Naar hoofdinhoud

Hoofdstuk 2. › Paragraaf 2.6

Artikel 2.6.4

Management systeem voor informatiebeveiliging (ISMS)

Onderdeel van Strategisch Gemeentelijk Informatiebeveiligingsbeleid gemeente Landsmeer

De gemeente Landsmeer richt een Informatiebeveiligingsmanagementsysteem (ISMS) in als gestructureerde en systematische aanpak om de beschikbaarheid, integriteit en vertrouwelijkheid van informatie te borgen. Het ISMS is gebaseerd op de ISO 27001-norm, aangevuld met de verplichte overheidsmaatregelen uit de Baseline Informatiebeveiliging Overheid versie 2 (BIO2), en voldoet aan de NIS2-richtlijn en de aankomende Cyberbeveiligingswet. Scope Het ISMS richt zich in eerste instantie op de kritieke processen van de gemeente Landsmeer. Deze zijn vastgesteld op basis van de gemeentelijke dataclassificatie en een Business Impact Analyse (BIA), waarbij processen zijn geselecteerd waarvan aantasting van de BIV-eigenschappen zou leiden tot onacceptabele gevolgen voor inwoners, bedrijven of samenwerkingspartners. In latere fases kan de scope worden uitgebreid naar overige processen, systemen en locaties op basis van nieuwe risicoanalyses. Risico gebaseerde aanpak Het ISMS hanteert een risico gebaseerde aanpak: maatregelen worden geselecteerd en geïmplementeerd op basis van een gedegen risicobeoordeling. Hierbij wordt rekening gehouden met wettelijke verplichtingen, organisatorische context, actuele dreigingen en beschikbare middelen. Afwijkingen van de BIO2 worden uitsluitend toegepast via het “comply-or-explain”-principe en met bestuurlijke goedkeuring. Waar mogelijk maakt de gemeente gebruik van open standaarden en landelijke voorzieningen, en werkt zij samen met de Informatiebeveiligingsdienst (IBD) om uniformiteit en effectiviteit te waarborgen. PDCA-cyclus Het uitgangspunt is dat de gemeente Landsmeer de plan-do-check-act cyclus doorloopt voor de verbetering en beheersing van informatiebeveiliging. Het doorlopen van deze cyclus vormt het management systeem voor informatiebeveiliging (ISMS). De plan-do-check-act cyclus wordt op het niveau van de gemeente Landsmeer en op het niveau van de beheersmaatregelen toegepast: Plan: inrichten en documenteren van de beheersmaatregelen en de organisatiebrede aanpak van informatiebeveiliging op basis van geldende normen, wettelijke eisen en risico’s voor de organisatie (in termen van interne controle: de opzet, 1e verdedigingslinie) Do: aantonen van de uitvoering van beheersmaatregelen en de organisatie-brede aanpak van informatiebeveiliging (in termen van interne controle: het bestaan, 1e verdedigingslinie) Check: de borging/controle en evaluatie van de beheersmaatregelen en de organisatiebrede aanpak van informatiebeveiliging met als criteria de volledige uitvoering van de maatregelen en de effectiviteit hiervan. Daarbij wordt ook rekening gehouden met de voortschrijdende ontwikkeling van de techniek en bedreigingen. Hieronder vallen ook interne en externe audits (de werking, 2e en 3e verdedigingslinie) Act: het aanpassen en/of verbeteren van beheersmaatregelen en de organisatiebrede aanpak van informatiebeveiliging op basis van bovengenoemde evaluatie. Het doorlopen van deze cyclus zorgt voor een adequate beheersing waarbij de organisatie aantoonbaar voldoet aan de BIO en is uitgewerkt in hoofdstuk 4.

Rechtspraak bij dit artikel