Gemeenteblad van Hoeksche Waard
Datum publicatie | Organisatie | Jaargang en nummer | Rubriek |
---|---|---|---|
Hoeksche Waard | Gemeenteblad 2019, 74886 | Overige besluiten van algemene strekking |
Zoals vergunningen, bouwplannen en lokale regelgeving.
Adressen en contactpersonen van overheidsorganisaties.
U bent hier:
Datum publicatie | Organisatie | Jaargang en nummer | Rubriek |
---|---|---|---|
Hoeksche Waard | Gemeenteblad 2019, 74886 | Overige besluiten van algemene strekking |
Besluit van het college van burgemeester en wethouders houdende regels omtrent Strategisch Informatiebeveiligingsbeleid Hoeksche Waard 2019-2020
Het document "Strategisch Informatiebeveiligingsbeleid gemeente Hoeksche Waard 2019-2020" en het document "Tactische Richtlijnen Informatiebeveiliging Hoeksche Waard", vormen gezamenlijk het nieuwe gemeentelijk beleid voor informatiebeveiliging. Het is gebaseerd op de Baseline Informatiebeveiliging Nederlandse Gemeenten (BIG), conform de VNG resolutie (nov 2013) “Informatieveiligheid, randvoorwaarde voor de professionele gemeente”. De periode 2019-2020 is bewust gekozen in verband met de invoering van de Baseline Informatieveiligheid Overheid (BIO) in 2020.
In dit document "Strategisch Informatiebeveiligingsbeleid Hoeksche Waard 2019-2020" worden de strategische uitgangspunten en verantwoordelijkheden ten aanzien van de gemeente op het gebied van informatiebeveiliging en gegevensbescherming benoemd, welke als basis dienen voor Tactische Richtlijnen (zie onder).
Figuur 1. Relatie Strategisch Informatiebeveiligingsbeleid en Tactische Richtlijnen
In een separaat document "Tactische Richtlijnen Informatiebeveiliging Hoeksche Waard", wordt volgens internationale standaarden (NEN/ISO 27002:2005/7 en BIG) het inhoudelijke normenkader beschreven. Hierin staan de normen en maatregelen ten behoeve van risicomanagement en controle die op basis van “Compy-or-Explain” gelden voor alle organisatieonderdelen van de gemeente Hoeksche Waard.
2 Uitgangspunten Informatiebeveiliging
Informatie is één van de voornaamste bedrijfsmiddelen van de gemeente Hoeksche Waard voor het voldoen aan wetgeving en realiseren van primaire bedrijfsdoelstellingen zoals:
De betrouwbaarheid (beschikbaarheid, integriteit) van informatiesystemen en vertrouwen in informatie (privacy, controleerbaarheid) zijn dan ook van groot belang. Ook burgers, bedrijven en ketenpartners verwachten betrouwbare informatie.
Door digitalisering van informatie wordt de gemeente steeds meer afhankelijk van betrouwbaarheid van informatiesystemen en vertrouwelijkheid van informatie. Door schaalvergroting en samenwerking in ketenautomatisering neemt de kans op, en de impact van incidenten toe.
De gemeente en ketenpartners lopen bedrijfsrisico's bij verlies van gegevens, uitval van ICT, of het door onbevoegden kennisnemen of manipuleren van bepaalde informatie. Dat kan ernstige gevolgen hebben voor burgers, bedrijven, partners en de eigen organisatie met eventueel politieke consequenties:
Dit Strategisch Informatiebeveiligingsbeleid is het kader voor passende organisatorische en technische maatregelen om gemeentelijke informatie te beschermen en te waarborgen dat de gemeente haar bedrijfsdoelstellingen met digitalisering kan realiseren, en voldoet aan relevante wet- en regelgeving. Om de risico’s voor de bedrijfsvoering te verminderen worden deze voorafgaande aan veranderingen in informatiesystemen beoordeeld, en waar nodig met maatregelen beheerst.
De gemeente Hoeksche Waard streeft er naar om op preventieve wijze ‘in control’ te zijn en daarover op professionele wijze verantwoording af te leggen aan College en Raad.
Het Strategisch Informatiebeveiligingsbeleid is bedoeld voor alle medewerkers en ketenpartners van de gemeente:
2.6 Samenhang Informatiebeveiligingsbeleid met Privacybeleid
Er is een nauwe samenhang tussen de bescherming van persoonsgegevens en informatiebeveiliging. De Functionaris Gegevensbescherming (FG) heeft onder meer als taken het toezien op naleving van privacywetgeving en adviseren over het beschermen en het borgen van een juiste verwerking van persoonsgegevens in werkprocessen conform de wetgeving.
De CISO (Chief Information Security Officer) bevordert en adviseert gevraagd en ongevraagd over Informatiebeveiliging aan de directie en rapporteert volgens de gebruikelijke P&C cyclus concernbreed aan de directie over de risico’s, veranderingen in controlemaatregelen en planning.
Iedere medewerker, zowel vast als tijdelijk, intern of extern gaat zorgvuldig om met gemeentelijke informatie en beschermt gegevens en informatiesystemen tegen ongeautoriseerde toegang, gebruik, verandering, openbaring, vernietiging, verlies of overdracht en wordt gestimuleerd bij vermeende inbreuken hiervan melding te maken.
Kwaliteit van de informatievoorziening wordt verankerd binnen de organisatie door jaarlijkse controle volgens het ENSIA principe (Eenvoudige Normatiek Single Informatie Audit), organisatie brede planning én coördinatie. De plannen worden periodiek geëvalueerd en zo nodig bijgesteld op basis van nieuwe ontwikkelingen, registraties in het incidentenregister en risicoanalyses.
Efficiëntie wordt bereikt door standaardisatie. Informatiebeveiliging voor generieke informatiesystemen gaat uit van een basisniveau zoals beschreven in de "Tactische Richtlijnen Informatiebeveiliging" en voegt beveiliging in meerdere lagen toe al naar gelang van de geïdentificeerde bedrijfsrisico’s.
3 Visie op informatiebeveiliging
Betrouwbaar: Vitale maatschappelijke functies worden ondersteund door informatie en ICT. Risicoanalyses en normstelling rond betrouwbaarheid van gemeentelijke informatiesystemen verankeren de gewenste kwaliteit in bedrijfsprocessen en producten door toepassen van de best passende maatregelen. Het datacenter van gemeente Hoeksche Waard maakt elektronische dienstverlening op hoog niveau mogelijk door innovatieve manieren van werken zoals virtueel werken via Citrix en BYOD (Bring Your Own Device).
Vertrouwelijke gegevens en Privacy: Informatiebeveiliging gaat ook over vertrouwen in de bescherming van informatie in de persoonlijke levenssfeer (privacy) zoals vastgelegd in het Privacybeleid. Privacygevoeligheid van gegevensverzamelingen wordt door de eigenaar op de bedrijfslaag vastgesteld door middel van informatie classificatie en zo nodig getoetst met een Privacy Impact Analyses (PIA) en een beschrijving van doelbinding. Dit geeft richting en inhoud aan maatregelen op de informatielaag zoals persoonlijk gedefinieerde toegangsbeveiliging. De resultaten worden aantoonbaar gemaakt via reguliere audits en transparant gerapporteerd aan betrokkenen.
Integrale aanpak en samenwerking: Informatiebeveiliging vereist een integrale aanpak, zowel binnen de gemeente als voor overheidsbrede gemeenschappelijke voorzieningen (inclusief ketenpartners). Intern vindt overleg plaats met vertegenwoordigers van het Privacy & Informatieveiligheidsteam (PIV), Architecten, Directie, Interne Controle, Juridische Zaken, OOV, HRM, Teammanagers en Privacy Officers. Tevens is de gemeente Hoeksche Waard aangesloten bij de landelijke Informatie Beveiligingsdienst (IBD).
Informatiebeveiliging vereist goed opdrachtgeverschap, coördinatie en ‘bewustzijn'.
Verantwoord en bewust gedrag van directie, medewerkers, ketenpartners en leveranciers is essentieel voor een goede informatiebeveiliging.
De volgende ontwikkelingen zijn van invloed op Informatiebeveiliging:
3.1.1 Interne uitgangspunten op veiligheid
Publieksdienstverlening en Digitalisering:
Ketensamenwerking en decentralisaties van bedrijfsonderdelen vragen om steeds intensievere samenwerking tussen keten- en netwerkpartners. Hierdoor is er een toenemende uitwisseling van gegevens en informatie.
Cloud computing is via het internet op aanvraag beschikbaar stellen van hardware, software en gegevens. In Hoeksche Waard zijn voor medewerkers virtuele werkplekken ingericht, Webmail, Beveiligde koppelingen en voor burgers en bedrijven een Digitaal Loket met DIGID authenticatie.
externe hosting systemen worden onder architectuur ontwikkeld om de continuïteit van bedrijfsprocessen te borgen. Dit vermindert contractkosten, verbetert beheer van informatiekoppelingen en persoonlijke identiteiten en borgt informatieclassificaties volgens wettelijke kaders en afgesproken richtlijnen.
Participatiesamenleving vraagt onder andere toegang en beheer door burgers tot hun persoonlijke informatie.
ICT technische ontwikkelingen, met name de opkomst van sociale media, cloud computing, en Open Data en Data Gedreven Sturing. Ook Het Nieuwe Werken (en gebruik van eigen apparatuur BYOD) vergt aanvullende beveiligingsmaatregelen en veilige dienstverlening;
Bedreigingen zijn toegenomen zoals cybervandalisme, cybercriminaliteit en cyberterrorisme. Externe dreigingen stellen het vertrouwen in de overheid ter discussie, zoals hacken (DIGINOTAR affaire), fishing, botnets en virussen
Ontwikkeling landelijke standaarden: Baseline Informatiebeveiliging Overheid (BIO); Informatiebeveiliging: Processturing en optimaal gebruik van landelijke richtlijnen (BIG, BIO Webrichtlijnen NCSC, GEMMA, NORA e.d)
4 Proces van informatiebeveiliging
Informatiebeveiliging is een continu verbeterproces. ‘Plan, do, check en act’ vormen samen het management systeem van informatiebeveiliging.
Figuur 3: PDCA Cyclus Proces Informatiebeveiliging
Plan: De cyclus start met Informatiebeveiligingsbeleid, gebaseerd op wet-en regelgeving, landelijke normen en ‘best practices’, uitgewerkt in Tactische Richtlijnen voor onder meer informatiegebruik, bedrijfscontinuïteit en naleving. Planning en rapportage sluiten aan op de reguliere P&C cyclus. De planning is mede onderdeel van het ontwikkelpad (roadmap) van de Architectuur.
Act: De cyclus is rond met de uitvoering van verbeteracties o.b.v. check en externe controle. De cyclus is een continu proces; de bevindingen van controles zijn weer input voor de jaarplanning. De bevindingen worden in beginsel gerapporteerd aan de directie. Voor ingrijpende verbeteracties wordt een gevraagde beslissing voorgelegd.
De aanpak van informatiebeveiliging in Hoeksche Waard is ‘risk based’. Een integrale risicobenadering maakt besturing van informatiebeveiliging vanuit de bedrijfslaag richting de applicatie laag en de technische laag mogelijk.
De kwaliteit van samenwerking is mede afhankelijk van de kwaliteit van informatie en middelen, en daarop zijn dezelfde kernwaarden betrouwbaarheid en vertrouwen van toepassing. Zodoende ligt er een relatie tussen de principes voor de gemeenten en informatiebeveiliging.
“Afnemers kunnen erop vertrouwen dat de dienstverlener zich aan afspraken houdt” |
“Afnemers kunnen erop vertrouwen dat informatie niet wordt misbruikt” |
|
|
|
Tabel 1: Relatie kernwaarden principes voor de gemeente en informatiebeveiliging
De kwaliteit van informatie is onderhevig aan talloze bedreigingen en wordt enerzijds verminderd door bijv. systeemuitval, virussen of ongeautoriseerde toegang. Anderzijds wordt de kwaliteit versterkt door relevante bedreigingen te onderkennen en met maatregelen te beheersen. Het gewenste niveau kan worden bepaald met een bedrijfsimpactanalyse (BIA). De uitkomst hiervan bepaalt welke controles en maatregelen toegepast moeten worden om relevante dreigingen te beheersen op het gebied van mensen, apparatuur, programmatuur, gegevens, omgeving, organisatie en diensten (MAPGOOD).
Indien een proces of informatiesysteem gevoelige gegevens bevat, wordt een risicoanalyse uitgevoerd. Daartoe inventariseert de proceseigenaar de kwetsbaarheid van zijn werkproces en de dreigingen die kunnen leiden tot een beveiligingsincident, rekening houdend met de beschermingseisen van de informatie. Het risico is de kans op beveiligingsincidenten en de impact daarvan op het werkproces en wordt bepaald door de proceseigenaar:risico = kans x impact.
5 Organisatie van de informatiebeveiliging
De verdeling van verantwoordelijkheden is onderstaand weergegeven volgens het concernsturingsmodel voor de bedrijfsvoering.
De CISO (Chief Information Security Officer) geeft namens de directie op dagelijkse basis invulling aan de sturende rol door besluitvorming in de directie voor te bereiden en toe te zien op de uitvoering ervan. De CISO bevordert en adviseert gevraagd en ongevraagd over Informatiebeveiliging aan de directie en rapporteert volgens de gebruikelijke P&C cyclus concernbreed aan de directie over de risico’s, veranderingen in controlemaatregelen en planning.
Binnen organisatieonderdelen is, al naar gelang de risico’s en aard van werkzaamheden (bv verwerking van gevoelige gegevens), de coördinatie van informatiebeveiliging in de lijn belegd bij beveiligingsfunctionarissen. Denk hierbij aan rollen zoals de beveiligingsfunctionaris van BRP, SUWI en DigiD. Deze rapporteren gesignaleerde risico’s onmiddellijk aan zijn/haar directie en aan de CISO.
De CISO overlegt maandelijks met de FG en decentrale beveiligingsfunctionarissen binnen de diverse Organisatieonderdelen. De CISO is voorzitter. Het Privacy&Informatieveiligheidsoverleg (PIV-overleg) heeft binnen de gemeente een adviesfunctie richting de Directie en richt zich met name op beleid en adviseert over tactisch/strategische informatiebeveiliging kwesties.
Figuur 5: Informatiebeveiliging onder Enterprise Architectuur
Alle hosting van systemen, data en/of services wordt onder architectuur en governance ontwikkeld om de continuïteit van bedrijfsprocessen te borgen. Dit vermindert contractkosten, verbetert beheer van informatiekoppelingen en persoonlijke identiteiten en borgt informatieclassificaties volgens wettelijke kaders en afgesproken richtlijnen.
Vereiste beveiligingsmaatregelen worden bepaald via risicoanalyse in het governance proces, en aanvullend vastgelegd in contracten. Daarin is onder meer geborgd dat beveiligingsincidenten onmiddellijk worden gerapporteerd en dat de gemeente Hoeksche Waard het recht heeft afspraken te (laten) controleren.
De juridische grondslag voor informatiebeveiliging is terug te vinden in wet- en regelgeving, zoals onder meer de Algemene Verordening Gegevensbescherming (AVG). Informatiebeveiliging en bescherming van persoonsgegevens zijn onlosmakelijk met elkaar verbonden. De AVG regelt welke maatregelen organisaties moeten treffen in het kader van informatiebeveiliging om op een adequate manier persoonsgegevens te beschermen. Voor wat betreft de gemeente is daarnaast uitgegaan van de verwerking van persoonsgegevens. Deze maatregelen maken deel uit van het informatiebeveiligingsbeleid van een gemeente. De gemeente dient zich aan diverse wetten en regelgeving te houden, waaruit maatregelen ontstaan op het gebied van informatiebeveiliging. Wetten en regelingen die van toepassing zijn (niet limitatief):
Bijlage 3: Relevante begrippen
Audit: Vastlegging van de complete keten van opeenvolgende wijzigingen op een object in een bepaalde periode.
Bedrijfsmiddel: Elk middel waarmee bedrijfsgegevens kunnen worden opgeslagen en/of verwerkt en waarmee toegang tot gebouwen, ruimten en ICT-voorzieningen kan worden verkregen: een bedrijfsproces, een gedefinieerde groep activiteiten, een gebouw, een apparaat, een ICT- voorziening of een gedefinieerde groep gegevens.
Beschikbaarheid: De waarborg dat vanuit hun functie geautoriseerde gebruikers op de juiste momenten tijdig toegang hebben tot informatie en aanverwante bedrijfsmiddelen
Beveiliging: Het brede begrip van informatiebeveiliging, inclusief fysieke beveiliging, Business Continuïty Management (BCM), ofwel beschikbaarheid van bedrijfsprocessen en integriteit.
Beveiligingsincident: Het manifest worden van een beveiligingsrisico (dreiging, oorzaak) als gevolg van een overtreding van beveiligingsregel, bijv. onbevoegde toegang tot ICTvoorzieningen.
Controleerbaarheid: De mate waarin de werkelijkheid of representaties daarvan toetsbaar zijn, dat wil zeggen te vergelijken met andere ‘werkelijkheden of representaties daarvan’ zodat objectieve oordeelsvorming mogelijk wordt.
DDOS: Denial-of-service-aanvallen (DoS-aanvallen) en distributed-denial-of-service-aanvallen (DDoS-aanvallen) zijn pogingen om een computer, computernetwerk of dienst niet of moeilijker bereikbaar te maken voor de bedoelde klanten.
ICT-voorzieningen: Applicaties en technische infrastructuur, het geheel van ICT-voorzieningen. Informatiebeveiliging: Het proces van vaststellen van de vereiste betrouwbaarheid van informatieverwerking in termen van vertrouwelijkheid, beschikbaarheid en integriteit alsmede het treffen, onderhouden en controleren van een samenhangend pakket van maatregelen.
Informatiesysteem: Een samenhangend geheel van gegevensverzamelingen en de daarbij behorende personen, procedures, processen en programmatuur en de voor het informatiesysteem getroffen voorzieningen voor opslag, verwerking en communicatie.
In Control: kan gedefinieerd worden als 'de wijze van sturen, beheersen en toezicht houden, gericht op een effectieve en efficiënte realisatie van strategische en operationele doelstellingen alsmede het hierover op een open wijze communiceren en verantwoording afleggen ten behoeve van belanghebbenden'.
Integrale beveiliging is de beveiliging van vastgestelde te beschermen belangen door op basis van risicomanagement en een kosten/batenanalyse een samenhangend stelsel van beveiligingsmaatregelen te selecteren en te implementeren. Het besturingsmodel voor integrale beveiliging sluit aan bij de besturingsuitgangspunten binnen de gemeenten: het lijnmanagement is integraal verantwoordelijk en dus ook voor de beveiliging.
Integriteit: Het waarborgen van de juistheid en volledigheid en tijdigheid van informatie en de verwerking ervan. Als de tijdigheid van gegevens bepaald wordt door omstandigheden buiten het systeem, kan deze vanzelfsprekend niet als integriteitseis voor het systeem gesteld worden.
Malware: Is een verzamelnaam voor kwaadaardige en-of schadelijke software. Het woord is een samenvoeging van het Engelse malicious software (kwaadwillende software)
Onweerlegbaarheid: Het niet kunnen ontkennen iets te hebben gedaan (bijvoorbeeld een bericht te hebben ontvangen dan wel te hebben verstuurd).
SPAM: Is een verzamelnaam voor ongewenste berichten en is ook bekend als Unsolicited Commercial E-mail en Unsolicited Bulk E-mail. Onder deze term vallen ongewenste e-mails en reclameboodschappen op websites (onder andere fora).
Technische infrastructuur: Het geheel van ICT-voorzieningen voor generiek gebruik, zoals servers, firewalls, netwerkapparatuur, besturingssystemen voor netwerken en servers, database management systemen en beheer- en beveiligingstools, inclusief bijbehorende systeembestanden.
Vertrouwd: In overeenstemming met een door een bevoegde autoriteit vastgesteld beveiligingsniveau. Bijvoorbeeld vertrouwde zones of vertrouwde netwerken.
Vertrouwelijkheid: Het waarborgen dat informatie alleen toegankelijk is voor degenen die hiertoe zijn geautoriseerd.
Vertrouwelijke informatie: Informatie die niet algemeen bekend mag worden (bron: van Dale). In het kader van de BIG worden maatregelen beschreven die voldoen voor de behandeling van gerubriceerde informatie tot en met vertrouwelijke en persoonsvertrouwelijke informatie, zoals bedoeld in Artikel 9 van de AVG.
Kopieer de link naar uw clipboard
https://zoek.officielebekendmakingen.nl/gmb-2019-74886.html
De hier aangeboden pdf-bestanden van het Staatsblad, Staatscourant, Tractatenblad, provinciaal blad, gemeenteblad, waterschapsblad en blad gemeenschappelijke regeling vormen de formele bekendmakingen in de zin van de Bekendmakingswet en de Rijkswet goedkeuring en bekendmaking verdragen voor zover ze na 1 juli 2009 zijn uitgegeven. Voor pdf-publicaties van vóór deze datum geldt dat alleen de in papieren vorm uitgegeven bladen formele status hebben; de hier aangeboden elektronische versies daarvan worden bij wijze van service aangeboden.