Naar hoofdinhoud

Hoofdstuk 4. › Paragraaf 4.2

Artikel 4.2.3

Management (programma- en afdelingsmanagers)

Onderdeel van Strategisch informatiebeveiligings- en privacybeleid

Eigenaarschap van processen en gegevens Managers zijn eindverantwoordelijk voor bescherming van informatie en persoonsgegevens binnen hun domein. Deze verantwoordelijkheid is niet overdraagbaar. Uitvoering van specifieke taken kan wel worden gedelegeerd. Bijvoorbeeld aan teamleiders of medewerkers. Voor elke applicatie, dataset of basisregistratie is er altijd een aantoonbare interne eigenaar. Voor elk proces is een proceseigenaar benoemd die ook verantwoordelijk is voor het actualiseren van de procesbeschrijving bij iedere proces- of systeemwijziging. Inbedding in dagelijkse praktijk Managers zorgen dat informatiebeveiliging en privacy structureel zijn geïntegreerd in processen, systemen en dienstverlening. Zij houden het verwerkingsregister actueel, oefenen scenario’s rond incidenten en bedrijfscontinuïteit en voeren periodiek controles uit zodat uitsluitend bevoegde medewerkers toegang hebben tot de juiste gegevens. Zij reserveren binnen hun afdelingsbudget structureel middelen voor het implementeren van maatregelen. Agendering Minimaal twee keer per jaar staan informatiebeveiliging en privacy op de agenda van het Management Overleg (MO). Daarnaast komt het onderwerp expliciet aan bod in (programma- en afdelings)plannen wanneer risico’s daar aanleiding toe geven. Risico-gestuurde maatregelen Op basis van risicoanalyses, (pre-)DPIA’s, incidentanalyses, overige signalen of advies van het IB&P-team bepalen managers passende maatregelen. Afwijkingen van verplichte controls of beginselen worden altijd afgestemd met de CISO en/of FG. Zij documenteren de beslissingen en restrisico’s in het risicoregister zodat deze zichtbaar zijn voor de directie, CISO en FG. Cultuur, bewustwording en training Het management benadrukt bij aanstelling en interne overplaatsing en bijvoorbeeld in werkoverleggen of in personeelsgesprekken met de medewerkers het belang van opleiding en training voor informatiebeveiliging en privacy. Het management stimuleert hen actief deze periodiek te volgen. Samenwerking en signalering Managers dragen het beleid actief uit, signaleren nieuwe dreigingen en betrekken CISO, FG en Privacy Security Officer vroegtijdig bij proces- of systeemwijzigingen. Wet- en regelgeving Managers waarborgen naleving van (U)AVG, BIO2, Cbw en overige relevante kaders binnen alle processen en systemen.

Rechtspraak bij dit artikel