Regeling van de Minister voor Rechtsbescherming van 21 januari 2021, nr. 3181155, houdende bepalingen ter uitvoering van de Wet kansspelen op afstand (Regeling kansspelen op afstand)
| Onderdeel 3.1 | ||
|---|---|---|
| Beheersaspect | Beheersdoel | Beheer |
| Kwaliteitsbeheer (algemeen) | De vergunninghouder beheert de kwaliteit van zijn producten, diensten en interne procedures teneinde aan behoeften van klanten en interne behoeften te voldoen en wetten en regelingen na te leven. | De vergunninghouder heeft een kwaliteitsbeheersysteem opgezet dat voorziet in continue verbetering van producten en diensten. |
| Kwaliteitsbeheer (algemeen) | De vergunninghouder beheert de kwaliteit van zijn producten, diensten en interne procedures teneinde aan behoeften van klanten en interne behoeften te voldoen en wetten en regelingen na te leven. | De vergunninghouder heeft de kenmerken van zijn producten en diensten gespecificeerd en gedocumenteerd. |
| Kwaliteitsbeheer (algemeen) | De vergunninghouder beheert de kwaliteit van zijn producten, diensten en interne procedures teneinde aan behoeften van klanten en interne behoeften te voldoen en wetten en regelingen na te leven. | De vergunninghouder heeft zijn procedures en de verwachte resultaten gespecificeerd en gedocumenteerd voor alle processen die op enigerlei wijze gevolgen hebben voor de speler. |
| Kwaliteitsbeheer (algemeen) | De vergunninghouder beheert de kwaliteit van zijn producten, diensten en interne procedures teneinde aan behoeften van klanten en interne behoeften te voldoen en wetten en regelingen na te leven. | De vergunninghouder draagt er zorg voor dat er voldoende middelen beschikbaar zijn om processen uit te voeren die op enigerlei wijze gevolgen hebben voor de speler. |
| Kwaliteitsbeheer (algemeen) | De vergunninghouder beheert de kwaliteit van zijn producten, diensten en interne procedures teneinde aan behoeften van klanten en interne behoeften te voldoen en wetten en regelingen na te leven. | |
| Kwaliteitsbeheer (algemeen) | De vergunninghouder beheert de kwaliteit van zijn producten, diensten en interne procedures teneinde aan behoeften van klanten en interne behoeften te voldoen en wetten en regelingen na te leven. | De vergunninghouder heeft procedures ingericht voor interne controle en beheerstoezicht die onder meer voorzien in terugkoppeling teneinde processen, producten en diensten te verbeteren en wet- en regelgeving na te leven. |
| Kwaliteitsbeheer (algemeen) | De vergunninghouder beheert de kwaliteit van zijn producten, diensten en interne procedures teneinde aan behoeften van klanten en interne behoeften te voldoen en wetten en regelingen na te leven. | De vergunninghouder draagt zorg voor continue beoordeling en verbetering van het kwaliteitsbeheersysteem. |
| Onderdeel 3.2 | ||
| Beheersaspect | Beheersdoel | Beheer |
| Informatiebeveiliging | De vergunninghouder beheert informatiebeveiligingsprocedures teneinde activa te beschermen, waaronder begrepen gegevens over spelers, spelen en transacties. | De vergunninghouder heeft een beheercyclus voor informatiebeveiliging opgezet die voorziet in continue verbetering van de informatiebeveiliging. |
| Informatiebeveiliging | De vergunninghouder beheert informatiebeveiligingsprocedures teneinde activa te beschermen, waaronder begrepen gegevens over spelers, spelen en transacties. | Het beheer van informatiebeveiliging is gebaseerd op identificatie en beperking van risico's. De vergunninghouder heeft als uitgangspunt voor zijn maatregelen een risicobeoordeling uitgevoerd. |
| Informatiebeveiliging | De vergunninghouder beheert informatiebeveiligingsprocedures teneinde activa te beschermen, waaronder begrepen gegevens over spelers, spelen en transacties. | Procedures en beleid ten aanzien van informatiebeveiliging worden gedocumenteerd en onderhouden. |
| Informatiebeveiliging | De vergunninghouder beheert informatiebeveiligingsprocedures teneinde activa te beschermen, waaronder begrepen gegevens over spelers, spelen en transacties. | De vergunninghouder heeft ten minste de volgende documentatie beschikbaar: – beleid ten aanzien van informatiebeveiliging; – reikwijdte van het informatiebeveiligingsbeheer; – risicobeoordeling; – verantwoordelijkheden met betrekking tot informatiebeveiliging; – beschrijving van beveiligingsmaatregelen; – beschrijving van uitvoering en resultaten van de beheercyclus. |
| Informatiebeveiliging | De vergunninghouder beheert informatiebeveiligingsprocedures teneinde activa te beschermen, waaronder begrepen gegevens over spelers, spelen en transacties. | De vergunninghouder verricht regelmatige controles op de informatiebeheercyclus en penetratietests van zijn systemen. |
| Informatiebeveiliging | De vergunninghouder beheert informatiebeveiligingsprocedures teneinde activa te beschermen, waaronder begrepen gegevens over spelers, spelen en transacties. | De vergunninghouder heeft procedures voor het beheer van veiligheidsincidenten opgezet. |
| Informatiebeveiliging | De vergunninghouder beheert informatiebeveiligingsprocedures teneinde activa te beschermen, waaronder begrepen gegevens over spelers, spelen en transacties. | De vergunninghouder heeft op basis van een eigen risicobeoordeling maatregelen gespecificeerd betreffende de organisatie van de informatiebeveiliging, waaronder in ieder geval: – functies en verantwoordelijkheden; – scheiding van functies; – mobiele apparaten en telewerken. |
| De vergunninghouder heeft op basis van een eigen risicobeoordeling maatregelen gespecificeerd betreffende personele middelen en veiligheid, waaronder in ieder geval: – screening; – arbeidsvoorwaarden; – managementverantwoordelijkheden; – bewustzijn van en onderwijs en opleiding betreffende informatiebeveiliging; – disciplinaire procedures; – verantwoordelijkheden in verband met beëindiging of wijziging van dienstbetrekking. | ||
| De vergunninghouder heeft op basis van een eigen risicobeoordeling maatregelen gespecificeerd betreffende beheer van activa, waaronder in ieder geval: – verantwoordelijkheid voor activa; – classificatie van informatie; – het gebruik van gegevensdragers en andere media. | ||
| De vergunninghouder heeft op basis van een eigen risicobeoordeling maatregelen gespecificeerd betreffende toegangscontrole, waaronder in ieder geval: – vereisten van toegangscontrole; – beheer van gebruikerstoegang; – verantwoordelijkheden van gebruikers; – toegangscontrole voor systemen en applicaties. | ||
| De vergunninghouder heeft op basis van een eigen risicobeoordeling maatregelen gespecificeerd betreffende cryptografie, waaronder in ieder geval: – cryptografiebeleid; – sleutelbeheer. | ||
| De vergunninghouder heeft op basis van een eigen risicobeoordeling maatregelen gespecificeerd betreffende operationele beveiliging, waaronder in ieder geval: – operationele procedures en verantwoordelijkheden; – bescherming tegen malware; – reservekopieën of reservebestanden; – geautomatiseerde verslaglegging, registratie en bewaking; – beheer van bedrijfssoftware; – beheer van technische kwetsbaarheden; – configuraties voor de controle van informatiesystemen. | ||
| De vergunninghouder heeft op basis van een eigen risicobeoordeling maatregelen gespecificeerd betreffende communicatiebeveiliging, waaronder in ieder geval: – beheer van netwerkbeveiliging; – informatieoverdracht. | ||
| De vergunninghouder heeft op basis van een eigen risicobeoordeling maatregelen gespecificeerd betreffende de aanschaf, ontwikkeling en het onderhoud van systemen, waaronder in ieder geval: – beveiligingseisen voor informatiesystemen; – beveiliging bij ontwikkel- en ondersteuningsprocessen; – testgegevens. | ||
| De vergunninghouder heeft op basis van een eigen risicobeoordeling maatregelen gespecificeerd betreffende betrekkingen met leveranciers, waaronder in ieder geval: – informatiebeveiliging; – beheer van de dienstverlening van leveranciers. | ||
| De vergunninghouder heeft op basis van een eigen risicobeoordeling maatregelen gespecificeerd betreffende de informatiebeveiligingsaspecten van bedrijfscontinuïteitsmanagement, waaronder in ieder geval: – continuïteit van informatiebeveiliging; – terugvalopties ingeval van incidenten. | ||
| De vergunninghouder heeft op basis van een eigen risicobeoordeling maatregelen gespecificeerd betreffende naleving, waaronder in ieder geval: – naleving van wettelijke en contractuele vereisten; – toetsing van informatiebeveiliging. | ||
| Onderdeel 3.3 | ||
| Beheersaspect | Beheersdoel | Beheer |
| IT-beheer en communicatienetwerken | De vergunninghouder beheert interne IT-processen opdat hij voorspelbare en betrouwbare diensten kan bieden. | De vergunninghouder hanteert een IT-beleid dat aansluit op de doelen van de organisatie en het informatiebeveiligingsbeleid. |
| IT-beheer en communicatienetwerken | De vergunninghouder beheert interne IT-processen opdat hij voorspelbare en betrouwbare diensten kan bieden. | De vergunninghouder beschikt over gedocumenteerde procedures voor het beheer van incidenten en problemen. |
| IT-beheer en communicatienetwerken | De vergunninghouder beheert interne IT-processen opdat hij voorspelbare en betrouwbare diensten kan bieden. | Incidenten worden geregistreerd, geclassificeerd, geanalyseerd en opgelost. Deze stappen worden gedocumenteerd. |
| IT-beheer en communicatienetwerken | De vergunninghouder beheert interne IT-processen opdat hij voorspelbare en betrouwbare diensten kan bieden. | Problemen worden geregistreerd, geclassificeerd, geanalyseerd en opgelost. Deze stappen worden gedocumenteerd. Onder problemen worden in ieder geval incidenten verstaan die structureel van aard zijn of geen duidelijke oorzaak hebben. |
| IT-beheer en communicatienetwerken | De vergunninghouder beheert interne IT-processen opdat hij voorspelbare en betrouwbare diensten kan bieden. | De vergunninghouder beschikt over gedocumenteerde procedures voor veranderings- en releasemanagement. |
| IT-beheer en communicatienetwerken | De vergunninghouder beheert interne IT-processen opdat hij voorspelbare en betrouwbare diensten kan bieden. | Wijzigingen aan IT-systemen worden geregistreerd en gaan vergezeld van een beschrijving en toelichting. |
| IT-beheer en communicatienetwerken | De vergunninghouder beheert interne IT-processen opdat hij voorspelbare en betrouwbare diensten kan bieden. | Wijzigingen worden pas door een bevoegde medewerker goedgekeurd nadat hun effect is beoordeeld en geregistreerd. |
| IT-beheer en communicatienetwerken | De vergunninghouder beheert interne IT-processen opdat hij voorspelbare en betrouwbare diensten kan bieden. | De vergunninghouder heeft procedures gespecificeerd en gedocumenteerd waarin een beschrijving wordt gegeven van het onderhoud en de configuratie van systemen. |
| IT-beheer en communicatienetwerken | De vergunninghouder beheert interne IT-processen opdat hij voorspelbare en betrouwbare diensten kan bieden. | De vergunninghouder heeft procedures gespecificeerd en gedocumenteerd voor het beheer van de beschikbaarheid en capaciteit van systemen en infrastructuren. |
| IT-beheer en communicatienetwerken | De vergunninghouder beheert interne IT-processen opdat hij voorspelbare en betrouwbare diensten kan bieden. | De vergunninghouder heeft procedures gespecificeerd en gedocumenteerd voor het beheer van de IT-aspecten van het financiële management. |
| IT-beheer en communicatienetwerken | De vergunninghouder beheert interne IT-processen opdat hij voorspelbare en betrouwbare diensten kan bieden. | De vergunninghouder heeft procedures gespecificeerd en gedocumenteerd voor het beheer van interne en externe serviceniveaus. |
Deze regeling zal met de toelichting in de Staatscourant worden geplaatst.
Artikel 3.5a. De melding bij hoger dan het minimum ingestelde inzetten
De vergunninghouder treft passende maatregelen die waarborgen dat indien de hoogte van de inzet in een spel of speelronde zonder tussenkomst van de speler zodanig is ingesteld dat deze inzet hoger is dan de minimaal mogelijke inzet van dat spel of die speelronde, de speler voorafgaand aan of gelijktijdig met de mogelijkheid tot definitieve invoer van de inzet een waarschuwende melding ontvangt met duidelijke en begrijpelijke informatie dat de speler een lagere inzet kan invoeren. Deze melding vermeldt tevens wat de minimaal mogelijke inzet is.
Afdeling 2. Integriteitsbeleid
§ 1. Algemeen
§ 2. Weddenschappen
Afdeling 3. Toegang tot de vergunde kansspelen en speeltegoeden
Afdeling 3a. Het spelersprofiel
Artikel 3.19a. Vrije invoer
Onverminderd artikel 3.19f treft de vergunninghouder passende maatregelen die waarborgen dat spelers en aspirant-spelers de grenzen van hun speelgedrag kunnen invoeren in lege invoervelden zonder dat deze op enige wijze voorzien zijn van:
- a. vooraf ingestelde en zichtbare minima, maxima of andere invoermogelijkheden dan wel invoersuggesties;
- b. opties om minima, maxima of andere invoermogelijkheden dan wel invoersuggesties zichtbaar te maken.
In afwijking van het eerste lid treft de vergunninghouder passende maatregelen die waarborgen dat voor spelers die de grenzen van hun speelgedrag wensen te wijzigen, de op dat moment nog ongewijzigde grenzen zichtbaar zijn in of bij de invoervelden.
Artikel 3.19b. Stortingslimieten en tegoed in euro’s
De vergunninghouder treft passende maatregelen die waarborgen dat:
- a. spelers en aspirant-spelers stortingslimieten en het maximale tegoed, bedoeld in artikel 4.14, tweede lid, onder c, van het besluit uitsluitend in euro’s kunnen invoeren;
- b. de stortingslimieten en het maximale tegoed uitsluitend in euro’s worden weergegeven in alle gedeelten van de spelersinterface waar deze worden getoond.
Artikel 3.19c. Bevestiging van de invoer
Onverminderd artikel 3.19d treft de vergunninghouder passende maatregelen die waarborgen dat elke grens die een speler of aspirant-speler als onderdeel van het spelersprofiel invoert, uitsluitend wordt verwerkt door het spelsysteem nadat:
- a. op duidelijke en begrijpelijke wijze is verzocht om de definitieve invoer te bevestigen; en
- b. de bevestiging is ontvangen en geregistreerd.
Bij de invoer van elke stortingslimiet bevat het verzoek, bedoeld in het eerste lid, onder a, tevens:
- a. een duidelijke en begrijpelijke vraag of de speler of de aspirant-speler bereid is het ingevoerde bedrag te verliezen onder herhaling van de hoogte van dat bedrag;
- b. een duidelijke en begrijpelijke mededeling dat de speler of de aspirant-speler met de bevestiging verklaart bereid te zijn het ingevoerde bedrag te verliezen onder herhaling van de hoogte van dat bedrag.
Artikel 3.19d. Contactmoment bij invoeren stortingslimieten
De vergunninghouder treft passende maatregelen die waarborgen dat spelers en aspirant-spelers:
- a. in de leeftijdscategorie tussen 18 en 24 jaar, een bedrag dat gelijk is aan of meer is dan:
- 1°. € 150 per maand; of
- 2°. € 37,50 per week bij het ontbreken of niet invoeren van een stortingslimiet per maand; of
- 3°. € 5,35 per dag bij het ontbreken of niet invoeren van een stortingslimiet per maand en per week;
- b. in de leeftijdscategorie van 24 jaar of ouder, een bedrag dat gelijk is aan of meer is dan: slechts definitief kunnen invoeren en laten verwerken als stortingslimiet door daarover via de kansspelinterface of telefonisch contact op te nemen met verslavingspreventie-opgeleid personeel van de vergunninghouder.
- 1°. € 350 per maand; of
- 2°. € 87,50 per week bij het ontbreken of niet invoeren van een stortingslimiet per maand; of
- 3°. € 12,50 per dag bij het ontbreken of niet invoeren van een stortingslimiet per maand en per week;
Het eerste lid is niet van toepassing op gevallen waarin spelers een bedrag invoeren tot verlaging van een bestaande stortingslimiet.
Artikel 3.19e. Inhoud van het contact bij invoeren stortingslimieten
Indien contact als bedoeld in artikel 3.19d, eerste lid, plaatsvindt over het invoeren van een stortingslimiet vraagt het verslavingspreventie-opgeleid personeel van de vergunninghouder tijdens dat contact aan de speler of aspirant-speler:
- a. of hij zich ervan bewust is dat hij een hoge stortingslimiet wil instellen;
- b. of hij zich ervan bewust is dat hij het in te voeren bedrag kan verliezen onder herhaling van de hoogte van dat bedrag;
- c. om te verklaren dat hij bereid is het ingevoerde bedrag te verliezen onder herhaling van de hoogte van dat bedrag.
Voordat het contact wordt afgerond, wijst het verslavingspreventie-opgeleid personeel de speler of aspirant-speler in ieder geval op:
- a. de risico’s van onmatige deelname aan kansspelen;
- b. de mogelijkheid tot uitsluiting van deelname aan kansspelen, georganiseerd in speelautomatenhallen, in speelcasino’s en op afstand, door inschrijving in het register;
- c. de mogelijkheid tot het zich, zo nodig anoniem, laten voorlichten en ontvangen van informatie omtrent kansspelverslaving door het landelijke preventieloket dat wordt gefinancierd op grond van artikel 33e, eerste lid, aanhef en onder b, van de wet onder vermelding van de contactgegevens van dat loket.
De vergunninghouder verzendt via e-mail een bevestiging van het contact aan de speler of aspirant-speler alsmede een verslag daarvan. Dat verslag bevat in ieder geval:
- a. de reactie op de vragen, bedoeld in het eerste lid;
- b. de informatie, bedoeld in het tweede lid;
- c. het bedrag dat definitief wordt ingevoerd als stortingslimiet;
- d. de termijn die ingevolge artikel 4.14, derde lid, onder b, van het besluit geldt voor wijziging van de stortingslimiet, indien die wijziging strekt tot verhoging van die limiet.
Artikel 3.19f. Onverwerkbare invoer
De vergunninghouder treft passende maatregelen die waarborgen dat spelers en aspirant-spelers opnieuw worden verzocht om een grens in te voeren met inachtneming van de bepalingen in deze afdeling, indien zij bij het invullen of wijzigen van het spelersprofiel informatie invoeren die het spelsysteem niet als grens kan verwerken.
Indien de ingevoerde grens lager is dan de minimale grens die het spelsysteem kan verwerken, bevat het verzoek, bedoeld in het eerste lid, de mededeling welke minimale waarde kan worden ingevoerd die het spelsysteem kan verwerken. In geen geval wordt daarbij de maximale waarde vermeld die het spelsysteem kan verwerken.
Indien de ingevoerde grens hoger is dan de maximale grens die het spelsysteem kan verwerken, bevat het verzoek, bedoeld in het eerste lid, de mededeling welke minimale en maximale waarden kunnen worden ingevoerd die het spelsysteem kan verwerken en dat andere in te voeren waarden tussen die waarden in moeten liggen.
Afdeling 4. Consumentenbescherming
§ 1. De klantendienst en de afhandeling van klachten
§ 2. Informatieverplichtingen
Afdeling 5. Het spelsysteem
Afdeling 6. De keuring van het spelsysteem
Hoofdstuk 4. Toezicht en handhaving
Afdeling 1. Registratieverplichtingen
Afdeling 2. Rapportageverplichtingen
Afdeling 3. De controledatabank
Hoofdstuk 5. Wijziging van andere regelingen
Hoofdstuk 6. Slotbepalingen
Bijlage 1. behorend bij artikel 2.4 van de Regeling kansspelen op afstand
Onderdeel 1.1. Strafrechtelijke antecedenten
Onderdeel 1.2. Strafbare feiten
Poging tot, voorbereiding van, doen plegen van, uitlokking van, mislukte uitlokking van, medeplegen van, medeplichtigheid aan of plegen van:
Onderdeel 1.3. Buitenlandse strafrechtelijke antecedenten
Onder veroordelingen als bedoeld in onderdeel 1.1, onder a, worden tevens verstaan veroordelingen in het buitenland ter zake van strafbare feiten die met de in onderdeel 1.2 bedoelde strafbare feiten vergelijkbaar zijn.
Onder transacties als bedoeld in onderdeel 1.1, onder c, worden tevens verstaan daarmee vergelijkbare overeenkomsten met de daartoe bevoegde autoriteit in het buitenland met betrekking tot niet-vervolging ter zake van de hiervoor bedoelde vergelijkbare strafbare feiten.
Onder gerechtelijke of strafvorderlijke documenten, processen-verbaal of rapporten als bedoeld in onderdeel 1.1, onder e, worden tevens verstaan daarmee vergelijkbare documenten met gelijke bewijskracht, opgemaakt door tot de berechting, vervolging of opsporing van strafbare feiten bevoegde personen in het buitenland ter zake van de hiervoor bedoelde vergelijkbare strafbare feiten.
Bijlage 2. behorend bij de artikelen 3.13, 3.14 en 3.15 van de Regeling kansspelen op afstand
Onderdeel 2.1
Een voorafgaande identificatie en analyse als bedoeld in artikel 4.8, eerste lid, van het Besluit kansspelen op afstand kan achterwege blijven met betrekking tot de volgende wedstrijden en competities:
Onderdeel 2.2
De vergunninghouder organiseert in ieder geval geen weddenschappen op de volgende wedstrijden en competities:
Onderdeel 2.3
De vergunninghouder organiseert in ieder geval geen weddenschappen op de volgende gebeurtenissen:
Bijlage 3. behorend bij artikel 3.27 van de Regeling kansspelen op afstand
| Onderdeel 3.1 | ||
|---|---|---|
| Beheersaspect | Beheersdoel | Beheer |
| Kwaliteitsbeheer (algemeen) | De vergunninghouder beheert de kwaliteit van zijn producten, diensten en interne procedures teneinde aan behoeften van klanten en interne behoeften te voldoen en wetten en regelingen na te leven. | De vergunninghouder heeft een kwaliteitsbeheersysteem opgezet dat voorziet in continue verbetering van producten en diensten. |
| Kwaliteitsbeheer (algemeen) | De vergunninghouder beheert de kwaliteit van zijn producten, diensten en interne procedures teneinde aan behoeften van klanten en interne behoeften te voldoen en wetten en regelingen na te leven. | De vergunninghouder heeft de kenmerken van zijn producten en diensten gespecificeerd en gedocumenteerd. |
| Kwaliteitsbeheer (algemeen) | De vergunninghouder beheert de kwaliteit van zijn producten, diensten en interne procedures teneinde aan behoeften van klanten en interne behoeften te voldoen en wetten en regelingen na te leven. | De vergunninghouder heeft zijn procedures en de verwachte resultaten gespecificeerd en gedocumenteerd voor alle processen die op enigerlei wijze gevolgen hebben voor de speler. |
| Kwaliteitsbeheer (algemeen) | De vergunninghouder beheert de kwaliteit van zijn producten, diensten en interne procedures teneinde aan behoeften van klanten en interne behoeften te voldoen en wetten en regelingen na te leven. | De vergunninghouder draagt er zorg voor dat er voldoende middelen beschikbaar zijn om processen uit te voeren die op enigerlei wijze gevolgen hebben voor de speler. |
| Kwaliteitsbeheer (algemeen) | De vergunninghouder beheert de kwaliteit van zijn producten, diensten en interne procedures teneinde aan behoeften van klanten en interne behoeften te voldoen en wetten en regelingen na te leven. | |
| Kwaliteitsbeheer (algemeen) | De vergunninghouder beheert de kwaliteit van zijn producten, diensten en interne procedures teneinde aan behoeften van klanten en interne behoeften te voldoen en wetten en regelingen na te leven. | De vergunninghouder heeft procedures ingericht voor interne controle en beheerstoezicht die onder meer voorzien in terugkoppeling teneinde processen, producten en diensten te verbeteren en wet- en regelgeving na te leven. |
| Kwaliteitsbeheer (algemeen) | De vergunninghouder beheert de kwaliteit van zijn producten, diensten en interne procedures teneinde aan behoeften van klanten en interne behoeften te voldoen en wetten en regelingen na te leven. | De vergunninghouder draagt zorg voor continue beoordeling en verbetering van het kwaliteitsbeheersysteem. |
| Onderdeel 3.2 | ||
| Beheersaspect | Beheersdoel | Beheer |
| Informatiebeveiliging | De vergunninghouder beheert informatiebeveiligingsprocedures teneinde activa te beschermen, waaronder begrepen gegevens over spelers, spelen en transacties. | De vergunninghouder heeft een beheercyclus voor informatiebeveiliging opgezet die voorziet in continue verbetering van de informatiebeveiliging. |
| Informatiebeveiliging | De vergunninghouder beheert informatiebeveiligingsprocedures teneinde activa te beschermen, waaronder begrepen gegevens over spelers, spelen en transacties. | Het beheer van informatiebeveiliging is gebaseerd op identificatie en beperking van risico's. De vergunninghouder heeft als uitgangspunt voor zijn maatregelen een risicobeoordeling uitgevoerd. |
| Informatiebeveiliging | De vergunninghouder beheert informatiebeveiligingsprocedures teneinde activa te beschermen, waaronder begrepen gegevens over spelers, spelen en transacties. | Procedures en beleid ten aanzien van informatiebeveiliging worden gedocumenteerd en onderhouden. |
| Informatiebeveiliging | De vergunninghouder beheert informatiebeveiligingsprocedures teneinde activa te beschermen, waaronder begrepen gegevens over spelers, spelen en transacties. | De vergunninghouder heeft ten minste de volgende documentatie beschikbaar: – beleid ten aanzien van informatiebeveiliging; – reikwijdte van het informatiebeveiligingsbeheer; – risicobeoordeling; – verantwoordelijkheden met betrekking tot informatiebeveiliging; – beschrijving van beveiligingsmaatregelen; – beschrijving van uitvoering en resultaten van de beheercyclus. |
| Informatiebeveiliging | De vergunninghouder beheert informatiebeveiligingsprocedures teneinde activa te beschermen, waaronder begrepen gegevens over spelers, spelen en transacties. | De vergunninghouder verricht regelmatige controles op de informatiebeheercyclus en penetratietests van zijn systemen. |
| Informatiebeveiliging | De vergunninghouder beheert informatiebeveiligingsprocedures teneinde activa te beschermen, waaronder begrepen gegevens over spelers, spelen en transacties. | De vergunninghouder heeft procedures voor het beheer van veiligheidsincidenten opgezet. |
| Informatiebeveiliging | De vergunninghouder beheert informatiebeveiligingsprocedures teneinde activa te beschermen, waaronder begrepen gegevens over spelers, spelen en transacties. | De vergunninghouder heeft op basis van een eigen risicobeoordeling maatregelen gespecificeerd betreffende de organisatie van de informatiebeveiliging, waaronder in ieder geval: – functies en verantwoordelijkheden; – scheiding van functies; – mobiele apparaten en telewerken. |
| De vergunninghouder heeft op basis van een eigen risicobeoordeling maatregelen gespecificeerd betreffende personele middelen en veiligheid, waaronder in ieder geval: – screening; – arbeidsvoorwaarden; – managementverantwoordelijkheden; – bewustzijn van en onderwijs en opleiding betreffende informatiebeveiliging; – disciplinaire procedures; – verantwoordelijkheden in verband met beëindiging of wijziging van dienstbetrekking. | ||
| De vergunninghouder heeft op basis van een eigen risicobeoordeling maatregelen gespecificeerd betreffende beheer van activa, waaronder in ieder geval: – verantwoordelijkheid voor activa; – classificatie van informatie; – het gebruik van gegevensdragers en andere media. | ||
| De vergunninghouder heeft op basis van een eigen risicobeoordeling maatregelen gespecificeerd betreffende toegangscontrole, waaronder in ieder geval: – vereisten van toegangscontrole; – beheer van gebruikerstoegang; – verantwoordelijkheden van gebruikers; – toegangscontrole voor systemen en applicaties. | ||
| De vergunninghouder heeft op basis van een eigen risicobeoordeling maatregelen gespecificeerd betreffende cryptografie, waaronder in ieder geval: – cryptografiebeleid; – sleutelbeheer. | ||
| De vergunninghouder heeft op basis van een eigen risicobeoordeling maatregelen gespecificeerd betreffende operationele beveiliging, waaronder in ieder geval: – operationele procedures en verantwoordelijkheden; – bescherming tegen malware; – reservekopieën of reservebestanden; – geautomatiseerde verslaglegging, registratie en bewaking; – beheer van bedrijfssoftware; – beheer van technische kwetsbaarheden; – configuraties voor de controle van informatiesystemen. | ||
| De vergunninghouder heeft op basis van een eigen risicobeoordeling maatregelen gespecificeerd betreffende communicatiebeveiliging, waaronder in ieder geval: – beheer van netwerkbeveiliging; – informatieoverdracht. | ||
| De vergunninghouder heeft op basis van een eigen risicobeoordeling maatregelen gespecificeerd betreffende de aanschaf, ontwikkeling en het onderhoud van systemen, waaronder in ieder geval: – beveiligingseisen voor informatiesystemen; – beveiliging bij ontwikkel- en ondersteuningsprocessen; – testgegevens. | ||
| De vergunninghouder heeft op basis van een eigen risicobeoordeling maatregelen gespecificeerd betreffende betrekkingen met leveranciers, waaronder in ieder geval: – informatiebeveiliging; – beheer van de dienstverlening van leveranciers. | ||
| De vergunninghouder heeft op basis van een eigen risicobeoordeling maatregelen gespecificeerd betreffende de informatiebeveiligingsaspecten van bedrijfscontinuïteitsmanagement, waaronder in ieder geval: – continuïteit van informatiebeveiliging; – terugvalopties ingeval van incidenten. | ||
| De vergunninghouder heeft op basis van een eigen risicobeoordeling maatregelen gespecificeerd betreffende naleving, waaronder in ieder geval: – naleving van wettelijke en contractuele vereisten; – toetsing van informatiebeveiliging. | ||
| Onderdeel 3.3 | ||
| Beheersaspect | Beheersdoel | Beheer |
| IT-beheer en communicatienetwerken | De vergunninghouder beheert interne IT-processen opdat hij voorspelbare en betrouwbare diensten kan bieden. | De vergunninghouder hanteert een IT-beleid dat aansluit op de doelen van de organisatie en het informatiebeveiligingsbeleid. |
| IT-beheer en communicatienetwerken | De vergunninghouder beheert interne IT-processen opdat hij voorspelbare en betrouwbare diensten kan bieden. | De vergunninghouder beschikt over gedocumenteerde procedures voor het beheer van incidenten en problemen. |
| IT-beheer en communicatienetwerken | De vergunninghouder beheert interne IT-processen opdat hij voorspelbare en betrouwbare diensten kan bieden. | Incidenten worden geregistreerd, geclassificeerd, geanalyseerd en opgelost. Deze stappen worden gedocumenteerd. |
| IT-beheer en communicatienetwerken | De vergunninghouder beheert interne IT-processen opdat hij voorspelbare en betrouwbare diensten kan bieden. | Problemen worden geregistreerd, geclassificeerd, geanalyseerd en opgelost. Deze stappen worden gedocumenteerd. Onder problemen worden in ieder geval incidenten verstaan die structureel van aard zijn of geen duidelijke oorzaak hebben. |
| IT-beheer en communicatienetwerken | De vergunninghouder beheert interne IT-processen opdat hij voorspelbare en betrouwbare diensten kan bieden. | De vergunninghouder beschikt over gedocumenteerde procedures voor veranderings- en releasemanagement. |
| IT-beheer en communicatienetwerken | De vergunninghouder beheert interne IT-processen opdat hij voorspelbare en betrouwbare diensten kan bieden. | Wijzigingen aan IT-systemen worden geregistreerd en gaan vergezeld van een beschrijving en toelichting. |
| IT-beheer en communicatienetwerken | De vergunninghouder beheert interne IT-processen opdat hij voorspelbare en betrouwbare diensten kan bieden. | Wijzigingen worden pas door een bevoegde medewerker goedgekeurd nadat hun effect is beoordeeld en geregistreerd. |
| IT-beheer en communicatienetwerken | De vergunninghouder beheert interne IT-processen opdat hij voorspelbare en betrouwbare diensten kan bieden. | De vergunninghouder heeft procedures gespecificeerd en gedocumenteerd waarin een beschrijving wordt gegeven van het onderhoud en de configuratie van systemen. |
| IT-beheer en communicatienetwerken | De vergunninghouder beheert interne IT-processen opdat hij voorspelbare en betrouwbare diensten kan bieden. | De vergunninghouder heeft procedures gespecificeerd en gedocumenteerd voor het beheer van de beschikbaarheid en capaciteit van systemen en infrastructuren. |
| IT-beheer en communicatienetwerken | De vergunninghouder beheert interne IT-processen opdat hij voorspelbare en betrouwbare diensten kan bieden. | De vergunninghouder heeft procedures gespecificeerd en gedocumenteerd voor het beheer van de IT-aspecten van het financiële management. |
| IT-beheer en communicatienetwerken | De vergunninghouder beheert interne IT-processen opdat hij voorspelbare en betrouwbare diensten kan bieden. | De vergunninghouder heeft procedures gespecificeerd en gedocumenteerd voor het beheer van interne en externe serviceniveaus. |
Deze regeling zal met de toelichting in de Staatscourant worden geplaatst.
De raadpleging van dit document komt niet in de plaats van het lezen van het oorspronkelijke Staatsblad of de Staatscourant. Wij aanvaarden geen aansprakelijkheid voor eventuele onnauwkeurigheden die voortvloeien uit de omzetting van het origineel naar dit formaat.
Deze tekst wordt gepubliceerd onder de eigen hergebruiksvoorwaarden van BWB, niet onder een licentie van Legalize of van het publieke domein.
BWB
CC0 1.0 Universeel (publiek domein)