Naar hoofdinhoud

Hoofdstuk 14. › Paragraaf 14.1.

Artikel 14.1.1.

Verantwoordelijkheden en procedures

Onderdeel van Informatiebeveiligingsbeleid 2024-2027

Reguliere incidenten Onder reguliere incidenten worden informatiebeveiligingsincidenten verstaan die geen verregaande impact hebben op de dienstverlening en er geen sprake is van een hoge mate van urgentie. Informatiebeveiligingsincidenten worden gemeld bij de CISO of de ISO. Iedereen die constateert dat er sprake is van een mogelijk incident dient dit te melden. Indien men incidenten niet meldt kan de disciplinaire procedure in gang gezet worden. De CISO / ISO dient de systeemeigenaar van het getroffen systeem én de proceseigenaar van het getroffen proces te informeren over het incident. Indien er persoonsgegevens bij het incident zijn betrokken dient tevens de Privacy Officer en Functionaris Gegevensbescherming te worden geïnformeerd. De coördinatie van de afhandeling van informatiebeveiligingsincidenten is belegd bij de CISO. De proceseigenaar is verantwoordelijk voor het oplossen van beveiligingsincidenten. Op advies van de CISO / ISO voert de systeemeigenaar en proceseigenaar maatregelen door. De CISO is, in het kader van informatiebeveiligingsincidenten, verantwoordelijk om alle incidenten centraal te registeren. In voortgangsrapportages naar het strategisch managementteam en het directieteam informeert de CISO op hoofdlijnen over de voorgedane informatiebeveiligingsincidenten, de gelopen risico’s en of de risico’s zijn gemitigeerd. Deze rapportage dient minimaal tweemaandelijks te worden verstrekt. Bijzondere situaties Indien de CISO constateert dat een incident verregaande impact heeft, zie paragraaf 14.1.2, op de dienstverlening of dat er een hoge mate van urgentie is dan wordt de directie op de hoogte gesteld. De directie is eindverantwoordelijk voor bijzondere situaties en dient actief op te treden. De directie stelt direct een ‘incident response team’ aan en stelt het ‘Incident response plan’ in werking. Het ‘incident response team’ bestaat minimaal uit: De gemeentesecretaris. De CISO (of de ISO in geval de CISO niet beschikbaar is). De strategisch manager(s) van de afdeling(en) waarvan de dienstverlening wordt getroffen. De proceseigenaar van de getroffen processen. De systeemeigenaar van de getroffen systemen. In de arbeidsvoorwaarden van bovenstaande functies dient opgenomen te worden dat men buiten kantooruren en in het weekend bereikbaar is in het geval van een bijzondere situatie omtrent de informatiebeveiliging. In deze clausule dient tevens te staan dat men verplicht is mee te werken aan het mitigeren van deze risico’s buiten kantooruren. Indien nodig wordt het team per casus uitgebreid met andere specialisten uit de gemeente. Bijzondere situaties worden apart vastgelegd en dienen direct te worden gecommuniceerd naar het college én de afhandeling dient besproken te worden in de eerstvolgende vergaderingen van het DT en SMT. Leveranciers Leveranciers van de gemeente dienen, ongeacht van het classificatieniveau van de informatie, de contracteigenaar binnen de gemeente binnen 24 uur op de hoogte stellen van informatiebeveiligingsincidenten die zich bij hen of in de productieomgeving hebben voorgedaan. De contracteigenaar meldt dit direct bij het meldloket. Verder dient de leverancier aantoonbaar in het bezit te zijn van een incident response plan die voldoet aan de ISO27001 en ISO27002 normen. Referentie: BIO versie 1.04zv beheersmaatregel 16.1.1.

Rechtspraak bij dit artikel