De organisatiestructuur van de gemeente ziet er per november 2023 als volgt uit:
Praktisch wordt als volgt invulling gegeven aan de uitgangspunten:
Het college van B en W stelt als eindverantwoordelijke het strategisch IB&P-beleid vast.
De gemeenteraad heeft een controlerende rol. De raad dient de naleving van de wet- en regelgeving op het gebied van informatiebeveiliging en privacy toetsen.
Het MT stelt jaarlijks het Informatiebeveiligings- en privacyplan vast.
Het MT is verantwoordelijk voor het (laten) uitwerken en uitvoeren van onderwerp specifieke tactische beleidsregels die aanvullend zijn op dit strategisch beleid.
Vastgestelde beleidsstukken en uitwerkingen daarvan (bijv. procedures, standaarden en werkinstructies) worden centraal beheerd in het managementsysteem voor informatiebeveiliging en privacybescherming (ISMS)6NB: veel van deze documenten zijn tot stand gekomen in het zaaksysteem en zullen daar ook in opgeslagen blijven..
Het MT is verantwoordelijk voor het vragen om informatie bij de teamleiders en ziet erop toe dat de teamleiders adequate maatregelen genomen hebben voor de bescherming van de (persoons)gegevens, informatiesystemen en procesautomatiseringsystemen die onder hun verantwoordelijkheid valt.
De Chief Information Security Officer (CISO) ondersteunt vanuit een onafhankelijke positie de organisatie bij het bewaken en verhogen van de betrouwbaarheid van de informatievoorziening en rapporteert hierover rechtstreeks aan de directie, voorafgaand aan de P&C-gesprekken. De CISO brengt een jaarverslag uit waarin hij zijn bevindingen en aanbevelingen vastlegt.
De Functionaris voor Gegevensbescherming (FG) is verantwoordelijk voor het intern onafhankelijk toezien op en adviseren van het college van B&W over de juiste en zorgvuldige omgang met persoonsgegevens zoals de AVG en de WPG voorschrijft. De FG brengt een jaarverslag uit waarin hij zijn bevindingen en aanbevelingen vastlegt.
Het MT en de teamleiders stellen proactief informatie over de bescherming van persoonsgegevens ter beschikking aan de FG. Desgevraagd verstrekken zij aanvullende informatie aan de functionaris gegevensbescherming.
Tijdens Planning & Control-gesprekken dient er aandacht te zijn voor de informatiebeveiliging en privacy n.a.v. de rapportage van de CISO en/of de FG. De onderwerpen, die als risicovol worden gezien, moeten tevens worden opgenomen in de auditplannen.
De teamleiders zijn verantwoordelijk voor de uitvoering van de informatiebeveiliging voor de processen waarvoor zij verantwoordelijk zijn.
De teamleiders zijn verantwoordelijk voor de borging van de AVG dan wel de Wpg binnen de processen waarvoor zij verantwoordelijk zijn en het bijbehorende verwerkingsregister.
De teamleiders zijn verantwoordelijk voor het oefenen met informatiebeveiligings- en privacy incidenten en bedrijfscontinuïteit.
Alle medewerkers van de gemeente worden getraind in het gebruik van beveiligingsprocedures.
Alle medewerkers hebben een minimale basiskennis van de privacywetgeving en weten deze bewust toe te passen in hun dagelijks werk.
Medewerkers dienen verantwoord om te gaan met persoonsgegevens en andere informatie. Een bewustwordingsprogramma draagt eraan bij dat medewerkers hiertoe in staat zijn.
Teamleiders dienen erop toe te zien dat de controle op het verwerken van persoonsgegevens regelmatig wordt uitgevoerd, zodat zij kunnen vaststellen dat alleen rechthebbende ambtenaren de juiste persoonsgegevens ingezien en verwerkt hebben.
De beveiligingsmaatregelen worden bepaald op basis van risicomanagement. Teamleiders voeren dataclassificaties informatiebeveiliging uit op basis van de BIO en bij verwerken van persoonsgegevens tevens (Pre-)DPIA’s uit op basis van de AVG uit om deze risico-afwegingen te kunnen maken.
Informatiebeveiliging en privacybescherming maakt deel uit van de beoordelingssystematiek en wordt besproken tussen de teamleider en de medewerker.
Hoofdstuk 2. › Paragraaf 2.6.
Artikel 2.6.3.
IB&P governance
Onderdeel van Strategisch Gemeentelijk Informatiebeveiligings- en privacybeleid (IB&P-beleid) 2024-2027