Naar hoofdinhoud

Artikel 1.2

Risicomanagement

Onderdeel van Strategisch Informatiebeveiligings- en Privacybeleid 2026-2029

Risicomanagement vormt de kern van informatiebeveiliging binnen de gemeentelijke context. Uitgangspunt voor informatiebeveiliging is het systematisch identificeren, analyseren en behandelen van risico’s die de beschikbaarheid, integriteit en vertrouwelijkheid van informatie kunnen aantasten. Voor privacy geldt dat er risicobeoordelingen moeten worden uitgevoerd om de risico’s voor rechten en vrijheden van betrokkenen te beoordelen. Het risicomanagement voor informatiebeveiliging is gebaseerd op de normen ISO 27001 en ISO 27005 en voor privacy op het IBD Privacy Normenkader. Deze normen bieden een gestructureerde methode voor risicoanalyse en -behandeling. De methode voor informatiebeveiliging is door de IBD (Informatiebeveiligingsdienst van VNG) uitgewerkt in de Business Model Canvas-aanpak (BMC) en de Proces Risico Model Gemeente-aanpak (PRMG). BMC is een manier om in kaart te brengen hoe het te onderzoeken proces er uitziet en met PRMG worden de risico’s in kaart gebracht. Beide zijn vooral ook een mooi communicatiemiddel naar de lijnmanager en bieden daarnaast een gestructureerde en herhaalbare aanpak om procesrisico’s te vinden en te beoordelen en om passende maatregelen te bedenken. Dit is noodzakelijk voor het waarborgen van dienstverlening, naleving van wet- en regelgeving, en bescherming van persoonsgegevens. Deze werkwijze hanteren we bij processen waar risico’s significant en/of gegevensstromen complex zijn, en per proces of project beoordelen we of volledige toepassing nodig is.

Rechtspraak bij dit artikel