3.1.1. Bestuur
Gemeenteraad
De gemeenteraad draagt een specifieke bevoegdheid voor de controle en de toetsing op de werking van beleid binnen de gemeente Kampen, zo ook voor informatiebeveiliging en privacy. Het college legt in lijn met de P&C-cyclus jaarlijks verantwoording af aan de gemeenteraad over de stand van zaken van informatiebeveiliging ten opzichte van het in dit beleid vastgestelde kader.
College
Het college is eigenaar van de gemeentelijke informatieprocessen en -systemen en draagt hiermee de eindverantwoordelijkheid voor een passend niveau van informatiebeveiliging en privacy. Hierbij neemt het college de 10 principes voor informatiebeveiliging in acht die door de VNG zijn geformuleerd (zie paragraaf 2.2.4). Verder stelt het college met deze beleidsnota de kaders ten aanzien van informatiebeveiliging en privacy op basis van landelijke en Europese wet- en regelgeving vast. Het college informeert de gemeenteraad over de informatiebeveiliging van de gemeente door dit op te nemen in de jaarrekening van de gemeente. Hierin wordt de gemeenteraad op de hoogte gebracht van de stand van zaken, de uitgevoerde plannen van het afgelopen jaar, de tijdsplanning en de plannen voor het volgende jaar.
3.1.2. Management
Directie
De directie zorgt dat alle (persoons)gegevens, processen en systemen en de daarbij behorende middelen altijd onder de verantwoordelijkheid vallen van een afdelingshoofd. De directie zorgt dat de afdelingshoofden zich verantwoorden over de beveiliging en bescherming van de privacy van (persoons)gegevens of andere informatie die onder hen berust. De directie zorgt dat de eindverantwoordelijke portefeuillehouders binnen het college gevraagd en ongevraagd geïnformeerd worden over de mate waarin informatiebeveiliging en privacy een onderdeel is van het handelen van de bedrijfsvoering. Op die manier kan het college zich ook verantwoorden naar de gemeenteraad.
De directie stelt het gewenste niveau van continuïteit en vertrouwelijkheid vast. De directie draagt zorg voor (laten) uitwerken, vaststellen en uitvoeren van tactische informatiebeveiligings- en privacybeleidsonderwerpen en laat zich hierin bijstaan door de ISO en PO van de gemeente. De directie autoriseert de benodigde procedures en uitvoeringsmaatregelen. De onderwerpen informatiebeveiliging en privacy worden in de gemeente Kampen gezien als een integraal onderdeel van risicomanagement.
Afdelingshoofden
Het toepassen en waarborgen van informatiebeveiliging en privacy vallen onder de verantwoordelijkheid van alle afdelingshoofden. Om deze verantwoordelijkheid waar te maken, dienen zij goed ondersteund te worden vanuit de eerste (medewerkers) en tweede lijn. De bedoeling is dat alle processen, systemen, (persoons)gegevens en applicaties altijd minimaal één eigenaar hebben; er moet dus altijd iemand verantwoordelijk zijn.
3.1.3. 1e lijns
Afdelingshoofden
Naast de hierboven genoemde verantwoordelijkheden hebben de afdelingshoofden ook taken in het kader van informatiebeveiliging en privacy die zij uitvoeren vanuit de eerste lijn. Deze taken zijn:
Het rapporteren aan de directie over de door hen tactisch en operationeel uitgevoerde activiteiten op het gebied van informatiebeveiliging en privacy.
Het afstemmen met de afdelingen over de inhoudelijke aanpak over informatiebeveiliging en privacy. Deze afstemming vindt minimaal twee keer per jaar plaats tijdens het bedrijfsvoeringsoverleg.
Het leveren van input voor wijzigingen op maatregelen en procedures.
Het voldoen aan wet- en regelgeving die op hun processen van toepassing zijn en invulling geven aan de rollen die binnen die wet- en regelgeving bedacht zijn.
Het binnen de eigen afdeling uitdragen van het IB&P-beleid en de daaraan gerelateerde procedures.
Het vroegtijdig signaleren van de voornaamste (privacy)bedreigingen waaraan de bedrijfsinformatie is blootgesteld.
Het vroegtijdig betrekken van CISO, ISO en PO bij nieuwe of gewijzigde processen.
Het (laten) uitvoeren van risicoanalyses en (pre-)DPIA’s voor de processen waar zij verantwoordelijk voor zijn.
Bespreking van beveiligingsincidenten en privacy inbreuken en de consequenties die hieruit voortvloeien voor beleid en maatregelen.
Medewerkers
Medewerkers moeten zorgvuldig en gedisciplineerd omgaan met informatie en (informatie)systemen. Zij zijn zich bewust van de eisen ten aanzien van de betrouwbaarheid, de integriteit, de beschikbaarheid en de controleerbaarheid van de informatieprocessen waarbij zij zijn betrokken. In het tactisch beleid zijn gedragsregels in het kader van informatiebeveiliging uitgewerkt. Iedere medewerker wordt geacht deze gedragsregels te kennen en deze uit te dragen.
3.1.4. 2e lijns
Information Security Officer (ISO)
De ISO ondersteunt de CISO. De rol van ISO is op tactisch niveau verantwoordelijk voor het actueel houden van het tactisch informatieveiligheidsbeleid, het coördineren van de uitvoering van beleid op gebied van informatiebeveiliging, het adviseren bij projecten en het beheersen van risico’s.
Privacy Officer (PO)
De PO is belast met de uitvoering en de naleving van de AVG. Daarnaast adviseert de PO over privacybescherming en over activiteiten ter bescherming van persoonsgegevens.
3.1.5. 3e lijns
Chief Information Security Officer (CISO)
De CISO is op strategisch en organisatieniveau verantwoordelijk voor het actueel (laten) houden van het informatieveiligheidsbeleid, het (laten) coördineren van de uitvoering van het beleid, het beheersen van risico’s overeenkomstig de behoeften en de risicobereidheid van de organisatie, evenals het rapporteren aan het college en de directie.
Functionaris gegevensbescherming (FG)
De FG is conform de AVG de interne toezichthouder op de verwerking van persoonsgegevens binnen de gemeente. Daarnaast rapporteert de FG rechtstreeks aan het college en de directie.
Concerncontroller
De concerncontroller is verantwoordelijk voor het verbijzonderde toezicht op de naleving van beleid op het gebied van informatiebeveiliging en privacy.
Hoofdstuk 3.
Artikel 3.1.
Rollen en verantwoordelijkheden op niveau
Onderdeel van Strategisch Informatiebeveiligings- en privacybeleid gemeente Kampen