezen in overeenstemming met de cyberbeveiligingsrisicostrategie, rollen, verantwoordelijkheden en beleid.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "0d8be84c-e7c7-4391-9a52-ef4535c8d6e8"
        },
        {
            "category": "[Rollen, Verantwoordelijkheden en Bevoegdheden] - Er worden voldoende middelen toegewezen in overeenstemming met de cyberbeveiligingsrisicostrategie, rollen, verantwoordelijkheden en beleidslijnen",
            "code": "GV.RR-03.2",
            "label": "De organisatie moet rollen en verantwoordelijkheden toewijzen voor het regelmatig herzien en bijwerken van respons- en herstelplannen, zodat deze blijven aansluiten bij veranderingen in het risicolandschap en effectief blijven functioneren.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "92219685-4b94-4a21-944f-eeb236d82c4f"
        },
        {
            "category": "[Rollen, Verantwoordelijkheden en Bevoegdheden] - Cybersecurity is opgenomen in het personeelsbeleid",
            "code": "GV.RR-04.1",
            "label": "Personeel dat toegang heeft tot de meest kritieke informatie of technologie van de organisatie moet worden geauthenticeerd.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "b3edc999-da3f-4c78-8819-36fa7e2da518"
        },
        {
            "category": "[Rollen, Verantwoordelijkheden en Bevoegdheden] - Cybersecurity is opgenomen in het personeelsbeleid",
            "code": "GV.RR-04.2",
            "label": "Er moet een cyberbeveiligingsproces voor human resources worden ontwikkeld en onderhouden dat van toepassing is bij werving, tijdens het dienstverband en bij beëindiging van het dienstverband.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "0f5e7f99-ba29-4928-af91-731000fd49ff"
        },
        {
            "category": "[Beleid] - Het beleid voor het beheer van cyberbeveiligingsrisico's wordt vastgesteld op basis van de context van de organisatie, de cyberbeveiligingsstrategie en de prioriteiten, en dit beleid wordt gecommuniceerd en gehandhaafd",
            "code": "GV.PO-01.1",
            "label": "Beleid en procedures voor het beheer van informatie en cyberbeveiliging moeten worden vastgesteld, gedocumenteerd, beoordeeld, goedgekeurd, bijgewerkt wanneer er wijzigingen optreden, gecommuniceerd en gehandhaafd.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "7ee7e8bb-56b9-4b6f-a104-450d446ad942"
        },
        {
            "category": "[Beleid] - Het beleid voor het beheer van cyberbeveiligingsrisico's wordt vastgesteld op basis van de context van de organisatie, de cyberbeveiligingsstrategie en de prioriteiten, en dit beleid wordt gecommuniceerd en gehandhaafd",
            "code": "GV.PO-01.2",
            "label": "Organisatiebrede beleidsregels en procedures op het gebied van informatie- en cyberbeveiliging moeten het gebruik van cryptografie en, indien van toepassing, encryptie omvatten, rekening houden met veranderingen in vereisten, bedreigingen, technologie en organisatorische rollen, en worden goedgekeurd door het senior management, dat toezicht houdt op de implementatie ervan.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "71bd130e-5c43-447c-8114-ba60f4524dbc"
        },
        {
            "category": "[Toezicht] - De strategie voor cyberbeveiligingsrisicobeheer wordt herzien en aangepast om ervoor te zorgen dat deze voldoet aan de organisatorische vereisten en risico's",
            "code": "GV.OV-02.1",
            "label": "De strategie voor informatie- en cyberbeveiligingsrisicobeheer moet worden herzien en aangepast om ervoor te zorgen dat deze voldoet aan de organisatorische vereisten en risico's.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "3e9ff8c1-b141-4e7f-b5d0-1229fc07a23c"
        },
        {
            "category": "[Toezicht] - De prestaties van de organisatie op het gebied van cyberbeveiligingsrisicobeheer worden geëvalueerd en beoordeeld om te bepalen of aanpassingen nodig zijn",
            "code": "GV.OV-03.1",
            "label": "De prestaties van de organisatie op het gebied van cyberbeveiligingsrisicobeheer moeten worden geëvalueerd, beoordeeld en indien nodig aangepast.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "a2084fbd-f75b-453f-bddc-f7ae62776aa2"
        },
        {
            "category": "[Risicobeheer voor Cyberbeveiliging in de Toeleveringsketen] - Een programma, strategie, doelstellingen, beleid en processen voor cyberbeveiligingsrisicobeheer in de toeleveringsketen worden vastgesteld en overeengekomen door belanghebbenden binnen de organisatie",
            "code": "GV.SC-01.1",
            "label": "Een programma, strategie, doelstellingen, beleid en processen voor cyberbeveiliging van de toeleveringsketen moeten worden gedocumenteerd, beoordeeld, bijgewerkt wanneer er wijzigingen optreden en goedgekeurd door belanghebbenden binnen de organisatie.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "4ff7d612-75e2-4418-ad63-884f98c47550"
        },
        {
            "category": "[Risicobeheer voor Cyberbeveiliging in de Toeleveringsketen] - Cybersecurityrollen en -verantwoordelijkheden voor leveranciers, klanten en partners worden intern en extern vastgesteld, gecommuniceerd en gecoördineerd",
            "code": "GV.SC-02.1",
            "label": "Externe dienstverleners moeten de organisatie informeren over elke overdracht, beëindiging of overgang van personeel dat fysieke of digitale toegang heeft tot bedrijfskritieke onderdelen van de systemen.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "1e796a50-bc50-4dc7-802d-1e9b8492afe1"
        },
        {
            "category": "[Risicobeheer voor Cyberbeveiliging in de Toeleveringsketen] - Risicobeheer voor de cyberbeveiligingsketen is geïntegreerd in cyberbeveiliging en bedrijfsrisicobeheer, risicobeoordeling en verbeteringsprocessen",
            "code": "GV.SC-03.1",
            "label": "Het risicobeheer voor informatie- en cyberbeveiliging in de toeleveringsketen moet worden geïntegreerd in het algemene beheer van informatie- en cyberbeveiliging, evenals in bedrijfsrisicobeheer, risicobeoordeling en verbeteringsprocessen.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "1c0fd1b4-76a0-48af-bdcb-09dd25b1c298"
        },
        {
            "category": "[Risicobeheer voor Cyberbeveiliging in de Toeleveringsketen] - Er worden vereisten vastgesteld om cyberbeveiligingsrisico's in toeleveringsketens aan te pakken, deze worden geprioriteerd en geïntegreerd in contracten en andere soorten overeenkomsten met leveranciers en andere relevante derde partijen",
            "code": "GV.SC-05.1",
            "label": "Er moeten duidelijke eisen worden vastgesteld voor het aanpakken van cyberbeveiligingsrisico’s en het delen van gevoelige informatie in de toeleveringsketen. Deze eisen moeten worden geprioriteerd, geïntegreerd in contracten en andere soorten formele overeenkomsten, en gehandhaafd.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "225b4d88-e013-4b2f-92b6-99c4ab882a11"
        },
        {
            "category": "[Risicobeheer voor Cyberbeveiliging in de Toeleveringsketen] - Er worden vereisten vastgesteld om cyberbeveiligingsrisico's in toeleveringsketens aan te pakken, deze worden geprioriteerd en geïntegreerd in contracten en andere soorten overeenkomsten met leveranciers en andere relevante derde partijen",
            "code": "GV.SC-05.2",
            "label": "Contractuele eisen voor informatie- en cyberbeveiliging bij leveranciers en externe partners moeten worden geïmplementeerd om een controleerbaar proces voor het oplossen van kwetsbaarheden te waarborgen en om ervoor te zorgen dat tekortkomingen die tijdens testen en evaluaties worden vastgesteld, worden verholpen.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "9669d113-59ad-4f18-9408-1d09b8006ecf"
        },
        {
            "category": "[Risicobeheer voor Cyberbeveiliging in de Toeleveringsketen] - Er worden vereisten vastgesteld om cyberbeveiligingsrisico's in toeleveringsketens aan te pakken, deze worden geprioriteerd en geïntegreerd in contracten en andere soorten overeenkomsten met leveranciers en andere relevante derde partijen",
            "code": "GV.SC-05.3",
            "label": "De organisatie moet contractuele vereisten vaststellen die de organisatie in staat stellen om de door leveranciers en externe partners geïmplementeerde informatie-/cyberbeveiligingsprogramma's te beoordelen.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "fd17790f-098b-4ac7-9de4-f43f2ab1df78"
        },
        {
            "category": "[Risicobeheer voor Cyberbeveiliging in de Toeleveringsketen] - Planning en due diligence worden uitgevoerd om risico's te verminderen voordat formele relaties met leveranciers of andere derde partijen worden aangegaan",
            "code": "GV.SC-06.1",
            "label": "Er moet vooraf een zorgvuldige planning en beoordeling plaatsvinden om risico’s te beperken voordat formele relaties worden aangegaan met leveranciers of andere externe partijen.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "815f20fa-5762-436e-8051-35e9807672bd"
        },
        {
            "category": "[Risicobeheer voor Cyberbeveiliging in de Toeleveringsketen] - De risico's die een leverancier, zijn producten en diensten en andere derde partijen met zich meebrengen, worden begrepen, vastgelegd, geprioriteerd, beoordeeld, aangepakt en gemonitord gedurende de hele relatie",
            "code": "GV.SC-07.1",
            "label": "De risico's die een leverancier, zijn producten en diensten en andere derde partijen met zich meebrengen, moeten worden geïdentificeerd, gedocumenteerd, geprioriteerd, beperkt en minstens jaarlijks beoordeeld, en ook bij wijzigingen tijdens de samenwerking.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "d29abd8f-b754-4451-89f1-cef4f251964c"
        },
        {
            "category": "[Risicobeheer voor Cyberbeveiliging in de Toeleveringsketen] - De risico's die een leverancier, zijn producten en diensten en andere derde partijen met zich meebrengen, worden begrepen, vastgelegd, geprioriteerd, beoordeeld, aangepakt en gemonitord gedurende de hele relatie",
            "code": "GV.SC-07.2",
            "label": "Er moet een gedocumenteerde lijst worden opgesteld van alle kritieke leveranciers, dienstverleners en partners van de organisatie die mogelijk betrokken kunnen zijn bij een ernstig incident. Deze lijst moet actueel worden gehouden en zowel online als offline beschikbaar zijn, met inachtneming van vertrouwelijkheid en veiligheid.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "5151e885-dfd6-474b-bf13-cdda0d22dd2e"
        },
        {
            "category": "[Risicobeheer voor Cyberbeveiliging in de Toeleveringsketen] - De risico's die een leverancier, zijn producten en diensten en andere derde partijen met zich meebrengen, worden begrepen, vastgelegd, geprioriteerd, beoordeeld, aangepakt en gemonitord gedurende de hele relatie",
            "code": "GV.SC-07.3",
            "label": "De organisatie moet bij haar meest kritieke externe dienstverleners audits uitvoeren om te controleren of zij voldoen aan de beveiligingsvereisten.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "3cf2a3a7-09e2-42f9-ad0e-d7b09772669b"
        },
        {
            "category": "[Risicobeheer voor Cyberbeveiliging in de Toeleveringsketen] - De risico's die een leverancier, zijn producten en diensten en andere derde partijen met zich meebrengen, worden begrepen, vastgelegd, geprioriteerd, beoordeeld, aangepakt en gemonitord gedurende de hele relatie",
            "code": "GV.SC-07.4",
            "label": "De organisatie moet ervoor zorgen dat leveranciers en externe partners voldoen aan contractuele verplichtingen op het gebied van informatie-/cyberbeveiliging door regelmatig onafhankelijke audits, beoordelingen en evaluaties door derden te controleren.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "119579fa-04bc-4984-81f0-423562055b29"
        },
        {
            "category": "[Risicobeheer voor Cyberbeveiliging in de Toeleveringsketen] - Relevante leveranciers en andere derde partijen worden betrokken bij incidentplanning, respons en herstelactiviteiten",
            "code": "GV.SC-08.1",
            "label": "De organisatie moet sleutelpersonen van relevante leveranciers en andere derde partijen identificeren en documenteren om hen te betrekken bij incidentplanning, respons en herstelactiviteiten.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "e9761a99-98f9-4a90-b3b3-79a126a75bda"
        },
        {
            "category": "[Risicobeheer voor Cyberbeveiliging in de Toeleveringsketen] - Beveiligingsmaatregelen voor de toeleveringsketen worden geïntegreerd in cyberbeveiligings- en bedrijfsrisicobeheerprogramma's en de prestaties ervan worden gedurende de hele levenscyclus van technologische producten en diensten gemonitord",
            "code": "GV.SC-09.1",
            "label": "Beveiligingsmaatregelen voor de toeleveringsketen moeten worden geïntegreerd in de programma’s voor informatie- en cyberbeveiliging en het risicobeheer van de organisatie. De prestaties daarvan moeten gedurende de volledige levenscyclus van producten en diensten worden opgevolgd.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "515a0e8a-8b38-4dd2-a8c5-adef371710af"
        },
        {
            "category": "[Risicobeheer voor Cyberbeveiliging in de Toeleveringsketen] - Risicobeheerplannen voor cyberbeveiliging in de toeleveringsketen bevatten bepalingen voor activiteiten die plaatsvinden na het beëindigen van een partnerschap of serviceovereenkomst",
            "code": "GV.SC-10.1",
            "label": "Risicobeheerplannen voor cyberbeveiliging in de toeleveringsketen moeten maatregelen en verantwoordelijkheden bevatten voor het beheer van risico's die kunnen ontstaan nadat een leveranciersrelatie of dienstverleningsovereenkomst is beëindigd.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "23330dd9-4889-4038-86ea-a6627470fa20"
        },
        {
            "category": "[Beheer van Bedrijfsmiddelen] - Er worden inventarissen bijgehouden van de hardware die door de organisatie wordt beheerd",
            "code": "ID.AM-01.1",
            "label": "Er moet een inventaris worden opgesteld van alle fysieke en virtuele infrastructuurcomponenten – zoals hardware, netwerkapparatuur en cloudomgevingen – die informatieverwerking ondersteunen. Deze inventaris moet worden gedocumenteerd, beoordeeld en bijgewerkt zodra er wijzigingen optreden.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "71477470-f7ca-4a1e-a68c-aeba453f84cf"
        },
        {
            "category": "[Beheer van Bedrijfsmiddelen] - Er worden inventarissen bijgehouden van de hardware die door de organisatie wordt beheerd",
            "code": "ID.AM-01.2",
            "label": "De inventaris van bedrijfsassets die verband houden met informatie en informatieverwerkingsfaciliteiten moet wijzigingen in de context van de organisatie weerspiegelen en alle informatie bevatten die nodig is voor een effectieve verantwoording.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "c973897d-a413-4d74-b03c-b037aae4a5ff"
        },
        {
            "category": "[Beheer van Bedrijfsmiddelen] - Er worden inventarissen bijgehouden van de hardware die door de organisatie wordt beheerd",
            "code": "ID.AM-01.3",
            "label": "Wanneer ongeautoriseerde hardware wordt gedetecteerd, moet deze in quarantaine worden geplaatst voor mogelijke uitzonderingsafhandeling, worden verwijderd of vervangen, en moet de inventaris dienovereenkomstig worden bijgewerkt.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "dff51e57-ae63-4471-bb9e-4f2529b46e25"
        },
        {
            "category": "[Beheer van Bedrijfsmiddelen] - Er worden inventarissen bijgehouden van de hardware die door de organisatie wordt beheerd",
            "code": "ID.AM-01.4",
            "label": "Mechanismen voor het detecteren van ongeautoriseerde hardware- en firmwarecomponenten binnen de ICT/OT-omgeving van de organisatie moeten worden vastgesteld.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "9ba53ace-c109-4e8e-859e-15510d00cfb1"
        },
        {
            "category": "[Beheer van Bedrijfsmiddelen] - Er worden inventarissen bijgehouden van software, diensten en systemen die door de organisatie worden beheerd",
            "code": "ID.AM-02.1",
            "label": "Een inventaris van software, digitale diensten en bedrijfssystemen die binnen de organisatie worden gebruikt, moet worden gedocumenteerd, beoordeeld en bijgewerkt wanneer er wijzigingen plaatsvinden.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "e149a71d-8382-4a3c-ae4e-d9f4a5e627bd"
        },
        {
            "category": "[Beheer van Bedrijfsmiddelen] - Er worden inventarissen bijgehouden van software, diensten en systemen die door de organisatie worden beheerd",
            "code": "ID.AM-02.2",
            "label": "De inventaris die weergeeft welke software, diensten en systemen in de organisatie worden gebruikt, moet wijzigingen in de context van de organisatie weerspiegelen en alle informatie bevatten die nodig is voor effectieve verantwoording.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "bd26751e-45ee-47db-b850-a5e0c72c8dec"
        },
        {
            "category": "[Beheer van Bedrijfsmiddelen] - Er worden inventarissen bijgehouden van software, diensten en systemen die door de organisatie worden beheerd",
            "code": "ID.AM-02.3",
            "label": "De personen die verantwoordelijk en aanspreekbaar zijn voor het beheer van softwareplatforms en -applicaties binnen de organisatie moeten formeel worden geïdentificeerd.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "71830b51-5b14-4c32-be9f-9544dae4298c"
        },
        {
            "category": "[Beheer van Bedrijfsmiddelen] - Er worden inventarissen bijgehouden van software, diensten en systemen die door de organisatie worden beheerd",
            "code": "ID.AM-02.4",
            "label": "Wanneer ongeautoriseerde software wordt gedetecteerd, moet deze in quarantaine worden geplaatst voor mogelijke uitzonderingsafhandeling, worden verwijderd of vervangen, en moet de inventaris dienovereenkomstig worden bijgewerkt.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "8c550502-f5e2-40cb-a8da-869625e06a96"
        },
        {
            "category": "[Beheer van Bedrijfsmiddelen] - Er worden inventarissen bijgehouden van software, diensten en systemen die door de organisatie worden beheerd",
            "code": "ID.AM-02.5",
            "label": "Er moeten mechanismen worden vastgesteld om de aanwezigheid van ongeautoriseerde software binnen de ICT/OT-omgeving van de organisatie op te sporen.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "35cffc4b-1d49-4fe2-9156-c878912947c8"
        },
        {
            "category": "[Beheer van Bedrijfsmiddelen] - Weergaven van de geautoriseerde netwerkcommunicatie en interne en externe netwerkgegevensstromen van de organisatie worden bijgehouden",
            "code": "ID.AM-03.2",
            "label": "De netwerkcommunicatie en interne gegevensstromen van de organisatie moeten in kaart worden gebracht, gedocumenteerd, geautoriseerd en bijgewerkt wanneer er wijzigingen optreden.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "e091ed5e-59b6-40d0-97d9-496e36cfb9cf"
        },
        {
            "category": "[Beheer van Bedrijfsmiddelen] - Weergaven van de geautoriseerde netwerkcommunicatie en interne en externe netwerkgegevensstromen van de organisatie worden bijgehouden",
            "code": "ID.AM-03.3",
            "label": "De netwerkcommunicatie en externe gegevensstromen van de organisatie moeten in kaart worden gebracht, gedocumenteerd, geautoriseerd en bijgewerkt wanneer er wijzigingen optreden.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "a1f0c86f-6dbf-48ad-8fe8-640e86aaba0d"
        },
        {
            "category": "[Beheer van Bedrijfsmiddelen] - Inventarissen van door leveranciers geleverde diensten worden bijgehouden",
            "code": "ID.AM-04.1",
            "label": "Organisaties moeten een duidelijke en actuele lijst bijhouden van alle externe diensten die ze gebruiken, inclusief hoe deze verbinding maken met hun systemen. Deze diensten moeten vóór gebruik worden beoordeeld en goedgekeurd, en de lijst moet worden bijgewerkt wanneer er wijzigingen plaatsvinden.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "37929028-41ab-4487-85ca-84658561b01d"
        },
        {
            "category": "[Beheer van Bedrijfsmiddelen] - Inventarissen van door leveranciers geleverde diensten worden bijgehouden",
            "code": "ID.AM-04.2",
            "label": "De organisatie moet de informatiestroom van en naar externe systemen in kaart brengen, documenteren en autoriseren en de stroom bijwerken wanneer er wijzigingen optreden.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "f0353ed4-7838-449b-9c69-e8959860c199"
        },
        {
            "category": "[Beheer van Bedrijfsmiddelen] - Assets worden geprioriteerd op basis van classificatie, kriticiteit, middelen en impact op de missie",
            "code": "ID.AM-05.1",
            "label": "De assets van de organisatie worden geprioriteerd op basis van classificatie, kriticiteit en zakelijke waarde.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "1f07d1be-9445-4f9c-9403-52d98b47ba7d"
        },
        {
            "category": "[Beheer van Bedrijfsmiddelen] - Inventarissen van gegevens en bijbehorende metadata voor specifieke gegevenstypen worden bijgehouden",
            "code": "ID.AM-07.1",
            "label": "Gegevens die de organisatie opslaat en gebruikt, moeten worden geïdentificeerd.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "d820f000-d32f-401b-8d08-3f86c67cbf6b"
        },
        {
            "category": "[Beheer van Bedrijfsmiddelen] - Inventarissen van gegevens en bijbehorende metadata voor specifieke gegevenstypen worden bijgehouden",
            "code": "ID.AM-07.2",
            "label": "Inventarissen van gegevens en bijbehorende metagegevens moeten worden bijgehouden voor aangewezen datatypes.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "0d9dfbf1-f606-4a74-84d4-571d47d255ca"
        },
        {
            "category": "[Beheer van Bedrijfsmiddelen] - Systemen, hardware, software, diensten en gegevens worden gedurende hun hele levenscyclus beheerd",
            "code": "ID.AM-08.2",
            "label": "Patches en beveiligingsupdates voor besturingssystemen en kritieke systeemcomponenten moeten worden geïnstalleerd.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "238596a3-49da-4fa3-8f80-39a28b253939"
        },
        {
            "category": "[Beheer van Bedrijfsmiddelen] - Systemen, hardware, software, diensten en gegevens worden gedurende hun hele levenscyclus beheerd",
            "code": "ID.AM-08.3",
            "label": "De organisatie moet verantwoordingsplicht afdwingen voor al haar bedrijfskritische middelen gedurende de volledige levenscyclus van het systeem, inclusief verwijdering, overdracht en buitengebruikstelling.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "9bc0808b-ef02-4cd3-bca8-51f5725f9134"
        },
        {
            "category": "[Beheer van Bedrijfsmiddelen] - Systemen, hardware, software, diensten en gegevens worden gedurende hun hele levenscyclus beheerd",
            "code": "ID.AM-08.4",
            "label": "De organisatie moet ervoor zorgen dat de nodige maatregelen worden genomen om verlies, misbruik, beschadiging of diefstal van assets aan te pakken.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "bc21694b-adc7-46e3-a4e5-42cd76ed22c5"
        },
        {
            "category": "[Beheer van Bedrijfsmiddelen] - Systemen, hardware, software, diensten en gegevens worden gedurende hun hele levenscyclus beheerd",
            "code": "ID.AM-08.5",
            "label": "De organisatie moet ervoor zorgen dat alle verwijderings- of afvoeracties worden goedgekeurd, opgevolgd, gedocumenteerd en gecontroleerd.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "93183f78-8a8f-4baf-a9a4-0eeded6a84fa"
        },
        {
            "category": "[Beheer van Bedrijfsmiddelen] - Systemen, hardware, software, diensten en gegevens worden gedurende hun hele levenscyclus beheerd",
            "code": "ID.AM-08.6",
            "label": "De organisatie moet preventief onderhoud en reparaties aan haar kritieke systeemcomponenten plannen, uitvoeren en documenteren volgens goedgekeurde processen en tools.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "a0960168-c376-47f3-a4d7-8201ee4c4268"
        },
        {
            "category": "[Beheer van Bedrijfsmiddelen] - Systemen, hardware, software, diensten en gegevens worden gedurende hun hele levenscyclus beheerd",
            "code": "ID.AM-08.7",
            "label": "De organisatie moet voorkomen dat onderhoudsapparatuur die kritieke systeeminformatie van de organisatie bevat, zonder toestemming wordt verwijderd.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "e6910382-f9c3-4a92-8c70-1b59a681da5f"
        },
        {
            "category": "[Beheer van Bedrijfsmiddelen] - Systemen, hardware, software, diensten en gegevens worden gedurende hun hele levenscyclus beheerd",
            "code": "ID.AM-08.8",
            "label": "De organisatie moet onderhoudstools voor gebruik op haar kritieke systemen vooraf goedkeuren, controleren en handhaven.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "7f61001c-df46-42f3-abda-8aa6cdaab4f6"
        },
        {
            "category": "[Beheer van Bedrijfsmiddelen] - Systemen, hardware, software, diensten en gegevens worden gedurende hun hele levenscyclus beheerd",
            "code": "ID.AM-08.9",
            "label": "Onderhoudstools en draagbare opslagapparaten moeten worden geïnspecteerd wanneer ze de faciliteit binnenkomen en moeten worden beschermd door anti-malwareoplossingen die ze scannen op kwaadaardige code voordat ze op de systemen van de organisatie worden gebruikt.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "ea3abd8c-9b9b-43b9-9b78-85d29a4870ca"
        },
        {
            "category": "[Beheer van Bedrijfsmiddelen] - Systemen, hardware, software, diensten en gegevens worden gedurende hun hele levenscyclus beheerd",
            "code": "ID.AM-08.10",
            "label": "De organisatie moet na onderhoud of reparaties/patches controleren of de beveiligingsmaatregelen correct functioneren en zo nodig passende acties ondernemen.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "38deace7-7754-4045-91e5-55686910f47d"
        },
        {
            "category": "[Beheer van Bedrijfsmiddelen] - Systemen, hardware, software, diensten en gegevens worden gedurende hun hele levenscyclus beheerd",
            "code": "ID.AM-08.11",
            "label": "Onderhouds- en diagnoseactiviteiten op afstand van bedrijfsmiddelen van de organisatie moeten vooraf worden goedgekeurd en de uitvoering ervan moet worden geregistreerd.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "aa1b41c7-290e-4173-b1c9-9a240ba8605c"
        },
        {
            "category": "[Beheer van Bedrijfsmiddelen] - Systemen, hardware, software, diensten en gegevens worden gedurende hun hele levenscyclus beheerd",
            "code": "ID.AM-08.12",
            "label": "Voor het opzetten van niet-lokale onderhouds- en diagnosesessies via externe netwerkverbindingen zijn sterke authenticatiemiddelen vereist en dergelijke verbindingen moeten worden beëindigd wanneer het niet-lokale onderhoud is voltooid.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "eccc96de-67ee-486e-a424-4a55d6fd7fcd"
        },
        {
            "category": "[Beheer van Bedrijfsmiddelen] - Systemen, hardware, software, diensten en gegevens worden gedurende hun hele levenscyclus beheerd",
            "code": "ID.AM-08.13",
            "label": "De organisatie moet vereisen dat externe onderhouds- en diagnosetaken worden uitgevoerd vanaf een systeem dat beveiligingsfuncties bevat die vergelijkbaar zijn met die van het kritieke systeem van de organisatie.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "55a6a71b-4c9d-4e45-a4a2-005cea8aa363"
        },
        {
            "category": "[Risicobeoordeling] - Kwetsbaarheden in assets worden geïdentificeerd, gevalideerd en geregistreerd",
            "code": "ID.RA-01.1",
            "label": "Bedreigingen en kwetsbaarheden moeten worden geïdentificeerd in alle relevante bedrijfsmiddelen, waaronder software, netwerk- en systeemarchitecturen, én de faciliteiten waarin kritieke digitale systemen en apparatuur zijn ondergebracht.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "ac7d3c71-0c7a-4617-aaf6-f92046ebfe9a"
        },
        {
            "category": "[Risicobeoordeling] - Kwetsbaarheden in assets worden geïdentificeerd, gevalideerd en geregistreerd",
            "code": "ID.RA-01.2",
            "label": "Er moet een proces worden opgezet om de kwetsbaarheden van de bedrijfskritieke systemen van de organisatie continu te monitoren, te identificeren en te documenteren.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "087aa604-c1f3-4b7f-b8a9-469b8a2ad59f"
        },
        {
            "category": "[Risicobeoordeling] - Kwetsbaarheden in assets worden geïdentificeerd, gevalideerd en geregistreerd",
            "code": "ID.RA-01.3",
            "label": "De organisatie moet een gedocumenteerd proces opstellen en onderhouden dat zorgt voor een continue beoordeling, analyse en verhelpen van kwetsbaarheden, en dat voorziet in het delen van informatie waar van toepassing.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "f9b08528-ee85-4894-8785-b22f92f3b73d"
        },
        {
            "category": "[Risicobeoordeling] - Kwetsbaarheden in assets worden geïdentificeerd, gevalideerd en geregistreerd",
            "code": "ID.RA-01.4",
            "label": "Om ervoor te zorgen dat de activiteiten van de organisatie niet nadelig worden beïnvloed door het testproces, moeten prestatie-/belastingtests en penetratietests op de systemen van de organisatie met zorg worden uitgevoerd.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "75717343-b822-4727-a0b3-2527978e3b86"
        },
        {
            "category": "[Risicobeoordeling] - Kwetsbaarheden in assets worden geïdentificeerd, gevalideerd en geregistreerd",
            "code": "ID.RA-01.5",
            "label": "Het scannen op kwetsbaarheden mag geen nadelige invloed hebben op de systeemfuncties.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "e4fdbfc4-dc03-4a02-9ef8-230a912e69e7"
        },
        {
            "category": "[Risicobeoordeling] - Kwetsbaarheden in assets worden geïdentificeerd, gevalideerd en geregistreerd",
            "code": "ID.RA-01.6",
            "label": "Kwetsbaarheden moeten worden geïdentificeerd en beheerd in alle relevante assets, waaronder software, netwerk- en systeemarchitecturen en faciliteiten.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "b10c1b23-08c8-4c16-afa8-7798037992d8"
        },
        {
            "category": "[Risicobeoordeling] - Cyberdreigingsinformatie wordt ontvangen van fora en bronnen voor het delen van informatie",
            "code": "ID.RA-02.1",
            "label": "Er moet een programma voor bewustmaking van bedreigingen en kwetsbaarheden worden geïmplementeerd dat de mogelijkheid biedt om informatie binnen de hele organisatie te delen.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "cee28e69-1273-4bb1-9c30-e6ea904e23c8"
        },
        {
            "category": "[Risicobeoordeling] - Cyberdreigingsinformatie wordt ontvangen van fora en bronnen voor het delen van informatie",
            "code": "ID.RA-02.2",
            "label": "Er moeten geautomatiseerde mechanismen worden geïmplementeerd om beveiligingswaarschuwingen en adviezen te verspreiden onder relevante belanghebbenden van de organisatie.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "d92df1ff-64ab-4e14-82ca-134d52822e83"
        },
        {
            "category": "[Risicobeoordeling] - Interne en externe bedreigingen voor de organisatie worden geïdentificeerd en geregistreerd",
            "code": "ID.RA-03.1",
            "label": "Bedreigingen moeten worden geïdentificeerd en beoordeeld in relatie tot alle relevante assets, waaronder software, netwerk- en systeemarchitecturen en faciliteiten.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "24e77578-2ef7-4a67-ad08-62856b8df84d"
        },
        {
            "category": "[Risicobeoordeling] - Bedreigingen, kwetsbaarheden, waarschijnlijkheden en gevolgen worden geprioriteerd",
            "code": "ID.RA-05.1",
            "label": "De organisatie moet risicobeoordelingen uitvoeren waarbij het risico wordt bepaald aan de hand van bedreigingen, kwetsbaarheden en de impact op bedrijfsprocessen en assets.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "3518b2f5-5c1d-4c21-b2d6-461f32152647"
        },
        {
            "category": "[Risicobeoordeling] - Bedreigingen, kwetsbaarheden, waarschijnlijkheden en gevolgen worden geprioriteerd",
            "code": "ID.RA-05.2",
            "label": "De organisatie moet risicobeoordelingen uitvoeren en documenteren, waarbij het risico wordt bepaald aan de hand van bedreigingen, kwetsbaarheden, de impact op bedrijfsprocessen en assets, en de waarschijnlijkheid dat deze zich voordoen.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "fbcd6fd1-ce30-48ec-ac6f-1527438e7b4d"
        },
        {
            "category": "[Risicobeoordeling] - Bedreigingen, kwetsbaarheden, waarschijnlijkheden en gevolgen worden geprioriteerd",
            "code": "ID.RA-05.3",
            "label": "De resultaten van de risicobeoordeling moeten worden verspreid onder de relevante belanghebbenden.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "f2e13b6c-a4d5-4f8a-a4bc-0757464025f8"
        },
        {
            "category": "[Risicobeoordeling] - Risicoresponsen worden geselecteerd, geprioriteerd, gepland, bijgehouden en gecommuniceerd",
            "code": "ID.RA-06.1",
            "label": "Maatregelen om risico’s aan te pakken moeten worden geïdentificeerd, geprioriteerd, gepland, opgevolgd en gecommuniceerd.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "6c3ab918-6ffe-4c80-b412-1be896e8a3ae"
        },
        {
            "category": "[Risicobeoordeling] - Processen voor het ontvangen, analyseren en reageren op meldingen van kwetsbaarheden worden opgezet",
            "code": "ID.RA-08.1",
            "label": "De organisatie moet een kwetsbaarheidsbeheerplan opstellen en implementeren om alle soorten kwetsbaarheden te identificeren, analyseren, beoordelen, mitigeren en communiceren, onder meer in de vorm van een gecoördineerde kwetsbaarheidsmelding (CVD) volgens de toepasselijke wettelijke modaliteiten.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "814663a7-4d00-45e5-a8fa-043c0516ee8c"
        },
        {
            "category": "[Risicobeoordeling] - Processen voor het ontvangen, analyseren en reageren op meldingen van kwetsbaarheden worden opgezet",
            "code": "ID.RA-08.2",
            "label": "De organisatie moet geautomatiseerde mechanismen invoeren om corrigerende maatregelen met betrekking tot kwetsbaarheden te verspreiden en op te volgen. Deze mechanismen moeten automatisch kwetsbaarheidsgegevens verzamelen, informatie verspreiden, corrigerende acties opvolgen, rapportage en verantwoordingsmogelijkheden bieden en continu toezicht mogelijk maken.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "e9e11885-8ee5-4fe7-945b-ce7b2636a65c"
        },
        {
            "category": "[Verbetering] - Verbeteringen worden geïdentificeerd aan de hand van beveiligingstests en -oefeningen, waaronder die welke in samenwerking met leveranciers en relevante derden worden uitgevoerd",
            "code": "ID.IM-02.1",
            "label": "Beveiligingstests en -oefeningen, inclusief die welke worden uitgevoerd met leveranciers en relevante derde partijen, moeten worden gebruikt om verbeterpunten te identificeren.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "fb494422-3f4b-4d4e-b48b-f923fb4c4888"
        },
        {
            "category": "[Verbetering] - Verbeteringen worden geïdentificeerd op basis van de uitvoering van operationele processen, procedures en activiteiten",
            "code": "ID.IM-03.1",
            "label": "De organisatie moet na elk incident evaluaties en analyses uitvoeren om lessen te trekken uit de respons en het herstel. Deze inzichten moeten worden gebruikt om processen, procedures en technologieën te verbeteren, met als doel de cyberweerbaarheid te versterken.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "5a7d2034-6c4d-4094-9b0b-9813cdc4bcb2"
        },
        {
            "category": "[Verbetering] - Verbeteringen worden geïdentificeerd op basis van de uitvoering van operationele processen, procedures en activiteiten",
            "code": "ID.IM-03.2",
            "label": "De organisatie moet de lessen die zijn geleerd uit incidentafhandeling opnemen in aangepaste of nieuwe processen en/of procedures voor incidentafhandeling. Deze moeten, na beoordeling, goedkeuring en testen, worden omkaderd door passende training.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "76fe5aa7-13fd-4d7f-a2ea-3c5c03591cc5"
        },
        {
            "category": "[Verbetering] - Verbeteringen worden geïdentificeerd op basis van de uitvoering van operationele processen, procedures en activiteiten",
            "code": "ID.IM-03.3",
            "label": "De organisatie moet verbeterpunten identificeren op basis van monitoring, metingen, beoordelingen en geleerde lessen, en deze omzetten in verbeterde processen, procedures en technologieën om de cyberweerbaarheid te versterken (continue verbetering).",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "3f767748-0001-4962-a465-7af5e1dedd53"
        },
        {
            "category": "[Verbetering] - Verbeteringen worden geïdentificeerd op basis van de uitvoering van operationele processen, procedures en activiteiten",
            "code": "ID.IM-03.4",
            "label": "De organisatie moet samenwerken en informatie over beveiligingsincidenten en mitigerende maatregelen met betrekking tot haar kritieke systemen delen met aangewezen partners.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "631d5dde-e180-4ceb-95d4-e7df8700b312"
        },
        {
            "category": "[Verbetering] - Verbeteringen worden geïdentificeerd op basis van de uitvoering van operationele processen, procedures en activiteiten",
            "code": "ID.IM-03.5",
            "label": "De effectiviteit van beschermingstechnologieën moet worden gecommuniceerd aan relevante belanghebbenden.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "0d7e902d-6d07-4a68-9e63-3a5201cdaa20"
        },
        {
            "category": "[Verbetering] - Verbeteringen worden geïdentificeerd op basis van de uitvoering van operationele processen, procedures en activiteiten",
            "code": "ID.IM-03.6",
            "label": "De organisatie moet, waar mogelijk, geautomatiseerde mechanismen implementeren om het proces van informatie-uitwisseling en samenwerking te vergemakkelijken.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "ef4dc3b2-aff2-4323-9427-70559ea26c1a"
        },
        {
            "category": "[Verbetering] - Verbeteringen worden geïdentificeerd op basis van de uitvoering van operationele processen, procedures en activiteiten",
            "code": "ID.IM-03.7",
            "label": "De organisatie moet onafhankelijke teams inzetten om haar processen, best practices en technologische oplossingen te beoordelen, zodat kritieke systemen en bedrijfsmiddelen worden beschermd.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "36d1080e-69e2-4103-a42c-a2234bcc696f"
        },
        {
            "category": "[Verbetering] - Verbeteringen worden geïdentificeerd op basis van de uitvoering van operationele processen, procedures en activiteiten",
            "code": "ID.IM-03.8",
            "label": "De organisatie moet ervoor zorgen dat het beveiligingsplan voor haar kritieke systemen ruimte biedt voor beoordeling, testen en voortdurende verbetering van de beveiligingsprocessen.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "d02552d0-91ad-4841-9ccb-c33d30c9236c"
        },
        {
            "category": "[Verbetering] - Verbeteringen worden geïdentificeerd op basis van de uitvoering van operationele processen, procedures en activiteiten",
            "code": "ID.IM-03.9",
            "label": "De organisatie moet gespecialiseerde beoordelingen uitvoeren, waaronder diepgaande monitoring, kwetsbaarheidsscans, tests op kwaadwillige gebruikers, beoordeling van insiderdreigingen, prestatie- en belastingtests, en verificatie- en validatietests op de kritieke systemen van de organisatie.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "98fea80b-f160-4bba-9a7e-46a1b754779f"
        },
        {
            "category": "[Verbetering] - Incidentresponsplannen en andere cyberbeveiligingsplannen die van invloed zijn op de bedrijfsvoering worden opgesteld, gecommuniceerd, onderhouden en verbeterd",
            "code": "ID.IM-04.1",
            "label": "Nood- en continuïteitsplannen moeten worden opgesteld, gecommuniceerd, onderhouden, getest, gevalideerd en verbeterd.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "c8dd320b-6865-4cc6-9e0d-a1e3ee0a97de"
        },
        {
            "category": "[Verbetering] - Incidentresponsplannen en andere cyberbeveiligingsplannen die van invloed zijn op de bedrijfsvoering worden opgesteld, gecommuniceerd, onderhouden en verbeterd",
            "code": "ID.IM-04.2",
            "label": "De organisatie moet de ontwikkeling en het testen van incidentresponsplannen en andere cyberbeveiligingsplannen die van invloed zijn op de bedrijfsvoering, coördineren met belanghebbenden, zodat deze plannen aansluiten bij de algemene organisatiedoelstellingen en de weerbaarheid versterken.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "3020121f-a3e5-4329-b5d1-0e822ffc8c76"
        },
        {
            "category": "[Identiteitsbeheer, Authenticatie en Toegangscontrole] - Identiteiten en authenticatiemiddelen voor geautoriseerde gebruikers, diensten en hardware worden beheerd door de organisatie",
            "code": "PR.AA-01.1",
            "label": "Identiteiten en authenticatiemiddelen voor geautoriseerde gebruikers, diensten en hardware moeten worden beheerd.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "1082cf07-ff51-4df5-91cd-4af0eeca41d2"
        },
        {
            "category": "[Identiteitsbeheer, Authenticatie en Toegangscontrole] - Identiteiten en authenticatiemiddelen voor geautoriseerde gebruikers, diensten en hardware worden beheerd door de organisatie",
            "code": "PR.AA-01.2",
            "label": "Identiteiten en authenticatiemiddelen voor geautoriseerde gebruikers, diensten en hardware moeten waar mogelijk worden beheerd via geautomatiseerde mechanismen.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "49028244-ffe8-4de5-991a-9b449902feb6"
        },
        {
            "category": "[Identiteitsbeheer, Authenticatie en Toegangscontrole] - Identiteiten en authenticatiemiddelen voor geautoriseerde gebruikers, diensten en hardware worden beheerd door de organisatie",
            "code": "PR.AA-01.3",
            "label": "Systeemaanmeldgegevens moeten na een bepaalde periode van inactiviteit worden gedeactiveerd, tenzij dit de veilige werking van (kritieke) processen in gevaar brengt.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "9d85ac04-96df-4217-9a08-5ac5d359593e"
        },
        {
            "category": "[Identiteitsbeheer, Authenticatie en Toegangscontrole] - Identiteiten en authenticatiemiddelen voor geautoriseerde gebruikers, diensten en hardware worden beheerd door de organisatie",
            "code": "PR.AA-01.4",
            "label": "Voor transacties binnen de kritieke systemen van de organisatie moet de organisatie, waar passend en haalbaar, Multi-Factor Authenticatie (MFA), cryptografische certificaten, identiteitstokens, cryptografische sleutels en andere authenticatiemiddelen toepassen.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "9ebeea07-5421-4bf5-bc37-82ac8990bfbb"
        },
        {
            "category": "[Identiteitsbeheer, Authenticatie en Toegangscontrole] - Identiteiten en authenticatiemiddelen voor geautoriseerde gebruikers, diensten en hardware worden beheerd door de organisatie",
            "code": "PR.AA-01.5",
            "label": "De kritieke systemen van de organisatie moeten worden bewaakt op atypisch gebruik van authenticatiemiddelen. Authenticatiemiddelen die een aanzienlijk risico vormen, moeten worden gedeactiveerd .",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "1ea36fe0-fefa-4b0a-8520-1f65c14f8df4"
        },
        {
            "category": "[Identiteitsbeheer, Authenticatie en Toegangscontrole] - Identiteiten worden gecontroleerd en gekoppeld aan authenticatiemiddelen op basis van de context van interacties",
            "code": "PR.AA-02.1",
            "label": "De organisatie moet gedocumenteerde procedures implementeren voor het verifiëren van de identiteit van personen voordat authenticatiemiddelen worden verstrekt die toegang geven tot de systemen van de organisatie.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "ab8a5526-51bc-40b8-b297-b004f3ad6fd0"
        },
        {
            "category": "[Identiteitsbeheer, Authenticatie en Toegangscontrole] - Identiteiten worden gecontroleerd en gekoppeld aan authenticatiemiddelen op basis van de context van interacties",
            "code": "PR.AA-02.2",
            "label": "De organisatie moet ervoor zorgen dat voor elke geauthenticeerde gebruiker, elk apparaat en elk proces dat interactie heeft met de kritieke systemen van de organisatie, unieke authenticatiemiddelen worden gebruikt. Deze authenticatiemiddelen moeten worden geverifieerd en de unieke identificatiegegevens moeten worden vastgelegd tijdens systeeminteracties. Er kunnen uitzonderingen worden gemaakt voor noodtoegang (\"break-glass\"-procedures), op voorwaarde dat deze toegang strikt wordt gecontroleerd, geregistreerd en gecontroleerd.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "371fc207-f86e-4777-a028-0d7960b1c63b"
        },
        {
            "category": "[Identiteitsbeheer, Authenticatie en Toegangscontrole] - Gebruikers, diensten en hardware worden geauthentiseerd",
            "code": "PR.AA-03.1",
            "label": "Alle draadloze toegangspunten die door de organisatie worden gebruikt, inclusief die welke gasttoegang bieden, moeten veilig worden geconfigureerd, beheerd en bewaakt om ongeoorloofde toegang te voorkomen en de integriteit van het netwerk te waarborgen.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "2dea661f-6230-47e1-b453-7b7bac0ecae2"
        },
        {
            "category": "[Identiteitsbeheer, Authenticatie en Toegangscontrole] - Gebruikers, diensten en hardware worden geauthentiseerd",
            "code": "PR.AA-03.2",
            "label": "Multifactorauthenticatie (MFA) is vereist om op afstand toegang te krijgen tot de netwerken van de organisatie.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "11628a0d-4a0d-4db5-a244-baf4537fdc2d"
        },
        {
            "category": "[Identiteitsbeheer, Authenticatie en Toegangscontrole] - Gebruikers, diensten en hardware worden geauthentiseerd",
            "code": "PR.AA-03.3",
            "label": "De organisatie moet gebruiksbeperkingen, verbindingsvereisten en autorisatieprocedures voor externe toegang tot haar kritieke systemen definiëren, documenteren en implementeren. Deze controles moeten ervoor zorgen dat alleen goedgekeurde gebruikers verbinding kunnen maken met behulp van veilige methoden, waarbij de toegang beperkt blijft tot wat nodig is voor hun functie.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "30137a17-8efb-43c5-8b55-901e4d8de101"
        },
        {
            "category": "[Identiteitsbeheer, Authenticatie en Toegangscontrole] - Gebruikers, diensten en hardware worden geauthentiseerd",
            "code": "PR.AA-03.4",
            "label": "Externe toegang tot de kritieke systemen van de organisatie moet worden bewaakt en, waar nodig, moeten cryptografische mechanismen worden toegepast.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "662db1dc-d5b1-4de2-874e-6a227acac1a3"
        },
        {
            "category": "[Identiteitsbeheer, Authenticatie en Toegangscontrole] - Gebruikers, diensten en hardware worden geauthentiseerd",
            "code": "PR.AA-03.5",
            "label": "De beveiliging van verbindingen met externe systemen moet worden gecontroleerd en vastgelegd in gedocumenteerde overeenkomsten.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "744eb9c4-cbce-441e-b0c0-d329ede4255d"
        },
        {
            "category": "[Identiteitsbeheer, Authenticatie en Toegangscontrole] - Identiteitsverklaringen worden beschermd, overgedragen en geverifieerd",
            "code": "PR.AA-04.1",
            "label": "Identiteitsverklaringen worden beschermd, overgedragen en geverifieerd.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "7ac8b2eb-830c-4554-bcb7-d48abc832264"
        },
        {
            "category": "[Identiteitsbeheer, Authenticatie en Toegangscontrole] - Toegangsrechten, bevoegdheden en autorisaties worden gedefinieerd in een beleid, beheerd, gehandhaafd en beoordeeld, en omvatten de principes van minimale rechten en scheiding van taken",
            "code": "PR.AA-05.1",
            "label": "Toegangsrechten, machtigingen en autorisaties moeten worden vastgesteld, beheerd, gehandhaafd en periodiek herzien.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "8c8f14d4-e434-4fe4-8853-bfe1339499cd"
        },
        {
            "category": "[Identiteitsbeheer, Authenticatie en Toegangscontrole] - Toegangsrechten, bevoegdheden en autorisaties worden gedefinieerd in een beleid, beheerd, gehandhaafd en beoordeeld, en omvatten de principes van minimale rechten en scheiding van taken",
            "code": "PR.AA-05.2",
            "label": "Er moet worden vastgesteld wie toegang nodig heeft tot de bedrijfskritische informatie en technologie van de organisatie, evenals op welke manier die toegang wordt verleend.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "e5f21b87-49b5-4f5e-8e55-7e2f833031c4"
        },
        {
            "category": "[Identiteitsbeheer, Authenticatie en Toegangscontrole] - Toegangsrechten, bevoegdheden en autorisaties worden gedefinieerd in een beleid, beheerd, gehandhaafd en beoordeeld, en omvatten de principes van minimale rechten en scheiding van taken",
            "code": "PR.AA-05.3",
            "label": "Toegangsrechten, privileges en autorisaties moeten worden beperkt tot de systemen en specifieke informatie die nodig zijn om de taken uit te voeren (het principe van ‘Least Privilege’).",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "a7e0bbd8-ad08-41c4-bdb0-d4fa5fffd374"
        },
        {
            "category": "[Identiteitsbeheer, Authenticatie en Toegangscontrole] - Toegangsrechten, bevoegdheden en autorisaties worden gedefinieerd in een beleid, beheerd, gehandhaafd en beoordeeld, en omvatten de principes van minimale rechten en scheiding van taken",
            "code": "PR.AA-05.4",
            "label": "Niemand mag beheerdersrechten hebben voor dagelijkse routinetaken.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "63e7f173-9e72-4909-9183-3de7a3e3834c"
        },
        {
            "category": "[Identiteitsbeheer, Authenticatie en Toegangscontrole] - Toegangsrechten, bevoegdheden en autorisaties worden gedefinieerd in een beleid, beheerd, gehandhaafd en beoordeeld, en omvatten de principes van minimale rechten en scheiding van taken",
            "code": "PR.AA-05.5",
            "label": "Waar dit technisch, operationeel en economisch haalbaar is – zonder afbreuk te doen aan de integriteit, veiligheid of naleving van het systeem – moeten geautomatiseerde mechanismen worden toegepast om gebruikersaccounts op kritieke ICT- en OT-systemen te beheren. De haalbaarheid moet worden bepaald op basis van de mogelijkheden van het systeem, het integratiepotentieel, de risicobeoordeling en de impact op het bedrijf.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "952e1c74-6745-4dab-9967-a680a721b57b"
        },
        {
            "category": "[Identiteitsbeheer, Authenticatie en Toegangscontrole] - Toegangsrechten, bevoegdheden en autorisaties worden gedefinieerd in een beleid, beheerd, gehandhaafd en beoordeeld, en omvatten de principes van minimale rechten en scheiding van taken",
            "code": "PR.AA-05.6",
            "label": "Scheiding van taken (SoD) moet worden gewaarborgd bij het beheer van toegangsrechten.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "d9ac2d28-d83c-4c36-8619-305b44081463"
        },
        {
            "category": "[Identiteitsbeheer, Authenticatie en Toegangscontrole] - Toegangsrechten, bevoegdheden en autorisaties worden gedefinieerd in een beleid, beheerd, gehandhaafd en beoordeeld, en omvatten de principes van minimale rechten en scheiding van taken",
            "code": "PR.AA-05.7",
            "label": "Bevoorrechte gebruikers moeten worden beheerd en bewaakt.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "adbcbd06-66a9-4853-9885-6324177d6fc3"
        },
        {
            "category": "[Identiteitsbeheer, Authenticatie en Toegangscontrole] - Toegangsrechten, bevoegdheden en autorisaties worden gedefinieerd in een beleid, beheerd, gehandhaafd en beoordeeld, en omvatten de principes van minimale rechten en scheiding van taken",
            "code": "PR.AA-05.8",
            "label": "Beperkingen op het gebruik van accounts voor specifieke tijdsperioden en locaties moeten worden opgenomen in het toegangsbeleid van de organisatie en overeenkomstig worden toegepast.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "6436a153-acf4-4989-b4ab-fa3d8db71494"
        },
        {
            "category": "[Identiteitsbeheer, Authenticatie en Toegangscontrole] - Toegangsrechten, bevoegdheden en autorisaties worden gedefinieerd in een beleid, beheerd, gehandhaafd en beoordeeld, en omvatten de principes van minimale rechten en scheiding van taken",
            "code": "PR.AA-05.9",
            "label": "Bevoorrechte gebruikers moeten worden beheerd, bewaakt en geauditeerd.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "8733b786-d7f4-4088-bb17-884f6c83ef3b"
        },
        {
            "category": "[Identiteitsbeheer, Authenticatie en Toegangscontrole] - Fysieke toegang tot assets wordt beheerd, gecontroleerd en gehandhaafd in overeenstemming met het risico",
            "code": "PR.AA-06.1",
            "label": "De fysieke toegang tot alle bedrijfsmiddelen, met inbegrip van kritieke zones, moet worden beheerd, bewaakt en gehandhaafd op basis van het risico.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "1ca232a8-f76f-4e97-b041-646c63740ca4"
        },
        {
            "category": "[Identiteitsbeheer, Authenticatie en Toegangscontrole] - Fysieke toegang tot assets wordt beheerd, gecontroleerd en gehandhaafd in overeenstemming met het risico",
            "code": "PR.AA-06.2",
            "label": "Fysieke toegangscontroles moeten specifieke procedures voor noodsituaties omvatten, zodat kritieke en niet-kritieke assets tijdens dergelijke gebeurtenissen continu worden beschermd.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "cf85b8d7-3198-409c-a0c9-bc0e19318661"
        },
        {
            "category": "[Identiteitsbeheer, Authenticatie en Toegangscontrole] - Fysieke toegang tot assets wordt beheerd, gecontroleerd en gehandhaafd in overeenstemming met het risico",
            "code": "PR.AA-06.3",
            "label": "Kritieke zones moeten beschikken over aanvullende fysieke toegangscontroles die verder gaan dan die welke voor algemene faciliteiten worden toegepast.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "c95cc184-e7e4-4c85-82e6-6d3220e14936"
        },
        {
            "category": "[Identiteitsbeheer, Authenticatie en Toegangscontrole] - Fysieke toegang tot assets wordt beheerd, gecontroleerd en gehandhaafd in overeenstemming met het risico",
            "code": "PR.AA-06.4",
            "label": "Assets die zich in kritieke zones bevinden, moeten fysiek worden beschermd tegen ongeoorloofde toegang, schade of interferentie.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "bcd0f2ec-402b-4347-830f-41bcea9a0723"
        },
        {
            "category": "[Bewustwording en Opleiding] - Het personeel krijgt bewustmaking en opleiding zodat het over de kennis en vaardigheden beschikt om algemene taken uit te voeren met het oog op cyberbeveiligingsrisico's",
            "code": "PR.AT-01.1",
            "label": "De organisatie moet een bewustmakings- en opleidingsprogramma op het gebied van cyberbeveiliging opzetten en onderhouden om ervoor te zorgen dat alle personeelsleden begrijpen hoe ze hun taken veilig en verantwoord kunnen uitvoeren.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "cb2b32cb-df9e-4297-a76c-7206c8415905"
        },
        {
            "category": "[Bewustwording en Opleiding] - Het personeel krijgt bewustmaking en opleiding zodat het over de kennis en vaardigheden beschikt om algemene taken uit te voeren met het oog op cyberbeveiligingsrisico's",
            "code": "PR.AT-01.2",
            "label": "De organisatie moet bewustmaking over interne bedreigingen en meldingsprocedures opnemen in haar cybersecuritytraining, zodat medewerkers potentiële interne risico’s kunnen herkennen en er op kunnen reageren.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "98fde07e-5a21-4ab8-ac21-f19b78a41150"
        },
        {
            "category": "[Bewustwording en Opleiding] - Het personeel krijgt bewustmaking en opleiding zodat het over de kennis en vaardigheden beschikt om algemene taken uit te voeren met het oog op cyberbeveiligingsrisico's",
            "code": "PR.AT-01.3",
            "label": "Medewerkers moeten opleiding krijgen om hun specifieke rollen, verantwoordelijkheden en prioriteiten tijdens een cyber- of informatiebeveiligingsincident te begrijpen, inclusief de stappen die zij moeten volgen om effectief te reageren.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "dbc4588d-eabe-4c3a-bebe-017b83f4b1e7"
        },
        {
            "category": "[Bewustwording en Opleiding] - Het personeel krijgt bewustmaking en opleiding zodat het over de kennis en vaardigheden beschikt om algemene taken uit te voeren met het oog op cyberbeveiligingsrisico's",
            "code": "PR.AT-01.4",
            "label": "De organisatie moet evalueren of haar cybersecuritybewustmakingsopleiding effectief is in het verbeteren van kennis, gedrag en paraatheid binnen de hele organisatie.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "4a507b18-84bb-4071-8b53-2dcf1bec8afd"
        },
        {
            "category": "[Bewustwording en Opleiding] - Personen in gespecialiseerde functies krijgen bewustmaking en opleiding, zodat ze over de kennis en vaardigheden beschikken om relevante taken uit te voeren met het oog op cyberbeveiligingsrisico's",
            "code": "PR.AT-02.1",
            "label": "Leden van bestuursorganen moeten kunnen aantonen dat ze een opleiding hebben gevolgd die hen een gedegen inzicht geeft in informatie- en cyberbeveiliging en risicobeheer, zodat ze informatie- en cyberbeveiligingsrisico's en de gevolgen daarvan kunnen beoordelen en de nodige risicobeperkende maatregelen kunnen voorstellen, rekening houdend met hun functies, verantwoordelijkheden en bevoegdheden.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "a77c89fc-6a97-41d5-a879-85a585eef392"
        },
        {
            "category": "[Bewustwording en Opleiding] - Personen in gespecialiseerde functies krijgen bewustmaking en opleiding, zodat ze over de kennis en vaardigheden beschikken om relevante taken uit te voeren met het oog op cyberbeveiligingsrisico's",
            "code": "PR.AT-02.2",
            "label": "Personen in gespecialiseerde functies moeten bewustmaking en opleiding krijgen voordat ze privileges krijgen, zodat ze over de kennis en vaardigheden beschikken om relevante taken uit te voeren met het oog op cyberbeveiligingsrisico's.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "81eeefa9-c4f6-496b-b724-fcf38091ad53"
        },
        {
            "category": "[Bewustwording en Opleiding] - Personen in gespecialiseerde functies krijgen bewustmaking en opleiding, zodat ze over de kennis en vaardigheden beschikken om relevante taken uit te voeren met het oog op cyberbeveiligingsrisico's",
            "code": "PR.AT-02.3",
            "label": "Bevoorrechte gebruikers moeten gekwalificeerd zijn voordat privileges worden toegekend, en deze gebruikers moeten kunnen aantonen dat ze hun rol, verantwoordelijkheden en bevoegdheden begrijpen.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "b29fee68-fca9-48b4-b99a-bc68e89d43a2"
        },
        {
            "category": "[Gegevensbeveiliging] - De vertrouwelijkheid, integriteit en beschikbaarheid van opgeslagen gegevens worden beschermd",
            "code": "PR.DS-01.1",
            "label": "De organisatie moet controles uitvoeren op de integriteit van software, firmware en informatie, om ongeautoriseerde wijzigingen aan kritieke systeemcomponenten op te sporen tijdens opslag, transport, opstart en wanneer dit noodzakelijk wordt geacht.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "ba0157ce-f57a-41a3-975e-906697232e8a"
        },
        {
            "category": "[Gegevensbeveiliging] - De vertrouwelijkheid, integriteit en beschikbaarheid van opgeslagen gegevens worden beschermd",
            "code": "PR.DS-01.2",
            "label": "De organisatie moet waar mogelijk geautomatiseerde tools implementeren om melding te maken wanneer er tijdens de integriteitscontrole discrepanties worden ontdekt.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "16e5b51d-ce3c-4fc2-8470-f359cea4e3f7"
        },
        {
            "category": "[Gegevensbeveiliging] - De vertrouwelijkheid, integriteit en beschikbaarheid van opgeslagen gegevens worden beschermd",
            "code": "PR.DS-01.3",
            "label": "De organisatie moet geautomatiseerde reacties op gedetecteerde integriteitsschendingen definiëren en implementeren, met behulp van vooraf gedefinieerde waarborgen die in verhouding staan tot de ernst en de impact van de schending.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "24839b00-888e-4a63-9d82-dbc7222f6ab9"
        },
        {
            "category": "[Gegevensbeveiliging] - De vertrouwelijkheid, integriteit en beschikbaarheid van opgeslagen gegevens worden beschermd",
            "code": "PR.DS-01.4",
            "label": "De organisatie moet duidelijke beleidsregels en praktische maatregelen vastleggen en afdwingen om het gebruik van draagbare opslagmedia te beheren en te beperken, om zo het risico op datalekken, ongeautoriseerde toegang en het binnenbrengen van malware te verminderen.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "b5901529-f74e-4841-99f6-a6aefab6afe6"
        },
        {
            "category": "[Gegevensbeveiliging] - De vertrouwelijkheid, integriteit en beschikbaarheid van opgeslagen gegevens worden beschermd",
            "code": "PR.DS-01.5",
            "label": "De organisatie mag het gebruik van verwijderbare media alleen toestaan wanneer dit absoluut noodzakelijk is en moet technische maatregelen nemen om de automatische uitvoering van bestanden vanaf deze apparaten te blokkeren.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "2798639e-274e-4e9f-8948-0d38872252bd"
        },
        {
            "category": "[Gegevensbeveiliging] - De vertrouwelijkheid, integriteit en beschikbaarheid van opgeslagen gegevens worden beschermd",
            "code": "PR.DS-01.6",
            "label": "De organisatie moet de vertrouwelijkheid van haar kritieke assets beschermen wanneer deze niet in gebruik zijn.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "a18d3bbd-a700-410d-9dbd-aa2e1952d7ac"
        },
        {
            "category": "[Gegevensbeveiliging] - De vertrouwelijkheid, integriteit en beschikbaarheid van opgeslagen gegevens worden beschermd",
            "code": "PR.DS-01.9",
            "label": "Bedrijfsmiddelen moeten op een veilige manier worden verwijderd.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "6dfbf772-d3eb-41a8-b7cc-aaacad8be3de"
        },
        {
            "category": "[Gegevensbeveiliging] - De vertrouwelijkheid, integriteit en beschikbaarheid van gegevens tijdens het transport worden beschermd",
            "code": "PR.DS-02.1",
            "label": "Draagbare opslagapparaten die systeemgegevens bevatten, moeten tijdens transport en opslag worden bewaakt en beschermd.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "51c7eef2-59f2-4c5f-be5d-23a5f132ee2f"
        },
        {
            "category": "[Gegevensbeveiliging] - De vertrouwelijkheid, integriteit en beschikbaarheid van gegevens tijdens het transport worden beschermd",
            "code": "PR.DS-02.2",
            "label": "De organisatie moet haar kritieke en gevoelige informatie beschermen tijdens overdracht.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "2cdf9486-6de4-4800-a93c-73431dd6530f"
        },
        {
            "category": "[Gegevensbeveiliging] - De vertrouwelijkheid, integriteit en beschikbaarheid van gegevens die in gebruik zijn, worden beschermd",
            "code": "PR.DS-10.1",
            "label": "De kritieke systemen van de organisatie moeten worden beschermd tegen denial-of-service-aanvallen of op zijn minst moet het effect van dergelijke aanvallen worden beperkt.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "89bf5427-520b-4d8f-aa6b-adb3d6cd8a09"
        },
        {
            "category": "[Gegevensbeveiliging] - Er worden back-ups van gegevens gemaakt, beschermd, onderhouden en getest",
            "code": "PR.DS-11.1",
            "label": "Back-ups van de bedrijfskritieke gegevens van de organisatie moeten worden gemaakt en opgeslagen op een ander systeem dan het apparaat waarop de originele gegevens zich bevinden.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "5c2df8df-f01b-428b-8a60-d999509fa70f"
        },
        {
            "category": "[Gegevensbeveiliging] - Er worden back-ups van gegevens gemaakt, beschermd, onderhouden en getest",
            "code": "PR.DS-11.2",
            "label": "De betrouwbaarheid en integriteit van back-ups moeten regelmatig worden gecontroleerd en getest.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "8657230c-7081-43e3-83d5-a67aa2076f30"
        },
        {
            "category": "[Gegevensbeveiliging] - Er worden back-ups van gegevens gemaakt, beschermd, onderhouden en getest",
            "code": "PR.DS-11.3",
            "label": "De organisatie moet veilige back-ups van bedrijfskritieke gegevens bewaren op een aparte opslaglocatie om de beschikbaarheid van gegevens te garanderen in geval van systeemstoringen of gegevensverlies. Voor back-upopslag moeten dezelfde beveiligingsmaatregelen worden toegepast als voor de primaire omgeving.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "4a63ac73-df6d-4f52-86cf-fd4a2f589f30"
        },
        {
            "category": "[Gegevensbeveiliging] - Er worden back-ups van gegevens gemaakt, beschermd, onderhouden en getest",
            "code": "PR.DS-11.4",
            "label": "De organisatie moet regelmatig de integriteit en herstelbaarheid van back-ups valideren via gecoördineerde tests, uitgevoerd in samenwerking met alle relevante functies voor continuïteit en incidentrespons. Het testen van back-ups moet worden ingebed in de cyber- en operationele veerkrachtstrategie, inclusief bedrijfscontinuïteit, noodherstel en cyberincidentrespons.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "c80d34de-4d47-4ed4-bfae-4e7ba9468d84"
        },
        {
            "category": "[Gegevensbeveiliging] - Er worden back-ups van gegevens gemaakt, beschermd, onderhouden en getest",
            "code": "PR.DS-11.5",
            "label": "Back-ups van kritieke systemen (zoals besturingssystemen, configuraties en applicaties) moeten gescheiden worden gehouden van back-ups van kritieke informatie (zoals bedrijfsgegevens, documenten en databases) om een sneller en betrouwbaarder herstel te ondersteunen.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "5de2a9f5-7eb2-445e-b9c0-5797481ba6d8"
        },
        {
            "category": "[Platformbeveiliging] - Er worden configuratiebeheerpraktijken vastgesteld en toegepast",
            "code": "PR.PS-01.1",
            "label": "De organisatie moet een basisconfiguratie voor haar bedrijfskritieke systemen ontwikkelen, documenteren en onderhouden.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "1b2236d6-85ad-4142-9489-047b7ef17c12"
        },
        {
            "category": "[Platformbeveiliging] - Er worden configuratiebeheerpraktijken vastgesteld en toegepast",
            "code": "PR.PS-01.2",
            "label": "De organisatie moet haar bedrijfskritische systemen zo configureren dat ze beperkt zijn tot de essentiële functies die nodig zijn voor het beoogde gebruik. Dit houdt in dat de standaardconfiguraties regelmatig worden beoordeeld en bijgewerkt om alle niet-essentiële mogelijkheden uit te schakelen.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "84e1cb4b-8cdc-412b-976f-16385e5efa8e"
        },
        {
            "category": "[Platformbeveiliging] - Er worden configuratiebeheerpraktijken vastgesteld en toegepast",
            "code": "PR.PS-01.3",
            "label": "De organisatie moet specifieke functies, poorten, protocollen en diensten binnen haar kritieke systemen die niet nodig zijn voor de bedrijfsvoering, identificeren en uitschakelen.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "8de70ea7-1e0c-4fab-8b38-c1fea37aa8c5"
        },
        {
            "category": "[Platformbeveiliging] - Er worden configuratiebeheerpraktijken vastgesteld en toegepast",
            "code": "PR.PS-01.4",
            "label": "De organisatie moet technische beveiligingsmaatregelen implementeren om een beleid van 'alles weigeren' en 'alleen toestaan bij uitzondering' af te dwingen, zodat uitsluitend geautoriseerde softwareprogramma’s kunnen worden uitgevoerd.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "849e8049-adbf-4811-956c-373ec763f7b9"
        },
        {
            "category": "[Platformbeveiliging] - Er worden configuratiebeheerpraktijken vastgesteld en toegepast",
            "code": "PR.PS-01.5",
            "label": "Ongeautoriseerde configuratiewijzigingen aan de systemen van de organisatie moeten worden bewaakt en aangepakt met de juiste mitigerende maatregelen.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "e3789b75-a0a4-4758-a419-5259a6b1afac"
        },
        {
            "category": "[Platformbeveiliging] - Software wordt onderhouden, vervangen en verwijderd in overeenstemming met het risico",
            "code": "PR.PS-02.1",
            "label": "De organisatie moet beperkingen opleggen aan het gebruik en de installatie van software en ervoor zorgen dat software wordt onderhouden, vervangen of verwijderd op basis van het daarmee samenhangende risico.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "39979ba1-06d9-4b29-99db-cf8209e227fb"
        },
        {
            "category": "[Platformbeveiliging] - Hardware wordt onderhouden, vervangen en verwijderd in overeenstemming met het risico",
            "code": "PR.PS-03.1",
            "label": "Hardware die wordt gebruikt in bedrijfskritieke omgevingen moet worden onderhouden, vervangen of verwijderd op basis van de bijbehorende beveiligings- en operationele risico's.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "4437df78-d853-4968-b26a-0c164523123c"
        },
        {
            "category": "[Platformbeveiliging] - Er worden logbestanden gegenereerd en beschikbaar gesteld voor continue monitoring",
            "code": "PR.PS-04.1",
            "label": "Logbestanden moeten worden bijgehouden, gedocumenteerd en bewaakt.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "5914e173-bd14-4b7c-acfe-a6c1805a916c"
        },
        {
            "category": "[Platformbeveiliging] - Er worden logbestanden gegenereerd en beschikbaar gesteld voor continue monitoring",
            "code": "PR.PS-04.2",
            "label": "De organisatie moet ervoor zorgen dat logboekregistraties een betrouwbare tijdbron of interne kloktijdstempel bevatten die wordt vergeleken en gesynchroniseerd met een gezaghebbende tijdsbron.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "e5d1b9e6-78d1-4c3f-ba98-caf99eef1b16"
        },
        {
            "category": "[Platformbeveiliging] - Er worden logbestanden gegenereerd en beschikbaar gesteld voor continue monitoring",
            "code": "PR.PS-04.3",
            "label": "Auditgegevens van de kritieke systemen van de organisatie moeten worden verplaatst naar een alternatief systeem.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "b26cdf72-686c-42e3-b884-4cbad3ce80ea"
        },
        {
            "category": "[Platformbeveiliging] - Er worden logbestanden gegenereerd en beschikbaar gesteld voor continue monitoring",
            "code": "PR.PS-04.4",
            "label": "De organisatie moet ervoor zorgen dat fouten bij het verwerken van auditgegevens op haar systemen automatisch waarschuwingen genereren en vooraf gedefinieerde reacties activeren.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "1c9c3363-b7b4-4b77-bcc1-6aea91a7198b"
        },
        {
            "category": "[Platformbeveiliging] - Er worden logbestanden gegenereerd en beschikbaar gesteld voor continue monitoring",
            "code": "PR.PS-04.5",
            "label": "De organisatie moet ervoor zorgen dat bevoegde medewerkers de mogelijkheden voor auditlogging en monitoring kunnen uitbreiden of verbeteren wanneer dat nodig is om onderzoeken of incidentrespons te ondersteunen.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "4984bc1a-9a2e-471f-85f2-eb130ef7debe"
        },
        {
            "category": "[Platformbeveiliging] - De installatie en uitvoering van ongeautoriseerde software wordt voorkomen",
            "code": "PR.PS-05.1",
            "label": "Er moeten web- en e-mailfilters worden geïnstalleerd en gebruikt.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "46988bc5-6d0a-408a-99aa-147b3d8c20d2"
        },
        {
            "category": "[Platformbeveiliging] - De installatie en uitvoering van ongeautoriseerde software wordt voorkomen",
            "code": "PR.PS-05.2",
            "label": "De installatie en uitvoering van niet-geautoriseerde software moet worden voorkomen.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "57aca81a-104b-46c7-89ce-b184aeb8eb1d"
        },
        {
            "category": "[Platformbeveiliging] - Veilige softwareontwikkelingspraktijken zijn geïntegreerd en hun prestaties worden gedurende de gehele softwareontwikkelingscyclus bewaakt",
            "code": "PR.PS-06.1",
            "label": "Beveiliging moet in aanmerking worden genomen gedurende de volledige levenscyclus van systemen en applicaties, ongeacht of deze intern zijn ontwikkeld of extern zijn aangekocht.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "b2a9f6e1-bf1f-418e-91ef-374dfe974e32"
        },
        {
            "category": "[Platformbeveiliging] - Veilige softwareontwikkelingspraktijken zijn geïntegreerd en hun prestaties worden gedurende de gehele softwareontwikkelingscyclus bewaakt",
            "code": "PR.PS-06.2",
            "label": "Wijzigingen en uitzonderingen moeten worden getest en gevalideerd voordat ze in operationele systemen worden geïmplementeerd.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "8f9d0e7f-76b7-4ed3-b864-32d23a77f8f0"
        },
        {
            "category": "[Platformbeveiliging] - Veilige softwareontwikkelingspraktijken zijn geïntegreerd en hun prestaties worden gedurende de gehele softwareontwikkelingscyclus bewaakt",
            "code": "PR.PS-06.3",
            "label": "Veilige praktijken voor softwareontwikkeling moeten worden geïntegreerd in alle fasen van de softwareontwikkelingscyclus en de effectiviteit ervan moet regelmatig worden gecontroleerd en verbeterd.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "3dd57027-5792-4083-8c1f-cf2bc0a3220b"
        },
        {
            "category": "[Platformbeveiliging] - Veilige softwareontwikkelingspraktijken zijn geïntegreerd en hun prestaties worden gedurende de gehele softwareontwikkelingscyclus bewaakt",
            "code": "PR.PS-06.4",
            "label": "Voor geplande wijzigingen aan de kritieke systemen van de organisatie moet een analyse van de beveiligingsimpact worden uitgevoerd in een aparte testomgeving, voordat de wijziging wordt doorgevoerd in de operationele omgeving.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "f36c97a3-149a-4ad9-ae1e-745e901d540a"
        },
        {
            "category": "[Veerkracht van de Technologische Infrastructuur] - Netwerken en omgevingen worden beschermd tegen ongeoorloofde logische toegang en gebruik",
            "code": "PR.IR-01.1",
            "label": "Firewalls moeten worden geïnstalleerd, geconfigureerd en actief onderhouden op alle netwerken die door de organisatie worden gebruikt om bescherming te bieden tegen ongeoorloofde toegang en cyberdreigingen.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "60a61327-2ea5-4bd9-9536-31db63ee39ce"
        },
        {
            "category": "[Veerkracht van de Technologische Infrastructuur] - Netwerken en omgevingen worden beschermd tegen ongeoorloofde logische toegang en gebruik",
            "code": "PR.IR-01.2",
            "label": "Om kritieke systemen te beschermen, moeten organisaties netwerksegmentatie en -scheiding toepassen, afgestemd op zones met verschillend vertrouwensniveau en de kriticiteit van systemen, zodat dreigingen zich niet kunnen verspreiden en strikte toegangscontrole wordt afgedwongen.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "37e74646-acda-4e4d-9337-69624c57104b"
        },
        {
            "category": "[Veerkracht van de Technologische Infrastructuur] - Netwerken en omgevingen worden beschermd tegen ongeoorloofde logische toegang en gebruik",
            "code": "PR.IR-01.3",
            "label": "Om de operationele stabiliteit en veiligheid te waarborgen, moet de organisatie zonder uitzondering alle verbindingen tussen onderdelen van haar kritieke systemen identificeren, documenteren en beheersen.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "ab43d1fd-270e-45a3-94d5-907b82a1548a"
        },
        {
            "category": "[Veerkracht van de Technologische Infrastructuur] - Netwerken en omgevingen worden beschermd tegen ongeoorloofde logische toegang en gebruik",
            "code": "PR.IR-01.4",
            "label": "De organisatie moet passende maatregelen nemen om communicatie te bewaken en te controleren aan externe en belangrijke interne grenzen van kritieke systemen, inclusief de verbindingen tussen IT- en OT-domeinen, om veilige en betrouwbare werking te garanderen.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "66b55025-21bc-41e2-b42a-ea71ced38a06"
        },
        {
            "category": "[Veerkracht van de Technologische Infrastructuur] - Netwerken en omgevingen worden beschermd tegen ongeoorloofde logische toegang en gebruik",
            "code": "PR.IR-01.5",
            "label": "De organisatie moet, waar mogelijk, geauthenticeerde proxyservers of firewalls implementeren met URL-filtering en functionaliteit voor dreigingsinformatie, voor het gedefinieerde communicatieverkeer tussen haar kritieke systemen en externe netwerken.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "7894f8ff-e1a8-4e72-824b-29d74f4243e0"
        },
        {
            "category": "[Veerkracht van de Technologische Infrastructuur] - Netwerken en omgevingen worden beschermd tegen ongeoorloofde logische toegang en gebruik",
            "code": "PR.IR-01.6",
            "label": "De organisatie moet ervoor zorgen dat haar kritieke systemen zo zijn ontworpen dat ze veilig falen en beschermd blijven in geval van een operationele storing van een grensbeveiligingsapparaat.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "535eae85-44fd-4f21-9602-053334cbbcb2"
        },
        {
            "category": "[Veerkracht van de Technologische Infrastructuur] - Netwerken en omgevingen worden beschermd tegen ongeoorloofde logische toegang en gebruik",
            "code": "PR.IR-01.7",
            "label": "De organisatie moet ervoor zorgen dat ontwikkelings- en testomgevingen strikt gescheiden zijn van de productieomgeving, vooral bij ICS/OT-systemen waar elke overlap de veiligheid kan ondermijnen, de gezondheid in gevaar kan brengen of essentiële processen kan verstoren.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "5555a8e6-1b00-4b5a-a57f-b1a776add302"
        },
        {
            "category": "[Veerkracht van de Technologische Infrastructuur] - Netwerken en omgevingen worden beschermd tegen ongeoorloofde logische toegang en gebruik",
            "code": "PR.IR-01.8",
            "label": "De organisatie moet de stroom van informatie en gegevens binnen en tussen haar kritieke systemen definiëren, bewaken en controleren om ervoor te zorgen dat alleen geautoriseerde en veilige uitwisselingen plaatsvinden, ongeacht netwerkgrenzen of systeemarchitectuur.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "a3f8e434-76b7-4d45-9592-e5223b92a3e4"
        },
        {
            "category": "[Veerkracht van de Technologische Infrastructuur] - Netwerken en omgevingen worden beschermd tegen ongeoorloofde logische toegang en gebruik",
            "code": "PR.IR-01.9",
            "label": "De organisatie moet interfaces met externe telecommunicatiediensten beheren als onderdeel van haar netwerkbeveiligingsbeleid. Dit omvat het vastleggen hoe verkeer wordt gecontroleerd, het waarborgen van de vertrouwelijkheid en integriteit van verzonden informatie, en het beoordelen en documenteren van uitzonderingen op de vastgestelde regels.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "6bce7898-c36c-4feb-b426-0cdb7f5f4dd3"
        },
        {
            "category": "[Veerkracht van de Technologische Infrastructuur] - De technologische middelen van de organisatie worden beschermd tegen bedreigingen vanuit de omgeving",
            "code": "PR.IR-02.1",
            "label": "De organisatie moet beleid en procedures definiëren, implementeren en onderhouden met betrekking tot nood- en veiligheidssystemen, brandbeveiligingssystemen en omgevingscontroles voor haar kritieke systemen.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "2a2382a9-a8e1-4777-ae54-f836f9028ed1"
        },
        {
            "category": "[Veerkracht van de Technologische Infrastructuur] - De technologische middelen van de organisatie worden beschermd tegen bedreigingen vanuit de omgeving",
            "code": "PR.IR-02.2",
            "label": "De organisatie moet branddetectieapparatuur installeren die bij brand automatisch wordt geactiveerd en sleutelpersonen waarschuwt.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "5f2d951d-8a78-4e6f-98f3-e8e6053d7f66"
        },
        {
            "category": "[Veerkracht van de Technologische Infrastructuur] - Er worden mechanismen geïmplementeerd om te voldoen aan de veerkrachtvereisten in normale en ongunstige situaties",
            "code": "PR.IR-03.1",
            "label": "De organisatie moet mechanismen implementeren om ervoor te zorgen dat kritieke systemen en diensten operationeel blijven of snel kunnen worden hersteld, zowel tijdens normale werking als bij ongunstige omstandigheden.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "49c02c63-25a1-45b9-a297-ca872b7f91b8"
        },
        {
            "category": "[Veerkracht van de Technologische Infrastructuur] - Voldoende middelencapaciteit om de beschikbaarheid te waarborgen",
            "code": "PR.IR-04.1",
            "label": "Een adequate planning van de benodigde middelen moet ervoor zorgen dat de beschikbaarheid van de kritieke systemen van de organisatie voor informatieverwerking, netwerken, telecommunicatie en gegevensopslag gewaarborgd blijft.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "0a702a4f-a3cd-40de-8c0c-6712d55499de"
        },
        {
            "category": "[Continue Monitoring] - Netwerken en netwerkdiensten worden gemonitord om potentieel ongunstige gebeurtenissen op te sporen",
            "code": "DE.CM-01.1",
            "label": "Firewalls moeten worden geïnstalleerd en beheerd op de grenzen van het netwerk, inclusief firewalls op eindpunten.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "2d11b8a8-ca50-4ecc-a717-100277cb557d"
        },
        {
            "category": "[Continue Monitoring] - Netwerken en netwerkdiensten worden gemonitord om potentieel ongunstige gebeurtenissen op te sporen",
            "code": "DE.CM-01.2",
            "label": "Anti-virus, -spyware- en andere anti-malwareprogramma's moeten worden geïnstalleerd en bijgewerkt.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "fdc5a934-65c5-4662-b975-1b2b76159755"
        },
        {
            "category": "[Continue Monitoring] - Netwerken en netwerkdiensten worden gemonitord om potentieel ongunstige gebeurtenissen op te sporen",
            "code": "DE.CM-01.3",
            "label": "De organisatie moet het ongeoorloofd gebruik van haar bedrijfskritieke systemen monitoren en identificeren door het detecteren van ongeautoriseerde lokale, netwerk- en externe verbindingen.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "d42bbe78-dd60-44e9-ad7d-b34730a00a2a"
        },
        {
            "category": "[Continue Monitoring] - Netwerken en netwerkdiensten worden gemonitord om potentieel ongunstige gebeurtenissen op te sporen",
            "code": "DE.CM-01.4",
            "label": "De organisatie moet haar netwerk continu monitoren om tekenen van cyberdreigingen of ongebruikelijke activiteiten op te sporen, waarbij duidelijk gedefinieerde regels worden gebruikt om te bepalen wat als een mogelijk beveiligingsincident geldt.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "e662d077-97dc-4a85-b056-4ac2b7f5a292"
        },
        {
            "category": "[Continue Monitoring] - De fysieke omgeving wordt gemonitord om potentieel ongewenste gebeurtenissen op te sporen",
            "code": "DE.CM-02.1",
            "label": "De fysieke omgeving moet worden bewaakt om potentieel ongewenste gebeurtenissen op te sporen.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "580b77da-1f8c-4304-9064-c2c99871fc1e"
        },
        {
            "category": "[Continue Monitoring] - De fysieke omgeving wordt gemonitord om potentieel ongewenste gebeurtenissen op te sporen",
            "code": "DE.CM-02.2",
            "label": "Fysieke toegang tot de kritieke systemen en apparaten van de organisatie moet, naast fysieke toegangscontrole tot de faciliteit, worden aangevuld met inbraakalarmen, bewakingsapparatuur en onafhankelijke bewakingsteams.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "5d7cc44e-c033-42e7-8245-ac20c0c6541c"
        },
        {
            "category": "[Continue Monitoring] - De activiteiten van het personeel en het gebruik van technologie worden gemonitord om potentieel ongewenste gebeurtenissen op te sporen",
            "code": "DE.CM-03.1",
            "label": "Er moeten tools voor eindpunt- en netwerkbeveiliging worden geïmplementeerd om het gedrag van eindgebruikers te monitoren op gevaarlijke activiteiten.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "f6af9c43-eb76-4a91-bdea-2aef5eca030f"
        },
        {
            "category": "[Continue Monitoring] - De activiteiten van het personeel en het gebruik van technologie worden gemonitord om potentieel ongewenste gebeurtenissen op te sporen",
            "code": "DE.CM-03.2",
            "label": "Eindpunt- en netwerkbeveiligingstools die het gedrag van eindgebruikers monitoren op gevaarlijke activiteiten moeten worden beheerd.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "e203e291-4173-49f2-8c92-065ff2b44692"
        },
        {
            "category": "[Continue Monitoring] - Activiteiten en diensten van externe dienstverleners worden gemonitord om potentieel ongewenste gebeurtenissen op te sporen",
            "code": "DE.CM-06.1",
            "label": "De activiteiten en diensten van externe dienstverleners moeten worden beveiligd en gemonitord om potentieel ongewenste gebeurtenissen op te sporen.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "abf1a433-e146-48b9-b650-bcf725cafbb9"
        },
        {
            "category": "[Continue Monitoring] - Activiteiten en diensten van externe dienstverleners worden gemonitord om potentieel ongewenste gebeurtenissen op te sporen",
            "code": "DE.CM-06.2",
            "label": "De naleving door externe dienstverleners van personeels­beveiligingsbeleid, procedures en contractuele beveiligingseisen moet worden gemonitord in verhouding tot hun cyberbeveiligingsrisico’s.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "468ceb33-9a40-44f0-a76a-d3c8a3de3664"
        },
        {
            "category": "[Continue Monitoring] - Computerhardware en -software, runtime-omgevingen en hun gegevens worden gemonitord om potentieel ongewenste gebeurtenissen op te sporen",
            "code": "DE.CM-09.1",
            "label": "De organisatie moet computerhardware, software, runtime-omgevingen en hun gegevens monitoren om potentieel ongewenste gebeurtenissen op te sporen.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "f0e51a3d-8afc-44d0-a605-b4f05c5ed6b7"
        },
        {
            "category": "[Continue Monitoring] - Computerhardware en -software, runtime-omgevingen en hun gegevens worden gemonitord om potentieel ongewenste gebeurtenissen op te sporen",
            "code": "DE.CM-09.2",
            "label": "De organisatie moet hardware-integriteitscontroles uitvoeren om ongeoorloofde manipulatie van kritieke systeemhardware op te sporen. De controles moeten in verhouding staan tot het risicoprofiel en de operationele capaciteit van de organisatie.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "45fab47c-ed48-4bcc-8c1b-2b5e08a5dbc3"
        },
        {
            "category": "[Continue Monitoring] - Computerhardware en -software, runtime-omgevingen en hun gegevens worden gemonitord om potentieel ongewenste gebeurtenissen op te sporen",
            "code": "DE.CM-09.3",
            "label": "Het incidentresponsplan van de organisatie moet maatregelen bevatten om ongeoorloofde manipulatie van de hardware van kritieke systemen op te sporen.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "90ef972a-fc88-49b1-ad2f-bc488232d0ed"
        },
        {
            "category": "[Continue Monitoring] - Computerhardware en -software, runtime-omgevingen en hun gegevens worden gemonitord om potentieel ongewenste gebeurtenissen op te sporen",
            "code": "DE.CM-09.4",
            "label": "De organisatie moet een systeem opzetten dat een betrouwbaar onderscheid maakt tussen legitieme waarschuwingen en valse meldingen, zodat schadelijke code effectief kan worden opgespoord en verwijderd.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "82cccf41-4d8c-443f-9835-9c23ab934807"
        },
        {
            "category": "[Analyse van Ongewenste Gebeurtenissen] - Potentieel ongewenste gebeurtenissen worden geanalyseerd om meer inzicht te krijgen in de bijbehorende activiteiten",
            "code": "DE.AE-02.1",
            "label": "Cybersecurity- en informatiebeveiligingsgebeurtenissen moeten worden beoordeeld en geanalyseerd om potentiële aanvalsdoelen en -methoden te identificeren, in overeenstemming met de toepasselijke wetten, voorschriften, normen en beleidsregels.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "67adc421-91c0-435f-9fda-9045415b7126"
        },
        {
            "category": "[Analyse van Ongewenste Gebeurtenissen] - Potentieel ongewenste gebeurtenissen worden geanalyseerd om meer inzicht te krijgen in de bijbehorende activiteiten",
            "code": "DE.AE-02.2",
            "label": "De organisatie moet waar mogelijk geautomatiseerde mechanismen implementeren om gedetecteerde gebeurtenissen te beoordelen en te analyseren.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "2552a111-d537-4404-b05c-e34516aaea26"
        },
        {
            "category": "[Analyse van Ongewenste Gebeurtenissen] - Informatie wordt gecorreleerd vanuit meerdere bronnen",
            "code": "DE.AE-03.1",
            "label": "De logfunctionaliteit van beschermings- en detectietools moet worden ingeschakeld. Logbestanden moeten worden geback-upt, gedurende een vooraf bepaalde periode bewaard en regelmatig gecontroleerd om ongebruikelijke of mogelijk schadelijke activiteiten te identificeren.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "249c3b22-f114-4036-958a-f48d2c13b589"
        },
        {
            "category": "[Analyse van Ongewenste Gebeurtenissen] - Informatie wordt gecorreleerd vanuit meerdere bronnen",
            "code": "DE.AE-03.2",
            "label": "De organisatie moet ervoor zorgen dat gebeurtenisgegevens van kritieke systemen worden verzameld en gecombineerd met informatie uit meerdere relevante bronnen.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "d05d2df7-d3fd-42df-9d49-bd3faf9c1bbc"
        },
        {
            "category": "[Analyse van Ongewenste Gebeurtenissen] - Informatie wordt gecorreleerd vanuit meerdere bronnen",
            "code": "DE.AE-03.3",
            "label": "De organisatie moet gebeurtenisanalyse combineren met informatie uit kwetsbaarheidsscans, gegevens over systeemprestaties, monitoring van kritieke systemen en toezicht op de faciliteit, waar mogelijk.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "f1d86640-61e8-4989-a5d6-a05d9f857d33"
        },
        {
            "category": "[Analyse van Ongewenste Gebeurtenissen] - De geschatte impact en omvang van ongewenste voorvallen worden begrepen",
            "code": "DE.AE-04.1",
            "label": "De organisatie moet de negatieve impact van gedetecteerde gebeurtenissen op haar bedrijfsvoering, activa en personen beoordelen en deze koppelen aan de resultaten van haar risicoanalyses.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "64e4711a-9c6f-4861-9b65-4d844e0a8fa2"
        },
        {
            "category": "[Analyse van Ongewenste Gebeurtenissen] - Informatie over ongewenste gebeurtenissen wordt verstrekt aan bevoegd personeel en tools",
            "code": "DE.AE-06.1",
            "label": "Informatie over ongewenste gebeurtenissen moet onmiddellijk worden doorgegeven aan bevoegde medewerkers en systemen, zodat tijdige detectie, onderzoek en reactie mogelijk zijn.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "fbfc17db-a482-43e9-9ea3-0267d8f13177"
        },
        {
            "category": "[Analyse van Ongewenste Gebeurtenissen] - Incidenten worden gemeld wanneer ongewenste gebeurtenissen voldoen aan de gedefinieerde incidentcriteria",
            "code": "DE.AE-08.1",
            "label": "Incidenten moeten worden gemeld wanneer ongewenste gebeurtenissen voldoen aan de gedefinieerde en gedocumenteerde incidentcriteria.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "8adbef9e-00d1-43b4-85bc-d1e0043eec66"
        },
        {
            "category": "[Incidentbeheer] - Het incidentresponsplan wordt uitgevoerd in samenwerking met relevante derde partijen zodra een incident is gemeld",
            "code": "RS.MA-01.1",
            "label": "Het incidentresponsplan van de organisatie moet tijdens of na een cyberbeveiligingsincident dat de kritieke systemen treft, worden uitgevoerd en duidelijke rollen, verantwoordelijkheden en bevoegdheden bevatten.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "2d5fde41-e75c-4e13-bbf7-519c6f5392e7"
        },
        {
            "category": "[Incidentbeheer] - Het incidentresponsplan wordt uitgevoerd in samenwerking met relevante derde partijen zodra een incident is gemeld",
            "code": "RS.MA-01.2",
            "label": "De organisatie moet de respons op informatie-/cyberbeveiligingsincidenten coördineren met alle vooraf gedefinieerde belanghebbenden.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "1e64f53e-7e03-44e8-988f-71a62f412d2e"
        },
        {
            "category": "[Incidentbeheer] - Incidentrapporten worden gesorteerd en gevalideerd",
            "code": "RS.MA-02.1",
            "label": "Rapporten over informatie- / cyberbeveiligingsincidenten moeten worden geprioriteerd en gevalideerd volgens de incidentresponsprocedures van de organisatie.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "06c702f4-76de-4e68-b1f6-7323f6b96c58"
        },
        {
            "category": "[Incidentbeheer] - Incidentrapporten worden gesorteerd en gevalideerd",
            "code": "RS.MA-02.2",
            "label": "Geautomatiseerde hulpmiddelen moeten worden ingezet ter ondersteuning van het onderzoek en de beoordeling van de impact van gevalideerde cyberbeveiligingsincidenten.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "4073b977-0f46-425d-8eca-29133e99bded"
        },
        {
            "category": "[Incidentbeheer] - Incidenten worden gecategoriseerd en geprioriteerd",
            "code": "RS.MA-03.1",
            "label": "Informatie-/cyberbeveiligingsincidenten moeten worden gecategoriseerd, geprioriteerd en geëscaleerd zoals bepaald in het incidentresponsplan.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "a1e05c6d-7b29-419e-a88d-feb2a6d074f6"
        },
        {
            "category": "[Incidentbeheer] - De criteria voor het starten van incidentherstel worden toegepast",
            "code": "RS.MA-05.1",
            "label": "Er moeten duidelijke criteria worden gedefinieerd en toegepast om te bepalen wanneer incidentherstelprocessen moeten worden gestart.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "d6a5fd70-45e8-4794-a115-7ffe29d3d7ee"
        },
        {
            "category": "[Incidentanalyse] - Er wordt een analyse uitgevoerd om vast te stellen wat er tijdens een incident is gebeurd en wat de hoofdoorzaak van het incident is",
            "code": "RS.AN-03.1",
            "label": "Elk incident moet worden geanalyseerd om vast te stellen wat er is gebeurd en om de onderliggende oorzaak ervan te identificeren.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "ab27b7fd-c2d3-4984-bd84-ea6610dd9a1e"
        },
        {
            "category": "[Incidentanalyse] - Acties die tijdens een onderzoek worden uitgevoerd, worden geregistreerd en de integriteit en herkomst van de registraties worden bewaard",
            "code": "RS.AN-06.1",
            "label": "Alle handelingen die tijdens een onderzoek worden uitgevoerd, moeten worden vastgelegd, en de integriteit en herkomst van deze vastleggingen moeten worden gewaarborgd.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "b1bbfe58-0feb-4b12-a082-a0322410bc08"
        },
        {
            "category": "[Incidentanalyse] - Incidentgegevens en metagegevens worden verzameld en hun integriteit en herkomst worden bewaard",
            "code": "RS.AN-07.1",
            "label": "Incidentgegevens en bijbehorende metadata moeten worden verzameld en beschermd om hun juistheid, echtheid en traceerbaarheid te waarborgen.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "76f685e5-2818-486d-8d35-d73d84876fec"
        },
        {
            "category": "[Incidentanalyse] - De omvang van een incident wordt geschat en gevalideerd",
            "code": "RS.AN-08.1",
            "label": "De omvang van een incident moet worden ingeschat en gevalideerd.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "d173a1fc-bbc7-4be3-9c2f-b006e0adeac1"
        },
        {
            "category": "[Incidentresponsrapportage en -Communicatie] - Interne en externe belanghebbenden worden op de hoogte gebracht van incidenten",
            "code": "RS.CO-02.1",
            "label": "Informatie over cyberbeveiligingsincidenten moet aan medewerkers worden gecommuniceerd op een duidelijke en gemakkelijk te begrijpen manier.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "c9984d7c-6467-4506-9618-af3dcb62c399"
        },
        {
            "category": "[Incidentresponsrapportage en -Communicatie] - Interne en externe belanghebbenden worden op de hoogte gebracht van incidenten",
            "code": "RS.CO-02.2",
            "label": "Cyberbeveiligingsincidenten moeten binnen de in het incidentresponsplan vastgestelde termijnen worden gedeeld met relevante externe belanghebbenden, met inbegrip van het melden van belangrijke incidenten aan de bevoegde autoriteiten zoals wettelijk vereist.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "552abcce-b62f-4219-b6e4-04178d07958c"
        },
        {
            "category": "[Incidentbeperking] - Incidenten worden beheerst",
            "code": "RS.MI-01.1",
            "label": "Cyberbeveiligingsincidenten moeten worden ingedamd en verholpen. Elke beslissing om bepaalde cyberbeveiligingsrisico’s te aanvaarden en te behouden, moet formeel worden gedocumenteerd.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "5d246663-65d0-4883-8774-6bb6432fcacb"
        },
        {
            "category": "[Incidentbeperking] - Incidenten worden beheerst",
            "code": "RS.MI-01.2",
            "label": "De organisatie moet ongeautoriseerde toegang of datalekken detecteren en passende maatregelen nemen om deze te beperken, waaronder het monitoren van kritieke systemen aan externe grenzen en op belangrijke interne punten.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "ae8af5b6-0985-4f76-8bcb-6725f66f517a"
        },
        {
            "category": "[Uitvoering van het Incidentherstelplan] - Het herstelgedeelte van het incidentresponsplan wordt uitgevoerd zodra het incidentresponsproces is gestart",
            "code": "RC.RP-01.1",
            "label": "Er moet een herstelproces voor rampen en informatie-/cyberbeveiligingsincidenten worden ontwikkeld en uitgevoerd.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "0f9888eb-b7d3-426f-8156-bf15b5449389"
        },
        {
            "category": "[Uitvoering van het Incidentherstelplan] - Herstelmaatregelen worden geselecteerd, afgebakend, geprioriteerd en uitgevoerd",
            "code": "RC.RP-02.1",
            "label": "De essentiële functies en diensten van de organisatie moeten worden voortgezet met minimale of geen onderbreking van de operationele continuïteit, en deze continuïteit moet worden gehandhaafd tot het volledige herstel van de systemen.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "23b476b6-7680-4359-8469-7073657c1aa7"
        },
        {
            "category": "[Uitvoering van het Incidentherstelplan] - De integriteit van herstelde assets wordt gecontroleerd, systemen en diensten worden hersteld en de normale bedrijfsstatus wordt bevestigd",
            "code": "RC.RP-05.1",
            "label": "De integriteit van herstelde systemen en assets moet worden gecontroleerd voordat ze opnieuw in gebruik worden genomen. Systemen en diensten moeten volledig worden hersteld en de normale werking moet worden bevestigd.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "91ff39b2-b799-4d32-90eb-638125cb15f8"
        },
        {
            "category": "[Uitvoering van het Incidentherstelplan] - Het einde van het herstel na een incident wordt vastgesteld op basis van criteria en de documentatie met betrekking tot het incident wordt voltooid",
            "code": "RC.RP-06.1",
            "label": "Het einde van het herstelproces na een incident moet formeel worden vastgesteld op basis van vooraf gedefinieerde criteria, en alle incident gerelateerde documentatie moet worden afgerond en gecontroleerd.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "f12c65e3-a962-4037-aba9-dee654d9cafc"
        },
        {
            "category": "[Communicatie over Incidentherstel] - Herstelactiviteiten en voortgang bij het herstellen van operationele capaciteiten worden gecommuniceerd aan aangewezen interne en externe belanghebbenden",
            "code": "RC.CO-03.1",
            "label": "Herstelactiviteiten en voortgang bij het herstellen van operationele capaciteiten worden gecommuniceerd aan de aangewezen interne en externe belanghebbenden in overeenstemming met de vastgestelde communicatieprocedures.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "eafb972c-73a7-4739-b3df-9f27be194cf4"
        },
        {
            "category": "[Communicatie over Incidentherstel] - Openbare updates over het herstel na een incident worden gedeeld via goedgekeurde methoden en berichten",
            "code": "RC.CO-04.1",
            "label": "Publieke updates over het herstel na een incident moeten worden gedeeld via goedgekeurde communicatiemethoden en boodschappen, in overeenstemming met de vastgestelde procedures.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "11449c02-8323-40b1-9013-41f68bb4d85f"
        },
        {
            "category": "[Communicatie over Incidentherstel] - Openbare updates over het herstel na een incident worden gedeeld via goedgekeurde methoden en berichten",
            "code": "RC.CO-04.2",
            "label": "De organisatie moet een Public Relations Officer (PRO) aanstellen om de publieke communicatie tijdens het herstel van informatie- / cyberbeveiligingsincidenten te beheren, waarbij wordt gezorgd dat publieke updates worden gedeeld met behoud van de vertrouwelijkheid, integriteit en juistheid van de informatie.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "870aaab4-0a90-4d6a-abde-2f20d8f72dbc"
        },
        {
            "category": "[Communicatie over Incidentherstel] - Openbare updates over het herstel na een incident worden gedeeld via goedgekeurde methoden en berichten",
            "code": "RC.CO-04.3",
            "label": "De organisatie moet een crisiscommunicatiestrategie invoeren om negatieve gevolgen tijdens een crisis te beperken en om nadien haar reputatie te herstellen.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [NL]",
            "uuid": "b057fac6-f08a-485a-8a7d-32331d9c9ae8"
        }
    ],
    "version": 1,
    "version_ext": "CyFun®2025"
}