Naar hoofdinhoud

Hoofdstuk

Artikel 4.1

Toegang tot en gebruik van informatie

Onderdeel van Informatiebeveiligingsbeleid 2015

1.. Voordat toegang verleend wordt tot informatie en informatiesystemen wordt bepaald of en welke identificatie, authenticatie en autorisatie vereist is. 2.. Alleen geautoriseerde medewerkers en bezoekers hebben toegang tot het netwerk van de gemeente. Zij hebben een beveiligd inlogaccount nodig dat ze krijgen van het team Automatisering. De wachtwoorden zijn beveiligd en bestaan uit minimaal 8 posities met een combinatie (3 van de 4 categorieën) van hoofd- en kleine letters, cijfers en/of speciale tekens. Het wachtwoord kan niet (onderdelen groter dan 3 tekens van) de eigen inlognaam bevatten en kan niet eerder gebruikt zijn. De wachtwoorden worden eens in de 60 dagen gewijzigd. De gebruiker wordt geblokkeerd na drie keer het verkeerde wachtwoord te hebben ingetypt. Het systeem maakt hier melding van. Daarnaast hebben servers, databases en bedrijfskritische en gevoelige informatiesystemen (incl. testomgevingen) een eigen vorm van toegangsbeveiliging. Bij deze informatiesystemen mogen geen groepsaccounts gebruikt worden. Standaard accountnamen en wachtwoorden moeten aangepast worden. Bedrijfskritische en gevoelige informatie wordt niet onbeheerd op werkplekken achtergelaten en/of zichtbaar gemaakt voor onbevoegden. Wachtwoorden zijn niet op te vragen. Toegang tot het netwerk via niet door de gemeente beheerde apparaten wordt alleen via 2-weg authenticatie verleend (token en wachtwoord) en aangevuld met extra veiligheidsmaatregelen. 3.. De toegang tot gebouwen van de Gemeente Wageningen is voorbehouden aan geautoriseerde medewerkers en bezoekers. Hiervoor beschikken ze over een badge. Bezoekers worden altijd opgehaald en begeleid door eigen personeel. De toegang tot het gebouw buiten kantooruren is slechts voorbehouden aan medewerkers van het team Facilitair Management, Automatisering en een calamiteiten kernteam. Een gedeelte van het gebouw is daarnaast ’s avonds tijdens raadsvergaderingen open voor raadsleden, college en bezoek. Bedrijfskritische onderdelen van het gebouw hebben een aparte toegangscontrole die alleen toegang geeft aan specifieke geautoriseerde (gebaseerd op functie van) medewerkers. Bij stroomuitval werken de buitendeuren slechts met behulp van een sleutel. Sleutelafgifte voor toegang van buitenaf is zeer beperkt. Er is een toegangscontrolesysteem voor alle locaties waarmee toegang gereguleerd wordt. De actualiteit ervan wordt periodiek bewaakt. Onbevoegd gebruik van kopieerapparaten en scanners is niet mogelijk. 4.. Toegangsrechten en autorisaties voor alle informatiesystemen en gebouwen worden actief onderhouden en eens per maand opgeschoond of inactief gezet. Bij tijdelijke medewerkers worden toegangsrechten zoveel mogelijk met een einddatum toegekend. Bij ontslag en vertrek van een medewerker of wijziging van functie of team meldt de betrokken teammanager dit via een formulier en worden zijn/haar account en autorisaties direct gewijzigd of geblokkeerd. Als een maand geen gebruik wordt gemaakt van autorisaties of de toegangspas, doet de betrokken beheerder een melding aan de betrokken teammanager met de vraag of toegangsrechten en autorisaties ingetrokken kunnen worden of dat ze verlengd moeten worden. Naast accountgegevens worden ook gegevens in bijvoorbeeld mailboxen, verkenner-omgeving en inrichting van applicaties (bijv. workflows) opgeschoond. 5.. De gemeente Wageningen analyseert periodiek (afhankelijk van het risiconiveau) het gebruik van informatiesystemen die gevoelige informatie zoals persoonsgegevens bevatten. Activiteiten van gebruikers, uitzonderingen en informatiebeveiligingsgebeurtenissen worden hiertoe vastgelegd in logbestanden. Deze logbestanden behoren gedurende een overeengekomen periode te worden bewaard, ten behoeve van toekomstig onderzoek en toegangscontrole. Er vindt controle plaats op de opslag van logbestanden. 6.. Informatie, (delen van) applicaties, computers en gegevensdragers van de Gemeente Wageningen die geen gebruikswaarde meer hebben worden zoveel mogelijk verwijderd, vernietigd of uitgeschakeld. Dit geldt bijvoorbeeld voor gegevens op mobiele gegevensdragers, voor informatie op de website en voor vernietiging vatbaar archiefmateriaal. Verwijdering en vernietiging van informatie en gegevensdragers gebeurt volgens daarvoor geldende wet- en regelgeving. 7.. Bij het opzetten van een verbinding voor interne datacommunicatie is de identiteit van de betrokken zend- en ontvangstpunten verzekerd door identificatie van de terminal en het aansluitpunt. 8.. Bij het opzetten van een verbinding voor externe datacommunicatie is de identiteit van de betrokken zend- en ontvangstpunten verzekerd door terminal identificatie. Dit gaat via drie gescheiden loginprocedures voor VPN, terminal servers, bedrijfskritische en gevoelige applicaties en via de firewalls en routers. De controle op authenticiteit is niet door onbevoegden te onderscheppen. Bij het extern verzenden van bedrijfskritische of gevoelige gegevens worden de gegevens via cryptografische methoden versleuteld. Handelingen van derden die van buiten het netwerk op het netwerk van de gemeente Wageningen worden verricht (inbellen) worden alleen op verzoek toegestaan. Dit is afhankelijk van de bevoegdheden en mogelijkheden van de inbeller (raadplegen/wijzigen) door applicatiebeheer en/of systeembeheer. Wanneer inbellers bevoegdheden of mogelijkheden hebben om gegevens te veranderen kijkt een betrokken beheerder mee. 9.. Het buiten de gemeente versturen van bedrijfskritische, vertrouwelijke of anderszins gevoelige informatie vindt uitsluitend plaats indien dit voor de uitoefening van de functie noodzakelijk is en dient altijd omkleed te zijn met gepaste beschermingsmaatregelen. Onder “buiten de gemeente versturen” wordt verstaan: “buiten de gemeente meenemen, het fysiek of per mail versturen of het plaatsen op internettoepassingen”. Wanneer dit soort gegevens extern verstuurd worden, moet de verstuurder controleren dat de gegevens in goede staat aangekomen zijn bij de afnemer. Bij versturing via fysieke post kan dit door deze aangetekend te versturen, bij digitale verzending door een vorm van ontvangstbevestiging. 10.. Wanneer informatie omgezet wordt van medium (papier naar digitaal), bestandsformaat (bijv. van tiff naar jpeg) of van applicatie (bijv. via een koppeling) worden maatregelen genomen om de beschikbaarheid, integriteit en vertrouwelijkheid van de informatie te verzekeren.

Rechtspraak bij dit artikel