Naar hoofdinhoud

Hoofdstuk

Artikel 3.1

Verantwoordelijkheden rond informatiebeveiliging

Onderdeel van Informatiebeveiligingsbeleid 2015

1.. Informatiebeveiliging is ieders verantwoordelijkheid. Er wordt van alle medewerkers (ook ingehuurde) verwacht dat ze zich ‘fatsoenlijk’ gedragen en als de zaak er om vraagt geheimhouding betrachten. Dit staat beschreven in de gedragscode voor ambtenaren. 2.. De gemeentesecretaris draagt de algemene eindverantwoordelijkheid voor informatiebeveiliging en deelaspecten ervan, zoals privacybescherming en de bedrijfscontinuïteit. De burgemeester draagt de bestuurlijke verantwoordelijkheid voor deze onderwerpen. 3.. Alle informatiebronnen en -systemen die gebruikt worden door de gemeente Wageningen hebben een interne eigenaar die de waarde bepaalt van de informatie die ze bevatten. De primaire verantwoordelijkheid binnen de gemeente Wageningen voor de bescherming van informatie ligt dan ook bij de eigenaar van de informatie. Deze eigenaar is altijd een teammanager. Bij extern beheerde informatiebronnen en –systemen heeft de eigenaar de rol van opdrachtgever. 4.. De eigenaar ziet er op toe dat het informatiebeveiligingsbeleid en de deelaspecten ervan, zoals het beleid op ICT-bedrijfscontinuïteit en privacybescherming, overeenkomstig wettelijke eisen en met inachtneming van bedrijfsvoeringsbelangen wordt uitgevoerd voor de informatiebronnen en –systemen waar deze eigenaar van is. 5.. Elke teammanager is (mede-)verantwoordelijk voor de integrale informatiebeveiliging van en privacybescherming binnen zijn of haar organisatieonderdeel. 6.. Applicatie-, systeem, facilitaire, gegevens- en archiefbeheerders zijn geen proceseigenaren maar zijn uitvoeringsverantwoordelijk voor een belangrijk deel van de informatiebeveiliging. Deze beheerders kunnen verstrekkende bevoegdheden hebben op basis van hun beheerrol. Deze bevoegdheden zijn in mandateringen en aanstellingen vastgelegd. 7.. De eigenaar en beheerder bevorderen en adviseren over informatiebeveiliging en de deelaspecten ervan, verzorgen rapportages over de status ervan, controleren dat de maatregelen worden nageleefd, evalueren de uitkomsten en doen voorstellen tot implementatie c.q. aanpassing van het informatiebeveiligingsbeleid voor de aspecten die hun beheers- of eigenaarsrol raken. 8.. Er is een algemene informatiebeveiligingscoördinator aangesteld door het College. Deze functionaris ziet er op toe dat het informatiebeveiligingsbeleid wordt opgesteld en geïmplementeerd. De informatiebeveiligingscoördinator bevordert en adviseert over informatiebeveiliging (en deelaspecten ervan) in samenspraak met eigenaren en beheerders, controleert dat de maatregelen worden nageleefd, evalueert de uitkomsten en doet voorstellen tot implementatie c.q. aanpassing van het informatiebeveiligingsbeleid. De functionaris rapporteert hierover eenmaal per jaar rechtstreeks aan het College (nadat de rapportage afgestemd is met de betrokkenen). Hierbij wordt ook aangegeven in welke mate de gewenste garanties en waarborgen voor de BRP en Suwinet zijn bereikt. 9.. Taken, verantwoordelijkheden en bevoegdheden van medewerkers zijn zo geregeld dat medewerkers elkaars taken kunnen overnemen wanneer de continuïteit van informatievoorziening in gevaar komt. 10.. Er zijn functiescheidingen en controle-mechanismes aangebracht in bedrijfskritische informatiesystemen. Beheerders hebben geen uitvoerende (gebruikers-)taken rond bedrijfskritische informatiesystemen waar ze beheerstaken voor uitvoeren. De informatiebeveiligingscoördinator heeft in deze informatiesystemen geen beheerdersrechten. Beslissingen worden in gezamenlijkheid genomen en in het uiterste geval door de eigenaar, de gemeentesecretaris of de burgemeester. 11.. Er kunnen altijd uitzonderingen gemaakt worden op het informatiebeveiligingsbeleid. Dit moet in een wijzigingsoverleg besproken worden met de eigenaar, betrokken beheerder(s) en de algemene informatiebeveiligingscoördinator. Deze uitzonderingen worden vastgelegd in een formulier (zie bijlage) en ondertekend door de proceseigenaar.

Rechtspraak bij dit artikel