Naar hoofdinhoud

Hoofdstuk 5. › Paragraaf 5.1

Artikel 5.1.1

Lijnverantwoordelijkheid

Onderdeel van Strategisch informatiebeveiligingsbeleid 2025-2029

De Baseline Informatiebeveiliging Overheid (BIO) stelt dat informatiebeveiliging in de eerste plaats een lijnverantwoordelijkheid is. Dit betekent dat iedere lijnmanager verantwoordelijk is voor de beveiliging van de informatie binnen zijn processen, ketens en applicaties/systemen. De bestuurders en directie dragen daarbij de eindverantwoordelijkheid voor de naleving van informatiebeveiliging binnen de organisatie, in lijn met de verplichtingen uit de BIO en de NIS2-richtlijn. Het is aan de lijnmanager om – eventueel met ondersteuning van CISO, ISO en FG – te bepalen: welke informatie als vertrouwelijk moet worden aangemerkt,(Data classificatie). welke risico’s gepaard gaan met de verwerking van deze informatie, en (Risicomanagement). welke maatregelen passend en proportioneel zijn om deze risico’s te beperken.(Opvolging CISO en FG adviezen). Voor ieder gemeentelijk proces, applicatie en systeem wordt centraal vastgelegd welke lijnmanager als proceseigenaar optreedt en daarmee verantwoordelijk is voor de informatiebeveiliging. Voor processen waarin persoonsgegevens of bedrijfsgevoelige informatie worden verwerkt, wordt gebruikgemaakt van de bestaande registraties, zoals het verwerkingsregister en het overzicht van de bedrijfskritische processen, waarin de verantwoordelijken reeds zijn benoemd. Deze gegevens worden geïntegreerd in het ISMS, zodat één centrale en actuele basis ontstaat. Wanneer er (nog) geen proceseigenaar is aangewezen, draagt de directie deze verantwoordelijkheid expliciet op aan een lijnmanager. Daarmee is gewaarborgd dat verantwoordelijkheden altijd helder en ondubbelzinnig zijn belegd. Wanneer een lijnmanager taken laat uitvoeren door een andere organisatie, zoals een leverancier, shared service center of ketenpartner, blijft hij verantwoordelijk voor de waarborging van de belangen van de gemeenten en BWB. Dit wordt vastgelegd in een schriftelijke overeenkomst, zoals een dienstverleningsovereenkomst, verwerkersovereenkomst of gegevensleveringsovereenkomst. In lijn met de BIO en NIS2 dient de lijnmanager niet alleen te zorgen dat afspraken contractueel zijn vastgelegd, maar ook dat deze in de praktijk worden nageleefd. Dit vereist periodieke toetsing en monitoring van de dienstverlening en de getroffen beveiligingsmaatregelen. (leverancier management en contractbeheer). Externe organisaties die geen onderdeel zijn van de overheid vallen niet rechtstreeks onder de BIO. In die gevallen bepaalt de opdrachtgever samen met de CISO welke informatiebeveiligingseisen van toepassing zijn. Deze eisen moeten expliciet in het contract met de externe partij worden opgenomen en periodiek worden getoetst op naleving. (inkoopbeleid).

Rechtspraak bij dit artikel