Naar hoofdinhoud

Hoofdstuk 3 › Paragraaf 3.4

Artikel 3.4.8

Continue verbetering

Onderdeel van Strategisch Informatiebeveiligingsbeleid 2025-2029

Het beleid is dynamisch en wordt regelmatig geëvalueerd en aangepast op basis van nieuwe risico’s, technologische ontwikkelingen en ervaringen. Informatiebeveiliging is een continu verbeterproces. Door organisatiebrede planning, het implementeren van maatregelen, het periodieke controleren én coördinatie wordt de kwaliteit van de informatievoorziening verankerd en verbeterd binnen de organisatie. Om het informatiebeveiligingsproces te structureren wordt gebruik gemaakt van een managementsysteem. Elk bedrijfsproces en informatiesysteem binnen scope van het managementsysteem (ISMS) is bekend. Het managementsysteem voor informatiebeveiliging moet o.a. bevatten de gedocumenteerde informatie die de organisatie nodig acht voor de doeltreffendheid van het managementsysteem van informatiebeveiliging. Vastgestelde beleidsstukken en uitwerkingen van informatiebeveiliging (bijv. procedures, standaarden en werkinstructies) worden centraal beheerd in het managementsysteem voor informatiebeveiliging. Tijdens periodieke gesprekken met directie en management dient er aandacht te zijn voor de informatiebeveiliging n.a.v. de rapportage van de CISO. De onderwerpen, die als risicovol worden gezien, moeten tevens worden opgenomen in auditplannen. Elk bedrijfsproces en informatiesysteem dat gebruikt wordt, heeft een eigenaar (leidinggevende) die de waarde bepaalt van de informatie die het bevat. De primaire verantwoordelijkheid voor de bescherming van informatie ligt dan ook bij de eigenaar van de informatie die verantwoording aflegt over de beveiliging hiervan. De rol van de coördinator van informatiebeveiliging (CISO) is ingevuld. De CISO ondersteunt vanuit een onafhankelijke positie het bestuur en management bij het bewaken en verhogen van de betrouwbaarheid van de informatievoorziening en rapporteert hierover. Informatiebeveiliging mag niet ten koste gaan van de veiligheid van personen. Hoewel de basiskernregistraties (zoals BRP, PUN/PNIK, SUWI, BAG, BGT, BRO) en toekomstige basisregistraties belangrijk zijn in het kader van informatiebeveiliging, krijgen zij niet meer of minder voorrang dan andere (primaire) processen binnen de gemeente. Het samenspel van alle processen binnen de bedrijfsvoering is belangrijk voor de missie en de visie van de gemeente en het behalen van de doelen die zijn gesteld.

Rechtspraak bij dit artikel