Binnen de gemeenten Bloemendaal en Heemstede worden de volgende verantwoordelijkheids- en takenniveaus met betrekking tot informatieveiligheid onderscheiden:
De gemeenteraad heeft een controlerende rol op de uitvoering van het beleid door de gemeente.
Het college van B en W van de gemeenten Bloemendaal en Heemstede dragen, ieder voor zich, als eigenaar van gemeentelijke informatieprocessen en (informatie)systemen de politieke verantwoordelijkheid voor een passend niveau van informatieveiligheid. Het college van B en W stelt de kaders ten aanzien van informatieveiligheid op basis van landelijke en Europese wet- en regelgeving en landelijke normenkaders. Daarnaast wordt de CISO en de controller informatieveiligheid vastgesteld door het college van B en W. Het college van B en W is verantwoordelijk voor een duidelijk te volgen informatieveiligheidsbeleid en stimuleert het management van de organisatieonderdelen om beveiligingsmaatregelen te nemen. Als eigenaar van informatie en (informatie)systemen heeft het college zijn verantwoordelijkheden op het gebied van beveiliging gemandateerd aan de gemeentesecretaris.
De gemandateerde verantwoordelijkheid voor informatieveiligheid ligt bij de gemeentesecretaris. Deze stelt in overleg met het Directie Team (Heemstede) / Management Team (Bloemendaal) en de CISO het gewenste niveau van informatieveiligheid vast voor de gemeente. De beveiligingseisen worden per bedrijfsproces vastgesteld. De gemeentesecretaris is verantwoordelijk voor de juiste implementatie van de beveiliging in de bedrijfsprocessen en in de in- en externe (informatie)systemen en wijst voor ieder (informatie)systeem een procesverantwoordelijke of systeemeigenaar aan.
De gemeentesecretaris heeft in ieder geval de volgende verantwoordelijkheden:
Het stellen van operationele kaders en het geven van sturing ten aanzien van de veiligheid van informatie;
Het sturen op risico’s omtrent informatieveiligheid;
Periodiek evalueren van beleidskaders en deze bijstellen waar nodig;
Het (laten) controleren of de getroffen veiligheidsmaatregelen overeenstemmen met de betrouwbaarheidseisen en of deze veiligheidsmaatregelen voldoende bescherming bieden;
Het beleggen van de verantwoordelijkheid voor informatieveiligheidscomponenten en -systemen;
Het inrichten van functiescheiding tussen uitvoerende, controlerende en beleidsbepalende taken met betrekking tot informatieveiligheid.
De afdelingshoofden zijn verantwoordelijk voor de (informatie)veiligheid van de informatieprocessen en -systemen binnen hun afdeling.
De afdelingshoofden hebben in ieder geval de volgende verantwoordelijkheden:
Het (laten) uitvoeren van maatregelen uit de informatieveiligheidsanalyse die op de afdeling van toepassing zijn;
Op basis van een expliciete risicoafweging opstellen van betrouwbaarheidseisen voor de afdelingsinformatiesystemen;
De keuze, de implementatie en het uitdragen van de maatregelen die voortvloeien uit de betrouwbaarheidseisen;
Het sturen op beveiligingsbewustzijn, op bedrijfscontinuïteit en op naleving van regels en richtlijnen (gedrag en risicobewustzijn);
Deze rol is op organisatieniveau verantwoordelijk voor het actueel houden van het informatieveiligheidsbeleid, het coördineren van de uitvoering van het beleid, het adviseren bij projecten, het beheersen van risico’s, evenals het opstellen van rapportages.
De CISO heeft in ieder geval de volgende verantwoordelijkheden:
Rapporteert rechtstreeks aan de gemeentesecretaris en het bestuur;
Coördineert het formuleren van informatieveiligheidsbeleid;
Stelt de informatieveiligheidsanalyse op en zorgt voor de actualisatie hiervan;
Coördineert de prioritering van informatieveiligheidsmaatregelen uit de informatieveiligheidsanalyse en de uitvoering van het actieplan informatieveiligheid;
Stelt een plan op voor overleg en rapportage met betrekking tot informatieveiligheid;
Ondersteunt de gemeentesecretaris en het Directie Team (Heemstede) / Management Team (Bloemendaal) met kennis over informatieveiligheid, zodat zij hun verantwoordelijkheid voor de betrouwbaarheid van de informatievoorziening juist kunnen invullen;
Is aanspreekpunt voor medewerkers van beide gemeenten over het onderwerp informatieveiligheid;
Volgt de externe invloeden die van invloed zijn op het informatieveiligheidsbeleid en de informatieveiligheidsanalyse;
Bevordert het beveiligingsbewustzijn in de organisatie;
Houdt de registratie van informatiebeveiligingsincidenten bij in een incidentenregister en is verantwoordelijk voor de juiste afhandeling en evaluatie van incidenten;
Rapporteert over de informatieveiligheid van de gemeente in de jaarrekening.
Deze rol is op organisatieniveau verantwoordelijk voor het verbijzonderde toezicht op de naleving van het informatieveiligheidsbeleid, de realisatie van voorgenomen veiligheidsmaatregelen en de escalatie van beveiligingsincidenten.
De controller informatieveiligheid heeft in ieder geval de volgende verantwoordelijkheden:
De periodieke toetsing op de juiste naleving, de werking, de effectiviteit en de kwaliteit van de maatregelen ten aanzien van informatieveiligheid. De controller informatieveiligheid is hiervoor verantwoordelijk, maar organiseert dit proces waar mogelijk met de inzet van beveiligingsbeheerders. Het principe hierbij is dat de toetsing binnen een bepaald domein plaatsvindt door een beveiligingsbeheerder van een ander domein en visa versa.
De controle op de voortgang van het uitvoeren van de maatregelen uit de informatieveiligheidsanalyse en actieplan informatieveiligheid;
De controle op de periodieke actualisatie van het informatieveiligheidsbeleid en de informatieveiligheidsanalyse;
Toetsen/bewaken van het niveau van informatieveiligheid;
Toetsing van evaluatieproces van beveiligingsincidenten.
De rol van controller informatiebeveiliging heeft op twee specifieke deelgebieden een voorgeschreven officiële benaming. Dit betreft het gebied van reisdocumenten en van rijbewijzen. Het betreft de volgende benamingen:
Beveiligingsfunctionaris reisdocumenten
Verantwoordelijk voor het toezicht op de naleving van de beveiligingsprocedures reisdocumenten.
Beveiligingsfunctionaris rijbewijzen
Verantwoordelijk voor het toezicht op de naleving van de beveiligingsprocedures rijbewijzen.
Deze rol is verantwoordelijk voor het beheer, de coördinatie en advies ten aanzien van de informatieveiligheid van specifieke gegevensverzamelingen. In wetgeving worden verschillende benamingen aan rollen gegeven voor veelal dezelfde taken en verantwoordelijkheden ten aanzien van specifieke gegevensverzamelingen. Om eenduidigheid in naamgeving te verkrijgen wordt in dit beleidsdocument de veiligheidsverantwoordelijkheid ten aanzien van een specifieke gegevensverzameling toegewezen aan en gedefinieerd als beveiligingsbeheerder. Hierbij volgen de deelgebieden waarbij een beveiligingsbeheerder is aangewezen met vermelding van eventuele officiële rolbenaming: DigiD, BRP, Waardedocumenten (officieel autorisatiebevoegde Reisdocumenten/Aanvraagstations en Autorisatiebevoegde Rijbewijzen), SUWI (officieel Security Officer SUWI), BAG (BAG beheerder). Daarnaast worden er beveiligingsbeheerders aangewezen op verschillende aspecten van de gemeentelijke bedrijfsvoering: Facilitaire Zaken, GRIT (Automatisering), DIV (Archivering) en P&O.
Specifieke verplichte beveiligingsbeheerdersrollen:
Autorisatiebevoegde Reisdocumenten/Aanvraagstations
Verantwoordelijk voor het beheer van de autorisaties voor de reisdocumentenmodules (RAAS en aanvraagstations).
Autorisatiebevoegde Rijbewijzen
Verantwoordelijk voor het beheer van de autorisaties voor rijbewijzen, inclusief aanmelding bij de RDW.
De beveiligingsbeheerder is voor het toegewezen deelgebied verantwoordelijk voor het geheel van activiteiten gericht op de toepassing en naleving van de maatregelen en procedures die voortkomen uit het informatieveiligheidsbeleid, inclusief de maatregelen die op de audit en zelfevaluatie onderdelen gelden. Hieronder vallen:
de voorbereiding en coördinatie van audits en (zelf)evaluaties
de preventie en detectie van beveiligingsincidenten en het geven van een adequate respons
coördineren en toepassen van specifieke wet- en regelgeving
rapporteren aan de CISO en de controller informatieveiligheid.
De Security Officer SUWI (de beveiligingsbeheerder SUWI) beheert beveiligingsprocedures en -maatregelen in het kader van Suwinet, zodanig dat de beveiliging van Suwinet overeenkomstig wettelijke eisen is geïmplementeerd. De Security Officer bevordert en adviseert over de beveiliging van Suwinet en ziet er daarnaast op toe dat de maatregelen worden nageleefd. Ook adviseert de Security Officer medewerkers en management, doet voorstellen tot implementatie c.q. aanpassing van plannen op het gebied van de beveiliging van Suwinet en evalueert de uitkomsten van verbetermaatregelen. De Security Officer verzorgt minimaal tweemaal per jaar een rapportage met betrekking tot de beveiligingsstatus van Suwinet aan het hoogste management en/of college. De Security Officer SUWI vraagt daarnaast meerdere keren per jaar een rapportage op bij het BKWI over het gebruik van Suwinet door de gemeente.
Deze rol is gericht op de uitvoering en de naleving van de Wet bescherming van persoonsgegevens (Wbp). Daarnaast adviseert de medewerker over privacybescherming en over activiteiten ter bescherming van persoonsgegevens.
De privacybeheerder heeft in ieder geval de volgende verantwoordelijkheden:
Beoordelen van de verwerking van persoonsgegevens tegen de achtergrond van de kaders van de privacywetgeving en adviseert het Directie Team (Heemstede) / Management Team (Bloemendaal) en afdelingshoofden bij wijzigingen in proces uitvoering, bedrijfsvoering en de toepassing van een privacy impact assessment.
Als adviserend lid deelnemen aan programma’s en projecten waarvan het resultaat gevolgen kan hebben voor de wijze van verwerking van persoonsgegevens.
De privacybeheerder heeft verder als taak:
de uitleg van de privacyvoorschriften in de Wet bescherming persoonsgegevens (Wbp), vanaf 25 mei 2018 van de AVG, en daarnaast in de sectorale wetgeving;
coördineren van de privacywerkzaamheden;
de privacybescherming in de organisatie onder de aandacht te brengen zowel op verzoek als ook pro-actief uit eigen beweging;
coördineren, samenvoegen en openbaar maken van de overzichten van gegevensverwerkingen die worden aangeleverd door de organisatieonderdelen van de gemeente;
verzorgen van meldingen en intrekkingen van meldingen bij de Autoriteit Persoonsgegevens (AP) tot de inwerkingtreding van de AVG;
te fungeren als aanspreekpunt voor de AP tot de inwerkingtreding van de AVG;
coördineren van verzoeken om inzage, correctie en verzet ten aanzien van persoonsgegevens en adviseren over de afhandeling;
rapporteren aan het Directie Team (Heemstede) / Management Team (Bloemendaal);
richt procedures in voor het afhandelen van datalekken waarbij persoonsgegevens betrokken zijn;
beheer en onderhoud van de standaarddocumenten voor bewerkersovereenkomsten, convenanten en reglementen;
advisering en ondersteuning bij het besluitvormingsproces en het afsluiten van bewerkersovereenkomsten en convenanten en de vaststelling van reglementen;
Op 25 mei 2018 treedt de algemene verordening gegevensbescherming (AVG) in werking. Voor overheidsinstanties zoals de gemeenten Bloemendaal en Heemstede zal het aanwijzen van een functionaris gegevensbescherming (FG) dan verplicht zijn (artikel 37 lid 1 AVG). Momenteel is er een privacybeheerder BRP, maar nog geen FG en ook geen gemeentebrede privacybeheerder binnen de gemeenten Bloemendaal en Heemstede. De FG zal een centraal punt zijn binnen de gemeente wat betreft de gegevensbescherming binnen de organisatie.
Het takenpakket van de FG zal uit de volgende punten bestaan (art. 39 lid 1 AVG):
informeren en adviseren van de verwerkingsverantwoordelijke of de verwerker en de werknemers die verwerken over hun verplichtingen die voortvloeien uit de AVG en andere wetten met betrekking tot gegevensbescherming;
toezien op naleving van zowel de AVG en andere wetten met betrekking tot gegevensbescherming als het beleid met betrekking tot de bescherming van persoonsgegevens van de verwerkingsverantwoordelijke of de verwerker. Hierbij hoort tevens toewijzing van verantwoordelijkheden, bewustmaking en opleiding van de bij de verwerking betrokken personeel en de betreffende audits;
desgevraagd adviseren omtrent gegevensbeschermingseffectbeoordeling en toezien op de uitvoering daarvan;
samenwerken met en als contactpunt optreden voor de AP.
De afdelingen Dienstverlening zijn belast met de informatisering van de gemeenten Bloemendaal en Heemstede en zijn tevens direct aanspreekpunt voor de automatisering van de uitvoeringsorganisatie Gemeenschappelijke Regeling Informatie Technologie (GRIT). De gemeenten Bloemendaal en Heemstede voeren de informatisering uit en hebben de coördinatie van de automatisering samengebracht in de uitvoeringsorganisatie GRIT. De uitvoeringsorganisatie GRIT beheert de werkplekken, serverplatformen, lokale netwerken, straalverbindingen, externe netwerkverbindingen (zoals Gemnet) en verzorgt het technische (wijzigings)beheer van databases, bedrijfsapplicaties en kantoorautomatiseringshulpmiddelen. Verder zijn zij verantwoordelijk voor alle technische aansluitingen op andere ketenpartners en landelijke voorzieningen. Daarnaast is zij verantwoordelijk voor de implementatie van ICT-technische beveiligingsmaatregelen. Verantwoording over het gevoerde beheer van de getroffen beveiligingsmaatregelen wordt aan de verantwoordelijken voor (informatie)systemen afgelegd.
Het afdelingshoofd Facilitaire Zaken en het afdelingshoofd Bouwkunde zijn verantwoordelijk voor de fysieke veiligheid in en rond het gebouw, fysieke toegangsbeveiliging, de kantoorinrichting (archiefkasten, kluizen enzovoort) en contacten en contracten met externe partijen die voorzien in fysieke veiligheid, zoals alarmopvolging, bewaking en beveiliging.
De afdeling P&O is verantwoordelijk voor de personele en de organieke aspecten binnen de organisatie en speelt hiermee een belangrijke adviesrol op het gebied van organisatie en informatieprocessen.
Verantwoordelijk voor het geheel van activiteiten gericht op het ondersteunen van de informatiesystemen en de waarborging van continuïteit aan de gebruikerszijde van de informatievoorziening en voor het geheel van activiteiten gericht op de inhoudelijke kwaliteitszorg betreffende het gegevens verzamelen, de gegevensverwerking en de informatievoorziening.
Alle medewerkers dragen verantwoordelijkheid voor de veiligheid van de activiteiten die behoren tot hun eigen functie en taken. Alle medewerkers moeten zicht bewust zijn van de privacywetgeving betreffende de gegevens van burgers waarmee gewerkt wordt. Zij betrachten zorgvuldigheid en discipline bij het omgaan met informatie en (informatie)systemen. Zij zijn zich bewust van de eisen ten aanzien van de betrouwbaarheid, de integriteit, de beschikbaarheid en de controleerbaarheid van de informatieprocessen waarbij zij zijn betrokken.
In bijlage 1 staan de namen vermeld van de toegewezen rollen in de beveiligingsorganisatie.
Figuur 3: Functies en rollen in informatieveiligheidsorganisatie
Hoofdstuk 2.
Artikel 2.1
Verantwoordelijkheidsniveaus binnen de gemeenten Bloemendaal en Heemstede
Onderdeel van Strategisch gemeentebreed informatieveiligheidsbeleid