Er is een formele disciplinaire procedure voor de gevallen waarin:
Het geheimhoudingsbeding is geschonden;
Het informatiebeveiligingsbeleid niet is nageleefd;
Er onrechtmatig inbreuk is gepleegd op de informatiebeveiliging.
De procedure wordt gebruikt om men tot verantwoording te roepen en om te zorgen dat dergelijke, vergelijkbare, overtredingen in de toekomst worden voorkomen. Het college is eindverantwoordelijk voor het opstellen, uitvoeren en handhaven van de disciplinaire procedure.
Meldingen
De directie stelt een team of persoon aan die verantwoordelijk is voor het ontvangen en onderzoeken van meldingen, het vaststellen van de verantwoordelijkheid van de overtreder, het opleggen van de straffen en het handhaven van de procedure.
Eisen aan de procedure
De disciplinaire procedure dient ten minste de volgende onderdelen te bevatten:
Beschrijving van hoe een melding van een inbreuk op de informatiebeveiliging moet worden gemaakt;
Beschrijving van hoe de melding vervolgens wordt behandeld;
Beschrijving van hoe een melding wordt onderzocht;
Wie verantwoordelijk is voor het onderzoeken van de melding;
Hoe bewijs wordt verzameld en vastgelegd;
Beschrijving van welke straffen er opgelegd kunnen worden voor de inbreuken;
Beschrijving hoe de straf wordt bepaald;
Beschrijving wie verantwoordelijk is voor het opleggen van de straf;
Hoe de beslissingen over de inbreuken worden gecommuniceerd naar de verantwoordelijke;
Wie verantwoordelijk is voor de communicatie en hoe de communicatie wordt gemonitord;
Hoe de straffen worden gehandhaafd;
Beschrijving van hoe de procedure periodiek wordt geëvalueerd en verbeterd.
Opslag van meldingen én vervolgacties
Informatie omtrent meldingen en onderzoeken ten aanzien van de disciplinaire procedure hebben het classificatieniveau ‘Hoog’. Alle eisen van dit classificatieniveau zijn van toepassing op de opslag, verwerking en communicatie van deze informatie.
Kennisname van de procedure
De directie, strategisch managers en teamleiders dienen ervoor te zorgen dat de disciplinaire procedure bekend is bij de medewerkers. De procedure dient ook opgenomen te zijn in alle overeenkomsten.
Referentie: BIO versie 1.04zv beheersmaatregel 7.2.3.
Hoofdstuk 4. › Paragraaf 4.2.
Artikel 4.2.4.
Disciplinaire procedure
Onderdeel van Informatiebeveiligingsbeleid 2024-2027