Praktisch wordt als volgt invulling gegeven aan de uitgangspunten:
Het college van B en W stelt als eindverantwoordelijke het strategisch informatiebeveiligingsbeleid vast.
Het management stelt jaarlijks het informatiebeveiligingsplan vast.
Het management is verantwoordelijk voor het (laten) uitwerken en uitvoeren van onderwerp specifieke tactische beleidsregels die aanvullend zijn op dit strategisch beleid.
Het management is verantwoordelijk voor het vragen om informatie bij de teamleiders en ziet erop toe dat de teamleiders adequate maatregelen genomen hebben voor de bescherming van de informatie die onder hun verantwoordelijkheid valt. Teamleiders moeten dit de komende jaren gaan oppakken.
De Chief Information Security Officer (CISO) ondersteunt vanuit een onafhankelijke positie de organisatie bij het bewaken en verhogen van de betrouwbaarheid van de informatievoorziening en rapporteert hierover aan het management.
Tijdens P&C-gesprekken dient er aandacht te zijn voor de informatiebeveiliging. De onderwerpen, die als risicovol worden gezien, moeten tevens worden opgenomen in de auditplannen.
De teamleiders zijn verantwoordelijk voor de uitvoering van de informatiebeveiliging voor de processen waarvoor zij verantwoordelijk zijn.
Hoewel de basiskernregistraties (zoals BRP, PUN, SUWI, BAG, BGT) en toekomstige basisregistraties belangrijk zijn in het kader van informatiebeveiliging, krijgen zij niet meer of minder voorrang dan andere (primaire) processen binnen de gemeente. Het samenspel van alle processen binnen de bedrijfsvoering is belangrijk voor de missie en de visie van de gemeente en het behalen van de doelen die zijn gesteld.
Alle medewerkers van de gemeente worden getraind in het gebruik van beveiligingsprocedures.
Medewerkers dienen verantwoord om te gaan met persoonsgegevens en andere informatie.
Teamleiders dienen erop toe te zien dat de controle op het verwerken van persoonsgegevens regelmatig wordt uitgevoerd, zodat zij kunnen vaststellen dat alleen rechthebbende ambtenaren de juiste persoonsgegevens ingezien en verwerkt hebben.
De beveiligingsmaatregelen worden bepaald op basis van risicomanagement. Onder verantwoording van teamleiders worden quickscans informatiebeveiliging op basis van de BIO uitgevoerd om deze risico-afwegingen te kunnen maken.
Hoofdstuk 2.
Artikel 2.6.3