In de Baseline Informatiebeveiliging Overheid (BIO) is vastgelegd dat de borging van informatiebeveiliging een lijnverantwoordelijkheid is. Een andere benaming voor de lijnmanager is de proceseigenaar. Elke lijnmanager is eindverantwoordelijk voor een adequate beveiliging van de informatie in de processen, ketens en applicaties/systemen binnen zijn beheer. Deze verantwoordelijkheid kunnen zij niet delegeren, uitvoerende werkzaamheden wel. Om deze verantwoordelijkheid waar te maken, dienen lijnmanagers goed ondersteund te worden door een information security officer.
Lijnmanagers rapporteren aan de directie over de door hen tactisch en operationeel uitgevoerde informatiebeveiliging beschermende activiteiten. Afstemming over de inhoudelijke aanpak vindt periodiek plaats door het onderwerp informatiebeveiliging (via managers bedrijfsvoering gemeenten, concernmanager en manager IV Dienst Dommelvallei) te bespreken in het OGON.
De lijnmanagers zorgen dat de inrichting van informatiebeveiliging voldoet aan de vereiste wet- en regelgeving die op hun processen van toepassing is en geven invulling aan de rollen die binnen die wet- en regelgeving bedacht is. Het is aan de lijnmanager om te beoordelen welke risico’s er binnen de processen zijn en hoe deze risico’s het beste kunnen worden beperkt. De lijnmanagers dienen er onder andere op toe te zien dat de controle op het verwerken van (persoons)gegevens regelmatig wordt uitgevoerd, zodat zij kunnen vaststellen dat alleen rechthebbende medewerkers de juiste (persoons)gegevens ingezien en verwerkt hebben. Ook dienen zij erop toe te zien dat de bedrijf continuïteit binnen hun proces is gegarandeerd.
5.1.7.1Ketenverantwoordelijkheid
De verschillende informatiesystemen in onze organisatie zijn vaak onderling afhankelijk en ondersteunen samen een bepaald proces. Bovendien kunnen informatiesystemen van verschillende organisaties een keten vormen die verder reikt dan onze gemeentelijke organisatie. Om deze reden wijst de directie voor een keten altijd één lijnmanager aan als proceseigenaar. Deze proceseigenaar stelt het beveiligingsniveau voor de keten vast, rekening houdend met specifieke afspraken binnen deze keten.
De lijnmanagers zijn eigenaar van de ondersteunende applicaties binnen dit proces. Daar waar applicaties worden gebruikt in meerdere bedrijfsprocessen geldt dat het bedrijfsproces met het hoogst noodzakelijke beveiligingsniveau leidend is. Alle processen, systemen, (persoons)gegevens, applicaties dienen altijd minimaal 1 eigenaar te hebben; er moet dus altijd iemand verantwoordelijk zijn.
Processen, applicaties en systemen zonder eigenaar worden door de directie toegewezen aan een lijnmanager, zodat de verantwoordelijkheden altijd belegd zijn. Het Directieberaad zorgt ervoor dat centraal wordt vastgelegd welke lijnmanager als ‘eigenaar’ fungeert voor de gemeentelijke processen en applicaties en ketens en daarmee ook verantwoordelijk is voor de bijbehorende informatiebeveiliging.
Hoofdstuk 5 › Paragraaf 5.1
Artikel 5.1.7
Lijnmanager (proceseigenaren)
Onderdeel van Strategisch Informatiebeveiligingsbeleid 2025-2029