Statuut informatiebeveiliging gemeente Bloemendaal 2008Statuut informatiebeveiliging gemeente Bloemendaal 2008 Hoofdstuk1.Achtergrond Het college van B&W van de gemeente Bloemendaal onderkent dat de met introductie van de Digitale Overheid en de basisregistraties hogere eisen gesteld worden aan de beschikbaarheid, juistheid en de privacy van de informatievoorziening en -verwerking. Mede gezien het feit, dat inbreuk op een ordelijk verloop van de digitale communicatie toeneemt, heeft het college in zijn streven naar het zijn van een betrouwbare overheid voor de Gemeente Bloemendaal besloten, dat de gemeente zich bedrijfsbreed wil conformeren aan de breed aanvaarde norm NEN-ISO/IEC 27002 voor informatiebeveiliging. Dit impliceert een generiek basisbeveiligingsniveau voor de totale informatievoorziening van de gemeente, waarbij waar nodig voor specifieke (basis)registraties, aanvullende eisen gesteld kunnen gaan worden. 2.Eindverantwoordelijkheid Gelet op de mogelijke impact van verstoringen op de informatievoorziening van de gemeente Bloemendaal berust de eindverantwoordelijkheid voor het beleid inzake de beveiliging en de interne controle van de geautomatiseerde informatievoorziening bij het college van B&W van de Gemeente Bloemendaal. 3.Doelstelling en doelgroep Het Statuut maakt deel uit van het algehele beveiligingsbeleid van de gemeente Bloemendaal. De doelstelling van het Statuut inzake de vertrouwelijkheid, integriteit en continuïteit van de geautomatiseerde informatievoorziening van de gemeente Bloemendaal luidt: "Het bieden van een raamwerk van beleidsuitgangspunten met betrekking tot de exclusiviteit, integriteit en beschikbaarheid van de (geautomatiseerde) informatievoorziening, waarbinnen een evenwichtig (doeltreffend en doelmatig) stelsel van onderling samenhangende maatregelen ontwikkeld wordt op basis van NEN-ISO/IEC 27002, teneinde de (geautomatiseerde) informatievoorziening te beschermen tegen interne en externe bedreigingen." Alle leidinggevenden dienen ervoor zorg te dragen dat aan de in dit Statuut geformuleerde beleidsuitgangspunten wordt voldaan bij de inrichting van de organisatie, procedures, werkwijze en de daarbij gehanteerde informatiesystemen. 4.Betrokkenen Betrokken organisatieonderdelen zijn: de beveiligingsorganisatie; de gebruiksorganisatie die als houder eindverantwoordelijke is en blijft voor de door haar gebruikte informatiesystemen; de ontwikkelorganisatie die verantwoordelijk is voor het verwerven dan wel laten wijzigen van de ICT-middelen; de ICT-beheersorganisatie die de houder is van de gebruikte technische infrastructuur, waarbij inbegrepen de infrastructurele beveiligingsmiddelen. Ook de aan derden uitbestede bedrijfsprocessen behoren tot de scope van dit statuut. Figuur Organisatorische functies betrokken bij informatiebeveiliging en het statuut 5.Opzet informatiebeveiliging Van elk al dan niet geautomatiseerd informatiesysteem inclusief de daarbij behorende gegevens dient expliciet één houder te zijn benoemd. Het houderschap impliceert de eindverantwoordelijkheid voor het betreffende systeem, inclusief het bepalen van bij het systeem te onderkennen risico's, het classificeren van het systeem en de daarbij behorende gegevens en het (laten) ontwikkelen van adequate beveiligingsmiddelen en interne controle-maatregelen. Naast de applicatie betreft dit ook de juiste inzet van de infrastructurele componenten (werkstations, servers en LAN/WAN), de juiste verwerking, het adequate beheer, het goed functioneren van het personeel, het maken van afspraken met derden, fysieke beveiliging en voorzieningen om incidenten en calamiteiten te voorkomen of af te handelen. In onderstaand figuur zijn alle genoemde deelgebieden en hun samenhang opgenomen. Er wordt gesproken over eindverantwoordelijk, omdat de verantwoordelijkheid voor een aantal aspecten van het informatiesysteem uitbesteed kan worden aan andere houders. Dit kan betrekking hebben op zowel aspecten tijdens de ontwikkeling van het systeem, als op het beheer, het gebruik en/of bepaalde deelcomponenten van het totale systeem. De te treffen maatregelen, alsmede de prioriteitsstelling hierin, dienen te worden bepaald op grond van een door het bedrijfsonderdeel periodiek op te stellen risicobeoordeling, waarin: de bedreigingen tegen een betrouwbare en op continuïteit gerichte, informatievoorziening en de daarmee samenhangende risico's worden onderkend en een evenwichtig stelsel van onderling samenhangende maatregelen wordt ontwikkeld ter reducering van de risico’s binnen de uitgangspunten van dit Statuut. Hierbij wordt niet een maximaal beveiligingsniveau nagestreefd, maar een optimaal niveau. Maatregelen die in de praktijk niet werkend gemaakt kunnen worden, zijn overbodig. Als risico’s gezien ervaringen uit het verleden in de komende vijf jaar naar verwachting niet daadwerkelijk tot een aanzienlijke schade zullen leiden, wordt het niveau van de bestaande beveiligingsmaatregelen beschouwd als afdoende voor het basis beveiligingsniveau. Bij het uitvoeren van de risicoanalyse worden de houders van informatiesystemen ondersteund door Beveiligingsadvies. Beveiligingsadvies vervult in deze een coördinerende rol, opdat er een gemeenschappelijk basisbeveiligingsniveau in stand gehouden wordt en overlappingen en/of omissies in het totale stelsel van maatregelen binnen de gemeente Bloemendaal worden voorkomen.
AI-uitleg op basis van de officiële wettekst. Indicatief, vervangt geen juridisch advies.