De departementale Chief Information Security Officer (CISO) maakt onderdeel uit van het CIO-office JenV/AenM en is namens het voorportaal van de CIO-raad JenV/AenM i.c. CISO-board, verantwoordelijk voor professionele, rechtmatige en doelmatige uitvoering van de aan hem/haar toegekende taken. Hij/zij vertegenwoordigt het ministerie ook interdepartementaal op haar taakgebied binnen de context van het CIO-stelsel Rijksdienst. De focus ligt op de uitvoering en er is sprake van een adviserende, ondersteunende, aanjagende en kaderstellende rol op inhoud richting de CIO-raad en de taakorganisaties en beleidsonderdelen.
De departementale CISO heeft geen beslisbevoegdheid en zorgt voor periodieke afstemming op inhoud tussen de CxO’s, te weten de departementale CPO, CDO en CTO onderling én richting de plv CIO JenV/Aenm, tevens voorzitter CIO-office vanuit zijn/haar toezichthoudende rol.
De departementale CISO zorgt voor departementaal informatiebeveiligingsbeleid en -kaderstelling zodat informatievoorzienings- en digitaliseringsontwikkelingen en -beheer zo kan worden vormgegeven dat zij kunnen voldoen aan de veiligheidsvoorwaarden. De CISO is primair verantwoordelijk voor de informatiebeveiligingsvisie, -strategie en -governance en het informatiebeveiligingsbeleid van het gehele departement. Daarnaast zorgt de CISO voor de vertaling van en bijdrage aan het rijksbeleid. De CISO adviseert over, bewaakt en zorgt voor optimaal gebruik van kennis en middelen op het gebied van informatiebeveiliging conform de gestelde strategie.
Dit is een tweedelijns functie waar samen wordt gewerkt met diverse functionarissen uit verschillende lagen van de organisatie, waaronder de departementale CPO, CDO en CTO en de CISO’s van de taakorganisaties.
Hij/zij draagt verder zorg voor implementatie, toezicht, evaluatie en bijstelling van beleid en aanpak van ernstige incidenten, calamiteiten en crises. Het beleid en de kaderstelling dient enerzijds het juiste houvast te bieden opdat de (taak)organisatie-CISO’s hier goed naar kunnen refereren en het dient anderzijds voldoende flexibiliteit te bieden dat de CISO van de taakorganisatie kan zorgdragen voor de invulling die de specifieke kenmerken van zijn/haar verantwoordingsgebied vragen.
Informatiebeveiliging vraagt extra inzet en kosten door de toegenomen externe dreiging. De functie adviseert en creëert draagvlak op departementaal topniveau om de benodigde beveiligingsacties/projecten en inzet hierin rond te krijgen. Daarnaast zorgt hij/zij voor de vertaling van maatschappelijke, politiek-bestuurlijke en technologische ontwikkelingen naar de consequenties op zijn taakgebied.
Er is sprake is van strategisch en gevoelige vraagstukken op politiek-bestuurlijk of maatschappelijk terrein door de toename van externe cyberdreigingen (van criminele organisaties tot statelijke actoren) en de digitalisering van de primaire processen maken dat informatiebeveiliging chefsache is van de ambtelijke top en de aandacht heeft van de politieke leiding. De taak van de departementale CISO is om de keuze op het gebied van informatiebeveiliging te vertalen naar politieke-bestuurlijke keuzes en hier positie in te nemen naar de ambtelijke en politieke top.
De informatiebeveiliging is het primaire onderdeel van het informatievoorzieningsbeleid en heeft vanwege de digitalisering van primaire processen direct impact op de primaire processen.
Daarnaast is er sprake van verantwoording naar ministeries in de ketens waarin JenV deel uitmaakt en naar het Ministerie van BZK (CIO en CISO Rijk). Bovendien legt de departementale CISO zelfstandig verantwoording af over bestuurlijke de lagen heen: naast CIO-niveau en ambtelijke leiding is dat ook aan CIO-Rijk en rechtsreeks aan CISO-Rijk.