Informatiebeveiliging is geen statisch document dat alleen op papier bestaat; het is een dynamisch proces dat door de hele organisatie moet worden gedragen. Het doel van het informatiebeveiligingsbeleid van de gemeente Koggenland is om een stevige basis te leggen voor een veilige en verantwoorde omgang met informatie binnen de organisatie. Het beleid is daarom niet alleen bedoeld voor een selecte groep, maar raakt alle medewerkers, beheerders en bestuurders op verschillende manieren.
De gemeente onderscheidt drie doelgroepen:
Medewerkers die werken met informatiesystemen
Het is van cruciaal belang dat alle medewerkers de basisprincipes van informatiebeveiliging kennen en toepassen in hun dagelijks werk. De gemeente zorgt voor periodieke bewustwordingscampagnes om medewerkers structureel te informeren over deze principes. Dit gebeurt via verschillende kanalen, zoals intranetberichten, workshops en e-learning modules. Daarnaast voert de gemeente periodiek social engineering-tests uit, zoals phishingcampagnes, om de bewustwording te verhogen en het gedrag van medewerkers te verbeteren. Bij indiensttreding krijgen nieuwe medewerkers de mogelijkheid om zich in te schrijven voor het Privacy, Informatiebeveiliging en AVG Introductieprogramma, waarin ze worden voorbereid op de basiseisen rondom informatiebeveiliging.
Beheerders van informatiesystemen
Voor de applicatiebeheerders binnen de gemeente geldt een verhoogde verantwoordelijkheid. Specifieke aandachtspunten voor deze groep zijn onder andere de bijzondere positie van beheerdersaccounts, dataclassificatie, en de bescherming van gevoelige gegevens, zoals persoonsgegevens. Daarnaast moeten beheerders zich bewust zijn van de procedures voor incidentbeheer, back-up en restore en bedrijfscontinuïteit. Regelmatige training en het volgen van richtlijnen en procedures op het gebied van IT-beveiliging is cruciaal om risico’s te minimaliseren.
Bestuurders, managementteam en afdelingsmanagement
Voor het bestuur, managementteam en afdelingshoofden zijn de volgende onderwerpen van belang: de beveiligingsverantwoordelijkheden binnen hun afdelingen, personeelsprocessen (in- en uitdiensttreding), risicomanagement en de koppeling tussen beveiliging en inkoop. Leidinggevenden dienen goed op de hoogte te zijn van de beveiligingsmaatregelen en de impact die deze hebben op de organisatie. Ook hun verantwoordelijkheid ten aanzien van privacy en dataclassificatie is essentieel. Om deze verantwoordelijkheid te kunnen dragen, dienen bestuurders en afdelingsmanagers periodiek te worden getraind en begeleid in het beheren van de risico’s die voortkomen uit de digitale werkomgeving.
Naast het gebruik van de juiste middelen is het essentieel dat alle medewerkers zich bewust zijn van de risico's die de digitale wereld met zich meebrengt. Dit bewustzijn wordt ondersteund door trainingen en bewustwordingsprogramma’s. Medewerkers worden geïnformeerd over zowel de kansen als de risico’s van digitaal werken, met speciale aandacht voor de bescherming van vertrouwelijke gegevens. Het training- en bewustwordingsprogramma wordt jaarlijks bijgewerkt en omvat onderwerpen zoals cybercrime, phishing, social engineering, en veilig werken op afstand.
De effectiviteit van informatiebeveiliging hangt voor een groot deel af van de kennis, bewustwording, en het gedrag van de medewerkers. Het is de verantwoordelijkheid van iedere medewerker om de aangeboden kennis op te nemen en toe te passen. Leidinggevenden spelen hierin een cruciale rol door het bevorderen van een professionele houding en het ondersteunen van medewerkers bij het naleven van de informatiebeveiligingsmaatregelen.
Hoofdstuk 2. › Paragraaf 2.6
Artikel 2.6.7
Beveiligingsbewustzijn
Onderdeel van Strategisch Gemeentelijk Informatiebeveiligingsbeleid Gemeente Koggenland 2026 tot 2030