Op basis van dit strategische beleidsdocument, dat door het college van B en W wordt vastgesteld, wordt door het Directie Team (Heemstede) / Management Team (Bloemendaal) een “Tactisch gemeentebreed informatieveiligheidsbeleid”, een “Informatieveiligheidsanalyse” en een “Actieplan informatieveiligheid” vastgesteld waarin wordt aangegeven op welke wijze het beleid uitgevoerd wordt.
De kernelementen in het tactische gemeentebrede informatieveiligheidsbeleid zijn de uitwerkingen van de volgende onderwerpen:
Beveiligingsaspecten ten aanzien van personeel;
Fysieke beveiliging;
Beheer van communicatie- en bedieningsprocessen;
Logische toegangsbeveiliging;
Verwerving, ontwikkeling en onderhoud van systemen;
Beveiligingsincidenten;
Continuïteitsbeheer;
Naleving.
De kernelementen in de informatieveiligheidsanalyse zijn:
Beschrijving van het huidige niveau van informatieveiligheid en de mate waarin aan de beveiligingseisen en -prioriteiten uit het strategische beleidsdocument en aan alle onderdelen van de informatieveiligheidsanalyse wordt voldaan. Recente ontwikkelingen worden ook beschreven, zoals het in productie nemen van een nieuw informatiesysteem of technische infrastructuur die gevolgen kunnen hebben voor het beveiligingsniveau;
Het uitvoeren van een risico analyse waarin de verschillende risico’s worden onderscheiden:
Risico’s die onvoldoende af te dekken zijn door maatregelen;
Risico’s die zijn gerelateerd aan de kritische bedrijfsprocessen en/of (informatie)systemen;
Voor het uitvoeren van de informatieveiligheidsanalyse is een overzicht van de aanwezige (informatie)systemen een voorwaarde waarbij is aangegeven welke systemen bedrijfskritisch zijn. Dit overzicht kan als bijlage aan het uitvoeringsplan worden toegevoegd.
Voor het bepalen van afhankelijkheden en risico’s wordt de analyse verricht ten aanzien van de bedrijfsprocessen ten opzichte van de ICT-omgeving. Naar aanleiding van deze analyse ontstaat een overzicht van verbeterpunten, aangevuld met een kostenaanduiding voor uitvoering en de wijze en termijn waarop zij uitgevoerd zullen worden.
Hoofdstuk 1.
Artikel 1.3
Informatieveiligheidsanalyse
Onderdeel van Strategisch gemeentebreed informatieveiligheidsbeleid