Informatiebeveiliging
‘Informatiebeveiliging’ is de verzamelnaam voor de processen die ingericht worden om de betrouwbaarheid van processen, de gebruikte informatiesystemen, en de daarin opgeslagen gegevens te beschermen tegen al dan niet opzettelijk onheil. Informatiebeveiliging heeft betrekking op:
Beschikbaarheid / continuïteit: ervoor zorgen dat informatie en informatie verwerkende bedrijfsmiddelen voor gebruikers beschikbaar zijn op de juiste tijd en plaats.
Integriteit / betrouwbaarheid: het waarborgen van de correctheid, volledigheid, tijdigheid en controleerbaarheid van informatie en van informatieverwerking.
Vertrouwelijkheid / exclusiviteit : het beschermen van informatie tegen kennisname en mutatie door onbevoegden. Informatie is alleen toegankelijk voor diegenen die ertoe geautoriseerd zijn.
Informatiebeveiligingsbeleid
De gemeente Meierijstad stelt elke 3 jaar een strategische informatiebeveiligingsbeleid op dat door het College van B&W wordt vastgesteld. Dit informatiebeveiligingsplan BRP en waardedocumenten is een uitwerking van dit beleid specifiek op het domein BRP en waardedocumenten. In dit plan staan de domein specifieke doelstellingen en uitgangspunten vermeld.
Raakvlakken met ander beleid
Het informatiebeveiligingsbeleid heeft onder meer raakvlakken met het beleid en met de daaruit voortvloeiende procedures die gericht zijn op de operationele veiligheid van het uitgifte- en beheerproces van waardedocumenten. Het informatiebeveiligingsbeleid inzake de BRP en waardedocumenten valt onder het organisatiebrede strategisch informatiebeveiligingsbeleid. Binnen het beleidsterrein Informatiebeveiliging kan onderscheid worden gemaakt tussen fysieke, logische en organisatorische beveiligingsmaatregelen. Voorbeelden hiervan zijn identificatie van gebruikers, sleutelbeleid, personeelsbeleid en een clean desk clear screen-policy.
Beleidsdoelstellingen
De gemeente Meierijstad stelt zich ten aanzien van de informatiebeveiliging als doel om beveiligingsmaatregelen te treffen die de continuïteit van de bedrijfsvoering garanderen. Maatregelen kunnen bestaan uit fysieke, organisatorische en logische maatregelen. De verschillende soorten maatregelen richten zich in ieder geval op de beschikbaarheid, integriteit en vertrouwelijkheid van gegevens, en op de controleerbaarheid van de gemeentelijke bedrijfsprocessen. Deze doelstelling geldt ten aanzien van alle gegevensverwerkende processen waarvoor het bestuur van de gemeente Meierijstad de uiteindelijke verantwoordelijkheid draagt. Op het gebied van de BRP en waardedocumenten neemt zij daarbij de algemene en specifieke eisen van het wettelijk kader als uitgangspunt.
Als concrete norm voor de realisering van de beleidsdoelstelling wordt de eis neergelegd dat de informatiesystemen aangeduid in dit plan een beschikbaarheid kennen van minimaal 97% tijdens werktijden. Buiten werktijden worden er geen eisen gesteld aan de beschikbaarheid, met uitzondering van voorzieningen in het kader van rampenbestrijding.
Wettelijk kader verwerking persoonsgegevens
De Algemene Verordening gegevensbescherming (AVG) vormt het algemeen kader voor de verwerking van persoonsgegevens. De verplichting tot beveiliging van persoonsgegevens is geregeld in artikel 5, lid 1 onder f van de AVG.
De Autoriteit Persoonsgegevens (AP) kan de verwerkingsverantwoordelijke voor de verwerking van persoonsgegevens, bij gemeenten het college van B&W of de burgemeester, aanspreken op het niveau van de maatregelen ter beveiliging van de verwerking van persoonsgegevens, en op de wijze waarop het stelsel van maatregelen is geïmplementeerd en wordt nageleefd.
Buiten het algemeen kader van de AVG dient het college van B&W ook rekening te houden met de beveiligingseisen die andere wetten stellen, zoals dat voor dit plan zijn de Wet BRP, de Paspoortwet en het Reglement Rijbewijzen. Voor dit plan is relevant dat de AVG niet van toepassing is, voor wat betreft de verwerking van persoonsgegevens in de BRP. De beveiliging van de BRP is geregeld bij en krachtens de Wet BRP.
Verantwoordelijkheden, bevoegdheden en taken
De bestuurlijke verantwoordelijkheid voor het plan Informatiebeveiliging BRP en waardedocumenten ligt bij het college van B&W respectievelijk de burgemeester. Deze organen laten het plan Informatiebeveiliging BRP en waardedocumenten opstellen en zien toe op de uitvoering ervan door de betreffende medewerkers.
De beveiligingsbeheerder BRP adviseert de CISO over de inrichting en organisatie van het informatiebeveiligingsbeleid op het gebied van de persoonsinformatievoorziening en ziet erop toe dat de beveiligingsvoorschriften worden nageleefd die voortvloeien uit de wet en het informatiebeveiligingsplan. De beveiligingsbeheerder BRP is verantwoordelijk voor het opstellen en actualiseren van het Informatiebeveiligingsplan voor de gemeentelijke voorzieningen en voor het gegevensmagazijn waarmee de gemeente Meierijstad uitvoering geef aan de Wet BRP.
De CISO controleert periodiek de realisatie en/of naleving van de beveiligingsmaatregelen en -procedures van het plan Informatiebeveiliging BRP en waardedocumenten (zie Beheerregeling Basisregistratie personen (BRP)).
Verantwoordelijkheden van het bestuur
Beveiliging is op bestuurlijk niveau de verantwoordelijkheid van het college van B&W van de gemeente Meierijstad. Het college van B&W stelt in dit plan het onderdeel Informatiebeveiliging BRP vast en de burgemeester het onderdeel waardedocumenten.
Genoemde bestuursorganen onderschrijven volledig de beveiligingsmaatregelen die in dit plan Informatiebeveiliging BRP en waardedocumenten worden voorgeschreven. Ze stellen—mede gelet op de wettelijke verplichtingen in de Wet BRP en Paspoortwet—dat de stand van zaken met betrekking tot de informatiebeveiliging jaarlijks wordt geëvalueerd, om er zorg voor te dragen dat de informatiebeveiliging in de gemeente up-to-date blijft.
Voor alle gegevensverwerkende processen rond het beheer en de uitgifte van waardedocumenten heeft de burgemeester op basis van de Paspoortwet en het Reglement Rijbewijzen de uiteindelijke verantwoordelijkheid.
Verantwoordelijkheden van het directieteam
Beveiliging is op ambtelijk niveau de verantwoordelijkheid van alle leden van het directieteam van de gemeente Meierijstad. Het directieteam bepaalt binnen de gegeven bestuurlijke kaders de koers van het ambtelijk apparaat.
Per jaar zullen de volgende punten met betrekking tot beveiliging aan de orde komen:
voortgang van de realisatie van beveiligingsmaatregelen, zoals beschreven in het Informatiebeveiligingsplan BRP en waardedocumenten en gerapporteerd door de beveiligingsbeheerder BRP;
mogelijke ontwikkelingen die de bedrijfsinformatie bedreigen;
bespreking van, en toezicht op beveiligingsincidenten zoals gerapporteerd door de beveiligingsfunctionaris reisdocumenten en rijbewijzen;
goedkeuring van initiatieven om de (informatie)beveiliging te verbeteren;
het geven van voor iedereen zichtbare ondersteuning bij de implementatie van beveiligingsmaatregelen;
het bevorderen van het beveiligingsbewustzijn;
herziening en goedkeuring van het beveiligingsbeleid en van de toegekende verantwoordelijkheden.
Verantwoordelijkheden CISO
De CISO is op gemeentelijk niveau verantwoordelijk voor de informatiebeveiliging. De CISO is verantwoordelijk voor:
het opstellen en periodiek actualiseren van het integrale informatiebeveiligingsbeleid, -plan en -maatregelen;
coördinatie van, en toezicht op de uitvoering van het integrale informatiebeveiligingsbeleid;
het periodiek (laten) uitvoeren van risicoanalyses ten aanzien van het integrale informatiebeveiligingsbeleid;
afstemming met beveiligingsbeheerders van de verschillende domeinen, waaronder de beveiligingsbeheerder BRP en de beveiligingsfunctionaris reisdocumenten en rijbewijzen.
De CISO zal gevraagd en ongevraagd adviseren over de informatiebeveiliging van de gemeente Meierijstad. De CISO zal de totstandkoming van de rapportages coördineren; de uitkomsten analyseren en evalueren; voorstellen doen ter verbetering van de informatiebeveiliging en toezien op de uitvoering en naleving van maatregelen op het gebied van informatiebeveiliging.
Verantwoordelijkheden beveiligingsbeheerder BRP
Om de continuïteit en actualiteit van informatiebeveiliging inzake de BRP en waardedocumenten te borgen, is de rol van de beveiligingsbeheerder in het leven geroepen. De beveiligingsbeheerder BRP adviseert over de inrichting en organisatie van het informatiebeveiligingsbeleid, specifiek met betrekking tot de BRP en waardedocumenten. Tevens heeft de beveiligingsbeheerder BRP de verantwoordelijkheid om namens de bestuursorganen toe te zien op naleving van de beveiligingsmaatregelen en -procedures, zoals uitgewerkt in het Informatiebeveiligingsplan BRP en waardedocumenten. De beveiligingsbeheerder BRP rapporteert daarover aan het college van B&W respectievelijk de burgemeester.
De beveiligingsbeheerder BRP toetst periodiek het Informatiebeveiligingsplan BRP en waardedocumenten aan het beleid, alsmede de consistentie tussen het plan enerzijds en de uitvoering en naleving van de beveiligingsmaatregelen en -procedures anderzijds.
De functie van beveiligingsbeheerder BRP moet niet verward worden met de functie van de beveiligingsfunctionaris reisdocumenten en rijbewijzen. Deze laatstgenoemde functie kent zeer specifieke taken en verantwoordelijkheden op het beveiligingsgebied van enerzijds de reisdocumenten en anderzijds de rijbewijzen.
Verantwoordelijkheden beveiligingsfunctionaris reisdocumenten en rijbewijzen
De beveiligingsfunctionaris reisdocumenten en rijbewijzen is verantwoordelijk voor:
De controle (steekproefsgewijs) op de naleving van de beveiligingsprocessen, -procedures en instructies betreffende reisdocumenten mede aan de hand van de normeringen uit de zelfevaluatie PNIK;
De controle op een juiste afhandeling van de zelfevaluatie PNIK;
Het (laten) verrichten van onderzoek bij beveiligingsincidenten met het doel dergelijke situaties in de toekomst te voorkomen;
Het naar aanleiding van onderzoek/controles en/of incidenten signaleren van knelpunten en/of tekortkomingen in de beveiligingsvoorzieningen.
Daarnaast kent de beveiligingsfunctionaris reisdocumenten en rijbewijzen de volgende algemene beveiligingstaken, met betrekking tot reisdocumenten en rijbewijzen, waarvoor zij/hij tevens verantwoordelijk is:
Het bewaken van uit te voeren acties voortkomend uit onderzoek, incidenten of naar aanleiding van de jaarlijkse actualisering van het Informatiebeveiligingsplan BRP en waardedocumenten;
Het toezicht houden op de actualiteit van het Informatiebeveiligingsplan BRP en waardedocumenten, de beveiligingsprocessen, -procedures/afspraken en instructies;
Gevraagd en ongevraagd advies geven aan de burgemeester en het managementteam over verbeteringen ten aanzien van de beveiliging;
Het adviseren bij het ontwikkelen van nieuwe beveiligingsprocedures en onderhouden/aanpassen van bestaande beveiligingsprocedures;
Het bevorderen van eenduidigheid, efficiëntie en effectiviteit ten aanzien van beveiligingsaspecten door het ten minste eenmaal per jaar geven van voorlichting en instructie aan medewerkers en het toetsen van de bestaande beveiligingsprocedures en –processen;
Het toezicht houden of (nieuwe) medewerkers worden geïnstrueerd en bekendgemaakt met de beveiligingsprocedures en –processen met betrekking tot reisdocumenten;
Het registreren van de meldingen van beveiligingsincidenten;
Het rapporteren aan de burgemeester betreffende de stand van zaken van beveiliging, eventueel naar aanleiding van bijzonderheden/incidenten;
Het rapporteren van de uitkomsten van controles en onderzoeken aan de burgemeester.
Verantwoordelijkheden van overige rollen / functies
De verantwoordelijkheden van de rollen en/of functies van de gegevensbeheerder, privacybeheerder, applicatiebeheerder, systeembeheerder en beveiligingsbeheerder zijn vastgelegd. Voor alle in het Informatiebeveiligingsplan BRP en waardedocumenten voorkomende functies is in de Beheerregeling Basisregistratie personen (BRP) de vervanging vastgelegd. De aanwijzing van de beveiligingsfunctionaris reisdocumenten en rijbewijzen is hierin niet opgenomen. Dit is een apart aanwijzingsbesluit wat genomen wordt door de burgemeester.
Passende technische en organisatorische maatregelen
Welk niveau van technische en organisatorische maatregelen passend is, wordt bepaald door de risicoklasse waarin de persoonsgegevens worden ingedeeld en door de context waarbinnen de gegevens worden verwerkt.
De in de BRP vastgelegde persoonsgegevens zijn op grond van de door de AP gehanteerde classificatie ingedeeld in risicoklasse II (verhoogd risico). Dat wil zeggen dat er in vergelijking met het basisniveau van risicoklasse I extra negatieve gevolgen voor de betrokkene bestaan bij verlies, onbehoorlijke of onzorgvuldige verwerking van de persoonsgegevens. De indeling in deze risicoklasse komt voort uit de aard van de gegevensverwerking in de BRP: de gegevens die worden verwerkt hebben betrekking op de gehele bevolking van de gemeente Meierijstad.
Een adequaat niveau van beveiliging van persoonsgegevens kan worden bereikt door het treffen van een stelsel van technische en organisatorische maatregelen, waarvan het niveau aansluit bij de risico's die verbonden zijn aan de gedefinieerde risicoklasse. De te nemen maatregelen worden gewogen aan de hand van de volgende criteria:
Risico's - zowel van de verwerking, als ook van de aard en de omvang van de persoonsgegevens.
De stand van de techniek.
Kosten.