Reglement veiligheids-en stabiliteitscommissie

Versie: 4 april 2023

Dit reglement ("reglement") is voor de eerste maal vastgesteld door de Raad van Toezicht ("raad van toezicht") van Stichting Internet Domeinregistratie Nederland ("stichting") op 28 maart 2011. Het reglement is door de raad van toezicht gewijzigd en als zodanig vastgesteld op grond van artikel 5.2 van het reglement houdende principes en best practices voor de raad van toezicht en op grond van artikel 27 van de statuten op 4 april 2023.

Bijlage bij het reglement houdende principes en best practices voor de raad van toezicht van SIDN

Artikel 1 Taak van de veiligheids- en stabiliteitscommissie

1.1 Onverminderd artikel 5.1 van het reglement best practices van de raad van toezicht adviseert de veiligheids- en stabiliteitscommissie de raad van toezicht omtrent alle aspecten binnen de in artikel 1.2 hierna omschreven taak en bereidt de besluitvorming van de raad van toezicht daaromtrent voor.

1.2 Tot de taak van de veiligheids- en stabiliteitscommissie in het algemeen behoort het bijstaan van de raad van toezicht bij zijn toezichthoudende verantwoordelijkheden voor de integriteit, vertrouwelijkheid en stabiliteit van de dienstverlening van de stichting en de daaraan verbonden groepsmaatschappijen in de zin van artikel 2:24b Burgerlijk Wetboek (hierna: SIDN) en het controlesysteem van SIDN voor naleving van het op haar toepasselijke recht, regelgeving en gedragsregels. De veiligheids- en stabiliteitscommissie doet verslag van haar bevindingen aan de raad van toezicht.

1.3 Meer in het bijzonder zal de veiligheids- en stabiliteitscommissie toezien op belangrijke bedrijfsrisico's met betrekking tot veiligheid en stabiliteit en let daarbij met name op de resultaten van de jaarlijkse IT audit als onderdeel van de financiële audit door de externe accountant, de jaarlijkse ISO27001 audit en andere externe audits - bijvoorbeeld door de Rijksinspectie Digitale Infrastructuur -, overige toetsen, aanbevelingen en het commentaar van al deze externe partijen, de ICT-roadmap en securityroadmap.

1.4 De veiligheids- en stabiliteitscommissie doet verslag van haar bevindingen aan, en bespreekt dergelijke informatie met, de raad van toezicht.

1.5 Met betrekking tot de externe veiligheid en stabiliteit en ter voorbereiding van de door de raad van toezicht te nemen definitieve besluiten, zal de veiligheids- en stabiliteitscommissie:

a) jaarlijks de door de externe ISO-auditor voorgestelde reikwijdte en aanpak van de veiligheids- en stabiliteitsaudit beoordelen;

b) wijzigingen in het beleid van SIDN ten aanzien van de onafhankelijkheid van de externe ISO-auditor goedkeuren;

c) met de externe ISO-auditor zijn rapport over de jaarlijkse audit bespreken en de raad van toezicht daarover adviseren.

1.6 De veiligheids- en stabiliteitscommissie bespreekt jaarlijks met de directie het beleid van SIDN ten aanzien van veiligheid en stabiliteit en de voornaamste risicogebieden en methoden van risicobeoordeling en beheersing van SIDN.

1.7 De veiligheids- en stabiliteitscommissie beoordeelt jaarlijks de effectiviteit en resultaten van de procedures van de directie voor onderzoek en vervolgmaatregelen. De veiligheids- en stabiliteitscommissie ontvangt regelmatige updates van de directie, de IT directeur en de security officer.

1.8 De veiligheids- en stabiliteitscommissie verstrekt ter voorbereiding van de door de raad van toezicht te nemen besluiten alle informatie en documenten die de raad van toezicht redelijkerwijs nodig heeft om de in dit artikel genoemde toezichthoudende taken te vervullen of waar de raad van toezicht om heeft verzocht.

1.9 De raad van toezicht delegeert aan de veiligheids- en stabiliteitscommissie uitsluitend bevoegdheden met betrekking tot kwesties die specifiek in dit reglement zijn vermeld of rechtens vereist zijn en andere door de raad van toezicht aangewezen kwesties.

Artikel 2 Externe ISO-auditor

2.1 De veiligheids- en stabiliteitscommissie wordt door de directie betrokken bij de selectie van de externe ISO-auditor.

2.2 De externe ISO-auditor bevestigt in een verslag schriftelijk zijn onafhankelijkheid.

Artikel 3 Samenstelling, deskundigheid en onafhankelijkheid van de veiligheids- en stabiliteitscommissie

3.1 De veiligheids- en stabiliteitscommissie zal uit ten minste twee leden bestaan.

3.2 Onverminderd artikel 3.3 van het reglement houdende principes en best practices voor de raad van toezicht, zullen bij de samenstelling van de veiligheids- en stabiliteitscommissie de volgende vereisten in acht moeten worden genomen:

i) ten minste één lid dient te beschikken over aantoonbare kennis op het gebied van informatiebeveiliging.

ii) ten minste één lid dient te beschikken over aantoonbare kennis op het gebied van ICT.

iii) ten minste één lid dient te beschikken over aantoonbare juridische kennis, bij voorkeur op het gebied van corporate governance, ICT-recht, privacy- en cybersecurityrecht en telecomrecht.

iv) de voorzitter van raad van toezicht is niet (tegelijkertijd) voorzitter van de veiligheids- en stabiliteitscommissie.

Artikel 4 Voorzitter

Met inachtneming van het bepaalde in artikel 3 van dit reglement, zal de veiligheids- en stabiliteitscommissie één van de leden van de commissie tot voorzitter benoemen. De voorzitter is eerstverantwoordelijke voor het naar behoren functioneren van de veiligheids- en stabiliteitscommissie. Hij treedt op als woordvoerder van de veiligheids- en stabiliteitscommissie en zal het belangrijkste aanspreekpunt voor de raad van toezicht zijn.

Artikel 5 Veiligheids- en stabiliteitscommissie vergaderingen (commissie agenda, deelnemers en notulen)

5.1 De veiligheids- en stabiliteitscommissie zal in ieder geval tweemaal per jaar vergaderen. Indien daar aanleiding toe is, kan op verzoek van de voorzitter van de veiligheids- en stabiliteitscommissie en/of de directie een of meerdere extra vergaderingen worden gehouden. De vergaderingen zullen in de regel worden gehouden ten kantore van de stichting, maar mogen ook elders of via een elektronisch communicatiemiddel plaatsvinden.

5.2 De veiligheids- en stabiliteitscommissie bepaalt of en wanneer de directie van de stichting, dan wel de externe ISO-auditor en de functionaris gegevensbescherming bij haar vergaderingen aanwezig zijn. De security officer en de ICT-directeur zijn standaard bij de vergaderingen van de veiligheids- en stabiliteitscommissie aanwezig, tenzij de veiligheids- en stabiliteitscommissie anders bepaalt.

5.3 Vergaderingen zullen worden bijeengeroepen door de voorzitter van de veiligheids- en stabiliteitscommissie. Voor zover praktisch uitvoerbaar zullen de aankondiging en de agenda van te bespreken onderwerpen zeven dagen voor aanvang van de vergadering aan de leden van de veiligheids- en stabiliteitscommissie worden verstrekt.

5.4 Van de vergadering worden notulen bijgehouden. In de regel zullen deze worden vastgesteld tijdens de eerstvolgende vergadering. Indien echter alle leden van de veiligheids- en stabiliteitscommissie met de inhoud van de notulen instemmen kan de vaststelling daarvan ook eerder plaatsvinden. De notulen worden ten blijke van hun vaststelling getekend door de voorzitter en worden zo spoedig mogelijk aan de andere leden van de veiligheids- en stabiliteitscommissie en de leden van de raad van toezicht gezonden.

Artikel 6 Overeenkomstige toepassing van het reglement houdende principes en best practices voor de raad van toezicht

De artikelen van het reglement houdende principes en best practices voor de raad van toezicht zijn voor (de leden van) deze commissie van overeenkomstige toepassing. In geval van strijdigheid prevaleren de bepalingen van dit reglement boven de bepalingen van het reglement houdende principes en best practices voor de raad van toezicht, doch niet voor zover daarbij strijd ontstaat met dwingend Nederlands recht of de statuten van de stichting. In dat geval prevaleren deze laatsten.