Besluit van de Minister-President, Minister van Algemene Zaken van 18 december 2020, nr. 4169072, tot vaststelling van een kader houdende de organisatie-inrichting van het BVA-stelsel binnen de Rijksdienst (Besluit BVA-stelsel Rijksdienst 2021)

Besluit BVA-stelsel Rijksdienst 2021

De Minister-President, Minister van Algemene Zaken;
Handelend in overeenstemming met het gevoelen van de ministerraad;

Besluit:

§

1

Algemeen

Artikel

1

Definities

In dit besluit wordt verstaan onder:

  • a.

    Rijksdienst: de kerndepartementen en de daaronder ressorterende dienstonderdelen;

  • b.

    Dienstonderdeel: een onder de verantwoordelijkheid van de desbetreffende minister ressorterende directie, afdeling, instelling, dienst of bedrijf;

  • c.

    Ambtelijke leiding: hoogste ambtenaar van het ministerie, organisatieonderdeel;

  • d.

    BVA Rijk: Beveiligingsautoriteit Rijk, bedoeld in artikel 7;

  • e.

    BVA: Beveiligingsautoriteit, bedoeld in artikel 3;

  • f.

    BVC: Beveiligingscoördinator, bedoeld in artikel 6;

  • g.

    CIO Rijk: Chief Information Officer Rijk, bedoeld in artikel 10, eerste lid van het Besluit CIO-stelsel Rijksdienst 2021;

  • h.

    CIO: Chief Information Officer, bedoeld in artikel 3, eerste lid, en artikel 9, eerste lid van het Besluit CIO-stelsel Rijksdienst 2021;

  • i.

    CISO Rijk: Chief Information Security Officer Rijk, bedoeld in artikel 10, eerste lid, van het Besluit CIO-stelsel Rijksdienst 2021;

  • j.

    CISO: Chief Information Security Officer, bedoeld in artikel 6, eerste lid, en artikel 9, derde lid van het Besluit CIO-stelsel Rijksdienst 2021;

  • k.

    Te Beschermen Belangen: personen, informatie, informatiesystemen, materieel, goederen, imago en objecten, waarbij in geval van compromittering, of de mogelijkheid van compromittering, nadelige gevolgen, of een risico daarop, kan ontstaan voor de vertrouwelijkheid, beschikbaarheid en integriteit van de primaire processen van de rijksoverheid, delen daarvan of voor andere belangen van de Staat, van zijn bondgenoten of van één of meer ministeries;

  • l.

    Integrale beveiliging: het selecteren, implementeren en periodiek evalueren van een samenhangend stelsel van beveiligingsmaatregelen voor de beveiliging van de Te Beschermen Belangen op basis van risicomanagement;

  • m.

    Risicomanagement: inzichtelijk en systematisch inventariseren, beoordelen en – door het treffen van maatregelen – beheersbaar maken van risico’s en kansen, die het bereiken van de doelstellingen van de organisatie bedreigen dan wel bevorderen, op een zodanige wijze dat verantwoording kan worden afgelegd over de gemaakte keuzes.

  • n.

    Accreditatie: de toestemmingverlening als bedoeld in artikel 2, derde lid van het Besluit Voorschrift Informatiebeveiliging Rijksdienst Bijzondere Informatie 2013.

Artikel

2

Reikwijdte

§

2

BVA en BVC

Artikel

3

BVA - functie

Artikel

4

BVA - taken

De secretaris-generaal die belast is met de ambtelijke leiding van een ministerie draagt aan de BVA met betrekking tot het ministerie, in ieder geval de volgende taken op:

  • 1.

    het opstellen van het (inter)departementale integrale beveiligingsbeleid wat ervoor zorgt dat de primaire processen van het departement en daardoor ook de Rijksdienst zo veel mogelijk ongestoord doorgang kunnen vinden;

  • 2.

    het opstellen van een meerjarige departementale visie ten aanzien van de integrale beveiliging, afgestemd op maatschappelijke en politiek-bestuurlijke ontwikkelingen en dreigingen;

  • 3.

    het opstellen van beleid over accreditaties zodat de secretaris-generaal vooraf toestemming verleent voor het verwerken van bijzondere informatie;

  • 4.

    het (doen en laten) uitvoeren van beveiligingsgerelateerde (periodieke) inspecties, audits en onderzoeken;

  • 5.

    het (laten) ontwikkelen en (laten) onderhouden van een calamiteitenplan en de uitvoeringsprotocollen en de sturing op de totstandkoming daarvan;

  • 6.

    het tot stand komen van een periodieke departementale dreigingsanalyse door het inzichtelijk en systematisch inventariseren, beoordelen en periodiek evalueren van de dreigingen en een daarop ingericht samenhangend stelsel van beveiligingsmaatregelen voor de beveiliging van de Te Beschermen Belangen op basis van risicomanagement;

  • 7.

    het periodiek (schriftelijk) rapporteren over de stand van de integrale beveiliging aan de ambtelijke leiding en het informeren van de BVA Rijk hierover;

  • 8.

    het initiëren en coördineren van onderzoeken naar mogelijke compromittering van bijzondere informatie, en in geval van compromittering het (namens de secretaris-generaal) treffen van (nood)maatregelen om verdere inbreuk te voorkomen en adviseren over te nemen vervolgstappen;

  • 9.

    het gevraagd en ongevraagd adviseren aan de ambtelijke leiding en het lijnmanagement over de integrale beveiliging, te realiseren verbeteringen en beveiligingsmaatregelen;

  • 10.

    het adviseren over en het coördineren van de operationele uitvoering van de beveiliging van bewindspersonen;

  • 11.

    het adviseren over het aanwijzen en wijzigen van vertrouwensfuncties;

  • 12.

    het laten afhandelen en het adviseren en toezicht houden bij belangrijke beveiligingsincidenten alsmede invulling van het incidentenmanagement ten behoeve van te leren lessen;

  • 13.

    het houden van toezicht op de beveiliging van nationale belangen in relatie tot internationale verdragen en richtlijnen;

  • 14.

    het toezicht houden op de implementatie en werking van de departementale en rijksbrede kaders van integrale beveiliging en het opstellen van een generiek dreigingsprofiel en een toezichtkader;

  • 15.

    het inzichtelijk hebben van kwetsbare functies en toezicht houden op de weerbaarheid tegen ondermijning;

  • 16.

    het bevorderen van de bewustwording over beveiligingsrisico’s binnen het ministerie;

  • 17.

    het uitvoeren van opgedragen taken uit de Baseline intern persoonsgerichte onderzoeken;

  • 18.

    Het fungeren als algemeen aanspreekpunt en contactpersoon voor de BVA Rijk, de AIVD, politie, (rijks)recherche, de NCTV en internationale organisaties (zoals EU en NAVO) over integrale beveiliging.

Artikel

5

BVA - bevoegdheden

Artikel

6

BVC-functie en BVC-rol

§

3

BVA Rijk

Artikel

7

BVA Rijk - functie

Artikel

8

Taken BVA Rijk

De BVA Rijk is belast met de volgende taken:

  • 1.

    vanuit een regierol stimuleren van beheersing van de integrale beveiliging en veiligheid binnen de Rijksdienst;

  • 2.

    vanuit een regierol versterken van innovatie en de doorontwikkelingen van de organisatie en het vakgebied van integrale beveiliging binnen de Rijksdienst;

  • 3.

    vanuit een regierol investeren in een cultuur van kennisdeling en het bevorderen van het lerend vermogen op het gebied van integrale beveiliging binnen de Rijksdienst;

  • 4.

    vanuit een regierol vergroten van de bewustwording over beveiligingsrisico’s binnen de Rijksdienst;

  • 5.

    het, voor wat betreft de integrale beveiliging, proactief bijdragen aan de gedachtevorming binnen de interdepartementale gremia op het terrein van de bedrijfsvoering en het zijn van gesprekspartner op rijksniveau voor (delen van) de instanties die zijn belast met specifieke onderdelen van de integrale beveiliging;

  • 6.

    het stimuleren van de ontwikkeling (en waar nodig zelf opstellen) van rijksbrede kaders, normen en maatregelen voor integrale beveiliging en het inhoudelijke adviseren aan de verschillende (beleids)domeinen;

  • 7.

    het bewaken van het integrale karakter en de consistentie van de rijksbrede kaders, normen en maatregelen voor beveiliging en het voorkomen of oplossen van lacunes, overlap en tegenstrijdigheden hierin;

  • 8.

    het houden van systeemtoezicht op de werking en effectiviteit van de rijksbrede kaders van de integrale beveiliging van de Rijksdienst;

  • 9.

    het (laten) ontwikkelen en (laten) onderhouden van een calamiteitenplan Rijksdienst en uitvoeringsprotocollen voor aspecten van integrale beveiliging waar een rijksbrede uniforme aanpak van belang is;

  • 10.

    het functioneel aansturen van de BVA’s en het bevorderen van gemeenschappelijke belangen met inachtneming van ieders onderscheiden verantwoordelijkheden;

  • 11.

    het adviseren van de Minister van Binnenlandse Zaken en Koninkrijksrelaties over de (mogelijke) impact van (voorgenomen) wet- en regelgeving, beleid en uitvoeringstrajecten voor de integrale beveiliging en veiligheid van de Rijksdienst;

  • 12.

    het bevorderen van en, waar nodig, bepalen van een gezamenlijke aanpak van beveiligingsbeleid, beveiligingskwesties en beveiligingsbelangen die departement overstijgend zijn;

  • 13.

    het in geval van departement overstijgende calamiteiten en dreigingen direct – waar mogelijk in overleg met de BVA’s en secretarissen-generaal – ingrijpen waar nodig om beveiligingsrisico’s te minimaliseren;

  • 14.

    het voorbereiden van de jaarrapportage over integrale beveiliging, risico’s en dreigingen binnen de Rijksdienst.

Artikel

9

Bevoegdheden BVA Rijk

§

4

BVA-beraad

Artikel

10

BVA-beraad

§

5

Slotbepalingen

Artikel

11

Evaluatie

Dit besluit wordt drie jaar na inwerkingtreding geëvalueerd en vervolgens elke drie jaar.

Artikel

13

Citeertitel

Dit besluit wordt aangehaald als: Besluit BVA-stelsel Rijksdienst 2021.

Dit besluit zal met de toelichting in de Staatscourant worden geplaatst.

De Minister-President, Minister van Algemene Zaken, M. Rutte