Organisatorische beheersmaatregelen
Het verbeteren van de kwaliteit van informatieveiligheid is een continu proces en onderdeel van alle processen waarin wordt gewerkt met gevoelige informatie. Informatieveiligheid is een kwaliteitskenmerk van het primaire proces, waarop het management van elke afdeling stuurt. De kwaliteit wordt gemeten aan:
de mate waarin een volledige set aan maatregelen is geïmplementeerd, gebaseerd op vastgesteld beleid;
efficiency en effectiviteit van de geïmplementeerde maatregelen;
de mate waarin de informatiebeveiliging het bereiken van de strategische doelstellingen ondersteunt.
De CISO zorgt namens de gemeentesecretaris voor het toezicht op de uitvoering van het Informatiebeveiligingsbeleid.
Het team Informatievoorziening en externe hosting providers leggen verantwoording af aan hun opdrachtgevers over de naleving van het Informatiebeveiligingsbeleid. Bij uitbestede (beheer)processen kan een verklaring bij leveranciers worden opgevraagd (TPM of ISAE3402 Type 1 of Type 2 verklaring).
Naleving van regels vergt in toenemende mate ook externe verantwoording, bijvoorbeeld voor het gebruik van DigiD, SUWI, BAG en BRP. Aanvullend op dit Informatiebeveiligingsbeleid gelden daarom specifieke normen voor specifieke organisatie onderdelen. 29 Door de VNG en BZK wordt gestreefd naar een uniform audit-kader om de verantwoordingslast zo veel mogelijk te beperken.
Periodiek wordt de kwaliteit van informatieveiligheid in opdracht van de CIO onderzocht door auditors en door onafhankelijke externen (bijvoorbeeld door middel van ‘penetratietesten’). Jaarlijks worden diverse audits, assessments en zelfevaluaties gepland. De bevindingen worden door de CISO gebruikt voor de verdere verbetering van de informatieveiligheid.
In de P&C cyclus wordt door de CISO gerapporteerd over informatieveiligheid aan de hand van de Verklaring Van Toepasselijkheid (= VVT).
Er wordt een beveiligingsdocumentatiedossier door de CISO aangelegd en onderhouden. Dit dossier bevat alle relevante verplichte en niet verplichte documenten waaruit blijkt of kan worden aangetoond dat aan de specifieke beveiligingseisen is voldaan is voor de diverse audits, assessments en zelfevaluaties.
Wettelijke beheersmaatregelen
Een overzicht van relevante wet en regelgeving is te vinden bij 15.1.1 Identificatie van toepasselijke wetgeving en contractuele verplichtingen. Zo is het gebruik van persoonsgegevens geregeld in de Wet Bescherming Persoonsgegevens.
Voor elk type registratie wordt de bewaartermijn, het opslagmedium en eventuele vernietiging bepaald in overeenstemming met wet, regelgeving, contractuele verplichtingen en bedrijfsmatige eisen. Bij de keuze van het opslagmedium wordt rekening gehouden met de bewaartermijn, de achteruitgang van de kwaliteit van het medium in de loop van de tijd en de voortdurende beschikbaarheid van hulpmiddelen (zoals hard- en software) om de gegevens te raadplegen en te bewerken.
Bij het (laten) vervaardigen en installeren van programmatuur, wordt er voor gezorgd dat de intellectuele eigendomsrechten die daar mogelijk op rusten, niet worden geschonden.
Beheersmaatregelen m.b.t. Suwinet
Organisaties en werkwijzen veranderen continu. Dit kan van invloed zijn op de wijze waarop Suwinet wordt gebruikt. Daarom is het van belang om minimaal jaarlijks het algemene informatiebeveiligingsbeleid en het beveiligingsplan van het Suwinet te evalueren en na te gaan of het informatiebeveiligingsbeleid en het beveiligingsplan nog steeds voldoen aan de beveiligingseisen en –randvoorwaarden. Ook is de vraag relevant of risico’s voldoende gereduceerd worden. Wanneer dat nodig is leidt de evaluatie tot aanpassing (actualisatie) van het informatiebeveiligingsbeleid en het beveiligingsplan.
De controle op verleende toegangsrechten en gebruik vindt meerdere keren per jaar plaats. Zeker voor de zogenaamde zware rollen is de periodieke controle op uitgave van rechten en gebruik van die rollen belangrijk. Bij geconstateerde afwijkingen waarbij sprake is van onregelmatigheden zal de gemeente corrigerende maatregelen moeten nemen. Afhankelijk van de soort onregelmatigheden zal de maatregel variëren van beperking van toegangsrechten tot disciplinaire maatregelen bij geconstateerd misbruik van persoonsgegevens.
Interne controle en analyse kan op verschillende wijzen worden vormgegeven. In de lichtste variant bestaat deze uit het op hoofdlijnen analyseren van het gebruik en in een zware variant worden de opvragingen per gebruiker structureel op rechtmatigheid beoordeeld. De norm kan dan ook op verschillende wijzen worden uitgelegd en toegepast. Het gebruik van Suwinet moet tot op accountniveau (steekproefsgewijs) worden gecontroleerd.. Het alleen controleren door middel van de generieke rapportages kan voldoende zijn maar geeft geen zicht op individuele opvragingen. Voor het onderzoek wordt gebruik gemaakt van een aantal zoeksleutels anders dan op BSN. Wanneer binnen de gemeente opvallend vaak gebruik wordt gemaakt van dit soort zoeksleutels en de organisatie de controle uitsluitend heeft gebaseerd op basis van een generieke rapportage van het BKWI, dan wordt dit als onvoldoende beoordeeld. De gemeente moet beter zicht hebben op het gebruik van Suwinet door individuele medewerkers om oneigenlijk gebruik vroegtijdig te signaleren en te voorkomen. Het BKWI biedt maandelijks een generieke rapportage aan, waarin geaggregeerde en geanonimiseerde gegevens staan. Dit is een handvat bij de controle. Ook het opvragen van specifieke rapportages bij het BKWI is van belang. Een specifieke rapportage kan - in tegenstelling tot een generieke - gegevens bevatten over individuele medewerkers en/of cliënten.
Van de gemeente wordt verwacht dat deze minimaal twee keer per jaar een generieke rapportage opvraagt bij het BKWI, dat er een procedure is aan de hand waarvan de generieke rapportages worden beoordeeld en dat er rapportages aanwezig zijn waaruit blijkt dat de gemeente deze controles heeft uitgevoerd. Deze rapporteert aan security officer Suwinet.
Hoofdstuk 11
Artikel 11.2
Beheersmaatregelen
Onderdeel van Informatiebeveiligingsbeleid gemeente Lingewaard