Informatiebeveiligingsgebeurtenissen dienen zo snel mogelijk te worden gemeld. Hiervoor is het noodzakelijk dat:
Er een meldloket is waar beveiligingsincidenten worden gemeld;
De CISO ontvangt direct een kopie van elke melding die gedaan wordt.
Er een meldprocedure is waarin de taken en verantwoordelijkheden van het meldloket staan beschreven;
Iedereen die gemeentelijke werkzaamheden verricht aantoonbaar hebben kennisgenomen van de meldingsprocedure van incidenten;
Incidenten zo snel mogelijk, maar in ieder geval binnen 24 uur na bekendwording, worden gemeld;
De proceseigenaar verantwoordelijk is voor het oplossen van de beveiligingsincidenten;
De opvolging van incidenten wordt minimaal tweemaandelijks gerapporteerd door de CISO aan het SMT en wanneer nodig aan de directie (zie paragraaf 14.1.1);
Een Coordinated Vulnerability Disclosure (CVD) procedure is gepubliceerd en ingericht;
Informatie afkomstig uit de Coordinated Vulnerability Disclosure procedure onderdeel is van de incidentrapportage.
Iedereen die werkzaamheden verricht voor de gemeente en die gebruikmaken van de informatiesystemen en -diensten van de gemeente dienen de in systemen of diensten waargenomen of vermeende zwakke plekken in de informatiebeveiliging te registreren en te rapporteren.
Referentie: BIO versie 1.04zv beheersmaatregel 16.1.2 en 16.1.3.
Hoofdstuk 14. › Paragraaf 14.1.
Artikel 14.1.2.
Rapportage van informatiebeveiligingsgebeurtenissen
Onderdeel van Informatiebeveiligingsbeleid 2024-2027