Naar hoofdinhoud

Hoofdstuk 2

Artikel 2.3

Beheersmaatregelen

Onderdeel van Informatiebeveiligingsbeleid gemeente Lingewaard

De baseline maakt onderscheid in de volgende beheersmaatregelen voor dit domein: Beheersmaatregelen voor de interne ambtelijke organisatie Het College van B&W van de gemeente Lingewaard is integraal verantwoordelijk voor de beveiliging (in de beslissende rol) van informatie binnen de werkprocessen van de gemeente.. Het College van B&W stelt kaders voor informatiebeveiliging op basis van landelijke en Europese wet- en regelgeving en landelijke normenkaders; De directie (in de sturende rol) is verantwoordelijk voor kaderstelling en sturing. De directie: 5 Met betrekking tot de i-functie geeft de CISO op dagelijkse basis namens de directie invulling aan de sturende rol door besluitvorming in de directie voor te bereiden en toe te zien op de uitvoering ervan. stuurt op concern risico’s; controleert de getroffen maatregelen overeenstemmen met de betrouwbaarheidseisen; controleert of deze maatregelen voldoende bescherming bieden en; evalueert periodiek beleidskaders en stelt deze waar nodig bij. De leidinggevenden van de verschillende onderdelen van de organisatieonderdelen zijn in de vragende rol verantwoordelijk voor de integrale beveiliging van hun organisatie onderdeel. 6 Zie ook: strategische variant van de Baseline Informatiebeveiliging Nederlandse Gemeenten De leidinggevenden: stellen op basis van een expliciete risicoafweging betrouwbaarheidseisen voor zijn informatiesystemen vast (classificatie); zijn verantwoordelijk voor de keuze, de implementatie en het uitdragen van de maatregelen die voortvloeien uit de betrouwbaarheidseisen; sturen op beveiligingsbewustzijn, bedrijfscontinuïteit en naleving van regels en richtlijnen (gedrag en risicobewustzijn); rapporteren over compliance aan wet- en regelgeving en algemeen beleid van de gemeente in de managementrapportages. Het directieteam moet het bewustzijn van de medewerkers op het gebied van informatiebeveiliging stimuleren. Dit vindt plaats door informatieveiligheid via een i-bewustzijnscampagne actief uit te dragen in de organisatie. Facilitaire zaken is in de uitvoerende rol verantwoordelijk voor de uitvoering van de beveiligingsmaatregelen. De manager IV is verantwoordelijk voor: beveiliging van de informatievoorziening en implementatie van beveiligingsmaatregelen, die voortvloeien uit betrouwbaarheidseisen (classificaties); is verantwoordelijk voor alle beheeraspecten van informatiebeveiliging, zoals ICT security management, incident en problem management, facilitaire en personele zaken; verzorgt logging, monitoring en rapportage; levert klanten (technisch) beveiligingsadvies. Figuur 1: relaties Beheersmaatregelen m.b.t. de taken en rollen Het College van B&W stelt formeel het Informatiebeveiligingsbeleid vast. De uitvoering van het beleid moet gecontroleerd worden, zowel het College van B&W als Gemeenteraad (controle functie) kunnen hiervoor opdracht geven om dit te (laten) controleren. De directie adviseert het College van B&W formeel over vast te stellen beleid. De CISO (Chief Information Security Officer), geeft namens de directie op dagelijkse basis invulling aan de sturende rol door besluitvorming in de directie voor te bereiden en toe te zien op de uitvoering ervan. De taken m.b.t. informatiebeveiliging die hieruit voortvloeien zijn belegd bij de ‘Chief Information Security Officer’ (de CISO). De CISO bevordert en adviseert gevraagd en ongevraagd over IB en rapporteert eens per jaar concernbreed aan de directie over de stand van zaken. De coördinatie van informatiebeveiliging is belegd bij een strategische adviesfunctie binnen alle organisatie onderdelen. Uitvoerende taken zijn zoveel mogelijk belegd bij (decentrale) security functionarissen zoals security officer Suwinet, de security officer BRP, de beveiligingsfunctionaris Reisdocumenten en Rijbewijzen en beveiligingsfunctionaris Reisdocumenten en Rijbewijzen. Deze security functionarissen rapporteren aan de CISO. Over het functioneren van informatiebeveiliging wordt minimaal jaarlijks gerapporteerd conform de PDCA cyclus. Facilitaire zaken en het team Informatievoorziening heeft een security functionaris aangesteld voor dagelijks beheer van technische IB-aspecten. De security functionaris rapporteert aan de CISO. Informatiebeveiliging is onderdeel van de PDCA rapportagecyclus. Wie Plan: Kaderstelling Do: Uitvoering Check: Controle Act: Verbetering Sturen: Directie dagelijkse uitvoering: CIO/de CISO, decentrale security functionarissen Ontwikkelen van kaders (beleid en architectuur); reglementen; meerjarenplanning. Inbedding landelijke en EU-richtlijnen, advisering, handreikingen, crisisbeheersing en incident respons. Controle, audit, pentesten. Bijsturen: opdrachtverstrekking voor verbeteracties. Rapportage aan directie/ College van B&W Vragen: Alle organisatie onderdelen Formuleren van beveiligingseisen (classificatie) en opstellen clusterbeleid en beveiligingsplannen. Stimuleren van beveiligingsbewustzijn bij medewerkers, risico- en bedrijfscontinuïteit-management. Interne controle (IC), sturen op naleving van regels door medewerkers (gedrag), compliancy. Verbeteren bedrijfscontinuïteit. Rapportage aan CIO/de CISO. Uitvoeren: De manager IV en Facilitaire zaken Beleidsvoorbereiding, technische onderzoeken (marktverkenningen). Leveren van diensten (ICT), incidentbeheer, logging, monitoring en ICT advies. Vulnerability scanning, evaluatie en rapportage. Uitvoeren verbeteracties. Advies aan de CIO/de CISO over aanpassingen aan de informatievoorziening. Beheersmaatregelen m.b.t. het instellen van de projectgroep Informatiebeveiliging De CISO stelt een organisatie voor van security gerelateerde functionarissen en organiseert ten minste eenmaal per kwartaal een (security) overleg met dit gremium. De CISO is voorzitter en verder bestaat de projectgroep Informatiebeveiliging in ieder geval uit relevante ICT en personele en fysieke beveiliging experts, en indien nodig zijn inkoop, control en het team Communicatie vertegenwoordigd. Tevens kunnen de diverse decentrale securityfunctionarissen zoals security officer Suwinet, de security officer BRP en de beveiligingsfunctionaris Reisdocumenten en Rijbewijzen worden gevraagd om deel te nemen. Daarnaast worden de Privacy officer en de FG (functionaris gegevensbescherming) uitgenodigd voor het overleg. Het overleg heeft binnen de gemeente een adviesfunctie richting de CIO7 CIO of “gelijkwaardig” kan bijvoorbeeld hoofd ICT, Ondersteuning, Facilitair Bedrijf zijn. of gelijkwaardig of rechtstreeks aan Het directieteam en richt zich met name op beleid en adviseert over tactisch/strategische informatiebeveiliging kwesties. Het onderwerp Informatiebeveiliging dient verder een vast onderdeel te zijn op de agenda van Het directieteam zodat er sturing kan plaatsvinden op de uitgevoerde activiteiten. Beheersmaatregelen m.b.t. externe partijen Informatiebeveiligingsbeleid, landelijke normen en wet en regelgeving gelden ook voor externe partijen (leveranciers, ketenpartners) waarmee de gemeente samenwerkt (en informatie mee uitwisselt).8 Beleidsregels voor externe partijen zijn beschreven in de Baseline Informatiebeveiliging Nederlandse Gemeenten. Ook voor externe partijen geldt hierbij het “pas toe of leg uit” beginsel. Bij contractuele overeenkomsten gelden in beginsel altijd de eigen Inkoop Voorwaarden van de gemeente Lingewaard (de GIBIT voorwaarden zijn vastgesteld voor de gemeente Lingewaard), waarin onder meer geheimhouding, privacybescherming en aansprakelijkheid zijn geregeld. Afwijkingen dienen te worden getoetst aan Informatiebeveiligingsbeleid zoals vastgesteld door de organisatie. Vereiste beveiligingsmaatregelen worden aanvullend vastgelegd in contracten en/of bewerkersovereenkomsten. Daarin is onder meer geborgd dat beveiligingsincidenten onmiddellijk worden gerapporteerd en dat de gemeente het recht heeft afspraken te (laten) controleren via een auditor “right to audit”. Voor het tot stand brengen van datakoppelingen met externe partijen, gelden naast dit generiek informatiebeveiligingsbeleid specifieke procedures. Het doel van deze procedures is risicobeheersing. Voor externe hosting van data en/of services gelden naast dit generieke informatiebeveiligingsbeleid de richtlijnen voor cloud computing. Voor de externe hosting geldt de Open Security Architecture (OSA) en/of de Cloud Security Alliance Controls Matrix (CM) van de Cloud Security Alliance (CSA). De gemeente is gehouden aan: regels omtrent grensoverschrijdend dataverkeer; toezicht op naleving van regels door externe partijen; hoogste beveiligingseisen voor bijzondere categorieën gegevens; 9 Ras of etnische afkomst, politieke opvattingen, religie of overtuiging, het lidmaatschap van een vakvereniging, genetische gegevens of gegevens over gezondheid of seksueel gedrag of strafrechtelijke veroordelingen melding bij de Autoriteit Persoonsgegevens bij uitbesteding van het bewerken van persoonsgegevens en toestemming van de Autoriteit Persoonsgegevens bij doorgifte van persoonsgegevens naar landen buiten de EU. Beheersmaatregelen m.b.t. ICT crisisbeheersing en landelijke samenwerking Voor interne crisisbeheersing is er een crisisteam geïnstalleerd, in ieder geval bestaande uit de burgemeester, en de directie. De werkwijze dient te zijn vastgelegd. De gemeente Lingewaard participeert in allerlei landelijke platforms en onderhoudt o.a. contacten met de Informatie Beveiliging Dienst (= IBD) van KING. Beheersmaatregelen m.b.t. de PDCA cyclus Informatiebeveiliging is een continu verbeterproces. ‘Plan, do, check en act’ vormen samen het management systeem van informatiebeveiliging. 10 ISO 27001 Deze kwaliteitscyclus is in onderstaande figuur weergegeven. Plan: De cyclus start met Informatiebeveiligingsbeleid, gebaseerd op wet- en regelgeving, landelijke normen zoals de BIO en ‘best practices’, uitgewerkt in regels voor onder meer informatiegebruik, bedrijfscontinuïteit en naleving. Planning geschiedt op jaarlijkse basis en wordt indien nodig tussentijds bijgesteld. De planning op hoofdlijnen is onderdeel van het jaarplan en uitgewerkt in het informatiebeveiligingsplan (Informatiebeveiligingsbeleid) van de gemeente dat periodiek wordt bijgesteld door de projectgroep Informatiebeveiliging. Afdelingsspecifieke activiteiten kunnen eventueel worden gepland in het afdelingsplan in de lijn. Do: Het beleidskader is de basis voor risicomanagement, uitvoering van (technische) maatregelen en bevordering van het beveiligingsbewustzijn. Uitvoering geschiedt op dagelijkse basis en maakt integraal onderdeel uit van het werkproces. Check: Control is onderdeel van het werkproces met als doel: waarborgen van de kwaliteit van informatie en ICT, en compliance aan wet- en regelgeving. Externe controle: betreft controle buiten het primaire proces door een auditor. 11 Van onder meer de IT auditor, de accountant (jaarrekening), rijksoverheid (voor bijv. basisregistraties) en interne auditors. Dit heeft het karakter van een steekproef. Jaarlijks worden diverse onderzoeken uitgevoerd, waarbij de CISO in principe opdrachtgever is. Bevindingen worden gerapporteerd aan Het directieteam. Act: De cyclus is rond met de uitvoering van verbeteracties o.b.v. check en externe controle. De cyclus is een continu proces; de bevindingen van controles zijn weer input voor de jaarplanning en beveiligingsplannen. De bevindingen worden in beginsel gerapporteerd aan Het directieteam. Voor ingrijpende verbeteracties wordt een gevraagde beslissing voorgelegd. Beheersmaatregelen m.b.t. Suwinet De taken, verantwoordelijkheden en bevoegdheden ten aanzien van het gebruik, de inrichting, het beheer en de beveiliging van Suwinet gegevens, applicaties, processen en infrastructuur zijn beschreven en duidelijk en zijn gescheiden belegd. Operationeel beheer, functioneer beheer, technisch beheer, aansturing ICT-leveranciers, autorisatiebeheer zijn belegd. Informatie Voorziening is eigenaar van Suwinet. Security officer Suwinet beheert en beheerst de beveiligingsprocedures en -maatregelen in het kader van Suwinet zodanig dat de beveiliging van Suwinet overeenkomstig wettelijke eisen is geïmplementeerd. Security officer Suwinet bevordert en adviseert over de beveiliging van Suwinet en verzorgt rapportages over de status en controleert dat de beveiliging van de Suwinet maatregelen wordt nageleefd, evalueert de uitkomsten en doet voorstellen tot implementatie c.q. aanpassing van plannen op het gebied van de beveiliging van Suwinet. Security officer Suwinet rapporteert rechtstreeks aan het hoogste management. Het beveiligingsbeleid/plan moet aantoonbaar centraal beschikbaar zijn voor alle gebruikers. Bijvoorbeeld beschikbaar op intranet of op de afdelings-/organisatieschijf. Het uitdragen van het beleid/plan moet niet alleen onder de direct bij de beveiliging betrokken medewerkers plaatsvinden, maar bij alle mensen in de organisatie die Suwinet gebruiken. Een adequaat ingerichte organisatie is een belangrijke voorwaarde voor het realiseren van een voldoende beveiligingsniveau voor Suwinet. Het gaat dan met name over functiescheiding. Zo zullen in principe de functies gebruik van Suwinet, beheer van autorisaties Suwinet, controle op het gebruik van Suwinet en beslissen over wie welke functies krijgt in Suwinet gescheiden moeten zijn. Door middel van functiescheiding worden risico’s beperkt. Wanneer functiescheiding niet of onvoldoende is geïmplementeerd verhoogt dit de kans op oneigenlijk gebruik en/of misbruik zonder dat dit wordt ontdekt. De diverse functies noodzakelijk voor Suwinet moeten schriftelijk zijn vastgelegd, of er een heldere overweging ten grondslag ligt aan de toedeling van taken en of er functiescheiding is toegepast. Het is daarbij van belang dat er een splitsing is tussen beschikkende, controlerende en uitvoerende taken. Er wordt met name gekeken naar vier gescheiden functies. Beoordeeld wordt of minimaal de volgende functies bij verschillende personen zijn belegd: uitvoering van taken (het gebruik van Suwinet zoals door de klantmanager); beheer van autorisaties (toegang verlenen tot Suwinet, de applicatiebeheerder van Suwinet); kwaliteitszorg en borging van rechtmatig gebruik (controle op gebruik van Suwinet, bijvoorbeeld de security officer Suwinet); management (beslissen over bevoegdheden van functiegroepen en/of individuele medewerkers, uitdragen belang goed gebruik, bijsturen na oneigenlijk gebruik, optreden na misbruik Suwinet) .

Rechtspraak bij dit artikel