Naar hoofdinhoud

Hoofdstuk 3. › Paragraaf 3.1.

Artikel 3.1.4.

Informatiebeveiliging in projectbeheer

Onderdeel van Informatiebeveiligingsbeleid 2024-2027

Informatiebeveiliging is onderdeel van alle projecten. Voorafgaand aan een project Voorafgaand aan een project wordt de informatie die noodzakelijk is voor het project geclassificeerd aan de hand van hoofdstuk 5 uit dit beleid. Vervolgens worden informatiebeveiligingsrisico’s geïdentificeerd middels een risicoanalyse. Maatregelen en risico acceptatie Na identificatie moet er gekozen worden voor welke risico’s maatregelen worden getroffen en welke risico’s worden geaccepteerd. De verantwoordelijke voor deze keuzes wordt als volgt bepaald: Indien het project één of een deel van één werkproces omvat, dient de proceseigenaar deze keuzes te maken. Indien het project meer dan één werkproces bevat maar geen werkprocessen in andere afdelingen raakt, dan is de strategisch manager hiervoor verantwoordelijk. Als het project meerdere afdelingen raakt dient de gemeentesecretaris deze keuzes maken. Te allen tijde dient de verantwoordelijke advies te vragen aan de CISO. Vastlegging De risicoanalyse en onderverdeling in te accepteren risico’s en te nemen maatregelen worden schriftelijk vastgelegd door de verantwoordelijke en gedeeld met de CISO. Na vastlegging worden de project specifieke beveiligingsmaatregelen, in overleg met de CISO of ISO, uitgewerkt en opgenomen in de acceptatiecriteria én de kosten in de financiële verantwoording van het project. Tijdens de uitvoering van het project Tijdens uitvoering van projecten dient te allen tijde conform dit beleid gewerkt te worden. Tevens dienen de uitgewerkte project specifieke beveiligingsmaatregelen zo vroeg mogelijk aantoonbaar in het project te worden geïmplementeerd. De projectleider is verantwoordelijk voor de naleving en monitoring hiervan. Referentie: BIO versie 1.04zv beheersmaatregel 6.1.5.

Rechtspraak bij dit artikel