Naar hoofdinhoud

Hoofdstuk 4

Artikel 4.6

Beveiliging van apparatuur en informatie

Onderdeel van Gemeente Heusden - Informatiebeveiligingsbeleid 2019-2021

Organisatorisch is het zo mogelijk geregeld dat er een scheiding is van beheertaken en overige gebruikerstaken. In beginsel heeft niemand autorisaties om een gehele cyclus van handelingen in een informatiesysteem te beheersen. In geval van overlap hierin, zoals bij de salarisadministrateur, geldt het vier ogenprincipe. Nieuwe systemen, upgrades en nieuwe versies worden gechecked op impact en gevolgen en pas geïmplementeerd na formele acceptatie en goedkeuring door de proceseigenaar. Gegevens op papier worden beschermd door een deugdelijke opslag en een regeling voor de toegang tot archiefruimten. Documenten, opslagmedia, in- en uitvoergegevens en systeemdocumentatie worden beschermd tegen onbevoegde openbaarmaking, wijziging, verwijdering en vernietiging. Digitale gegevens worden beschermd door opslag in- en toegang tot applicaties en informatiesystemen die zijn toegestaan om hiervoor te gebruiken. Het handboek informatiebeveiliging geeft richtlijnen welke applicaties en informatiesysteem hiervoor zijn goedgekeurd. Het toch gebruiken van applicaties en informatiesystemen die niet zijn goedgekeurd, is dus niet toegestaan. Beveiligingsmaatregelen die worden getroffen, hebben betrekking op zowel door de gemeente verstrekte middelen als privé-apparatuur die voor zakelijk gebruik worden ingezet ('bring your own device' (BYOD)). Op privé-apparatuur waarmee verbinding wordt gemaakt met het gemeentelijke netwerk is de gemeente bevoegd om beveiligingsinstellingen af te dwingen, als de situatie hierom vraagt. Richtlijn is dat privé-apparatuur alleen verbonden mag worden met het gemeentenetwerk als wordt voldaan aan de beveiligingsregels en voorwaarden van ICT. ICT maakt reservekopieën van alle essentiële bedrijfsgegevens en programmatuur zodat de continuïteit van de gegevensverwerking kan worden gegarandeerd. Bij gebruik van Cloud/SaaS-oplossingen is de leverancier hier verantwoordelijk voor. De omvang en frequentie van de back-ups is in beide gevallen in overeenstemming met het belang van de data voor de continuïteit van de dienstverlening en de interne bedrijfsvoering. Dit wordt verzorgd door systeembeheer of door de Cloud/SaaS-leverancier. De systeembeheerder weet wat te doen/mee te nemen in de reservekopie op basis van wat de systeemeigenaren hebben aangegeven als essentiële systemen en data/gegevens. Op basis daarvan is een back-up schema opgesteld en ingericht. Jaarlijks wordt door middel van een back-up en restoretest getoetst of alle essentiële programmatuur en gegevenssets zijn te herstellen. Digitale documenten van de gemeente waar burgers en bedrijven rechten aan kunnen ontlenen, maken gebruik van PKI Overheid certificaten voor tekenen en/of encryptie. Hiervoor wordt een richtlijn PKI en certificaten opgesteld. De gemeente kent diverse PKI’s. Het gebruik van informatiesystemen, alsmede uitzonderingen en informatiebeveiligingsincidenten, worden vastgelegd in logbestanden op een manier die in overeenstemming is met het risico, en zodanig dat tenminste wordt voldaan aan alle relevante wettelijke eisen.

Rechtspraak bij dit artikel