Gemeenteblad van Breda
| Datum publicatie | Organisatie | Jaargang en nummer | Rubriek |
|---|---|---|---|
| Breda | Gemeenteblad 2024, 524232 | ander besluit van algemene strekking |
Zoals vergunningen, bouwplannen en lokale regelgeving.
Adressen en contactpersonen van overheidsorganisaties.
U bent hier:
| Datum publicatie | Organisatie | Jaargang en nummer | Rubriek |
|---|---|---|---|
| Breda | Gemeenteblad 2024, 524232 | ander besluit van algemene strekking |
Strategisch beleid voor Gegevensbescherming 2024 -2027
Burgemeester en wethouders van Breda maken bekend dat zij op 19 november 2024 het Strategisch beleid voor Gegevensbescherming 2024 – 2027 hebben vastgesteld.
Het beleid wordt van kracht met ingang van de dag na deze bekendmaking.
Tegen het besluit tot vaststelling van het beleid is geen bezwaar of beroep mogelijk.
Het doel van dit strategische beleid is het beschrijven van de organisatie en het proces voor de borging en beheersing van gegevensbescherming. Het legt daarmee een basis voor:
De gemeente Breda moet in control zijn op haar gegevensbescherming. Daarom legt zij primair verantwoording af aan de interne toezichthouder, de Functionaris Gegevensbescherming (FG) en de Gemeenteraad. Extern aan haar samenwerkingspartners, de Autoriteit Persoonsgegevens en aan het Ministerie van Binnenlandse Zaken en Koninkrijkrelaties (hierna: BZK) in het kader van de ENSIA-verantwoording.
Het strategisch gegevensbeschermingsbeleid richt zich primair op bestuur en management, de privacy-, data- en informatiebeveiligingsorganisatie en leidinggevenden. Het is van toepassing op alle medewerkers, inhuur, bezoekers en externe relaties. Het is ook van toepassing op iedereen binnen de Gemeente die met of namens andere gemeentes verantwoordelijk is voor de uitvoering van het gemeentelijke beleid.
Kortom: iedereen die intern dan wel samen met anderen op enige manier te maken heeft met (aspecten van) het stelsel van beveiligingsmaatregelen t.a.v. webapplicaties en/of de infrastructuren voor de netwerksegmenten met webapplicaties in het algemeen, en DigiD en andere authenticatie- en identificatiediensten in het bijzonder.
Het strategisch beleid vormt de basis voor de tactische beleidsplannen en geeft daarmee richting aan de verdere invulling van gegevensbescherming op tactisch en operationeel niveau. Dit beleid wordt op tactisch niveau aangevuld met onderwerp specifiek beleid, aanvullend op dit strategisch beleid. In het volgende hoofdstuk wordt de kern van het strategisch beleid uiteengezet.
De gemeente Breda sluit aan bij het kader van de Informatiebeveiligingsdienst (IBD) en definieert het veilig omgaan met gegevens als: Het proces van het beschermen van gegevens, informatie en gerelateerde componenten (zoals processen, geautomatiseerde informatiesystemen, personen en papieren documenten) tegen onbedoelde of vooropgezette inbreuken op:
Beschikbaarheid: De mate waarin gegevens en gegevensverwerkingen op de juiste momenten beschikbaar zijn voor gebruikers.
Integriteit: De mate waarin de juistheid en volledigheid van gegevens is gewaarborgd.
Vertrouwelijkheid: De mate waarin gegevens alleen toegankelijk zijn voor degenen die hiervoor gerechtigd zijn.
Privacy: De mate waarin personen invloed hebben op de manier waarop de gemeente met hun gegevens omgaat. De mate waarin ze het recht hebben hun persoonlijke levenssfeer te beschermen.
Het treffen van gegevensbeschermingsmaatregelen moet voorkomen dat de gegevensverwerking wordt verstoord of dat gegevens beschadigd raken. De keuze welke maatregelen nodig zijn, is afhankelijk van de zwaarte van de eisen die worden gesteld aan de beveiliging van een proces of een informatiesysteem. Maatregelen worden daarom bepaald op basis van een risicomanagementproces.
Visie en missie gegevensbescherming
De gemeente Breda verwerkt persoonsgegevens en informatie van de inwoners van Breda en omliggende gemeenten en van medewerkers.
Het gaat hier om basisgegevens zoals namen, adressen, telefoonnummers maar ook om bijvoorbeeld gezondheidsgegevens die in het kader van dienstverlening of taken van de gemeente noodzakelijk zijn. Met al deze gegevens moet op een zorgvuldige en veilige manier worden gewerkt, zodat deze niet voor andere doeleinden worden gebruikt of door derden misbruikt kunnen worden.
De gemeente zet zich continu in om gegevens en informatie zo goed mogelijk te beschermen. Door gebruik te maken van internationaal geaccepteerde informatiebeveiligingsnormen en actief de eisen uit de privacyregelgeving toe te passen, geeft de gemeente Breda haar inwoners, bedrijven en samenwerkingspartners de zekerheid dat ze op een veilige manier met informatie en gegevens werkt.
Als inwoner van een gemeente moet je erop kunnen vertrouwen dat de gemeente op een zorgvuldige en veilige wijze omgaat met jouw gegevens. Het is de gemeente die vanuit deze toegekende vertrouwensfunctie haar taak moet uitvoeren. Dit betekent dat iedereen erop moet kunnen vertrouwen dat de gemeente gegevens op een veilige manier verwerkt. Het is de gemeente die hierin vanuit haar rol als overheid het goede voorbeeld dient te geven en het fundament vormt voor gegevensbescherming in haar stad. Gemeente Breda kiest er daarom voor om transparant en in control te zijn op de bescherming van gegevens en informatie.
De gemeente Breda zet zich in om het fundament te zijn waar gegevens en informatie op een zorgvuldige, doelmatige en veilige wijze worden verwerkt. Voor haar eigen burgers en voor de burgers van omliggende gemeenten, die voor de verwerking van hun gegevens op de Gemeente Breda rekenen. De belangrijkste uitgangspunten hierbij zijn:
Dit betekent dat het management verantwoordelijkheid neemt voor het identificeren van de hoogste risico’s, het prioriteren van de risico’s en het treffen van maatregelen om deze risico’s terug te brengen.
2. Verstevigen van de governance .
De verantwoordelijkheid voor gegevensbescherming is een gezamenlijke verantwoordelijkheid van RDI en de proceseigenaren. Dit betekent een belangrijke rol voor directeuren, afdelingshoofden en teamleiders. Hierbij is het essentieel dat elk bedrijfsproces een aanwijsbare eigenaar heeft en dat de belangrijkste processen voor inwoners, bedrijven of medewerkers van gemeente Breda als organisatie in beeld zijn.
3. Integratie in de planning- en control cyclus.
Er wordt op diverse manieren gecontroleerd en gerapporteerd in hoeverre er wordt voldaan aan de verplichtingen en eisen die gelden op het gebied van gegevensbescherming. Verantwoording hierover vindt plaats in verschillende gremia, namelijk: I-board, Directeuren Overleg (DO), College van B&W en Gemeenteraad. Gegevensbescherming wordt hierdoor onderdeel van de Planning en Control cyclus.
4. Strategische doelen gegevensbescherming gemeente Breda
Het bestuur, de directie en afdelingshoofden (proceseigenaren) spelen een cruciale rol bij het uitvoeren van dit strategisch beleid voor gegevensbescherming. Het management maakt een inschatting van het belang dat de verschillende delen van de informatievoorziening voor de gemeente heeft, de risico’s die de gemeente hiermee loopt en welke van deze risico’s onacceptabel hoog zijn. Op basis hiervan zet het management dit beleid voor gegevensbescherming op, draagt dit uit naar de organisatie en ondersteunt en bewaakt de uitvoering ervan. Het gehele gemeentelijk management geeft een duidelijke richting aan gegevensbescherming en demonstreert dat zij gegevensbescherming ondersteunt en zich hierbij betrokken voelt, door het uitdragen en handhaven ervan voor de hele gemeente. Dit beleid is van toepassing op de gehele organisatie, alle processen, organisatieonderdelen, samenwerkingsverbanden, objecten, informatiesystemen en gegevens(verzamelingen).
De strategische doelen van het gegevensbeschermingsbeleid zijn:
5. Risico gebaseerde gegevensbescherming
We leven in een informatie- en netwerksamenleving die steeds complexer wordt. Als gemeente maken we de stap naar een digitaal georiënteerde dienstverlening en bedrijfsvoering. Van oudsher beschikt de gemeente Breda over vertrouwelijke en privacygevoelige gegevens.
In het geval van samenwerking met externe partijen (zoals ketenpartners en leveranciers), waarbij sprake is van verwerking van persoonsgegevens, maakt de gemeente Breda indien nodig afspraken over de eisen waar gegevensuitwisseling aan moet voldoen. Deze afspraken zijn actueel en voldoen aan wet- en regelgeving. In situaties waarin de gemeente Breda als centrumgemeente fungeert heeft zij een belangrijke rol in de gegevensbescherming van haar samenwerkingspartners en de gemeentes voor wie zij (delen van) het gemeentelijke beleid uitvoert. Als centrumgemeente neemt zij het voortouw, ook op het gebied van gegevensbescherming en maakt zij ook met hen duidelijke afspraken. De gemeente Breda houdt toezicht op naleving van deze afspraken.
Dit betekent dat helder moet worden gemaakt:
Dit beleid is in overeenstemming met de Baseline Informatiebeveiliging Overheid (BIO v2) en de internationale standaard voor informatiebeveiliging de ISO27001/2.
Naast bovengenoemde standaarden moet de gemeente Breda de eisen en verplichtingen uit de Algemene Verordening Gegevensbescherming (AVG), de Uitvoeringswet AVG (UAVG), de Wet politiegegevens (Wpg) en het besluit politiegegevens voor buitengewoon opsporingsambtenaren toepassen. Het voldoen aan de eisen en verplichtingen uit de AVG, de UAVG en Wpg zorgt ervoor dat privacybescherming van personen geborgd is.
Daarnaast verwerkt de gemeente Breda ook politiegegevens waarop de Wpg van toepassing is. De Wpg verwerkingen die door de gemeente Breda worden verwerkt worden gevonden in artikelen 8 en 9 omvatten:
Verder heeft de gemeente Breda te maken met aanvullende wettelijke kaders voor beveiliging waaronder Wet structuur uitvoeringsorganisatie werk en inkomen (SUWI), Wet basisregistratie personen (Wet BRP), Basisregistratie Adressen en Gebouwen (BAG), Basisregistratie Grootschalige Topografie (BGT), Basisregistratie Ondergrond (BRO) en Paspoortuitvoeringsregeling Nederland 2001 (PUN), en de Archiefwet. De beveiligingseisen voor deze wettelijke kaders zijn voor de gemeente Breda uitgewerkt in een aantal deelbeveiligingsplannen, namelijk:
Beveiligingsplan BRP/PUN: dit plan beschrijft de wijze waarop de gemeente Breda de beveiliging rondom de basisregistratie personen (BRP) en paspoorten en Nederlandse identiteitskaarten (PUN) geregeld heeft. Voor BRP geldt tevens het normenkader uit de wet BRP zoals dat jaarlijks middels zelfevaluaties wordt getoetst en waarover wordt gerapporteerd aan de toezichthouders.
Het beveiligingsbeleid is in lijn met het algemene beleid en de hiervoor genoemde relevante landelijke en Europese wet- en regelgeving. Onderdeel van het takenpakket van beveiliging is het volgen van de ontwikkelingen in de wet- en regelgeving, respectievelijk het vertalen van de betreffende eisen naar één of meerdere beveiligingsmaatregelen.
Dit Strategisch Beleid voor Gegevensbescherming treedt in werking na vaststelling door het college van B&W van de gemeente Breda.
7. Organisatie van gegevensbescherming
Het three lines model is bedoeld voor het goed laten verlopen van governance, risicomanagement en compliance door interne beheersing. Het three lines model heeft als uitgangpunt dat het lijnmanagement als proceseigenaar verantwoordelijk is voor haar eigen processen en daarmee verantwoordelijk voor het integreren en borgen van gegevensbescherming in deze processen. Dit vraagt om bewustwording van deze verantwoordelijkheid, daadwerkelijk sturen op gegevensbescherming en hier verantwoording over afleggen. De proceseigenaar krijgt hierbij ondersteuning van de Decentrale Security en Privacy Officers (DSPO’ers).
De eerste lijn wordt ondersteund door de tweede lijn. Binnen de tweede lijn bevinden zich rollen die adviseren, coördineren en bewaken maar ook zorgen voor integraal beleid op het gebied van gegevensbescherming. Vanuit het Team Gegevensbescherming worden er tweede lijns rollen vervuld door de Privacy Officers (PO’s) en Information Security Officers (ISO’s) en de ENSIA coördinator.
De derde lijn bestaat uit een onafhankelijke (interne) auditfunctie.
Het management zorgt voor acties (inclusief risicomanagement) om doelstellingen van de organisatie te realiseren.
Rollen en verantwoordelijkheden
Binnen de gemeente Breda zijn de verantwoordelijkheden rondom privacy, security en data gestuurd werken verdeeld over verschillende rollen en functies. We brengen de bescherming van (privacy) gevoelige data en security onder in hetzelfde risicomanagementproces ten behoeve van gegevensbescherming.
In onderstaand schema zijn de rollen en verantwoordelijkheden schematisch in beeld gebracht:
De gemeente Breda maakt gebruik van een ‘Top-Down approach’ waarin het College van B&W integraal eindverantwoordelijk is voor gegevensbescherming. In het college is één portefeuillehouder verantwoordelijk.
De directeur bedrijfsvoering is verantwoordelijk voor kaderstelling en de directeuren voor sturing op tactisch niveau. Afhankelijk van de beschikbaar gestelde middelen, kan het gegevensbeschermingsbeleid uitgevoerd worden.
Functionaris Gegevensbescherming
De Functionaris Gegevensbescherming houdt (onafhankelijk) toezicht op de naleving van de eisen uit de AVG en Wpg en geeft gevraagd en ongevraagd advies. De FG kan zelf onderzoeken doen of informatie en inlichtingen uit de organisatie ontvangen om de effectiviteit van genomen privacy en security maatregelen en de naleving van wet- en regelgeving te kunnen beoordelen.
De FG informeert en adviseert het bestuur, directie, management, verwerkingsverantwoordelijken en medewerkers over hun verplichtingen op grond van de AVG, de uitvoeringswet AVG en andere privacywetgeving.
Chief Information Security Officer
De Chief Information Security Officer (CISO) is strategisch adviseur voor het bestuur en ondersteunt het bestuur en organisatie vanuit een onafhankelijke positie. Overeenkomstig de behoeften en de risicobereidheid van de gemeente adviseert de CISO (on)gevraagd over informatiebeveiliging, stelt organisatie breed beleid op en coördineert de implementatie van het beleid.
De CISO biedt ook ondersteuning bij het uitvoeren van risicoanalyses. Ten slotte verzorgt hij/zij ook integrale statusrapportages, monitort hij/zij de naleving en doet hij/zij voorstellen voor verbeteringen. De CISO is het overkoepelend aanspreekpunt op het gebied van informatiebeveiliging en zorgt ervoor dat de beveiligingsorganisatie goed functioneert.
De CISO is hiërarchisch of functioneel leidinggevende van de IB organisatie.
Privacy- en Informatiebeveiligingsadviseurs
Het team gegevensbescherming bestaat uit een aantal privacy- en informatiebeveiligingsadviseurs. Deze adviseurs zijn verantwoordelijk voor het geven van (complex) gevraagd en ongevraagd advies op het gebied van informatiebeveiliging en privacy aan de organisatie. Het team adviseert de lijn bij het uitvoeren van risicoanalyses en het opstellen van rapportages. Daarnaast ondersteunt het team bij het uitdenken, het implementeren en het monitoren van security- en privacy maatregelen.
Decentrale Security- en Privacy Officers
De Decentrale Security- en Privacy Officers (DSPO’s) ondersteunen de lijnorganisatie bij het (gaan) voldoen aan de privacy en security vereisten.
Het management van elke afdeling en elk team is verantwoordelijk voor de gegevensbescherming. De afdelingshoofden (proceseigenaren) zijn operationeel eindverantwoordelijk voor de bedrijfsprocessen. Medewerkers handelen conform richtlijnen en voorschriften.
De organisatie heeft interne leveranciers. Dit zijn o.a. de teams Inkoop, Juridische Zaken, HR, ICT-Services, RDI/ Applicatiebeheer en Facilitair. Zij zorgen ervoor dat de aangeboden diensten voldoen aan het gegevensbeschermingsbeleid en de daarop van toepassing zijnde standaarden.
Externe partijen zijn aantoonbaar compliant met het Strategisch gegevensbeschermingsbeleid van de gemeente Breda en voldoen aan de gegevensbeschermingseisen die aan de betreffende leveranciers, ketenpartners en andere samenwerkingspartijen worden gesteld vanuit Inkoop of een organisatieonderdeel.
Binnen de gemeente Breda vervult Concern Control een rol bij het intern auditen van de gegevensbescherming.
De ENSIA-coördinator voert de taken rondom de ENSIA-verantwoording uit.
In Bijlage I, de werking van de governance, zijn bovengenoemde rollen, taken en verantwoordelijkheden verder uitgewerkt.
8. Communicatie en bewustwording
Zoals bij de visie in hoofdstuk 1 is aangegeven, is gegevensbescherming het recht van alle personen op de bescherming van hun persoonlijke levenssfeer. Management en medewerkers van de gemeente Breda dienen zich derhalve bewust te zijn van de risico’s die samenhangen met de omgang met vertrouwelijke gegevens en van de noodzaak van beveiliging. Het is daarom belangrijk dat medewerkers over voldoende kennis- en bewustzijn beschikken en blijven beschikken. In de jaarlijkse bewustwordingsplannen wordt de focus en het primaire communicatiedoel, bepaald voor het betreffende jaar. Onderwerpen hierbij zijn:
Het verkrijgen/behouden van een betrouwbaar imago. Voor de gemeente is vertrouwen één van de basisprincipes. Hierdoor is het van groot belang dat de gemeente betrouwbaar overkomt. Beveiligingsincidenten hebben een negatief effect op de betrouwbaarheid van de gemeente. Door een verhoging van het beveiligingsbewustzijn neemt het aantal beveiligingsincidenten af.
De kracht van beveiliging wordt bepaald door een samenspel van technische en organisatorische factoren. Gedrag van mensen speelt hier bij een belangrijke rol. Het is daarom belangrijk dat de medewerkers van de gemeente Breda zich bewust zijn van beveiliging. Het moet een natuurlijk onderdeel zijn van hun werk. Belangrijk hierbij is uiteraard dat mensen moeten worden geholpen bij het goed uitvoeren van beveiliging, bijvoorbeeld door het zorgen voor voldoende concrete richtlijnen.
Er moeten een aantal randvoorwaarden ingevuld zijn om een effectieve en efficiënte invulling te kunnen geven op de vraag: ‘Hoe kan het kennis- en bewustzijnsniveau van de medewerkers blijvend gestimuleerd, verhoogd en gestuurd worden op het gebied van beveiliging?’
Commitment van de directie en het management: De cruciale voorwaarde voor een succesvolle uitvoering van een bewustwordingsprogramma binnen de gemeente Breda is commitment. Zonder dat aan deze voorwaarde wordt voldaan is de slagingskans van een dergelijk programma beperkt.
Het bestuur controleert en evalueert: controle is belangrijk om goed inzicht te krijgen in de mate waarin het gegevensbeschermingsbeleid, bewustwording en risicomanagement ingebed zijn in de gemeente. Naast verslagen en managementrapportages zijn incidenten, en de wijze waarop ze afgewikkeld worden, een goede graadmeter om te zien hoe binnen de gemeente Breda omgegaan wordt met dit onderwerp. Het onderwerp gegevensbescherming zal dan ook periodiek op de agenda van het Directieoverleg en het college van B&W geagendeerd worden, zodat de directie en het college haar verantwoordelijkheid kan nemen en lastige knopen kan doorhakken als dat noodzakelijk is.
Geen eenmalige exercitie: Bewustwording van gemeentelijke medewerkers binnen de gemeente is geen eenmalige zaak. Het is noodzakelijk dat er continu gestimuleerd, gestuurd en gemeten wordt. Zo wordt er constant aandacht besteed aan de ontwikkeling van het kennis- en bewustzijnsniveau. Hierbij is het wel van belang om vooraf het gewenste en het huidige kennis-, bewustzijnsniveau en gedrag in kaart te brengen. Tot slot dient het bewustwordingsprogramma ook aan te sluiten bij de organisatiecultuur van de gemeente Breda.
Aansturing van de gegevensbescherming
Verantwoordelijkheden College van B&W
Verantwoordelijkheden directie
Uitvoering van de gegevensbescherming
Verantwoordelijkheden directeur
Verantwoordelijkheden Afdelingshoofd / teamleider
Verantwoordelijkheden Decentrale Security en Privacy Officer
Verantwoordelijkheden privacy- en security officers uit team Gegevensbescherming
Verantwoordelijkheden informatiemanagers
Verantwoordelijkheden medewerkers
Gemeente Breda heeft interne leveranciers. Dit zijn o.a. de afdelingen Inkoop, Juridische Zaken, HR, RDI en Facilitair. De verantwoordelijkheden van deze interne leveranciers zijn:
Ervoor zorgen dat de aangeboden diensten voldoen aan het gegevensbeschermingsbeleid en de daarop van toepassing zijnde standaarden
Communiceren binnen de gemeente om bewustwording te vergroten met betrekking tot het aandachtsgebied.
Verantwoordelijkheden externe partijen
Coördinatie van de gegevensbescherming
Verantwoordelijkheden Chief Information Security Officer (CISO)/teamleider gegevensbescherming:
Controle van de gegevensbescherming
Verantwoordelijkheden concern control ten aanzien van gegevensbescherming:
Verantwoordelijkheden ENSIA-coördinator
Verantwoordelijkheden Functionaris Gegevensbescherming
(artikel 39 AVG, artikel 36 WPG):
De taken, verantwoordelijkheden en bevoegdheden van de FG.
De taken van de FG worden benoemd in art. 39 Algemene Verordening Gegevensbescherming en art. 36 Wet Politiegegevens en omvatten globaal:
Bijlage II DigiD-uitwerking norm B.01
Voor DigiD zijn de volgende aanvullende maatregelen en verantwoordelijkheden van toepassing:
Geheel in lijn met de BIO is het eigenaarschap van de DigiD-webapplicaties (de webapplicaties die de DigiD-functionaliteit als module aanroepen) belegd in de lijnorganisatie en is de betreffende afdelingshoofd eindverantwoordelijk voor het goed functioneren van de applicatie en de te treffen maatregelen.
Per DigiD-aansluiting is door het genoemde afdelingshoofd of aangewezen teamleider een functioneel beheerder aangewezen die de verantwoordelijkheid heeft de door Logius opgestelde beveiligingsnormen te implementeren, controleren (middels een jaarlijkse TPM-verklaring) en bewijslast ervan op te bouwen in een auditdossier.
Wij maken – voor wat betreft DigiD-aansluitingen - uitsluitend gebruik van cloudapplicaties die door SaaS-leveranciers worden geleverd.
Derhalve wordt een groot deel van de door Logius afgekondigde normen ingevuld door de SaaS-leverancier die hiervan middels een jaarlijkse – door een onafhankelijk auditor opgestelde - TPM-verklaring verantwoording over aflegt.
Kopieer de link naar uw clipboard
https://zoek.officielebekendmakingen.nl/gmb-2024-524232.html
De hier aangeboden pdf-bestanden van het Staatsblad, Staatscourant, Tractatenblad, provinciaal blad, gemeenteblad, waterschapsblad en blad gemeenschappelijke regeling vormen de formele bekendmakingen in de zin van de Bekendmakingswet en de Rijkswet goedkeuring en bekendmaking verdragen voor zover ze na 1 juli 2009 zijn uitgegeven. Voor pdf-publicaties van vóór deze datum geldt dat alleen de in papieren vorm uitgegeven bladen formele status hebben; de hier aangeboden elektronische versies daarvan worden bij wijze van service aangeboden.