Jaarverslag informatieveiligheid en privacybescherming gemeente Zaanstad Periode: 2017

Maat: px
Weergave met pagina beginnen:

Download "Jaarverslag informatieveiligheid en privacybescherming gemeente Zaanstad Periode: 2017"

Transcriptie

1 2018/12688 Jaarverslag informatieveiligheid en privacybescherming gemeente Zaanstad Periode: 2017

2 Inhoudsopgave 1 Versiebeheer Verspreiding Doel en scope Personele wisseling Verantwoording en zelfevaluaties Verantwoording Zelfevaluatie ENSIA Zelfevaluatie BRP en Waardedocumenten ICT-assessments DigiD Suwinet Implementatie BIG Beveiliging van SCADA systemen Project Identity en Accessmanagement Information Security Management Systeem (ISMS) Interne audits informatieveiligheid Locatiebezoeken wijkteams Kwetsbaarhedenscans Informatiebeveiligingsincidenten Privacy Centralisering Privacybeleid Aanstelling Functionaris voor de Gegevensbescherming Meldplicht datalekken Procedure datalekken Datalekken gemeente Zaanstad Verwerkersovereenkomsten Register van Verwerkingen van Persoonsgegevens Rechten van betrokkenen op basis van de Wbp Regionale/landelijke ontwikkelingen privacy Contacten met de Autoriteit Persoonsgegevens Datapakhuis Onderzoek ZRM Bewustwording Nieuwe medewerkers Rubber Ducky Lezing Privacy Inspiratiesessie cybersecurity Eyes wide open Mirror Room Bijlage 1 Managementsamenvatting zelfevaluatie ENSIA Uitkomsten Baseline Informatieveiligheid Gemeenten Uitkomsten SUWInet IT auditvragen Uitkomsten DigiD Aansluiting Webformulieren Zaanstad Aansluiting Schuldhulpverlening Aansluiting Gemeente Zaanstad Parkeren Aansluiting Mijn inkomen

3 1 Versiebeheer Versie Datum Opstellers Reden wijziging oktober Agatha Smeeing Verslaglegging informatiebeveiliging februari Frank Kerkhoven Verslaglegging privacybescherming maart Agatha Smeeing Gereed maken voor besluitvorming maart Agatha Smeeing Bijlage 1 en 10.5 toegevoegd maart Agatha Smeeing Definitieve versie 2 Verspreiding Dit jaarverslag wordt vastgesteld in het overleg informatieveiligheid en privacy en als bijlage bij de jaarrekening ter kennisname verstuurd aan directie, aan het college van B&W en de gemeenteraad. 3 Doel en scope Dit jaarverslag bevat een overzicht van de uitgevoerde activiteiten en voorgedane grotere incidenten met betrekking tot de onderwerpen informatieveiligheid en privacybescherming bij de gemeente Zaanstad over het jaar De rapportage is in overeenstemming met het door de directie vastgestelde beleidsplan informatiebeveiliging en privacy opgesteld. 4 Personele wisseling In 2017 heeft er een personele wisseling plaats gevonden binnen de rol van coördinator informatieveiligheid/ciso. In juli 2017 is er afscheid genomen de CISO en is haar opvolgster half september 2017 gestart. In de tussenliggende periode heeft de Functionaris Gegevensbescherming incidenten afgehandeld en urgente beveiligingstaken uitgevoerd. 3

4 5 Verantwoording en zelfevaluaties 5.1 Verantwoording De horizontale verantwoording over informatieveiligheid en privacybescherming aan het college van B&W en het gemeentebestuur vindt door middel van dit jaarverslag plaats. Daarnaast heeft de gemeente in 2017 voor het eerst volgens de methodiek ENSIA gerapporteerd. De antwoorden van de ENSIA zelfevaluatie, de daaruit verkregen collegeverklaring en door een onafhankelijke auditor opgestelde assuranceverklaring voor de DigiD koppelingen en Suwinet worden gebruikt voor de verticale verantwoording op het gebied van informatieveiligheid. ENSIA heeft tot doel het ontwikkelen en implementeren van een zo effectief en efficiënt mogelijk ingericht verantwoordingsstelsel voor informatieveiligheid, dat is gebaseerd op de Baseline Informatiebeveiliging Nederlandse Gemeenten (BIG). ENSIA helpt gemeenten om in één keer slim verantwoording af te leggen over informatieveiligheid. De verantwoordingssystematiek over de Basisregistratie Personen (BRP), Paspoortuitvoeringsregeling (PUN), Digitale persoonsidentificatie (DigiD), Basisregistratie Adressen en Gebouwen (BAG), Basisregistratie Grootschalige Topografie (BGT) en de Structuur uitvoeringsorganisatie Werk en Inkomen (Suwinet) is samengevoegd en gestroomlijnd. 5.2 Zelfevaluatie ENSIA Proceseigenaren van de (deel)processen DigiD-aansluitingen (Webformulieren, Parkeren, Schuldhulpverlening en Inkomen), Suwinet, BRP, PUN, BAG, BGT, ICT, inkoop, facilitair en personeel hebben de vragen in de zelfevaluatie ENSIA voor hun processen beantwoord. Een deel van de zelfevaluatie vragen werden waren van toepassing op meerdere processen. De verschillende antwoorden zijn in de projectgroep behandeld en tot slot zijn de ENSIA vragenlijsten ter vaststelling voorgelegd aan de stuurgroep informatieveiligheid en privacybescherming. Voor de uiterste inleverdatum van 31 december 2017 heeft de gemeente Zaanstad de zelfevaluatie ingeleverd bij de landelijke toezichthouders. 5.3 Zelfevaluatie BRP en Waardedocumenten De zelfevaluatie BRP en waardedocumenten (PUN) is wat betreft de informatiebeveiligingsvragen opgenomen in ENSIA, naast de kwaliteitsmonitor van het ministerie. De verantwoording aan het ministerie Binnenlandse Zaken en Koninkrijksrelaties vond nog eenmalig voor 1 oktober 2017 plaats via de ENSIA tool en de kwaliteitsmonitor. In de verantwoording over 2018 loopt de zelfevaluatie voor BRP/PUN gelijk mee in de lijn van de ENSIA verantwoordingsmethodiek. 5.4 ICT-assessments DigiD Sinds 2013 moeten alle organisaties die DigiD gebruiken aan bepaalde beveiligingsrichtlijnen voldoen. Jaarlijks wordt daarvoor voor elke DigiD-aansluiting een verplichte audit uitgevoerd. In Zaanstad betreft dit een DigiD-audit voor de volgende aansluitingen: 4

5 Webformulieren Het betreft hier aanvraagformulieren voor afdeling Burgerzaken en het opvragen van WOZ-taxatieverslagen; Parkeren Hierbij gaat het om het aanvragen van een parkeervergunning; Schuldhulpverleningsportaal Dit betreft een digitaal portaal waar cliënten hun gegevens kunnen inzien. In 2017 zijn de drie DigiD-assessments over 2016 afgerond. Voor twee daarvan was een heraudit nodig om aan alle vereisten te voldoen. Hiervoor zijn aparte rapportages uitgebracht. De ICT-assessments DigiD over 2017 zijn onderdeel van de ENSIA zelfevaluatie methodiek. Een onafhankelijk auditor toetst begin 2018 de zelfevaluatie voor de DigiD-aansluitingen. In 2017 heeft voor de nieuwe DigiD-aansluiting voor Mijn Inkomen een aansluitaudit plaatsgevonden. De resultaten uit de audit waren aanleiding voor het opstellen van een verbeterplan. Na de heraudit werd aan alle eisen voldaan. 5.5 Suwinet De zelfevaluatie van Suwinet maakt onderdeel uit van ENSIA. Begin 2018 komt een onafhankelijk auditor Suwinet toetsen. De bevindingen hiervan zijn onderdeel van de ENSIA assurancerapportage. 5

6 6 Implementatie BIG De GAP analyse die tot nu toe jaarlijks werd uitgevoerd om de status van de invoering van de beveiligingsmaatregelen uit de BIG in kaart te brengen, is in 2017 niet uitgevoerd omdat de GAP analyse vervangen is door de ENSIA zelfevaluatie. De ENSIA vragenlijst geeft inzicht in de status van informatiebeveiliging conform BIG. De zelfevaluatie ENSIA beoordeelt de implementatie van de BIG gedetailleerder dan de GAP analyse. Naar aanleiding van de zelfevaluatie is een interne vertrouwelijke rapportage opgesteld waaruit blijkt waar verbeteringen op het gebied van informatieveiligheid nodig zijn. De managementsamenvatting van deze interne vertrouwelijke rapportage is als bijlage 1 toegevoegd aan dit jaarverslag. 6.1 Beveiliging van SCADA systemen In 2017 is er gestart met een inventarisatie van het niveau van beveiliging rondom de industriële automatiseringssystemen (SCADA systemen) zoals brugbediening, rioolpompen, gemalen, verkeerslichtinstallaties, openbare verlichting etc. Het doel van de inventarisatie is om te kunnen verantwoorden dat er alles aan gedaan is om incidenten bij SCADA systemen te voorkomen en te beheersen. Per definitie is elk informatiesysteem te hacken. 6.2 Project Identity en Accessmanagement Eén van de doelstellingen van het project Identity en Accessmanagement is de informatieveiligheid en privacybescherming verbeteren. Het verbeteren van het toekennen, wijzigen en intrekken van rechten tijdens het in-, door- en uitstroomproces draagt bij aan het beheer van toegangsrechten van gebruikers ( 11.2 uit de tactische BIG). De coördinator informatieveiligheid draagt hieraan bij voor de invulling van de kaders op het gebied van informatieveiligheid. 6.3 Information Security Management Systeem (ISMS) Voor het ontwikkelen, onderhouden en constant verbeteren, in het kader van bedrijfsactiviteiten en risico s van de organisatie op het gebied van informatiebeveiliging, heeft de organisatie een ISMS aangeschaft. Er is voor gekozen om het ISMS in het in gebruik zijnde risicomanagementsysteem binnen de gemeente op te nemen. Met als doel om aan te sluiten bij de bestaande P&C Cyclus. Door middel van de PDCA cyclus (Plan, Do, Check, Act) worden de beheersmaatregelen op het gebied van informatieveiligheid en privacybescherming onderhouden en verbeterd. 6

7 7 Interne audits informatieveiligheid 7.1 Locatiebezoeken wijkteams In 2017 zijn door de CISO en de FG een groot deel van de locaties van gemeente Zaanstad bezocht. Dat ging met name om de Sociale Wijkteams en de Jeugdteams, maar ook twee locaties van de afdeling Uitvoering. We deden ons voor als toevallige bezoekers, zonder van tevoren te hebben aangekondigd dat we zouden komen. De bevindingen zijn over het algemeen positief te noemen: - Toegang was overal in orde. Altijd was er een gecontroleerde toegang en werden we te woord gestaan door medewerkers. - Altijd was er iemand (vooral bij de Jeugdteams) die ging navragen met wie we een afspraak hadden - Slechts op één locatie hebben we een papiertje gevonden met de toegangscodes voor het netwerk. - Tijdens alle gesprekken bleek privacybescherming en informatieveiligheid te leven bij de medewerkers Kwetsbaarhedenscans De informatiebeveiligingsdienst voor gemeenten (IBD) doet via melding van dreigingen en kwetsbaarheden in applicaties die door de gemeente worden gebruikt. De gemeente Zaanstad neemt elke melding op in het helpdesksysteem, waarna de ICT-medewerkers een afweging maken van de impact, het risico en een herstelmaatregel plannen. In 2016 is intern steekproefsgewijs getoetst op toegang tot bestanden, lang niet gebruikte gebruikersprofielen en rechten op de ICT-systemen. Verbeteringen om kwetsbaarheden te verminderen zijn opgenomen als onderdeel van het project Identity en Access Management, dat in 2017 in uitvoering was en begin 2018 gefaseerd live gaat. 8 Informatiebeveiligingsincidenten Er hebben zich in 2017 geen grote informatiebeveiligingsincidenten voorgedaan. Begin 2017 is er extra tooling op het netwerk geïnstalleerd waardoor de gemeente in staat is vroegtijdig malware, spam- en phishing s te detecteren en daar actief naar te handelen. 7

8 9 Privacy In de wereld waarin we leven is de digitale verwerking van persoonsgegevens niet meer weg te denken. In 2018 wordt de huidige Wet Bescherming Persoonsgegevens vervangen door de Algemene Verordening Gegevensbescherming. Veel van onze activiteiten staan dus in het teken om te zorgen dat we klaar zijn voor de in werking treding van de AVG op 25 mei Een greep van wat er al is gerealiseerd: De centralisering van privacybeleid is gerealiseerd en het Informatiebeveiligings- en Privacybeleid is vastgesteld door het College en loopt tot eind Per 1 januari 2017 is de Functionaris Gegevensbescherming in functie. De meldplicht datalekken is geïmplementeerd en Procesbeschrijving is op intranet terug te vinden. Verder is dat afgestemd met de Servicedesk van Zaanstad. Er is veel werk gemaakt van awareness in de organisatie. Contracten met ketenpartners en leveranciers worden beoordeeld. Er is een start gemaakt met het project Invoering AVG in Zaanstad waarin de governance rond de AVG zal worden ingericht, het Register van verwerkingen van persoonsgegevens wordt opgepakt en de rechten van betrokken worden ingericht. 9.1 Centralisering Privacybeleid Was er tot voor kort met name focus op het Maatschappelijk Domein als het gaat om privacy, dat is nu gemeentebreed getrokken. Het Informatiebeveiligings- en Privacybeleid is vastgesteld voor de hele gemeente. De realisatie van dat beleid wordt dan ook vanaf nu gemeentebreed uitgevoerd. 9.2 Aanstelling Functionaris voor de Gegevensbescherming Er is een Functionaris voor de Gegevensbescherming aangesteld voor de hele gemeente. De FG zal uiteindelijk de toezichthouder zijn voor de privacy en rapporteren aan het college. Tot nu toe is er ook nog een grote aandacht nodig van de FG voor advisering aan de organisatie. Te verwachten valt dat de FG zich medio 2018 meer kan gaan richten op toezicht houden. Iedereen snapt wel dat ook Zaanstad zich nog in een opbouwsituatie bevind. Daarmee wordt een fors aandeel van de tijd van de FG besteed aan activiteiten die eigenlijk thuishoren in de lijn bij een Privacy Officer. 9.3 Meldplicht datalekken Sinds 1 januari 2016 is in Nederland de meldplicht datalekken in werking getreden. Er is sprake van een datalek als er als gevolg van een beveiligingsincident kans is op verlies of onrechtmatige verwerking van persoonsgegevens. Het doel van deze meldplicht is het beperken van schade voor de betrokkenen (te weten de personen van wie de gegevens gelekt zijn) en als het mogelijk is het beperken van de omvang daarvan. Een datalek moet gemeld worden aan de Autoriteit Persoonsgegevens en aan de betrokkenen. Niet melden of nalatigheid kan leiden tot hoge boetes. Door het melden van datalekken bij de Autoriteit Persoonsgegevens kan ook lering getrokken worden uit wat er mis ging om te voorkomen dat nogmaals zo n datalek plaatsvindt Procedure datalekken De gemeente heeft een procedure opgesteld voor het melden en afhandelen van een datalek. De Functionaris voor de Gegevensbescherming is hierbij de contactpersoon richting de Autoriteit 8

9 Persoonsgegevens en verantwoordelijk voor die procedure. Eind 2017 is er een interne audit op de procedure datalekken gestart. In 2018 zullen de verbeterpunten daaruit worden geïmplementeerd Datalekken gemeente Zaanstad Wij hebben in 2017 drie keer een melding gedaan van een datalek aan de Autoriteit Persoonsgegevens. Er was geen aanleiding om ons daarover vragen te stellen. De datalekken hebben niet geleid tot grote schade aan betrokkenen en er zijn organisatorische maatregelen genomen om herhaling te voorkomen. Over datalekken word regelmatig verslag uitgebracht aan de Stuurgroep Informatiebeveiliging en Privacy. 9.4 Verwerkersovereenkomsten De contracten met ketenpartners en derde partijen die persoonsgegevens worden verder geïnventariseerd. Voor zover ze beschikbaar zijn worden ze geëvalueerd en voorbereid op de komst van de AVG. Er word gewerkt aan de decentrale verantwoordelijkheid voor het bijhouden en opleveren van deze contracten. Er is een standaard model-bewerkersovereenkomst beschikbaar in de groep Informatieveiligheid en Privacy op intranet die voldoet aan de landelijke normen (naar het model van de IBD). Zodra er nieuwe versie uitkomt zullen die daar beschikbaar komen. 9.5 Register van Verwerkingen van Persoonsgegevens In 2017 is er begonnen met het samenstellen van een voorlopige versie van het Register van Verwerkingen van persoonsgegevens. We doen dat op basis van het model dat beschikbaar is gekomen na samenwerking met VNG realisatie en het Stappenplan voor het Sociaal domein waarin de activiteiten in het Maatschappelijk domein worden beschreven aan de hand van de concrete activiteiten van het SWT / JT tot en met de backoffice. Alle verwerkingen moeten worden gemeld aan de FG van Zaanstad. Daartoe is er op intranet een meldingen-formulier beschikbaar dat iedereen kan gebruiken voor het melden van een bestaande of nieuwe verwerking. Het format en een stuk van de initiële vulling zijn gedaan. Er is nog veel werk nodig om het register totaal gevuld te krijgen. We zullen ons daarbij eerst op de hoog risico verwerkingen en die met een groot volume richten. 9.6 Rechten van betrokkenen op basis van de Wbp In 2017 zijn er nauwelijks inzageverzoeken geweest van burgers die wilden weten welke gegevens de gemeente van hen verwerkt en in welke documenten hun persoonsgegevens zijn gebruikt. De verwachting is dat dat snel gaat veranderen omdat de boete bij de WOB verzoeken zijn verdwenen. Op de inzageverzoeken op basis van de Wbp en in de toekomst de AVG staan die boetes nog wel. In het nog te starten project Invoering AVG in Zaanstad worden de rechten van betrokkenen beter ingericht. Het recht op inzage, verwijdering, dataportabiliteit, correctie en verzet, voor zover toepasselijk in de gemeentelijke context, zullen naast een digitale voorkant ook een goed ingerichte processtructuur hebben met een proceseigenaar en procesbeheerder. 9

10 9.7 Regionale/landelijke ontwikkelingen privacy De gemeenten in Zaanstreek-Waterland hebben zich verenigd in een regionaal samenwerkingsverband op het gebied van Informatiebeveiliging en Privacy (het PIB). Daar wordt veel gesproken over zaken die ons allen bezighouden. Voorbeelden zijn bijvoorbeeld veilig mailen, ENSIA, verwerkersovereenkomsten en nog veel meer. Daarnaast heeft Zaanstad zich aangesloten bij de Stuurgroep (Kennisgroep) Privacy waarin ongeveer 50 gemeenten uit heel Nederland participeren. Hier worden vragen beantwoord en wordt kennis overgedragen. Ook de VNG is hierin vertegenwoordigd. Zaanstad werkt en denkt zeer regelmatig mee aan handreikingen en opinie stukken in samenwerking met VNG realisatie. Een voorbeeld is het beschikbaar komen van een model Register van Verwerkingen van persoonsgegevens 9.8 Contacten met de Autoriteit Persoonsgegevens Datapakhuis In 2017 is er een bezoek gebracht op dwingend verzoek van de Autoriteit Persoonsgegevens over onze activiteiten in het kader van de ontwikkeling die we doormaken met het op orde brengen van onze gegevenshuishouding middels het Datapakhuis. Via het datapakhuis wordt het mogelijk om datasets te produceren die deels gepubliceerd worden op Dataplatform.nl als het gaat om Open Data, of intern als bijvoorbeeld stuurinformatie. Omdat er veel raakvlakken met Privacy zijn, hebben wij onze plannen en ontwikkeling gepresenteerd aan de AP. Dat was een interessante bijeenkomst waarbij de AP met name gecharmeerd was van onze insteek dat alle ontwikkelingen gedaan worden met Privacy by default en by design. Verder hebben ze ons nog wat tips gegeven om te zorgen dat er niet per ongeluk toch iets geproduceerd wordt dat herleidbaar is naar natuurlijke personen Onderzoek ZRM De Autoriteit Persoonsgegevens heeft onderzoek gedaan naar het gebruik van de Zelfredzaamheidsmatrix in de Sociale Wijkteams van onze gemeente. In juli 2016 is het onderzoek gedaan, en in september 2017 is het rapport met de voorlopige bevindingen aan ons gepresenteerd. Er zijn bij gemeente Zaanstad (en Nijmegen) 10 dossiers bekeken en in 4 van de 10 zijn zaken aangetroffen die volgens de AP niet in overeenstemming zijn met de wet. In tegenstelling tot de ministeries beoordeelt de AP de dossiers heel strikt. Er is in overleg met leiding van de SWT s gekeken naar de bevindingen uit het rapport. Er is geconstateerd dat er inderdaad in een aantal dossiers teveel is opgeschreven. De Autoriteit heeft terecht opgemerkt dat gemeente Zaanstad verantwoordelijk is voor het uitvoeren van de WMO en de SWT s dat in mandaat namens gemeente Zaanstad uitvoeren. Dat houdt ook in dat gemeente Zaanstad nauwkeuriger instructies moet geven over de dossiervorming en dat ook regelmatig moet controleren. De insteek tot dusver is anders geweest, maar daar wordt nu aan gewerkt. In 2018 zal het definitieve rapport beschikbaar komen. 10

11 10 Bewustwording Informatiemanagers en projectleiders zijn op de hoogte van het belang van het voldoen aan de privacy wetgeving. Zij zitten aan de bron van alle belangrijke nieuwe ontwikkelingen. De centrale afdeling Inkoop en contracten en die van Maatschappelijke Ontwikkeling zijn op de hoogte van de vereisten die aan contracten moeten worden gesteld als er door de partijen persoonsgegevens worden verwerkt (en dat is bijna altijd zo). Gebleken is dat het nog niet altijd eenvoudig is te bepalen hoe die contracten er uit moeten zien, maar we enten steeds meer op de door Zaanstad geadapteerde landelijke standaarden, dan die van de leverancier te accepteren. Een toename in de bewustwording is ook te merken uit de talloze verzoeken om advies aan de FG. Die monden vaak uit in een bezoek aan de afdeling of een bijgestelde werkwijze. Heel positief. Er is een start gemaakt met het project Invoering AVG in gemeente Zaanstad. Met unanieme steun vanuit het Directeuren Overleg, waarbij het gehele DO zich stuurgroep heeft verklaard voor dit project! Tijdens de landelijke cybersecuritycampagne Alert Online zijn er in oktober via intranet tips en trucs gedeeld Nieuwe medewerkers Nieuwe medewerkers worden in een welkomst geattendeerd op de 7 gouden regels voor informatiebeveiliging op intranet. In de training digitale leermiddelen waar alle nieuwe medewerkers voor uitgenodigd worden, wordt informatiebeveiliging behandeld. Onderwerpen die aanbod komen zijn beveiligde wifi, wachtwoordbeleid, updaten van de mobiele telefoon, schermvergrendeling en de intranet groep informatiebeveiliging en privacy Rubber Ducky In april is een nog tamelijk onbekende variant van phishing, namelijk USB-phishing onder de aandacht gebracht. De USB-stick staat bekend onder de naam Rubber Ducky en is een venijnigen succesvol- instrument om een systeem te misbruiken door kwaadwillenden. Binnen de organisatie zijn er diverse Rubber Ducky s verspreid. Het gebruik van de USB-stick werd gemonitord. De bevindingen voor Zaanstad waren als volgt: In de beveiligde zone in het stadhuis is een USB-stick achtergelaten. De USB-stick is vervolgens door iemand meegenomen maar niet gebruikt. Er is geen activiteit van de USB-stick gedetecteerd. De USB-stick is als gevonden voorwerp niet ingeleverd bij de coördinator informatieveiligheid of ICT Servicedesk Lezing Privacy Donderdag 19 januari vond in de raadszaal de lezing Je hebt wel iets te verbergen door onderzoekers van de Correspondent plaats. Tijdens deze lezing werden de aanwezigen in de zaal meegenomen op wat voor manieren persoonsgegevens over je verzameld worden en hoeveel gegevens je zonder het te weten weggeeft. Tijdens de lezen kwamen tips aanbod wat je zelf kunt doen om het spoor van gegevens die je achterlaat te beperken. 11

12 10.4 Inspiratiesessie cybersecurity Eyes wide open Dinsdag 25 november kwamen een cybersecurityadviseur en ethisch hacker ons bewust maken van de kroonjuwelen die je hebt, zowel zakelijk als privé om vervolgens de vraag te stellen of je het idee hebt dat je kroonjuwelen goed beveiligd zijn. 100% veiligheid is een illusie maar als je vervolgens via een live demonstratie je realiseert hoe eenvoudig je webcam wordt overgenomen zonder dat je het zelf door hebt!!! En dat alleen maar na het aan klikken van een ogenschijnlijk betrouwbare link in een ontvangen . De sessie werd afgesloten met tips en tricks Mirror Room Donderdag 28 september tijdens de Zaanse Braderie waar professionals uit de Sociale Wijkteams, Jeugdteams, Centra Jong en gemeente samenkomen om kennis met elkaar uit te wisselen stonden de functionaris gegevensbescherming en de coördinator informatieveiligheid met de MIRROR ROOM. De MIRROR ROOM is een afgesloten ruimte waarin één bezoeker per keer een persoonlijke en indrukwekkende ervaring ondergaat. Poëtisch en confronterend. In de ruimte wordt de bezoeker, aan de hand van een persoonlijk scenario, letterlijk een spiegel voorgehouden. Na deze bijzondere ervaringen ontstonden mooie gesprekken over privacy en de bescherming van persoonlijke gegevens, niet alleen van jezelf maar ook van de persoonsgegevens van burgers waar we in het werk mee in aanraking komen. 12

13 11 Bijlage 1 Managementsamenvatting zelfevaluatie ENSIA 2017 Dit rapport geeft de uitkomsten weer van de gemeentebrede (horizontaal) uitgevoerde zelfevaluatie informatieveiligheid over het jaar Deze zelfevaluatie is gebaseerd op de Baseline Informatieveiligheid Gemeenten (BIG) 1. Of we voldoen aan deze Baseline is getoetst door middel van een zelfevaluatie die is uitgevoerd in de periode 12 oktober t/m 22 december Wij kunnen als gemeente Zaanstad nu op één moment in het jaar rapporteren over de status van onze informatieveiligheid. De methodiek heet ENSIA en staat voor Eenduidig Normatiek Single Information Audit. Vanuit deze horizontale (gemeente brede) zelfevaluatie wordt eveneens de verantwoording aan de stelselhouders afgeleid, de zogenaamde verticale verantwoording. Zo zijn de informatieveiligheidsvragen over de Basisregistratie Personen (BRP) en de Paspoortuitvoeringsregeling (PUN) per 1 oktober uit ENSIA automatisch overgeheveld en ingevoegd bij de kwaliteitsmonitor voor verantwoording aan RvIG. En voor de Basisregistratie Adressen en Gebouwen (BAG) en de Basisregistratie Grootschalige Topografie (BGT) verantwoording worden data automatisch naar het Ministerie van I&W 2 opgeleverd vanuit ENSIA. Voor het jaar 2017 geldt dat de verantwoording Suwinet en DigiD aan de stelselhouders (Ministerie van SZW en Logius) wordt verantwoord door middel van een Collegeverklaring. De Collegeverklaring is opgesteld op basis van de bevindingen uit onze zelfevaluatie en deze is getoetst door een IT auditor. Met de vastgestelde collegeverklaring en het assurancerapport voldoen wij aan de verantwoordingsplicht voor Suwinet en DigiD. Voor de verslaglegging is deze rapportage opgesteld conform de BIG hoofdstukindeling. In elk hoofdstuk is een korte samenvatting over de achtergrond van het hoofdstuk opgenomen en zijn de resultaten uit onze zelfevaluatie uitgewerkt. Naast het gemeente brede beeld zijn de resultaten voor de IT auditvragen vanuit Suwinet en de DigiD zelfevaluatie opgenomen Uitkomsten Baseline Informatieveiligheid Gemeenten Op hoofdlijnen zijn de uitkomsten van de BIG zelfevaluatie conform onderstaande status omschrijving opgenomen in deze managementsamenvatting en worden ze in de vertrouwelijke interne verantwoordingsrapportage ENSIA specifieker uitgewerkt. De status wordt als volgt weer gegeven: Symbool Omschrijving Voldoet aan de norm Voldoet gedeeltelijk aan de norm Voldoet niet aan de norm 1 Gemeenten hebben met aanname van de resolutie Informatieveiligheid, randvoorwaarde voor de professionele gemeente in november 2013 deze Baseline Informatieveiligheid Nederlandse Gemeenten (BIG) als hét gemeentelijk basisnormenkader voor informatieveiligheid omarmd. 2 De BAG en BGT kennen elk in ENSIA ook een domeinspecifieke vragenlijst en een specifieke rapportage. Deze wordt separaat voorgelegd aan het College ter vaststelling en aangeboden aan het Ministerie van I&W. 13

14 De normen zijn in de BIG op heel abstract niveau beschreven en zijn voor meerdere interpretaties vatbaar. Door voor het eerst deze diepgaande zelfevaluatie uit te voeren, waarbij naast werking ook gekeken wordt naar de aantoonbaarheid van de maatregel (opzet en bestaan), is een goed overzicht verkregen waar verbeteringen in de organisatie nodig zijn. Veel maatregelen worden in de praktijk uitgevoerd maar waarbij de formele vastlegging van de procedure/werkinstructie ontbreekt. Deze constatering verklaart waarom bepaalde normen in de score lager uitkomen dan in het verleden in de uitgevoerde GAP analyse. De verbeteringen voor de normen worden in een integraal jaarplan opgenomen waarbij als eerste de focus komt te liggen op het implementeren van het Information Security Management Systeem zodat de monitoring om de voortgang van de verbeteringen beter plaats kan vinden en er gewerkt wordt met de Plan, Do, Check, Act cyclus op de normen. De normen waar we nu wel (grotendeels) aan voldoen, moeten frequent onderworpen worden aan de controle cyclus of ze nog steeds voldoen. Aandacht voor de menselijke aspecten voor informatiebeveiliging, het maken van afspraken over informatiebeveiliging binnen normenkaders met samenwerkingspartners, het maken van keuzes op basis van risicobeoordelingen, het optimaliseren van de techniek naar de actuele dreigingen, borging van de bedrijfscontinuïteit en de borging van de naleving worden verwerkt in het jaarplan Big Hoofdstuk Omschrijving Status Prioriteit 3 Implementatie van de Tactische Baseline (oa ISMS) 1 4 Risicobeoordeling en risicoafweging bij 2 samenwerkingsverbanden 5 Beveiligingsbeleid 2 6 Organisatie van de informatiebeveiliging 1/2 7 Beheer van Bedrijfsmiddelen 1 8 Personele beveiliging 2/4 9 Fysieke beveiliging 2 10 Beheer van communicatie en bedieningsprocessen 1/2/4 11 Toegangsbeveiliging 1/2 12 Verwerving, ontwikkeling en onderhoud van 1/2 informatiesystemen 13 Beheer van informatiebeveiligingsincidenten 2/3 14 Bedrijfscontinuïteitsbeheer 3 15 Naleving Uitkomsten SUWInet IT auditvragen Suwinet is het systeem van informatie-uitwisseling in de keten van werk en inkomen. De gemeente Zaanstad maakt gebruik van Suwinet voor uitvoering van de volgende taken: Suwinet voor de Participatiewet, IOAZ en IOAW Onze gemeente maakt hiernaast gebruik van Suwinet door de volgende niet-suwi partijen: Suwinet voor Burgerzaken Suwinet voor Gemeentelijk gerechtsdeurwaarders De gemeente Zaanstad is voor Suwinet voor RMC (Regionaal Meldpunt Coördinatie voortijdig schoolverlaters) aangesloten bij de gemeente Amsterdam. 14

15 De verbeterpunten voor de normen op het gebied van autorisatie die naar voren zijn gekomen tijdens de zelfevaluatie zijn opgenomen in een verbeterplan Uitkomsten DigiD De gemeente Zaanstad beschikt over 4 DigiD aansluitingen Aansluiting Webformulieren Zaanstad. Leverancier Mozard biedt de functionaliteit aan waarvoor DigiD aansluiting Gemeente Zaanstad webformulieren voor authenticatie gebruikt via de website Deze functionaliteit wordt geboden door de webapplicatie Mozard. Deze omgeving wordt binnen de gemeente Zaanstad gehost waardoor in de zelfevaluatie een uitgebreide set aan de DigiD normen is getoetst. Voor een aantal normen is tijdens de zelfevaluatie geconstateerd dat er verdere verbetering of uitwerking nodig is om te voldoen aan de DigiD-normen. Voor het verbeteren van deze normen is een verbeterplan opgesteld Aansluiting Schuldhulpverlening Leverancier Innovadis biedt de functionaliteit aan waarvoor DigiD aansluiting Schuldhulpverlening voor authenticatie wordt gebruikt via de website mijnschulden.zaanstad.nl. Deze functionaliteit wordt geboden door de webapplicatie Allegro. Gemeente Zaanstad heeft een deel van DigiD webomgeving uitbesteed aan Innovadis. Als gevolg hiervan zijn er een aantal maatregelen belegd bij deze service organisatie. Het onderzoeken van deze maatregelen is dan ook uitgevoerd door de IT auditor van deze service organisatie. In de zelfevaluatie zijn de op de gebruikersorganisatie van toepassing zijnde normen getoetst. Aan deze normen wordt door de gemeente Zaanstad voldaan Aansluiting Gemeente Zaanstad Parkeren Sigmax ICT Specialisten B.V. biedt de functionaliteit aan waarvoor DigiD aansluiting Gemeente Zaanstad Parkeren voor authenticatie wordt gebruikt voor het aanvragen/wijzigen of beëindigen van parkeervergunningen via de website parkeren.zaanstad.nl. Deze functionaliteit wordt geboden door de webapplicatie CityPermit. In de zelfevaluatie zijn de op de gebruikersorganisatie van toepassing zijnde normen getoetst. Voor een aantal normen is tijdens de zelfevaluatie geconstateerd dat er verdere verbetering of uitwerking nodig is om te voldoen aan de DigiD-normen. Voor het verbeteren van deze normen is een verbeterplan opgesteld Aansluiting Mijn inkomen De aansluiting Mijn inkomen van leverancier Centric is in mei 2017 actief geworden. Voor deze aansluiting heeft een externe auditor vastgesteld dat aan de aansluitvoorwaarden voor DigiD wordt voldaan. Deze nieuwe aansluiting valt in 2017 buiten de scope van ENSIA. 15

16 16

Rapportage Informatiebeveiliging Gemeente Boekel 16 mei 2018

Rapportage Informatiebeveiliging Gemeente Boekel 16 mei 2018 Rapportage Informatiebeveiliging 2017 Gemeente Boekel 16 mei 2018 Inleiding Het college van burgemeester en wethouders van de gemeente Boekel legt over het jaar 2017 verantwoording af over de stand van

Nadere informatie

ENSIA voor informatieveiligheid

ENSIA voor informatieveiligheid ENSIA voor informatieveiligheid Introductie ENSIA 2018 Handreiking voor ENSIA coördinatoren 2018 Agenda Welkom & introductie ENSIA ENSIA stelsel & participanten Rol ENSIA coördinator Fasen verantwoording

Nadere informatie

Rapportage Informatiebeveiliging Deurne 2017

Rapportage Informatiebeveiliging Deurne 2017 Rapportage Informatiebeveiliging Deurne 2017 Toegankelijke en betrouwbare overheidsinformatie is essentieel voor gemeente om hun processen uit te voeren. Gemeenten beschikken over een schat aan (zeer)

Nadere informatie

Brief aan de leden T.a.v. het college en de raad. 21 maart ECIB/U Lbr. 17/017 (070)

Brief aan de leden T.a.v. het college en de raad. 21 maart ECIB/U Lbr. 17/017 (070) Brief aan de leden T.a.v. het college en de raad Datum 21 maart 2017 Ons kenmerk ECIB/U201700182 Lbr. 17/017 Telefoon (070) 373 8338 Bijlage(n) 1 Onderwerp nieuw verantwoordingsproces informatieveiligheid

Nadere informatie

Proces verantwoorden ENSIA Toelichting en formats voor college en de raad

Proces verantwoorden ENSIA Toelichting en formats voor college en de raad Proces verantwoorden ENSIA 2018 Toelichting en formats voor college en de raad Inleiding Introductie Deze handreiking maakt onderdeel uit van de ondersteunende documentatie voor het ENSIA verantwoordingsproces

Nadere informatie

ECIB/U Lbr. 17/010

ECIB/U Lbr. 17/010 Brief aan de leden T.a.v. het college en de raad informatiecentrum tel. (070) 373 8393 betreft Informatieveiligheid en privacy uw kenmerk ons kenmerk ECIB/U201700133 Lbr. 17/010 bijlage(n) - datum 20 februari

Nadere informatie

In deze raadsinformatiebrief leest u de stand van zaken over de invoering van de AVG en BIG.

In deze raadsinformatiebrief leest u de stand van zaken over de invoering van de AVG en BIG. Raadsinformatiebrief Aan: Leden van de raad Van: College van burgemeester en wethouders Datum: 22 mei 2018 Onderwerp: Stand van zaken informatiebeveiliging en privacy Doel: Ter kennisname/ ter informatie

Nadere informatie

Informatiebeveiliging En terugblik op informatiebeveiliging 2016

Informatiebeveiliging En terugblik op informatiebeveiliging 2016 Informatiebeveiliging 2017 En terugblik op informatiebeveiliging 2016 Missie Waken over betrouwbaarheid, integriteit en beschikbaarheid van de gegevens waarvoor de gemeente verantwoordelijk is. Voldoen

Nadere informatie

Dit voorstel gaat over de implementatie van de BIG, de AVG en de ENSIA en de gevolgen hiervan voor de gemeentelijke organisatie.

Dit voorstel gaat over de implementatie van de BIG, de AVG en de ENSIA en de gevolgen hiervan voor de gemeentelijke organisatie. Collegevoorstel Aanleiding / voorgeschiedenis Op 7 november 2017 bent u geïnformeerd over de Baseline informatiebeveiliging Nederlandse gemeenten (BIG), de Algemene Verordening Gegevensbescherming (AVG)

Nadere informatie

Handleiding ENSIA-tool. voor gemeenten

Handleiding ENSIA-tool. voor gemeenten Eén slimme verantwoording voor informatieveiligheid Handleiding ENSIA-tool voor gemeenten September 2017, versie 2.5 ENSIA is een initiatief van de VNG en de ministeries van BZK, I&M en SZW Inhoud Inleiding...

Nadere informatie

Jaarverslag Informatiebeveiliging en Privacy

Jaarverslag Informatiebeveiliging en Privacy Jaarverslag Informatiebeveiliging en Privacy Jaarverslag informatieveiligheid en privacy Inleiding De gemeente Nederweert onderstreept het belang van informatieveiligheid en privacy. De grote hoeveelheid

Nadere informatie

Format assurance over de juistheid van de collegeverklaring ENSIA 2017 van gemeente [naam gemeente]

Format assurance over de juistheid van de collegeverklaring ENSIA 2017 van gemeente [naam gemeente] Format assurance over de juistheid van de collegeverklaring ENSIA 2017 van gemeente [naam gemeente] Opdrachtbevestiging Versie [1.0] Datum [ ] Status [ ] 1 Colofon Titel Assurance over de juistheid van

Nadere informatie

Informatieveiligheidsbeleid

Informatieveiligheidsbeleid Informatieveiligheidsbeleid Strategie organiseren informatiebeveiliging en bescherming privacy Versie : 1.0 Datum : 9 augustus 2017 Poststuknummer : 17.014110 1 Versie Informatie Versie Auteur Datum Omschrijving

Nadere informatie

Youri. CISO BUCH-gemeenten. Even voorstellen. Stuurgroeplid. Lammerts van Bueren. Grip op informatieveiligheid met ENSIA

Youri. CISO BUCH-gemeenten. Even voorstellen. Stuurgroeplid. Lammerts van Bueren. Grip op informatieveiligheid met ENSIA Even voorstellen Youri Lammerts van Bueren CISO BUCH-gemeenten Stuurgroeplid 1 Wat is ENSIA ENSIA: Eenduidige Normatiek Single Information Audit Nieuwe verantwoordingssystematiek voor gemeenten ten aanzien

Nadere informatie

Format presentatie Kick-off

Format presentatie Kick-off Format presentatie Kick-off Dit format kan worden gebruikt om een presentatie te geven bij de kick-off. De eerste sheets gaan in op achtergrond en effecten van ENSIA die voor alle gemeenten vergelijkbaar

Nadere informatie

Ver V eniging eniging v an Nede rlandse meenten In deze sessie Wat vooraf ging Waarom vind ik ENSIA belangrijk? ENSIA the basics

Ver V eniging eniging v an Nede rlandse meenten In deze sessie Wat vooraf ging Waarom vind ik ENSIA belangrijk? ENSIA the basics In deze sessie Wat vooraf ging Waarom vind ik ENSIA belangrijk? ENSIA the basics Wat betekent ENSIA voor uw College Wat betekent ENSIA voor uw Raad Gemeentelijk organiseren ENSIA: Wat vooraf ging Waarom

Nadere informatie

Rapportage informatieveiligheid en privacy gemeente Delfzijl

Rapportage informatieveiligheid en privacy gemeente Delfzijl Rapportage informatieveiligheid en privacy gemeente Delfzijl 2017-2018 Achtergrond Als gemeente leggen wij vanaf 2017 verantwoording af aan de gemeenteraad over informatieveiligheid. Dit is in 2013 vastgelegd

Nadere informatie

ENSIA voor Informatieveiligheid. Informatie voor Auditors

ENSIA voor Informatieveiligheid. Informatie voor Auditors ENSIA voor Informatieveiligheid Informatie voor Auditors 04072017 2 ENSIA: Wat vooraf ging Resolutie Informatieveiligheid een randvoorwaarde voor professionele dienstverlening Implementatie Baseline informatieveiligheid

Nadere informatie

STAPPENPLAN VOOR GEMEENTEN BIJ DE VOORBEREIDING OP DE AVG

STAPPENPLAN VOOR GEMEENTEN BIJ DE VOORBEREIDING OP DE AVG STAPPENPLAN VOOR GEMEENTEN BIJ DE VOORBEREIDING OP DE AVG Versie 1.00 1 december 2017 Deze handreiking is mede tot stand gekomen door een samenwerking van onder andere VNG, KING, IBD en Kenniscentrum Europa

Nadere informatie

NEN-7510 een praktisch hulpmiddel voor implementatie van de AVG / GDPR

NEN-7510 een praktisch hulpmiddel voor implementatie van de AVG / GDPR NEN-7510 een praktisch hulpmiddel voor implementatie van de AVG / GDPR Theo de Breed Standards and Regulations 1 Agenda AVG voorbereiding in 10 stappen (Bron: AP) Praktische invulling door gebruik van

Nadere informatie

HANDREIKING ENSIA VERANTWOORDING VOOR SAMENWERKINGSVERBANDEN

HANDREIKING ENSIA VERANTWOORDING VOOR SAMENWERKINGSVERBANDEN HANDREIKING ENSIA VERANTWOORDING VOOR SAMENWERKINGSVERBANDEN Datum 3 augustus 2017 Versie 0.5 2 INHOUDSOPGAVE 1 VERANTWOORDEN VANUIT SAMENWERKING... 4 2 EEN VERANTWOORDINGSSTELSEL & VERSCHILLENDE TOEZICHTHOUDERS...

Nadere informatie

: Privacy & informatiebeveiliging. Rob Stadt IT coördinator, DPO (FG) Koninklijk Nederlands Genootschap voor Fysiotherapie

: Privacy & informatiebeveiliging. Rob Stadt IT coördinator, DPO (FG) Koninklijk Nederlands Genootschap voor Fysiotherapie : Privacy & informatiebeveiliging Rob Stadt IT coördinator, DPO (FG) Koninklijk Nederlands Genootschap voor Fysiotherapie Deel 1 Wet en regelgeving Risicoanalyse Bepalen kwetsbaarheden en bedreigingen

Nadere informatie

Rapportage Informatiebeveiliging 2018

Rapportage Informatiebeveiliging 2018 Rapportage Informatiebeveiliging 2018 Titel: Rapportage Informatiebeveiliging 2018 Versie: 0.3 Datum: 3 mei 2019 Auteur(s): I.M.C. Mekers Inhoudsopgave Samenvatting... 2 1. Inleiding... 3 2. Activiteiten

Nadere informatie

René IJpelaar VIAG-congres, 3 november ISMS. Een slimme implementatie én. goede borging van de BIG

René IJpelaar VIAG-congres, 3 november ISMS. Een slimme implementatie én. goede borging van de BIG ISMS 1. Opening 2. Kwaliteitscirkel informatieveiligheid 3. ISMS 2.0 en slimme, integrale aanpak BIG Speciaal: Slim Samenwerkende Gemeenten 4. Beveiliging 5. ISMS 3.0 gebruikersplatform 6. Contentreleases

Nadere informatie

Plan 5 6-11 7 - 41-43 76-78

Plan 5 6-11 7 - 41-43 76-78 Plan Gegevens mag het? Rechtmatig verkregen gegevens grondslagen voor rechtmatige verwerking: Ondubbelzinnige toestemming, noodzakelijk voor uitvoeren overeenkomst, wettelijke plicht, bescherming vitale

Nadere informatie

Agenda 10:00 Korte terugblik afgelopen half jaar - Presentatie 22 juni 2017 en diverse workshops - Nieuwe wet- en regelgeving van kracht

Agenda 10:00 Korte terugblik afgelopen half jaar - Presentatie 22 juni 2017 en diverse workshops - Nieuwe wet- en regelgeving van kracht (AVG) Introductie Peter van der Zwan Agenda 10:00 Korte terugblik afgelopen half jaar - Presentatie 22 juni 2017 en diverse workshops - Nieuwe wet- en regelgeving van kracht 10:15 AVG, hoe nu verder -

Nadere informatie

Handreiking Implementatie Specifiek Suwinet-normenkader Afnemers 2017

Handreiking Implementatie Specifiek Suwinet-normenkader Afnemers 2017 Handreiking Implementatie Specifiek Suwinet-normenkader Afnemers 2017 Versie 2.0 van mei 2019 Inhoud 1 Inleiding... 3 Waarom een handreiking voor de implementatie van het nieuwe normenkader?... 3 2 Algemene

Nadere informatie

Informatiebeveiliging in Súdwest-Fryslân

Informatiebeveiliging in Súdwest-Fryslân Informatiebeveiliging in Súdwest-Fryslân Colofon drs. J.H. () Lepage MPA (voorzitter) dr. M.S. () de Vries (secretaris) dr. R.J. (Rick) Anderson (lid) Contactgegevens Postadres: Postbus 10.000, 8600 HA

Nadere informatie

NVRR workshop/presentatie Jaarcongres De controle van de effectiviteit van informatiebeveiliging

NVRR workshop/presentatie Jaarcongres De controle van de effectiviteit van informatiebeveiliging NVRR workshop/presentatie Jaarcongres De controle van de effectiviteit van informatiebeveiliging Kees Hintzbergen 25 mei 2018 Agenda Voorstellen Vragen! Wat is dat eigenlijk: risico? Hoe ziet de ideale

Nadere informatie

Gemeente Alphen aan den Rijn

Gemeente Alphen aan den Rijn Informatiebeveiligingsbeleid (t.b.v. ICT Forum Lokale Overheid) Van een Informatiebeveiligingsbeleid naar de dagelijkse praktijk Maart 2016, afdeling I&A Informatiebeveiligingsbeleid Informatiebeveiligingsbeleid

Nadere informatie

ENSIA ROL- EN TAAKBESCHRIJVING VAN GEMEENTELIJKE STAKEHOLDERS

ENSIA ROL- EN TAAKBESCHRIJVING VAN GEMEENTELIJKE STAKEHOLDERS ENSIA ROL- EN TAAKBESCHRIJVING VAN GEMEENTELIJKE STAKEHOLDERS Datum 29 juni 2017 Versie 1 Status: Definitief Inhoud 1 Inleiding 3 2 Taken en verantwoordelijkheden van gemeentelijke stakeholders 4 2.1 College

Nadere informatie

Collegeverklaring ENSIA inzake Informatiebeveiliging DigiD en Suwinet. Gemeente Gooise Meren

Collegeverklaring ENSIA inzake Informatiebeveiliging DigiD en Suwinet. Gemeente Gooise Meren inzake Informatiebeveiliging DigiD en Suwinet Gemeente Gooise Meren Afdeling FIA Datum Inhoudsopgave Inhoud 1 inzake Informatiebeveiliging DigiD en Suwinet 4 1.1 Doel en achtergrond verklaring 4 1.2 Reikwijdte

Nadere informatie

Protocol Beveiligingsincidenten en datalekken

Protocol Beveiligingsincidenten en datalekken Protocol Beveiligingsincidenten en datalekken Petrus Canisius College Vastgesteld juli 2018 (18 6227b) CDO: 4 juni 2018 MR: 2 juli 2018 CDO: 4 juni 2018 MR: 2 juli 2018 Protocol beveiligingsincidenten

Nadere informatie

Ondersteuning op de toetsing van Suwinet uit de Collegeverklaring

Ondersteuning op de toetsing van Suwinet uit de Collegeverklaring 27 augustus 2018 ENSIA Nieuwsbrief In deze nieuwsbrief de volgende onderwerpen: Formats Collegeverklaringen Ondersteuning op de toetsing van Suwinet uit de Collegeverklaring Nieuwe ENSIA-coördinator? Geef

Nadere informatie

Privacy & online. 9iC9I

Privacy & online.   9iC9I Privacy & online https://www.youtube.com/watch?v=f7pyhn 9iC9I AVG en de gemeente Wat komt er op ons af? Daniël Bloemers 23 november 2017 Informatieveiligheid en de gemeente Privacy en het werk Waarom ibewust:

Nadere informatie

Aan de Voorzitter van de Tweede Kamer der Staten-Generaal Postbus EA Den Haag

Aan de Voorzitter van de Tweede Kamer der Staten-Generaal Postbus EA Den Haag > Retouradres Postbus 20011 2500 EA Den Haag Aan de Voorzitter van de Tweede Kamer der Staten-Generaal Postbus 20018 2500 EA Den Haag Turfmarkt 147 Den Haag Postbus 20011 2500 EA Den Haag http://www.rijksoverheid.nl

Nadere informatie

Protocol informatiebeveiligingsincidenten en datalekken VSNON

Protocol informatiebeveiligingsincidenten en datalekken VSNON Protocol informatiebeveiligingsincidenten en datalekken VSNON vastgesteld d.d. 9 november 08 De Wet Meldplicht Datalekken verplicht scholen om ernstige datalekken te melden bij de Autoriteit Persoonsgegevens

Nadere informatie

Aan de Voorzitter van de Tweede Kamer der Staten-Generaal Postbus EA Den Haag

Aan de Voorzitter van de Tweede Kamer der Staten-Generaal Postbus EA Den Haag > Retouradres Postbus 20011 2500 EA Den Haag Aan de Voorzitter van de Tweede Kamer der Staten-Generaal Postbus 20018 2500 EA Den Haag Directoraat-generaal Overheidsorganisatie Directie Informatiesamenleving

Nadere informatie

Algemene verordening gegevensbescherming en veranderingen voor gemeenten. Alex Commandeur 21 april 2017

Algemene verordening gegevensbescherming en veranderingen voor gemeenten. Alex Commandeur 21 april 2017 1 Algemene verordening gegevensbescherming en veranderingen voor gemeenten Alex Commandeur 21 april 2017 Overzicht Wat doet de Autoriteit Persoonsgegevens 2018: nieuwe Europese privacywetgeving (AVG) Accountability

Nadere informatie

Protocol informatiebeveiligingsincidenten en datalekken Stichting OVO Zaanstad

Protocol informatiebeveiligingsincidenten en datalekken Stichting OVO Zaanstad Protocol informatiebeveiligingsincidenten en datalekken Stichting OVO Zaanstad Opsteller: Jan Zonneveld Expertise: Informatiemanagement Besluitvorming: AMO ter advisering op 6 juli 2017 GMR ter instemming

Nadere informatie

ENSIA. Het audit perspectief. René IJpelaar Achmed Bouazza Werkgroep ENSIA. 4 juli 2017

ENSIA. Het audit perspectief. René IJpelaar Achmed Bouazza Werkgroep ENSIA. 4 juli 2017 ENSIA Het audit perspectief René IJpelaar Achmed Bouazza Werkgroep ENSIA 4 juli 2017 Agenda Even voorstellen Uitgangspunten ENSIA Auditproces ENSIA voor de IT auditor Aandachtspunten bij het auditproces

Nadere informatie

INFORMATIESESSIE INFORMATIEVEILIGHEID EN AVG. 25 juni 2018 Paul Frencken Johan van Middelkoop

INFORMATIESESSIE INFORMATIEVEILIGHEID EN AVG. 25 juni 2018 Paul Frencken Johan van Middelkoop INFORMATIESESSIE INFORMATIEVEILIGHEID EN AVG 25 juni 2018 Paul Frencken Johan van Middelkoop GEBRUIKTE AFKORTINGEN Afkorting Betekenis AVG Algemene Verordening Gegevensbescherming (ook wel de privacy wetgeving)

Nadere informatie

Handreiking Implementatie Specifiek Suwinetnormenkader

Handreiking Implementatie Specifiek Suwinetnormenkader Handreiking Implementatie Specifiek Suwinetnormenkader Afnemers 2017 Inhoud 1 Inleiding 3 1.1 Waarom een handreiking voor de implementatie van het nieuwe normenkader? 3 2 Algemene verschillen Verantwoordingsrichtlijn

Nadere informatie

Welkom bij parallellijn 1 On the Move 15.10 16.00 uur

Welkom bij parallellijn 1 On the Move 15.10 16.00 uur Welkom bij parallellijn 1 On the Move 15.10 16.00 uur Stap 5 van de BIG Hoe draagt u zorg voor de gemeentelijke verantwoording over het informatiebeveiligingsbeleid? ENSIA 1 Project ENSIA Paulien van der

Nadere informatie

Procedure meldplicht datalekken

Procedure meldplicht datalekken Procedure meldplicht datalekken Gemeente Bunnik Versie : 2.0 Datum : april 2018 1 Inleiding Dit document omschrijft de procedure van de meldplicht datalekken Bij deze procedure horen twee bijlagen: IBD

Nadere informatie

HANDREIKINGDATA PROTECTION IMPACT ASSESSMENT (DPIA)

HANDREIKINGDATA PROTECTION IMPACT ASSESSMENT (DPIA) HANDREIKINGDATA PROTECTION IMPACT ASSESSMENT (DPIA) Wanneer moet een DPIA worden uitgevoerd? Een Data Protection Impact Assessment (DPIA, ook wel PIA of GEB genoemd) wordt in twee situaties uitgevoerd:

Nadere informatie

Timeline 2019 Een overzicht van de belangrijkste deadlines voor gemeenten op het gebied van security, audits en privacy.

Timeline 2019 Een overzicht van de belangrijkste deadlines voor gemeenten op het gebied van security, audits en privacy. Timeline 2019 Een overzicht van de belangrijkste deadlines voor gemeenten op het gebied van security, audits en privacy. PNIK Jaarlijkse rapportage aan de burgemeester Privacy 28 januari Internationale

Nadere informatie

Privacybeleid gemeente Wierden

Privacybeleid gemeente Wierden Privacybeleid gemeente Wierden Privacybeleid gemeente Wierden Binnen de gemeente Wierden wordt veel gewerkt met persoonsgegevens van burgers, medewerkers en (keten)partners. Persoonsgegevens worden voornamelijk

Nadere informatie

Informatieveiligheid & Privacy Hardinxveld- Giessendam Duiding ten behoeve van Gemeenteraad

Informatieveiligheid & Privacy Hardinxveld- Giessendam Duiding ten behoeve van Gemeenteraad Informatieveiligheid & Privacy Hardinxveld- Giessendam Duiding ten behoeve van Gemeenteraad Gemeente Hardinxveld-Giessendam Bas Verheijen (CISO) 12 oktober 2017 Introductie Bas Verheijen, CISO (Chief Information

Nadere informatie

Wat is ENSIA? ENSIA staat voor Eenduidige Normatiek Single Information Audit en betekent eenmalige informatieverstrekking en eenmalige IT-audit.

Wat is ENSIA? ENSIA staat voor Eenduidige Normatiek Single Information Audit en betekent eenmalige informatieverstrekking en eenmalige IT-audit. Alles over ENSIA UITVOERING Wat is ENSIA? ENSIA staat voor Eenduidige Normatiek Single Information Audit en betekent eenmalige informatieverstrekking en eenmalige IT-audit. Het project ENSIA heeft tot

Nadere informatie

Rapportage informatiebeveiliging bij gemeente Zaanstad Periode: 2016

Rapportage informatiebeveiliging bij gemeente Zaanstad Periode: 2016 2017/13697 Rapportage informatiebeveiliging bij gemeente Zaanstad Periode: 2016 Inhoudsopgave 1 Versiebeheer...2 2 Verspreiding...2 3 Doel en scope...3 4 Beleid en verantwoording...3 4.1 Beleid...3 4.2

Nadere informatie

General Data Protection Regulation De belangrijkste gevolgen en verschillen ten opzichte van WBP

General Data Protection Regulation De belangrijkste gevolgen en verschillen ten opzichte van WBP General Data Protection Regulation De belangrijkste gevolgen en verschillen ten opzichte van WBP 1 Versterking van klantrechten Strengere verplichting Duidelijke governance Doorgifte data buiten EU Klanten

Nadere informatie

De website van de Autoriteit Persoonsgegevens geeft uitgebreide ondersteuning.

De website van de Autoriteit Persoonsgegevens geeft uitgebreide ondersteuning. DE AVG Vanaf 25 mei 2018 is de Algemene verordening gegevensbescherming (AVG) van toepassing. Dat betekent dat vanaf die datum dezelfde privacywetgeving geldt in de hele Europese Unie (EU). De Wet bescherming

Nadere informatie

Protocol informatiebeveiligingsincidenten en datalekken. Stichting Christelijk Onderwijs Haaglanden

Protocol informatiebeveiligingsincidenten en datalekken. Stichting Christelijk Onderwijs Haaglanden Protocol informatiebeveiligingsincidenten en datalekken Stichting Christelijk Onderwijs Haaglanden Protocol Datalekken SCOH//mei2018//kga Inhoud Inleiding... 2 Wet- en regelgeving datalekken... 2 Afspraken

Nadere informatie

PROTOCOL INFORMATIEBEVEILIGINGSINCIDENTEN EN DATALEKKEN

PROTOCOL INFORMATIEBEVEILIGINGSINCIDENTEN EN DATALEKKEN PROTOCOL INFORMATIEBEVEILIGINGSINCIDENTEN EN DATALEKKEN 1 Inhoudsopgave Inleiding 3 Wet- en regelgeving datalekken 3 Afspraken met leveranciers 4 Werkwijze 4 1. Uitgangssituatie 4 2. De vier rollen 4 3.

Nadere informatie

Gemeente Delft. OnderwerpOnderwerp Bestuurlijke reactie rapport BDO Informatiebeveiliging

Gemeente Delft. OnderwerpOnderwerp Bestuurlijke reactie rapport BDO Informatiebeveiliging Bestuur Controlling Gemeente Delft bezoekadres: Stationsplein 1 2611 BV Delft IBAN NL21 BNGH 0285 0017 87 t.n.v. gemeente Delft Retouradres : Postbus 78, 2600 ME Delft Leden van de raadscommissie R&A Behandeld

Nadere informatie

PROTOCOL BEVEILIGINGSINCIDENTEN EN DATALEKKEN SKOSO

PROTOCOL BEVEILIGINGSINCIDENTEN EN DATALEKKEN SKOSO PROTOCOL BEVEILIGINGSINCIDENTEN EN DATALEKKEN SKOSO 28-05-2018 Inhoud Inleiding... 2 Wet- en regelgeving datalekken... 2 Afspraken met scholen en leveranciers... 2 Werkwijze... 3 De vier rollen... 3 De

Nadere informatie

Conclusies en aanbevelingen bij de Totaalrapportage Informatiebeveiliging GeVS 2017 van de Domeingroep Privacy & Beveiliging

Conclusies en aanbevelingen bij de Totaalrapportage Informatiebeveiliging GeVS 2017 van de Domeingroep Privacy & Beveiliging Conclusies en aanbevelingen bij de Totaalrapportage Informatiebeveiliging GeVS 2017 van de Domeingroep Privacy & Beveiliging Achtergrond In 2016 zijn de normenkaders voor de informatiebeveiliging van de

Nadere informatie

BIC Building Blocks Beleid & Strategie

BIC Building Blocks Beleid & Strategie BIC Building Blocks Beleid & Strategie INFORMATIEBEVEILIGING BIC De informatievoorziening van een organisatie is het geheel van mensen, middelen en maatregelen, gericht op de informatiebehoefte van die

Nadere informatie

Onderwerp: Informatiebeveiligingsbeleid 2014-2018 BBV nr: 2014/467799

Onderwerp: Informatiebeveiligingsbeleid 2014-2018 BBV nr: 2014/467799 Collegebesluit Onderwerp: Informatiebeveiligingsbeleid 2014-2018 BBV nr: 2014/467799 1. Inleiding In 2011 zorgde een aantal incidenten rond de beveiliging van overheidsinformatie er voor dat met andere

Nadere informatie

staat is om de AVG na te komen.

staat is om de AVG na te komen. Vragenlijst nulmeting AVG mét toelichting door Security & Privacy Officer Koos Wijdenes Met onderstaande vragenlijst kunt u een nulmeting uitvoeren voor uw organisatie. De antwoorden geven inzicht in wat

Nadere informatie

Protocol informatiebeveiligingsincidenten en datalekken

Protocol informatiebeveiligingsincidenten en datalekken Protocol informatiebeveiligingsincidenten en datalekken 1 Inhoud Inleiding... 2 Wet- en regelgeving datalekken... 2 Afspraken met leveranciers... 2 Werkwijze... 3 Uitgangssituatie... 3 De vier rollen...

Nadere informatie

ENSIA en Assurance. Van concept naar praktijk. Drs. ing. Peter D. Verstege RE RA. 31 oktober 2017

ENSIA en Assurance. Van concept naar praktijk. Drs. ing. Peter D. Verstege RE RA. 31 oktober 2017 ENSIA en Assurance Van concept naar praktijk Drs. ing. Peter D. Verstege RE RA 31 oktober 2017 Agenda Traject tot 31 oktober 2017 Assurance 2017 Stip aan de horizon Organisatie aan de zijde van NOREA Status

Nadere informatie

Informatiebeveiligingsbeleid. Stichting Pensioenfonds Chemours

Informatiebeveiligingsbeleid. Stichting Pensioenfonds Chemours Informatiebeveiligingsbeleid Stichting Pensioenfonds Chemours Versiebeheer Versie Datum Van Verspreid aan 0.1 J.W. Kinders W. Smouter Vroklage Goedkeuring Versie Goedgekeurd door Datum 2 INHOUD Algemeen

Nadere informatie

Onderwerp : de Algemene Verordening Gegevensverwerking. Deze wet start op 25 mei 2018

Onderwerp : de Algemene Verordening Gegevensverwerking. Deze wet start op 25 mei 2018 De AVG gaat bijna in Onderwerp : de Algemene Verordening Gegevensverwerking. Deze wet start op 25 mei 2018 Dit houdt in dat de wetten en regels rondom de verzameling, verwerking en het gebruik van persoonsgegevens

Nadere informatie

ACCORIS. Gemeente Houten ENSIA Datum rapport: 26 april 2018 Dit rapport heeft 7 pagina's Rapportnummer: AAS

ACCORIS. Gemeente Houten ENSIA Datum rapport: 26 april 2018 Dit rapport heeft 7 pagina's Rapportnummer: AAS Bijlage gemeente Houten: IS18.00915 Gemeente Houten ENSIA 2017 Datum rapport: 26 april 2018 Dit rapport heeft 7 pagina's Rapportnummer: AAS2018-252 Assurancerapport van de onafhankelijke IT-auditor Aan:

Nadere informatie

Protocol informatiebeveiligingsincidenten en datalekken. Minkema College

Protocol informatiebeveiligingsincidenten en datalekken. Minkema College 2018.473 Protocol informatiebeveiligingsincidenten en datalekken Minkema College Vastgesteld door het College van Bestuur op 13 november 2018 Was getekend, H. Heethuis, Voorzitter Inhoud Inleiding... 2

Nadere informatie

Protocol informatiebeveiligingsincidenten en datalekken. Voila Leusden

Protocol informatiebeveiligingsincidenten en datalekken. Voila Leusden Protocol informatiebeveiligingsincidenten en datalekken Voila Leusden 1 Inhoud Inleiding 2 Wet- en regelgeving datalekken 2 Afspraken met leveranciers 2 Werkwijze 3 Uitgangssituatie 3 De vier rollen 3

Nadere informatie

Privacy Maturity Scan (PMS)

Privacy Maturity Scan (PMS) Privacy Maturity Scan (PMS) Versie 1.0 / Wijzigingsdatum 02-03-2018 Uw vraag Als organisatie wilt u minimaal voldoen aan de wet- en regelgeving en u wilt zich optimaal voorbereiden op de nieuwe Europese

Nadere informatie

Protocol Informatiebeveiliging en Datalekken (PID) Aloysius

Protocol Informatiebeveiliging en Datalekken (PID) Aloysius Protocol Informatiebeveiliging en Datalekken (PID) Aloysius Van: Directeur Financiën en Bedrijfsvoering Aan: AMT Datum : 28 maart 2017 Opgesteld door: Thomas Reterink, Bron: Kennisnet. Onderwerp: Protocol

Nadere informatie

Verklaring van Toepasselijkheid en Informatiebeveiligingsbeleid

Verklaring van Toepasselijkheid en Informatiebeveiligingsbeleid Openbaar Onderwerp Verklaring van Toepasselijkheid en Informatiebeveiligingsbeleid Programma Bestuur en Middelen BW-nummer Portefeuillehouder H. Tiemens, B. van Hees, H. Bruls Samenvatting De gemeente

Nadere informatie

Dit betekent dat u op 25 mei 2018 wettelijk verplicht bent om ten minste aan de volgende zes AVGmaatregelen

Dit betekent dat u op 25 mei 2018 wettelijk verplicht bent om ten minste aan de volgende zes AVGmaatregelen Brief aan de leden T.a.v. het college en de raad Datum 8 februari 2018 Ons kenmerk TIS/U201800068 Lbr. 18/003 Telefoon (070) 373 8393 Bijlage(n) - Onderwerp 2018 wordt het jaar van de nieuwe privacyregels

Nadere informatie

Algemeen privacybeleid gemeente Asten 2018

Algemeen privacybeleid gemeente Asten 2018 1 Algemeen privacybeleid gemeente Asten 2018 ALGEMEEN PRIVACYBELEID (AVG) GEMEENTE ASTEN Inhoud 1. Inleiding 3 2. Uitgangspunten 3 3. Rollen en bevoegdheden 4 Bestuur 4 - College van B&W 4 - Gemeenteraad

Nadere informatie

Rapportage 2018 Q4 / 2019 Q1 Informatiebeveiliging & Privacybescherming

Rapportage 2018 Q4 / 2019 Q1 Informatiebeveiliging & Privacybescherming Rapportage 2018 Q4 / 2019 Q1 Informatiebeveiliging & Privacybescherming Indeling Dreigingsbeeld Incidenten en datalekken Informatiebeveiligingsbeleid 2019: stand van zaken SIEM en SOC, Responsible Disclosure

Nadere informatie

ECIB/U201501573 Lbr. 15/079

ECIB/U201501573 Lbr. 15/079 Brief aan de leden T.a.v. het college en de raad informatiecentrum tel. (070) 373 8393 uw kenmerk bijlage(n) betreft Privacy: de Europese Algemene Verordening Gegevensbescherming & de Meldplicht Datalekken

Nadere informatie

Handreiking Protocol informatiebeveiligingsincidenten en datalekken. Stichting KBO Haarlem-Schoten. Versie: 27 mei 2018

Handreiking Protocol informatiebeveiligingsincidenten en datalekken. Stichting KBO Haarlem-Schoten. Versie: 27 mei 2018 Handreiking Protocol informatiebeveiligingsincidenten en datalekken Stichting KBO Haarlem-Schoten Versie: 27 mei 2018 Bron: Dit document is gebaseerd op het Protocol informatiebeveiligingsincidenten en

Nadere informatie

Protocol informatiebeveiligingsincidenten en datalekken. Vereniging Christelijk Voortgezet Onderwijs te Rotterdam en

Protocol informatiebeveiligingsincidenten en datalekken. Vereniging Christelijk Voortgezet Onderwijs te Rotterdam en Protocol informatiebeveiligingsincidenten en datalekken Vereniging Christelijk Voortgezet Onderwijs te Rotterdam en omgeving (CVO) Bewerkt door: De Vereniging Christelijk Voortgezet Onderwijs te Rotterdam

Nadere informatie

Assurancerapport van de onafhankelijke IT-auditor

Assurancerapport van de onafhankelijke IT-auditor Assurancerapport van de onafhankelijke IT-auditor Aan: College van burgemeester en wethouders van gemeente Renswoude Ons oordeel Wij hebben de bijgevoegde Collegeverklaring ENSIA 2017 inzake informatiebeveiliging

Nadere informatie

Protocol informatiebeveiligingsincidenten en datalekken

Protocol informatiebeveiligingsincidenten en datalekken Protocol informatiebeveiligingsincidenten en datalekken Betreft alle scholen en bestuurskantoor van SKO De Streek Inhoud Inleiding... 2 Wet- en regelgeving datalekken... 2 Afspraken met leveranciers...

Nadere informatie

AVG Routeplanner voor woningcorporaties

AVG Routeplanner voor woningcorporaties AVG Routeplanner voor woningcorporaties 24 oktober 2017 Versie 1.0 24 oktober 2017 0 Inleiding Aedes wil haar leden ondersteunen bij de implementatie van de privacywetgeving. Daarvoor biedt zij onder andere

Nadere informatie

Bijeenkomst gemeenten zelfevaluaties 2016/2017. d.d. 31 januari te Utrecht

Bijeenkomst gemeenten zelfevaluaties 2016/2017. d.d. 31 januari te Utrecht Bijeenkomst gemeenten zelfevaluaties 2016/2017 d.d. 31 januari te Utrecht Dagindeling Plenair: Voorlopige Resultaten 2016 Zelfevaluaties (terugblik) Monitoring Vooruitblik zelfevaluatie-instrument 2017

Nadere informatie

ENSIA door gemeenten. 31 oktober 2017 Edith van Ruijven

ENSIA door gemeenten. 31 oktober 2017 Edith van Ruijven ENSIA door gemeenten 31 oktober 2017 Edith van Ruijven ensia@kinggemeenten.nl 2 3 Boodschap voor gemeenten Gemeenten verantwoorden zich aan de eigen toezichthouder. Gemeenten voeren zelfevaluatie informatieveiligheid

Nadere informatie

Protocol informatiebeveiligingsincidenten en datalekken Clusius College

Protocol informatiebeveiligingsincidenten en datalekken Clusius College Clusius College Opgesteld door Natascha Enklaar Versie / Datum 1.1 / 23-7-2018 Vastgesteld (door / d.d.) - Bronvermelding Kennisnet Inhoudsopgave Inleiding... 1 Wet- en regelgeving datalekken... 1 Afspraken

Nadere informatie

Aanpak AVG. Rob Hendriks Hoofd ICT. 23 januari 2018

Aanpak AVG. Rob Hendriks Hoofd ICT. 23 januari 2018 Aanpak AVG Rob Hendriks Hoofd ICT 23 januari 2018 - voorbereiding - aanpak - actiepunten - aandachtspunten agenda wat, maar niet hoe https://autoriteitpersoonsgegevens.nl 1. het AVG-team: directiesecretaris

Nadere informatie

Datalekken (en privacy!)

Datalekken (en privacy!) Datalekken (en privacy!) Anita van Nieuwenborg Strategisch adviseur Privacy Gerard Heimans Adviseur Informatiebeveiliging 2 En wat is privacy? - Persoonlijke vrijheid - Recht op een persoonlijke levenssfeer

Nadere informatie

Bescherming Persoonsgegevens. Presentatie LAC Zuid

Bescherming Persoonsgegevens. Presentatie LAC Zuid Bescherming Persoonsgegevens Presentatie LAC Zuid 26-09-2017 AVG - mei 2018 Inleiding en inhoud presentatie Algemene verordening gegevensbescherming EU regelgeving AVG vervangt Wet bescherming persoonsgegevens/wet

Nadere informatie

2.1 Borgen van rechten van betrokkenen Betrokkenen hebben het recht op inzage, correctie en dataportabiliteit van persoonsgegevens.

2.1 Borgen van rechten van betrokkenen Betrokkenen hebben het recht op inzage, correctie en dataportabiliteit van persoonsgegevens. Protocol AVG Buro Noorderlingen 1. Inleiding Dit protocol beschrijft het beleid dat door Buro Noorderlingen wordt gevoerd in het kader van de Algemene verordening gegevensbescherming (AVG). De verordening

Nadere informatie

Boels Zanders. Privacy. De kracht van ambitie. Implementatie van de AVG. Rens Jan Kramer

Boels Zanders. Privacy. De kracht van ambitie. Implementatie van de AVG. Rens Jan Kramer Boels Zanders De kracht van ambitie Privacy Implementatie van de AVG Rens Jan Kramer Rens Jan Kramer Advocaat Intellectuele eigendom, ICT, Media- en Reclamerecht +31 (0)88 30 40 149 +31 (0)6 46 18 67 23

Nadere informatie

Aan welke eisen moet het beveiligingsplan voldoen?

Aan welke eisen moet het beveiligingsplan voldoen? Vragen en antwoorden n.a.v. brief aan colleges van B&W en gemeenteraden over verplichtingen Wet Bescherming Persoonsgegevens (WBP), de Wet SUWI en de Wet Eenmalige Gegevensuitvraag. Aan welke eisen moet

Nadere informatie

Agenda 15:00 Nieuwe ontwikkelingen - Privacy wetgeving / AVG mei Wet cliëntenrechten zomer Revisie NEN 7510 najaar 2017

Agenda 15:00 Nieuwe ontwikkelingen - Privacy wetgeving / AVG mei Wet cliëntenrechten zomer Revisie NEN 7510 najaar 2017 Introductie Peter van der Zwan Douwe de Jong Agenda 15:00 Nieuwe ontwikkelingen - Privacy wetgeving / AVG mei 2018 - Wet cliëntenrechten zomer 2017 - Revisie NEN 7510 najaar 2017 16:00 Handvatten Informatieveiligheid

Nadere informatie

Wettelijke kaders voor de omgang met gegevens

Wettelijke kaders voor de omgang met gegevens PRIVACY BELEID SPTV Namens SPTV wordt veel gewerkt met persoonsgegevens van (ex-) medewerkers. De persoonsgegevens worden voornamelijk verzameld voor het goed uitvoeren van de pensioenregelingen. De (ex-)

Nadere informatie

Protocol informatiebeveiligingsincidenten en datalekken

Protocol informatiebeveiligingsincidenten en datalekken Protocol informatiebeveiligingsincidenten en datalekken Inhoud Inleiding... 2 Wet- en regelgeving datalekken... 2 Afspraken met leveranciers... 3 Werkwijze... 3 Uitgangssituatie... 3 De vier rollen...

Nadere informatie

sociaal domein privacy impact assessment

sociaal domein privacy impact assessment compliance @ sociaal domein privacy impact assessment Matias Kruyen De urgentie Toezichtsarrangement AP significant uitgebreid Bestuursrechtelijke sancties van materieel belang Accountant materialiseert

Nadere informatie

Bestuur. scholengemeenschap voor vmbo havo atheneum gymnasium. school voor praktijkonderwijs. Bezoekadres: Stationslaan CA Stadskanaal

Bestuur. scholengemeenschap voor vmbo havo atheneum gymnasium. school voor praktijkonderwijs. Bezoekadres: Stationslaan CA Stadskanaal Informatiebeveiligingsincidenten en datalekken Bestuur scholengemeenschap voor vmbo havo atheneum gymnasium school voor praktijkonderwijs Bezoekadres: Stationslaan 17 9503 CA Stadskanaal Postadres: Postbus

Nadere informatie

Anita van Nieuwenborg. Informatiebeveiligingsdienst Het is nu of nooit Assen, 6 Maart 2014

Anita van Nieuwenborg. Informatiebeveiligingsdienst Het is nu of nooit Assen, 6 Maart 2014 Anita van Nieuwenborg Informatiebeveiligingsdienst Het is nu of nooit Assen, 6 Maart 2014 De IBD Gezamenlijk initiatief VNG en KING Opgericht vanuit behoefte van gemeenten aan coördinatie en ondersteuning

Nadere informatie

Datum: 9 april 2018 Betreft: Art. 33 vragen: Privacy & AVG. Geacht college van Burgemeester en Wethouders Midden-Groningen,

Datum: 9 april 2018 Betreft: Art. 33 vragen: Privacy & AVG. Geacht college van Burgemeester en Wethouders Midden-Groningen, Datum: 9 april 2018 Betreft: Art. 33 vragen: Privacy & AVG Geacht college van Burgemeester en Wethouders Midden-Groningen, In de aanloop naar de AVG (Algemene Verordening Gegevensbescherming) die 25 mei

Nadere informatie

Aan de Voorzitter van de Tweede Kamer der Staten-Generaal Postbus EA Den Haag

Aan de Voorzitter van de Tweede Kamer der Staten-Generaal Postbus EA Den Haag > Retouradres Postbus 20011 2500 EA Den Haag Aan de Voorzitter van de Tweede Kamer der Staten-Generaal Postbus 20018 2500 EA Den Haag sorganisatie Turfmarkt 147 Den Haag Postbus 20011 2500 EA Den Haag

Nadere informatie

Informatiebeveiliging binnen de gemeente Delft COMMISSIE ECONOMIE, FINANCIËN EN BESTUUR

Informatiebeveiliging binnen de gemeente Delft COMMISSIE ECONOMIE, FINANCIËN EN BESTUUR Informatiebeveiliging binnen de gemeente Delft COMMISSIE ECONOMIE, FINANCIËN EN BESTUUR 26 SEPTEMBER 2018 INLEIDING Onderzoeksvraag: Zijn de persoonsgegevens en andere gevoelige informatie bij de gemeente

Nadere informatie

Quick scan Informatiebeveiliging gemeente Zoetermeer

Quick scan Informatiebeveiliging gemeente Zoetermeer Bes t uur l i j kenot a I nf or mat i ebev ei l i gi ng Dec ember2017 Quick scan Informatiebeveiliging gemeente Zoetermeer Conclusies en aanbevelingen Gemeenten beheren veel persoonlijke en gevoelige data

Nadere informatie