Naar hoofdinhoud
Deze beleidsnota beschrijft het strategisch informatiebeveiligingsbeleid voor de jaren 2023 tot 2026. Het vervangt het vastgestelde “Strategisch Gemeentelijk Informatiebeveiligingsbeleid Gemeente Midden-Delfland 2020 -2023. Deze nota geeft richting en stelt kaders. We geven uitvoering aan deze nota met onderwerp specifieke beleidsdocumenten en werkinstructies over informatiebeveiliging. Dit doen we op zowel tactisch als operationeel niveau. Met dit ‘Strategisch Informatiebeveiligingsbeleid Gemeente Midden-Delfland 2023-2026’ zetten we de volgende stap om de beveiliging van informatie zoals persoonsgegevens binnen de gemeente te continueren. Zo gaan we door op de basis die we de afgelopen jaren hebben gelegd. De basis voor dit strategisch beleid is de NEN-ISO/IEC 27002:2017 en de daarvan afgeleide Baseline Informatiebeveiliging Overheid (BIO). Het is daarnaast gebaseerd op de 10 principes voor informatiebeveiliging zoals uitgewerkt door de VNG, zie bijlage 1. Leeswijzer In hoofdstuk 2 beschrijven we de kern van het strategisch beleid. Dit beleid vullen we op tactisch niveau aan met onderwerp specifieke beleidsregels. Het is onmogelijk om alle informatiebeveiligingsmaatregelen uit de BIO binnen korte tijd op orde te hebben, dit vraagt jaren waar meerdere disciplines van de organisatie bij betrokken zijn. We stellen daarvoor jaarlijks een overzicht op van verbeterpunten op onze informatiebeveiliging. We noemen dit vervolgens ons Informatiebeveiligingsplan. Dit is als hoofdstuk opgenomen in ons jaarverslag informatiebeveiliging. Dit jaarverslag stelt het directieteam daarna vast. In het Informatiebeveiligingsplan werken we de tactische en operationele onderdelen van de informatiebeveiliging op basis van risico-analyse verder uit met prioritering van concrete maatregelen. Dit doen we met: de output vanuit ons op het BIO-normenkader gebaseerde Information Security System (ISMS) het IBD dreigingsbeeld de resultaten van de ENSIA verantwoording de input van de afdelingsdirecteuren en de CISO. In het betreffende Informatiebeveiligingsplan beschrijven we ook de acties en planning. Zo brengen we de praktijk in overeenstemming met dat wat we in het beleid eisen. In hoofdstuk 3 beschrijven we hoe we de taken en verantwoordelijkheden in de organisatie beleggen. Figuur 1.1: Aandachtsgebieden informatiebeveiliging

Rechtspraak bij dit artikel