Het bestuur en management spelen een cruciale rol bij het uitvoeren van dit informatiebeveiligingsbeleid. Zo maakt het management een inschatting van het belang dat de verschillende delen van de informatievoorziening voor de gemeente hebben, de risico’s die de gemeente hiermee loopt en welke van deze risico’s onacceptabel hoog zijn. Op basis hiervan zet het management dit beleid voor informatiebeveiliging op, draagt dit uit naar de organisatie en ondersteunt en bewaakt de uitvoering ervan.
Het gehele gemeentelijk management geeft een duidelijke richting aan informatiebeveiliging en demonstreert dat zij informatiebeveiliging ondersteunt en zich hierbij betrokken voelt, door het uitbrengen en handhaven van een informatiebeveiligingsbeleid van en voor de hele gemeente. Dit beleid is van toepassing op de gehele organisatie, alle processen, organisatieonderdelen, objecten, informatiesystemen en gegevens(verzamelingen). Het informatiebeveiligingsbeleid van is in lijn met het algemene beleid van de gemeente en de relevante landelijke en Europese wet- en regelgeving. Dit beleid bevat een bijlage met nadere aanwijzingen.
De gemeente is zelf verantwoordelijk voor het opstellen en/of uitvoeren en/of handhaven van het beleid. Hierbij geldt:
er is wetgeving waar altijd aan voldaan moet worden, zoals niet uitputtend: AVG, BRP, SUWI, BAG en PUN, maar ook de archiefwet;
er is een gemeenschappelijk normenkader als basis: de Baseline Informatiebeveiliging Nederlandse Gemeenten (BIG);
de gemeente stelt dit normenkader vast, waarbij er ruimte is voor afweging en prioritering op basis van het ‘pas toe of leg uit’ principe.
Het beleid houdt rekening met onder andere:
de Internationale standaard voor informatiebeveiliging (ISO27001);
de Code voor Informatiebeveiliging (NEN/ISO 27002);
Baseline Informatiebeveiliging Nederlandse Gemeenten (BIG) aangevuld met ‘eigen’ regelgeving die specifiek voor Heusden van toepassing is verklaard;
• Eenduidige Normatiek Single Information Audit (ENSIA );
• eisen voortkomende uit van toepassing zijnde wet- en regelgeving, waaronder:
o artikel 213a van de gemeentewet;
o de ICT-beveiligingseisen en -richtlijnen voor:
Basisadministratie Persoonsgegevens en Reisdocumenten (BPR);
Basisadministratie Adressen en Gebouwen (BAG);
Basisregistratie personen en Waardedocumenten (Brp);
Paspoort Uitvoeringsregeling Nederland (PUN);
Archiefwet;
Wet structuur uitvoeringsorganisatie werk en inkomen (Suwi);
Wet bescherming persoonsgegevens (Wbp);
DigiD webrichtlijnen;
Algemene verordening gegevensbescherming (AVG);
o de RODIN-richtlijnen voor digitale archivering en volledige substitutie.
• eisen gesteld door derden aan de dienst – en productlevering.
Alle opvolgende wetgeving en richtlijnen worden van toepassing op het moment dat zij ingaan. Zoals Baseline Informatiebeveiliging Overheid (BIO), die de sectorale baselines BIR, BIG, BIWA en IBI vervangt.
Hoofdstuk 6
Artikel 6.1
Algemeen
Onderdeel van Gemeente Heusden - Informatiebeveiligingsbeleid 2019-2021