Praktisch wordt als volgt invulling gegeven aan de uitgangspunten:
Het college stelt als eindverantwoordelijke het strategisch IB beleid vast.
De directie is verantwoordelijk voor het (laten) uitwerken en uitvoeren van onderwerp specifieke tactische beleidsregels die aanvullend zijn op dit strategisch beleid.
Vastgestelde beleidsstukken en uitwerkingen daarvan (bijv. procedures, standaarden en werkinstructies) worden centraal beheerd in het Information Security Management System (ISMS) systeem voor informatiebeveiliging.
Bevindingen uit audits, beveiligingsonderzoeken, worden geregistreerd in het ISMS. Hierin wordt de voortgang bewaakt van de bevindingen
De directie is verantwoordelijk voor het vragen om informatie bij de ambtelijk opdrachtgevers en ziet erop toe dat adequate maatregelen genomen worden voor de bescherming van de (persoons)gegevens, informatiesystemen en procesautomatiseringsystemen die onder hun verantwoordelijkheid valt.
De Chief Information Security Officer (CISO) ondersteunt vanuit een onafhankelijke positie de organisatie bij het bewaken en verhogen van de betrouwbaarheid van de informatievoorziening en rapporteert hierover rechtstreeks aan de directie, voorafgaand aan de P&C-gesprekken.
De Functionaris Gegevensbescherming (FG) is verantwoordelijk voor het intern onafhankelijk toezien op en adviseren aan het college van B&W over de juiste en zorgvuldige omgang met persoonsgegevens zoals de AVG voorschrijft. De FG brengt een jaarverslag uit waarin hij zijn bevindingen en aanbevelingen vastlegt.
De Privacy Officer (PO) fungeert als verbindende schakel tussen beleid en uitvoering op het gebied van privacy. De PO ondersteunt de organisatie bij het naleven van privacywetgeving, adviseert over privacyvraagstukken in projecten en processen en draagt zorg voor de coördinatie van het bewustwordingsprogramma. De PO signaleert knelpunten, initieert verbeteracties en rapporteert hierover periodiek aan de directie.
De Information Security Officer (ISO) ondersteunt het management en de operationele teams bij de implementatie van informatiebeveiligingsbeleid. De ISO ziet toe dat beleid correct wordt uitgevoerd
De directie en ambtelijk opdrachtgevers stellen proactief informatie over de bescherming van persoonsgegevens ter beschikking aan de FG. Desgevraagd verstrekken zij aanvullende informatie aan de FG.
Tijdens Planning & Control-gesprekken dient er aandacht te zijn voor de informatiebeveiliging en privacy n.a.v. de rapportage van de CISO en of de FG. De onderwerpen die als risicovol worden gezien, moeten tevens worden opgenomen in de auditplannen.
De ambtelijk opdrachtgevers zijn verantwoordelijk voor de uitvoering van de informatiebeveiliging binnen de processen waarvoor zij verantwoordelijk zijn.
De ambtelijk opdrachtgevers zijn verantwoordelijk voor de borging van de AVG binnen de processen waarvoor zij verantwoordelijk zijn en het bijbehorende verwerkingsregister.
De ambtelijk opdrachtgevers zijn verantwoordelijk voor het oefenen met informatiebeveiligingsincidenten en bedrijfscontinuïteit.
Hoewel de basiskernregistraties (zoals BRP, PUN/PNIK, SUWI, BAG, BGT) en toekomstige basisregistraties belangrijk zijn in het kader van informatiebeveiliging, krijgen zij niet meer of minder voorrang dan andere (primaire) processen binnen de gemeente. Het samenspel van alle processen binnen de bedrijfsvoering is belangrijk voor de missie en de visie van de gemeente en het behalen van de doelen die zijn gesteld.
Alle medewerkers van de gemeente worden getraind in het gebruik van beveiligingsprocedures.
Alle medewerkers hebben basiskennis van de privacywetgeving en weten deze toe te passen in hun dagelijks werk.
Medewerkers dienen verantwoord om te gaan met persoonsgegevens en andere informatie. Een bewustwordingsprogramma draagt eraan bij dat medewerkers hiertoe in staat zijn.
Ambtelijk opdrachtgevers dienen erop toe te zien dat de controle op het verwerken van persoonsgegevens regelmatig wordt uitgevoerd, zodat zij kunnen vaststellen dat alleen rechthebbende ambtenaren de juiste persoonsgegevens ingezien en verwerkt hebben.
De beveiligingsmaatregelen worden bepaald op basis van risicomanagement. Ambtelijk opdrachtgevers voeren risicoanalyses uit op de informatiebeveiliging op basis van de BIO en voeren bij het verwerken van persoonsgegevens tevens (Pre-)DPIA’s uit op basis van de AVG om deze risico-afwegingen te kunnen maken.
Informatiebeveiliging maakt deel uit van de beoordelingssystematiek en wordt besproken tussen de manager en de medewerker.
Hoofdstuk 2. › Paragraaf 2.6
Artikel 2.6.3
IB governance
Onderdeel van Strategisch Gemeentelijk Informatiebeveiligingsbeleid gemeente De Bilt 2025 – 2028