Det er en ledelsesmæssig opgave at sikre informationssikkerheden, databeskyttelsen og cybersikkerheden i kommunen. Derfor er ansvaret entydigt forankret hos kommunens ledelse på lige fod med ansvaret for eksempelvis økonomi og personale.
Kommunaldirektøren er den øverste informationssikkerhedsansvarlige og del af direktionen jf. beskrivelse af roller og ansvar for direktionen i dette afsnit.
Direktionen med kommunaldirektøren som den øverste sikkerhedsansvarlige, har det overordnede ansvar for at fastlægge de overordnede rammer for informationssikkerhedsarbejdet. Rammerne fastlægges i Informationssikkerhedspolitikken, som vedligeholdes af direktionen.
Direktionen har også det overordnede ansvar for, at informationssikkerhedsopgaverne i kommunen bliver løst i overensstemmelse med de bestemmelser, der er er fastlagt i Informationssikkerhedspolitikken.
Direktionen har tilmed det overordnede ansvar for at kommunen efterlever NIS2. Gennem strategisk risikostyring sikrer direktionen, at kommunens arbejde med informationssikkerhed og cybersikkerhed lever op til gældende lovgivning. Direktionen har blandt andet ansvar for at overvåge risici på strategisk niveau, fastsætte en risikotolerance, føre overordnet tilsyn, afsætte nok ressourcer til sikkerhedsarbejdet og gennemføre relevant ledelsestræning i cybersikkerhed.
Direktører og afdelingschefer har inden for eget område ansvar for implementering og opfølgning på efterlevelse af Informationssikkerhedspolitikken og regler for informationssikkerhed. Direktørerne prioriterer og fastlægger de nødvendige sikringsforanstaltninger til opretholdelse af kommunens ønskede sikkerhedsniveau med udgangspunkt i de risikovurderinger, der er godkendt af informationssikkerhedsudvalget.
Digitaliserings- og It-chefen fastlægger regler for informationssikkerhed og er ansvarlig for den daglige operationelle ledelse af arbejdet med informationssikkerhed, GDPR og cybersikkerhed, herunder at sikre prioritering og opfølgning på de opgaver, der er forbundet hermed. Digitaliserings- og It-chefen rapporterer årligt status på arbejdet med Informationssikkerhedspolitikken til direktionen.
Informationssikkerhedsudvalget fastlægger kommunens risikotolerance og risikostyringsaktiviteter på taktisk niveau inden for de rammer, der er fastsat af direktionen. Informationssikkerhedsudvalget sikrer et samlet ledelsessystem med tværgående samarbejde ved behandling af ledelsesmæssige problemstillinger inden for informationssikkerhed, databeskyttelse og cybersikkerhed samt ved koordinering og prioritering af informationssikkerhedsaktiviteter.
Systemejere er risikoejere for egne systemer og har ansvar for at sikre, at systemerne lever op til Informationssikkerhedspolitikken, regler for informationssikkerhed samt evt. yderligere, relevante vejledninger og håndbøger. Systemejer er herunder bl.a. ansvarlig for at godkende ændringer og autorisationer på deres systemer samt for udarbejdelse af nødplaner for egne systemer i det omfang det vurderes relevant.
Databeskyttelsesrådgiveren (DPO) har en rådgivende funktion i informationssikkerhedsarbejdet. DPO’ens funktion består i at rådgive, vejlede og overvåge, at organisationen efterlever reglerne om databeskyttelse samt at sikre afrapportering herom til kommunens øverste ledelse.
Ledere har ansvar for, at deres medarbejdere kender til Informationssikkerhedspolitikken og arbejder ud fra de regler og procedurer, der er fastsat heraf. De har desuden ansvar for, at deres medarbejdere løbende modtager relevant information og vejledning om informationssikkerhed, databeskyttelse og cybersikkerhed, som svarer til de opgaver, de varetager. Ledere har derudover ansvar for deres medarbejderes autorisationer til kommunens netværk og it-systemer.
Alle ansatte er ansvarlige for at efterleve regler og procedurer for informationssikkerhed i det daglige arbejde samt at rapportere risici og hændelser, herunder brud på persondatasikkerheden.