Blad gemeenschappelijke regeling van GBLT
Datum publicatie | Organisatie | Jaargang en nummer | Rubriek |
---|---|---|---|
GBLT | Blad gemeenschappelijke regeling 2023, 422 | beleidsregel |
Zoals vergunningen, bouwplannen en lokale regelgeving.
Adressen en contactpersonen van overheidsorganisaties.
U bent hier:
Datum publicatie | Organisatie | Jaargang en nummer | Rubriek |
---|---|---|---|
GBLT | Blad gemeenschappelijke regeling 2023, 422 | beleidsregel |
Strategisch Informatiebeveiligingsbeleid GBLT 2022-2025
Voor u ligt het strategisch informatiebeveiligingsbeleid van GBLT voor de jaren 2022-2025. Dit strategisch informatiebeveiligingsbeleid wordt gebruikt als basis voor de verdere invulling van het tactische informatiebeveiligingsplan en daarmee geeft het richting aan de verdere invulling van het informatiebeveiligingsbeleid op operationeel niveau.
Beschikbaarheid, integriteit en vertrouwelijkheid van de informatievoorziening zijn van groot belang. Hoe we deze aspecten bij GBLT borgen wordt vastgesteld in dit strategisch informatiebeveiligingsbeleid.
GBLT houdt zich aan de wet. Informatie over klanten, deelnemers en medewerkers wordt zo zorgvuldig als mogelijk behandeld. Aandacht hiervoor hoort bij de proactieve houding van iedere medewerker, tegelijkertijd worden er niet meer maatregelen genomen dan noodzakelijk om het ondernemende en creatieve karakter van GBLT niet te frustreren.
Informatiebeveiliging is ieders verantwoordelijkheid en een lijnverantwoordelijkheid. Proceseigenaren dragen de primaire verantwoordelijkheid voor een goede informatiebeveiliging binnen hun proces. Alle informatiesystemen worden geclassificeerd op de aspecten beschikbaarheid, integriteit en vertrouwelijkheid; deze classificatie bepaalt het niveau van de beveiligingsmaatregelen.
De verantwoordelijkheid van de betrokken functionarissen wordt beschreven in hoofdstuk 5. In het bijzonder de verantwoordelijkheid van de Chief Information Security Officer (CISO), Security Officer (SO), adviseur risicomanagement, interne auditor, recordmanager, Functionaris Gegevensbescherming (FG) en de Privacy Officer (PO). Bovenstaande rollen vormen binnen GBLT het ABC&P. Wat staat voor Adviesgroep Beveiliging, Continuïteit & Privacy. Dit is een adviesgroep die maandelijks bijeenkomt in het kader van informatiebeveiliging/security en privacyvraagstukken.
Dit document beschrijft het strategisch informatiebeveiligingsbeleid voor de jaren 2022 tot 2025 van GBLT. Dit beleid is richtinggevend en kaderstellend en wordt aangevuld met onderwerp specifieke beleidsdocumenten voor informatiebeveiliging op tactisch niveau en werkinstructies op operationeel niveau.
Met dit ‘Strategische informatiebeveiligingsbeleid 2022-2025’ zet GBLT een volgende stap om de beveiliging van persoonsgegevens en andere informatie binnen GBLT te continueren en voort te gaan op de stappen die in de voorgaande jaren gezet zijn. De basis voor dit strategisch beleid is de NEN-ISO/IEC 27001 en de daarvan afgeleide Baseline Informatiebeveiliging Overheid (BIO). Toepassen van de BIO is sinds 1 januari 2019 verplicht voor GBLT (Staatscourant 2019, 26526, 2018). Vóór deze periode conformeerde GBLT zich aan het normenkader van de BIG (Baseline Informatiebeveiliging Gemeenten).
In hoofdstuk 4 wordt de kern van het strategisch beleid uiteengezet. Dit beleid wordt op tactisch niveau aangevuld met onderwerp specifieke tactische beleidsregels die aanvullend zijn op dit strategisch beleid. In het Informatiebeveiligingsplan (vastgesteld door het MT) worden deze tactische en operationele aspecten van de informatiebeveiliging verder uitgewerkt en geconcretiseerd. Dit wordt gedaan op basis van input van de proceseigenaren, de CISO en het dreigingsbeeld van de IBD. Daarin staan dan ook de acties en planning vermeld, om de praktijk in overeenstemming te brengen met datgene wat in het beleid is geëist. Hoofdstuk 5 beschrijft vervolgens hoe de taken en verantwoordelijkheden in de organisatie belegd zijn.
3.2 Wat is informatiebeveiliging?
Onder informatiebeveiliging wordt verstaan: het treffen en onderhouden van een samenhangend pakket van maatregelen om de continuïteit en de betrouwbaarheid van de informatievoorziening aantoonbaar te waarborgen. Kernpunten daarbij zijn beschikbaarheid, integriteit (juistheid) en vertrouwelijkheid van persoonsgegevens en andere informatie.
Het strategisch informatiebeveiligingsbeleid geldt voor alle processen van GBLT en borgt daarmee de informatievoorziening gedurende de hele levenscyclus van informatiesystemen, ongeacht de toegepaste technologie en ongeacht het karakter van de informatie. Het beperkt zich niet alleen tot de ICT en heeft betrekking op het bestuur, alle GBLT medewerkers, klanten, gasten, bezoekers en externe relaties.
We kunnen informatiebeveiliging definiëren als:
“Het geheel van preventieve, detective, repressieve en correctieve maatregelen, procedures en processen. Deze moeten de juistheid, volledigheid, vertrouwelijkheid en continuïteit van alle vormen van informatie binnen GBLT en naar haar opdrachtgevers en klanten toe garanderen”. (Wikipedia Informatiebeveiliging, 2022)
Doel ervan is de continuïteit van de informatie en de informatievoorziening te waarborgen en de eventuele gevolgen van beveiligingsincidenten tot een acceptabel, vooraf bepaald niveau te beperken.
3.3 Het belang van informatiebeveiliging en continuïteit
Informatie is één van de voornaamste bedrijfsmiddelen van GBLT. Het verlies van gegevens, uitval van ICT, of het door onbevoegden kennisnemen of manipuleren van bepaalde informatie kan ernstige gevolgen hebben voor de bedrijfsvoering van GBLT. Ernstige incidenten hebben mogelijk negatieve gevolgen voor klanten, deelnemers en de eigen organisatie met mogelijk ook politieke consequenties. Informatieveiligheid is daarom van groot belang. Informatiebeveiliging is het proces dat dit belang dient.
Continuïteit is de voortgang en de permanente beschikbaarheid van informatie en ongestoorde voortgang van de informatieverwerking en alle bedrijfsprocessen van GBLT die nodig zijn voor de dienstverlening en de uitvoering van haar taken.
Het strategisch informatiebeveiligingsbeleid is een verzameling van strategische uitgangspunten waarin het bestuur van GBLT eensgezind duidelijk maakt aan de organisatie welke gedragslijn GBLT dient te volgen om te komen tot een adequate informatiebeveiliging. Het strategisch informatiebeveiligingsbeleid vormt daarmee de basis voor de verderop uitgewerkte normen en maatregelen.
Het maken en vaststellen van het strategisch informatiebeveiligingsbeleid is nog geen garantie voor de goede werking. Hiervoor is het nodig dat de uitgangspunten in een strategisch informatiebeveiligingsbeleid concreet worden geformuleerd. Door middel van controles op de uitvoering dient het management vast te stellen of de maatregelen werken. Evaluatie van het beleid dient vervolgens plaats te vinden om na te gaan of het beleid nog steeds aansluit op de organisatie en of de juiste maatregelen zijn getroffen. Informatiebeveiliging is een continu proces gebaseerd op de Plan Do Check Act (PDCA) cyclus.
3.4 Ambitie en visie van GBLT op het gebied van informatiebeveiliging en continuïteit
Het doel van dit document is het presenteren van het ‘Strategisch informatiebeveiligingsbeleid voor de jaren 2022 tot 2025’. De uitwerking van dit beleid in concrete maatregelen staat beschreven in het tactische informatiebeveiligingsplan en wordt bijgehouden in het Information Security Management System (ISMS).
Het continu beschermen van bedrijfsinformatie tegen een variëteit aan bedreigingen, op een effectieve en efficiënte wijze, om bedrijfsdoelstellingen te borgen en bedrijfsrisico’s te minimaliseren, investeringen te optimaliseren en kansen te maximaliseren.
De ontwikkelingen die van belang zijn voor de actualisering van het strategisch informatiebeveiligingsbeleid zijn de volgende:
De BIO (Baseline Informatiebeveiliging Overheid) is sinds 2019 het verplichte normenkader voor de gehele overheid. De werkwijze van deze BIO is meer gericht op risicomanagement dan het voormalige normenkader de Baseline Informatiebeveiliging Gemeenten (BIG). Dat wil zeggen dat de proceseigenaren nu meer dan vroeger moeten werken volgens de aanpak van de ISO 27001 en daarbij is risicomanagement van belang. Voor het management betekent dit dat men op voorhand continu keuzes en afwegingen maakt. Deze keuzes en afwegingen hebben betrekking op de vraag of informatie in bestaande en nieuwe processen adequaat beveiligd is in termen van beschikbaarheid, integriteit en vertrouwelijkheid.
4.2.2 De 10 principes voor informatiebeveiliging
De 10 principes voor informatiebeveiliging zijn een bestuurlijke aanvulling op het normenkader BIO1 en gaan over de waarden die het bestuur, directie en management zichzelf oplegt. De principes zijn als volgt: (Informatiebeveiligingsdienst, 2019)
De principes gaan vooral over de rol van het bestuur, directie en management bij het borgen van informatiebeveiliging. Deze principes ondersteunen bij het uitvoeren van goed risicomanagement. Als er iets verkeerd gaat met betrekking tot het beveiligen van de informatie binnen GBLT, dan kan dit directe gevolgen hebben voor klanten, deelnemers en medewerkers van GBLT.
4.2.3 Dreigingsbeeld informatiebeveiliging Nederlandse gemeenten
Het Dreigingsbeeld Informatiebeveiliging Nederlandse Gemeenten geeft een actueel zicht op incidenten en factoren uit het verleden, aangevuld met een verwachting voor het heden en de nabije toekomst. Dit dreigingsbeeld is daarmee het ideale document om focus aan te brengen in het actualiseren van beleid en plannen voor informatiebeveiliging.
4.2.4 Informatie uit incidenten en inbreuken op de beveiliging
GBLT kent naast het hierboven genoemde dreigingsbeeld natuurlijk een eigen systeem/incidentenregister waarin incidenten worden vastgelegd. Dit systeem geeft ook waardevolle informatie om van te leren en dus zijn incidenten uit het verleden ook nadrukkelijk input bij het actualiseren van het beleid.
4.3 Standaarden informatiebeveiliging
De basis voor de inrichting van het informatiebeveiligingsbeleid is NEN-ISO/IEC 27001. De maatregelen worden op basis van best practices bij (lokale) overheden en NEN-ISO/IEC 27002 genomen.
Voor de ondersteuning van gemeenten en belastingsamenwerkingen bij het formuleren en realiseren van hun informatiebeveiligingsbeleid heeft de interbestuurlijke werkgroep Normatiek2 in 2018 de Baseline Informatiebeveiliging Overheid (BIO) uitgebracht, afgeleid van beide NEN-normen. Deze BIO bestaat uit een baseline met verschillende niveaus van beveiligen. Ook zullen praktische operationele handreikingen worden uitgebracht, zoals een handleiding voor het uitvoeren van een risicoanalyse voor het opstellen van een beveiligingsplan. De inhoud en structuur van dit beleid zijn afgestemd op die van de ISO en de BIO. Ook het Informatiebeveiligingsplan zal deze structuur volgen.
4.4 Plaats van het strategisch beleid
Het strategisch informatiebeveiligingsbeleid wordt gebruikt om de basis te leggen voor het tactische informatiebeveiligingsplan en geeft daarmee richting voor de verdere invulling van informatiebeveiliging op tactisch en operationeel niveau.
De daaruit voortkomende werkzaamheden worden uitgewerkt en continu bijgehouden in het ISMS en jaarlijks behandeld door een GAP- en Impactanalyse.
4.5 Scope informatiebeveiliging
De scope van dit strategische informatiebeveiligingsbeleid omvat alle GBLT processen, onderliggende informatiesystemen, informatie en gegevens van GBLT en externe partijen, het gebruik daarvan door medewerkers en (keten)partners in de meest brede zin van het woord, ongeacht locatie, tijdstip en gebruikte apparatuur.
4.6 Uitgangspunten strategisch informatiebeveiligingsbeleid
Het bestuur en MT van GBLT spelen een cruciale rol bij het uitvoeren van dit strategisch informatiebeveiligingsbeleid. Het Dagelijks Bestuur (DB) stelt dit strategische informatiebeveiligingsbeleid vast en dit wordt ter informatie aangeboden aan het Algemeen Bestuur (AB). De directie van GBLT zorgt er voor dat de belangen en risico’s van de informatievoorziening van GBLT duidelijk zijn, welke risico’s GBLT hiermee loopt en welke van deze risico’s onacceptabel hoog zijn.
Op basis hiervan stelt de CISO het informatiebeveiligingsbeleid op, ondersteunt en bewaakt de uitvoering ervan.
Het MT draagt uit dat informatiebeveiliging een belangrijk aspect is voor GBLT. Dit doet zij door het informatiebeveiligingsbeleid te onderschrijven en haar betrokkenheid te tonen. Het MT draagt dit actief uit en handhaaft dit richting de organisatie.
Dit strategische informatiebeveiligingsbeleid is van toepassing op de gehele organisatie, alle processen, organisatieonderdelen, objecten, informatiesystemen en gegevens(verzamelingen). Het strategische informatiebeveiligingsbeleid is in lijn met het algemene beleid van GBLT en de relevante landelijke en Europese wet- en regelgeving.
4.7 GBLT heeft de volgende uitgangspunten:
Alle informatiebronnen en -systemen die gebruikt worden door GBLT hebben een interne (proces)eigenaar die de vertrouwelijkheid en/of waarde bepaalt van de informatie die ze bevatten. De primaire verantwoordelijkheid voor de bescherming van informatie ligt dan ook bij deze eigenaar van de informatie.
Het strategisch informatiebeveiligingsbeleid vormt samen met het informatiebeveiligingsplan het fundament onder een betrouwbare informatievoorziening. In het informatiebeveiligingsplan wordt de betrouwbaarheid van de informatievoorziening organisatie breed benaderd. Het plan wordt periodiek bijgesteld op basis van nieuwe ontwikkelingen, registraties in het incidentenregister en bestaande risicoanalyses.
De strategische doelen van het strategische informatiebeveiligingsbeleid zijn:
4.7.2 Invulling van de uitgangspunten
Praktisch wordt als volgt invulling gegeven aan de uitgangspunten:
Hoewel de basisregistraties en kernregistraties belangrijk zijn in het kader van informatiebeveiliging, krijgen zij niet meer of minder voorrang dan andere (primaire) processen binnen GBLT. Het samenspel van alle processen binnen de bedrijfsvoering is belangrijk voor de missie en de visie van GBLT en het behalen van de doelen die zijn gesteld.
5 Organisatie, taken & verantwoordelijkheden
In dit hoofdstuk wordt uiteengezet welke taken en verantwoordelijkheden met betrekking tot informatiebeveiliging op welke plaats belegd zijn binnen de organisatie.
De directie zorgt dat alle processen en systemen en de daarbij behorende middelen altijd onder de verantwoordelijkheid vallen van een proceseigenaar. De directie zorgt dat de proceseigenaren zich verantwoorden over de beveiliging van de informatie die onder hen berust.
De directie stelt het gewenste niveau van continuïteit en vertrouwelijkheid vast. De directie draagt zorg voor het uitwerken van tactische informatiebeveiligingsbeleidsonderwerpen en laat zich hierin bijstaan door de CISO van GBLT. De directie autoriseert de benodigde procedures en uitvoeringsmaatregelen. Het onderwerp informatiebeveiliging en continuïteit wordt bij GBLT gezien als een integraal onderdeel van risicomanagement. GBLT beschouwt daarbij de BIO als normenkader.
5.2 Uitvoering: Proceseigenaren
Informatiebeveiliging valt onder de verantwoordelijkheden van alle proceseigenaren. Om deze verantwoordelijkheid waar te maken dienen zij goed ondersteund te worden vanuit de organisatie. De proceseigenaren worden daarbij ondersteund en gefaciliteerd door de Security Officer en de CISO.
Taken van de proceseigenaren in het kader van informatiebeveiliging zijn:
5.3 Controle en verantwoording
Dit Strategisch informatiebeveiligingsbeleid is een verantwoordelijkheid van het dagelijks bestuur van GBLT. De bestuurders en directie van GBLT zullen volgens de 10 principes (hoofdstuk 4.2.2) voor informatiebeveiliging richting en sturing geven aan het onderwerp informatiebeveiliging door het geven van voorbeeldgedrag en het vragen om informatie.
De directie rapporteert daarnaast periodiek over de mate waarin zij invulling hebben gegeven aan het uitwerken van tactische (deel) beleidsonderwerpen die aanvullend zijn op dit strategische informatiebeveiligingsbeleid.
De Chief Information Security Officer (CISO) ondersteunt vanuit zijn onafhankelijke positie de organisatie bij het bewaken en verhogen van de betrouwbaarheid van de informatievoorziening en rapporteert hierover rechtstreeks aan het MT. De CISO is primair verantwoordelijk voor het informatiebeveiligingsbeleid. Dit betreft zowel het implementeren van beleid als het toezicht houden op de uitvoering ervan. De CISO wordt hierbij ondersteunt door de Security Officer (SO).
Het eigenaarschap van systemen, gegevens en processen is belegd bij de MT leden van GBLT. De eigenaren zijn verantwoordelijk voor het treffen en in stand houden van de autorisatiemaatregelen (Beleidsinrichting). De gegevenseigenaren zijn verantwoordelijk voor de beveiliging van de onder hun ressorterende gegevens. De gegevens-, systeem- of proceseigenaren verlenen de toestemming aan gebruikers tot gebruik van de onder de verantwoordelijkheid van de eigenaar ressorterende gegevens, systemen en processen (toewijzen van de autorisaties). Deze verleende rechten worden vastgelegd.
IBD. (2022, 03 29). Over de IDD. Opgehaald van IBD: https://www.informatiebeveiligingsdienst.nl/over-de-ibd/
Informatiebeveiligingsdienst. (2019, 01 09). De 10 bestuurlijke principes voor informatiebeveiliging. Opgehaald van https://www.informatiebeveiligingsdienst.nl/: https://www.informatiebeveiligingsdienst.nl/wp-content/uploads/2019/01/De-10-bestuurlijke-principes-voor-Informatiebeveiliging_20190109.pdf
Staatscourant 2019, 26526. (2018, 12 14). Opgehaald van Staatscourant van het Koninkrijk der Nederlanden: https://zoek.officielebekendmakingen.nl/stcrt-2019-26526.html
Wikipedia Informatiebeveiliging. (2022, 03 29). Opgehaald van Wikipedia: https://nl.wikipedia.org/wiki/Informatiebeveiliging
Kopieer de link naar uw clipboard
https://zoek.officielebekendmakingen.nl/bgr-2023-422.html
De hier aangeboden pdf-bestanden van het Staatsblad, Staatscourant, Tractatenblad, provinciaal blad, gemeenteblad, waterschapsblad en blad gemeenschappelijke regeling vormen de formele bekendmakingen in de zin van de Bekendmakingswet en de Rijkswet goedkeuring en bekendmaking verdragen voor zover ze na 1 juli 2009 zijn uitgegeven. Voor pdf-publicaties van vóór deze datum geldt dat alleen de in papieren vorm uitgegeven bladen formele status hebben; de hier aangeboden elektronische versies daarvan worden bij wijze van service aangeboden.