Naar hoofdinhoud
Doelstelling Informatiebeveiliging heeft ook een kwaliteitsaspect. Om de kwaliteit te borgen binnen de organisatie zijn een aantal sleutelpersonen nodig die het management ondersteunt bij de implementatie en het op orde houden van informatieveiligheid. Het geheel aan taken, bevoegdheden en verantwoordelijkheden noemen we de governance. In dit hoofdstuk gaan we in op de wijze waarop de governance is ingericht. Verantwoordelijkheden Het beleggen van verantwoordelijkheden bij de implementatie en uitvoering van informatieveiligheid is een randvoorwaarde voor het structureel doorlopen van het Information Security Management System (ISMS) / PDCA cyclus. Naast het structureel doorlopen van het ISMS is het van essentieel belang om passende contacten met overheidsinstanties te onderhouden en het onderwerp informatieveiligheid structureel in projecten mee te wegen. Uitgangspunten ten aanzien van de informatieveiligheidsorganisatie zijn als volgt gedefinieerd: De gemeenteraad heeft een toezichthoudende rol op basis van de controlerende taak die de Gemeentewet aan de gemeente raad toekent; Het college van B en W van de gemeente draagt als eindverantwoordelijke van de informatieprocessen en (informatie)systemen de politieke verantwoordelijkheid voor het bewerkstelligen van een passend niveau van informatieveiligheid; Het college stelt de kaders ten aanzien van informatieveiligheid vast, op basis van wet- en regelgeving en landelijke normenkaders; Het college is verantwoordelijk voor een duidelijk te volgen informatieveiligheidsbeleid en stimuleert het management van de organisatie om beveiligingsmaatregelen te nemen; Als eigenaar van informatie en (informatie)systemen heeft het college zijn verantwoordelijkheden (macht tot handelen) op het gebied van informatieveiligheid, gemandateerd aan de gemeentesecretaris; De gemeentesecretaris is ambtelijk eindverantwoordelijk voor de informatieveiligheid en de inrichting en werking van de beveiligingsorganisatie en stelt hiervoor richtlijnen en procedures op; Het lijnmanagement is verantwoordelijk voor hun eigen processen en stelt op basis van een expliciete risicoafweging de betrouwbaarheidseisen voor zijn informatiesystemen vast; Op grond van de betrouwbaarheidseisen kiest, implementeert en draagt het lijnmanagement de maatregelen uit; Informatieveiligheid is een cyclisch proces en is volgens de PDCA cyclus ingericht. Het management wordt intern ondersteund door diverse vakspecialisten. De volgende rollen dienen minimaal te worden ingevuld: Chief Information Security Officer (CISO) De CISO is de interne adviseur op het gebied van informatieveiligheid binnen de organisatie. Deze rol is op organisatieniveau verantwoordelijk voor het actueel houden van het beleid, het adviseren van het management, het adviseren bij projecten evenals het opstellen van rapportages. Controller informatieveiligheid Daar waar de CISO als adviseur voor de organisatie een coördinerende en adviserende rol heeft, wordt de interne beheersing en toezicht bij de controller Informatieveiligheid belegd. Deze rol is op organisatieniveau verantwoordelijk voor het verbijzonderde toezicht op de naleving van het informatiebeveiligingsbeleid, de realisatie van voorgenomen veiligheidsmaatregelen en de escalatie van beveiligingsincidenten. Beveiligingsbeheerder Binnen de diverse vakgebieden is het noodzakelijk dat experts op het vakgebied werken aan de kwaliteit van de processen. De beveiligingsbeheerder richt zich in eerste instantie op het eigen vakgebied en werkt daarnaast samen met de CISO aan organisatie brede onderwerpen. Functionaris voor de Gegevensbescherming (FG) Voor de gemeente is het aanstellen van een functionaris voor de gegevensbescherming (FG) verplicht op grond van de Algemene Verordening Gegevensbescherming (AVG). De FG is de interne toezichthouder op de verwerking van persoonsgegevens en naleving van de AVG binnen de organisatie. De wettelijke taken en bevoegdheden van de FG geven deze functionaris een onafhankelijke positie in de organisatie. Bij organisaties met een FG stelt de Autoriteit Persoonsgegevens (AP) zich terughoudend op als toezichthouder. Privacy Officer (PO) De Privacy Officer is verantwoordelijk voor het vormgeven en implementeren van het gegevensbeschermingsbeleid binnen de gemeente. Daarnaast kan de Privacy Officer het management ondersteunen bij het in kaart brengen van de risico’s door bijvoorbeeld een Data Protection Impact Assessment (DPIA) uit te voeren. De Privacy Officer is de uitvoerende functionaris op het gebied van gegevensbescherming en ondersteunend aan het management. Let op! Binnen diverse vakgebieden kunnen andere specialisten aanwezig zijn die een rol hebben op het gebied van informatieveiligheid of gegevensbescherming. In de bijlage worden die rollen benoemd. Via separate richtlijnen per aandachtsgebied worden de taken, bevoegdheden en verantwoordelijkheden beschreven.

Rechtspraak bij dit artikel