De 10 principes voor de informatiebeveiliging zijn een bestuurlijke aanvulling op het normenkader3 Deze principes worden gelijk met de BIO van kracht, zie besluitvorming Informatiebeveiligingsdienst (IBD) en de Verenigde Nederlandse Gemeenten (VNG). BIO en gaan over de waarden die het college aan de organisatie en zichzelf oplegt. De principes zijn als volgt:
Bestuurders bevorderen een veilig cultuur
Menselijk gedrag en cultuur beïnvloeden op significante wijze alle aspecten van risicomanagement op elk niveau en in elk stadium. Informatiebeveiliging is van iedereen;
Informatiebeveiliging is risicomanagement
Passende en tijdige betrokkenheid van belanghebbenden maakt het mogelijk dat hun kennis, opvattingen en percepties worden meegenomen in het informatiebeleid en de te nemen maatregelen.. Dit resulteert in een verbeterd bewustzijn en goed geïnformeerd risicomanagement.
Risicomanagement is onderdeel van de besluitvorming
Risicomanagement wordt bewust toegepast bij alle organisatie activiteiten en in het bijzonder bij de besluitvorming.
Informatiebeveiliging behoeft ook aandacht in (keten)samenwerking
Risicomanagement is onderdeel van alle besluiten en onderdeel van integraal management..
Informatiebeveiliging is een proces
Het risicomanagementproces wordt aangepast op basis van nieuwe ontwikkelingen en staat in verhouding tot doelstellingen en de context van de organisatie.
Onzekerheid dient te worden ingecalculeerd 4 Het incalculeren van onzekerheden; besluiten worden gebaseerd op historische en actuele informatie, evenals op toekomstige verwachtingen. Risicomanagement houdt expliciet rekening met eventuele beperkingen en onzekerheden die aan dergelijke informatie en verwachtingen zijn verbonden. Informatie moet tijdig, duidelijk en beschikbaar zijn voor relevante belanghebbenden.
Risico’s kunnen ontstaan, veranderen of verdwijnen als de externe en interne context van een organisatie veran-dert. Risicomanagement detecteert en anticipeert op die veranderingen en gebeurtenissen op een gepaste en tijdige manier.
Informatiebeveiliging kost geld
Risico’s moeten behandeld worden en er zijn vele manieren om veiligheid te realiseren, maar aan alle zijn kosten verbonden.
Verbetering komt voort uit leren en ervaring
De input voor risicomanagement is gebaseerd op historische en actuele informatie, evenals op toekomstige verwachtingen. Risicomanagement houdt expliciet rekening met eventuele beperkingen en onzekerheden die aan dergelijke informatie en verwachtingen zijn verbonden. Informatie moet tijdig, duidelijk en beschikbaar zijn voor relevante belanghebbenden.
Verbetering komt voort uit leren en ervaring
Risicobeheer wordt voortdurend verbeterd door leren en ervaring.
10. Het bestuur controleert en evalueert
Risicomanagement is het controleren en evalueren van resultaten, evenals het nemen van eindverantwoordelijk-heid en het doorhakken van lastige knopen.
De principes gaan vooral over de rol van het bestuur bij het borgen van informatiebeveiliging in de gemeentelijke organisatie. Deze principes ondersteunen de bestuurder bij het waarborgen van goed risicomanagement. Als er iets verkeerd gaat met betrekking tot het beveiligen van de informatie binnen de gemeentelijke processen, dan kan dit directe gevolgen hebben voor inwoners, ondernemers en partners van de gemeente. Daarmee hoort het onderwerp informatiebeveiliging thuis op de bestuurstafel.
Hoofdstuk 4.
Artikel 4.2