HANDREIKING COMMUNICATIEPLAN INFORMATIEBEVEILIGING

Maat: px
Weergave met pagina beginnen:

Download "HANDREIKING COMMUNICATIEPLAN INFORMATIEBEVEILIGING"

Transcriptie

1 HANDREIKING COMMUNICATIEPLAN INFORMATIEBEVEILIGING Een van de producten van de operationele variant van de Baseline Informatiebeveiliging Nederlandse Gemeenten (BIG)

2 Colofon Naam document Handreiking communicatieplan informatiebeveiliging Versienummer 1.0 Versiedatum Maart 2015 Versiebeheer Het beheer van dit document berust bij de Informatiebeveiligingsdienst voor gemeenten (IBD). Copyright 2015 Kwaliteitsinstituut Nederlandse Gemeenten (KING). Alle rechten voorbehouden. Verveelvoudiging, verspreiding en gebruik van deze uitgave voor het doel zoals vermeld in deze uitgave is met bronvermelding toegestaan voor alle gemeenten en overheidsorganisaties. Voor commerciële organisaties wordt hierbij toestemming verleend om dit document te bekijken, af te drukken, te verspreiden en te gebruiken onder de hiernavolgende voorwaarden: 1. KING wordt als bron vermeld; 2. Het document en de inhoud mogen commercieel niet geëxploiteerd worden; 3. Publicaties of informatie waarvan de intellectuele eigendomsrechten niet bij de verstrekker berusten, blijven onderworpen aan de beperkingen opgelegd door KING; 4. Iedere kopie van dit document, of een gedeelte daarvan, dient te zijn voorzien van de in deze paragraaf vermelde mededeling. Rechten en vrijwaring KING is zich bewust van haar verantwoordelijkheid een zo betrouwbaar mogelijke uitgave te verzorgen. Niettemin kan KING geen aansprakelijkheid aanvaarden voor eventueel in deze uitgave voorkomende onjuistheden, onvolledigheden of nalatigheden. KING aanvaardt ook geen aansprakelijkheid voor enig gebruik van voorliggende uitgave of schade ontstaan door de inhoud van de uitgave of door de toepassing ervan. Met dank aan De expertgroep en de reviewgemeenten die hebben bijgedragen aan het vervaardigen van dit product. 2

3 Voorwoord De IBD is een gezamenlijk initiatief van de Vereniging van Nederlandse Gemeenten (VNG) en het Kwaliteitsinstituut Nederlandse Gemeenten (KING) en actief sinds 1 januari Aanleiding voor de oprichting van de IBD vormen enerzijds de leerpunten uit een aantal grote incidenten op informatiebeveiligingsvlak en anderzijds de visie Digitale Overheid De IBD is er voor alle gemeenten en richt zich op bewustwording en concrete ondersteuning om gemeenten te helpen hun informatiebeveiliging naar een hoger plan te tillen. De IBD heeft drie doelen: 1. Het preventief en structureel ondersteunen van gemeenten bij het opbouwen en onderhouden van bewustzijn als het gaat om informatiebeveiliging. 2. Het leveren van integrale coördinatie en concrete ondersteuning op gemeente specifieke aspecten in geval van incidenten en crisissituaties op het vlak van informatiebeveiliging. 3. Het bieden van gerichte projectmatige ondersteuning op deelgebieden om informatiebeveiliging in de praktijk van alle dag naar een hoger plan te tillen. De ondersteuning die de IBD biedt bij het ICT-Beveiligingsassessment DigiD is een voorbeeld van een dergelijk project. Hoe realiseert de IBD haar doelen? Om invulling te kunnen geven aan haar doelen is door de IBD op basis van de Baseline Informatiebeveiliging Rijksdienst (BIR) een vertaalslag gemaakt naar een baseline voor de gemeentelijke markt. Deze Baseline Informatiebeveiliging Nederlandse Gemeenten (BIG) betreft twee varianten, een Strategische- én een Tactische Baseline. Beide varianten van de BIG zijn beschikbaar voor alle gemeenten op de website en community van de IBD, zodat door iedere gemeente tot implementatie van de BIG kan worden overgegaan. Bestuur en management hebben met deze baseline een instrument in handen waarmee zij in staat zijn om te meten of de organisatie in control is op het gebied van informatiebeveiliging. Om de implementatie van de Strategische en Tactische Baseline te ondersteunen, zijn door de IBD in samenwerking met de Taskforce Bestuur en Informatieveiligheid Dienstverlening (Taskforce BID) producten ontwikkeld op operationeel niveau. Dit heeft een productenportfolio opgeleverd, genaamd de Operationele Baseline Nederlandse Gemeenten. Naast een productenportfolio, heeft de IBD voor gemeenten ook een dienstenportfolio ontwikkeld. Voor een volledig overzicht van het producten- en dienstenportfolio, kunt u terecht op de website van de IBD. De gemeente is zelf verantwoordelijk voor het opstellen en/of uitvoeren en/of handhaven van de regels. Hierbij geldt: - Er is wetgeving waar altijd aan voldaan moet worden, zoals niet uitputtend: GBA, SUWI, BAG, PUN en WBP, maar ook de archiefwet. - Er is een gemeenschappelijk normenkader als basis: de Baseline Informatiebeveiliging Nederlandse Gemeenten (BIG). - De gemeente stelt dit normenkader vast, waarbij er ruimte is in de naleving van dat kader voor afweging en prioritering op basis van het pas toe of leg uit principe. 3

4 Leeswijzer Dit product maakt onderdeel uit van de operationele variant van de Baseline Informatiebeveiliging Nederlandse Gemeenten (BIG). Doel Deze handreiking is geschreven om gemeenten hun informatiebeveiliging naar een hoger plan te tillen door de inzet van bewustwording en de daarbij horende communicatie(middelen). Doelgroep Dit document is van belang voor de medewerkers van de afdelingen communicatie, personeelszaken en ICT-beheer. Relatie met overige producten Baseline Informatiebeveiliging Nederlandse Gemeenten (BIG) Strategische Baseline Informatiebeveiliging Nederlandse Gemeenten Tactische Baseline Informatiebeveiliging Nederlandse Gemeenten Het voorbeeld Informatiebeveiligingsbeleid van de gemeente, hoofdstuk 4 en 8.2 Maatregelen tactische variant Baseline Informatiebeveiliging Nederlandse Gemeenten (BIG). Maatregel 3.1 Benoem verantwoordelijken Maatregel Contact met speciale belangengroepen Maatregel Directieverantwoordelijkheid Maatregel Bewustwording, opleiding en training ten aanzien van informatiebeveiliging Maatregel Beheersing van technische kwetsbaarheden Maatregel Rapportage van informatiebeveiligingsgebeurtenissen Maatregel Verantwoordelijkheden en procedures Maatregel Informatiebeveiliging opnemen in het proces van bedrijfscontinuïteitsbeheer 4

5 Inhoud 1 Inleiding Raakvlakken Aanwijzing voor gebruik 6 2 Informatiebeveiligingsbewustzijn Meten van informatiebeveiligingsbewustzijn Informatiebeveiligingsbewustzijn bij uitbesteding 12 Bijlage 1: Voorbeeld communicatieplan informatiebeveiliging gemeente <gemeente> 13 Bijlage 2: Voorbeeld enquête informatiebeveiliging 25 Bijlage 3: Definities 34 Bijlage 4: Literatuur/bronnen 36 5

6 1 Inleiding De Baseline Informatiebeveiliging Nederlandse Gemeenten (BIG) heeft maatregelen beschreven die te maken hebben met bewustwording, opleiding en training ten aanzien van informatiebeveiliging, zie hiervoor hoofdstuk 4 en paragraaf 8.2 in het voorbeeld gemeentelijk informatie beveiligingsbeleid en paragraaf 8.2 van de BIG. Gemeenten dienen continue aandacht te besteden aan kennisontwikkeling, kennisdeling en kennisvermeerdering op het vlak van informatiebeveiliging om zich hierop professioneel en krachtig neer te zetten. Dit kan worden gestimuleerd door de inzet van specifieke communicatiemiddelen die qua vorm en inhoud maximaal aan deze doelstelling bijdragen. Het is hierbij van belang dat gemeenten de samenwerking blijven zoeken met de Vereniging van Nederlandse Gemeenten (VNG) (op bestuurlijk niveau) en de Informatiebeveiligingsdienst voor gemeenten (IBD) (op tactisch en operationeel niveau) en met overige overheids- en ketenpartners die zich vanuit het onderwerp informatieveiligheid of informatiebeveiliging op de gemeentelijke overheidslaag richten. Naast deze externe gerichtheid, dient het communicatieplan informatiebeveiliging gemeenten als onderdeel van de bewustwordingscampagne ook een interne gerichtheid te adresseren. Dit communicatieplan informatiebeveiliging gemeenten dient de detailuitwerking van de gemeentelijke uitgangspunten met betrekking tot de communicatie over informatiebeveiliging te omvatten. In het kader van een eenduidige boodschap, gerichtheid in de communicatie en om verwarring te voorkomen is het van belang dat de communicatie over informatiebeveiliging binnen de gemeente goed te organiseren en de verantwoordelijkheden op het juiste niveau te beleggen. Dit zodat deze elkaar versterken en niet verzwakken. Beleg de verantwoordelijkheid met betrekking tot het communicatieplan informatiebeveiliging gemeenten als onderdeel van de bewustwordingscampagne bij de afdeling die verantwoordelijk is voor de coördinatie van het algemene gemeentelijk communicatiebeleid en het bewaken van de samenhang en de kwaliteit van verschillende communicatieplannen. De afdeling Personeelszaken is verantwoordelijk voor het functioneren van het personeel, inclusief bewustwording en gedrag. 1.1 Raakvlakken Overige raakvlakken die het communicatieplan informatiebeveiliging en bewustwording met de BIG hebben zijn: Voorbeeld Informatiebeveiligingsbeleid van de gemeente Voorbeeld Incident management en Responsbeleid Bedrijfscontinuïteitsplannen (BCP) / Disaster Recovery Plan (DRP) Gedragsregels gebruiker 1.2 Aanwijzing voor gebruik Deze handreiking is geschreven om aandachtspunten met betrekking tot communicatie en bewustwording op het gebied van informatiebeveiliging aan te reiken, zodat invulling gegeven kan 6

7 worden aan de gemeentelijke informatiebeveiligingsbeleidsregels. Deze handreiking is geen volledige procesbeschrijving en bevat geen compleet uitgewerkt communicatieplan informatiebeveiliging en bewustwordingsprogramma. Echter het bevat wel voldoende informatie en handvatten om goede (beleids)keuzes te maken met betrekking tot het opstellen en uitvoeren hiervan. De gemeentelijke informatiebeveiligingsbeleidsregels met betrekking tot bewustwording en gedrag zijn onder andere: 1 De afdelingen binnen de gemeente (in vragende rol) zijn verantwoordelijk voor de integrale beveiliging van hun organisatieonderdelen. De clusterdirectie stuurt op beveiligingsbewustzijn, bedrijfscontinuïteit en naleving van regels en richtlijnen (gedrag en risicobewustzijn). Alle medewerkers (en voor zover van toepassing externe gebruikers van onze systemen) dienen training te krijgen in procedures die binnen de gemeente of afdeling gelden voor informatiebeveiliging. Deze training dient regelmatig te worden herhaald om het beveiligingsbewustzijn op peil te houden. De gemeente/ de directie/ de afdeling bevordert algehele communicatie en bewustwording rondom informatiebeveiliging. Het lijnmanagement bevordert dat medewerkers (en externe gebruikers van onze systemen) zich houden aan beveiligingsrichtlijnen. Afspraken hierover worden vastgelegd in het managementcontract. In werkoverleggen wordt periodiek aandacht geschonken aan informatiebeveiliging. Voor zover relevant worden hierover afspraken vastgelegd in planningsgesprekken. 1 Zie ook het Voorbeeld Informatiebeveiligingsbeleid gemeenten : 7

8 2 Informatiebeveiligingsbewustzijn Bewustwording is van essentieel belang wanneer het gaat om informatiebeveiliging. Een gemeente kan nog zo veel technische maatregelen nemen, wanneer medewerkers er niet naar handelen hebben deze maatregelen uiteindelijk aanzienlijk minder effect. De gebruiker ziet niet altijd het belang in van informatiebeveiliging. Zo worden wachtwoorden vergeten of op een Post-it onder het toetsenbord geplakt, computers en/of laptops onbeheerd achtergelaten en bezoekers niet begeleid door het pand. Bewustwording heeft als doel om alle gemeentelijke medewerkers bewust te maken van de informatiebeveiligingsrisico s die de gemeente loopt en ook van de wijze waarop zij zich hiertegen kunnen beschermen. Om vast te stellen welke bewustwordingsactiviteiten ontplooid dienen te worden bij een gemeente dient het huidige en gewenste kennis- en bewustzijnsniveau bepaald te worden. Het belangrijkste doel is uiteindelijk het veranderen van het gedrag van medewerkers als gevolg van het verhogen van het kennisniveau en de mate van bewustwording. Om dit te verwezenlijken is inzicht in welk gedrag (on)gewenst is en welke kennis noodzakelijk is, onmisbaar. Verandering in houding en gedrag Het bereiken van gedragsverandering bij medewerkers is vaak een lastige aangelegenheid. Uit onderzoek blijkt dat het gedrag niet vanzelf in de gewenste richting verandert als je zorgt voor meer kennis en een positieve houding bij mensen. Om gedrag te veranderen moet je je ook echt op gedrag richten. Dit blijkt onder andere uit de studie Gedragsverandering via campagnes 2. Hierin komt naar voren dat de campagnes van de rijksoverheid succesvol zijn in het bereiken van kennisoverdracht. Veranderingen in houding en gedrag blijken moeilijker te realiseren en voornamelijk de effecten op gedrag zijn in het algemeen beperkt. In het eindrapport worden handvatten gegeven hoe de effectiviteit vergroot kan worden. Bewustwordingsprogramma Het bepalen van het huidige kennis- en bewustzijnsniveau kan op diverse manieren. Onder andere het inzetten van een mystery guest, vraaggesprekken met medewerkers en vragenlijsten 3, leveren inzicht op met betrekking tot informatiebeveiligingsbewustzijn (zie ook paragraaf 3.1 Meten van informatiebeveiligingsbewustzijn ). Inzicht verkrijgen in het huidige kennisniveau en de mate van beveiligingsbewustzijn van gemeentelijke medewerkers is noodzakelijk. Op basis van dit inzicht en de gestelde doelen met betrekking tot het gewenste gedrag, kan een specifieke aanpak voor een bewustwordingsprogramma worden bepaald. Om het informatiebeveiligingsbewustzijn en de kennis op het gebied van informatiebeveiliging te vergroten, om zo de gewenste gedragsverandering te bereiken, is het uitvoeren van een bewustwordingsprogramma noodzakelijk. Het opstellen van een bewustwordingsprogramma bestaat in hoofdlijnen uit de volgende stappen: 2 Literatuuronderzoek Gedragsverandering via campagnes (18 mei 2011) in opdracht van Dienst Publiek en Communicatie, Ministerie van Algemene Zaken. Den Haag ( Het doel van deze studie was om te onderzoeken hoe de effectiviteit van campagnes vergroot kunnen worden door meer gericht te sturen op gedrag. 3 In bijlage 2 van dit document vindt u een voorbeeld enquêteformulier informatiebeveiliging. 8

9 Figuur 1 Stappenplan opstellen van een bewustwordingsprogramma Stap 1 Het opstellen van een plan van aanpak (communicatieplan informatiebeveiliging) De eerste stap is het opstellen van een plan van aanpak (communicatieplan informatiebeveiliging). In dit plan wordt onder andere de communicatiedoelstelling, -strategie, -doelgroepen, middelen en de activiteitenplanning beschreven met betrekking tot het verhogen van het bewustzijn op informatiebeveiligingsvlak. Zie bijlage 1 voor een voorbeeld communicatieplan informatiebeveiliging. Stap 2 - Verzamelen informatie bewustwordingsprogramma De volgende stap is het verzamelen van materiaal die u kunt gebruiken bij het op- en samenstellen van de communicatiemiddelen. Hierbij kan gebruik worden gemaakt van het gemeentelijke informatiebeveiligingsbeleid, de gedragscodes en de personeelshandboeken. Ook uit externe bronnen, zoals publicaties van de IBD 4 en de Campagne ibewustzijn Overheid 5, kunt u inspiratie halen. Stap 3 - Uitwerken communicatiemiddelen Met behulp van de in de vorige stap verzamelde informatie kunnen de verschillende communicatiemiddelen worden uitgewerkt. Stap 4 - Uitvoeren communicatieplan informatiebeveiliging Gedurende deze stap worden de communicatieactiviteiten die in het communicatieplan informatiebeveiliging zijn beschreven conform planning uitgevoerd. Hou ruimte in de planning met het feit dat er onverwachte gebeurtenissen kunnen plaatsvinden, waarover de gemeente moet worden geïnformeerd. Stap 5 - Evaluatie bewustwordingsprogramma Uiteindelijk dient het bewustwordingsprogramma regelmatig geëvalueerd te worden, om vast te stellen of de beoogde doelen zijn bereikt (gedragsverandering). Als dit niet het geval is, dan is het noodzakelijk om het bewustwordingsprogramma bij te stellen. 4 Zie 5 Zie 9

10 Verantwoordelijkheden De verantwoordelijkheid voor werving, selectie en algemene zaken rond het functioneren van personeel ligt bij de afdeling personeelszaken. Dit is inclusief bewustwording en gedrag. De directie en de verschillende afdelingen zijn verantwoordelijk voor het bevorderen van de algehele communicatie en bewustwording rondom informatiebeveiliging. Het lijnmanagement speelt bij de uitvoering hiervan een belangrijke rol en dient te bevorderen dat gemeenteambtenaren, ingehuurd personeel en (waar van toepassing) externe gebruikers van interne systemen: Algemene beveiligingsaspecten toepassen in hun gedrag en handelingen, in overeenstemming met het vastgestelde beleid. Zich houden aan beveiligingsrichtlijnen. Om dit te borgen dienen hierover afspraken te worden vastgelegd in het managementcontract. Activiteiten uit de Tactische Baseline Informatiebeveiliging Nederlandse Gemeenten die een relatie met bewustwording en gedrag hebben zijn, onder andere: Zorgen dat alle gemeentemedewerkers, voor zover van toepassing, ingehuurd personeel en externe gebruikers: o zich bewust zijn van bedreigingen en gevaren voor informatiebeveiliging, van hun verantwoordelijkheid en aansprakelijkheid, en dat ze zijn toegerust om het beveiligingsbeleid van de organisatie in hun dagelijkse werkzaamheden te ondersteunen en het risico van een menselijke fout te verminderen. o op de hoogte zijn van de procedures voor het melden (rapporteren) van gebeurtenissen en escalatie. o regelmatig attent worden gemaakt op het beveiligingsbeleid en de beveiligingsprocedures van de gemeente, voor zover relevant voor hun functie. o geschikte trainingen en regelmatige bijscholing krijgen met betrekking tot beleid en procedures van de gemeente, voor zover relevant voor hun functie. o training krijgen in procedures die binnen de gemeente of afdeling gelden voor informatiebeveiliging. Deze training dient regelmatig te worden herhaald om het beveiligingsbewustzijn op peil te houden. Zorgen dat in werkoverleggen periodiek aandacht wordt geschonken aan informatiebeveiliging. Zorgen dat tijdens functionerings- en beoordelingsgesprekken het onderwerp informatiebeveiliging wordt besproken. Dit geldt in het bijzonder voor gemeentemedewerkers die risicovolle functies bekleden. Calamiteitenplannen gebruiken in de jaarlijkse bewustwording-, training en testactiviteiten. Maatregelen treffen voor detectie, preventie en herstellen, om gemeentelijke ICT-infrastructuur te beschermen tegen virussen. Tevens behoren er geschikte procedures te worden ingevoerd om het bewustzijn van de gebruikers te vergroten. 2.1 Meten van informatiebeveiligingsbewustzijn De Baseline Informatiebeveiliging Nederlandse Gemeenten (BIG) stelt dat bewustzijn in een aantal gevallen een randvoorwaarde is. Het is dan ook zinvol om het informatiebeveiligingsbewustzijn van de gemeentelijke medewerkers te meten en op deze manier vast te stellen of aan deze randvoorwaarde is voldaan. Als eerste dient de gemeente te bepalen wàt ze precies wil meten. Als dat bekend is, kan de gemeente kijken hoe dat te meten. Tot slot: wat te doen met de uitkomsten? Het doel waarvoor 10

11 de gemeente de uitkomsten wil gebruiken, stelt eisen aan (de bruikbaarheid van) datgene dat moet worden gemeten. Informatiebeveiligingsbewustzijn is een bepalende en belangrijke factor in de bijdrage die een gemeentelijke medewerker levert aan het niveau van informatiebeveiliging van de gemeente. Daarom is de noodzaak tot inzicht in hoe het zit met het informatiebeveiligingsbewustzijn binnen de gemeente van belang. Een andere reden om een bewustzijnsmeting uit te voeren is om de aandachtspunten van een bewustwordingsprogramma te bepalen. Het heeft geen zin om tijd en aandacht te besteden aan zaken die al op orde zijn. Uitgangspunten bij de meetmethode zijn onder meer: Het resultaat dient niet (te sterk) afhankelijk te zijn van de persoon die de meting uitvoert. De meting dient met een zelfde nauwkeurigheid op latere tijdstippen te kunnen worden herhaald, zodat met een zekere betrouwbaarheid verbetering (of verslechtering) valt vast te stellen. De meting dient toepasbaar en uitvoerbaar te zijn. Observatie en het inzetten van een mystery guest, vraaggesprekken met medewerkers en vragenlijsten, leveren inzicht op met betrekking tot het informatiebeveiligingsbewustzijn. Naast de hoeveelheid aan informatie die deze meetmethoden opleveren, kleven er ook nadelen aan. Het grootste nadeel van vragenlijsten is de (voorbereidings)tijd en de vele keuzes die hierbij gemaakt dienen te worden bij het opstellen van de vragenlijst (zie bijlage 2 voor een voorbeeld enquêteformulier informatiebeveiliging). Denk hierbij aan: In welke vorm moeten de vragen worden gesteld? Meerkeuze, open vragen, et cetera. In welke vorm wordt de vragen lijst aangeboden? Op papier of online via het intranet. Namens wie wordt de uitnodiging verstuurd? De burgemeester, wethouder met informatiebeveiliging in zijn portefeuille, het college van Burgemeester en Wethouders (college van B&W) of de Chief Information Security Officer (CISO). Net als bij de vragenlijsten, is de inspanning die vraaggesprekken met medewerkers vergen het nadeel. Naast de tijd die je kwijt bent voor het voeren van de gesprekken vergt het uitwerken van de gesprekken ook een behoorlijke (tijds)inspanning. Het nadeel van een mystery guest is dat het resultaat in enige mate afhankelijk is van de kwaliteiten van de tester, de mystery guest. Een voorbeeld van een meetinstrument voor het informatiebeveiligingsbewustzijn is de quickscan Security Awareness in uw organisatie. 6 Met deze quickscan wordt een eerste indruk van het informatiebeveiligingsbewustzijn bij de medewerkers in uw gemeente gegeven. Heeft uw gemeente een bewustwordingsprogramma en voldoet dit? En indien een dergelijk bewustwordingsprogramma er nog niet is, loopt u dan geen onnodig risico? De quickscan laat zien waar verbetering mogelijk is

12 2.2 Informatiebeveiligingsbewustzijn bij uitbesteding Informatiebeveiligingsbewustzijn is onmisbaar voor iedere organisatie, ook bij uitbestedingen. 7 Echter bij een uitbesteding heeft het informatiebeveiligingsbewustzijn een aantal extra dimensies. Zo dient de gemeente de dienstverlenende onderneming of toeleverancier bij het aangaan van een overeenkomst, naast een groot aantal andere aan beveiliging gerelateerde zaken, in korte tijd op de hoogte te stellen van het informatiebeveiligingsbewustzijn binnen de gemeente. Omdat er sprake is van twee verschillende organisaties kan er sprake zijn van een verschil in kennis en inzicht tussen de twee organisaties. Een manier om bij het aangaan van een overeenkomst 8 het informatiebeveiligingsbewustzijn van een dienstverlenende onderneming of toeleverancier te testen, is het vragen van een 'pas toe of leg uit' verklaring met betrekking tot het informatiebeveiligingsbeleid van de gemeente. Hierbij dient de dienstverlenende onderneming of toeleverancier aan te geven in welke mate aan het informatiebeveiligingsbeleid van de gemeente kan worden voldaan en dient zij uitleg te geven over wanneer hiervan afgeweken wordt. Hierbij dient bij de beoordeling niet alleen gekeken te worden naar de hoeveelheid groene vlakjes ( pas toe ) maar is het interessanter om te kijken naar de argumenten die bij non-compliance ( leg uit ) gegeven worden. 7 Zie hiervoor ook het operationele product Uitbesteding ICT-diensten en inhuur van de Baseline Informatiebeveiliging Nederlandse Gemeenten (BIG). 8 Zie hiervoor ook het operationele product Bewerkersovereenkomst en inkoopvoorwaarden en informatiebeveiligingseisen van de Baseline Informatiebeveiliging Nederlandse Gemeenten (BIG). 12

13 Bijlage 1: Voorbeeld communicatieplan informatiebeveiliging gemeente <gemeente> 1. Inleiding Informatiebeveiliging is mensenwerk. Management en medewerkers dienen zich bewust te zijn van de risico s die samenhangen met de omgang met vertrouwelijke gegevens en van de noodzaak van informatiebeveiliging. Hiervoor zijn communicatieactiviteiten ontwikkeld, die in dit communicatieplan informatiebeveiliging gemeente <gemeente> gestructureerd zijn vastgelegd. Er wordt onderscheid gemaakt in communicatiestrategie, -doelstellingen, -bouwstenen, -doelgroepen, -kernboodschappen, -activiteiten en -middelen. 1.1 Aanleiding Voor gemeenten is door de Informatiebeveiligingsdienst voor gemeenten (IBD) de Baseline Informatiebeveiliging Nederlandse Gemeenten (BIG) opgesteld. Deze baseline geeft aan dat communicatie over informatiebeveiliging van groot belang is voor een succesvolle implementatie van informatiebeveiliging. Om tot een succesvolle implementatie van de BIG te komen, worden hiertoe in dit communicatieplan informatiebeveiliging activiteiten voorgesteld. Dit communicatieplan informatiebeveiliging is bedoeld voor iedere gemeentelijke medewerker binnen de gemeente <gemeente>. Met als doel om alle gemeentelijke medewerkers bewust te maken van de informatiebeveiligingsrisico s die de gemeente <gemeente> loopt, de samenhang met het gebruik van computers en netwerken en van de noodzaak van beveiliging van informatie. Hiermee wordt beoogd om informatiebeveiliging bij zoveel mogelijk gemeentelijke medewerkers tot een punt van blijvende aandacht te maken. Er kunnen voor de gemeente meerdere redenen zijn om te werken aan het verhogen van het kennis- en bewustzijnsniveau van de medewerkers. Hieronder volgen enkele voorbeelden: Een streven naar kwaliteitsverbetering Door het verhogen van het besef van de waarde van informatie voor de gemeente <gemeente> houden gemeentelijke medewerkers zich beter aan procedures op dit gebied, waardoor het aantal fouten wordt verkleind. Het verkrijgen/behouden van een betrouwbaar imago Voor de gemeente <gemeente> is vertrouwen één van de basisprincipes. Hierdoor is het van groot belang dat de gemeente <gemeente> betrouwbaar overkomt. Informatiebeveiligingsincidenten hebben een negatief effect op de betrouwbaarheid van de gemeente. Door een verhoging van het beveiligingsbewustzijn neemt het aantal informatiebeveiligingsincidenten af. Het versterken van de zwakste schakel Hoewel er veel technische mogelijkheden zijn om informatie te beveiligen, blijft de mens de zwakste schakel in de keten. Technische maatregelen zijn zinloos als het beveiligingsbewustzijn bij de gemeentelijke medewerkers ontbreekt. Naast het versterken van de zwakste schakel, zou natuurlijk ook gekeken kunnen worden of de mens nog wel onderdeel van de keten dient uit te maken. Is het beoogde resultaat te behalen zonder tussenkomst van de mens? Bijvoorbeeld door het aanpassen van processen, procedures en/of informatiesystemen. 13

14 Een aantal randvoorwaarden dienen te zijn ingevuld om een effectieve en efficiënte invulling te kunnen geven op de vraag: Hoe kan het kennis- en bewustzijnsniveau van de medewerkers blijvend gestimuleerd, verhoogd en gestuurd worden op het gebied van informatiebeveiliging? Deze randvoorwaarden zijn: Commitment van de directie en het management De cruciale voorwaarde voor een succesvolle uitvoering van een bewustwordingsprogramma binnen de gemeente <gemeente> is commitment. Zonder dat aan deze voorwaarde wordt voldaan is de slagingskans van een dergelijk programma beperkt. Geen eenmalige exercitie Bewustwording van gemeentelijke medewerkers binnen de gemeente <gemeente> is geen eenmalige zaak. Het is noodzakelijk dat er continu gestimuleerd, gestuurd en gemeten wordt. Zo wordt er constant aandacht besteed aan de ontwikkeling van het kennis- en bewustzijnsniveau. Hierbij is het wel van belang om vooraf het gewenste en het huidige kennis-, bewustzijnsniveau en gedrag in kaart te brengen. Tot slot dient het bewustwordingsprogramma ook aan te sluiten bij de organisatiecultuur van de gemeente <gemeente>. 2. Communicatieaspecten In dit hoofdstuk wordt het kader van het communicatieplan informatiebeveiliging geformuleerd. Welke doelen willen we bereiken met dit communicatieplan informatiebeveiliging ((beoogde) verbetering), welke bouwstenen worden hierbij ingezet en wat zijn de gehanteerde uitgangspunten en randvoorwaarden. 2.1 Doelen Met betrekking tot de communicatie over informatiebeveiliging wordt onderscheid gemaakt naar kennis, houding en gedrag Kennis over informatiebeveiliging Het doel is dat gemeentelijke medewerkers op de hoogte zijn van de voor hen geldende taken, regels en hulpmiddelen voor informatiebeveiliging. Voor het management geldt de doelstelling dat de beleidsstukken met betrekking tot informatiebeveiliging bij hen bekend zijn Houding en gedrag met betrekking tot informatiebeveiliging Het uitgangspunt is dat het management en de gemeentelijke medewerkers van de gemeente <gemeente> zich onvoldoende bewust zijn van de risico's die samenhangen met het gebruik van computers en netwerken en van de noodzaak van informatiebeveiliging. Dit bewustzijn varieert natuurlijk binnen de verschillende afdelingen en onder individuele gemeentelijke medewerkers. Verder vertonen niet alle gemeentelijke medewerkers het gewenste gedrag voor informatiebeveiliging. De communicatieactiviteiten dienen ertoe bij te dragen dat de individuele gemeentelijke medewerkers een positieve houding hebben ten aanzien van informatiebeveiliging en dit ook vertalen in het gewenste gedrag. Concreet betekent dit bijvoorbeeld dat: Werkplekken niet onbeheerd worden achtergelaten. Wachtwoorden geheim worden gehouden. Individuele wachtwoorden en persoonlijke accounts niet worden gedeeld. Vertrouwelijke gegevens niet onbeveiligd via worden verzonden. 14

15 Dossiers van gemeentelijke medewerkers en burgers vertrouwelijk worden behandeld. Geen vertrouwelijke informatie wordt verstrekt via de telefoon. Aanvallen zoals, phishing, spam en hoaxes worden herkend. Voor het management wordt beoogd dat de communicatieactiviteiten ertoe bijdragen dat deze groep een positieve houding heeft ten aanzien van informatiebeveiliging. Zo fungeren zij als voorbeeldfunctie voor de gemeentelijke medewerkers, spreken zij gemeentelijke medewerkers aan op ongewenst gedrag en steunen zij de betrokkenen in de activiteiten voor de verbetering van informatiebeveiliging binnen de gemeente <gemeente>. 2.2 De communicatiebouwstenen Om kennis, houding en gedrag van de betrokken doelgroepen maximaal positief te stimuleren, leert ervaring dat het zinvol is om bij de communicatieaanpak rekening te houden met enerzijds het communiceren van feiten en anderzijds de vertaalslag te maken naar de concrete werksituatie en belevingswereld van de collega s. Het is uiteraard belangrijk dat de toon en de vorm van de communicatie naar de verschillende doelgroepen vanuit een herkenbare gemeentelijke-huisstijl gebeurt. Dit vergroot de consistentie, de herkenbaarheid en acceptatie onder de doelgroepen en zorgt mede voor het basis-vertrouwen wat noodzakelijk is om een betrouwbare (kennis)partner te kunnen zijn. 2.3 Uitgangspunten Bij de uitvoering van dit communicatieplan informatiebeveiliging worden de volgende uitgangspunten gehanteerd: Om het beoogde effect te bereiken wordt een combinatie van communicatiemiddelen ingezet. Bij de communicatie wordt zoveel mogelijk gebruik gemaakt van zowel bestaande in- als externe kanalen en middelen (<personeelsblad>, intranet, werkoverleg, campagne ibewustzijn Overheid, et cetera). Om de herkenbaarheid van de boodschap voor informatiebeveiliging te vergroten wordt bij alle communicatieactiviteiten de volgende adagium/slogan gehanteerd: <adagium/slogan >. De communicatie over informatiebeveiliging wordt doelgroepgericht ingezet (zie hoofdstuk 4 voor de te onderscheiden doelgroepen). Het effect van de communicatieactiviteiten wordt gemeten door een steekproefsgewijze controle op de aanwezigheid van het gewenste kennis- en bewustzijnsniveau en gedrag. Bijvoorbeeld door het afnemen van interviews of het laten invullen van vragenlijsten. 2.4 Randvoorwaarden Voor een succesvolle uitvoering van dit communicatieplan informatiebeveiliging gelden de volgende randvoorwaarden: Er dient voldoende commitment bij het management te zijn voor de uitvoering van de voorgestelde communicatieactiviteiten. Deels is het verkrijgen van commitment voor informatiebeveiliging natuurlijk een doelstelling van de communicatie over informatiebeveiliging. Middelen die gemeentelijke medewerkers dienen in te zetten om het gewenste gedrag te kunnen vertonen, dienen beschikbaar en bekend te zijn. Voorbeelden van deze middelen zijn beveiligingsmiddelen voor veilig en via internet, screensaver op de werkplek, afsluitbare kasten, et cetera. Met betrekking tot de voorgestelde communicatieactiviteiten geldt dat het geheel meer is dan de som der delen. Dit houdt in dat het niet uitvoeren van bepaalde communicatieactiviteiten de 15

16 gehele communicatiestrategie ontkracht, waardoor de realisatie van de beoogde doelstellingen in gevaar komt. Er dienen voldoende mensen en middelen ter beschikking te worden gesteld (zie paragraaf 8.2 Financiën). 3. De communicatiedoelgroepen Omdat bewustzijn op informatiebeveiligingsvlak pas succesvol is als binnen de gemeente <gemeente> van hoog tot laag, in evenwicht, aandacht is voor zowel de techniek- als voor de menskant. 3.1 De primaire communicatiedoelgroepen Met betrekking tot communicatie over informatiebeveiliging worden de volgende primaire communicatiedoelgroepen onderscheiden: 1. Burgemeester, college van burgemeester en wethouders (B&W), de gemeenteraad, de verantwoordelijk wethouder informatiebeveiliging, gemeentesecretaris en het management 2. De gemeentelijke medewerkers 3. Specifieke medewerkers, zoals: Nieuwe medewerkers Archiefbeheerders ICT-medewerkers, bijvoorbeeld projectleiders, applicatiebeheerders en systeembeheerders. 3.2 De secundaire communicatiedoelgroepen Met betrekking tot communicatie over informatiebeveiliging worden de volgende secundaire communicatiedoelgroepen onderscheiden: 1. Burgers 2. Leveranciers en partners van leveranciers, bijvoorbeeld hosting-, audit-, pentestpartijen en adviseurs. 3. Media, bijvoorbeeld journalisten. 4. Communicatiedoelstelling De doelstelling kan als volgt geformuleerd worden: Het optimaal informeren, involveren en inspireren van de eigen gemeentelijke medewerkers aangaande het onderwerp informatiebeveiliging. Dit wordt gedaan zodat: De verantwoordelijkheid en taken van de informatiebeveiligingsorganisatie duidelijk zijn. Het belang van het onderwerp informatiebeveiliging en de voorbeeldfunctie van de gemeentelijke medewerkers hierin, duidelijk zijn en actief uitgedragen worden. Om de communicatiedoelstelling te ondersteunen wordt gebruik gemaakt van het adagium/slogan: <adagium/slogan >. Bijvoorbeeld De gemeentelijke ketting is zo sterk als de zwakste schakel. Daar waar relevant voor de gemeentelijke communicatie wordt meegelift op de communicatiemiddelen en -momenten van de IBD, (keten)partners en leveranciers. Denk hierbij aan de IBD-website en community, campagne ibewustzijn Overheid, nieuwsbrieven, congressen en andere relevante bijeenkomsten en middelen. 16

17 4.1 Kernboodschappen Alle communicatie-initiatieven van de gemeente met betrekking tot informatiebeveiliging worden opgehangen aan een aantal kernboodschappen. Het adagium/slogan, <adagium/slogan > wordt bij alle communicatieactiviteiten gebruikt als terugkerend thema. Hieronder worden de kernboodschappen weergegeven voor de verschillende communicatiedoelgroepen. Deze zijn: 1. Burgemeester, College van Burgemeester en Wethouders (B&W), de gemeenteraad, de verantwoordelijk wethouder Informatiebeveiliging, gemeentesecretaris en het management. o Informatiebeveiliging is een onderdeel van integraal management. o Iedere leidinggevende heeft een voorbeeldfunctie. o Iedere leidinggevende dient toezicht te houden op de eigen medewerkers. 2. Gemeentelijke medewerkers. o Beveiliging van (vertrouwelijke) informatie is belangrijk. o Beschikbaarheid van informatie is belangrijk. o Het is belangrijk dat informatie juist en volledig aanwezig is. o Goede informatiebeveiliging is een voorwaarde voor een goede dienstverlening. o Iedere medewerker heeft een eigen verantwoordelijkheid met betrekking tot informatiebeveiliging. 3. Specifieke medewerkers. o Bij de specifieke werkzaamheden horen ook taken voor informatiebeveiliging. Dit vereist zorgvuldigheid, scholing en bijzondere aandacht. 5. Communicatiestrategie De communicatiestrategie onderliggend aan dit communicatieplan informatiebeveiliging geeft in hoofdlijnen aan langs welke weg we de communicatiedoelen, zoals in hoofdstuk 2 beschreven, willen bereiken. In feite vormt de communicatiestrategie de verantwoording voor dit communicatieplan informatiebeveiliging. Hierbij dienen op verschillende fronten keuzes te worden gemaakt: Benader je de doelgroepen proactief, actief of passief? Hoe is de toon van de communicatie (zakelijk of persoonlijk, informeel of formeel)? Wat is de aard van de in te zetten communicatiemiddelen (mondeling, schriftelijk of een combinatie van beide)? Op welke wijze ga je de doelgroepen benaderen (massaal, groepsgewijs, individueel)? Met wie wordt er samengewerkt? Welke prioriteiten worden gesteld? De communicatiestrategie bestaat uit: Het gelijktijdig inzetten van verschillende communicatiemiddelen, omdat de verschillende doelgroepen hierdoor de boodschap beter oppikken. Het zoveel mogelijk betrekken van de verschillende doelgroepen bij het veranderingsproces, omdat daarmee meer draagvlak en bewustwording wordt gecreëerd voor informatiebeveiliging. Het zoveel mogelijk meeliften op de communicatiemiddelen en -momenten van andere organisaties, zoals de IBD, campagne ibewustzijn Overheid, (keten)partners en leveranciers. Op deze manier worden de doelgroepen vanuit verschillende invalshoeken geïnformeerd en kunnen tevens de kosten voor de gemeente worden beperkt. 17

18 6. Communicatiemiddelen Binnen de gemeente <gemeente> worden veel verschillende media als informatiebronnen gebruikt. Echter, het is niet de bedoeling deze allemaal in te zetten om de boodschap van informatiebeveiliging over te dragen. De hierna beschreven communicatiemiddelen (kunnen) worden ingezet om de verschillende doelgroepen te bereiken. Uiteraard hangt het inzetten van de hieronder beschreven communicatiemiddelen onder andere af van de grote van de gemeente en het beschikbare budget. Intern: Intranet Dit medium is voor alle doelgroepen van dit communicatieplan informatiebeveiliging toegankelijk en is daardoor goed inzetbaar. Gekeken moet worden hoe bij andere communicatieactiviteiten de aandacht op het onderdeel informatiebeveiliging van het intranet kan worden gevestigd (<personeelsblad>, nieuwsbrief, et cetera). Op de intranetpagina s van de gemeente <gemeente> worden regelmatig (bijvoorbeeld maandelijks) updates geplaatst van onderwerpen over informatiebeveiliging. Met als doel dat de gemeentelijke medewerkers op de hoogte blijven van waar de organisatie op het gebied van informatiebeveiliging mee bezig is. Naast algemene achtergrondinformatie over informatiebeveiliging is het van belang dat het intranet is voorzien van informatie die: Het grootste gedeelte van de vragen van medewerkers afvangt. De mogelijkheid biedt tot actieve berichtgeving in geval van incidenten. (Digitale) nieuwsbrief informatiebeveiliging Via afzonderlijke (digitale) nieuwsbrieven wordt op verschillende momenten aandacht besteed aan informatiebeveiliging, met onder andere aandacht voor: Een concreet onderwerp of case op informatiebeveiligingsvlak. Concrete tips en instructies. Informatiebeveiliging op de gemeentelijke werkvloer: een interview of artikel over de dagelijkse uitdagingen als het gaat om informatiebeveiliging. Afhankelijk van de beschikbaarheid van (actuele) onderwerpen drie à vier per jaar. Presentaties Het geven van presentaties is een praktische methode die ingezet kan worden om informatie over te brengen tijdens bijeenkomsten en/of afdelingsoverleggen. Deze kan worden afgestemd op de verschillende doelgroepen. 9 Training Volgens het train-de-trainer -principe worden specifieke medewerkers voorgelicht over het nut en de noodzaak van informatie en worden ze getraind in het gebruiken van de aanwezige communicatiemiddelen. Deze getrainde medewerkers kunnen dan tijdens het afdelingsoverleg de standaard presentatie verzorgen. Bijvoorbeeld de train-de-trainer Informatieveiligheid: Van ja zeggen naar ja doen! 10 E-learning 9 Zie hiervoor ook het operationele product (presentatie) Bewustwording Informatieveiligheid bij gemeenten van de Baseline Informatiebeveiliging Nederlandse Gemeenten (BIG) %E2%80%98ja%E2%80%99-zeggen-naar-%E2%80%98ja%E2%80%99doen!.aspx 18

19 E-learning is een methode die gebruikt kan worden om informatie via een digitale module over te brengen, om de kennis te meten en de aanwezige houding, vaardigheden en gedrag te beïnvloeden. Bijvoorbeeld de e-learning module Bewust en veilig omgaan met (digitale) informatie! 11 Workshops Tijdens denk-en-doe-sessies van maximaal twee tot vier uur kan er beter ingespeeld worden op de impact van je eigen rol, het eigen handelen en het handelen van anderen op gebied van de informatieveiligheid. Bijvoorbeeld de interactieve workshops ibewustzijn die via de VNG Academie worden aangeboden. 12 <Personeelsblad> In het <personeelsblad> wordt op verschillende momenten iets over informatiebeveiliging geplaatst. Dit geschiedt natuurlijk in overleg met de redactie en alleen wanneer er ook werkelijk iets is te melden over informatiebeveiliging. Posters Door op verschillende plaatsen binnen de organisatie posters op te hangen worden de medewerkers gewezen op (de noodzaak van) informatiebeveiliging. Dit is weer een middel om alle gemeentemedewerkers te bereiken. Bij het bepalen van de inhoud van de posters wordt aandacht besteed aan het feit dat deze informatie ook zichtbaar wordt voor bezoekers. Er moet namelijk niet de indruk worden gewekt dat burgergegevens bij de gemeente niet in goede handen zijn. Bijvoorbeeld de posters van de campagne ibewustzijn Overheid. 13 Animatiefilmpjes Soms is het kijken naar situaties die niet aan werk gerelateerd zijn datgene dat noodzakelijk is om te beseffen welke handelingen beveiligingsbewust, of juist niet beveiligingsbewust zijn. Bijvoorbeeld de (vier) animatiefilmpjes van de campagne ibewustzijn Overheid. 14 Folders Via folders kunnen gemeentelijke medewerkers (gemakkelijk) kennis met het onderwerp informatiebeveiliging en wat beveiligingsbewustzijn inhoudt en het belang van een goed beveiligingsbewustzijn. Bijvoorbeeld de folders van de campagne ibewustzijn Overheid. 15 Werkoverleg Het werkoverleg is een effectief middel om gewenst gedrag met betrekking tot informatiebeveiliging bespreekbaar te maken. Om informatiebeveiliging hier goed onder de aandacht te brengen, wordt hiervoor een kant-en-klaar pakket (presentatie, werkvorm, et cetera) samengesteld Zie voor meer informatie

20 Mystery guest In een real-life situatie wordt uw beveiliging aan een test onderworpen. Een mystery guest is een social engineer 16. Vaak is de toegang tot het gebouw beveiligd, maar kan de mystery guest door een list, toeval of door uitbuiting van psychologische technieken toch toegang tot het gebouw verschaffen. Eenmaal binnen in de beveiligde omgeving probeert de mystery guest vertrouwelijke informatie te bemachtigen en kijkt hij of hij andere schade kan aanrichten. Introductie nieuwe medewerkers Een introductiemap met informatie over informatiebeveiliging wordt aan nieuwe gemeentelijke medewerkers (intern en extern, stagiairs, et cetera) uitgereikt. 17 Dit wordt geborgd in de opzet van de introductie voor nieuwe medewerkers. Daarnaast wordt, indien mogelijk, de nieuwe medewerker in een persoonlijk gesprek door de manager op de hoogte gesteld van de regels voor informatiebeveiliging binnen de gemeente. Raadpleeg externe bronnen, zoals: ibewustzijn staat voor informatiebewustzijn. Met de campagne ibewustzijn Overheid wil de overheid haar medewerkers zoveel mogelijk ondersteunen en stimuleren in het ontwikkelen van het bewustzijn betreffende informatieveiligheid. De campagne is voor alle medewerkers van de provincies, waterschappen en gemeenten. Veiliginternetten.nl is een gezamenlijk initiatief van het ministerie van Economische Zaken, het ministerie van Veiligheid en Justitie / Nationaal Cybersecurity Centrum (NCSC) en ECP Platform voor de Informatiesamenleving en het bedrijfsleven. Op veiliginternetten.nl kunnen mensen tips, trucs en praktische stap voor stap uitleg vinden over wat zij kunnen doen en laten om veilig te internetten. Deze site is bedoeld voor iedereen met vragen over veilig gebruik van internet. Het kunnen omgaan met digitale toepassingen en het beschikken over een veilige digitale omgeving zijn cruciaal. Overheid, bedrijfsleven en maatschappelijke organisaties slaan hiervoor de handen ineen binnen dit publiek-private programma. Om je bewust te maken van de digitale sporen die je achterlaat, hoe kwaadwillenden daarvan gebruikmaken en hoe je veiliger kunt handelen, hebben de Nationaal Coördinator Terrorismebestrijding en Veiligheid (NCTV) en het NCSC een Cyber Security Awarenessprogramma ontwikkeld: 'Je bent zichtbaarder dan je denkt'. Het programma bestaat uit een film van ongeveer 15 minuten, factsheets en een e-learning module van ongeveer 30 minuten. Extern: Social Media Om de burgers te informeren wordt er gebruik gemaakt van de gemeentelijke social media kanalen zoals Twitter en Facebook: <gemeente>-ib-twitter o Vanuit dit <gemeente>-ib-twitter-account wordt getwitterd naar gemeentevolgers over het onderwerp informatiebeveiliging. Het kan natuurlijk ook zo zijn dat 16 Een social engineer probeert gebruikersgegevens te krijgen door zich bijvoorbeeld voor te doen als helpdeskmedewerker. Er wordt dus gewoon om wachtwoord en gebruikersgegevens gevraagd en vaak gekoppeld aan een probleem dat moet worden opgelost. 17 Dit kan uiteraard ook een verwijzing zijn naar de intranetpagina s die deze informatie bevatten. 20

21 de tweets met betrekking tot informatiebeveiliging getwitterd worden via het algemene <gemeente>-twitter-account. o Tweets, relevant om kenbaar te maken aan de volgers van de gemeente worden geretweet. Dit houdt in dat tweets van partijen die de gemeente volgt, in de gaten gehouden dienen te worden. o Tweets worden getweet met gebruik van een #(hashtag) bij woorden gerelateerd aan de gemeente. Bijvoorbeeld: informatieveiligheid, informatiebeveiliging, <gemeente>, ontwikkelingen et cetera. Dit met als doel, wanneer een twitteraar zoekt op deze woorden, de tweets van de gemeente ook naar boven komen. <gemeente>-facebook pagina o De gemeente <gemeente> heeft een eigen pagina op Facebook om, laagdrempelig, nog meer inwoners van de <gemeente> aan te spreken. Op deze pagina staat nieuws voor mensen die wat met de gemeente <gemeente> hebben. Het is mogelijk om te reageren op berichten of zelf informatie te plaatsen. Iedereen, ook zonder Facebook-account, kan de pagina, foto's en reacties bekijken. Wel is er een aantal spelregels: berichten met reclame-uitingen worden verwijderd. Ook berichten die beledigend zijn, bedreigingen of (links naar) illegale zaken bevatten worden verwijderd. o Op deze gemeentelijke Facebook-pagina wordt ook voor de inwoners relevante informatie met betrekking tot informatiebeveiliging en privacy geplaatst. Desgewenst kunnen ook specifieke communicatiemiddelen worden ingezet afhankelijk van nut en noodzaak op dat moment. Uiteraard wordt hier dan een specifiek plan van aanpak voor vervaardigd. 6.1 Doelgroepen-middelenmatrix Nadat de communicatiemiddelen zijn vastgesteld, kan de doelgroepen-middelenmatrix worden ingevuld (zie tabel 1). Dit is een schematische weergave, waarbij de communicatiedoelgroepen tegen de communicatiemiddelen worden uitgezet. De doelgroepen-middelenmatrix geeft overzichtelijk weer welke communicatiedoelgroepen je met welke communicatiemiddelen wilt bereiken. 21

22 Communicatiemiddelen Communicatiedoelgroepen Burgemeester, college van B&W, gemeenteraad, verantwoordelijk wethouder informatiebeveiliging, gemeentesecretaris en het management Gemeentelijke medewerkers Specifieke medewerkers Burgers Leveranciers en partners van leveranciers Media Informatiebeveiliging op intranet (Digitale) nieuwsbrief informatiebeveiliging Presentaties Training E-learning Workshops Informatiebeveiliging in <personeelsblad> Posters Animatiefilmpjes Folders Informatiebeveiliging in werkoverleg Inzet van mystery guest Introductie nieuwe medewerkers Tabel 1 Doelgroepen-middelenmatrix. 22

23 7. Activiteitenplanning In (het) onderstaande overzicht(en) worden de communicatieactiviteiten vermeld, die ten behoeve van de informatiebeveiliging worden uitgevoerd. Hierbij is ook aangegeven wanneer deze activiteiten worden uitgevoerd en wie hierbij betrokken zijn. Er worden hier twee voorbeelden (tabel 2 en 3) van de activiteitenplanning weergegeven. Bij overzicht 1 zijn de communicatiemiddelen het uitgangspunt en bij overzicht 2 is dat de communicatiedoelgroep. Communicatiemiddel Informatiebeveiliging op intranet (Digitale) nieuwsbrief informatiebeveiliging Presentaties Training E-learning Workshops Informatiebeveiliging in <personeelsblad> Posters Animatiefilmpjes Folders Informatiebeveiliging in werkoverleg Inzet van mystery guest Introductie nieuwe medewerkers Tabel 2 Overzicht 1 activiteitenplanning. Communicatiedoelgroep Vul hier in welke communicatiedoelgroep wordt benaderd. Verantwoordelijk Datum Vul hier in wie Vul hier in op verantwoordelijk is welke datum of voor deze in welke periode communicatieactiviteit (dat hoeft tieactiviteit de communica- niet degene te zijn plaatsvindt. die de activiteit uitvoert). Communicatiedoelgroep Vul hier in welke communicatiedoelgroep wordt benaderd. Communicatieboodschap/-doel Vul hier in wat je via deze communicatieactiviteit wil bereiken. Communicatiemiddel Vul hier in op welke wijze de communicatieboodschap wordt overgebracht. Datum en tijdstip Vul hier in op welke datum of in welke periode de communicatieactiviteit plaats vindt. Verantwoordelijk Vul hier in wie verantwoordelijk is voor deze communicatieactiviteit (dat hoeft niet degene te zijn die de activiteit uitvoert). Opmerking Tabel 3 Overzicht 2 activiteitenplanning. 23

VERSLAG PIA. Een van de producten van de operationele variant van de Baseline Informatiebeveiliging Nederlandse Gemeenten (BIG)

VERSLAG PIA. Een van de producten van de operationele variant van de Baseline Informatiebeveiliging Nederlandse Gemeenten (BIG) VERSLAG PIA Een van de producten van de operationele variant van de Baseline Informatiebeveiliging Nederlandse Gemeenten (BIG) Colofon Naam document Verslag PIA Versienummer 1.0 Versiedatum April 2014

Nadere informatie

TOELICHTING OP GAP-ANALYSE. Een van de producten van de operationele variant van de Baseline Informatiebeveiliging Nederlandse Gemeenten (BIG)

TOELICHTING OP GAP-ANALYSE. Een van de producten van de operationele variant van de Baseline Informatiebeveiliging Nederlandse Gemeenten (BIG) TOELICHTING OP GAP-ANALYSE Een van de producten van de operationele variant van de Baseline Informatiebeveiliging Nederlandse Gemeenten (BIG) Colofon Naam document Toelichting op GAP-analyse Versienummer

Nadere informatie

INKOOPVOORWAARDEN EN INFORMATIEBEVEILIGINGSEISEN

INKOOPVOORWAARDEN EN INFORMATIEBEVEILIGINGSEISEN INKOOPVOORWAARDEN EN INFORMATIEBEVEILIGINGSEISEN Een van de producten van de operationele variant van de Baseline Informatiebeveiliging Nederlandse Gemeenten (BIG) Colofon Naam document Inkoopvoorwaarden

Nadere informatie

MOBIELE GEGEVENSDRAGERS. Een van de producten van de operationele variant van de Baseline Informatiebeveiliging Nederlandse Gemeenten (BIG)

MOBIELE GEGEVENSDRAGERS. Een van de producten van de operationele variant van de Baseline Informatiebeveiliging Nederlandse Gemeenten (BIG) MOBIELE GEGEVENSDRAGERS Een van de producten van de operationele variant van de Baseline Informatiebeveiliging Nederlandse Gemeenten (BIG) Colofon Naam document Mobiele gegevensdragers Versienummer 1.0

Nadere informatie

RESPONSIBLE DISCLOSURE. Een van de producten van de operationele variant van de Baseline Informatiebeveiliging Nederlandse Gemeenten (BIG)

RESPONSIBLE DISCLOSURE. Een van de producten van de operationele variant van de Baseline Informatiebeveiliging Nederlandse Gemeenten (BIG) RESPONSIBLE DISCLOSURE Een van de producten van de operationele variant van de Baseline Informatiebeveiliging Nederlandse Gemeenten (BIG) Colofon Naam document Responsible Disclosure Versienummer 1.0 Versiedatum

Nadere informatie

Communicatieplan informatiebeveiliging

Communicatieplan informatiebeveiliging Handreiking Communicatieplan informatiebeveiliging Een operationeel kennisproduct ter ondersteuning van de implementatie van de Baseline Informatiebeveiliging Overheid (BIO) Colofon Naam document Handreiking

Nadere informatie

TOEGANGSBELEID. Een van de producten van de operationele variant van de Baseline Informatiebeveiliging Nederlandse Gemeenten (BIG)

TOEGANGSBELEID. Een van de producten van de operationele variant van de Baseline Informatiebeveiliging Nederlandse Gemeenten (BIG) TOEGANGSBELEID Een van de producten van de operationele variant van de Baseline Informatiebeveiliging Nederlandse Gemeenten (BIG) Colofon Naam document Toegangsbeleid Versienummer 1.0 Versiedatum oktober

Nadere informatie

kwaliteitsinstituut nederlandse gemeenten in opdracht van vereniging van nederlandse gemeenten

kwaliteitsinstituut nederlandse gemeenten in opdracht van vereniging van nederlandse gemeenten Implementatie van de Baseline Informatiebeveiliging Nederlandse Gemeenten (BIG) kwaliteitsinstituut nederlandse gemeenten in opdracht van vereniging van nederlandse gemeenten De Informatiebeveiligingsdienst

Nadere informatie

Anita van Nieuwenborg. Informatiebeveiligingsdienst Het is nu of nooit Assen, 6 Maart 2014

Anita van Nieuwenborg. Informatiebeveiligingsdienst Het is nu of nooit Assen, 6 Maart 2014 Anita van Nieuwenborg Informatiebeveiligingsdienst Het is nu of nooit Assen, 6 Maart 2014 De IBD Gezamenlijk initiatief VNG en KING Opgericht vanuit behoefte van gemeenten aan coördinatie en ondersteuning

Nadere informatie

BABVI/U201300696 Lbr. 13/057

BABVI/U201300696 Lbr. 13/057 Brief aan de leden T.a.v. het college en de raad informatiecentrum tel. (070) 373 8393 betreft Informatiebeveiliging uw kenmerk ons kenmerk BABVI/U201300696 Lbr. 13/057 bijlage(n) datum 6 juni 2013 Samenvatting

Nadere informatie

Bewustwording: De essentie voor veilige informatie. Partners in verbetering

Bewustwording: De essentie voor veilige informatie. Partners in verbetering Bewustwording: De essentie voor veilige informatie Partners in verbetering Beleid, procedures, audits en regelgeving zijn niet genoeg om de informatieveiligheid op het gewenste niveau te brengen en te

Nadere informatie

informatiecentrum tel. uw kenmerk bijlage(n) (070) 373 8393 - Lbr. 14/086

informatiecentrum tel. uw kenmerk bijlage(n) (070) 373 8393 - Lbr. 14/086 Brief aan de leden T.a.v. het college en de raad informatiecentrum tel. uw kenmerk bijlage(n) (070) 373 8393 - betreft ons kenmerk datum Voortgang informatieveiligheid ECLBR/U201402103 Lbr. 14/086 19 november

Nadere informatie

IMPLEMENTATIE BIG. Een van de producten van de operationele variant van de Baseline Informatiebeveiliging Nederlandse Gemeenten (BIG)

IMPLEMENTATIE BIG. Een van de producten van de operationele variant van de Baseline Informatiebeveiliging Nederlandse Gemeenten (BIG) IMPLEMENTATIE BIG Een van de producten van de operationele variant van de Baseline Informatiebeveiliging Nederlandse Gemeenten (BIG) Colofon Naam document Implementatie BIG Versienummer 1.0 Versiedatum

Nadere informatie

Onderwerp: Informatiebeveiligingsbeleid 2014-2018 BBV nr: 2014/467799

Onderwerp: Informatiebeveiligingsbeleid 2014-2018 BBV nr: 2014/467799 Collegebesluit Onderwerp: Informatiebeveiligingsbeleid 2014-2018 BBV nr: 2014/467799 1. Inleiding In 2011 zorgde een aantal incidenten rond de beveiliging van overheidsinformatie er voor dat met andere

Nadere informatie

VEILIGE AFVOER VAN ICT- MIDDELEN. Een van de producten van de operationele variant van de Baseline Informatiebeveiliging Nederlandse Gemeenten (BIG)

VEILIGE AFVOER VAN ICT- MIDDELEN. Een van de producten van de operationele variant van de Baseline Informatiebeveiliging Nederlandse Gemeenten (BIG) VEILIGE AFVOER VAN ICT- MIDDELEN Een van de producten van de operationele variant van de Baseline Informatiebeveiliging Nederlandse Gemeenten (BIG) Colofon Naam document Veilige afvoer van ICT-middelen

Nadere informatie

INFORMATIEBEVEILIGINGSDIENST VOOR GEMEENTEN (IBD) november 2013. Anita van Nieuwenborg

INFORMATIEBEVEILIGINGSDIENST VOOR GEMEENTEN (IBD) november 2013. Anita van Nieuwenborg INFORMATIEBEVEILIGINGSDIENST VOOR GEMEENTEN (IBD) november 2013 Anita van Nieuwenborg Agenda 1. De IBD 2. Doelen van de IBD 3. Dienstverlening van de IBD 4. Aansluiting bij de IBD 5. Vragen 2 1. De IBD

Nadere informatie

Inkoopvoorwaarden en informatieveiligheidseisen. Een operationeel product op basis van de Baseline Informatiebeveiliging Rijksdienst (BIR)

Inkoopvoorwaarden en informatieveiligheidseisen. Een operationeel product op basis van de Baseline Informatiebeveiliging Rijksdienst (BIR) Inkoopvoorwaarden en informatieveiligheidseisen Een operationeel product op basis van de Baseline Informatiebeveiliging Rijksdienst (BIR) Colofon Onderhavig operationeel product, behorende bij de Baseline

Nadere informatie

kwaliteitsinstituut nederlandse gemeenten in opdracht van vereniging van nederlandse gemeenten

kwaliteitsinstituut nederlandse gemeenten in opdracht van vereniging van nederlandse gemeenten het suwinet-normenkader en de big kwaliteitsinstituut nederlandse gemeenten in opdracht van vereniging van nederlandse gemeenten De Informatiebeveiligingsdienst voor gemeenten (IBD) is een gezamenlijk

Nadere informatie

CONTRACTMANAGEMENT. Een van de producten van de operationele variant van de Baseline Informatiebeveiliging Nederlandse Gemeenten (BIG)

CONTRACTMANAGEMENT. Een van de producten van de operationele variant van de Baseline Informatiebeveiliging Nederlandse Gemeenten (BIG) CONTRACTMANAGEMENT Een van de producten van de operationele variant van de Baseline Informatiebeveiliging Nederlandse Gemeenten (BIG) Colofon Naam document Contractmanagement Versienummer 1.0 Versiedatum

Nadere informatie

Voorstel Informatiebeveiliging beleid Twente

Voorstel Informatiebeveiliging beleid Twente Datum: Enschede, 5 februari 2014 Voor: Kernteam SSNT d.d. 12-2-2014 Betreft Agenda punt 4 beslisdocument informatiebeveiliging, Bijlage 1 Voorstel Informatiebeveiliging beleid Twente (Format ter besluitvorming)

Nadere informatie

o n k Ö A fia* V/ \ ^ * f

o n k Ö A fia* V/ \ ^ * f - JAGT_P_U201300696.docx - 20130606_ledenbri... http://www.vng.nl/files/vng/brieven/2013/20130606_ledenbrief_inf.. o n k Ö A fia* V/ \ ^ * f 6 JUNI 2013 U,< v ~. ^. Vereniging van 1 Nederlandse Gemeenten

Nadere informatie

9 COMMUNICATIEPLAN. Een communicatieplan bestaat uit de volgende onderdelen:

9 COMMUNICATIEPLAN. Een communicatieplan bestaat uit de volgende onderdelen: 59 9 COMMUNICATIEPLAN Op het moment dat een afdeling de beoordeling zwak of zeer zwak krijgt, komt er meteen veel op de schoolleiding af. Een zeer zwakke school heeft zes weken de tijd om een verbeterplan

Nadere informatie

Handleiding. Checklist Data Privacy Impact Analyse

Handleiding. Checklist Data Privacy Impact Analyse Handleiding Checklist Data Privacy Impact Analyse Colofon Naam document Checklist Data Privacy Impact Analyse Versienummer 1.0 Versiedatum 04-06-2018 Versiebeheer Het beheer van dit document berust bij

Nadere informatie

NVRR workshop/presentatie Jaarcongres De controle van de effectiviteit van informatiebeveiliging

NVRR workshop/presentatie Jaarcongres De controle van de effectiviteit van informatiebeveiliging NVRR workshop/presentatie Jaarcongres De controle van de effectiviteit van informatiebeveiliging Kees Hintzbergen 25 mei 2018 Agenda Voorstellen Vragen! Wat is dat eigenlijk: risico? Hoe ziet de ideale

Nadere informatie

Informatiebeveiliging En terugblik op informatiebeveiliging 2016

Informatiebeveiliging En terugblik op informatiebeveiliging 2016 Informatiebeveiliging 2017 En terugblik op informatiebeveiliging 2016 Missie Waken over betrouwbaarheid, integriteit en beschikbaarheid van de gegevens waarvoor de gemeente verantwoordelijk is. Voldoen

Nadere informatie

Communicatieplan WTH Vloerverwarming in het kader van de CO2-Prestatieladder

Communicatieplan WTH Vloerverwarming in het kader van de CO2-Prestatieladder Communicatieplan WTH Vloerverwarming in het kader van de CO2-Prestatieladder Communicatieplan, 22 Augustus 2014 1 Voorwoord Duurzaamheid is geen trend, het is de toekomst. Het is niet meer weg te denken

Nadere informatie

Datalekken (en privacy!)

Datalekken (en privacy!) Datalekken (en privacy!) Anita van Nieuwenborg Strategisch adviseur Privacy Gerard Heimans Adviseur Informatiebeveiliging 2 En wat is privacy? - Persoonlijke vrijheid - Recht op een persoonlijke levenssfeer

Nadere informatie

2 3 MEI 28H. uw kenmerk. ons kenmerk. Lbr. 14/042

2 3 MEI 28H. uw kenmerk. ons kenmerk. Lbr. 14/042 Brief aan de leden T.a.v. het college en de raad 2 3 MEI 28H Vereniging van Nederlandse Gemeenten informatiecentrum tel. (070) 373 8393 uw kenmerk bījlage(n) betreft Voortgang Informatieveiligheid ons

Nadere informatie

Verklaring van Toepasselijkheid en Informatiebeveiligingsbeleid

Verklaring van Toepasselijkheid en Informatiebeveiligingsbeleid Openbaar Onderwerp Verklaring van Toepasselijkheid en Informatiebeveiligingsbeleid Programma Bestuur en Middelen BW-nummer Portefeuillehouder H. Tiemens, B. van Hees, H. Bruls Samenvatting De gemeente

Nadere informatie

Hoe gaat GGZ-instelling Emergis om met informatie beveiliging en de Europese privacy verordening?

Hoe gaat GGZ-instelling Emergis om met informatie beveiliging en de Europese privacy verordening? Hoe gaat GGZ-instelling Emergis om met informatie beveiliging en de Europese privacy verordening? Inhoud 1. Introductie 2. Informatieveiligheid en privacy van alle kanten bedreigd 3. Het belang van privacy

Nadere informatie

HARDENING-BELEID VOOR GEMEENTEN. Een van de producten van de operationele variant van de Baseline Informatiebeveiliging Nederlandse Gemeenten (BIG)

HARDENING-BELEID VOOR GEMEENTEN. Een van de producten van de operationele variant van de Baseline Informatiebeveiliging Nederlandse Gemeenten (BIG) HARDENING-BELEID VOOR GEMEENTEN Een van de producten van de operationele variant van de Baseline Informatiebeveiliging Nederlandse Gemeenten (BIG) Colofon Naam document Hardening-beleid voor gemeenten

Nadere informatie

Responsible Disclosure

Responsible Disclosure Handreiking Responsible Disclosure Een operationeel kennisproduct ter ondersteuning van de implementatie van de Baseline Informatiebeveiliging Overheid (BIO) Colofon Naam document Handreiking Responsible

Nadere informatie

Mobiele Gegevensdragers

Mobiele Gegevensdragers Handreiking Mobiele Gegevensdragers Een operationeel kennisproduct ter ondersteuning van de implementatie van de Baseline Informatiebeveiliging Overheid (BIO) Colofon Naam document Handreiking Mobiele

Nadere informatie

De 10 bestuurlijke principes voor informatiebeveiliging

De 10 bestuurlijke principes voor informatiebeveiliging Baseline De 10 bestuurlijke principes voor informatiebeveiliging Behorende bij de Baseline Informatiebeveiliging Overheid (BIO) Colofon Copyright 2019 Vereniging van Nederlandse Gemeenten (VNG). Alle rechten

Nadere informatie

Informatiebeveiliging binnen de gemeente Delft COMMISSIE ECONOMIE, FINANCIËN EN BESTUUR

Informatiebeveiliging binnen de gemeente Delft COMMISSIE ECONOMIE, FINANCIËN EN BESTUUR Informatiebeveiliging binnen de gemeente Delft COMMISSIE ECONOMIE, FINANCIËN EN BESTUUR 26 SEPTEMBER 2018 INLEIDING Onderzoeksvraag: Zijn de persoonsgegevens en andere gevoelige informatie bij de gemeente

Nadere informatie

Iedereen denkt bij informatieveiligheid dat het alleen over ICT en bedrijfsvoering gaat, maar het is veel meer dan dat. Ook bij provincies.

Iedereen denkt bij informatieveiligheid dat het alleen over ICT en bedrijfsvoering gaat, maar het is veel meer dan dat. Ook bij provincies. Iedereen denkt bij informatieveiligheid dat het alleen over ICT en bedrijfsvoering gaat, maar het is veel meer dan dat. Ook bij provincies. Gea van Craaikamp, algemeen directeur en provinciesecretaris

Nadere informatie

MODEL VOOR EEN VERWERKERSOVEREENKOMST

MODEL VOOR EEN VERWERKERSOVEREENKOMST MODEL VOOR EEN VERWERKERSOVEREENKOMST Colofon Naam document Model voor een verwerkersovereenkomst. Versienummer 2.3 Versiedatum maart 2017 Versiebeheer Het beheer van dit document berust bij de Informatiebeveiligingsdienst

Nadere informatie

Toelichting op GAP-analyse. Een operationeel product op basis van de Baseline Informatiebeveiliging Rijksdienst (BIR)

Toelichting op GAP-analyse. Een operationeel product op basis van de Baseline Informatiebeveiliging Rijksdienst (BIR) Toelichting op GAP-analyse Een operationeel product op basis van de Baseline Informatiebeveiliging Rijksdienst (BIR) Colofon Onderhavig operationeel product, behorende bij de Baseline Informatiebeveiliging

Nadere informatie

Rapport. Informatieveiligheid en de Raad Met de hamer op tafel. Enquête over hoe raadsleden denken over het thema Informatieveiligheid

Rapport. Informatieveiligheid en de Raad Met de hamer op tafel. Enquête over hoe raadsleden denken over het thema Informatieveiligheid Rapport Informatieveiligheid en de Raad Met de hamer op tafel Enquête over hoe raadsleden denken over het thema Informatieveiligheid Inhoudsopgave 1. Inleiding 2 1.1 Achtergrond 3 1.2 Achtergrond enquête

Nadere informatie

Toelichting NEN7510 Informatiebeveiliging in de zorg. Drs. J.W.R. Schoemaker CISSP Security Officer/ Business Continuity Manager Erasmus MC

Toelichting NEN7510 Informatiebeveiliging in de zorg. Drs. J.W.R. Schoemaker CISSP Security Officer/ Business Continuity Manager Erasmus MC Toelichting NEN7510 Informatiebeveiliging in de zorg Drs. J.W.R. Schoemaker CISSP Security Officer/ Business Continuity Manager Erasmus MC Inhoud Toelichting informatiebeveiliging Aanpak van informatiebeveiliging

Nadere informatie

Bijlage 2 Beveiligingsplan. Informatiebeveiliging

Bijlage 2 Beveiligingsplan. Informatiebeveiliging Bijlage 2 Beveiligingsplan Informatiebeveiliging De verantwoordelijkheid voor informatiebeveiliging ligt bij het dagelijks bestuur. In de DB-vergadering van 31 augustus 2015 is stilgestaan bij een aantal

Nadere informatie

Jaarrapportage gegevensbescherming

Jaarrapportage gegevensbescherming Voorbeeld Jaarrapportage gegevensbescherming Jaarrapportage voor het college van Burgemeester en Wethouders Colofon Naam document FG Jaarrapportage College van Burgemeester en Wethouders Versienummer 1.0

Nadere informatie

Jaarrapportage gegevensbescherming

Jaarrapportage gegevensbescherming Voorbeeld Jaarrapportage gegevensbescherming Jaarrapportage voor de gemeenteraad Colofon Naam document FG Jaarrapportage gemeenteraad Versienummer 1.0 Versiedatum 13-03-2019j Versiebeheer Het beheer van

Nadere informatie

ECIB/U Lbr. 17/010

ECIB/U Lbr. 17/010 Brief aan de leden T.a.v. het college en de raad informatiecentrum tel. (070) 373 8393 betreft Informatieveiligheid en privacy uw kenmerk ons kenmerk ECIB/U201700133 Lbr. 17/010 bijlage(n) - datum 20 februari

Nadere informatie

Aan uw raad is het volgende toegezegd: Toezeggingen college van B&W in Commissies en Raad (september 2015) TCM 09 21 mei 2015

Aan uw raad is het volgende toegezegd: Toezeggingen college van B&W in Commissies en Raad (september 2015) TCM 09 21 mei 2015 Bedrijfsvoering De gemeenteraad van Bloemendaal Datum : 19 augustus 2015 Uw kenmerk : Ons kenmerk : 2015056815 Behandeld door : J. van der Hulst Doorkiesnummer : 023-522 5592 Onderwerp : Rapportage informatiebeveiliging

Nadere informatie

ANTI-MALWARE BELEID. Een van de producten van de operationele variant van de Baseline Informatiebeveiliging Nederlandse Gemeenten (BIG)

ANTI-MALWARE BELEID. Een van de producten van de operationele variant van de Baseline Informatiebeveiliging Nederlandse Gemeenten (BIG) ANTI-MALWARE BELEID Een van de producten van de operationele variant van de Baseline Informatiebeveiliging Nederlandse Gemeenten (BIG) Colofon Naam document Anti-malware beleid Versienummer 1.0 Versiedatum

Nadere informatie

Quick scan Informatiebeveiliging gemeente Zoetermeer

Quick scan Informatiebeveiliging gemeente Zoetermeer Bes t uur l i j kenot a I nf or mat i ebev ei l i gi ng Dec ember2017 Quick scan Informatiebeveiliging gemeente Zoetermeer Conclusies en aanbevelingen Gemeenten beheren veel persoonlijke en gevoelige data

Nadere informatie

Concept Communicatieplan

Concept Communicatieplan Concept Communicatieplan DATUM AUTEUR VERSIE Pagina 1 van 7 Inhoudsopgave 1 Inleiding... 3 1.1 Achtergrond... 3 1.2 Doelstelling... 3 1.3 Randvoorwaarden... 3 2 Communicatiestrategie... 4 2.1 Doelgroepen...

Nadere informatie

Je bent zichtbaarder dan je denkt Een programma over cyber security awareness. Informatie voor managers

Je bent zichtbaarder dan je denkt Een programma over cyber security awareness. Informatie voor managers Je bent zichtbaarder dan je denkt Een programma over cyber security awareness Informatie voor managers Je bent zichtbaarder dan je denkt Informatie voor managers 2 Voorwoord Het cybersecuritybeeld van

Nadere informatie

Implementatie BIR. Een operationeel product op basis van de Baseline Informatiebeveiliging Rijksdienst (BIR)

Implementatie BIR. Een operationeel product op basis van de Baseline Informatiebeveiliging Rijksdienst (BIR) Implementatie BIR Een operationeel product op basis van de Baseline Informatiebeveiliging Rijksdienst (BIR) Colofon Onderhavig operationeel product, behorende bij de Baseline Informatiebeveiliging Rijksdienst

Nadere informatie

Communicatieplan Duurzame Inzetbaarheid

Communicatieplan Duurzame Inzetbaarheid Communicatieplan Duurzame Inzetbaarheid Stappenplan en format Dit communicatieplan Duurzame Inzetbaarheid is gemaakt door Berenschot in opdracht van A+O in het kader van het Sectorplan Metalektro. Communicatieplan

Nadere informatie

Anita van Nieuwenborg Teamleider IBD. Stand van zaken IBD Regiobijeenkomsten juni-juli 2015

Anita van Nieuwenborg Teamleider IBD. Stand van zaken IBD Regiobijeenkomsten juni-juli 2015 Anita van Nieuwenborg Teamleider IBD Stand van zaken IBD Regiobijeenkomsten juni-juli 2015 Agenda IBD in de praktijk Terugblik Ontwikkelingen Leveranciersmanagement Meldplicht datalekken IBD producten-

Nadere informatie

Informatiebeveiliging voor gemeenten: een helder stappenplan

Informatiebeveiliging voor gemeenten: een helder stappenplan Informatiebeveiliging voor gemeenten: een helder stappenplan Bewustwording (Klik hier) Structureren en borgen (Klik hier) Aanscherping en maatwerk (Klik hier) Continu verbeteren (Klik hier) Solviteers

Nadere informatie

Hoe operationaliseer ik de BIC?

Hoe operationaliseer ik de BIC? Hoe operationaliseer ik de BIC? Baseline Informatiebeveiliging Corporaties UTRECHT, 14 November 2017. Code voor Informatiebeveiliging NEN/ISO 27001; Informatietechnologie - Beveiligingstechnieken - Managementsystemen

Nadere informatie

Communicatiebeleid. Ruud Raats Bas Kemper

Communicatiebeleid. Ruud Raats Bas Kemper Communicatiebeleid Ruud Raats Bas Kemper Versie definitief 22 juni 2016 Inhoudsopgave Leeswijzer 3 Waarom een communicatiebeleidsplan? 4 Overall doel communicatie 4 Communicatiedoelstellingen 4 Voor wie

Nadere informatie

AANSLUITEN BIJ DE IBD. Het stappenplan

AANSLUITEN BIJ DE IBD. Het stappenplan AANSLUITEN BIJ DE IBD Het stappenplan Auteur IBD Datum Januari 2015 2 Inhoud 1. Inleiding 4 1.1 Dienstenportfolio van de IBD 4 1.2 Officieel aansluiten bij de IBD 5 1.3 Bestuurlijk draagvlak 6 1.4 Overzicht

Nadere informatie

Communicatieplan CO2-prestatieladder

Communicatieplan CO2-prestatieladder Communicatieplan CO2-prestatieladder Inhoudsopgave Hoofdstuk 1 Voorwoord Hoofdstuk 2 Communicatiedoelstellingen en doelgroepen 2.1 Communicatiedoelstelling 2.2 Interne doelgroepen 2.3 Externe doelgroepen

Nadere informatie

Aan de Voorzitter van de Tweede Kamer der Staten- Generaal Postbus 20018 2500 EA Den Haag

Aan de Voorzitter van de Tweede Kamer der Staten- Generaal Postbus 20018 2500 EA Den Haag Aan de Voorzitter van de Tweede Kamer der Staten- Generaal Postbus 20018 2500 EA Den Haag www.rijksoverheid.nl www.facebook.com/minbzk www.twitter.com/minbzk Uw kenmerk 2016Z05065 Datum Betreft Beantwoording

Nadere informatie

Communicatieplan CO 2

Communicatieplan CO 2 1. Inleiding Naast het hebben van een CO 2 -beleid en (reductie)doelstellingen op dit gebied, is het van belang om te communiceren over dit beleid. Open en transparante kan bijdragen in het bewust maken

Nadere informatie

Beveiligingsbeleid Stichting Kennisnet

Beveiligingsbeleid Stichting Kennisnet Beveiligingsbeleid Stichting Kennisnet AAN VAN Jerry van de Leur (Security Officer) DATUM ONDERWERP Disclaimer: Kennisnet geeft geen enkele garantie, met betrekking tot de geschiktheid voor een specifiek

Nadere informatie

VOORWOORD. 1 Code voor informatiebeveiliging, Nederlands Normalisatie Instituut, Delft, 2007 : NEN-ISO.IEC 27002.

VOORWOORD. 1 Code voor informatiebeveiliging, Nederlands Normalisatie Instituut, Delft, 2007 : NEN-ISO.IEC 27002. Gesloten openheid Beleid informatiebeveiliging gemeente Leeuwarden 2014-2015 VOORWOORD In januari 2003 is het eerste informatiebeveiligingsbeleid vastgesteld voor de gemeente Leeuwarden in de nota Gesloten

Nadere informatie

Handleiding uitvoering ICT-beveiligingsassessment

Handleiding uitvoering ICT-beveiligingsassessment Handleiding uitvoering ICT-beveiligingsassessment Versie 2.1 Datum : 1 januari 2013 Status : Definitief Colofon Projectnaam : DigiD Versienummer : 2.0 Contactpersoon : Servicecentrum Logius Postbus 96810

Nadere informatie

INFORMATIEVEILIGHEID. een uitdaging van ons allemaal. ICT Noord, Harro Spanninga

INFORMATIEVEILIGHEID. een uitdaging van ons allemaal. ICT Noord, Harro Spanninga INFORMATIEVEILIGHEID een uitdaging van ons allemaal ICT Noord, Harro Spanninga Agenda Toelichting op de Taskforce BID Introductie thema Informatieveiligheid Technisch perspectief Perspectief van de overheid

Nadere informatie

Aantoonbaar in control op informatiebeveiliging

Aantoonbaar in control op informatiebeveiliging Aantoonbaar in control op informatiebeveiliging Agenda 1. Introductie key2control 2. Integrale interne beheersing 3. Informatiebeveiliging 4. Baseline Informatiebeveiliging Gemeenten 5. Demonstratie ISMS

Nadere informatie

Communicatieplan Breur IJzerhandel

Communicatieplan Breur IJzerhandel Communicatieplan Breur IJzerhandel 4 Oktober 2014 4 OKT 2014 Communicatieplan Breur IJzerhandel 1. Voorwoord Duurzaamheid is geen trend, het is de toekomst. Het is niet meer weg te denken uit onze dagelijkse

Nadere informatie

Informatieveiligheid. Youri Lammerts van Bueren y.lammerts.van.bueren@culemborg.nl Adviseur Informatiebeveiliging (CISO)

Informatieveiligheid. Youri Lammerts van Bueren y.lammerts.van.bueren@culemborg.nl Adviseur Informatiebeveiliging (CISO) Informatieveiligheid Youri Lammerts van Bueren y.lammerts.van.bueren@culemborg.nl Adviseur Informatiebeveiliging (CISO) Regiobijeenkomst IBD 29 september 2015 1 Inhoud Bedrijfsvoeringsorganisatie West-Betuwe

Nadere informatie

INFORMATIEVEILIGHEID. een uitdaging van ons allemaal. Henk Wesseling

INFORMATIEVEILIGHEID. een uitdaging van ons allemaal. Henk Wesseling INFORMATIEVEILIGHEID een uitdaging van ons allemaal Henk Wesseling Wake Up Call http://www.youtube.com/watch?v=f7pyhn9ic9i&sns=em Leverancier gehacked Remote Bediening door een hacker Gemalen in Veere

Nadere informatie

Welkom bij parallellijn 1 On the Move 15.10 16.00 uur

Welkom bij parallellijn 1 On the Move 15.10 16.00 uur Welkom bij parallellijn 1 On the Move 15.10 16.00 uur Stap 5 van de BIG Hoe draagt u zorg voor de gemeentelijke verantwoording over het informatiebeveiligingsbeleid? ENSIA 1 Project ENSIA Paulien van der

Nadere informatie

Communicatieplan Van Mensvoort Beheer bv

Communicatieplan Van Mensvoort Beheer bv Van Mensvoort Beheer bv Communicatieplan Van Mensvoort Beheer bv 2016 B. van Lier 08 juni 2016 Inhoudsopgave 1. COMMUNICATIEPLAN... 3 1.1. Doel van de communicatie... 3 1.2. Interne communicatie... 3 1.3.

Nadere informatie

H t ICT -Beveili iligings- assessment DigiD & Informatiebeveiliging

H t ICT -Beveili iligings- assessment DigiD & Informatiebeveiliging Het ICT-Beveiligings- i assessment DigiD & Informatiebeveiliging De aanleiding 2011: Diginotar 2011: Lektober En ook: 2012: Dorifel 2012: Citadel 2013: DongIT Botnet De reactie vanuit VNG/KING Starting

Nadere informatie

Informatiebeveiligingsbeleid. Stichting Pensioenfonds Chemours

Informatiebeveiligingsbeleid. Stichting Pensioenfonds Chemours Informatiebeveiligingsbeleid Stichting Pensioenfonds Chemours Versiebeheer Versie Datum Van Verspreid aan 0.1 J.W. Kinders W. Smouter Vroklage Goedkeuring Versie Goedgekeurd door Datum 2 INHOUD Algemeen

Nadere informatie

MVO-Control Panel. Instrumenten voor integraal MVO-management. Intern MVO-management. Verbetering van motivatie, performance en integriteit

MVO-Control Panel. Instrumenten voor integraal MVO-management. Intern MVO-management. Verbetering van motivatie, performance en integriteit MVO-Control Panel Instrumenten voor integraal MVO-management Intern MVO-management Verbetering van motivatie, performance en integriteit Inhoudsopgave Inleiding...3 1 Regels, codes en integrale verantwoordelijkheid...4

Nadere informatie

Gemeente Alphen aan den Rijn

Gemeente Alphen aan den Rijn Informatiebeveiligingsbeleid (t.b.v. ICT Forum Lokale Overheid) Van een Informatiebeveiligingsbeleid naar de dagelijkse praktijk Maart 2016, afdeling I&A Informatiebeveiligingsbeleid Informatiebeveiligingsbeleid

Nadere informatie

Hoe gaat u dit gemeentelijke varkentje wassen? Aansluiten bij de IBD Anita van Nieuwenborg

Hoe gaat u dit gemeentelijke varkentje wassen? Aansluiten bij de IBD Anita van Nieuwenborg Hoe gaat u dit gemeentelijke varkentje wassen? Aansluiten bij de IBD Anita van Nieuwenborg Programma 1. De IBD 2. stappenplan Aansluiten bij de IBD 3. VCIB-gesprek (plenair) 2 1.1 De IBD Gezamenlijk initiatief

Nadere informatie

Centrum voor Jeugd en Gezin. Bouwstenen voor de groei

Centrum voor Jeugd en Gezin. Bouwstenen voor de groei Centrum voor Jeugd en Gezin Bouwstenen voor de groei Moduleaanbod Stade Advies Centrum voor Jeugd en Gezin; Bouwstenen voor de groei Hoe organiseert u het CJG? Plan en Ontwikkelmodulen: Module Verkenning

Nadere informatie

Peter Konings (Belastingdienst), Rutger Heerdink (UWV), Rene Backer (SVB), Sjoerd Weiland (RDW)

Peter Konings (Belastingdienst), Rutger Heerdink (UWV), Rene Backer (SVB), Sjoerd Weiland (RDW) Werkgroep Borging: Peter Konings (Belastingdienst), Rutger Heerdink (UWV), Rene Backer (SVB), Sjoerd Weiland (RDW) November 2013 Deze sheets bevatten achtergrondinformatie bij het plan Borging awareness

Nadere informatie

Format Communicatieplan

Format Communicatieplan Format Communicatieplan Communiceren is van belang Staan er veranderingen op stapel of wilt u mensen informeren over jouw producten en diensten of misschien organiseert u een evenement of tentoonstelling

Nadere informatie

ons kenmerk BB/U201201379

ons kenmerk BB/U201201379 Brief aan de leden T.a.v. het college en de raad informatiecentrum tel. (070) 373 8393 betreft Ledenbrief Informatiebeveiligingsdienst (IBD) uw kenmerk ons kenmerk BB/U201201379 bijlage(n) datum 12 oktober

Nadere informatie

Rekenkamercommissie Brummen

Rekenkamercommissie Brummen Rekenkamercommissie Brummen REKENKAMERBRIEF Privacy in de 3 decentralisaties INLEIDING Door de 3 decentralisaties verwerkt de gemeente vanaf 1 januari 2015 veel meer persoonlijke en privacygevoelige gegevens.

Nadere informatie

Privacybeleid gemeente Wierden

Privacybeleid gemeente Wierden Privacybeleid gemeente Wierden Privacybeleid gemeente Wierden Binnen de gemeente Wierden wordt veel gewerkt met persoonsgegevens van burgers, medewerkers en (keten)partners. Persoonsgegevens worden voornamelijk

Nadere informatie

Agendapunt 7f van de vergadering van het Algemeen Bestuur van 18 december 2015.

Agendapunt 7f van de vergadering van het Algemeen Bestuur van 18 december 2015. Ter info (AB) Afdeling: Team: Bedrijfsbureau Beh.door: Bos, M.G. Port.houder: DB, Agendapunt 7f van de vergadering van het Algemeen Bestuur van 18 december 2015. Memo Informatiebeveiliging Inleiding Met

Nadere informatie

STAPPENPLAN VOOR GEMEENTEN BIJ DE VOORBEREIDING OP DE AVG

STAPPENPLAN VOOR GEMEENTEN BIJ DE VOORBEREIDING OP DE AVG STAPPENPLAN VOOR GEMEENTEN BIJ DE VOORBEREIDING OP DE AVG Versie 1.00 1 december 2017 Deze handreiking is mede tot stand gekomen door een samenwerking van onder andere VNG, KING, IBD en Kenniscentrum Europa

Nadere informatie

INFORMATIEVEILIGHEID. een uitdaging van ons allemaal. Douwe Leguit

INFORMATIEVEILIGHEID. een uitdaging van ons allemaal. Douwe Leguit INFORMATIEVEILIGHEID een uitdaging van ons allemaal Douwe Leguit Wake Up Call http://www.youtube.com/watch?v=f7pyhn9ic9i&sns=em Leverancier gehacked Onbereikbaarheid door DDoS aanvallen op websites Verlies

Nadere informatie

Een beetje beveiligen kan niet Op weg naar veiliger gemeenten Jaarplan 2015 en toekomst IBD Consulterend Overleg 22 september 2014 Boudien Glashouwer

Een beetje beveiligen kan niet Op weg naar veiliger gemeenten Jaarplan 2015 en toekomst IBD Consulterend Overleg 22 september 2014 Boudien Glashouwer Een beetje beveiligen kan niet Op weg naar veiliger gemeenten Jaarplan 2015 en toekomst IBD Consulterend Overleg 22 september 2014 Boudien Glashouwer Doelstellingen en scope IBD Het preventief en structureel

Nadere informatie

1 Missie, visie Doelgroepen Communicatiedoelstellingen Kernboodschap van de communicatie Communicatiestrategie...

1 Missie, visie Doelgroepen Communicatiedoelstellingen Kernboodschap van de communicatie Communicatiestrategie... Communicatiebeleidsplan 2017-2018 1 Inhoudsopgave 1 Missie, visie... 3 2 Doelgroepen... 4 3 Communicatiedoelstellingen... 4 4 Kernboodschap van de communicatie... 5 5 Communicatiestrategie... 6 6 Jaarlijks

Nadere informatie

Begrijpen Verbinden Meedoen communicatieplan transities sociaal domein Rivierenland

Begrijpen Verbinden Meedoen communicatieplan transities sociaal domein Rivierenland september 13 Begrijpen Verbinden Meedoen communicatieplan transities sociaal domein Rivierenland Als je doet wat je altijd deed, krijg je wat je altijd kreeg. (Albert Einstein, 1879-1955) M e r k c o a

Nadere informatie

Wat communiceren? Met wie communiceren?

Wat communiceren? Met wie communiceren? Het communicatieplan Verbeteren is mensenwerk! Het zijn de mensen binnen uw organisatie die daadwerkelijk de verbeteringen realiseren. Om uw mensen tot verbeteren aan te zetten, moet u ze motiveren en

Nadere informatie

Communicatieplan CO 2 -prestatieladder. Communicatieplan. 5 maart 2014

Communicatieplan CO 2 -prestatieladder. Communicatieplan. 5 maart 2014 Communicatieplan 5 maart 2014 1-8 05-03-2014 INHOUDSOPGAVE 1. Inleiding... 3 2. Communicatiedoelstellingen... 3 2.1 Algemene doelstelling... 3 3. Doelgroepen... 4 3.1. Groep A - Veel invloed, veel belang...

Nadere informatie

Informatiebeveiligingsbeleid

Informatiebeveiligingsbeleid Unit : Bedrijfsvoering Auteur : Annemarie Arnaud de Calavon : : Datum : 17-11-2008 vastgesteld door het CvB Bestandsnaam : 20081005 - Informatiebeveiliging beleid v Inhoudsopgave 1 INLEIDING... 3 1.1 AANLEIDING...

Nadere informatie

3.C.2 Communicatieplan CO 2 - prestatieladder T.b.v. certificering CO 2 -prestatieladder

3.C.2 Communicatieplan CO 2 - prestatieladder T.b.v. certificering CO 2 -prestatieladder 3.C.2 Communicatieplan CO 2 - prestatieladder T.b.v. certificering CO 2 -prestatieladder Inhoud 1. Inleiding... 3 2. Doelstellingen en doelgroepen... 3 2.1 Communicatiedoelstellingen... 3 2.2 Doelgroepen...

Nadere informatie

Verslag bijeenkomst communicatie beweging sociaal domein Amersfoort Donderdag 16 oktober 2014

Verslag bijeenkomst communicatie beweging sociaal domein Amersfoort Donderdag 16 oktober 2014 Verslag bijeenkomst communicatie beweging sociaal domein Amersfoort Donderdag 16 oktober 2014 Op donderdag 16 oktober organiseerde de gemeente Amersfoort een netwerkbijeenkomst communicatie over de beweging

Nadere informatie

Aan welke eisen moet het beveiligingsplan voldoen?

Aan welke eisen moet het beveiligingsplan voldoen? Vragen en antwoorden n.a.v. brief aan colleges van B&W en gemeenteraden over verplichtingen Wet Bescherming Persoonsgegevens (WBP), de Wet SUWI en de Wet Eenmalige Gegevensuitvraag. Aan welke eisen moet

Nadere informatie

Veilig gebruik van suwinet. Mariska ten Heuw Wethouder Sociale Zaken

Veilig gebruik van suwinet. Mariska ten Heuw Wethouder Sociale Zaken Veilig gebruik van suwinet Mariska ten Heuw Wethouder Sociale Zaken Aanleiding en korte terugblik SZW Inspectie onderzoekt periodiek gebruik suwinet Gemeentelijke presentaties schieten tekort Suwi Normenkader

Nadere informatie

Communicatieplan 2016 CO2-prestatieladder

Communicatieplan 2016 CO2-prestatieladder Communicatieplan 2016 CO2-prestatieladder Communicatieplan CO2 prestatieladder 1 Inhoudsopgave HOOFDSTUK Pagina 1 Voorwoord 3 2 Communicatiedoelstellingen en doelgroep 3 2.1 Communicatiedoelstellingen

Nadere informatie

communicatieplan bouwgrondstoffensector De Hoop NL

communicatieplan bouwgrondstoffensector De Hoop NL B O U W G R O N D S T O F F E N communicatieplan bouwgrondstoffensector De Hoop NL verankerd in de bouw B O U W G R O N D S T O F F E N Communicatieplan CO 2 -prestatieladder Bouwgrondstoffensector De

Nadere informatie

Bureau Waardenburg B.V. Communicatieplan Bijlage C Bij Energiemanagement actieplan

Bureau Waardenburg B.V. Communicatieplan Bijlage C Bij Energiemanagement actieplan Bureau Communicatieplan Bijlage C Bij Energiemanagement actieplan CULEMBORG, DECEMBER 2014, VERSIE 1 BUREAU WAARDENBURG B.V. Inhoudsopgave 1 Inleiding 3 2 Belanghebbenden (stakeholders) 3 2.1 Interne doelgroepen

Nadere informatie

Verbeterplan Suwinet

Verbeterplan Suwinet Verbeterplan Suwinet Inhoudsopgave 1. Aanleiding... 3 2. Verbeterpunten Suwinet... 4 2.1 Informatiebeveiligingsbeleid... 4 2.2 Uitdragen van het beleid... 4 2.3 Functiescheiding... 4 2.4 Security Officer...

Nadere informatie

Communicatieplan Stoer Ondernemen manual

Communicatieplan Stoer Ondernemen manual Communicatieplan Stoer Ondernemen manual Inhoudsopgave Inleiding Situatieanalyse Doelgroep Communicatiedoelstellingen Communicatiestrategie Boodschap Middelen Termijnplanning Organisatie en kosten Evaluatie

Nadere informatie

Informatiebeveiligingsdienst Aansluiten, waarom eigenlijk Assen, 6 Maart 2014. Anita van Nieuwenborg

Informatiebeveiligingsdienst Aansluiten, waarom eigenlijk Assen, 6 Maart 2014. Anita van Nieuwenborg Informatiebeveiligingsdienst Aansluiten, waarom eigenlijk Assen, 6 Maart 2014 Anita van Nieuwenborg Programma 1. De IBD 2. Dienstverlening van de IBD 3. Het stappenplan Aansluiten bij de IBD 4. Dialoog

Nadere informatie

PATCH MANAGEMENT VOOR GEMEENTEN. Een van de producten van de operationele variant van de Baseline Informatiebeveiliging Nederlandse Gemeenten (BIG)

PATCH MANAGEMENT VOOR GEMEENTEN. Een van de producten van de operationele variant van de Baseline Informatiebeveiliging Nederlandse Gemeenten (BIG) PATCH MANAGEMENT VOOR GEMEENTEN Een van de producten van de operationele variant van de Baseline Informatiebeveiliging Nederlandse Gemeenten (BIG) Colofon Naam document Patch Management voor gemeenten

Nadere informatie