Dit beleid richt zich op drie hoofddoelen:
Risico’s beheersen en incidenten voorkomen.
De veiligheid van bedrijfsmiddelen en persoonsgegevens waarborgen.
Naleving en reactievermogen verbeteren.
We werken risicogestuurd en volgens security- en privacy-by-design, passen PDCA-cyclus toe, en verwachten naleving van alle medewerkers en leveranciers; voortgang meten we met duidelijke KPI’s en we herijken bij nieuwe dreigingen of wijzigingen in wet- en regelgeving.
We voorkomen en beperken schade door onder meer de impact van verstoring van onze voorzieningen tijdig in beeld te hebben. Daarom maken we onze collega’s, inwoners en organisaties bewuster van (cyber-)risico’s en vergroten we de (digitale) weerbaarheid aan de hand van standaarden. Daarnaast hebben we een beeld van het gedrag en de cultuur waarmee we de weerbaarheid kunnen vergroten en ons kunnen voorbereiden op crisissituaties.
Doel 1: Risico's beheersen en incidenten voorkomen
Subdoel 1.1: Identificeren en beoordelen van potentiële risico's in alle processen binnen het Information Security Management Systeem (ISMS) en Privacy Management systeem (PMS).
Subdoel 1.2: Implementeren van risicobeheermaatregelen om geïdentificeerde hoge risico's te mitigeren.
Subdoel 1.3: We werken samen met andere gemeenten en gaan uit van de kracht van het collectief.
Subdoel 1.4: Verlagen van het aantal incidenten door menselijk gedrag door middel van training, bewustwordingscampagnes en door het creëren van een veilige cultuur waarin het doen van meldingen aangemoedigd wordt.
Doel 2: Waarborgen van de veiligheid van bedrijfsmiddelen en persoonsgegevens
Subdoel 2.1: Beveiligen van alle bedrijfsmiddelen en persoonsgegevens die passen binnen de door de organisatie vastgestelde reikwijdte van het ISMS door het toepassen van passende technische en organisatorische maatregelen.
Subdoel 2.2: Implementeren van dataminimalisatieprincipes, zodat alleen noodzakelijke gegevens worden verzameld en bewaard.
Subdoel 2.3: Realiseren van zero incidenten met ongeautoriseerde toegang door verbeterde toegangscontrole en monitoring.
Doel 3: Naleving en reactievermogen verbeteren
Subdoel 3.1: Het opstellen van een effectief incidentresponsplan dat binnen 24 uur na een incident een eerste reactie biedt.
Subdoel 3.2: Zorgen voor continue naleving van het IB&P-beleid, met regelmatige audits en evaluaties die zorgen voor 100% naleving. Dit vertalen we ook door naar onze leveranciers.
Subdoel 3.3: Vergroten van de bewustwording rondom veilig omgaan met persoonsgegevens door middel van AVG-training, bewustwordingsprogramma’s rondom dataminimalisatie en grondslagen en door het creëren van een veilige cultuur waarin het doen van meldingen aangemoedigd wordt.
2.10 Belangrijke uitgangspunten
De belangrijkste uitgangspunten van het beleid zijn:
De uitvoering van de informatiebeveiliging en privacybescherming is een verantwoordelijkheid van de afdelings-/teammanagers. Alle informatiebronnen en -systemen die gebruikt worden hebben een data- en systeemeigenaar die de vertrouwelijkheid, beschikbaarheid, integriteit, privacy-eisen en/of waarde bepaalt van de informatie die ze bevatten.
Door periodieke controle, organisatiebrede planning én coördinatie wordt de kwaliteit van de informatievoorziening en privacy verankerd binnen de organisatie. Het IB&P beleid vormt samen met het IB&P plan het fundament onder een betrouwbare informatievoorziening en privacybescherming. In het IB&P plan wordt de betrouwbaarheid van de informatievoorziening en privacy organisatiebreed benaderd. Het plan wordt periodiek bijgesteld op basis van nieuwe ontwikkelingen, registraties in het incidentenregister en risicoanalyses voor informatiebeveiliging en privacy.
Informatiebeveiliging en privacybescherming is een continu verbeterproces. ‘Plan, do, check en act’ vormen samen het managementsysteem van informatiebeveiliging en privacybescherming.
Het College van B&W stelt de benodigde mensen en middelen beschikbaar om haar eigendommen en werkprocessen te kunnen beveiligen en te voldoen aan de privacyeisen volgens de wijze zoals gesteld in dit beleid.
Het bestuur ziet toe op de uitvoering van het beleid en richt controlemechanismen in om signalen te ontvangen en laat zich hierin bijstaan door de CISO. De gemeenteraad wordt voldoende geïnformeerd zodat ze voldoende kennis heeft om te sturen op dit onderwerp. Risicobeheersing op gebied van informatiebeveiliging en privacy zijn vaste onderdelen van voorstellen aan het bestuur. Er is een IB&P-raadscommissie ingesteld, waarbinnen niet de politieke agenda heerst, maar het in vertrouwen kunnen overleggen over IB&P-onderwerpen.
Regels en verantwoordelijkheden dienen te worden vastgelegd en vastgesteld.
Iedere medewerker, zowel vast als tijdelijk, intern of extern, is verplicht waar nodig (persoons)gegevens en informatiesystemen te beschermen tegen ongeautoriseerde toegang, onbevoegd gebruik, verandering, openbaring, vernietiging, verlies of overdracht. Bij een vermoeden van een inbreuk hierop moet melding worden gemaakt.
Het borgen van privacy in de uitvoering van gemeentelijke processen vindt risicogestuurd plaats. De verantwoordelijken in de organisatie maken afwegingen ter naleving van privacyregels op basis van een risico-inschatting.
Artikel 2.9
Strategische doelen
Onderdeel van Strategisch Informatiebeveiligings- en Privacybeleid 2026-2029