Gemeenteblad van Asten
Datum publicatie | Organisatie | Jaargang en nummer | Rubriek |
---|---|---|---|
Asten | Gemeenteblad 2024, 518871 | beleidsregel |
Zoals vergunningen, bouwplannen en lokale regelgeving.
Adressen en contactpersonen van overheidsorganisaties.
U bent hier:
Datum publicatie | Organisatie | Jaargang en nummer | Rubriek |
---|---|---|---|
Asten | Gemeenteblad 2024, 518871 | beleidsregel |
Informatiebeveiligingsbeleid 2024 - 2026 gemeente Asten
Met dit Informatiebeveiligingsbeleid 2024 - 2026 gemeente Asten zet de gemeente een volgende stap om de beveiliging van persoonsgegevens en andere informatie binnen de gemeente te continueren en voort te gaan op de stappen die in de voorgaande jaren gezet zijn. Dit beleid ziet op de jaren 2024 tot en met 2026 en vervangt het op 15 december 2021 vastgestelde informatiebeveiligingsbeleid (documentnummer 2021073666). De basis voor dit beleid is de NEN-ISO/IEC 27002:2017 en de daarvan afgeleide Baseline Informatiebeveiliging Overheid (BIO). Dit informatiebeveiligingsbeleid is gebaseerd op de tien principes voor informatiebeveiliging zoals uitgewerkt door de VNG, zie bijlage 1.
In hoofdstuk 2 wordt de kern van het informatiebeveiligingsbeleid uiteengezet. Dit beleid wordt op tactisch niveau aangevuld met onderwerp specifieke tactische beleidsregels die aanvullend zijn op dit informatiebeveiligingsbeleid. In het jaarlijks uit te brengen gemeentelijk informatiebeveiligingsjaarplan (vast te stellen door het MT) worden deze tactische en operationele aspecten van de informatiebeveiliging verder uitgewerkt en geconcretiseerd. Dit wordt gedaan op basis van input van de teamleiders, de PO, de CIO, de CISO, het dreigingsbeeld van de IBD, het jaarverslag informatiebeveiliging en de uitkomsten van ENSIA. Daarin staan dan ook de acties en planning vermeld, om de praktijk in overeenstemming te brengen met datgene wat in het beleid is geëist. Hoofdstuk 3 beschrijft vervolgens hoe de taken en verantwoordelijkheden in de organisatie belegd zijn.
Onder informatiebeveiliging wordt verstaan het treffen en onderhouden van een samenhangend pakket van maatregelen om de betrouwbaarheid van de informatievoorziening aantoonbaar te waarborgen. Kernaspecten hierbij zijn:
Vertrouwelijkheid: Zorgt ervoor dat informatie alleen toegankelijk is voor geautoriseerde personen of systemen.
Integriteit: Garandeert de nauwkeurigheid en volledigheid van informatie door te voorkomen dat deze ongeautoriseerd wordt gewijzigd.
Beschikbaarheid: Zorgt ervoor dat informatie beschikbaar is voor geautoriseerde gebruikers wanneer ze het nodig hebben.
Bewustwording en training: Het betrekken van medewerkers bij beveiligingspraktijken en hen voorzien van de nodige kennis en vaardigheden om veilig met informatie om te gaan.
Het informatiebeveiligingsbeleid geldt voor de gehele organisatie, wat zowel de gemeentelijke organisatie als de gemeenteraad omvat. Informatiebeveiliging is van cruciaal belang voor het beschermen van gevoelige informatie, ongeacht waar deze zich binnen de organisatie bevindt.
Het informatiebeveiligingsbeleid heeft als doel de vertrouwelijkheid, integriteit en beschikbaarheid van informatie te waarborgen. Enkele specifieke doelen en redenen waarom zijn:
Over het algemeen draagt informatiebeveiligingsbeleid bij aan de bescherming van kritieke informatie, zorgt het voor naleving van wet- en regelgeving en versterkt het vermogen van de gemeente om met moderne beveiligingsuitdagingen om te gaan.
Het informatiebeveiligingsbeleid wordt verder uitgewerkt in concrete maatregelen die we jaarlijks bij stellen in het Informatiebeveiligingsjaarplan 2024. Daarnaast zijn er 10 basisprincipes opgesteld voor veilig werken zie bijlage 2.
De ontwikkelingen die van belang zijn voor de actualisering van het informatiebeveiligingsbeleid zijn de volgende:
De BIO (Baseline Informatiebeveiliging Overheid) is het normenkader voor de gehele overheid. De werkwijze van deze BIO is gericht op risicomanagement. Dat wil zeggen dat de teamleiders nu meer dan vroeger moeten werken volgens de aanpak van de ISO 27001 en daarbij is risicomanagement van belang. Dit houdt voor het MT in, dat men op voorhand keuzes maakt en continu afwegingen maakt of informatie in bestaande en nieuwe processen adequaat beveiligd zijn in termen van beschikbaarheid, integriteit en vertrouwelijkheid.
Gedurende de implementatie van dit informatiebeveiligingsbeleid 2024 – 2026 gemeente Asten zal de BIO 2.0. op basis van NEN-EN-ISO/IEC 27002:2022 van kracht worden. Implementatie start in 2024.
Dreigingsbeeld Informatiebeveiliging Nederlandse Gemeenten
Het Dreigingsbeeld Informatiebeveiliging Nederlandse Gemeenten geeft een actueel zicht op incidenten en factoren uit het verleden, aangevuld met een verwachting voor het heden en de nabije toekomst. Dit dreigingsbeeld is daarmee het ideale document om focus aan te brengen in het actualiseren van beleid en plannen voor informatiebeveiliging.
Informatie uit incidenten en inbreuken op de beveiliging
De gemeente kent naast het hierboven genoemde dreigingsbeeld natuurlijk een eigen systeem waarin incidenten worden vastgelegd. Dit systeem, met het zaaksysteem als belangrijkste bron, geeft ook waardevolle informatie om van te leren en dus zijn incidenten uit het verleden ook nadrukkelijk input bij het actualiseren van het beleid.
NIS2, Network and Information Security
De nieuwe Network and Information Systems Directive (NIS2-richtlijn) heeft belangrijke implicaties voor gemeenten als het gaat om toezicht op informatiebeveiliging. De richtlijn is sinds begin 2023 van kracht. EU-lidstaten zijn verplicht deze uiterlijk 17 oktober 2024 in nationale wetgeving om te zetten. Ook gemeenten vallen onder de reikwijdte van de NIS2.
Gezien het feit dat gemeenten nu al een zorgplicht, een meldplicht (de Informatiebeveiligingsdienst, IBD) en toezicht hebben zal de impact van NIS2 voor gemeenten afhankelijk zijn van de mate waarin nu al gedocumenteerd voldaan wordt aan de BIO. Daarom is het cruciaal dat de gemeente Asten door blijft gaan met de cyclus van plannen, uitvoeren, controleren en bijstellen rondom de complete BIO.
Plaats van het informatiebeveiligingsbeleid
Het informatiebeveiligingsbeleid wordt gebruikt om de basis te leggen en daarmee richting te geven voor de verdere invulling van informatiebeveiliging op tactisch en operationeel niveau.
Dit informatiebeveiligingsbeleid wordt vertaald in tactische en operationele richtlijnen en maatregelen. De daaruit voortkomende werkzaamheden worden uitgewerkt in een jaarlijks op te stellen document, het “Informatiebeveiligingsjaarplan [jaar]”.
Daarbij is het van belang de rollen en taken van deze personen te onderscheiden van verantwoordelijkheden. Procesverantwoordelijken dragen de verantwoordelijkheid voor het beheer, de uitvoering en de verbetering van een specifiek bedrijfsproces en moeten zich laten adviseren door de personen uit de driehoek Informatieveiligheid / Informatiemanagement / Privacy (zie volgende pagina). Teamleiders moeten hierop sturen door de proceseigenaren bij hun rol te ondersteunen en indien nodig daarop aan te spreken.
Teamleiders monitoren op voortgang en prestaties. Daarnaast geven ze richting door de proceseigenaren te ondersteunen in hun rol.
Informatieveiligheid, privacy en informatiemanagement wordt met de volgende functies ingevuld binnen Asten.
Functionaris voor Gegevensbescherming (FG): is verantwoordelijk voor het waarborgen van de naleving van privacywetgeving binnen een organisatie. Adviseert over en bewaakt de implementatie van beleid en procedures met betrekking tot gegevensbescherming.
Privacy Officer (PO): is verantwoordelijk voor het ontwikkelen, implementeren en handhaven van het privacy-beleid van de organisatie. Coördinatie van privacy-activiteiten, waaronder het beheer van gegevensverwerkingsactiviteiten en het waarborgen van de juiste naleving van privacywetten, behoort tot de taken.
Chief Information Security Officer (CISO): de CISO is belast met het ontwikkelen, implementeren en handhaven van het informatiebeveiligingsbeleid van een organisatie. Ze leiden inspanningen om de vertrouwelijkheid, integriteit en beschikbaarheid van informatie te waarborgen. De CISO coördineert beveiligingsmaatregelen, leidt incidentresponsactiviteiten en adviseert het leiderschap over strategische beveiligingskwesties.
Chief Information Officer / informatiemanager (CIO): de CIO is verantwoordelijk voor de algehele informatiestrategie van een organisatie. Neemt strategische beslissingen met betrekking tot technologie-investeringen. De CIO zorgt ervoor dat technologische oplossingen naadloos integreren met de bredere organisatiestrategie. Is verantwoordelijk voor het beheer van IT-projecten en programma's om de doelen van de organisatie te ondersteunen.
De samenhang tussen informatiemanagement, informatiebeveiliging en privacy is cruciaal in het hedendaagse digitale tijdperk waarin gegevens een centrale rol spelen in een organisatie en samenleving. De samenhang is essentieel om ervoor te zorgen dat organisatie voldoen aan wettelijke vereisten, de vertrouwelijkheid van informatie behouden en zichzelf beschermen tegen datarisico’s en bedreigingen. Zie onderstaand plaatje.
De scope van dit beleid omvat alle gemeentelijke processen, onderliggende informatiesystemen, procesautomatisering, informatie en gegevens van de gemeente en externe partijen (bijvoorbeeld politie), het gebruik daarvan door medewerkers en (keten)partners in de meest brede zin van het woord, ongeacht locatie, tijdstip en gebruikte apparatuur.
Dit Informatiebeveiligingsbeleid is een algemene basis en dekt tevens aanvullende beveiligingseisen uit wetgeving af zoals voor de BRP, BAG en SUWI (respectievelijk: Basisregistratie Personen, Basisregistratie Adressen en Gebouwen en Wet structuur uitvoeringsorganisatie werk en inkomen). Voor bepaalde kerntaken gelden op grond van deze en wet- en regelgeving ook nog enkele specifieke (aanvullende) beveiligingseisen (bijvoorbeeld SUWI en gemeentelijke basisregistraties). Deze worden in aanvullende documenten geformuleerd.
In de onderliggende documenten wordt de link naar dit informatiebeveiligingsbeleid gelegd.
Dit geldt voor alle Proces Automatiseringssystemen (PA) die binnen de gemeentelijke gebouwen en in de publieke ruimte van de gemeente worden gebruikt, die van de gemeente zijn, zoals gebouwbeheersingssystemen en bijvoorbeeld camera technologie of pompen en gemalen.
Het college van burgemeester en wethouders, het MT en de teamleiders spelen een cruciale rol bij het uitvoeren van dit informatiebeveiligingsbeleid. Het MT maakt een inschatting van het belang dat de verschillende delen van de informatievoorziening voor de gemeente heeft, de risico’s die de gemeente hiermee loopt en welke van deze risico’s onacceptabel hoog zijn.
Op basis hiervan zet het MT dit beleid voor informatiebeveiliging om, draagt dit uit naar de organisatie en ondersteunt en bewaakt de uitvoering ervan.
MT en teamleiders geven een duidelijke richting aan informatiebeveiliging en dragen dit uit. Dit beleid is van toepassing op de gehele organisatie, alle processen, organisatieonderdelen, informatiesystemen, procesautomatisering en gegevens(verzamelingen). Het informatiebeveiligingsbeleid is in lijn met het algemene beleid van de gemeente en de relevante landelijke en Europese wet- en regelgeving.
De strategische doelen van het informatiebeveiligingsbeleid zijn:
De belangrijkste uitgangspunten van het beleid zijn:
De uitvoering van de informatiebeveiliging is een verantwoordelijkheid van het lijnmanagement. Alle informatiebronnen en -systemen die gebruikt worden door de gemeente Asten hebben een interne eigenaar die de vertrouwelijkheid en/of waarde bepaalt van de informatie die ze bevatten. De primaire verantwoordelijkheid voor de bescherming van informatie ligt dan ook bij de eigenaar van de informatie.
Door periodieke controle, organisatie brede planning én coördinatie wordt de kwaliteit van de informatievoorziening verankerd binnen de organisatie. Het informatiebeveiligingsbeleid vormt samen met het informatiebeveiligingsjaarplan en het informatiebeveiligingsjaarverslag het fundament onder een betrouwbare informatievoorziening. In het informatiebeveiligingsjaarplan wordt de betrouwbaarheid van de informatievoorziening organisatie breed benaderd. Het plan wordt periodiek bijgesteld op basis van nieuwe ontwikkelingen, registraties in het incidentenregister en bestaande risicoanalyses.
Elke medewerker, ongeacht hun status (vast of tijdelijk), interne of externe positie, heeft de verantwoordelijkheid om gegevens en informatiesystemen te beschermen tegen ongeautoriseerde toegang, gebruik, wijziging, openbaarmaking, vernietiging, verlies of overdracht. In geval van vermoedelijke schendingen van deze beveiligingsmaatregelen, wordt van hen verwacht dat zij dit melden.
Invulling van de uitgangspunten
Praktisch wordt als volgt invulling gegeven aan de uitgangspunten:
Hoewel de basiskernregistraties (zoals BRP, SUWI, BAG, WOZ, BGT) en toekomstige basisregistraties belangrijk zijn in het kader van informatiebeveiliging, krijgen zij niet meer of minder voorrang dan andere (primaire) processen binnen de gemeente. Het samenspel van alle processen binnen de bedrijfsvoering is belangrijk voor de missie en de visie van de gemeente en het behalen van de doelen die zijn gesteld.
Taken en verantwoordelijkheden
In dit hoofdstuk wordt uiteengezet welke taken en verantwoordelijkheden met betrekking tot informatiebeveiliging op welke plaats belegd zijn binnen de organisatie. De methodiek sluit aan bij de in de bedrijfsvoering bekende Three Lines of Defence (3LoD). In dit model is het lijnmanagement verantwoordelijk voor de eigen processen. De tweede lijn (CISO) ondersteunt, adviseert, coördineert en bewaakt of het management zijn verantwoordelijkheden ook daadwerkelijk neemt. In de derde lijn wordt het geheel door een (interne) auditor van een objectief oordeel voorzien met mogelijkheden tot verbetering.
In bijlage 3 een uitwerking van de interne onderlinge samenwerking.
Het MT zorgt dat alle processen en systemen en de daarbij behorende middelen altijd onder de verantwoordelijkheid vallen van een teamleider. Het MT zorgt dat de teamleiders zich verantwoorden over de beveiliging van de informatie die onder hen berust. Het MT zorgt dat de eindverantwoordelijke portefeuillehouders binnen het college gevraagd en ongevraagd geïnformeerd worden over de mate waarin informatiebeveiliging een onderdeel is van het handelen van de bedrijfsvoering. Op die manier kan het college zich ook verantwoorden naar de raad.
Het MT stelt het gewenste niveau van continuïteit en vertrouwelijkheid vast. Het MT draagt zorg voor het uitwerken van tactische informatiebeveiligingsbeleidsonderwerpen en laat zich hierin bijstaan door de CISO van de gemeente. Het MT autoriseert de benodigde procedures en uitvoeringsmaatregelen. Het onderwerp informatiebeveiliging wordt in de gemeente Asten gezien als een integraal onderdeel van risicomanagement.
De teamleiders dragen de verantwoordelijkheid voor informatiebeveiliging binnen hun teams. Om deze verantwoordelijkheid effectief te kunnen vervullen, is het essentieel dat zij worden ondersteund vanuit de CISO. Hoewel zij de uitvoerende taken kunnen delegeren, blijven zij altijd verantwoordelijk voor alle processen, data en applicaties binnen hun team. Daarom wordt ervoor gezorgd dat elk aspect altijd minstens één eigenaar heeft, en deze verantwoordelijkheden worden gedocumenteerd. Momenteel wordt dit bijgehouden in iNavigator, maar dit kan in de toekomst veranderen.
De teamleiders rapporteren regelmatig aan het MT over de tactische en operationele activiteiten die zij hebben uitgevoerd met betrekking tot informatiebeveiliging. Om ervoor te zorgen dat de aanpak op elkaar is afgestemd, wordt het onderwerp informatiebeveiliging minstens vier keer per jaar besproken tijdens MT/TL, waarbij ook afstemming plaatsvindt met de andere afdelingen.
Taken van de teamleiders in het kader van informatiebeveiliging zijn:
Dit Informatiebeveiligingsbeleid is een verantwoordelijkheid van het college van burgemeester en wethouders van de gemeente Asten. Het MT en teamleiders van de gemeente Asten zullen volgens de 10 principes voor informatiebeveiliging richting en sturing geven aan het onderwerp informatiebeveiliging door het geven van voorbeeldgedrag en het vragen om informatie.
Het MT is verantwoordelijk voor het gevraagd en ongevraagd rapporteren over informatiebeveiliging aan respectievelijke portefeuillehouders. Het MT rapporteert daarnaast over de mate waarin zij invulling hebben gegeven aan het uitwerken van tactische (deel) beleidsonderwerpen die aanvullend zijn op dit beleid. Zie bijlage 4 voor verantwoordingsmatrix.
De gemeente verantwoordt zich over informatiebeveiliging middels de ENSIA-systematiek. De ENSIA-coördinator zorgt ervoor dat de informatie die nodig is voor het beantwoorden van vragen binnen ENSIA wordt opgehaald bij de verantwoordelijke teamleiders. Teamleiders leveren alle informatie die nodig is voor het invullen van de jaarlijkse ENSIA-vragenlijsten.
De verantwoording over de informatiebeveiliging komt in de ENSIA-verklaring tot uitdrukking in het collegebesluit Informatiebeveiliging. Met deze verklaring geeft het college van burgemeester en wethouders via verticale verantwoording aan in hoeverre de gemeente voldoet aan de afspraken die gemaakt zijn voor de ENSIA-verantwoording Informatiebeveiliging. Ook worden de eventuele verbetermaatregelen vermeld die de gemeente gaat treffen. De ingevulde zelfevaluatievragenlijst vormt de basis voor het opstellen van de collegeverklaring aan de raad.
Middels deze verantwoording worden het college van burgemeester en wethouders en de gemeenteraad van de gemeente Asten geïnformeerd. De betrokkenheid van het bestuur is essentieel, en laat zien dat de gemeente Asten informatiebeveiliging serieus neemt en het een onderdeel laat zijn van de ambities om informatie van haar inwoners adequaat te beschermen.
Bijlage 1 - De 10 bestuurlijke principes voor informatiebeveiliging
Informatiebeveiliging creëert waarde, voorkomt schade en draagt bij aan de bedrijfsdoelstellingen van de organisatie. Om dat te bewerkstelligen zijn de volgende principes belangrijk:
1 Bestuurders bevorderen een veilige cultuur
Menselijk gedrag en cultuur beïnvloeden op significante wijze alle aspecten van risicomanagement op elk niveau en in elk stadium.
Ik ben mij bewust van de voorbeeldfunctie van een bestuurder en ik draag uit dat risicomanagement van iedereen is. Ik zorg daarom voor een cultuur waarin iedereen vrij is om dreigingen waar te nemen en te melden. In eerste instantie bij de verantwoordelijke, maar indien nodig ook bij mij als bestuurder. Ik spoor managers aan om voorwaarden te scheppen zodat iedereen binnen de organisatie deelgenoot wordt van het proces van risicomanagement. Ik zorg ervoor dat fouten besproken kunnen worden en dat daarmee een lerende organisatie ontstaat. Ten slotte geef ik in mijn eigen doen en laten het goede voorbeeld van hoe je verantwoordelijk omgaat met informatie.
Zonder open cultuur waar iedereen vrij is om te spreken is het niet goed mogelijk om risico’s te identificeren en als de risico’s niet bekend zijn, kunt u ze ook niet adresseren. Als u in uw organisatie een cultuur bevordert waarin mensen zich vrij voelen om risico’s te melden en maatregelen voor te stellen, dan kunt u adequaat reageren op dreigingen en samenhangende risico’s.
2 Informatiebeveiliging is van iedereen
Passende en tijdige betrokkenheid van belanghebbenden maakt het mogelijk dat hun kennis, opvattingen en percepties in aanmerking worden genomen. Dit resulteert in een verbeterd bewustzijn en goed geïnformeerd risicomanagement.
Ik maak medewerkers bewust van de risico’s van het werken met informatie en ik maak risicomanagement onderdeel van het MT-overleg en laat het anderen in vergaderingen agenderen. Ik zorg ervoor dat iedereen risicomanagement toepast en dat het gezien wordt als vanzelfsprekend en nuttig. Ik ben transparant naar de raad en zorg ervoor dat hij ook zijn rol kan pakken op dit onderwerp.
Iedereen moet betrokken worden bij risicomanagement, in alle lagen van de organisatie. Maak gebruik van de kennis en verantwoordelijkheid van proces- en systeem eigenaren. Gebruik uw Chief Information Security Officer (CISO), Privacy Officer (PO), Functionaris Gegevensbescherming (FG) en Controller als onafhankelijke adviseur en laat ze samenwerken in een risicoteam, waar u vanzelfsprekend ook zitting in heeft. Laat uw interne communicatie aandacht besteden aan het verspreiden van de boodschap, het belang en het voordeel van risicomanagement binnen uw organisatie. Goed uitgevoerd risicomanagement creëert waarde voor de organisatie omdat de kwaliteit van besluiten toeneemt en de kans op falen afneemt.
3 Informatiebeveiliging is risicomanagement
Risicomanagement wordt bewust toegepast bij alle organisatie activiteiten.
Ik zorg dat risicomanagement een onderdeel is van het bestuurlijk overleg en dialoog. Daarnaast zal ik het integreren in het risicobewustzijn van alle medewerkers en het onderdeel laten zijn van de samenwerking met partners en ik zorg ervoor dat risicomanagement integraal onderdeel uitmaakt van uitbestedingen en samenwerkingen. Ik zorg ervoor dat risicomanagement geformaliseerd wordt binnen de hele organisatie met een duidelijke verdeling van verantwoordelijkheden en heldere besluitvorming.
Risicomanagement werkt alleen als het geïntegreerd is in alle werkprocessen van de organisatie. Dat kan alleen bereikt worden als risico’s regelmatig op de agenda staan en als risico’s een plek/paragraaf krijgen in alle bestuurlijke documenten. Maak lijnmanagers verantwoordelijk voor risicomanagement door afspraken met ze te maken over uw risicobereidheid. Lijnmanagers zijn verantwoordelijk voor de maatregelen en rapportage daarover.
4 Risicomanagement is onderdeel van de besluitvorming
Risicomanagement is onderdeel van alle besluiten en risicomanagement is chefsache.
Ik maak medewerkers mede-eigenaar van het risicoproces op het vlak van informatieveiligheid en ik maak informatiebeveiliging onderwerp van alle overlegstructuren. Ik draag er zorg voor dat besluiten ten aanzien van de omgang met risico’s expliciet genomen en vastgelegd worden. Ik laat risicomanagement naadloos aansluiten op de strategische en beleidsmatige doelstellingen van de organisatie. Op deze wijze bied ik een duidelijk kader waarbinnen de medewerkers kunnen opereren.
U kunt als bestuurder alleen de juiste richting aangeven als informatie u bereikt. Door dreigingen en risico’s mee te nemen in de vragen die u stelt aan uw managers kunt u er in uw beslissingen ook rekening mee houden. Zo kunt u bijsturen voordat risico’s manifest worden en escalatie voorkomen.
5 Informatiebeveiliging behoeft ook aandacht in (keten)samenwerking
Het risicomanagementproces is aangepast en staat in verhouding tot de externe en interne context van de organisatie die verband houdt met haar doelstellingen.
Ik zorg dat ik de risico’s ken die een gevaar vormen voor de informatievoorziening van de bedrijfsvoering van de gemeente en ik anticipeer op risico’s die voortkomen uit het werken in ketens en ik houd rekening met de complexiteit, de onzekerheid en ambiguïteit in de samenwerking met anderen. Bij samenwerken of uitbesteden van (delen) van de organisatie of processen zorg ik ervoor dat de risico’s in kaart gebracht zijn, verantwoordelijkheden verdeeld en dat de juiste maatregelen getroffen worden.
Het risicomanagementproces moet passen bij de organisatie en ondersteunen aan de organisatiedoelstellingen. De keten is zo sterk als de zwakste schakel. De gemeente dient met ketenpartners en leveranciers regelmatig het gesprek te voeren over risico’s en de maatregelen die ervoor zorgen dat de risico’s tot een acceptabel niveau worden teruggebracht.
6 Informatiebeveiliging is een proces
Risico’s kunnen ontstaan, veranderen of verdwijnen als de externe en interne context van een organisatie verandert. Risicomanagement detecteert en anticipeert op die veranderingen en gebeurtenissen op een gepaste en tijdige manier.
Ik zorg ervoor dat risicomanagement cyclisch is en daarmee kan ik reageren op veranderingen en toekomstgericht sturen. Het staat daarom regelmatig op de agenda.
Risicomanagement moet een cyclisch, iteratief en terugkerend proces zijn, want dreigingen veranderen, doelstellingen veranderen, de omgeving verandert en wetgeving verandert. Indien u in uw risicomanagement geen rekening houdt met een veranderende omgeving, dan zijn uw maatregelen op termijn wellicht niet doeltreffend of doelmatig.
7 Informatiebeveiliging kost geld
Risico’s moeten behandeld worden en er zijn vele manieren om veiligheid te realiseren, maar aan alle zijn kosten verbonden.
Ik zorg ervoor dat er voldoende middelen beschikbaar zijn om de onderkende risico’s op een adequate manier te behandelen. Als gebleken is dat een risico een bedreiging is voor de organisatiedoelstellingen en er maatregelen genomen moeten worden, dan zorg ik er ook voor dat de middelen beschikbaar zijn om deze maatregelen uit te voeren.
Risico’s kunt u ontwijken, mitigeren, overdragen of wegnemen door het nemen van preventieve-, repressieve-en/of correctieve maatregelen. Welke strategie u ook kiest, ze kosten allemaal middelen in termen van tijd en geld. Voor maatregelen kan derhalve een kosten-batenanalyse worden gemaakt.
8 Onzekerheid dient te worden ingecalculeerd
De input voor risicomanagement is gebaseerd op historische en actuele informatie, evenals op toekomstige verwachtingen. Risicomanagement houdt expliciet rekening met eventuele beperkingen en onzekerheden die aan dergelijke informatie en verwachtingen zijn verbonden. Informatie moet tijdig, duidelijk en beschikbaar zijn voor relevante belanghebbenden.
Risicomanagement is gebaseerd op de best beschikbare informatie vanuit mijn organisatie en vanuit mijn samenwerkingen. Ik zorg ervoor dat alle belanghebbenden op een gestructureerde en voorspelbare wijze informatie delen die bijdraagt aan risicomanagement.
Zonder goede informatie kunt u geen goede risico-inschattingen en besluiten nemen. Zonder goede en tijdige informatie bent u niet bekend met de risico’s die uw organisatie loopt.
9 Verbetering komt voort uit leren en ervaring
Risicobeheer wordt voortdurend verbeterd door leren en ervaring.
Door mijn inzet zorg ik ervoor dat risicogestuurd werken doorontwikkeld wordt. Ik reflecteer op ervaringen en ik nodig medewerkers uit tot het delen van ervaringen met betrekking tot de risico’s die de informatievoorziening bedreigen. Ik zorg ervoor dat de organisatie kan leren van incidenten en dat de organisatie leert te ontdekken wat wel en wat niet werkt.
Risicomanagement gedijt het beste in een organisatie die leert van ervaringen en op basis hiervan verbeteringen doorvoert. Hoe goed u uw informatiehuishouding ook beveiligt, incidenten zullen altijd voorkomen. Door te zoeken naar verbeterpunten en de wil om te leren bouwt u doorlopend aan het verhogen van uw digitale weerbaarheid.
10 Het bestuur controleert en evalueert
Risicomanagement is het controleren en evalueren van resultaten, evenals het nemen van eindverantwoordelijkheid en het doorhakken van lastige knopen.
Ik geef opdracht om de werking van risicomanagement binnen mijn organisatie op effectiviteit en efficiency te (laten) controleren. Naast managementrapportages zijn (externe) controles de manier om te weten te komen of en hoe het beleid in de praktijk uitwerkt. Als bestuurder weeg ik goed geïnformeerd risico’s en belangen af en neem ik mijn verantwoordelijkheid om knopen door te hakken.
Controle is belangrijk om goed inzicht te krijgen in de mate waarin het informatiebeveiligingsbeleid en risicomanagement ingebed zijn in de organisatie. Naast verslagen en managementrapportages zijn incidenten, en dan vooral de manier waarop ze afgewikkeld worden, een goede graadmeter om te zien hoe de organisatie.
Bijlage 2 - 10 basisprincipes voor veilig werken
Bijlage 3 - Uitgangspunten samenwerking
Opdrachten aan de ambtelijke organisatie worden altijd door de gemeentesecretaris verstrekt. Een uitzondering daarin is een crisissituatie. In dat geval mag de burgemeester rechtstreeks een opdracht geven. Maar in Asten laten we dat, indien de situatie het toelaat, ook dat via de gemeentesecretaris lopen.
Principe van integrale advisering: alle disciplines zijn betrokken, geven standpunten en vervolgens wordt er één advies gemaakt, met de mogelijkheid om de verschillende standpunten weer te geven (ivm mogelijke alternatieven en risico’s). Er gaat dus maar één standpunt naar buiten de gemeente Asten. Dit is belangrijk om ons eigen standpunt en onze positie niet te ondermijnen of een negatief beeld te voorkomen over de kwaliteit van onze besluitvorming.
Kopieer de link naar uw clipboard
https://zoek.officielebekendmakingen.nl/gmb-2024-518871.html
De hier aangeboden pdf-bestanden van het Staatsblad, Staatscourant, Tractatenblad, provinciaal blad, gemeenteblad, waterschapsblad en blad gemeenschappelijke regeling vormen de formele bekendmakingen in de zin van de Bekendmakingswet en de Rijkswet goedkeuring en bekendmaking verdragen voor zover ze na 1 juli 2009 zijn uitgegeven. Voor pdf-publicaties van vóór deze datum geldt dat alleen de in papieren vorm uitgegeven bladen formele status hebben; de hier aangeboden elektronische versies daarvan worden bij wijze van service aangeboden.