De basis voor de inrichting van het beveiligingsbeleid is NEN-ISO/IEC 27001:2012. De maatregelen worden op basis van best practices bij (lokale) overheden en NEN-ISO/IEC 27002:2012 genomen.
Voor de ondersteuning van gemeenten bij het formuleren en realiseren van hun informatiebeveiligingsbeleid heeft de interbestuurlijke werkgroep Normatiek11De Interbestuurlijke werkgroep Normatiek bestaat uit vertegenwoordigers van bijvoorbeeld VNG en de IBD, maar ook waterschappen, provincies en het rijk. in 2018 de Baseline Informatiebeveiliging Overheid (BIO) uitgebracht, afgeleid van beide NEN-normen. Deze BIO bestaat uit een baseline met verschillende niveaus van beveiligen.
Naar verwachting zal in 2024 of 2025 een vernieuwde versie van de BIO geïmplementeerd worden. Deze wordt aangepast naar de actuelere normen NEN-ISO/IEC 27001:2017 en NEN-ISO/IEC 27002:2017. Daarnaast zal hierin ook de EU-richtlijn “Netwerk- en Informatiesystemen 2” (NIS2) in worden door vertaalt.
De inhoud en structuur van deze beleidsnota zijn afgestemd op die van de BIO. Ook het Informatiebeveiligings- en privacyplan zal deze structuur volgen.
Binnen de gemeente wordt naast ICT ook Operationele Technologie (OT) ingezet. Met OT worden systemen bedoeld voor de besturing van apparaten voor middel van Proces Automatisering (PA). Het beveiligingsbeleid van de gemeente is ook voor de bescherming van PA en dit beleid betreft dan ook afdelingen die zich met PA bezig houden.12https://www.ncsc.nl/binaries/ncsc/documenten/publicaties/2022/oktober/10/basismaatregelen-voor-cybersecurity-van-iacs/BIACS+2022.pdf Voor de bescherming van PA gebruikt de gemeente de Cybersecurity Implementatie Richtlijn (CSIR).13 https://www.cert-wm.nl/csir
Hoofdstuk 2. › Paragraaf 2.4.
Artikel 2.4.1.
Standaarden informatiebeveiliging
Onderdeel van Strategisch informatiebeveiligings- en privacybeleid 2024 t/m 2027