Doelstelling
Het benoemen van het eigenaarschap van de bedrijfsprocessen met bijbehorende informatieprocessen en/of (informatie)systemen en het verankeren van de hieraan verbonden verantwoordelijkheden.[8.1.2]
Resultaat
Verankering in de gemeentelijke organisatie van verantwoordelijkheden, taakomschrijvingen en coördinatie- en rapportagemechanismen met betrekking tot informatieveiligheid.
2.1 Verantwoordelijkheidsniveaus binnen de gemeente Vijfheerenlanden
Binnen de gemeente Vijfheerenlanden worden – waar relevant in lijn met geldende wet- en regelgeving – de volgende verantwoordelijkheids- en takenniveaus met betrekking tot informatieveiligheid onderscheiden12[6.1.1.2 BIO]:
2.1.1 controle en toetsing door de Raad
De gemeenteraad draagt een specifieke bevoegdheid voor de controle en de toetsing op de werking van beleid binnen de gemeente, zo ook voor informatieveiligheid. Het college legt in lijn met de P&C-cyclus jaarlijks verantwoording af aan de raad, door middel van een collegeverklaring opgenomen in het jaarverslag met een passage over informatieveiligheid in de paragraaf bedrijfsvoering13[18.2.2.1 BIO].
2.1.2 Beleidsbepalende, regisserende en coördinerende verantwoordelijkheden op organisatieniveau
Het college van B en W van de gemeente Vijfheerenlanden draagt als eigenaar van gemeentelijke informatieprocessen en (informatie)systemen de politieke verantwoordelijkheid voor een passend niveau van informatieveiligheid. Verder stellen ze met het voorliggende beleidsdocument de kaders ten aanzien van informatieveiligheid op basis van landelijke en Europese wet- en regelgeving vast. Het college informeert de Raad over de informatieveiligheid van de gemeente, door een aparte paragraaf op te nemen in de jaarrekening van de gemeente. Hierin wordt de Raad op de hoogte gebracht over de stand van zaken, de uitgevoerde plannen van het afgelopen jaar en de planning en plannen van het volgende jaar. Daarnaast worden de Chief Information Security Officer (CISO) en de controller informatieveiligheid op basis van een vastgesteld functieprofiel aangesteld door het college van B en W14[18.2.2.1 BIO].
2.1.3 Gemandateerde verantwoordelijkheden en taken op organisatieniveau
De gemeentesecretaris voert onder mandaat van het college activiteiten uit voor informatieveiligheid. Dit wordt in een mandaatbesluit vastgelegd. Deze stelt in overleg met de directie en de CISO het gewenste niveau van informatieveiligheid vast voor de gemeente. De beveiligingseisen worden per bedrijfsproces vastgesteld. De gemeentesecretaris is verantwoordelijk voor de juiste implementatie van de beveiliging in de bedrijfsprocessen en in de in- en externe (informatie)systemen en wijst voor ieder (informatie)systeem een procesverantwoordelijke of systeemeigenaar (deze is verantwoordelijk voor het stellen van eisen aan een systeem en de inrichting van de controle hierop, zodat voldaan wordt aan het informatieveiligheidsbeleid en aan de wettelijke eisen) aan15[8.1.2 BIO].
De gemeentesecretaris heeft in ieder geval de volgende verantwoordelijkheden:
Het vaststellen van operationele kaders en het geven van sturing ten aanzien van informatieveiligheid;
Het sturen op risico’s omtrent informatieveiligheid;
Periodiek evalueren van beleidskaders en deze bijstellen waar nodig;
Het (laten) controleren of de getroffen veiligheidsmaatregelen overeenstemmen met de betrouwbaarheidseisen en of deze veiligheidsmaatregelen voldoende bescherming bieden;
Het beleggen van de verantwoordelijkheid voor informatieveiligheidscomponenten en -systemen;
Het in laten richten van functiescheiding tussen uitvoerende, controlerende en beleidsbepalende taken met betrekking tot informatieveiligheid om fraude en/of fouten te voorkomen.
2.1.4 Verantwoordelijkheden en taken op afdelingsniveau
De netwerkmanagers zijn eigenaar van en integraal verantwoordelijk voor de (informatie)veiligheid van de informatieprocessen en -systemen binnen hun afdeling.
De netwerkmanagers hebben in ieder geval de volgende verantwoordelijkheden:
Het classificeren van opgeslagen data in applicaties en gegevensverzamelingen;
Medewerkers attenderen op hun verantwoordelijkheid ten aanzien van informatieveiligheid in hun dagelijkse werkprocessen;
Het (laten) uitvoeren van maatregelen uit de informatieveiligheidsanalyse die op de afdeling van toepassing zijn;
Het opstellen van betrouwbaarheidseisen voor de afdelingsinformatiesystemen;
De keuze, de implementatie en het uitdragen van de maatregelen die voortvloeien uit de betrouwbaarheidseisen;
Het sturen op beveiligingsbewustzijn, bedrijfscontinuïteit en op naleving van regels en richtlijnen;
het oplossen van beveiligingsincidenten (Voorval dat de betrouwbaarheid, beschikbaarheid of vertrouwelijkheid van de Informatievoorziening verstoort, en daarmee de informatieveiligheid kan aantasten)16[16.1.2.5 BIO];
het expliciet vaststellen van relevante wettelijke statutaire, regelgevende, contractuele eisen en de aanpak van de organisatie om aan deze eisen te voldoen voor elk informatiesysteem (een samenhangende, gegevensverwerkende functionaliteit voor de besturing of ondersteuning van één of meer bedrijfsprocessen) en de organisatie17[18.1.1 BIO];
het waarborgen van privacy en bescherming van persoonsgegevens conform relevante wet- en regelgeving18[18.1.4 BIO];
Opdrachtgeven tot en toezien op het uitvoeren van periodieke beveiligingsaudits;
Het rapporteren, via de coördinator informatieveiligheid, over compliance (voldoen) aan wet- en regelgeving en algemeen beleid van de gemeente in de P&C rapportages.
2.1.5 Chief Information Security Officer (CISO)
Deze rol is op organisatieniveau verantwoordelijk voor het actueel houden van het informatieveiligheidsbeleid, het coördineren van de uitvoering van het beleid, het adviseren bij projecten, het beheersen van risico’s, evenals het opstellen van rapportages.
De CISO heeft in ieder geval de volgende verantwoordelijkheden:
Rapporteert rechtstreeks aan de gemeentesecretaris en het bestuur;
Coördineert het formuleren van informatieveiligheidsbeleid;
Coördineert de uitvoering van de informatieveiligheidsanalyse en zorgt voor de actualisatie hiervan;
Coördineert de prioritering van informatieveiligheidsmaatregelen uit de informatieveiligheidsanalyse en de uitvoering van het actieplan informatieveiligheid;
Stelt een plan op voor overleg en rapportage met betrekking tot informatieveiligheid;
Ondersteunt de gemeentesecretaris en de directie met kennis over informatieveiligheid, zodat zij hun verantwoordelijkheid voor de betrouwbaarheid van de informatievoorziening juist kunnen invullen;
Is het aanspreekpunt voor medewerkers van de gemeente over het onderwerp informatieveiligheid;
Volgt de externe invloeden die van invloed zijn op het informatieveiligheidsbeleid en de informatieveiligheidsanalyse;
Geeft gevraagd én ongevraagd advies over informatieveiligheid aan de gehele organisatie;
Bevordert het beveiligingsbewustzijn in de organisatie;
Houdt de registratie van informatiebeveiligingsincidenten bij in een incidentenregister en is verantwoordelijk voor de juiste afhandeling en evaluatie van incidenten;
Ondersteunt het college bij het maken van de rapportage over de informatieveiligheid van de gemeente in het jaarverslag.
Onderhoudt contact met de Informatiebeveiligingsdienst;
Rapporteert over de informatieveiligheid van de gemeente in de P&C managementrapportages vergezeld van een in control statement. Hierbij bundelt de coördinator informatieveiligheid de deelbijdragen van het afdelingsmanagement.
2.1.6 De controller informatieveiligheid
Deze rol is op organisatieniveau verantwoordelijk voor het verbijzonderde toezicht op de naleving van het informatieveiligheidsbeleid, de realisatie van voorgenomen veiligheidsmaatregelen en de escalatie van beveiligingsincidenten.
De controller informatieveiligheid is in ieder geval verantwoordelijk voor:
De periodieke toetsing op de juiste naleving, de werking, de effectiviteit en de kwaliteit van de maatregelen ten aanzien van informatieveiligheid, dit gebeurt in samenwerking met de beveiligingsbeheerders.
De controle op de voortgang van het uitvoeren van de maatregelen uit de informatieveiligheidsanalyse en actieplan informatieveiligheid;
De controle op de periodieke actualisatie van het informatieveiligheidsbeleid en de informatieveiligheidsanalyse;
De bewaking van het niveau van informatieveiligheid;
De toetsing van evaluatieproces van beveiligingsincidenten.
De rapportage van bevindingen aan gemeentesecretaris en het college van B en W
2.1.7 De beveiligingsbeheerder
Deze rol is verantwoordelijk voor het beheer, de coördinatie en advies ten aanzien van de informatieveiligheid binnen een specifiek deelgebied. In wetgeving worden verschillende benamingen aan rollen gegeven voor veelal dezelfde taken en verantwoordelijkheden ten aanzien van specifieke gegevensverzamelingen. Om eenduidigheid in naamgeving te verkrijgen wordt in dit beleidsdocument de veiligheidsverantwoordelijkheid ten aanzien van een specifieke gegevensverzameling toegewezen aan en gedefinieerd als beveiligingsbeheerder. Hierbij volgen de deelgebieden waarbij een beveiligingsbeheerder is aangewezen met vermelding van eventuele officiële rolbenaming: DigiD, WOZ, Sociaal domein BRP, Waardedocumenten (officieel autorisatiebevoegde Reisdocumenten/Aanvraagstations en Autorisatiebevoegde Rijbewijzen), SUWI (officieel Security Officer SUWI) en de BAG, BRO en BGT. Daarnaast worden er beveiligingsbeheerders aangewezen op verschillende aspecten van de gemeentelijke bedrijfsvoering (zoals Facilitaire Zaken, ICT, DIV (Archivering) en Personeelszaken) en de primaire processen (bijvoorbeeld Sociaal Domein, Financiën, Veiligheid & Handhaving, publieksdiensten (eventueel gecombineerd met BRP en Waardedocumenten), Ruimte/omgeving).
Specifiek verplichte beveiligingsbeheerdersrollen:
Autorisatiebevoegde Reisdocumenten/Aanvraagstations: Verantwoordelijk voor het beheer van de autorisaties (het toekennen van rechten in informatiesystemen aan personen of groepen) voor de reisdocumentenmodules (RAAS en aanvraagstations).
Autorisatiebevoegde Rijbewijzen: Verantwoordelijk voor het beheer van de autorisaties voor rijbewijzen, inclusief aanmelding bij de RDW.
Security Officer SUWI: verantwoordelijk voor het beheer van beveiligingsprocedures en maatregelen in het kader van Suwinet. De Security Officer verzorgt minimaal tweemaal per jaar een rapportage met betrekking tot de beveiligingsstatus van Suwinet aan het college en vraagt daarnaast meerdere keren per jaar een rapportage op bij het BKWI over het gebruik van Suwinet door de gemeente.
De beveiligingsbeheerder is voor het toegewezen deelgebied verantwoordelijk voor het geheel van activiteiten gericht op de toepassing en naleving van de maatregelen en procedures die voortkomen uit het informatieveiligheidsbeleid, inclusief de maatregelen die op de audit en zelfevaluatie onderdelen gelden.
2.1.8 Verantwoordelijkheden afdeling overstijgende (informatie)systemen
Afdelingsoverstijgende (informatie)systemen binnen de gemeente worden onder de verantwoordelijkheid van het A-team gefaciliteerd en onderhouden. Deze systemen, die door meer dan één gemeentelijk organisatieonderdeel worden gebruikt, bevatten gegevens die door meerdere organisatieonderdelen worden vastgelegd. Voor ieder afdelingsoverstijgend (informatie)systeem heeft de directie het primaat dit te mandateren aan een of meerdere organisatieonderdelen die daarmee verantwoordelijk worden voor de gehele gegevensverzameling of het (informatie)systeem. De procesverantwoordelijke van een afdelingsoverstijgend (informatie)systeem draagt er zorg voor dat bij het gebruik ervan de wettelijke eisen en de gemeentelijke voorschriften worden nageleefd en dat de verantwoordelijkheden voor beveiliging voor alle betrokken partijen duidelijk omschreven zijn.
De gemandateerd eigenaar maakt minimaal de volgende schriftelijk afspraken met het gemeentelijke organisatieonderdeel of de externe organisatie die van het afdeling overstijgend (informatie)systeem gebruik maakt:
Voorwaarden voor het toegestane gebruik van het afdelingsoverstijgend (informatie)systeem;
De verantwoordelijkheden van de gebruikende partij binnen zijn organisatieonderdeel voor de gegevens uit het afdeling overstijgend (informatie)systeem;
Voorwaarden met betrekking tot de bescherming van het verwerken van persoonsgegevens;
Voorwaarden die de gebruikende partij verplichten voorzieningen te treffen voor een passend niveau van informatieveiligheid;
Procedure(s) betreffende autorisatie van medewerkers;
Procedure(s) betreffende toezicht op de naleving van afspraken en oplossen van eventuele geschillen;
Het recht op inzage in de resultaten van de externe audits en zelfevaluaties bij de gebruikende partij waaruit blijkt in welke mate deze aan het gemeentelijk informatieveiligheidsbeleid voldoet.
2.1.8 Functionaris gegevensbescherming
De FG is conform de Algemene Verordening Gegevensbescherming (AVG) de interne toezichthouder op de verwerking van persoonsgegevens binnen de gemeente19[18.1.4.1 BIO]. De FG heeft de volgende wettelijke taken (AVG Art 39), vertaald naar de situatie bij de gemeente:
Het takenpakket van de FG bestaat uit de volgende punten (art. 39 lid 1 AVG):
Informeren en adviseren van het college, het management, de raad en de medewerkers over hun verplichtingen met betrekking tot gegevensbescherming;
Toezien op naleving van zowel de AVG en andere wetten met betrekking tot gegevensbescherming als het beleid met betrekking tot de bescherming van persoonsgegevens van de verwerkingsverantwoordelijke of de verwerker. Hierbij hoort tevens toewijzing van verantwoordelijkheden, bewustmaking en opleiding van de bij de verwerking betrokken personeel en de betreffende audits;
Desgevraagd adviseren omtrent gegevensbeschermingseffectbeoordeling, ook wel Data Protection Impact Assessment (DPIA) genoemd, en toezien op de uitvoering daarvan;
Toezicht houden op de registraties en afhandeling van beveiligingsincidenten waarbij persoonsgegevens betrokken zijn en toezicht houden op het melden van een datalek bij de Autoriteit Persoonsgegevens en bij de betrokkenen.
Samenwerken met en als contactpunt optreden voor de Autoriteit Persoonsgegevens (AP);
Rekening houden met risico’s naar de aard, omvang en context van verwerkingen van persoonsgegevens;
Contactpersoon binnen de organisatie omtrent privacy.
Rapporteren aan de hoogste leidinggevende van de verwerkingsverantwoordelijke, zijnde in veel gevallen het college of de burgemeester en in sommige gevallen de gemeenteraad.
De FG heeft voor privacy een toezichthoudende taak, vergelijkbaar met de taak van controller informatieveiligheid voor informatieveiligheid. De uitvoering en implementatie van het beleid is belegd bij een of meerdere privacybeheerders, al dan niet specifiek voor een bepaalde afdeling, zoals bijvoorbeeld het sociaal domein.
2.1.9 De privacybeheerder
Deze rol is gericht op de uitvoering en de naleving van de Algemene Verordening Gegevensbescherming (AVG). Daarnaast adviseert de medewerker over privacybescherming en over activiteiten ter bescherming van persoonsgegevens.
De privacybeheerder heeft in ieder geval de volgende verantwoordelijkheden:
Beoordelen van de verwerking van persoonsgegevens tegen de achtergrond van de kaders van privacywetgeving en adviseert het management en netwerkmanagers bij wijzigingen in procesuitvoering, bedrijfsvoering en de toepassing van een privacy impact assessment.
Als adviserend lid deelnemen aan programma’s en projecten waarvan het resultaat gevolgen kan hebben voor de wijze van verwerking van persoonsgegevens.
Uitleggen van de privacy voorschriften in de AVG, en daarnaast in de sectorale wetgeving;
Coördineren van de privacy werkzaamheden, informeren en het verzorgen van meldingen bij de FG;
Coördineren, samenvoegen en openbaar maken van de overzichten van gegevensverwerkingen die worden aangeleverd door de organisatieonderdelen van de gemeente;
Coördineren van verzoeken om inzage, correctie en verzet ten aanzien van persoonsgegevens en adviseren over de afhandeling;
Rapporteren aan de directie;
Inrichten van procedures voor het afhandelen van datalekken waarbij persoonsgegevens betrokken zijn;
Beheer en onderhoud van de standaarddocumenten voor verwerkersovereenkomsten, convenanten en reglementen;
Adviseren en ondersteunen bij het besluitvormingsproces en het afsluiten van verwerkersovereenkomsten en convenanten en de vaststelling van reglementen.
Op twee specifieke deelgebieden heeft de privacybeheerder een voorgeschreven benaming en kan deze als onafhankelijk controleur optreden. Dit betreft het gebied van reisdocumenten en rijbewijzen. Het betreft de volgende benamingen:
Beveiligingsfunctionaris reisdocumenten: verantwoordelijk voor het toezicht op de naleving van de beveiligingsprocedures reisdocumenten.
Beveiligingsfunctionaris rijbewijzen: verantwoordelijk voor het toezicht op de naleving van de beveiligingsprocedures rijbewijzen.
2.1.10 De medewerkers
Alle medewerkers dragen verantwoordelijkheid voor de veiligheid van de activiteiten die behoren tot hun eigen functie en taken. Zij betrachten zorgvuldigheid en discipline bij het omgaan met informatie en (informatie)systemen. Zij zijn zich bewust van de eisen ten aanzien van de betrouwbaarheid, de integriteit, de beschikbaarheid en de controleerbaarheid van de informatieprocessen waarbij zij zijn betrokken. In het tactisch informatieveiligheidsbeleid zijn gedragsregels in het kader van informatieveiligheid uitgewerkt. Iedere medewerker wordt geacht deze gedragsregels te kennen en uit te dragen bij het uitoefenen van zijn of haar functie.
Figuur 3: Functies en rollen in informatieveiligheidsorganisatie
2.2 Overleg en afstemmingsorganen
De CISO is voorzitter van het overleg informatieveiligheid dat minimaal tweemaal per jaar bij elkaar komt. Bij dit overleg kunnen aanwezig zijn:
De CISO;
De controller Informatieveiligheid;
Beveiligingsbeheerders t.a.v.: BRP/Waardedocumenten, BAG, BGT, BRO, SUWI, DigiD en WOZ;
Beveiligingsbeheerders t.a.v.: FZ, ICT, DIV, P&O en Sociaal Domein;
Privacybeheerder en functionaris gegevensbescherming;
Agendaleden: MT lid of specialist.
Mogelijk onderwerpen:
Voortgang uitvoering maatregelen uit de informatieveiligheidsanalyse c.q. uit het actieplan Informatieveiligheid;
Evaluatie van beveiligingsincidenten;
Planning en voorbereiding van audits, controles en zelfevaluaties;
Evaluatie en actualisatie informatieveiligheidsbeleid en de informatieveiligheidsanalyse.
Daarnaast vindt afstemming plaats tussen de CISO en de functioneel-, applicatie- en gegevensbeheerder(s) en de procesverantwoordelijke van (informatie)systemen.
2.3 Informatiebeveiligings-crisisbeheersing
Voor interne crisisbeheersing dient een kernteam informatieveiligheid geïnstalleerd te zijn. Dit team komt uitsluitend bij elkaar in geval van grote incidenten of calamiteiten (gebeurtenis die een zodanige verstoring van informatiesystemen of processen tot gevolg heeft, dat aanzienlijke maatregelen moeten worden genomen om het oorspronkelijke werkingsniveau te herstellen). Naar gelang de situatie wordt aangesloten bij de crisisorganisatie. Directie stelt vast in welke gevallen en door wie er contacten met autoriteiten (brandweer, toezichthouders, IBD20[12.6.1 BIO] enz.) wordt onderhouden21[6.1.3 BIO]. De criteria voor de handels- en werkwijze tijdens grote incidenten of calamiteiten worden nader in een procedure uitgewerkt. Dit team bestaat in ieder geval uit:
Gemeentesecretaris (voorzitter);
Betrokken portefeuillehouder
CISO;
De beveiligingsbeheerder ICT;
De verantwoordelijke beveiligingsbeheerder (afhankelijk van het incident of de calamiteit);
Relevante experts (indien nodig);
Een lid van de afdeling communicatie;
Een notulist.
Artikel 2.