Naar hoofdinhoud
Het college van B&W is bestuurlijk verantwoordelijk voor de veiligheid van informatie binnen de werkprocessen van de gemeente en stelt kaders op voor Informatieveiligheid op basis van landelijke en Europese wet- en regelgeving en landelijke normenkaders. Het college van B&W stelt formeel het Informatieveiligheidsbeleid vast, delegeert de uitvoering hiervan aan het hoofd van de afdeling Informatievoorziening. Het College informeert jaarlijks de raad over dit thema. Binnen het college van B&W valt Informatieveiligheid onder de portefeuille van de bestuurder Informatievoorziening. De CISO adviseert het college van B&W formeel over het vast te stellen beleid. De Informatiemanager (ook wel Chief Information Officer ofwel CIO genoemd), is het hoofd van de afdeling IV, en is ambtelijk verantwoordelijk voor de veiligheid van informatie en de daarbij behorende algemene sturing. De CIO geeft sturing aan de uitvoering van het beleid met betrekking tot Informatieveiligheid en ziet erop toe dat dit beleid wordt nageleefd. De taken die hieruit voortvloeien zijn belegd bij de Chief Information Security Officer (CISO). De CISO bevordert en adviseert gevraagd en ongevraagd over Informatieveiligheid en rapporteert jaarlijks concern breed aan het College van B&W over de stand van zaken. De CISO heeft een adviserende, faciliterende en coördinerende rol richting het college van B&W, de directie en lijnmanagement. De directie zorgt ervoor dat uitvoerende taken zoveel mogelijk belegd zijn bij het lijnmanagement. Controlerende taken op het gebied van informatieveiligheid gaan zoveel mogelijk in samenwerking met de afdeling concern control. Een functieprofiel van de CISO is uitgewerkt. Alle organisatieonderdelen hebben minimaal 1 aanspreekpunt voor de CISO. Periodiek voert de CISO overleg met deze contactpersonen en eventueel andere security gerelateerde medewerkers en voor privacy gerelateerde activiteiten over de stand van zaken en nieuwe ontwikkelingen op het gebied van Informatieveiligheid. De resultaten hiervan neemt de CISO mee in zijn evaluatie. Het team Informatieveiligheid en privacy, dat aangestuurd wordt door de Chief Information Security Officer (CISO): stuurt de organisatie aan op het beheersen van veiligheidsrisico’s; controleert of de getroffen maatregelen overeenstemmen met de veiligheidseisen en of deze voldoende bescherming bieden; neemt daarbij in de overwegingen en maatregelen ook alle privacyaspecten mee; adviseert en rapporteert aan bestuur en management gevraagd en ongevraagd op het gebied van informatieveiligheid; evalueert periodiek beleidskaders en stelt waar nodig bij. Het (lijn)management is operationeel verantwoordelijk voor de integrale veiligheid van de organisatieonderdelen. Het lijnmanagement: stelt op basis van een expliciete risicoafweging veiligheidseisen vast volgens de classificatie voor zijn informatiesystemen (zie paragraaf 4.2); is verantwoordelijk voor de keuze, de implementatie en het uitdragen van de maatregelen die voortvloeien uit deze eisen; stuurt op veiligheidsbewustzijn, bedrijfscontinuïteit en naleving van regels en richtlijnen (gedrag en bewustzijn); meldt incidenten en rapporteert in hoeverre hun organisatieonderdeel compliant is aan het Informatieveiligheidsbeleid van de gemeente. en is binnen de functie van de betreffende afdeling verantwoordelijk voor de uitvoering van: de veiligheid van de informatievoorziening en implementatie van veiligheidsmaatregelen die voortvloeien uit de veiligheidseisen en bijbehorende risicoanalyses, alsmede privacyaspecten die aan de orde komen; alle beheeraspecten van Informatieveiligheid die betrekking hebben op ICT-aangelegen-heden zoals incident- en probleemmanagement, configuratie- en wijzigingsbeheer, logging van activiteiten en back-up & recovery; maatregelen gericht op veiligheid van personeel zoals screening, geheimhoudings-verklaringen en awareness programma’s; maatregelen gericht op veiligheid van gebouwen, publieke en werkruimte van de gemeente; activiteiten die gericht zijn op het inrichten en beheren van een ISMS. De gemeente is aangesloten bij de landelijke Informatiebeveiligingsdienst Nederlandse Gemeenten (IBD). Daarbij zijn twee rollen benoemd bij de onderlinge communicatie. De gemeente heeft voor elke rol een medewerker aangewezen alsmede een achtervang daarvoor. Dit zijn de: Algemene Contactpersoon Informatiebeveiliging (ACIB) Vertrouwde Contactpersoon Informatiebeveiliging (VCIB). De ACIB is de algemene contactpersoon voor de IBD en heeft de volgende functie: Ontvangen van waarschuwingen en informatie met een niet vertrouwelijk karakter over algemene bedreigingen en incidenten; Mogelijkheid om incidenten te melden bij de IBD. De VCIB is de vertrouwelijke contactpersoon voor de IBD en heeft de volgende functie: Ontvangen van waarschuwingen en informatie met een vertrouwelijk karakter over mogelijke bedreigingen en incidenten; Mogelijkheid om incidenten, waarbij ook vertrouwelijke gegevens worden uitgewisseld, te melden bij de IBD. De gemeente kent ook de functie van Technical Information Security Officer (TISO). Deze is verantwoordelijk voor: het analyseren en managen van technische risico’s; het schrijven en managen van technische uitvoeringsrichtlijnen; het uitwerken en begeleiden van de te implementeren technische beveiligingsmaatregelen; het vertalen van nieuw beleid of wettelijke richtlijnen naar inhoudelijke en passende technische en hierbij behorende procesmatige maatregelen; het creëren van draagvlak en bewustwording, rekening houdend met de verschillende belangen in de organisatie. het monitoren en managen van technische functies zoals de IDP/IPS (controle op ongeautoriseerde toegang) infrastructuur, firewalls enz. De TISO rapporteert aan de Informatiemanager. Maatregelen inzake informatieveiligheid worden bij voorkeur opgesteld en vastgesteld op het organisatorische niveau waar de benodigde kennis en belang van de maatregelen zo optimaal mogelijk kunnen worden belegd. Dit versterkt het verantwoordelijkheidsbesef van betrokkenen en borging van uitvoering en naleving.

Rechtspraak bij dit artikel