Zoals in paragraaf 2.8 is aangegeven, is het Informatieveiligheidsbeleid van de gemeente gebaseerd op de Strategische en Tactische BIG versie 1.01. Documentatie hierover is standaard beschikbaar via de Informatiebeveiligingsdienst Nederlandse Gemeenten (IBD).
De BIG wordt in januari 2020 opgevolgd door de BIO (Baseline Informatiebeveiliging Overheid, maar hierover meer in hoofdstuk 5). De gemeente is aangesloten op de dienstverlening van de IBD en bij de uitwerking van dit beleid zal zoveel mogelijk gebruik gemaakt worden van reeds beschikbare documentatie en handreikingen van de IBD.
De BIG bestaat uit 2 delen, te weten een strategisch en tactisch deel en is gebaseerd op een internationale standaard en wel de NEN/ISO 27001: 2005 voor het strategische deel en NEN/ISO/27002: 2007 voor het tactische deel.
De Strategische Baseline is feitelijk de ’kapstok’ waaraan de elementen van Informatieveiligheid opgehangen worden en is sterk gericht op de governance van Informatieveiligheid. De organisatie en de verantwoording over informatieveiligheid staat hierin centraal.
De Tactische Baseline beschrijft de normen en veiligheidsmaatregelen die een samenhangend stelsel van veiligheidsmaatregelen vormen. Aan de hand van een risicoanalyse wordt bepaald welke maatregelen ingezet worden en in welke mate volgens het principe ‘pas toe of leg uit’. Deze maatregelen behoren vervolgens te worden geïmplementeerd en periodiek te worden getoetst op naleving en effectiviteit.
Het implementeren, verdiepen en onderhouden van de baseline binnen de gemeente is een continu leer- en groeiproces. Het is vooral de menselijke factor die hierbij een belangrijke rol speelt en uit dien hoofde is veel aandacht nodig voor het versterken van de bewustwording en acceptatie bij alle medewerkers. Een gemeente kan nog zoveel technische veiligheidsmaatregelen nemen, wanneer medewerkers er niet naar handelen hebben deze maatregelen uiteindelijk aanzienlijk minder effect.
De Tactische Baseline (hierin wordt wel van ‘beveiliging’ gesproken) hanteert de volgende indeling: Beveiligingsbeleid, Organisatie van Informatieveiligheid, Beheer van bedrijfsmiddelen, Beveiliging van personeel, Fysieke beveiliging, Beheer van communicatie- en bedieningsprocessen, Logische toegangsbeveiliging, Verwerving, ontwikkeling en onderhoud van informatiesystemen, Beheer van incidenten, Bedrijfscontinuïteit en Naleving
De 15 hoofstukken verwijzen naar de indeling uit de tactische BIG. De items beveiligingsbeleid en organisatie van de informatieveiligheid zijn al uitvoerig behandeld in dit beleidsdocument. In de volgende paragrafen wordt nader ingegaan op de overige thema’s.
Hoofdstuk 4.
Artikel 4.1.