Om te kunnen bepalen welke beveiligingsmaatregelen moeten worden getroffen ten aanzien van informatieprocessen en informatiesystemen worden beveiligingsclassificaties gebruikt. De gemeentelijke informatiesystemen worden geclassificeerd op de drie kwaliteitsaspecten van informatie: beschikbaarheid, integriteit (juistheid, volledigheid) en vertrouwelijkheid (BIV). Onderstaande tabel geeft de classificatie niveaus weer. Na deze classificatie is onder meer duidelijk welke specifieke gemeentelijke informatie als vertrouwelijk wordt geclassificeerd. Na dit inzicht is duidelijk welke maatregelen per informatiesysteem nodig zijn.
Daar waar de maatregelen op de punten beschikbaarheid (niveau 'noodzakelijk'), integriteit (niveau 'hoog') en vertrouwelijkheid (niveau 'vertrouwelijk'), zoals gehanteerd in dit gemeentebreed informatiebeveiligingsbeleid (conform de BIG) als voldoende kunnen worden aangemerkt, is het niet noodzakelijk om aanvullende maatregelen te treffen. Door het implementeren van alle maatregelen, zoals beschreven in dit gemeentebreed informatiebeleid wordt het vereiste beveiligingsniveau voldoende afgedekt.
Classificatietabel
Niveau
Vertrouwelijkheid
Integriteit
Beschikbaarheid
Geen / 0
Openbaar
informatie mag door iedereen worden ingezien
(bv: algemene informatie op de externe website van de gemeente)
Niet zeker
informatie mag worden veranderd
(bv: templates en sjablonen)
Niet nodig
gegevens kunnen zonder gevolgen langere tijd niet beschikbaar zijn
(bv: ondersteunende tools als routeplanner)
Laag / I
Bedrijfsvertrouwelijk
informatie is toegankelijk voor alle medewerkers van de organisatie
(bv: informatie op het intranet)
Beschermd
het bedrijfsproces staat enkele (integriteits-) fouten toe
(bv: rapportages)
Noodzakelijk
informatie mag incidenteel niet beschikbaar zijn
(bv: administratieve gegevens)
Midden / II
Vertrouwelijk
informatie is alleen toegankelijk voor een beperkte groep gebruikers
(bv: persoonsgegevens, financiële gegevens)
Hoog
het bedrijfsproces staat zeer weinig fouten toe
(bv: bedrijfsvoeringinformatie en primaire procesinformatie zoals vergunningen)
Belangrijk
informatie moet vrijwel altijd beschikbaar zijn, continuïteit is belangrijk
(bv: voorwaardelijke primaire proces informatie)
Hoog / III
Geheim
informatie is alleen toegankelijk voor direct geadresseerde(n)
(bv: zorggegevens en strafrechtelijke informatie)
Absoluut
het bedrijfsproces staat geen fouten toe
(bv: specifieke gemeentelijke informatie op de website o.a. waaraan rechten zijn te ontlenen)
Essentieel
informatie mag alleen in uitzonderlijke situaties uitvallen, bijvoorbeeld bij calamiteiten
(bv: basisregistraties BRP en SUWI)
Hoofdstuk 3.
Artikel 3.4
Classificatie van informatie en bedrijfsmiddelen
Onderdeel van Strategisch gemeentebreed informatieveiligheidsbeleid