In dit document is het tactische informatieveiligheidsbeleid beschreven van de gemeenten Bloemendaal en Heemstede.
Het informatieveiligheidsbeleid is gebaseerd op de internationale standaarden voor informatieveiligheid: NEN/ISO 27001 en NEN/ISO 27002. Op basis van deze standaard is de Baseline Informatiebeveiliging Nederlandse Gemeenten (VNG/KING) opgeleverd. Deze Baseline Informatiebeveiliging geeft een specifieke invulling aan de wijze waarop de veiligheid van informatie binnen gemeentelijke organisaties moet zijn geborgd. De uitgangspunten uit deze baseline zijn integraal opgenomen in dit “Tactisch gemeentebreed informatieveiligheidsbeleid”. Hierdoor is een actueel en volledig naar de laatste inzichten opgesteld beleidsplan voor de gemeenten Bloemendaal en Heemstede ontstaan.
Dit tactische beleid is zodanig opgezet dat het een naslagwerk vormt voor medewerkers en management, die in het kader van werkzaamheden moeten weten aan welke kwaliteitsaspecten aandacht moet worden besteed. De intentie is dat alle medewerkers globaal weten wat er in het informatieveiligheidsbeleid staat, hoe het te gebruiken en wat de belangrijkste uitgangspunten zijn.
De basis van dit informatieveiligheidsbeleid wordt gevormd door Baseline Informatiebeveiliging Nederlandse Gemeenten (VNG/KING).
Dit document bevat een verdere tactische uitwerking van hetgeen in het strategische informatieveiligheidsbeleid beschreven en vastgesteld is. Door vaststelling van het strategische informatieveiligheidsbeleid door de colleges van B en W is automatisch ingestemd met de verdere tactische
uitwerking van het strategische beleid. De uitwerking hiervan vindt plaats in voorliggend document.
De gebieden waar informatieveiligheid betrekking op heeft, worden tijdens de fase van een informatieveiligheidsanalyse, de risicoanalyse en de dataclassificatie geïnventariseerd en vervolgens van een prioriteit voorzien (zie hoofdstuk 1 van het strategisch informatieveiligheidsbeleid). De organisatie maakt tijdens dit proces zelf keuzes over de prioritering en fasering van de implementatie van de onderdelen van het beleidsplan. Enkele beleidsuitgangspunten hebben betrekking op aandachtsgebieden die pas actueel worden indien de organisatie voor een dergelijke keuze of vraagstuk staat, bijvoorbeeld de aanschaf van een nieuw informatiesysteem. In dat specifieke geval hanteert de organisatie de beleidsuitgangspunten in dit document om de veiligheid van informatie bij deze keuze te vergroten.
Met dit document wordt daarnaast bepaald dat de organisatie bij voorkomende keuzes en vraagstukken ten aanzien van de veiligheid van informatieprocessen de beleidsregels in dit document en die uit het strategische informatieveiligheidsbeleid als uitgangspunt hanteert.
Hoofdstuk I
Artikel I.I
Totstandkoming
Onderdeel van Tactisch gemeentebreed informatieveiligheidsbeleid