Praktisch wordt als volgt invulling gegeven aan de uitgangspunten:
Het college stelt als eindverantwoordelijke het strategisch informatiebeveiligingsbeleid vast.
De directie / het management team stelt jaarlijks het informatiebeveiligingsplan vast.
De directie / het management team is verantwoordelijk voor het (laten) uitwerken en uitvoeren van onderwerp specifieke tactische beleidsregels die aanvullend zijn op dit strategisch beleid.
De directie / het management team is verantwoordelijk voor het vragen om informatie bij de lijnmanagers en ziet erop toe dat de lijnmanagers adequate maatregelen genomen hebben voor de bescherming van de informatie, informatiesystemen en procesautomatiseringsystemen die onder hun verantwoordelijkheid valt.
De Chief Information Security Officer (CISO) ondersteunt vanuit een onafhankelijke positie de organisatie bij het bewaken en verhogen van de betrouwbaarheid van de informatievoorziening en rapporteert hierover rechtstreeks aan de directie, voorafgaand aan de P&C-gesprekken.
Tijdens P&C-gesprekken dient er aandacht te zijn voor de informatiebeveiliging n.a.v. de rapportage van de CISO. De onderwerpen, die als risicovol worden gezien, moeten tevens worden opgenomen in de auditplannen.
De lijnmanagers zijn verantwoordelijk voor de uitvoering van de informatiebeveiliging voor de processen waarvoor zij verantwoordelijk zijn.
De lijnmanagers zijn verantwoordelijk voor het oefenen met informatiebeveiligingsincidenten en bedrijfscontinuïteit.
Hoewel de basiskernregistraties (zoals BRP, PUN, SUWI, BAG, BGT, WOZ) en toekomstige basisregistraties belangrijk zijn in het kader van informatiebeveiliging, krijgen zij niet méér of minder voorrang dan andere (primaire) processen binnen de gemeente. Het samenspel van alle processen binnen de bedrijfsvoering is belangrijk voor de missie en de visie van de gemeente en het behalen van de doelen die zijn gesteld.
Alle medewerkers van de gemeente worden getraind in het gebruik van beveiligingsprocedures.
Medewerkers dienen verantwoord om te gaan met persoonsgegevens en andere informatie.
Lijnmanagers dienen erop toe te zien dat de controle op het verwerken van persoonsgegevens regelmatig wordt uitgevoerd, zodat zij kunnen vaststellen dat alleen rechthebbende ambtenaren de juiste persoonsgegevens ingezien en verwerkt hebben.
De beveiligingsmaatregelen worden bepaald op basis van risicomanagement. Lijnmanagers voeren quickscans informatiebeveiliging uit op basis van de BIO om deze risico-afwegingen te kunnen maken, ondersteund door een ISO of de CISO.
Informatiebeveiliging maakt deel uit van de beoordelingssystematiek en wordt besproken tussen de lijnmanager en de betreffende medewerker in functionerings– en beoordelingsgesprekken..
De BVO Rijn en Braassem is verantwoordelijk voor het aansturen van ketenpartners waar genomen beveiligingsmaatregelen worden beheerd (regievoering)
De BVO Rijn en Braassem coördineert het gecontroleerd doorvoeren van wijzigingen op het gebied van informatiebeveiliging nadat deze zijn goedgekeurd door de CISO.
De BVO Rijn en Braassem registreert en verwerkt de binnengekomen meldingen op het gebied van informatiebeveiliging en rapporteert periodiek naast reguliere incidenten ook de beveiligingsincidenten.
De BVO Rijn en Braassem vormt samen met de CISO en ISO's de beveiligingsorganisatie voor gemeente Alphen aan den Rijn en Kaag en Braassem.
De BVO Rijn en Braassem is verantwoordelijk voor de uitvoering van de informatiebeveiliging voor de processen waarvoor zij verantwoordelijk is.
Het CISO zorgt in overleg met het bestuur en BVO voor de prioritering en aanpak van (beveiligingsgerelaterde) projecten via het projectportfolio en ziet toe op de juiste procesgang.
Hoofdstuk 2.
Artikel 2.6.3
Invulling van de uitgangspunten
Onderdeel van Strategisch Gemeentelijk Informatiebeveiligingsbeleid Alphen aan den Rijn en Kaag en Braassem 2022 tot 2026