De ontwikkelingen die van belang zijn voor de actualisering van het informatiebeveiligingsbeleid staan hieronder opgenomen. Naast de nieuwe Baseline Informatiebeveiliging Overheid (BIO) en de “10 principes voor informatiebeveiliging” worden ook de ontwikkelingen uit het jaarlijkse “Dreigingsbeeld Nederlandse Gemeenten” gevolgd.
3.4.1 De BIO
De BIO is vanaf 2020 het nieuwe normenkader voor de gehele overheid. De werkwijze van deze BIO is meer gericht op risicomanagement dan de oude Baseline Informatiebeveiliging Gemeenten (BIG). Doordat er meer focus is op risicomanagement betekent het dat bij medewerkers de verantwoordelijkheid begint met een prominente rol voor teamleiders. Hierbij maakt het management op voorhand keuzes en continu afwegingen ten aanzien van het niveau van passende beveiliging, de implementatie van passende risicoverlichtende maatregelen en acceptatie van de risico’s die daarna nog resteren.
3.4.2 De 10 principes voor informatiebeveiliging
De 10 principes voor informatiebeveiliging6Deze principes worden gelijk met de BIO van kracht, zie besluitvorming Informatiebeveiligingsdienst (IBD) en Verenigde Nederlandse Gemeenten (VNG) zijn een bestuurlijke aanvulling op de BIO. De principes gaan vooral over de rol van het bestuur bij het borgen van informatiebeveiliging in de gemeentelijke organisatie. De VNG adviseert om deze principes te gebruiken omdat deze de bestuurder ondersteunen bij het uitvoeren van goed risicomanagement. Indien er iets verkeerd gaat met betrekking tot het beveiligen van de informatie binnen de gemeentelijke processen, dan kan dit directe gevolgen hebben voor inwoners, ondernemers en partners van de gemeente, daarmee is het onderwerp informatiebeveiliging nadrukkelijk gewenst op de bestuurstafel.
De principes zijn als volgt:
Bestuurders bevorderen een veilige cultuur;
Informatiebeveiliging is van iedereen;
Informatiebeveiliging is risicomanagement;
Risicomanagement is onderdeel van de besluitvorming;
Informatiebeveiliging behoeft ook aandacht in (keten)samenwerking;
Informatiebeveiliging is een proces;
Informatiebeveiliging kost geld;
Onzekerheid dient te worden ingecalculeerd;
Verbetering komt voort uit leren en ervaring;
Het bestuur controleert en evalueert.
3.4.3 Dreigingsbeeld Nederlandse Gemeenten
Het dreigingsbeeld Nederlandse Gemeenten geeft jaarlijks een actueel zicht op incidenten en factoren uit het verleden aangevuld met een verwachting voor het heden en de nabije toekomst. Dit dreigingsbeeld is een bron om focus aan te brengen in het actualiseren van beleid en plannen voor informatiebeveiliging.
3.4.4 Informatie uit incidenten en inbreuken op de beveiliging
De gemeente kent naast het hierboven genoemde dreigingsbeeld ook een eigen systeem waarin incidenten worden vastgelegd. Dit systeem geeft waardevolle informatie om van te leren en dus zijn incidenten uit het verleden ook nadrukkelijk input bij het actualiseren van het beleid en plan.
Hoofdstuk 3.
Artikel 3.4