Gemeenteblad van Winterswijk
| Datum publicatie | Organisatie | Jaargang en nummer | Rubriek |
|---|---|---|---|
| Winterswijk | Gemeenteblad 2026, 181870 | beleidsregel |
Zoals vergunningen, bouwplannen en lokale regelgeving.
Adressen en contactpersonen van overheidsorganisaties.
U bent hier:
| Datum publicatie | Organisatie | Jaargang en nummer | Rubriek |
|---|---|---|---|
| Winterswijk | Gemeenteblad 2026, 181870 | beleidsregel |
Informatiebeveiligingsbeleid Winterswijk 2025 - 2028
Dit beleidsdocument vormt een volledige uitwerking van het informatiebeveiligingsbeleid voor de Gemeente Winterswijk. Het beleid combineert strategische richting met concrete operationele richtlijnen om consistentie, veiligheid en effectiviteit te waarborgen binnen alle lagen van de organisatie. Hierbij wordt gebruik gemaakt van inzichten uit de Baseline Informatiebeveiliging Overheid (BIO) en andere relevante wet- en regelgeving zoals de Algemene verordening gegevensbescherming (AVG) en de Cyberbeveiligingswet (CBW) NIS2-richtlijn. De focus ligt op het versterken van risicomanagement, compliance met wet- en regelgevingen het verhogen van bewustzijn binnen de organisatie. Dit beleid vormt een kader en wordt aangevuld met specifieke tactische beleidsdocumenten en operationele werkinstructies.
Dit document vormt het strategisch informatiebeveiligingsbeleid van de gemeente Winterswijk voor de periode 2025-2028. Het beleid biedt een kader voor informatieveiligheid en geeft richting aan de tactische en operationele uitvoering.
Hoofdstuk 2 beschrijft de beleidsuitgangspunten, waaronder naleving van wet- en regelgeving, risico gebaseerde maatregelen en de rol van de BIO als verplicht normenkader. Dit hoofdstuk vormt de basis voor verdere uitwerking in tactische en operationele plannen.
Hoofdstuk 3 bevat de strategische stappen die verplicht moeten worden uitgevoerd om informatieveiligheidsrisico’s te beheersen. Deze stappen omvatten dataclassificatie, risicoanalyses en waar nodig Data Protection Impact Assessments (DPIA’s).
Hoofdstuk 4 richt zich op de organisatie van informatieveiligheid binnen de gemeente. Het beschrijft de verantwoordelijkheidsniveaus volgens het Three Lines of Defence-model en bevat een samenvatting van de verantwoordelijkheden van sleutelrollen zoals de gemeentesecretaris, CIO en CISO.
Hoofdstuk 5 behandelt het gebruik van de PDCA-cyclus (Plan-Do-Check-Act) als continu verbetermechanisme om de effectiviteit van informatieveiligheidsmaatregelen te waarborgen.
De uitvoering van dit strategisch beleid wordt jaarlijks vertaald in een Gemeentelijk Informatiebeveiligingsplan (GIB). Het GIB wordt opgesteld op basis van input van de directie, de CISO, dreigingsbeelden van de IBD en de resultaten van ENSIA-audits. Dit plan specificeert de acties en prioriteiten voor het betreffende jaar en biedt flexibiliteit om in te spelen op actuele risico’s en ontwikkelingen.
Dit beleid omvat alle gemeentelijke processen, systemen en informatie, inclusief gegevens van externe partijen en ketenpartners. Specifieke regelgeving voor kritieke systemen wordt in hieronder beschreven. De strategische uitgangspunten voor informatiebeveiliging worden afgestemd op het algemene beveiligingsbeleid en informatievoorzieningsbeleid van de gemeente Winterswijk.
Naleving van wet- en regelgeving
Europese, landelijke en sectorale wet- en regelgeving, evenals specifieke normenkaders, zijn leidend. Denk hierbij aan: de Baseline Informatiebeveiliging Overheid (BIO 2.0), NEN7510, de Network and Information Security Directive (NIS2-richtlijn), de Algemene Verordening Gegevensbescherming (AVG), de Wet Basisregistratie Personen (BRP), de Wet Structuur Uitvoeringsorganisatie Werk en Inkomen (SUWI), de Wet politiegegevens (Wpg) en de Archiefwet, (zie bijlage 1 voor een overzicht van alle wet- en regelgeving).
NIS2-richtlijn en Cyberbeveiligingswet (CBW):
De CBW operationaliseert de NIS2-richtlijn en stelt specifieke eisen aan essentiële entiteiten zoals gemeenten.
Verplichting BIO: De BIO is via de Cyberbeveiligingswet verplicht voor alle overheden die vallen onder de sector 'Overheid'.
Opleiding: Het college B&W moet opgeleid zijn en kennis hebben om te kunnen sturen op informatiebeveiligingsrisico's. En college B&W moet ervoor zorgen dat ook hun werknemers regelmatig opleiding/training volgen aangaande het onderwerp. Dit betekent dat de opleiding moet voldoen aan de minimale eisen voor de sector 'Overheid' conform de NIS2-richtlijnen.
De gemeente Winterswijk hanteert verplichte overheid specifieke maatregelen en richtlijnen zoals opgenomen in de BIO 2.0. Deze maatregelen zijn leidend bij de implementatie en uitvoering van informatiebeveiliging binnen alle processen en systemen. De beheersmaatregelen die de gemeente toepast, worden geselecteerd op basis van de NEN-ISO/IEC 27002. Waar nodig worden deze maatregelen aangevuld met normen zoals de NEN 7510 of andere relevante richtlijnen.
Algemene Verordening Gegevensbescherming (AVG)
De invoering van de Algemene Verordening Gegevensbescherming (AVG) heeft geleid tot een grotere focus op de bescherming van persoonsgegevens. Het belang van privacy neemt zowel voor de betrokkenen als voor de gemeente steeds meer toe, evenals de impact van privacy schendingen. De AVG vereist het nemen van "passende" organisatorische en technische maatregelen tegen "ongeoorloofde of onrechtmatige verwerking en tegen onopzettelijk verlies, vernietiging of beschadiging". Het begrip" passend" impliceert niet alleen dat er een evenwicht moet zijn tussen de beveiligingsmaatregelen en de aard van de te beschermen gegevens, maar ook dat beveiliging niet statisch kan zijn en moet meebewegen met bedreigingen en de stand van de techniek. De gemeentelijke publieke processen in het sociaal domein kennen hier een extra gevoeligheid en risico op reputatieschade.
Naast de focus op informatiebeveiliging heeft de gemeente ook een privacy beleid en daaruit voortvloeiende documentatie opgesteld om te voldoen aan de eisen van de AVG. Dit beleid beschrijft de uitgangspunten en maatregelen die de gemeente neemt om de privacy van betrokkenen te waarborgen en persoonsgegevens op een verantwoorde en rechtmatige manier te verwerken.
Binnen dit beleidskader erkennen wij de bijzondere juridische basis die de Wet politiegegevens (Wpg) biedt voor de verwerking van strafrechtelijke gegevens. Als gemeente zijn wij toegewijd aan het naleven van de Wpg en het waarborgen van de privacy en bescherming van persoonsgegevens in overeenstemming met deze wet. In overeenstemming met de Wpg zullen wij passende maatregelen nemen om de vertrouwelijkheid, integriteit en beschikbaarheid van strafrechtelijke gegevens te waarborgen en ervoor te zorgen dat deze gegevens uitsluitend worden verwerkt voor legitieme doeleinden binnen het kader van de wet.
Bij aanbestedingen van nieuwe producten en diensten, evenals bij verlenging van bestaande producten en diensten, vraagt de gemeente Winterswijk als overheidsorganisatie naar de relevante open standaarden die zijn opgenomen in de 'pas toe of leg uit'-lijst1 van het Forum Standaardisatie. Deze lijst bevat verplichte standaarden voor de publiekesector, waaronder de normen NEN-ISO/IEC 27001:2022 en NEN-ISO/IEC 27002:2022, die de basis vormen voor de BIO. Als overheidsorganisatie is de gemeente Winterswijk verplicht om te voldoen aan deze standaarden.
Integratie van de ICT-beveiligingsrichtlijnen 2 van het NCSC en de DigiD Norm B.01 3 in de Gemeentelijke Webapplicaties
Als gemeente hebben we de verantwoordelijkheid om de integriteit, vertrouwelijkheid en beschikbaarheid van onze digitale diensten te waarborgen. Deze verantwoordelijkheid strekt zich uit over alle aspecten van onze webapplicaties, inclusief het gebruik van DigiD. We volgen daarom de adviezen op die zijn opgenomen in de ICT-beveiligingsrichtlijnen voor webapplicaties van het Nationaal Cyber Security Centrum (NCSC) en we voldoen aan de DigiD Norm B.01, vastgesteld door de beheerorganisatie van DigiD. Toepassing en Implementatie Gemeente Winterswijk streeft ernaar om de adviezen van de NCSC ICT-beveiligingsrichtlijnen op te volgen en zal de eisen van de DigiD Norm B.01 toe passen in haar gemeentelijke webapplicaties. Dit geldt voor alle fasen, van de selectie van applicaties, de configuratie, de implementatie tot het doorlopend onderhoud ervan. Het personeel wordt getraind en ondersteund om te zorgen voor naleving van deze richtlijnen en normen bij het werken met externe leveranciers en bij het beheer van de webapplicaties.
Gemeente Winterswijk zal regelmatig de procedures en prestaties evalueren om ervoor te zorgen dat ze in lijn blijven met de adviezen van de NCSC ICT-beveiligingsrichtlijnen en voldoen aan de DigiD Norm B.01. Eventuele afwijkingen of lacunes zullen worden geïdentificeerd en worden gecorrigeerd. We streven ernaar om de veiligheidsnormen voortdurend te verbeteren in lijn met deze richtlijnen en norm.
Verantwoordelijkheid en aansprakelijkheid
De verantwoordelijkheid voor het volgen van de adviezen van de NCSC ICT-beveiligingsrichtlijnen en het naleven van de DigiD Norm B.01 ligt bij iedereen die betrokken is bij het selecteren, implementerenen het beheren van de webapplicaties. We streven ernaar een cultuur van beveiligingsbewustzijn en integriteit te bevorderen, zowel binnen de gemeente als in de interacties met externe leveranciers.
Alle maatregelen worden gebaseerd op een risicoafweging en proportioneel toegepast. Deze afweging wordt schriftelijk vastgelegd.
Beoordeling en acceptatie van risico's
Rest- en restrisico’s die niet volledig kunnen worden afgedekt of niet proportioneel zijn, worden door de Chief Information Security Officer (CISO) beoordeeld en voorzien van advies. Acceptatie vindt plaats op een directieniveau.
Zero trust en multi-factor authenticatie (MFA)
Toegang vanuit een onvertrouwde naar een vertrouwde zone is uitsluitend toegestaan op basis van een zero trust-aanpak en gebruik van multi-factor authenticatie. [9.4.2.1] [6.2.1.1]
Afwijkingen en prioriteringen worden toegestaan onder het “pas toe of leg uit”-principe. Deze beslissingen worden door de proceseigenaar schriftelijk vastgelegd, voorzien van advies door de CISO en ter goedkeuring voorgelegd aan het directieniveau.
De gemeente bevordert beveiligingsbewustzijn op alle niveaus door middel van periodieke training, communicatie en evaluatie van beveiligingsgedrag binnen de organisatie.
Het strategisch beleid wordt vertaald naar praktische procedures en richtlijnen die voldoen aan de verplichte normen en maatregelen uit de BIO 2.0. Deze implementatie wordt ondersteund door het gebruik van de NEN-ISO/IEC 27002 als referentiekader.
2.1 Van beleid naar uitvoering
Deze normenkaders worden vertaald naar praktische procedures en richtlijnen om de naleving en implementatie binnen alle gemeentelijke processen te waarborgen. De gemeente hanteert gemeenschappelijke betrouwbaarheidseisen gebaseerd op beschikbaarheid, integriteit en vertrouwelijkheid, afgestemd op de BIO 2.0 en NEN-ISO/IEC 27001.
Deze BIO stelt normen voor de volgende onderwerpen:
3. Verplicht uit te voeren stappen
Het vaststellen en onderhouden van informatiebeveiligingsmaatregelen is altijd gebaseerd op een zorgvuldige risicoafweging en wordt proportioneel uitgevoerd. Om informatiebeveiligingsrisico’s in kaart te brengen en weloverwogen beslissingen te nemen over passende maatregelen, dienen de onderstaande stappen altijd te worden doorlopen. De gemaakte afwegingen en genomen maatregelen worden schriftelijk vastgelegd voor verantwoording en naleving.
4. Organisatie, taken en verantwoordelijkheden
In dit hoofdstuk wordt uiteengezet welke taken en verantwoordelijkheden met betrekking tot de informatiebeveiliging op welke plaats belegd zijn binnen gemeente Winterswijk. Eigenaarschap van bedrijfsprocessen en informatieprocessen/systemen benoemen en verantwoordelijkheden vaststellen [8.1.2].
Resultaat: Verankering van verantwoordelijkheden, taakomschrijvingen en coördinatie- en rapportagemechanismen voor informatiebeveiliging in de gemeentelijke organisatie.
Het volgt de bekende methode van de Three Lines of Defence (3LoD) in de bedrijfsvoering. In dit model is het lijnmanagement de eerste lijn, verantwoordelijk voor de eigen processen, inclusief informatiebeveiliging. De tweede lijn (CISO, security officers) ondersteunt, adviseert, coördineert en controleert of het managementteam hun verantwoordelijkheden nakomt. De derde lijn voorziet het geheel van een objectief oordeel en mogelijkheden tot verbetering via een interne auditor. In sommige gevallen kan er nog een vierde lijn worden toegevoegd in de vorm van een externe audit, die op bepaalde aspecten verplicht is.
4.1 Verantwoordelijkheidsniveaus binnen de gemeente Winterswijk
Binnen de gemeente Winterswijk worden, in overeenstemming met de geldende wet- en regelgeving, de volgende verantwoordelijkheids- en takenniveaus onderscheiden met betrekking tot informatiebeveiliging [6.1.1.2].
4.1.1 Controle en toetsing door de gemeenteraad
De gemeenteraad heeft een specifieke bevoegdheid om het beleid en de werking ervan binnen de gemeente Winterswijk te controleren en te toetsen, inclusief informatiebeveiliging. Het college B&W stelt het informatiebeveiligingsbeleid vast. Het college legt jaarlijks verantwoording af aan de gemeenteraad over de stand van zaken van informatiebeveiliging, in lijn met de P&C-cyclus. Dit gebeurt via een collegeverklaring waarop een auditor Assurance afgeeft en in het jaarverslag met een passage over informatiebeveiliging in de paragraaf bedrijfsvoering [18.2.2.1].
4.1.2 Conformering van de griffie aan dit beleid
Als apart orgaan binnen de ambtelijke organisatie is de griffie verantwoordelijk voor de eigen processen, systemen en gegevens, inclusief de staat van informatiebeveiliging binnen deze processen. De griffie conformeert zich aan het informatiebeveiligingsbeleid en hanteert hetzelfde kader als de ambtelijke organisatie.
4.1.3 Beleidsbepalende, regisserende en coördinerende verantwoordelijkheden op organisatieniveau
Als eigenaar van gemeentelijke informatieprocessen en -systemen draagt het college de eindverantwoordelijkheid voor een passend niveau van informatiebeveiliging. Het college stelt met het voorliggende beleidsdocument de kaders voor informatiebeveiliging vast op basis van landelijke en Europese wet- en regelgeving. De gemeenteraad wordt geïnformeerd over de informatiebeveiliging van de gemeente via P&C-cyclus. Hierin worden de stand van zaken, uitgevoerde plannen van het afgelopen jaar, de tijdsplanning en plannen voor het volgende jaar gepresenteerd. Bovendien wordt de CISO aangesteld door het college, op basis van een vastgesteld functieprofiel [6.1.1.2; 6.1.1.3; 6.1.1.4].
4.1.4 Verantwoordelijkheden en taken op organisatieniveau
De gemeentesecretaris is eindverantwoordelijk voor de borging van informatieveiligheid binnen de gemeente en heeft de volgende verantwoordelijkheden:
Chief Information Officer (CIO)
De CIO is verantwoordelijk voor de algehele informatievoorziening binnen de gemeente. Dit omvat:
Chief Information Security Officer (CISO)
De CISO voert namens het college activiteiten uit op het gebied van informatiebeveiliging en is verantwoordelijk voor de volgende taken [8.1.2]:
Overzicht van Verantwoordelijkheden
4.1.5 Verantwoordelijkheden en taken op eenheidsniveau
De domeinmanagers en de griffier (proceseigenaren) zijn eigenaar van en integraal verantwoordelijk voor de (informatie)beveiliging van de informatieprocessen en -systemen binnen hun organisatieonderdeel.
De domeinmanagers en griffier hebben onder andere de volgende verantwoordelijkheden:
4.1.6 Chief Information Security Officer (CISO)
Een Chief Information Security Officer (CISO) is aangewezen door het college op basis van een vastgesteld profiel [6.1.1.2; 6.1.1.3; 6.1.1.4]. In deze rol is de CISO namens de directie verantwoordelijk voor het actueel houden van het informatieveiligheidsbeleid op strategisch en organisatieniveau. De CISO coördineert de uitvoering van het beleid, beheerst risico's volgens de behoeften van de gemeente en rapporteert aan het college en directie.
De taken en verantwoordelijkheden van de CISO omvatten het volgende:
4.1.7 Information Security Officer (ISO)
De CISO wordt ondersteund door de Information Security Officer (ISO). Deze rol heeft op tactisch niveau de verantwoordelijkheid voor het up-to-date houden van het informatieveiligheidsbeleid, het coördineren van de uitvoering ervan, het verstrekken van advies bij projecten.
De taken en verantwoordelijkheden van de ISO omvatten het volgende:
4.1.8 Beveiligingsfunctionaris
De rol van Beveiligingsfunctionaris omvat het beheer, de coördinatie en het advies met betrekking tot informatiebeveiliging binnen een specifiek deelgebied. In dit beleidsdocument worden verschillende benamingen gegeven aan rollen die veelal dezelfde taken en verantwoordelijkheden hebben met betrekking tot specifieke gegevensverzamelingen. Om duidelijkheid te scheppen in de naamgeving, wordt in dit beleidsdocument de verantwoordelijkheid voor beveiliging met betrekking tot een specifieke gegevensverzameling toegewezen aan de Beveiligingsfunctionaris.
Specifiek verplichte beveiligingsfunctionarisrollen:
Daarnaast worden, indien mogelijk, Beveiligingsfunctionarissen aangewezen voor verschillende aspecten van de gemeentelijke bedrijfsvoering (zoals facilitaire zaken, DIV (archivering) en personeelszaken), evenals de primaire processen (bijvoorbeeld sociaal domein, financiën, beveiliging, handhaving, publieksdiensten (eventueel gecombineerd met BRP en waarde documenten), ruimte/omgeving).
4.1.9. Technical Information Security Officer
De TISO is verantwoordelijk voor de technische aspecten van informatiebeveiliging binnen gemeente Winterswijk waaronder het beoordelen, bewaken, inrichten en implementeren van de informatieveiligheid en fungeert als verbindende factor tussen de CISO en de beheerorganisatie op het gebied van informatieveiligheid. Bovendien speelt de TISO een belangrijke rol bij het coördineren van uitwijk, backup en penetratietesten, het beoordelen van nieuwe initiatieven en wijzigingen op het gebied van technische veiligheid.
De taken en verantwoordelijkheden van de TISO omvatten onder andere het volgende:
4.1.10 Functionaris Gegevensbescherming (FG)
De Functionaris voor Gegevensbescherming (FG) is de interne toezichthouder op de verwerking van persoonsgegevens binnen de gemeente, in overeenstemming met de Algemene Verordening Gegevensbescherming (AVG). [18.1.4.1]
De FG heeft de volgende wettelijke taken (art. 39 lid 1 AVG), aangepast aan de situatie binnen de gemeente:
Toezien op de naleving van zowel de AVG als andere wetten met betrekking tot gegevensbescherming, evenals het beleid met betrekking tot de bescherming van persoonsgegevens van de verwerkingsverantwoordelijke of de verwerker. Dit omvat het bewustmaken en opleiden van het personeel dat betrokken is bij de verwerking en het uitvoeren van audits.
Deze functie is gericht op de uitvoering en naleving van de Algemene Verordening Gegevensbescherming (AVG). Daarnaast adviseert de medewerker over privacybescherming en activiteiten ter bescherming van persoonsgegevens.
De Privacy Officer heeft de volgende verantwoordelijkheden:
Het beheer van applicaties is een belangrijk aspect in de beveiliging van gemeentelijke informatie, zowel op functioneel als technisch gebied. Het gebruik van applicaties blijft toenemen en in de loop der tijd is er binnen de gemeente een diversiteit aan vak- en back-officeapplicaties ontstaan. Het configureren, beveiligen (updates/patches), toegangsbeheer en algemeen beheer van deze applicaties zijn enkele aspecten die bij een gestructureerde uitvoering de risico's kunnen verminderen.
Functioneel applicatiebeheer omvat taken zoals:
Medewerkers zijn verantwoordelijk voor de beveiliging van hun functie en taken. Ze hanteren zorgvuldigheid en discipline bij het omgaan met informatie en systemen. Ze begrijpen de eisen voor betrouwbaarheid, integriteit, beschikbaarheid en
controleerbaarheid van de informatieprocessen waaraan ze deelnemen. Het tactisch informatiebeveiligingsbeleid bevat gedragsregels die medewerkers dienen te kennen en te volgen in hun functie.
5. Informatiebeveiliging in de PDCA-cyclus
In de planningsfase formuleren verantwoordelijke functionarissen het informatiebeveiligingsbeleid en richten ze de beveiligingsorganisatie in. Het beleid is zoals eerder beschreven gebaseerd op verschillende bronnen, zoals wet- en regelgeving, de missie en visie van de gemeente Winterswijk. De BIO, externe factoren, best practices, risico beoordelingen en auditresultaten. Het informatiebeveiligingsbeleid en eventuele wijzigingen wordt vastgesteld door het college. Het beleid bestaat uit richtlijnen en een basisniveau van beveiliging. Elk jaar worden in het jaarplan van de directies speerpunten voor informatiebeveiliging opgenomen, die worden vertaald naar concrete acties. De CISO adviseert de gemeente om deze speerpunten en acties te realiseren.
ISMS als strategisch fundament:
Het informatiebeveiligingsbeleid is onderdeel van een breder managementsysteem voor informatiebeveiliging (ISMS), dat is opgezet conform de NEN-ISO/IEC 27001. Het ISMS vormt het strategisch fundament voor het continu beheren, verbeteren en monitoren van informatieveiligheid binnen de gemeente.
Strategisch kader voor continuïteit
Continuïteitsbeheer vormt een integraal onderdeel van het strategische informatiebeveiligingsbeleid. Het beleid stelt dat:
De verantwoordelijkheid voor de strategische aansturing van continuïteitsbeheer ligt bij de CIO, met input van de CISO voor risico-inschattingen. Resultaten van evaluaties worden opgenomen in de jaarlijkse rapportage aan de gemeenteraad.
Om risico's met betrekking tot informatiebeveiliging te verminderen en het basisniveau van beveiliging te implementeren, kiest de gemeente Winterswijk de volgende aanpak: het nemen van risicogebaseerde maatregelen om te voldoen aan het basisniveau van beveiliging. Minstens één keer per jaar, of bij belangrijke veranderingen in bedrijfsprocessen of informatiesystemen, voeren de CISO, ISO en TISO risicoanalyses uit binnen de aangewezen beveiligingsdomeinen. In overleg met de lijnmanagers bepalen zij op basis van deze risico's de prioriteiten en beslissen ze welke maatregelen gedurende het jaar geïmplementeerd moeten worden. De lijnmanagers stellen hiervoor de benodigde middelen en personeel beschikbaar.
De te nemen maatregelen kunnen afkomstig zijn van het basisniveau van beveiliging of zelfstandig bepaald worden. Daarnaast wordt op basis van de risicoanalyse het basisniveau van beveiliging bepaald voor elk proces of informatiesysteem. De CISO geeft inzicht in de reeds geïmplementeerde maatregelen van het basisniveau en geeft aan waar het gewenste beveiligingsniveau nog niet wordt bereikt. In samenwerking met de directie wordt bepaald hoe het basisniveau van beveiliging bereikt kan worden. Afwijkingen worden centraal geregistreerd in het Information Security Management System (ISMS) en gerapporteerd aan de directie. Naast het verminderen van risico's door het implementeren van maatregelen, is het ook belangrijk om incidenten goed te beheren. Medewerkers kunnen security incidenten melden volgens bestaande procedures, de CISO rapporteert periodiek over de opgetreden security incidenten aan de directie.
Uitvoering van ISMS-processen:
Bij het implementeren van maatregelen wordt het ISMS gebruikt als leidend mechanisme. Dit omvat processen zoals het vaststellen van de scope van het ISMS, het uitvoeren van risicoanalyses, en het bewaken van de implementatie en effectiviteit van maatregelen.
Het informatiebeveiligingsproces is niet compleet zonder controle op de naleving van het beleid en de richtlijnen. Binnen de gemeente Winterswijk wordt een drielaags-model gehanteerd om de effectiviteit van beveiligingsmaatregelen te beoordelen:
Directie: De CISO is verantwoordelijk voor de werking van geïmplementeerde maatregelen. De CISO rapporteert de directie over de effectiviteit van genomen maatregelen.
Interne controle, eventueel aangevuld met externe expertise: Naast de controle door de CISO worden onafhankelijke interne audits uitgevoerd door interne controllers of beveiligingsfunctionarissen, mogelijk met ondersteuning van een externe partij. De bevindingen worden via de directeur gerapporteerd aan het college.
Externe accountant: Naast de interne controle beoordeelt een externe accountant jaarlijks bepaalde aandachtsgebieden binnen het informatiebeveiligingsdomein. De bevindingen worden via de directeur gerapporteerd aan het college.
Monitoring van ISMS-prestaties:
Het ISMS wordt gemonitord door het regelmatig evalueren van prestaties via interne en externe audits. De resultaten worden gebruikt om verbeterpunten te identificeren en de effectiviteit van de maatregelen te waarborgen.
Risicoanalyses en meldingen van incidenten worden periodiek beoordeeld om de voortgang van het ISMS te monitoren en bij te sturen waar nodig.
Het informatiebeveiligingsbeleid wordt minimaal één keer per twee jaar geëvalueerd en indien nodig bijgesteld om te blijven voldoen aan wet- en regelgeving en veranderende risico's. Op basis van de evaluatie bepaalt de CISO samen met de lijnmanagers de vervolgacties.
De evaluatieresultaten van het ISMS worden gebruikt om verbeteracties te plannen. Deze acties richten zich op het versterken van zwakke punten in de beveiliging, het aanpassen van maatregelen aan nieuwe dreigingen, en het waarborgen van naleving van de BIO 2.0.
De verklaring van toepasselijkheid (SoA) wordt jaarlijks herzien om ervoor te zorgen dat de toegepaste maatregelen blijven aansluiten op de actuele risico’s en wettelijke eisen.
Overzicht van wet- en regelgeving onderliggend aan informatiebeveiliging (niet uitputtend)
Classificatietabel voor informatiebeveiliging
De basisbeveiligingsniveaus zijn uitgewerkt langs de lijnen beschikbaarheid, integriteit en vertrouwelijkheid. De BBN-toets helpt bij het kiezen van het best passende niveau. De beschikbaarheidsniveaus zijn gebaseerd op de geldende beschikbaarheidsniveaus die door de grote interne dienstenleveranciers worden gehanteerd. De vertrouwelijkheidsniveaus zijn in lijn gebracht met de schadescenario’s die gelden voor de te beschermen belangen. De onderverdeling is als volgt:
BBN1: beschikbaarheid = Laag integriteit = Laag vertrouwelijkheid = Laag
BBN2: beschikbaarheid = Midden integriteit = Midden vertrouwelijkheid = Midden
BBN3: beschikbaarheid = Midden integriteit = Midden vertrouwelijkheid = Hoog
Kopieer de link naar uw clipboard
https://zoek.officielebekendmakingen.nl/gmb-2026-181870.html
De hier aangeboden pdf-bestanden van het Staatsblad, Staatscourant, Tractatenblad, provinciaal blad, gemeenteblad, waterschapsblad en blad gemeenschappelijke regeling vormen de formele bekendmakingen in de zin van de Bekendmakingswet en de Rijkswet goedkeuring en bekendmaking verdragen voor zover ze na 1 juli 2009 zijn uitgegeven. Voor pdf-publicaties van vóór deze datum geldt dat alleen de in papieren vorm uitgegeven bladen formele status hebben; de hier aangeboden elektronische versies daarvan worden bij wijze van service aangeboden.