Voor gemeenten is er de Eenduidige Normatiek Single Information Audit (ENSIA), die wordt gebruikt om het beleid op het gebied van informatieveiligheid te verantwoorden en te evalueren. ENSIA is opgezet als een systeem waarmee gemeenten in één keer verantwoording kunnen afleggen over zowel informatieveiligheid als (gedeeltelijk) privacy. Hoewel ENSIA al bestond voordat de Baseline Informatiebeveiliging Overheid (BIO) werd geïntroduceerd, is sinds 2020 de verantwoordingsplicht volledig gebaseerd op de BIO.
Bij ENSIA draait het om verantwoording via zelfevaluatie, zowel richting de gemeenteraad als de toezichthouders vanuit de Rijksoverheid. Daarnaast regelt ENSIA de rapportage aan de Rijksoverheid over verschillende registraties, zoals de Basisregistratie Personen (BRP), Paspoortuitvoeringsregeling (PUN), Digitale persoonsidentificatie (DigiD), Basisregistratie Adressen en Gebouwen (BAG), Basisregistratie Grootschalige Topografie (BGT), Basisregistratie Ondergrond (BRO) en de Structuur uitvoeringsorganisatie Werk en Inkomen (SUWI). Met behulp van vragenlijsten en een jaarlijkse rapportage over de stand van zaken op het gebied van informatieveiligheid, krijgt de gemeente inzicht in haar beleid en kan ze verbeteringen aanbrengen en verslag uitbrengen.
Het is essentieel om naleving aantoonbaar te maken. De gemeente moet een 'geschikt informatiebeveiligingsbeleid' hebben, inclusief technische en organisatorische maatregelen, om ervoor te zorgen én te bewijzen dat gegevensverwerking in overeenstemming is met de geldende regelgeving (accountability). Deze maatregelen moeten regelmatig worden geëvalueerd en indien nodig bijgewerkt. De implementatie van informatiebeveiliging is dus geen eenmalige activiteit, maar een continu proces dat voortdurende aandacht vereist.
De rol van ENSIA-coördinator
De ENSIA coördinator is er verantwoordelijk voor dat zowel de horizontale als verticale verantwoording tijdig afgelegd wordt aan de verschillende instanties. Hiervoor is het nodig dat een brede betrokkenheid en draagvlak wordt gecreëerd binnen de organisatie.
De ENSIA-coördinator:
Is contactpersoon/aanspreekpunt voor de verschillende domeinverantwoordelijken en benadert hen proactief voor de invulling van het Information Security Management System (ISMS) of van de vragenlijsten in het ENSIA web-portal;
houdt toezicht op de tijdige invulling en de inhoud van de antwoorden die door de verantwoordelijken gegeven zijn;
houdt contact met VNG Realisatie en betrokken ministeries;
is verantwoordelijk voor het uitzoeken van en opdracht verlenen aan de auditor voor de uitvoering van de audit en het opstellen van het Assurancerapport;
is verantwoordelijk voor het op tijd en volledig sturen van alle rapportages aan directie, college en raad en de landelijke toezichthouders.
Artikel 38.
Toetsing aan regelgeving
Onderdeel van Strategisch Informatiebeveiligingsbeleid Gemeente Midden-Delfland 2023-2026