De aanpak van de gemeente ten aanzien van het beheer van informatiebeveiliging en de implementatie ervan, behoren onafhankelijk en met geplande tussenpozen of zodra zich belangrijke veranderingen voordoen te worden beoordeeld. De directie dient de onafhankelijke beoordeling te initiëren. Hiervoor is een vastgesteld auditplan waarin keuzes worden gemaakt voor welke systemen welk soort audits worden uitgevoerd.
De resultaten van de onafhankelijke beoordeling dienen vastgelegd en gerapporteerd te worden aan de directie die de beoordeling heeft geïnitieerd. Deze verslagen worden conform de wettelijke bewaartermijn bewaard.
De interne auditor is verantwoordelijk voor het uitvoeren van de onafhankelijke beoordeling. Eenmaal per jaar is een audit door een externe onafhankelijke auditor verplicht.
Indien in de onafhankelijke beoordeling wordt vastgesteld dat de aanpak en de implementatie van het beheer van informatiebeveiliging van de gemeente ontoereikend zijn, dient de directie corrigerende maatregelen te nemen.
Tot slot dient er een information securitymanagement system (ISMS) te zijn waarmee aantoonbaar de gehele plan-do-check-act cyclus op gestructureerde wijze wordt afgedekt.
Referentie: BIO versie 1.04vz beheersmaatregel 18.2.1.
Hoofdstuk 16. › Paragraaf 16.2.
Artikel 16.2.1.
Onafhankelijke beoordeling van informatiebeveiliging
Onderdeel van Informatiebeveiligingsbeleid 2024-2027