Naar hoofdinhoud

Hoofdstuk 1

Artikel 1.3

Uitgangspunten voor het informatiebeveiligingsbeleid

Onderdeel van Gemeentelijk Informatiebeveiligingsbeleid (GIBB) 2019-2021

Deze 10 principes krijgen een vertaling in de volgende uitgangspunten: Het Informatiebeveiligingsbeleid (IB-beleid) is nu nog gebaseerd op de Baseline Informatiebeveiliging Gemeenten (BIG) 2 De Baseline Informatiebeveiliging Gemeenten bestaat uit:Strategische baseline informatiebeveiliging nederlandse gemeentenTactische baseline informatiebeveiliging nederlandse-gemeenten die binnenkort vervangen wordt door de Baseline Informatiebeveiliging Overheid (BIO). 3 Zie: https://www.informatiebeveiligingsdienst.nl/project/baseline-informatiebeveiliging-overheid/Daarom wordt dit beleid al ingericht vanuit de BIO. Het IB-beleid heeft een nauwe relatie met het Privacybeleid. Het IB-beleid draagt er aan bij om de vereiste passende technische en organisatorische maatregelen te treffen die de Algemene Verordening Gegevensbescherming van de gemeente vraagt. 4 Algemene Verordening Gegevensbescherming art. 32 lid 1. Het realiseren van een 100% veiligheid is een onmogelijkheid. Daarom worden alle specifieke veiligheidsvraagstukken ‘risk-based’ benaderd. Dat wil zeggen: beveiligingsmaatregelen worden getroffen op basis van een inschatting van mogelijke risico’s. Het IB-beleid wordt vastgesteld door het college van B&W voor een periode van drie jaar. Daarnaast stelt het college een jaarlijkse planning vast van de prioriteiten die gemeentebreed van belang zijn. Ook bestaan er (wettelijk verplichte) sectorale plannen Bijvoorbeeld voor de Basisregistratie Personen (BRP), Paspoorten Uitvoeringsregeling Nederland (PUN) en Suwinet. De reikwijdte van het informatiebeveiligingsbeleid en -planning bestaat uit: alle werkprocessen, onderliggende informatiesystemen, informatie en gegevens van de gemeente; alle externe partijen die in opdracht van de gemeente met gegevens omgaan; het gebruik van gegevens door medewerkers en (keten)partners in de meest brede zin van het woord, ongeacht locatie, tijdstip en gebruikte apparatuur. Bij de uitvoering van de informatiebeveiliging wordt gebruik gemaakt van een Plan-Do-Check-Act cyclus. Met deze PDCA-cyclus sluit de gemeente aan bij de Eenduidige Normatiek Single Information Audit (ENSIA) die sinds 2017 door alle gemeenten wordt gehanteerd. De resultaten daaruit zijn richtinggevend voor de jaarplanning.

Verwijzingen

Rechtspraak bij dit artikel