Naar hoofdinhoud

Hoofdstuk 3. › Paragraaf 3.4

Artikel 3.4.1

Leiderschap en continu proces

Onderdeel van Strategisch informatiebeveiligingsbeleid 2025-2029

Het bestuur, de directie en de leidinggevenden dragen dit beleid uit en sturen op de implementatie van dit beleid. Regels, verantwoordelijkheden en bevoegdheden die relevant zijn voor informatiebeveiliging zijn toegekend en gecommuniceerd binnen de organisatie. Benodigde middelen en competenties worden vastgesteld en beschikbaar gesteld om eigendommen en werkprocessen te kunnen beveiligen en te voldoen aan dit beleid. Om het informatiebeveiligingsproces te structureren wordt gebruikgemaakt van een managementsysteem (ISMS), gebaseerd op het Plan-Do-Check-Act (PDCA)-model. Binnen dit systeem worden op verschillende niveaus rapportages opgesteld en gedeeld, variërend van de proceseigenaar tot en met de directie en het bestuur. Op deze manier is de voortgang van het informatiebeveiligingsproces geborgd en krijgt ieder niveau de informatie die nodig is om zijn verantwoordelijkheid te kunnen nemen. Informatiebeveiliging is een continu verbeterproces. Door organisatiebrede planning, het implementeren van maatregelen, het periodieke controleren én coördinatie wordt de kwaliteit van de informatiebeveiliging verankerd en verbeterd binnen de organisatie. Het managementsysteem voor informatiebeveiliging moet o.a. bevatten de gedocumenteerde informatie die de organisatie nodig acht voor de doeltreffendheid van het managementsysteem van informatiebeveiliging. Vastgestelde beleidsstukken en uitwerkingen daarvan (bijv. procedures, standaarden en werkinstructies) worden centraal beheerd in het managementsysteem voor informatiebeveiliging. Tijdens Planning & Control-gesprekken dient er aandacht te zijn voor de informatiebeveiliging n.a.v. de rapportage van de CISO. De onderwerpen, die als risicovol worden gezien, moeten tevens worden opgenomen in auditplannen. Elk bedrijfsproces en informatiesysteem dat wordt gebruikt, heeft of krijgt binnen het ISMS een eigenaar (lijnmanager). Deze eigenaar bepaalt de waarde van de informatie die het proces of systeem bevat. De primaire verantwoordelijkheid voor de bescherming van deze informatie ligt bij de eigenaar, die verantwoording aflegt over de beveiliging ervan. De rol van de coördinator van informatiebeveiliging (Chief Information Security Officer: CISO) is ingevuld. De CISO ondersteunt vanuit een onafhankelijke positie het bestuur en management bij het bewaken en verhogen van de betrouwbaarheid van de informatievoorziening en rapporteert hierover. Informatiebeveiliging mag niet ten koste gaan van de veiligheid van personen. Hoewel de basiskernregistraties (zoals BRP, PUN/PNIK, SUWI, BAG, BGT, BRO) en toekomstige basisregistraties belangrijk zijn in het kader van informatiebeveiliging, krijgen zij niet meer of minder voorrang dan andere (primaire) processen binnen de gemeente. Het samenspel van alle processen binnen de bedrijfsvoering is belangrijk voor de missie en de visie van de gemeente en het behalen van de doelen die zijn gesteld.

Rechtspraak bij dit artikel