Om op het juiste niveau inzicht te krijgen in privacyrisico’s is het nodig dat verantwoordelijkheden op ieder niveau duidelijk zijn. Net als veel andere gemeenten gebruikt gemeente Borne het ‘Three Lines Model’2 The Institute of Internal Auditors (2020). Het three lines model van het IIA. https://www.theiia.org/globalassets/documents/resources/the-iias-three-lines-model-an-update-of-the-three-lines-of-defense-july-2020/three-lines-model-updated-dutch.pdf voor de inrichting van risicobeheersing. We hanteren hiervoor het volgende schema3 https://www.consultancy.nl/nieuws/43453/verbeter-het-first-time-right-percentage-van-gemeenteprocessen:
Dit model kan ook worden toegepast bij de beheersing van privacyrisico’s:
De eerste lijn is de uitvoerende, operationele laag. Dit betreffen de vakafdelingen, met teamleiders als verantwoordelijke. Deze laag is ook eigenaar van de risico’s die samengaan met het bereiken van de eigen doelstellingen.
De tweede lijn adviseert over de risico’s aan de eerste lijn en ondersteunt de eerste lijn bij het treffen van de juiste maatregelen voor die risico’s. De werkzaamheden van onder andere de PO en de CISO passen in deze lijn.
De derde lijn is de controlerende functie, zoals de FG en subteam kwaliteit & control. Deze lijn beoordeelt of de risico’s en bijhorende maatregelen op een effectieve manier zijn ingericht.
Dit model zorgt ervoor dat risico’s op het juiste niveau worden belegd en er op een adequate manier controle over wordt gevoerd. Dit is dan ook de basis om op een juiste (en integrale) manier te kunnen rapporteren.