Naar hoofdinhoud

Hoofdstuk 16. › Paragraaf 16.2.

Artikel 16.2.2.

Naleving van beveiligingsbeleid en normen

Onderdeel van Informatiebeveiligingsbeleid 2024-2027

De directie behoort de naleving van de informatieverwerking en -procedures binnen haar verantwoordelijkheidsgebied te beoordelen aan de hand van de desbetreffende beleidsregels, normen en andere eisen betreffende beveiliging. Voor de onderdelen waar dit beleid niet de wijze van beoordeling voorschrijft stelt het SMT, na inwinning van advies van de CISO, vast op welke manier er beoordeeld moet worden of er is voldaan aan de in dit beleid gestelde en hieruit voortvloeiende eisen. De directie en het SMT zijn eindverantwoordelijk voor de beoordelingen en dienen erop toe te zien dat deze tijdig worden uitgevoerd. De proceseigenaren zijn verantwoordelijk voor de beoordelingen binnen de processen. De systeemeigenaren zijn verantwoordelijk voor beoordelingen binnen de systemen. En de teamleiders zijn verantwoordelijk voor de beoordelingen binnen hun teams. Indien uit de beoordeling blijkt dat eisen of elementen hiervan niet worden nageleefd dienen de volgende stappen doorlopen te worden: De oorzaken van de niet-naleving vaststellen; De noodzaak evalueren tot het treffen van maatregelen om naleving te bewerkstelligen; Een verbeterplan opstellen ongeacht de uitkomst van stap 2; Passende corrigerende maatregelen implementeren uit het verbeterplan; De getroffen corrigerende maatregelen beoordelen om de doeltreffendheid ervan te verifiëren en om gebreken of zwakke plekken te identificeren. Van alle bovenstaande stappen dient een schriftelijke vastlegging op een centrale plaats te worden bijgehouden. De interne auditor wordt van iedere stap op de hoogte gehouden door de verantwoordelijke. In de P&C-cyclus wordt gerapporteerd over informatiebeveiliging, resulterend in een jaarlijks af te geven In Control Verklaring (ICV) over de informatiebeveiliging. Indien voldoende herkenbaar kan de ICV voor informatiebeveiliging onderdeel zijn van de reguliere, generieke verantwoording. Ieder kwartaal wordt het college op de hoogte gesteld van de resultaten en hieruit voortvloeiende acties van de beoordelingen door de interne auditor. Referentie: BIO versie 1.04vz beheersmaatregel 18.2.2.

Rechtspraak bij dit artikel