De praktische uitvoering van het Informatiebeveiliging- en Privacybeleid valt onder de verantwoordelijkheden van alle afdelings-/teammanagers. Om deze verantwoordelijkheid waar te maken dienen zij goed ondersteund te worden vanuit de tweede lijn. Deze verantwoordelijkheid kunnen zij niet delegeren, uitvoerende werkzaamheden wel. De bedoeling is dat alle processen, systemen, (persoons)gegevens, applicaties altijd minimaal 1 eigenaar hebben en dat is dus meestal degene die verantwoordelijk is voor het procesresultaat; er moet dus altijd iemand verantwoordelijk zijn. Afdelings-/teammanagers rapporteren aan de directie over de door hen tactisch en operationeel uitgevoerde informatiebeveiligings- en privacybeschermende activiteiten. Afstemming met de afdeling-/team over de inhoudelijke aanpak vindt plaats door minimaal 2 keer per jaar het onderwerp informatiebeveiliging en privacy te bespreken in het bedrijfsvoeringsoverleg/managementoverleg.
Implementatie van het beleid: De afdelings-/teammanagers zijn verantwoordelijk voor de uitvoering van het IB&P-beleid binnen hun afdeling-/team en zorgen ervoor dat de doelstellingen op operationeel niveau behaald worden. Zij werken samen met informatiemanagers, privacyfunctionarissen en beveiligingsprofessionals om risico’s te beoordelen en behandelen.
Zorgdragen voor risicobeheer: Het identificeren van afdelings-/teamspecifieke risico's en het implementeren van de nodige risicobeheersmaatregelen. Dit kan door middel van de uitvoering van risicobeoordelingen en het nemen van passende actie. Ze houden hierbij rekening met factoren zoals prioriteit, beschikbare middelen en de capaciteit om maatregelen effectief uit te voeren.
Opleidingen en bewustwording: Het organiseren en faciliteren van trainingen en bewustwordingscampagnes in afstemming met HR, CISO, PO en FG voor medewerkers binnen hun afdeling-/team, gericht op risico's, beveiliging, en compliance. Dit draagt bij aan de vermindering van menselijke fouten en incidenten.
Verantwoordelijkheid voor toegangscontrole: De afdelings-/teammanagers zorgen ervoor dat toegangscontrole en de beveiliging van bedrijfsmiddelen en persoonsgegevens effectief worden uitgevoerd. Dit omvat het implementeren van passende toegangsbeperkingen en het monitoren van deze toegang.
Rapportage aan het directieteam: De afdelings-/teammanagers leveren regelmatige rapportages over de voortgang van de uitvoering van het beleid en de prestaties van hun afdeling-/team. Ze rapporteren incidenten, risico’s, en compliance status aan het directieteam (eventueel via de CISO).
Verantwoordelijkheid voor incidentrespons: In geval van een incident binnen hun afdeling-/team zijn zij verantwoordelijk voor de implementatie van het incidentresponsplan en het coördineren van de eerste reactie.
Acties:
Vertalen van strategische doelen naar operationele plannen binnen de afdeling-/team.
Leidinggeven aan de uitvoering van beveiligingsmaatregelen en risicobeheerprocessen.
Het vroegtijdig betrekken van CISO en PO bij nieuwe of gewijzigde processen.
Het (laten) uitvoeren van risicoanalyses en (pre-)DPIA’s voor de processen waar zij verantwoordelijk voor zijn.
Het laten organiseren van trainingen en bewustwordingscampagnes voor medewerkers en sturen op deelname.
Rapporteren aan het directieteam over voortgang en incidenten.
Artikel 3.2
Afdelings-/teammanagers: Uitvoering
Onderdeel van Strategisch Informatiebeveiligings- en Privacybeleid 2026-2029