Naar hoofdinhoud

Hoofdstuk 2.

Artikel 2.2.

Ontwikkelingen

Onderdeel van Strategisch Informatiebeveiligings- en privacybeleid gemeente Kampen

De ontwikkelingen die van belang zijn voor de actualisering van het strategisch beleid worden in de volgende paragrafen benoemd. 2.2.1. De BIO De BIO is het normenkader voor de gehele overheid. De werkwijze van de BIO is gericht op risicomanagement. Dat wil zeggen dat het management nu meer dan vroeger moet werken volgens de aanpak van de ISO 27001 en 27002 en daarbij is risicomanagement van belang. Dit houdt voor het management in, dat men op voorhand keuzes maakt en continu afwegingen maakt of informatie in bestaande en nieuwe processen adequaat beveiligd zijn in termen van beschikbaarheid, integriteit en vertrouwelijkheid. 2.2.2. De AVG Nieuwe technologische ontwikkelingen, innovatieve voorzieningen, globalisering en een steeds digitaler wordende overheid maken het zorgvuldig omgaan met persoonsgegevens steeds complexer en noodzakelijker. De gemeente Kampen is zich hiervan bewust en wil daarom met dit beleid aangeven hoe zij in algemene zin invulling geeft aan nationale en Europese wet- en regelgeving op het gebied van privacy, waaronder de AVG. 2.2.3. De Wpg De gemeente Kampen heeft boa’s in dienst en zij verwerken naast persoonsgegevens die onder de AVG vallen ook politiegegevens die onder de Wet Politiegegevens (hierna: Wpg) vallen. Voor de verwerking van deze politiegegevens moet de gemeente beleid en samenhangende procedures hebben ingeregeld die betrekking hebben op onder andere toegangsrechten, autorisaties, data-classificatie, risico-inschatting, registratie, logging, meldplicht en documentatieplicht. 2.2.4. De 10 principes voor informatiebeveiliging De 10 principes voor informatiebeveiliging – zoals de VNG deze voorschrijft – zijn een bestuurlijke aanvulling op de BIO en gaan over de waarden die de bestuurder zichzelf oplegt. De principes zijn als volgt: Bestuurders bevorderen een veilige cultuur. Informatiebeveiliging is van iedereen. Informatiebeveiliging is risicomanagement. Risicomanagement is onderdeel van de besluitvorming. Informatiebeveiliging behoeft ook aandacht in (keten)samenwerking. Informatiebeveiliging is een proces. Informatiebeveiliging kost geld. Onzekerheid dient te worden ingecalculeerd. Verbetering komt voort uit leren en ervaring. Het bestuur controleert en evalueert. Deze principes gaan vooral over de rol van het bestuur bij het borgen van informatiebeveiliging in de gemeentelijke organisatie. Verdere toelichting op de principes is opgenomen in bijlage 2. De principes ondersteunen de bestuurder bij het uitvoeren van goed risicomanagement. Als er iets verkeerd gaat met betrekking tot het beveiligen van de informatie binnen de gemeentelijke processen kan dit directe gevolgen hebben voor inwoners, ondernemers en partners van de gemeente Kampen. Daarmee is het onderwerp informatiebeveiliging nadrukkelijk gewenst op de bestuurstafel. Naast de 10 principes van informatiebeveiliging hanteert de gemeente Kampen ook strategische doelen, deze worden behandeld in paragraaf 2.6.1. 2.2.5. Dreigingsbeeld informatiebeveiliging Nederlandse gemeenten Het door de Informatie Beveiligingsdienst (IBD) periodiek opgestelde Dreigingsbeeld informatiebeveiliging Nederlandse gemeenten geeft een actueel zicht op incidenten en factoren uit het verleden, aangevuld met een verwachting voor het heden en de nabije toekomst. Dit dreigingsbeeld is daarmee zeer geschikt om focus aan te brengen in het actualiseren van (tactisch) beleid. In het Dreigingsbeeld 2023-2024 ziet de IBD drie soorten dreigingen opvallen: Meer ransomware met destructievere gevolgen. Steeds meer en ernstiger kwetsbaarheden in software. Gevaren in ketens uit het zicht. Voor het vergroten van de weerbaarheid van gemeenten ziet de IBD zes succesfactoren: Financiën: reserveer een vast percentage in het budget voor informatiebeveiliging en privacy. Techniek: de basismaatregelen tegen ransomware zijn op orde. Eigenaarschap management: informatiemanagement en gegevensbescherming staan op de managementagenda. Organisatie: positie Chief Information Security Officer (CISO) en een veilige cultuur. Samenwerkingsverbanden: maak afspraken en zie er op toe. Factor mens: investeren in bewustwording. 2.2.6. Informatie uit incidenten, inbreuken op de beveiliging en datalekken De gemeente Kampen kent naast het hierboven genoemde dreigingsbeeld een eigen systeem waarin incidenten worden vastgelegd. Dit systeem geeft ook waardevolle informatie om van te leren en dus zijn incidenten uit het verleden ook nadrukkelijke input bij het actualiseren van het beleid.

Rechtspraak bij dit artikel