Naar hoofdinhoud

Hoofdstuk 2. › Paragraaf 2.1

Artikel 2.1.1

Wettelijk en normatief kader

Onderdeel van Strategisch informatiebeveiligings- en privacybeleid

Gemeente Waadhoeke bereidt zich voor op de inwerkingtreding van de Nederlandse Cbw, waarin de Europese NIS2-richtlijn wordt omgezet in nationale wetgeving. De NIS2-richtlijn trad op 16 januari 2023 in werking in de lidstaten om de digitalisering van onze samenleving veiliger te maken. Lidstaten kregen een termijn van 21 maanden om de regels te vertalen naar nationale wetgeving; formeel had Nederland de Cbw daarom op 17 oktober 2024 in werking moeten laten treden. In de praktijk verloopt de implementatie echter vertraagd, en streeft de regering ernaar om de wet in het tweede kwartaal van 2026 definitief van kracht te laten worden. Binnen onze gemeente speelt niet alleen traditionele ICT een rol, maar ook Operationele Technologie (OT). OT omvat digitale systemen die fysieke infrastructuur aansturen, zoals verkeerslichten, rioolgemalen en bruggen. De BIO2 is van toepassing op de informatiebeveiliging van alle gemeentelijke netwerk- en informatiesystemen en alle typen omgevingen. Voor de bescherming van de OT‑omgevingen hanteren we de Cybersecurity Implementatie Richtlijn (CSIR). Op die manier waarborgt ons beleid zowel de digitale als de fysieke continuïteit van gemeentelijke processen. Het college van burgemeester en wethouders is expliciet verantwoordelijk voor het treffen van passende en evenredige technische, organisatorische en operationele maatregelen, afgestemd op de relevante risico’s. Informatiebeveiliging is geen keuze, maar een wettelijke plicht. De Baseline Informatiebeveiliging Overheid 2 (BIO2) is het verplichte normenkader voor alle overheidsorganisaties en is gebaseerd op de internationale normen NEN-EN-ISO/IEC 27001 en 27002. De Cbw maakt de toepassing van de BIO2 wettelijk verplicht. Gemeente Waadhoeke richt een managementsysteem voor informatiebeveiliging (ISMS) in en borgt deze. In het ISMS worden risicomanagement, maatregelen en verantwoording structureel vastgelegd. Risicoanalyses worden systematisch uitgevoerd en vastgelegd en de opzet, het bestaan en de werking van maatregelen zijn aantoonbaar. Afwijkingen van verplichte maatregelen worden gemotiveerd vastgelegd in de Verklaring van Toepasselijkheid (VvT). De effectiviteit van het strategisch beleid wordt periodiek getoetst via interne en externe audits, self-assessments en rapportages. De reikwijdte van het ISMS en de VvT worden gepubliceerd, en jaarlijks wordt gerapporteerd over de status van informatiebeveiliging. Het college van B&W is verplicht om aantoonbaar voldoende kennis en vaardigheden te hebben, onder meer door periodieke training. Zij zijn verantwoordelijk voor het tijdig melden van ernstige digitale incidenten bij de toezichthouder en voor het borgen van de continuïteit van de dienstverlening bij verstoringen. De gemeenteraad houdt toezicht op de naleving, terwijl de Rijksinspectie Digitale Infrastructuur (RDI) toezicht houdt op de gehele overheid. Overtredingen van de zorgplicht en meldplicht kunnen leiden tot bestuurlijke en persoonlijke boetes. We volgen de verplichte overheidsmaatregelen uit de BIO2 altijd, tenzij deze aantoonbaar niet van toepassing zijn. Afwijkingen onderbouwen we en leggen we vast in de VvT. Informatiebeveiliging is integraal onderdeel van de bedrijfscontinuïteit en crisisbeheersing. Transparantie en verantwoording zijn leidend: inwoners, bedrijven en andere belanghebbenden moeten kunnen vertrouwen op een zorgvuldige en veilige omgang met hun gegevens. De 10 bestuurlijke principes voor informatiebeveiliging De 10 bestuurlijke principes voor informatiebeveiliging1https://vng.nl/files/vng/de-10-bestuurlijke-principes-voor_20190109.pdf vormen een aanvulling op de BIO2. Ze geven richting aan het handelen van bestuurders en leggen vast welke waarden en uitgangspunten het bestuur zichzelf oplegt. Deze principes zijn bedoeld om informatiebeveiliging stevig te verankeren in het bestuurlijk handelen en ondersteunen bestuurders bij het nemen van verantwoordelijkheid en het uitvoeren van effectief risicomanagement binnen de gemeentelijke organisatie. Incidenten op het gebied van informatiebeveiliging kunnen directe gevolgen hebben voor inwoners, ondernemers en (samenwerkings)partners van de gemeente. Daarom hoort het onderwerp structureel op de bestuurlijke agenda en vraagt het om actieve betrokkenheid en sturing vanuit het bestuur. Bestuurders stimuleren een veilige cultuur. Zij geven het goede voorbeeld, spreken elkaar aan en creëren een omgeving waarin veiligheid vanzelfsprekend is. Informatiebeveiliging is een gezamenlijke verantwoordelijkheid. Iedereen binnen de organisatie, van bestuur tot medewerker, draagt bij aan een veilige informatievoorziening Informatiebeveiliging is onlosmakelijk verbonden met risicomanagement. Het bestuur zorgt ervoor dat risico’s op het gebied van informatiebeveiliging systematisch worden herkend, beoordeeld en beheerst Risicomanagement is een integraal onderdeel van besluitvorming. Bestuurlijke keuzes worden altijd genomen met expliciete aandacht voor digitale risico’s en de impact op de organisatie en haar omgeving Informatiebeveiliging vraagt aandacht in alle samenwerkingsverbanden. Ook in de keten en bij externe partners worden heldere eisen gesteld en afspraken gemaakt over digitale veiligheid Informatiebeveiliging is een continu proces. Het bestuur borgt dat informatiebeveiliging cyclisch wordt geëvalueerd en structureel wordt verbeterd Informatiebeveiliging vereist structurele investeringen. Het bestuur reserveert voldoende middelen en capaciteit om het gewenste beveiligingsniveau te realiseren en te behouden Onzekerheid en onvoorziene risico’s worden meegenomen in de afwegingen. Het bestuur accepteert dat niet alle risico’s volledig uit te sluiten zijn en houdt rekening met onzekerheden in beleid en uitvoering Leren en verbeteren staan centraal. Incidenten, audits en evaluaties worden actief gebruikt om de organisatie en processen continu te verbeteren Het bestuur houdt toezicht en stuurt bij waar nodig. Door periodiek te controleren en te evalueren, blijft informatiebeveiliging actueel en effectief.

Rechtspraak bij dit artikel