Informatiebeveiliging valt onder de verantwoordelijkheden van alle lijnmanagers. Om deze verantwoordelijkheid waar te maken dienen zij goed ondersteund te worden vanuit de tweede lijn (CISO en ISO’s). Deze verantwoordelijkheid kunnen zij niet delegeren, uitvoerende werkzaamheden wel. De bedoeling is dat alle processen, systemen, data, applicaties altijd minimaal 1 eigenaar hebben; er moet dus altijd iemand verantwoordelijk zijn. Lijnmanagers rapporteren aan de directie over de door hen tactisch en operationeel uitgevoerde informatiebeveiligingsactiviteiten. Afstemming met de teams /afdelingen over de inhoudelijke aanpak vindt plaats door minimaal 2 keer per jaar het onderwerp Informatiebeveiliging te bespreken in het bedrijfsvoeringsoverleg.
Taken van de lijnmanagers in het kader van informatiebeveiliging zijn:
Het leveren van input voor wijzigingen op maatregelen en procedures.
Het voldoen aan wetgeving die op hun processen van toepassing is en invulling geven aan de rollen die binnen die wetgeving bedacht is.
Het binnen het eigen team bespreken van het beveiligingsbeleid, procedures, en incidenten
Het periodiek controleren op correctheid van autorisaties
Het registreren en periodiek rapporteren van beveiligingsincidenten aan de CISO (direct of indirect)
Het vroegtijdig signaleren van de voornaamste bedreigingen waaraan de bedrijfsinformatie is blootgesteld.
Bespreking van beveiligingsincidenten en de consequenties die dit moet hebben voor beleid en maatregelen met CISO of ISO's.
Het bepalen van de dataclassificatie en risico’s van de bedrijfsinformatie waarvoor verantwoording wordt gedragen in overleg en met behulp van CISO, ISO’s, en privacy officers.
Hoofdstuk 3.
Artikel 3.2
Uitvoering: lijnmanagers
Onderdeel van Strategisch Gemeentelijk Informatiebeveiligingsbeleid Alphen aan den Rijn en Kaag en Braassem 2022 tot 2026