BAG BRP BIG. Jaarrekeningcontrole

Maat: px
Weergave met pagina beginnen:

Download "BAG BRP BIG. Jaarrekeningcontrole"

Transcriptie

1 Gemeenteland: Auditland Auditvoordelen door bundeling IT-audit onderdelen DigiD Assessment Suwinet Audit BAG BRP BIG Jaarrekeningcontrole

2 Gemeenteland: Auditland Auditvoordelen door bundeling IT-audit onderdelen Scriptienummer: 2017 Versie 1.0 Vrije Universiteit Amsterdam Faculteit der Economische Wetenschappen en Bedrijfskunde (FEWEB) Postgraduate opleiding IT Audit Compliance & Advisory De Boelelaan HV Amsterdam Auteurs: T. Florack B. Klaassen Begeleider Vrije Universiteit: P. Harmzen RA RE Begeleider Deloitte Risk Services B.V.: Ing. Y.F. Notten MSc. RE I

3 Voorwoord Voor u ligt onze scriptie Gemeenteland: Auditland, welke tot stand is gekomen in het kader van de Postgraduate opleiding IT Audit Compliance & Advisory aan de Vrije Universiteit Amsterdam. Vanuit onze werkzaamheden als IT-auditors zagen we dat bij gemeenten jaarlijks verschillende (IT) audits worden uitgevoerd. Vaak zit in die audits een overlap wat dan ook leidt tot vragen over de efficiëntie van meermaals hetzelfde doen. Dit hebben wij als startpunt genomen voor ons onderzoek naar de mogelijkheden om verschillende audits te bundelen. Graag maken wij van de gelegenheid gebruik om onze begeleiders, Dhr. Harmzen namens de VU en Dhr. Notten als bedrijfsbegeleider vanuit Deloitte, te bedanken voor hun begeleiding, ondersteuning en het bieden van een stok achter de deur op de juiste momenten. Verder uiteraard een woord van dank aan onze vrouwen Marije en Willemijn, die ook de nodige steun hebben geboden en ons vooral hebben moeten missen bij de avondsessies voor het afronden van deze scriptie. Veel leesplezier, Bert Klaassen (Deloitte Risk Services B.V.) Tim Florack (Cuccibu B.V.) II

4 Management samenvatting Inleiding Gemeenten worden jaarlijks onderworpen aan een groot aantal audits. Vanuit het IT audit vakgebied behoren ook verschillende audits tot deze (meer)jaarlijkse cyclus. Daarnaast bestaan er audits waarin het IT component een belangrijk onderdeel betreft. Vanuit de praktijk merken we dat tussen de verschillende audits ook overlap aanwezig is. Dit fenomeen zorgt voor inefficiëntie bij de auditor en een verhoogde werklast (auditlast) voor de gemeente. Onze verwachting is dat door het bundelen van (IT componenten van) audits een efficiëntieslag bereikt kan worden. De manier waarop dit mogelijk is hebben we onderzocht aan de hand van de volgende probleemstelling: Hoe kunnen de IT componenten van verschillende audits gericht op gemeenten gebundeld worden in één assurance opdracht? Voor dit onderzoek hebben we een vijftal audits (BAG inspectie, zelfevaluatie BRP, Suwinet audit, DigiD assessment en IT audit in het kader van de jaarrekeningcontrole) geselecteerd. Hiervan hebben we onderzocht of een bundeling mogelijk is. Daarbij hebben we ook de Baseline Informatiebeveiliging Nederlandse Gemeenten (BIG) meegenomen in het onderzoek, omdat in deze baseline reeds een voorschot wordt genomen op de mate waarin de BIG overlapping biedt ten opzichte van reeds bestaande audits. Analyse op aandachtspunten We hebben een tiental aandachtspunten geïdentificeerd die bepalend zijn voor de aanname en uitvoering van de betreffende audits. Aan de hand van deze aandachtspunten hebben we, tijdens de literatuurstudie, per audit in kaart gebracht hoe de audits zijn opgezet. Overlap De uitkomsten van het identificeren van overlap wijzen uit dat van de vijf audits er drie een hoge mate van overlap vertonen. Dit betreffen de IT audit jaarrekeningcontrole, het DigiD assessment en de Suwinet audit. Deze drie audits hebben op alle tien de aandachtspunten overlap en ook met betrekking tot de normen vertonen deze veel overeenkomsten. Verder valt op dat de BIG dezelfde algemene IT beheersmaatregelen bevat als deze drie audits. Echter, op het moment van onderzoek is nog niet bekend op welke wijze de BIG in de toekomst verder wordt vormgegeven qua termijn van implementatie, scope en mogelijke audit. Conclusie Het is mogelijk om de IT componenten van de IT audit jaarrekening, het DigiD assessment en de Suwinet audit te bundelen in één IT audit. Een dergelijke IT audit naar opzet, bestaan en werking dient vorm te krijgen volgens de NOREA Richtlijn Assurance-opdrachten door ITauditors (3000) met een jaarlijkse frequentie. Het normenkader dient de generieke algemene IT beheersmaatregelen te bevatten die voorkomen in alle drie de audits. Daarnaast dient voor de specifieke normen een afzonderlijke auditaanpak bepaald te worden. In plaats van een overkoepelende conclusie dient een conclusie per norm gegeven te worden. De uitvoering van een dergelijk IT audit dient te geschieden door een Register EDP-auditor. Op de langere termijn kan de BIG een overkoepelende c.q. vervangende rol gaan innemen. III

5 Dit is nu vooral van belang bij de verdere ontwikkeling van de BIG, waarbij rekening dient te worden gehouden met dit perspectief in de mogelijke audit voor de toekomst. IV

6 Inhoudsopgave 1. Inleiding Probleemstelling Doelstelling Aanpak Gemeentelijke audits BAG inspectie Zelfevaluatie BRP Suwinet audit DigiD assessment Jaarrekening audit BIG Overlap Overlap in audits Overlap in normen Assurance Conclusie Probleemstelling: bundelen of vervangen? Bundelen of BIG overkoepelen Scoping Suwinet, Jaarrekening, DigiD Diepgang en frequentie Politiek bij opdrachtgevers en belanghebbenden Geen restricties voor Register EDP auditors Assurance richtlijn Kosten en tijd Schaalvoordeel in geval van Shared Service Centers Beantwoording probleemstelling Reflectie Reactie stakeholders Vervolgonderzoek Reflectie Tim Florack V

7 6.4 Reflectie Bert Klaassen Literatuurlijst Geraadpleegde websites Bijlagen Bijlage 1 - Matrix overlap domeinen Bijlage 2 - Matrix overlap normen VI

8 1. Inleiding Gemeenten worden jaarlijks onderworpen aan een aantal audits, denk hierbij bijvoorbeeld aan de BAG inspectie, Suwinet audit, DigiD assessment en de IT-audit in het kader van de jaarrekeningcontrole. Deze audits vinden hun grondslag in verschillende soorten van wet- en regelgeving zoals de wet bescherming persoonsgegevens (WBP) en de wet op werk en inkomen of vanuit de wettelijk verplichte jaarrekeningcontrole. Een aantal audits waar gemeenten aan worden onderworpen bevatten ook een IT component. Zie hieronder een korte opsomming van enkele IT aandachtspunten binnen de eerder genoemde audits: Audit op algemene IT beheersmaatregelen in het kader van de jaarrekeningcontrole; Audit op toegangsbeveiliging voor bescherming persoonsgegevens; IT-governance normen DigiD assessment; Continuïteit en beschikbaarheid van de IT omgeving. Uiteraard kan bovenstaande opsomming nog worden uitgebreid met verschillende aandachtsgebieden. De verwachting is dat tussen de audits een bepaalde overlap aanwezig is. Zo is informatiebeveiliging een terugkerend onderdeel en ook wijzigingsbeheer en continuïteit komen herhaaldelijk terug. Dit is zichtbaar in het dagelijks werk van de IT auditor, omdat deze wordt ingeschakeld voor het toetsen van bijvoorbeeld een wijzigingsbeheerprocedure voor een applicatie in het kader van de jaarrekeningcontrole. Hetzelfde proces kan worden getoetst in het kader van het DigiD assessment. In 2013 is de Informatiebeveiligingsdienst voor Gemeenten (IBD) opgericht. Deze richt zich op bewustwording en concrete ondersteuning om gemeenten te helpen hun informatiebeveiliging naar een hoger plan te tillen 1. In dit kader heeft dit orgaan ook de Baseline Informatiebeveiliging Nederlandse Gemeenten (BIG) ontwikkeld. Hoewel op het moment van schrijven nog niet bekend is in welke vorm deze als audit plaats gaat vinden, is onze gedachte dat ook deze baseline overlap zal vertonen met reeds bestaande richtlijnen, assessments en audits. Een andere ontwikkeling in gemeenteland is de verschuiving van intern beheer van de IT omgeving naar een uitbesteding van het beheer van de IT omgeving. Deze verschuiving wordt gekenmerkt door samenwerking tussen verschillende gemeenten in de vorm van een Shared Service Center (SSC). Doorredenerend op de audits die een gemeente verplicht dient te ondergaan ontstaat de gedachte dat wanneer gemeenten een bepaald aantal audits ondergaan, een SSC voor een bepaald aantal gemeenten, zoveel keer diezelfde audits dienen te ondergaan (zie ook figuur 1 op de volgende pagina). Een zestal audits voor een gemeente zou kunnen leiden tot een 18-tal audits indien een SSC voor 3 gemeenten de betreffende processen c.q. IT omgeving beheert

9 Figuur 1 Vermenigvuldiging aantal audits Waar al eerder een artikel 2 is verschenen dat gemeenten pleiten voor minder beveiligingsaudits is de verwachting dat eenzelfde gevoel zal heersen wanneer een serviceprovider een veelvoud van dezelfde audits dient te ondergaan of te faciliteren. Single audit framework is een term die op de werkvloer vaker wordt gehoord en als achtergrond heeft dat organisaties alle verschillende audits die zij (dienen te) ondergaan willen bundelen in één framework. In de profit sector is het afgeven van een Third Party Mededeling (TPM) of een ISAE 3402 voor serviceorganisaties een veelvoorkomende manier om de kwaliteit van de dienstverlening te toetsen en hierover te rapporteren. Binnen het IT vakgebied zijn verschillende richtlijnen die het mogelijk maken om assurance af te geven. NOREA op nationaal vlak en onder andere ISAE internationaal gezien, bieden de richtlijnen om een bepaald proces te auditen en assurance af te geven. Waar bepaalde zaken voor een gemeenten meer dan eens ge-audit worden zou een dergelijk rapport uitkomst kunnen bieden. Dit roept vragen op als: Welke IT processen zijn onderdeel van de audits voor gemeenten; Welke onderdelen van de verschillende audits bevatten overlap; Op welke wijze kunnen deze audits gebundeld worden; Is er een mogelijkheid om hier assurance over te verlenen; 1.1 Probleemstelling Bovenstaande vragen trachten we te beantwoorden in deze scriptie en leiden tot de volgende probleemstelling: Hoe kunnen de IT componenten van verschillende audits gericht op gemeenten gebundeld worden in één assurance opdracht? 2 2

10 1.1.1 Deelvragen Op basis van voorgaande probleemstelling zijn de volgende deelvragen geformuleerd: 1. Welke audits worden voor gemeenten verplicht gesteld en wat zijn de karakteristieken? 2. Op welke wijze is controle van IT-beheersmaatregelen onderdeel van de betreffende audits? 3. Aan welke criteria dient de controle van IT-beheersmaatregelen binnen de audits te voldoen? 4. Welke overlap is aanwezig in deze audits op het gebied van IT-beheersmaatregelen? 5. Wat is een assurance-opdracht en kan deze binnen dit kader worden gehanteerd? 1.2 Doelstelling Voor dit onderzoek wordt de volgende doelstelling gehanteerd: Bepalen of IT componenten van, voor gemeenten verplichte audits, gebundeld kunnen worden in een assurance-opdracht voor gemeenten. 1.3 Aanpak De aanpak die wordt gehanteerd voor dit onderzoek is schematisch weergegeven in onderstaand figuur. Deze zijn te relateren aan de verschillende deelvragen zoals beschreven in paragraaf Gemeente X 2. Audit A/B/C 3. Audit A/B/C Audit A Audit B Audit C IT Component I IT Component II IT Component III FREQ SCOPE NORMEN 5. Assurance Audit A IT Component I 4. Overlap Audit C IT Component I Audit B IT Component I Audit A IT Component I Audit C IT Component I Audit B IT Component I 6. Conclusie Figuur 2 Schematische weergave aanpak De onderdelen uit bovenstaande schema zijn op te delen in onderstaande eerste drie fases van onderzoek. De vierde fase vindt plaats na het beschrijven van de conclusie: 1. Literatuurstudie naar de verschillende audits; 2. Analyse van de overlap in de audits; 3. Conclusie en beantwoording probleemstelling; 4. Reflectie door betrokkenen uit auditsector en gemeentesector. In de volgende paragrafen worden de stappen in meer detail toegelicht. 3

11 1.3.1 Literatuurstudie In deze fase wordt een antwoord gegeven op deelvragen één t/m drie. De literatuur ten aanzien van de verschillende audits voor gemeenten is verzameld en op basis van tien vooraf gedefinieerde aandachtspunten uiteengezet. Onder deze aandachtspunten vallen de normen die behoren tot de audits, de diepgang maar ook of er verplichtingen zijn waaraan de auditor dient te voldoen (hoofdstuk 2). Hiervoor is gebruik gemaakt van informatie omtrent de verschillende audits, die veelal vrij toegankelijk is. Bronnen die hiervoor geraadpleegd zijn, betreffen de websites van de verschillende regelgevende instanties en brancheorganisaties. Denk hierbij aan de IBD, de Vereniging Nederlandse Gemeenten (VNG), het Kwaliteits Instituut Nederlandse Gemeenten (KING) en informatie die door auditors beschikbaar is gesteld. Verder is kort in kaart gebracht wat assurance inhoudt en op welke wijze gemeenten hun IT onderbrengen in Shared Service Centers (hoofdstuk 4 en 5) Analyse van overlap Door middel van de tijdens de literatuurstudie - verzamelde informatie is het mogelijk om de eerder genoemde aandachtspunten aan de hand waarvan de audits in kaart gebracht zijn, naast elkaar te leggen. Hiermee zijn de audits vergeleken op de dezelfde punten. In de eerste stap van deze analyse is op deze aandachtspunten een vergelijking uitgevoerd, welke heeft geleid tot een overzicht van overlap of discrepantie op die aandachtspunten (paragraaf 3.1). De tweede stap is een inhoudelijke analyse van de normen binnen iedere audit. Op deze wijze is onderzocht of de normen overlap vertonen en of de normen van de specifieke audits in meer of mindere mate gelijk zijn aan elkaar (paragraaf 3.2) Conclusie Op basis van de analyse uit hoofdstuk 3 en de informatie verzamelt in de hoofdstukken 2 en 4 is in hoofdstuk 5 een conclusie beschreven die de probleemstelling en de deelvragen beantwoordt Reflectie In hoofdstuk 6 zijn conclusies beschreven die een impact hebben op het werkveld van de auditor, de regelgevende instanties, burgers, en natuurlijk de gemeenten zelf. Kortom, de conclusies hebben een impact voor de stakeholders van audits binnen gemeenten. We hebben de conclusie daarom voorgelegd aan een aantal van deze stakeholders om een reflectie op de conclusie te verkrijgen. Hierbij hebben we gesprekken gevoerd in verschillende settingen met de volgende stakeholders: Accountants van gemeenten (RA s); IT Auditors van gemeenten (RE s); IT medewerkers van gemeenten. Daarnaast wordt een reflectie op het onderzoek beschreven alsmede aanknopingspunten voor verder onderzoek voorgesteld. 4

12 2. Gemeentelijke audits Zoals reeds beschreven in de inleiding ligt een lange lijst van wet- en regelgeving ten grondslag aan allerlei audits die gemeenten dienen te ondergaan 3. We hebben enkele van deze audits geselecteerd waarvan bekend is dat deze een raakvlak hebben met IT. Deze keuze is gebaseerd op de ervaring met audits binnen gemeenten. Hiermee wordt niet uitgesloten dat andere audits van toepassing zijn die ook een raakvlak met IT hebben. Echter, in verband met een beperking van de scope is gekozen voor deze audits, waarna extrapoleren naar andere audits wellicht mogelijk is. Op deze vraag komen we terug tijdens de reflectie op het onderzoek (hoofdstuk 6). De audits die we in deze paragraaf verder zullen uitwerken zijn de volgende: BAG inspectie Zelfevaluatie BRP (voorheen GBA audit) Suwinet Audit DigiD Assessment IT audit in het kader van de jaarrekening We hebben een tiental aandachtspunten gedefinieerd die we voor iedere audit in kaart zullen brengen. Aan de hand hiervan kunnen we in hoofdstuk 3 een analyse uitvoeren op overeenkomsten en verschillen te identificeren. De gedefinieerde aandachtspunten zijn in meer of mindere mate bepalend voor de uitvoering van een audit, en betreft zaken die ook vastgelegd dienen te worden bij de aanvaarding van een IT-audit opdracht volgens de richtlijnen van NOREA Waarom/doel/opdrachtgever Onder dit punt wordt antwoord gegeven op de vraag waarom een bepaalde audit wordt uitgevoerd, in opdracht van welke instantie en wat daarmee beoogd wordt. 2. Scoping Binnen dit criterium wordt beschreven wat de scope is van de audit, op het vlak van IT. Dit betreft bijvoorbeeld de applicatie of een specifiek proces (onafhankelijk van de applicatie). 3. IT Component Is voor een audit een specifieke IT component in scope die in aanmerking komt voor een IT audit? 4. Diepgang Welke mate van diepgang is gevraagd voor de audit? Betreft dit enkel opzet en bestaan (design & implementation) of ook de werking over een bepaalde periode (operating effectiveness)? 5. Restricties Auditor Onder dit criterium wordt beschreven of er richtlijnen zijn voor de auditor die de audit uitvoert. Bijvoorbeeld of deze aan een bepaalde norm dient te voldoen of over een bepaalde titel en/of certificatie dient te beschikken. 3 Tactische Baseline Informatievoorziening gemeenten (KING/VNG, p. 20) 4 Richtlijn Assurance-opdrachten door IT-auditors (3000) 5

13 6. Frequentie Niet iedere audit heeft een jaarlijkse frequentie. Het is van belang om te weten wanneer een bepaalde audit uitgevoerd dient te worden voor het bepalen of bepaalde audits gebundeld kunnen worden. 7. Normen Beschrijving welk normenkader wordt gehanteerd voor de audit. Daarnaast kunnen normen worden ingedeeld naar soort norm, denk bijvoorbeeld aan governance normen, specifieke geautomatiseerde normen of normen omtrent de algemene IT beheersmaatregelen (GITC). 8. Vastlegging/wijze van documenteren Een beschrijving of er een gestandaardiseerde manier van documenteren is voorgeschreven voor de audit (dossiervorming) en de uiteindelijke uitkomst (rapport). 9. Link met assurance Binnen dit aandachtspunt is beschreven of de audit een bepaald assurance component bezit en zo niet, of dit mogelijk is. 10. Kosten/Tijd Ten aanzien van de benodigde inspanningen in termen van kosten en tijd, is niet veel informatie beschikbaar. Echter, voor bepaalde audits is het bekend dat een vergoeding wordt verschaft. Binnen dit criterium zullen we onderzoeken óf, en hoe kosten en tijd zijn beschreven in de beschikbare informatie. In de volgende paragrafen zullen deze vragen voor de verschillende audits beantwoord worden. Naast de reeds genoemde audits zullen we ook de Baseline Informatiebeveiliging omschrijven aan de hand van de aandachtspunten voor zover mogelijk. Op het moment van schrijven is nog niet bekend op welke wijze een audit van deze baseline vorm gaat krijgen. Derhalve kunnen we niet alle aandachtspunten beschrijven. Echter, gezien de relevantie van de baseline in het licht van bundelen van audits wordt de BIG meegenomen in dit onderzoek. Ten slotte, in de richtlijn zelf wordt al een voorschot genomen op de mate waarin de BIG overlappende normen biedt ten opzichte van reeds bestaande audits. 2.1 BAG inspectie BAG staat voor Wet Basisregistraties Adressen en Gebouwen 5 en is ingevoerd per juli Het is een registratie per gemeente van alle officiële gegevens van de gebouwen en adressen in de betreffende gemeente. Overkoepelend is er een Landelijke Voorziening BAG (LV BAG of BAGLV). Hierin worden de BAG registraties van alle gemeenten samengevoegd en beschikbaar gesteld aan verschillende afnemende organisaties. De BAGLV wordt beheerd door het Kadaster. De BAG valt onder de verantwoordelijkheid van de minister van Infrastructuur en Milieu

14 Figuur 3 de registratie per gemeente komt samen in de BAGLV, waar vanuit de gegevens aan verschillende partijen ter beschikking wordt gesteld. 6 Onderstaande afbeelding geeft weer welke gegevens per gebouw (bestaand, in aanbouw, gesloopt) worden bijgehouden in de BAG. Figuur 4 Per gebouw worden meerdere (deel)gegevens geregistreerd De gegevens uit de BAG vormen, samen met de andere basisregistraties, de basis voor de diensten van de overheid. Om te waarborgen dat alleen met goede gegevens wordt gewerkt zijn alle organisaties met een publieke taak zelfs verplicht om gebruik te maken van de gegevens uit de BAG. Figuur 5 Het gebruik van de BAG gegevens voor de verschillende diensten van de overheid

15 Begin 2014 is door de Auditdienst Rijk (ADR) een evaluatie uitgevoerd van de Wet BAG. Namens het ministerie van Infrastructuur en Milieu is deze evaluatie voorzien van een beleidsreactie en aangeboden aan de kamer 7. In het rapport staan opmerkingen over de uitvoer van de inspecties en de wijze en mogelijkheden waarmee dit wordt gedaan. Voor de korte en lange termijn moeten dan ook wijzigingen worden doorgevoerd. Voor de lange termijn zijn vier werkgroepen gevormd welke in het najaar van 2014 hun advies gereed zullen hebben. Voor de korte termijn zijn er reeds een aantal aanpassingen aangegeven voor het normenkader dat gebruikt wordt bij de BAG controle. Waar bijvoorbeeld voorheen werd gesproken over een audit, wordt de controle nu een inspectie genoemd. Waarom/doel/opdrachtgever In de wet BAG staat beschreven dat burgemeesters en wethouders per gemeente periodiek een inspectie laten uitvoeren. De inspectie heeft als doel om vast te stellen of de BAG registratie van de betreffende gemeente voldoet aan de kwaliteit van de wettelijk gestelde eisen en om de kwaliteit van de registratie te verbeteren. De uitkomsten van de uitgevoerde inspectie dienen te worden opgeleverd aan het ministerie van Infrastructuur en Milieu. Scoping De scope van de inspectie is gericht op het beoordelen van de gegevens in de registratie, de processen rond het beheer van de gegevens en het gebruikte informatiesysteem voor de basisregistraties van adressen en gebouwen. In het Besluit basisregistraties adressen en gebouwen 8 staat dit in artikel 13 beschreven als vier onderdelen, namelijk: a. de in het adressenregister en het gebouwenregister ingeschreven brondocumenten; b. de in het adressenregister en het gebouwenregister opgenomen gegevens; c. de wijze waarop de processen rond de registratie zijn georganiseerd; d. de juistheid en de continuïteit van het gebruikte informatiesysteem. IT Component Het gebruikte informatiesysteem, zoals genoemd in de scope van de inspectie, wordt getoetst als IT onderdeel. Er wordt hierbij voornamelijk getoetst of het gebruikte informatiesysteem een geschikte applicatie is, in hoeverre er een uitwijk voorziening is ingeregeld voor het systeem en de wijze waarop back-up is ingeregeld van het systeem en de gegevens. Diepgang (D&I/OE) De diepgang voor de BAG inspectie betreft opzet, bestaan en werking. Voor het bepalen van de steekproefgrote bij het testen van de werking geeft het inspectieprotocol een staffel. Deze staffel is op basis van het aantal mutaties in objecten gedurende de periode waarover de inspectie zich strekt. Dit aantal loopt op tot 100 steekproeven bij meer dan 2500 mutaties. Restricties Auditor Een gemeente mag de inspectie alleen laten uitvoeren door een geaccrediteerde inspectie instelling. De accreditatie wordt toegewezen door de Raad van Accreditatie 9 op basis van de voorwaarden dat de betreffende instelling voldoet aan de NEN-EN-ISO/IEC 17020: duidingsdocument 2014 dd vastgesteld _0.pdf

16 (criteria voor het functioneren van verschillende soorten instellingen die keuringen uitvoeren). Hierin is opgenomen dat de instelling tenminste eenmaal per jaar deelneemt aan een bijeenkomst waar de uitvoering van de BAG inspecties worden geëvalueerd en dat de betreffende instelling beschikt over een onafhankelijkheid type C (NEN-EN-ISO/IEC 17020: 2012). De genoemde type C normering beschrijft de onafhankelijkheid van de betreffende instelling ten opzichte van het controle object. In Nederland zijn momenteel 7 organisaties geaccrediteerd om een BAG inspectie uit te voeren. Frequentie De inspectie voor de BAG dient de gemeente eens in de drie jaar te laten uitvoeren. Deze eis komt voor uit de wet BAG 10, waar in het eerste lid van artikel 42 het als volgt staat beschreven: Artikel Burgemeester en wethouders laten eens per drie jaar de uitvoering van het bij of krachtens deze wet bepaalde controleren door een bedrijf dat voldoet aan de eisen, bedoeld in het vierde lid, onderdeel c. Normen Vanuit de wetgeving, de regeling en het inspectieprotocol 11, is er een standaard protocol van toepassing voor een BAG inspectie. Zie externe bijlage 1. Het protocol is goedgekeurd door de minister van Infrastructuur en Milieu en wordt beheerd, in opdracht van de minister, door het NEN. Het inspectie protocol bevat 59 beheersmaatregelen, waarvan er 32 verplicht zijn om te toetsen. Het protocol bevat beheersmaatregelen over de volgende gebieden: Verificatiepunten bestandscontroles Verificatiepunten steekproef registratie en register Verificatiepunten controle inbedding processen Verificatiepunten controle werking processen Verificatiepunten BAG conforme applicatie Verificatiepunten continuïteit systeem (uitwijk) Verificatiepunten continuïteit systeem (back-up en herstel) Vastlegging/wijze van documenteren Vanuit de wetgeving, de regeling en het inspectieprotocol is er een model inspectierapport 12 beschikbaar welke als format dient voor de vastlegging van de uitkomsten van een inspectie. In het rapport dient per onderdeel, zoals beschreven bij Normen een oordeel worden gegeven van Voldoende of Onvoldoende. Verder dient een overall conclusie te worden gegeven in hoeverre de betreffende gemeente wel of niet voldoet aan de eisen gesteld in het inspectieprotocol. Als bijlage bij de rapportage dient per beheersmaatregel te worden aangegeven of de gemeente aan de betreffende maatregel heeft voldaan

17 Link met Assurance In het protocol voor de BAG inspectie staat beschreven dat wanneer de gemeente beschikt over een eigen externe auditrapportage over de werking van de gemeentelijke gegevensverwerking, dat een dergelijk rapport mag worden gebruikt door de BAG inspecteur. De BAG inspecteur kan op basis van de rapportage vaststellen in hoeverre bepaalde onderdelen van de BAG inspectie in voldoende mate zijn getoetst en beschreven. Indien dit in voldoende mate is gebeurd, mag de inspecteur de rapportage gebruiken als input en hoeft het de betreffende onderdelen niet meer zelf te toetsen en/of te beschrijven. Het inspectieprotocol schrijft niet voor of er verdere vereisten zijn verbonden aan de externe auditrapportage. Kosten/Tijd In de documentatie wordt niet gesproken over een vergoeding of een uitdrukking van de inspanningen in kosten c.q. tijd. 2.2 Zelfevaluatie BRP BRP staat voor Wet Basis Registratie Personen 13 en is ingevoerd per januari Het is een registratie per gemeente van persoonsgegevens van iedereen die in Nederland woont. Tevens kunnen de gegevens van Nederlanders in het buitenland wonen erin worden opgenomen. Voorwaarde is dat deze personen een relatie hebben met Nederlandse overheidsinstellingen. Alle registraties per gemeente zijn via de landelijke infrastructuur van het ministerie van Binnenlandse Zaken en Koninkrijksrelaties (BZK) met elkaar verbonden. Deze landelijke infrastructuur wordt beheerd door het agentschap Basisadministratie Persoonsgegevens en Reisdocumenten (BPR), een onderdeel van het ministerie van BZK. De wet BRP is een samenvoeging van wat voorheen was vastgelegd in het GBA (Gemeentelijke Basis Administratie persoonsgegevens) en de RNI 14 (Registratie Niet- Ingezetenen). Voor de invoering van het GBA in 1994, heette deze administratie het Bevolkingsregister. Het invoeren van de BRP is op moment van schrijven nog niet afgerond, maar dient volgens planning wel te zijn afgerond in De registratie bevat onder andere, maar is niet beperkt tot, de volgende persoonsgegevens: Familienaam, voornamen, geslacht, geboortedatum, geboorteplaats en geboorteland; Gegevens over nationaliteit en eventueel over het verblijfsrecht; Verblijfplaats (adres); Het Burgerservicenummer (BSN). Gegevens over de ouders; Gegevens over huwelijk en geregistreerd partnerschap; Gegevens over kinderen;

18 Iedere persoonlijke wijziging, zoals bijvoorbeeld een geboorte, verhuizing, huwelijk, vertrek naar het buitenland of overlijden leidt tot een mutatie in het BRP. Deze gegevens worden door alle organisaties met een publieke taak verplicht gebruikt als de basis voor de persoonlijke gegevens. Waarom/doel/opdrachtgever Waar voorheen het GBA per gemeente periodiek moest worden geaudit, is de controle bij de BRP vooralsnog anders georganiseerd. Iedere gemeente dient zelf jaarlijks een onderzoek uit te voeren 16. De uitkomsten van het eigen onderzoek dient de gemeente op te leveren aan het College Bescherming Persoonsgegevens (CBP), het agentschap BRP en aan de minister van BZK. Er is aangekondigd dat het ministerie in aanvulling op de onderzoeken van de gemeenten een nader onderzoek, door middel van steekproef, zullen uitvoeren om de bevindingen te controleren. Scoping De scope van het eigen onderzoek dat de gemeente moet uitvoeren dient te bestaan uit drie onderdelen, namelijk: Digitale vragenlijst BRP; Een set van 120 vragen verdeelt over 7 categorieën betreffende beleid en regelgeving, processen, gegevens, personeel, fysieke beveiliging, calamiteiten en naleving. Zie externe bijlage 2 voor de complete vragenlijst. De bestandscontrolemodule; De bestandscontrolemodule 17 voert een controle uit op de gegevens in de BRP registratie door middel van ongeveer 2000 controleregels. Deze controles komen voort uit de wettelijke voorschriften en op basis van het logisch ontwerp GBA. Webapplicatie kwaliteitsmonitor; De kwaliteitsmonitor 18 ondersteunt de gemeente bij het uitvoeren van de controle op kwaliteit van de gegevens en de processen met betrekking tot de Basisregistratie Personen. Het is een website in een besloten netwerk beschikbaar voor gemeenten. IT Component Voornamelijk in de digitale vragenlijst zijn een aantal vragen opgenomen met betrekking tot het informatiesysteem en het beheer van de applicatie. De bestandscontrolemodule en de webapplicatie kwaliteitsmonitor zijn vooral gericht op de data en in mindere mate op het systeem. Diepgang (D&I/OE) De diepgang voor het door de gemeente zelf uit te voeren BRP onderzoek betreft opzet, bestaan en werking. Voor de vragenlijst BRP is een handleiding zelfevaluatie beschikbaar, waarin per vraag staat aangegeven in hoeverre de betreffende vraag in opzet, bestaan en werking moet worden beantwoord

19 Restricties Auditor Het eigen onderzoek wordt gekenmerkt als zelfassessment, waarbij de verwachting is dat dit door de gemeente zelf kan worden uitgevoerd. In de wet BRP wordt echter niet verplicht gesteld dat dit een eigen medewerker moet zijn, tevens wordt een externe medewerker niet uitgesloten. Frequentie Vooralsnog is door het agentschap BPR aangekondigd dat het onderzoek jaarlijks per gemeente dient te worden uitgevoerd, hierbij is 2014 het eerste jaar. In artikel 4.3 van de wet BRP 19 staat echter alleen beschreven dat de gemeente periodiek een onderzoek moet laten uitvoeren. Artikel Het college van burgemeester en wethouders verricht periodiek een onderzoek naar de inrichting, de werking en de beveiliging van de basisregistratie, alsmede naar de verwerking van gegevens in de basisregistratie, voor zover het de gemeentelijke voorziening betreft of het college verantwoordelijk is voor de bijhouding. 2. Het college van burgemeester en wethouders zendt periodiek een uittreksel van de resultaten van het onderzoek aan het College bescherming persoonsgegevens. Normen Behalve de digitale vragenlijst zijn er geen normen als zijnde beheersmaatregelen beschreven. Voor de data en de afwijkingen zijn wel normen beschreven. Deze normen worden alleen bij de uitkomsten van de data analyse gebruikt. Vastlegging/wijze van documenteren De vastlegging van de bestandscontrolemodule gebeurt in de web applicatie kwaliteitsmonitor. De 120 vragen uit de digitale vragenlijst kunnen in de betreffende vragenlijst worden beantwoord. Er hoeft geen aparte rapportage te worden opgesteld. Link met Assurance Er is geen directe link met TPA/Assurance te maken. In principe moet de gemeente zelf een onderzoek uitvoeren en deze rapporteren. Het gebruik van gegevens uit een generieke audit bij de betreffende gemeente is echter niet uitgesloten en kan de gemeente helpen bij het invullen van de vragen van de digitale vragenlijst. Kosten/Tijd Voor de zelfevaluatie wordt niet gesproken over een vergoeding of een uitdrukking van de inspanningen in kosten c.q. tijd. 2.3 Suwinet audit Suwi staat voor Wet structuur uitvoeringsorganisatie werk en inkomen 20 en is ingegaan per november Gemeenten, het Uitvoeringsinstituut Werknemersverzekeringen (UWV) en

20 Sociale Verzekeringsbank wisselen voor de uitkeringsverstrekking en handhaving persoonsgegevens uit via Suwinet 21. Het betreft hier inkomensgegevens, uitkeringsgegevens en andere persoonsgebonden en privacygevoelige informatie. In 2012 zijn via Suwinet 112 miljoen keer gegevens uitgewisseld. Het beheer van Suwinet wordt uitgevoerd door Bureau Keteninformatisering Werk en Inkomen (BKWI). De afbeelding op de volgende pagina geeft weer welke bronnen worden geraadpleegd en welke partijen toegang hebben tot deze bronnen. Figuur 6: Suwinet schematisch weergegeven 22 In december 2013 is door Staatssecretaris van Sociale Zaken Jetta Kleinsma een brief verstuurd aan de Nederlandse gemeenten waarin wordt gerefereerd aan een onderzoek naar de informatiebeveiliging rondom Suwinet door gemeenten 23. Hiervoor zijn een 7-tal normen op het vlak van informatiebeveiliging voorgelegd aan 80 gemeenten. Uit deze bevraging is als uitkomst gekomen dat meer dan de helft van de ondervraagde gemeenten slechts aan enkele normen voldoet. Slechts 4 procent van alle ondervraagde gemeenten hebben voldoende maatregelen getroffen om informatiebeveiliging te waarborgen; 13 procent voldoet aan geen enkele norm. De staatssecretaris stelt in haar brief dat deze zaken rondom informatiebeveiliging op orde moeten komen en geeft daarbij aan dat ook het college bescherming persoonsgegevens (CBP) geïnformeerd is. Dit college heeft de bevoegdheid dwangsommen op te leggen indien niet voldaan wordt aan de maatregelen. Verder geeft zij aan genoodzaakt te zijn om verdere maatregelen te nemen, in termen van opschorting van leveren van gegevens, indien de gemeenten hun verantwoordelijkheid voor de beveiliging van Suwinet niet nemen. Bovenstaande geeft aan dat Suwinet voor gemeenten een belangrijk speerpunt zal zijn binnen informatiebeveiligingsbeleid. Ook het auditen van de maatregelen omtrent de beveiliging van Suwinet zal hierdoor meer aandacht krijgen. Hieronder zullen de eerder genoemde onderwerpen beschreven worden voor Suwinet Naar veiliger gebruik van Suwinet, VNG 23 Brief staatssecretaris J. Klijnsma aan gemeenten (referentie: , dd. 19 december 2013) 13

21 Waarom/doel/opdrachtgever Zoals hierboven al beschreven vindt een audit op Suwinet plaats om te toetsen of een betrouwbare gegevensuitwisseling met betrekking tot persoonsgegevens wordt gewaarborgd. Zoals staat beschreven in de Verantwoordingsrichtlijn voor de EDP-audit van de beveiliging van Suwinet (Conceptversie 2.0 definitief) dienen Suwi-partijen zoals gemeenten - jaarlijks te rapporteren aan het ministerie van Sociale Zaken en Werkgelegenheid en Inspectie Werk & Inkomen over: de opzet, het bestaan en de werking van het stelsel van procedures en maatregelen, gericht op het waarborgen van een exclusieve, integere, beschikbare en controleerbare gegevensuitwisseling via het Suwinet. De opdracht tot deze audit wordt verstrekt door: De Raad van Bestuur van CWI, SVB, respectievelijk UWV; Het Stichtingsbestuur van het Inlichtingenbureau; De gemeenteraad voor de gemeentelijke sociale diensten; De Algemeen Directeur van de Arbeidsinspectie; De Directeur van, respectievelijk de SIOD; De Directeur van het BKWI. Het BKWI is de ondersteunende instantie die zorg draagt voor het beheer van Suwinet, dus het beheer van de technische voorzieningen waarmee de Suwi-partijen gegevens kunnen opvragen en uitwisselen. De algemene doelstelling van Suwinet, waaraan deze audit dient bij te dragen betreft: het creëren van waarborgen ten aanzien van de kwaliteit van gegevens, bescherming van privacy en andere beveiligingsmaatregelen binnen het Suwidomein en de zeggenschap van elke organisatie over de eigen onderdelen van het Suwinet. Verder liggen de volgende aanleidingen ten grondslag aan het jaarlijks uitbrengen van een verklaring door een EDP-auditor: Op basis van een analyse door het CBP 24 is bepaald dat de te verwerken gegevens vallen in de risicoklassen II en in bepaalde gevallen III. Dit betreft persoonsgegevens met respectievelijk een verhoogd en een hoog risico. De processen hebben een maatschappelijk belang in bijvoorbeeld de vorm dat deze leiden tot het toekennen van uitkering. Het betreft een wettelijke regeling waardoor uit het niet nakomen ook juridische maatregelen kunnen voortkomen. Een politiek belang in verband met een situatie waarbij de Minister ter verantwoording geroepen kan worden indien de processen niet voldoen. Een laatste aanleiding betreft ook de noodzaak tot een hoge beschikbaarheid van de processen. Indien Suwinet niet beschikbaar is leidt dit tot stagnatie van de processen en mogelijk tot het niet tijdig verstrekken van benodigde informatie. Scoping De scoping betreft een toetsing van de kwaliteitsaspecten beschikbaarheid, integriteit, vertrouwelijkheid en controleerbaarheid van het stelsel van procedures en maatregelen rondom het Suwinetdomein. Hiervoor zijn 3 segmenten te onderscheiden, welke 24 Beveiliging persoonsgegevens Achtergrond en Verkenningen 23, april 2001 (CBP) 14

22 schematisch zijn weergegeven in het figuur op de volgende pagina. Per segment wordt hieronder beschreven óf en op welke manier deze tot de scope behoort. A. Suwi-partij (bijv: gemeente): Primaire gegevensverwerking door bedrijfsprocessen en systemen bij Suwi-partijen. Dit betreft dus ook ondersteunende processen, zoals financiën en personeelszaken. Dit segment valt buiten de scope van de audit. B. Suwinet: Dit betreft het centrale Suwinetdomein, waarvan het beheer onder de verantwoordelijkheid valt van het BKWI. De processen binnen dit segment zijn niet de verantwoordelijkheid van een suwi-partij. Dit gedeelte behoort tot de scope van de audit. C. Koppelvlak: Dit segment betreft de koppeling tussen de suwi-partij en Suwinet. Alle processen en stromen gerelateerd aan de gegevensuitwisseling bevinden zich binnen dit segment. Hierin bevinden zich dus ook de interfaces tussen segmenten A en B. Figuur 7 Scoping Suwi segmenten In de praktijk zal segment B niet tot de audit behoren die bij de gemeente wordt uitgevoerd. Derhalve zullen we ons in de hiernavolgende paragrafen beperken tot de audit op segment C, namelijk het koppelvlak. IT Component De IT component is specifiek in te richten door de betreffende gemeente c.q. Suwi-partij. De audit dient zich te richten op applicaties, processen en infrastructuur van de omgeving(en) gerelateerd aan Suwinet. Hiermee is niet één specifieke component te benoemen, het kunnen ook meerdere omgevingen zijn waar gegevensuitwisseling met Suwinet plaatsvindt. Er zijn enkele specifieke Suwinet toepassingen die tot de scope behoren, te weten: Suwinet- Inkijk, Suwinet-Inlezen, Suwinet-Melding, Suwinet-Mail. Diepgang (D&I/OE) In de opdrachtomschrijving, zoals omschreven in de verantwoordingsrichtlijn, staat beschreven dat de diepgang opzet, bestaan en werking betreft (D&I&OE). De register EDP-auditor dient toereikende informatie te verkrijgen zodat met een redelijke mate van zekerheid kan worden geconcludeerd dat in die diepgang wordt voldaan aan de hierboven genoemde kwaliteitsaspecten. 15

23 Restricties Auditor De bedrijfsprocessen van de gemeenten zijn de verantwoordelijkheid van de gemeenten. Daarnaast hebben gemeenten (en andere Suwi-partijen) de plicht om een IT-audit te laten uitvoeren door een Register EDP-Auditors (NOREA). De keuze hierin staat de Suwi-partij vrij. Hiermee is een inschrijving in het Register voor EDP auditors noodzakelijk voor het mogen uitvoeren van de audit. Verder zijn geen criteria beschreven voor de auditor. Frequentie In de richtlijn staat beschreven dat Suwi-partijen jaarlijks voor 15 maart dienen te rapporteren over eerder beschreven maatregelen. Dit is tevens wettelijk vastgelegd in de regeling Suwi in de artikelen 5.22 Verantwoording gegevensverwerking en 6.4 Beveiliging Suwinet. Normen Het normenkader dat voorgeschreven wordt voor de Suwinet audit is ontwikkeld door de werkgroep verantwoordingsrichtlijn (WGV) en vastgesteld door het Algemeen Keten Overleg (AKO). In dit overleg nemen de Suwipartijen zitting en worden strategische vraagstukken behandeld. Het normenkader ontleent normen uit de code voor informatiebeveiliging, documentatie van het College Bescherming Persoonsgegevens, Cobit, en specifieke Suwinet maatregelen. Het normenkader is onderverdeeld in 22 aandachtsgebieden, welke hieronder staan opgesomd. Voor het volledige normenkader, met normen gericht op de Suwi-partij (segment C uit figuur 7), zie externe bijlage Beveiligingsbeleid en beveiligingsplan 2. Organisatorische aspecten 3. Architectuur / Standaarden 4. Dienstenniveau Beheer 5. Capaciteitsbeheer 6. Continuïteitsbeheer 7. Configuratiebeheer 8. Incidentbeheer 9. Probleembeheer 10. Wijzigingsbeheer 11. Testen 12. Netwerkbeheer 13. Logische toegangsbeveiliging 14. Fysieke beveiliging 15. Suwinet-Inkijk 16. Suwinet-Inlezen 17. Suwinet-Meldingen 18. Suwinet-Mail 19. Toegangsbeveiligingspakket 20. Server 21. Netwerk 22. Koppelingen / koppelpunten Van de in totaal 104 maatregelen zijn 23 normen aangemerkt als zijnde van essentieel belang. Aan deze normen dient door de Suwi-partij minimaal voldaan te worden. 16

24 Vastlegging/wijze van documenteren In de verantwoordingsrichtlijn staat beschreven dat de EDP-auditor de vrijheid heeft om de controleaanpak en de vastlegging te bepalen. Voor het rapporteren over de audit zijn wel richtlijnen beschreven, namelijk drie soorten rapportages: 1. Een jaarlijkse rapportage van de suwi-partij én het BKWI aan de minister, voorzien van een oordeel met rapport van bevindingen; 2. Een publieke versie van de jaarlijkse rapportage (kan gelijk zijn aan de jaarlijkse rapportage); 3. Een samenvattende rapportage over de beveiliging van Suwinet (enkel voor BKWI en dus niet in scope voor dit onderzoek). Het oordeel kan tevens 3 verschillende strekkingen hebben, namelijk: 1. Een Oordeel Het stelsel van maatregelen voldoet aan de norm ; 2. Een Oordeel Het stelsel van maatregelen voldoet aan de norm met uitzondering van een niet-materieel onderdeel van het onderzoeksobject of een niet-materieel kwaliteitsaspect. Bevindingen mogen dan niet materieel zijn of geconstateerd zijn bij één van de 23 genoemde kritische normen. Is dat wel het geval dan leidt dit tot het oordeel zoals hierna beschreven; 3. Een Oordeel Het stelsel van maatregelen voldoet niet aan de norm. In het geval van de laatste twee oordelen zal in de rapportage een paragraaf opgenomen dienen te worden waarin wordt toegelicht welke afwijkingen zijn geconstateerd. Daarnaast dient gemotiveerd te worden waarom een afwijking al dan niet afbreuk doet aan het oordeel. Voor deze oordelen zijn standaardmodellen opgesteld die gehanteerd dienen te worden. Link met Assurance Het betreft een audit zoals die ook voor assurance gebruikt wordt. Kenmerkende zaken, zoals een oordeel, mate van zekerheid, de diepgang en het gebruik van kwaliteitscriteria worden ook gehanteerd bij een assurance opdracht volgens Norea richtlijn 3000 of een ISAE Kosten/Tijd In de richtlijn wordt niet gesproken over een vergoeding of een uitdrukking van de inspanningen in kosten c.q. tijd. 2.4 DigiD assessment DigiD is het systeem dat door overheidsdiensten gebruikt wordt om de gebruiker te authentiseren. Het systeem is in 2003 gelanceerd en in 2013 waren er 10 miljoen gebruikers van het digitale paspoort 25. Het is ontwikkeld door BKWI zie ook Suwinet - en wordt momenteel beheerd door Logius, onderdeel van het ministerie van Binnenlandse Zaken en Koninkrijksrelaties. Met DigiD is het mogelijk om voor bijna 600 organisaties digitaal te authentiseren 26 waarvan 378 gemeenten (peildatum 16 juni 2014)

25 Een gemeente biedt haar burgers de mogelijkheid om online in te loggen middels hun persoonlijke DigiD. Vervolgens kan men bepaalde diensten afnemen, zoals het aanvragen van een paspoort het aanvragen van de WOZ beschikking of een omgevingsvergunning. In oktober 2011 brengt Webwereld.nl via de berichtgeving lektober aan het licht dat de beveiliging van DigiD voor 50 gemeenten niet op orde is 28. Dit heeft er uiteindelijk toe geleid dat vanuit de minister opdracht is gegeven tot het (laten) uitvoeren van het DigiDbeveiligingsassessment op basis van ICT Beveiligingsrichtlijnen zoals opgesteld door het Nationaal Cyber Security Centrum (NCSC). In eerste instantie heeft zich dit enkel gericht op de zogenaamde grootverbruikers zoals Dienst Uitvoering Onderwijs en de Belastingdienst, maar per eind 2013 dienen ook gemeenten een dergelijk assessment te hebben uitgevoerd. Waarom/doel/opdrachtgever Middels DigiD kan worden ingelogd op de omgeving van overheidsinstanties en zijn privacygevoelige gegevens van burgers inzichtelijk. Naar aanleiding van verschillende beveiligingsincidenten is het nodig geacht om een jaarlijks assessment in het leven te roepen om het niveau van informatiebeveiliging naar een hoger niveau te tillen 29. De opdrachtgever in deze is dan ook de overheid in de vorm van beheerorganisatie Logius. Scoping De scope, zoals beschreven door Logius, betreft "de internet-facing webpagina's, systeemkoppelingen en infrastructuur die met DigiD gekoppeld zijn en betrekking hebben op het proces". Op basis van praktijkervaring betekent dit dat de scope uitgesplitst kan worden in een viertal onderdelen: 1. Governance normen die betrekking hebben op het proces; 2. Normen met betrekking tot de infrastructuur; 3. Normen met betrekking tot de werking van de applicatie; 4. Uitvoering van de penetratietest. Deze is geen integraal onderdeel van het assessment, maar de beveiligingsrichtlijnen schrijven voor dat een dergelijk test jaarlijks wordt uitgevoerd. Of al deze onderdelen van toepassing zijn voor de gemeente is afhankelijk van inrichtingskeuzes die de gemeente vrij staat te maken. Zo is het bijvoorbeeld mogelijk dat een gemeente intern de webapplicatie host, of dat ze dit hebben uitbesteed. Ook bestaat de mogelijkheid dat een bepaalde partij een webapplicatie als Software-as-a-Service (SaaS) oplossing aanbiedt, en dat er nog een derde partij betrokken is voor de infrastructuur. Dit heeft vanzelfsprekend ook een impact op de scoping voor het assessment dat bij een gemeente uitgevoerd dient te worden. Voor ons onderzoek zullen we de beveiligingsrichtlijnen als voorgeschreven voor het DigiDassessment als geheel beschouwen en zullen we geen onderscheid maken in de inrichting die een gemeente hanteert. Dit met uitzondering van het daadwerkelijk uitvoeren van de penetratietest, wat niet tot de IT auditwerkzaamheden behoort. IT Component Zoals hierboven ook beschreven is dit sterk afhankelijk van de inrichting van de gemeente. In de meeste gevallen is er sprake van een Content Management Systeem, dat gebruikt wordt Kamerbrief ICT-beveiligingsassessments DigiD gebruikende organisaties ( , kenmerk: ) 18

26 om de DigiD website te vullen. Hiervoor kunnen verschillende aanbieders gekozen worden die de applicatie dan vaak als een SaaS oplossing aanbieden. Daarnaast is sprake van een DMZ waarin zich de DigiD productieserver bevindt en in een ander segment bevindt zich bijvoorbeeld een pre-productieserver van waaruit content gepushed wordt naar de productieserver. Dit betreft slechts een mogelijkheid en is, nogmaals, sterk afhankelijk van de inrichting. Dit geldt ook voor de uitvoering van de penetratie test. Zie bijvoorbeeld onderstaande afbeelding voor een mogelijke inrichting. Figuur 8: Voorbeeld inrichting DigiD omgeving 30 Een component die per definitie voor iedere gemeente zal gelden is procesmatig en betreft de wijze waarop wordt omgegaan met informatiebeveiliging, contractbeheer (SLA) en wijzigingsbeheer. Diepgang (D&I/OE) De diepgang voor het DigiD Assessment betreft opzet en bestaan (D&I). In het eerste jaar van uitvoering (2013) is dit op die wijze voorgeschreven en ook voor het assessment in 2014 is de werking nog niet in de scope verwerkt. Het is op het moment van schrijven niet bekend of dit voor de komende jaren alsnog zal worden gewijzigd. Restricties Auditor Logius schrijft voor dat het assessment uitgevoerd dient te worden door een Register EDP- Auditor (RE) die is aangesloten bij NOREA. Wanneer organisaties zelf een RE in dienst hebben mag deze een self-assessment uitvoeren waarop een RE van een andere partij deze dient te reviewen. Verder worden geen eisen gesteld aan de auditor die het assessment uitvoert. 30 rapportage template Logius 19

Handleiding uitvoering ICT-beveiligingsassessment

Handleiding uitvoering ICT-beveiligingsassessment Handleiding uitvoering ICT-beveiligingsassessment Versie 2.1 Datum : 1 januari 2013 Status : Definitief Colofon Projectnaam : DigiD Versienummer : 2.0 Contactpersoon : Servicecentrum Logius Postbus 96810

Nadere informatie

Verantwoordingsrichtlijn

Verantwoordingsrichtlijn Verantwoordingsrichtlijn Verantwoordingsrichtlijn t.b.v. de edp-audit voor de beveiliging van Suwinet. Door Jan Breeman BKWI Verantwoordingsrichtlijn Verantwoording over de beveiliging van Suwinet De Regeling

Nadere informatie

Jacques Herman 21 februari 2013

Jacques Herman 21 februari 2013 KING bijeenkomst Audit- en Pentestpartijen Toelichting op de DigiD Rapportage template en de NOREA Handreiking DigiD ICT-beveiligingsassessments Jacques Herman 21 februari 2013 Samenvatting van de regeling

Nadere informatie

Gemeente Veenendaal. ICT-beveiligingsassessment. Suwinet Inkijk Ten behoeve van gemeenten Rhenen en Renswoude. Audit Services

Gemeente Veenendaal. ICT-beveiligingsassessment. Suwinet Inkijk Ten behoeve van gemeenten Rhenen en Renswoude. Audit Services Gemeente Veenendaal ICT-beveiligingsassessment Suwinet Inkijk Ten behoeve van gemeenten Rhenen en Renswoude Datum rapport: 6 april 2018 Rapportnummer: AAS2018-254 Dit rapport heeft 13 pagina s Inhoudsopgave

Nadere informatie

Programma Borging veilige gegevensuitwisseling via Suwinet Normenkader Suwinet. Webinar, 28 juni 2017

Programma Borging veilige gegevensuitwisseling via Suwinet Normenkader Suwinet. Webinar, 28 juni 2017 Programma Borging veilige gegevensuitwisseling via Suwinet Normenkader Suwinet Webinar, 28 juni 2017 Agenda Algemeen: verschillen oude en nieuwe normenkader Relatie met ENSIA Highlights Norm voor norm

Nadere informatie

Rapportage Informatiebeveiliging Gemeente Boekel 16 mei 2018

Rapportage Informatiebeveiliging Gemeente Boekel 16 mei 2018 Rapportage Informatiebeveiliging 2017 Gemeente Boekel 16 mei 2018 Inleiding Het college van burgemeester en wethouders van de gemeente Boekel legt over het jaar 2017 verantwoording af over de stand van

Nadere informatie

VOORWOORD. 1 Code voor informatiebeveiliging, Nederlands Normalisatie Instituut, Delft, 2007 : NEN-ISO.IEC 27002.

VOORWOORD. 1 Code voor informatiebeveiliging, Nederlands Normalisatie Instituut, Delft, 2007 : NEN-ISO.IEC 27002. Gesloten openheid Beleid informatiebeveiliging gemeente Leeuwarden 2014-2015 VOORWOORD In januari 2003 is het eerste informatiebeveiligingsbeleid vastgesteld voor de gemeente Leeuwarden in de nota Gesloten

Nadere informatie

2015; definitief Verslag van bevindingen

2015; definitief Verslag van bevindingen Inspectie SZW Ministerie van Sociale Zaken en Werkgelegenheid > Retouradres Postbus 90801 2509 LV Den Haag De Gemeenteraad van Nederweert Postbus 2728 6030AA NEDERWEERT Programma 8 Postbus 90801 2509 LV

Nadere informatie

r'h'hil-lli'h'i'-i'l-ll-ll-ll

r'h'hil-lli'h'i'-i'l-ll-ll-ll Inspectie SZW Ministerie van Sociale Zaken en Werkgelegenheid > Retouradres Postbus 90801 2509 LV Den Haag De Gemeenteraad van Albrandswaard Postbus 1000 3160 GA RHOON r'h'hil-lli'h'i'-i'l-ll-ll-ll reg.

Nadere informatie

rliiiiihihhiiiivi.ilhn

rliiiiihihhiiiivi.ilhn Inspectie SZW Ministerie van Sociale Zaken en Werkgelegenheid > Retouradres Postbus 90801 2509 LV Den Haag De Gemeenteraad van Terneuzen Postbus 35 4530 AA TERNEUZEN rliiiiihihhiiiivi.ilhn Postbus 90801

Nadere informatie

ENSIA. Het audit perspectief. René IJpelaar Achmed Bouazza Werkgroep ENSIA. 4 juli 2017

ENSIA. Het audit perspectief. René IJpelaar Achmed Bouazza Werkgroep ENSIA. 4 juli 2017 ENSIA Het audit perspectief René IJpelaar Achmed Bouazza Werkgroep ENSIA 4 juli 2017 Agenda Even voorstellen Uitgangspunten ENSIA Auditproces ENSIA voor de IT auditor Aandachtspunten bij het auditproces

Nadere informatie

,,i,i,,,i,.,i i,i ii. 09 mrt 2016/0010. Datum O 6HAART 2015 Betreft Onderzoek Veilig gebruik Suwinet 2014; definitief Verslag van bevindingen Bunnik

,,i,i,,,i,.,i i,i ii. 09 mrt 2016/0010. Datum O 6HAART 2015 Betreft Onderzoek Veilig gebruik Suwinet 2014; definitief Verslag van bevindingen Bunnik Inspectie SZW Ministerie van Sociale Zaken en Werkgelegenheid > Retouradres Postbus 90801 2509 LV Den Haag De Gemeenteraad van Bunnik Postbus 5 3980 CA BUNNIK,,i,i,,,i,.,i i,i ii 09 mrt 2016/0010 Postbus

Nadere informatie

Stichting Inlichtingenbureau Privacy jaarverslag 2014. Versie 1.0

Stichting Inlichtingenbureau Privacy jaarverslag 2014. Versie 1.0 Stichting Inlichtingenbureau Privacy jaarverslag 2014 Versie 1.0 Status Definitief Datum 12 maart 2015 1. Privacybescherming en informatiebeveiliging... 3 1.1 Inleiding/privacy by design... 3 1.2 Verwerking

Nadere informatie

illinium i ui 10.1313624 24/12/2013

illinium i ui 10.1313624 24/12/2013 illinium i ui 10.1313624 24/12/2013 Ministerie van Sociale Zaken en Werkgelegenheid > Retouradres Postbus 90801 2509 LV Den Haag Het College van Burgemeester en Wethouders van de gemeente, l i,i l, l i

Nadere informatie

Inspectie SZW Ministerie van Sociale Zaken en Werkgelegenheid

Inspectie SZW Ministerie van Sociale Zaken en Werkgelegenheid 'BI t# ". Inspectie SZW Ministerie van Sociale Zaken en Werkgelegenheid > Retouradres Postbus 90801 2509 LV Den Haag De Gemeenteraad van Ede Postbus 9022 6710 HK EDE GLD. Programma B Postbus90801 2509

Nadere informatie

i\ r:.. ING. 1 8 FEB 2016

i\ r:.. ING. 1 8 FEB 2016 Inspectie SZW Ministerie van Sociale Zaken en Werkgelegenheid 1111 III III III III * 6SC00-223* > Retouradres Postbus 90801 2509 LV Den Haag College van Burgemeester en Wethouders van de gemeente Langedijk

Nadere informatie

Assurancerapport van de onafhankelijke IT-auditor

Assurancerapport van de onafhankelijke IT-auditor Assurancerapport van de onafhankelijke IT-auditor Aan: College van burgemeester en wethouders van gemeente Renswoude Ons oordeel Wij hebben de bijgevoegde Collegeverklaring ENSIA 2017 inzake informatiebeveiliging

Nadere informatie

Voordat sprake kan zijn van een TPM, moet aan een aantal voorwaarden worden voldaan:

Voordat sprake kan zijn van een TPM, moet aan een aantal voorwaarden worden voldaan: Wat is een Third Party Mededeling? Het uitbesteden van processen is binnen hedendaagse organisaties erg gebruikelijk. Maar hoe kunt u als dienstleverlener uw (potentiële) klanten overtuigen van de kwaliteit

Nadere informatie

Datum 0 6HAARI 2015 Betreft Onderzoek Veilig gebruik Suwinet 2014; definitief Verslag van bevindingen Haarlem

Datum 0 6HAARI 2015 Betreft Onderzoek Veilig gebruik Suwinet 2014; definitief Verslag van bevindingen Haarlem Inspectie SZW Ministerie van Sociale Zaken en Werkgelegenheid > Retouradres Postbus 90801 2509 LV Den Haag De Gemeenteraad van Haarlem Postbus 511 2003 PB HAARLEM. L.,.l l l.l ll, l. l Datum 0 6HAARI 2015

Nadere informatie

Officiële uitgave van het Koninkrijk der Nederlanden sinds 1814.

Officiële uitgave van het Koninkrijk der Nederlanden sinds 1814. STAATSCOURANT Officiële uitgave van het Koninkrijk der Nederlanden sinds 1814. Nr. 18831 9 juli 2013 Regeling van de Minister van Sociale Zaken en Werkgelegenheid van 1 juli 2013, 2013-0000084564, tot

Nadere informatie

Handreiking Implementatie Specifiek Suwinet-normenkader Afnemers 2017

Handreiking Implementatie Specifiek Suwinet-normenkader Afnemers 2017 Handreiking Implementatie Specifiek Suwinet-normenkader Afnemers 2017 Versie 2.0 van mei 2019 Inhoud 1 Inleiding... 3 Waarom een handreiking voor de implementatie van het nieuwe normenkader?... 3 2 Algemene

Nadere informatie

Datum 30 december 2015 Betreft Onderzoek Veilig gebruik Suwinet 2015; definitief Verslag van bevindingen Boxtel. Bijlagen Brief College van B&W

Datum 30 december 2015 Betreft Onderzoek Veilig gebruik Suwinet 2015; definitief Verslag van bevindingen Boxtel. Bijlagen Brief College van B&W OK* Inspectie SZW Ministerie van Sociale Zaken en.. ^1\.-Ŭ Werkgelegenheid ovd > Retouradres Postbus 90801 2509 LV Den Haag M d -1 mo I *y kopie De Gemeenteraad van Boxtel Postbus 10000 5280 DA BOXTEL

Nadere informatie

Verklaring van Toepasselijkheid en Informatiebeveiligingsbeleid

Verklaring van Toepasselijkheid en Informatiebeveiligingsbeleid Openbaar Onderwerp Verklaring van Toepasselijkheid en Informatiebeveiligingsbeleid Programma Bestuur en Middelen BW-nummer Portefeuillehouder H. Tiemens, B. van Hees, H. Bruls Samenvatting De gemeente

Nadere informatie

Aan welke eisen moet het beveiligingsplan voldoen?

Aan welke eisen moet het beveiligingsplan voldoen? Vragen en antwoorden n.a.v. brief aan colleges van B&W en gemeenteraden over verplichtingen Wet Bescherming Persoonsgegevens (WBP), de Wet SUWI en de Wet Eenmalige Gegevensuitvraag. Aan welke eisen moet

Nadere informatie

H t ICT -Beveili iligings- assessment DigiD & Informatiebeveiliging

H t ICT -Beveili iligings- assessment DigiD & Informatiebeveiliging Het ICT-Beveiligings- i assessment DigiD & Informatiebeveiliging De aanleiding 2011: Diginotar 2011: Lektober En ook: 2012: Dorifel 2012: Citadel 2013: DongIT Botnet De reactie vanuit VNG/KING Starting

Nadere informatie

Verantwoordingsrichtlijn

Verantwoordingsrichtlijn Verantwoordingsrichtlijn voor de edp-audit van de beveiliging van Suwinet Conceptversie 2.0 definitief Inhoudsopgave 0. Managementsamenvatting 3 1. Inleiding 5 1.1. Achtergrond 5 1.2. Leeswijzer 6 1.3.

Nadere informatie

INGEKOMEN INGEKOMEN. reg. nr. \ 0 JAN. 20K

INGEKOMEN INGEKOMEN. reg. nr. \ 0 JAN. 20K Datum Verseon Leesmap ^^flteekberich^t RIS griffieoverle Steller 2014/ Prullenbak Archief Beraad&advies Ontmoeting&D Raad Agendacie Presidium Termijnagenda bekomen stuit^ /OHdUn v. col'. Ministerie van

Nadere informatie

INHOUD. Alleen voor identificatiedoeleinden RSM Nederland Risk Advisory Services B.V. 26 april 2018 w.g. M. Hommes RE

INHOUD. Alleen voor identificatiedoeleinden RSM Nederland Risk Advisory Services B.V. 26 april 2018 w.g. M. Hommes RE Rapportage ENSIA Aan : Gemeente Olst- Wijhe College van B&W Van : M. Hommes Datum : Betreft : Collegeverklaring gemeente Olst- Wijhe d.d. 24 april 2018 INHOUD 1 Conclusie... 3 2 Basis voor de conclusie...

Nadere informatie

Handreiking Implementatie Specifiek Suwinetnormenkader

Handreiking Implementatie Specifiek Suwinetnormenkader Handreiking Implementatie Specifiek Suwinetnormenkader Afnemers 2017 Inhoud 1 Inleiding 3 1.1 Waarom een handreiking voor de implementatie van het nieuwe normenkader? 3 2 Algemene verschillen Verantwoordingsrichtlijn

Nadere informatie

... l. " l W «.. W,, Werkgelegenheid. MinisterievanSocialeZakenen 1. Mevr. mr. C. Directeur. ma MDR. Raad, Dalfsen. Geachte

... l.  l W «.. W,, Werkgelegenheid. MinisterievanSocialeZakenen 1. Mevr. mr. C. Directeur. ma MDR. Raad, Dalfsen. Geachte x, 1 r W.~: = ë V InspectieSZW.V 3. St MinisterievanSocialeZakenen 1 Werkgelegenheid > Retouradres Postbus 90801 2509 LV Den Haag De Dalfsen Postbus Gemeer?raeäin 35 _, 7720 AA DALFSEN..... l. " l Directie

Nadere informatie

ff ij. Ministerievan SocialeZakenen X. Werkgelegenheid

ff ij. Ministerievan SocialeZakenen X. Werkgelegenheid f i 1 «~. i i 1 i - ~«--««- - M»,i L \ i er s ;:*i- L; rr ff ij. Ministerievan SocialeZakenen X. Werkgelegenheid I B, = P+ Snn< ll. i "*'^ vr j ~ «~--«~ ~»Ã~~,,,, >-.«~._. M > Retouradres Postbus 90801

Nadere informatie

Aan uw raad is het volgende toegezegd: Toezeggingen college van B&W in Commissies en Raad (september 2015) TCM 09 21 mei 2015

Aan uw raad is het volgende toegezegd: Toezeggingen college van B&W in Commissies en Raad (september 2015) TCM 09 21 mei 2015 Bedrijfsvoering De gemeenteraad van Bloemendaal Datum : 19 augustus 2015 Uw kenmerk : Ons kenmerk : 2015056815 Behandeld door : J. van der Hulst Doorkiesnummer : 023-522 5592 Onderwerp : Rapportage informatiebeveiliging

Nadere informatie

""1. Datum 12 januari 2016 Betreft Onderzoek Veilig gebruik Suwinet 2015; definitief Verslag van bevindingen Den Helder

1. Datum 12 januari 2016 Betreft Onderzoek Veilig gebruik Suwinet 2015; definitief Verslag van bevindingen Den Helder ""1 Inspectie SZW Mmíïtene van Soàaìe Zaken en Werkgelegenheid > Retouradres Postbus 90801 2509 LV Den Haag De Gemeenteraad van Den Helder Postbus 36 1760 AA DEN HELDER Stuknummer: AI16.00180 Betreft Onderzoek

Nadere informatie

il'-'ih'li-l'li'-ihih

il'-'ih'li-l'li'-ihih Gemeente Oude IJsselstreek Ontvangen: 24/12/2013 13ink20252 Ministerie van Sociale Zaken en Werkgelegenheid > Retouradres Postbus 90801 2509 LV Den Haag De leden van de gemeenteraad van (gemeente) T.a.v.

Nadere informatie

B en W-nummer ; besluit d.d Onderwerp Inspectie BAG-beheer oktober 2014

B en W-nummer ; besluit d.d Onderwerp Inspectie BAG-beheer oktober 2014 B en W-nummer 15.0114; besluit d.d. 10-02-2015 Onderwerp Inspectie BAG-beheer oktober 2014 Besluiten: 1. Kennis te nemen van de Inspectierapportage BAG-beheer 2. De brief voor het ministerie van Infrastructuur

Nadere informatie

Rekenkamercommissie Brummen

Rekenkamercommissie Brummen Rekenkamercommissie Brummen REKENKAMERBRIEF Privacy in de 3 decentralisaties INLEIDING Door de 3 decentralisaties verwerkt de gemeente vanaf 1 januari 2015 veel meer persoonlijke en privacygevoelige gegevens.

Nadere informatie

Format assurance over de juistheid van de collegeverklaring ENSIA 2017 van gemeente [naam gemeente]

Format assurance over de juistheid van de collegeverklaring ENSIA 2017 van gemeente [naam gemeente] Format assurance over de juistheid van de collegeverklaring ENSIA 2017 van gemeente [naam gemeente] Opdrachtbevestiging Versie [1.0] Datum [ ] Status [ ] 1 Colofon Titel Assurance over de juistheid van

Nadere informatie

RAPPORT AD/2005/ Inzake de negende voortgangsrapportage Structuur Uitvoering Werk en Inkomen. Auditdienst

RAPPORT AD/2005/ Inzake de negende voortgangsrapportage Structuur Uitvoering Werk en Inkomen. Auditdienst RAPPORT AD/2005/35556 Inzake de negende voortgangsrapportage Structuur Uitvoering Werk en Inkomen AD-rapport bij de negende voortgangsrapportage SUWI Den Haag, 17 mei 2005 Auditdienst van het Ministerie

Nadere informatie

IT-audit in vogelvlucht. Jeanot de Boer 24 april 2012

IT-audit in vogelvlucht. Jeanot de Boer 24 april 2012 IT-audit in vogelvlucht Jeanot de Boer 24 april 2012 Agenda Introductie Wat is IT-audit Hoe is IT-audit in Nederland geregeld? Het IT-audit proces Wat is de toegevoegde waarde van IT-audit Enkele praktijkvoorbeelden

Nadere informatie

MKB Cloudpartner Informatie TPM & ISAE 3402 2016

MKB Cloudpartner Informatie TPM & ISAE 3402 2016 Third Party Memorandum (TPM) Een Derde verklaring of Third Party Mededeling (TPM) is een verklaring die afgegeven wordt door een onafhankelijk audit partij over de kwaliteit van een ICT-dienstverlening

Nadere informatie

~n~+v.: Inspectie SZW Ministerie van Sociale Zaken en Werkgelegenheid

~n~+v.: Inspectie SZW Ministerie van Sociale Zaken en Werkgelegenheid t.ahl {l_.,_ 1Sk'? \ ~\,A. 130 ~n~+v.: Inspectie SZW Ministerie van Sociale Zaken en Werkgelegenheid INGEKOMEN 1 0 FEB 2016 Gemeente Heusden > Retouradres Postbus 90801 2509 LV Den Haag De Gemeenteraad

Nadere informatie

Informatie over logging gebruik Suwinet-Inkijk

Informatie over logging gebruik Suwinet-Inkijk Inhoudsopgave Inhoudsopgave... 2 1 Inleiding... 3 2 Logging als taak van het BKWI... 3 3 Informeren van gebruikers... 5 4 Rapportage over logging...6 Documenthistorie... 7 Auteur: J.E.Breeman Datum document:

Nadere informatie

Datum 17 februari 2016 Betreft Definitief verslag van bevindingen onderzoek Veilig gebruik Suwinet 2015

Datum 17 februari 2016 Betreft Definitief verslag van bevindingen onderzoek Veilig gebruik Suwinet 2015 Inspectie SZW Ministerie van Sociale Zaken en Werkgelegenheid > Retouradres Postbus 90801 2509 LV Den Haag College van Burgemeester en Wethouders van de gemeente Montferland Postbus 47 6940 BA DIDAM komen:

Nadere informatie

Actuele ontwikkelingen in IT en IT-audit

Actuele ontwikkelingen in IT en IT-audit BASISREGISTRATIES Actuele ontwikkelingen in IT en IT-audit Auteurs: Ender Atalay en David Campbell Samenvatting Sinds 2003 werken de rijksoverheid en gemeenten aan het ontwikkelen van basisregistraties

Nadere informatie

BABVI/U201200230 Lbr. 12/015

BABVI/U201200230 Lbr. 12/015 Brief aan de leden T.a.v. het college en de raad informatiecentrum tel. (070) 373 8020 Betreft DigiD en ICT-beveiliging uw kenmerk ons kenmerk BABVI/U201200230 Lbr. 12/015 bijlage(n) 0 datum 07 februari

Nadere informatie

Inspectierapportage Wet basisregistraties adressen en gebouwen

Inspectierapportage Wet basisregistraties adressen en gebouwen Inspectierapportage Wet basisregistraties adressen en gebouwen Deze rapportage vormt de weerslag van de in opdracht van Burgemeester en Wethouders van de gemeente Groningen bij hun gemeente op 27 november

Nadere informatie

Richtlijn 4401 Opdrachten tot het verrichten van overeengekomen specifieke werkzaamheden met betrekking tot informatietechnologie

Richtlijn 4401 Opdrachten tot het verrichten van overeengekomen specifieke werkzaamheden met betrekking tot informatietechnologie Richtlijn 4401 Opdrachten tot het verrichten van overeengekomen specifieke werkzaamheden met betrekking tot informatietechnologie Inleiding 1-3 Doel van de opdracht tot het verrichten van overeengekomen

Nadere informatie

Gemeente Alphen aan den Rijn

Gemeente Alphen aan den Rijn Informatiebeveiligingsbeleid (t.b.v. ICT Forum Lokale Overheid) Van een Informatiebeveiligingsbeleid naar de dagelijkse praktijk Maart 2016, afdeling I&A Informatiebeveiligingsbeleid Informatiebeveiligingsbeleid

Nadere informatie

RAPPORTAGE AUDIT GEBRUIK SUWINET INKIJK. Onderzoeksperiode: de maanden augustus en oktober 2012. Inleiding

RAPPORTAGE AUDIT GEBRUIK SUWINET INKIJK. Onderzoeksperiode: de maanden augustus en oktober 2012. Inleiding RAPPORTAGE AUDIT GEBRUIK SUWINET INKIJK. Onderzoeksperiode: de maanden augustus en oktober 2012. Inleiding Medewerkers van Sociale Zaken beschikken over de mogelijkheid om gegevens van klanten te controleren

Nadere informatie

UITTREKSEL EN MANAGEMENTRAPPORTAGE. Zelfevaluatie Vragenlijst BRP 2016 van de gemeente Hoogeveen

UITTREKSEL EN MANAGEMENTRAPPORTAGE. Zelfevaluatie Vragenlijst BRP 2016 van de gemeente Hoogeveen UITTREKSEL EN MANAGEMENTRAPPORTAGE Zelfevaluatie Vragenlijst BRP 2016 van de gemeente Hoogeveen Uittreksel gemeente Hoogeveen van de resultaten van het onderzoek als bedoeld in artikel 4.3 Wet BRP Het

Nadere informatie

Verantwoordingsrichtlijn GeVS 2019 (versie )

Verantwoordingsrichtlijn GeVS 2019 (versie ) Verantwoordingsrichtlijn GeVS 2019 (versie 1.2 1 ) Doelstelling Het doel van deze verantwoordingsrichtlijn is het vastleggen van de gezamenlijk te hanteren beveiligingsnormen en van de gezamenlijke afspraken

Nadere informatie

Inspectierapportage Wet BAG

Inspectierapportage Wet BAG Inspectierapportage Wet BAG Gemeente Menameradiel Datum inspectie : 10 en 11 december 2013 Naam inspectie-instelling : DEKRA Certification b.v. Naam leadauditor : De heer C.J.M. de Grijs CISA Eventuele

Nadere informatie

Inspectierapportage Wet basisregistraties adressen en gebouwen

Inspectierapportage Wet basisregistraties adressen en gebouwen Inspectierapportage Wet basisregistraties adressen en gebouwen Deze rapportage vormt de weerslag van de in opdracht van Burgemeester en Wethouders van de gemeente Wormerland bij hun gemeente op 10 november

Nadere informatie

makkelijke en toch veilige toegang

makkelijke en toch veilige toegang voor wie? makkelijke en toch veilige toegang Matthijs Claessen Nausikaä Efstratiades Eric Brouwer Beurs Overheid & ICT 2012 Graag makkelijk voor ons allemaal: 16,7 miljoen inwoners (burgers)! waarvan meer

Nadere informatie

ENSIA en Assurance. Van concept naar praktijk. Drs. ing. Peter D. Verstege RE RA. 31 oktober 2017

ENSIA en Assurance. Van concept naar praktijk. Drs. ing. Peter D. Verstege RE RA. 31 oktober 2017 ENSIA en Assurance Van concept naar praktijk Drs. ing. Peter D. Verstege RE RA 31 oktober 2017 Agenda Traject tot 31 oktober 2017 Assurance 2017 Stip aan de horizon Organisatie aan de zijde van NOREA Status

Nadere informatie

THIRD PARTY MEDEDELING 2017 LEVERANCIER: LIAAN CONSULT B.V. APPLICATIE: Third Party Mededeling 2017 E-DIENSTVERLENING VERSIE 7.2

THIRD PARTY MEDEDELING 2017 LEVERANCIER: LIAAN CONSULT B.V. APPLICATIE: Third Party Mededeling 2017 E-DIENSTVERLENING VERSIE 7.2 THIRD PARTY MEDEDELING 2017 LEVERANCIER: LIAAN CONSULT B.V. APPLICATIE: E-DIENSTVERLENING VERSIE 7.2 KENMERK: 1709R.AH117 DATUM: 29 SEPTEMBER 2017 Third Party Mededeling 2017 Applicatie: CityPermit Release:

Nadere informatie

MANAGEMENTRAPPORTAGE. Zelfevaluatie BRP van de gemeente Achtkarspelen

MANAGEMENTRAPPORTAGE. Zelfevaluatie BRP van de gemeente Achtkarspelen MANAGEMENTRAPPORTAGE Zelfevaluatie BRP van de gemeente Achtkarspelen 2014 Inhoud 1 INLEIDING 2 RAPPORTAGE INHOUDELIJKE TOETSING KWALITEIT 3 TOETSING PROCESSEN 4 RESULTAAT PER TOPIC 4.1 BELEID EN REGELGEVING

Nadere informatie

Bijeenkomst DigiD-assessments

Bijeenkomst DigiD-assessments Bijeenkomst DigiD-assessments De weg naar de toekomst 2 december 2014 Agenda DigiD ICT-beveiligingsassessments in beeld DigiD assessment 2014 Rapportage template Third Party Mededelingen Overige toelichtingen

Nadere informatie

ACCORIS. Gemeente Houten ENSIA Datum rapport: 26 april 2018 Dit rapport heeft 7 pagina's Rapportnummer: AAS

ACCORIS. Gemeente Houten ENSIA Datum rapport: 26 april 2018 Dit rapport heeft 7 pagina's Rapportnummer: AAS Bijlage gemeente Houten: IS18.00915 Gemeente Houten ENSIA 2017 Datum rapport: 26 april 2018 Dit rapport heeft 7 pagina's Rapportnummer: AAS2018-252 Assurancerapport van de onafhankelijke IT-auditor Aan:

Nadere informatie

N LZwi3a^ Pumc/èn&ti, Ct^Q^rVvj

N LZwi3a^ Pumc/èn&ti, Ct^Q^rVvj Ministerie van Sociale Zaken en Werkgelegenheid > Retouradres Postbus 90801 2509 LV Den Haag S^)t\Gc(^(P&i f' De leden van de gemeenteraad van (gemeente) T.a.v. de griffier ' (adresgegevens)! B&w 2 4DEC.

Nadere informatie

Opdrachtgeverschap 2.0. Toezien op de afspraken in de verwerkersovereenkomst

Opdrachtgeverschap 2.0. Toezien op de afspraken in de verwerkersovereenkomst Opdrachtgeverschap 2.0 Toezien op de afspraken in de verwerkersovereenkomst Doel van deze presentatie Zelf een mening hebben over welke certificering/ verklaring het beste past bij een af te nemen dienst

Nadere informatie

Oplegnotitie (GBA-verordening 2012) Gemeenteblad 2011 nr.100

Oplegnotitie (GBA-verordening 2012) Gemeenteblad 2011 nr.100 Oplegnotitie (GBA-verordening 2012) Gemeenteblad 2011 nr.100 Rol van de raad De raad krijgt dit raadsvoorstel voorgelegd om - kaders te stellen de raad geeft de grenzen aan waarbinnen het college het beleid

Nadere informatie

Programma Borging veilige gegevensuitwisseling via Suwinet Implementatie gemeenten. Startbijeenkomsten 12 provincies september 2016

Programma Borging veilige gegevensuitwisseling via Suwinet Implementatie gemeenten. Startbijeenkomsten 12 provincies september 2016 Programma Borging veilige gegevensuitwisseling via Suwinet Implementatie gemeenten Startbijeenkomsten 12 provincies september 2016 Agenda Introductie startbijeenkomst; Wat is Suwinet? Achtergrond programma

Nadere informatie

Introductie Suwinet en ENSIA

Introductie Suwinet en ENSIA Introductie Suwinet en ENSIA Anton Slijkhuis senior beleidsmedewerker Directie Stelsel en Volksverzekeringen / Taakveld Handhaving en Gegevensuitwisseling oktober 2017 Inhoud 1. Feiten 2. Probleem 3. Aanpak

Nadere informatie

Herinspectierapportage Wet basisregistraties adressen en gebouwen

Herinspectierapportage Wet basisregistraties adressen en gebouwen Herinspectierapportage Wet basisregistraties adressen en gebouwen Deze rapportage vormt de weerslag van de in opdracht van Burgemeester en Wethouders van de gemeente Heeze-Leende bij hun gemeente op 19

Nadere informatie

Oordeel over de kwaliteit van de verantwoording 2002 van CWI en BKWI

Oordeel over de kwaliteit van de verantwoording 2002 van CWI en BKWI Inspectie Werk en Inkomen Directie Toezicht CWI, SVB en samenwerking De minister van Sociale Zaken en Werkgelegenheid De heer mr. A.J. de Geus Postbus 90801 2509 LV DEN HAAG Postbus 100 2700 AC Zoetermeer

Nadere informatie

THIRD PARTY MEDEDELING 2015 LEVERANCIER: LIAAN CONSULT B.V. APPLICATIE: E-DIENSTVERLENING VERSIE 6.1

THIRD PARTY MEDEDELING 2015 LEVERANCIER: LIAAN CONSULT B.V. APPLICATIE: E-DIENSTVERLENING VERSIE 6.1 THIRD PARTY MEDEDELING 2015 LEVERANCIER: LIAAN CONSULT B.V. APPLICATIE: E-DIENSTVERLENING VERSIE 6.1 KENMERK: 1603R.AH46 DATUM: 30 MAART 2016 INHOUDSOPGAVE 1. Assurancerapport van de onafhankelijke auditor...

Nadere informatie

UB/S/2007/12795/ / /193 T-toets amvb in het kader van eenmalige gegevensuitvraag werk en inkomen

UB/S/2007/12795/ / /193 T-toets amvb in het kader van eenmalige gegevensuitvraag werk en inkomen Inspectie Werk en Inkomen Juridische zaken De Staatssecretaris van Sociale Zaken en Werkgelegenheid De heer ing. A. Aboutaleb Postbus 90801 2509 LV DEN HAAG Postbus 11563 2502 AN Den Haag Prinses Beatrixlaan

Nadere informatie

Inspectierapportage Wet basisregistraties adressen en gebouwen. Gemeente Valkenswaard. 25 februari 2014

Inspectierapportage Wet basisregistraties adressen en gebouwen. Gemeente Valkenswaard. 25 februari 2014 Inspectierapportage Wet basisregistraties adressen en gebouwen Gemeente Valkenswaard 25 februari 2014 1 Woord vooraf Deze rapportage vormt de weerslag van het in opdracht van Burgemeester en wethouders

Nadere informatie

Gelet op de artikelen 3.1 en 3.2 van de Wet basisregistratie personen wordt op dit verzoek als volgt besloten.

Gelet op de artikelen 3.1 en 3.2 van de Wet basisregistratie personen wordt op dit verzoek als volgt besloten. In het verzoek van 25 maart 2014, 2014-0000179427, heeft de minister van Binnenlandse Zaken en Koninkrijksrelaties verzocht om de selectieverstrekking van gegevens als bedoeld in artikel 37, eerste lid,

Nadere informatie

Datum 1 oktober 2015 Betreft Kamervraag/vragen van het lid Schut-Welkzijn en Van Wijngaarden (VVD)

Datum 1 oktober 2015 Betreft Kamervraag/vragen van het lid Schut-Welkzijn en Van Wijngaarden (VVD) > Retouradres Postbus 90801 2509 LV Den Haag De Voorzitter van de Tweede Kamer der Staten-Generaal Binnenhof 1 A 2513 AA S GRAVENHAGE 2513AA22XA Postbus 90801 2509 LV Den Haag Parnassusplein 5 T 070 333

Nadere informatie

Officiële uitgave van het Koninkrijk der Nederlanden sinds 1814.

Officiële uitgave van het Koninkrijk der Nederlanden sinds 1814. STAATSCOURANT Officiële uitgave van het Koninkrijk der Nederlanden sinds 1814. Nr. 16990 20 juni 2014 Regeling van de Staatssecretaris van Volksgezondheid, Welzijn en Sport van 12 juni 2014, kenmerk 376061-121125-WJZ,

Nadere informatie

Inspectierapportage Wet basisregistraties adressen en gebouwen

Inspectierapportage Wet basisregistraties adressen en gebouwen Rapportnummer: RQA Datum rapport: 27-03-2013 Inspectierapportage Wet basisregistraties adressen en gebouwen Deze rapportage vormt de weerslag van de in opdracht van Burgemeester en wethouders van de gemeente

Nadere informatie

het College bescherming persoonsgegevens, gevestigd in Den Haag, te dezen vertegenwoordigd door de voorzitter, hierna te noemen: het CBP

het College bescherming persoonsgegevens, gevestigd in Den Haag, te dezen vertegenwoordigd door de voorzitter, hierna te noemen: het CBP Samenwerkingsovereenkomst tussen het ministerie van Binnenlandse Zaken en Koninkrijksrelaties en het College bescherming persoonsgegevens met het oog op de uitvoering van de zelfevaluatie BRP door gemeenten

Nadere informatie

BABVI/U201300696 Lbr. 13/057

BABVI/U201300696 Lbr. 13/057 Brief aan de leden T.a.v. het college en de raad informatiecentrum tel. (070) 373 8393 betreft Informatiebeveiliging uw kenmerk ons kenmerk BABVI/U201300696 Lbr. 13/057 bijlage(n) datum 6 juni 2013 Samenvatting

Nadere informatie

Herinspectierapportage Wet basisregistraties adressen en gebouwen

Herinspectierapportage Wet basisregistraties adressen en gebouwen Herinspectierapportage Wet basisregistraties adressen en gebouwen Deze rapportage vormt de weerslag van de in opdracht van Burgemeester en Wethouders van de gemeente Eindhoven bij hun gemeente op 29 oktober

Nadere informatie

Voorstel Informatiebeveiliging beleid Twente

Voorstel Informatiebeveiliging beleid Twente Datum: Enschede, 5 februari 2014 Voor: Kernteam SSNT d.d. 12-2-2014 Betreft Agenda punt 4 beslisdocument informatiebeveiliging, Bijlage 1 Voorstel Informatiebeveiliging beleid Twente (Format ter besluitvorming)

Nadere informatie

16R.00003 RAADSINFORMATIEBRIEF 16R.00003. college van burgemeester en wethouders Datum 12 januari 2016 Portefeuillehouder(s) : wethouder Koster

16R.00003 RAADSINFORMATIEBRIEF 16R.00003. college van burgemeester en wethouders Datum 12 januari 2016 Portefeuillehouder(s) : wethouder Koster RAADSINFORMATIEBRIEF 16R.00003 gemeente WOERDEN Van college van burgemeester en wethouders Datum 12 januari 2016 Portefeuillehouder(s) : wethouder Koster Portefeuille(s) Contactpersoon : sociaal domein

Nadere informatie

ENSIA en Assurance. Ervaringen 2017 als basis voor uitvoering 2018 Drs. Ing. Peter D. Verstege RE RA. 31 oktober 2018

ENSIA en Assurance. Ervaringen 2017 als basis voor uitvoering 2018 Drs. Ing. Peter D. Verstege RE RA. 31 oktober 2018 ENSIA en Assurance Ervaringen 2017 als basis voor uitvoering 2018 Drs. Ing. Peter D. Verstege RE RA NOREA-werkgroep ENSIA 31 oktober 2018 Agenda Lessons learned 2017 Aangepaste handreiking ENSIA 2018 en

Nadere informatie

Samenvattende rapportage van de beveiliging van de Gezamenlijke elektronische Voorzieningen Suwi

Samenvattende rapportage van de beveiliging van de Gezamenlijke elektronische Voorzieningen Suwi Samenvattende rapportage van de beveiliging van de Gezamenlijke elektronische Voorzieningen Suwi Auteur: J.E.Breeman Datum document: 24 maart 2011 Versie: 1.0 Status: Definitief Datum afdruk: 24 maart

Nadere informatie

Brief aan de leden T.a.v. het college en de raad. 21 maart ECIB/U Lbr. 17/017 (070)

Brief aan de leden T.a.v. het college en de raad. 21 maart ECIB/U Lbr. 17/017 (070) Brief aan de leden T.a.v. het college en de raad Datum 21 maart 2017 Ons kenmerk ECIB/U201700182 Lbr. 17/017 Telefoon (070) 373 8338 Bijlage(n) 1 Onderwerp nieuw verantwoordingsproces informatieveiligheid

Nadere informatie

Assurancerapport DigiD assessment Justis

Assurancerapport DigiD assessment Justis Auditdienst Rijk Ministerie van Financiën Assurancerapport DigiD assessment Justis Voor Logius Colofon Titel Uitgebracht aan DigiD assessment Justis Ministerie van Veiligheid en Justistie * Justis Datum

Nadere informatie

PRIVACYBELEID. Rob Meerwijk PSEUDONIMISEER B.V. Danzigerkade 19, 1013 AP Amsterdam

PRIVACYBELEID. Rob Meerwijk PSEUDONIMISEER B.V. Danzigerkade 19, 1013 AP Amsterdam PRIVACYBELEID Rob Meerwijk PSEUDONIMISEER B.V. Danzigerkade 19, 1013 AP Amsterdam Inhoudsopgave Inhoudsopgave... 1 1. Documentinformatie... 2 1.1. Documentgeschiedenis... 2 2. Privacybeleid Pseudonimiseer

Nadere informatie

Her-inspectierapportage Wet basisregistraties adressen en gebouwen

Her-inspectierapportage Wet basisregistraties adressen en gebouwen Her-inspectierapportage Wet basisregistraties adressen en gebouwen Deze rapportage vormt de weerslag van de in opdracht van Burgemeester en Wethouders van de gemeente Zeewolde bij hun gemeente op 25 maart

Nadere informatie

Officiële uitgave van het Koninkrijk der Nederlanden sinds Autorisatiebesluit DigiD, Rijksdienst voor Identiteitsgegevens

Officiële uitgave van het Koninkrijk der Nederlanden sinds Autorisatiebesluit DigiD, Rijksdienst voor Identiteitsgegevens STAATSCOURANT Officiële uitgave van het Koninkrijk der Nederlanden sinds 1814. Nr. 5823 12 februari 2016 Autorisatiebesluit DigiD, Rijksdienst voor Identiteitsgegevens Datum: 24 december 2013 Kenmerk:

Nadere informatie

1.1 Wet basisregistratie personen

1.1 Wet basisregistratie personen 1. WET BRP 15 1.1 Wet basisregistratie personen Wet van 3 juli 2013 houdende nieuwe regels voor een basisregistratie personen, Stb. 2012, 666, zoals laatstelijk gewijzigd op 8 oktober 2014, Stb. 2013,

Nadere informatie

DigiD beveiligingsassessment

DigiD beveiligingsassessment DigiD beveiligingsassessment Centric Kenmerk DigiD koppeling: Gemeente Dantumadeel1 Inhoudsopgave 1 Assurancerapport van de onafhankelijke auditor 2 1.1 Achtergrond 2 1.2 Opdrachtomschrijving 2 1.3 Reikwijdte

Nadere informatie

Wat u moet weten van de Nederlandse bevolkingsadministratie. De Gemeentelijke Basisadministratie Persoonsgegevens

Wat u moet weten van de Nederlandse bevolkingsadministratie. De Gemeentelijke Basisadministratie Persoonsgegevens Wat u moet weten van de Nederlandse bevolkingsadministratie De Gemeentelijke Basisadministratie Persoonsgegevens 1 Inleiding 3 2 Waarom een basisadministratie persoonsgegevens? 4 3 Hoe werkt de basisadministratie

Nadere informatie

ons kenmerk ECSD/U201402277 Lbr. 14/091

ons kenmerk ECSD/U201402277 Lbr. 14/091 Brief aan de leden T.a.v. het college en de raad informatiecentrum tel. (070) 373 8393 betreft Veilige gegevenswisseling Suwinet - stand van zaken eind 2014 Samenvatting uw kenmerk ons kenmerk ECSD/U201402277

Nadere informatie

Gegevenswisseling W&I: Gaat het goed? Waar liggen de uitdagingen? Jasja van Ark Senior beleidsmedewerker Werk en Inkomen VNG

Gegevenswisseling W&I: Gaat het goed? Waar liggen de uitdagingen? Jasja van Ark Senior beleidsmedewerker Werk en Inkomen VNG Gegevenswisseling W&I: Gaat het goed? Waar liggen de uitdagingen? Jasja van Ark Senior beleidsmedewerker Werk en Inkomen VNG Organisatie gegevenswisseling W&I: Suwinet 25.000 gebruikers Vrij lange historie,

Nadere informatie

Managementsysteem voor Informatiebeveiliging Publiceerbaar Informatiebeveiligingsbeleid KW1C

Managementsysteem voor Informatiebeveiliging Publiceerbaar Informatiebeveiligingsbeleid KW1C Managementsysteem voor Informatiebeveiliging Publiceerbaar Informatiebeveiligingsbeleid KW1C Versie 01, februari 2017 Pagina 1 van 5 A.1 Opdrachtverstrekking Dit informatiebeveiligingsbeleid wordt in opdracht

Nadere informatie

Rapportage DigiD Assessment - ENSIA 2017 Aansluiting no.1 Bijlage B en C

Rapportage DigiD Assessment - ENSIA 2017 Aansluiting no.1 Bijlage B en C DigiD aansluiting no.1 - Bijlage B + C Rapportage DigiD Assessment - ENSIA 2017 Aansluiting no.1 Bijlage B en C gemeente Renswoude Vragen vooraf Vraag Vraag 1: Bent u aansluithouder van DigiD aansluitingen?

Nadere informatie

ECIB/U Lbr. 17/010

ECIB/U Lbr. 17/010 Brief aan de leden T.a.v. het college en de raad informatiecentrum tel. (070) 373 8393 betreft Informatieveiligheid en privacy uw kenmerk ons kenmerk ECIB/U201700133 Lbr. 17/010 bijlage(n) - datum 20 februari

Nadere informatie

Deelplan IC ICT-omgeving 2015 Gemeente Lingewaard

Deelplan IC ICT-omgeving 2015 Gemeente Lingewaard Deelplan IC ICT-omgeving 2015 Gemeente Lingewaard Pagina 1 van 6 Inhoudsopgave 1. Aanleiding 3 2. Structureel / incidenteel 3 3. Opdrachtgever 3 4. Opdrachtnemer 3 5. Relevante wet- en regelgeving 3 6.

Nadere informatie

De Minister van Sociale Zaken en Werkgelegenheid Wetgevingsadvies AMvB wijziging Besluit SUWI

De Minister van Sociale Zaken en Werkgelegenheid Wetgevingsadvies AMvB wijziging Besluit SUWI POSTADRES Postbus 93374, 2509 AJ Den Haag BEZOEKADRES Juliana van Stolberglaan 4-10 TEL 070-88 88 500 FAX 070-88 88 501 E-MAIL info@cbpweb.nl INTERNET www.cbpweb.nl AAN De Minister van Sociale Zaken en

Nadere informatie

ENSIA voor Informatieveiligheid. Informatie voor Auditors

ENSIA voor Informatieveiligheid. Informatie voor Auditors ENSIA voor Informatieveiligheid Informatie voor Auditors 04072017 2 ENSIA: Wat vooraf ging Resolutie Informatieveiligheid een randvoorwaarde voor professionele dienstverlening Implementatie Baseline informatieveiligheid

Nadere informatie

Gelet op de artikelen 3.1 en 3.2 van de Wet basisregistratie personen wordt op dit verzoek als volgt besloten.

Gelet op de artikelen 3.1 en 3.2 van de Wet basisregistratie personen wordt op dit verzoek als volgt besloten. DGBK/RvIG Rijksdienst voor Identiteitsgegevens In het verzoek van 21 september 2015, 2015-0000685401, heeft de Minister van Binnenlandse Zaken en Koninkrijksrelaties verzocht om autorisatie voor de systematische

Nadere informatie

Zelfevaluatie basisregistratie personen en register niet-ingezetenen

Zelfevaluatie basisregistratie personen en register niet-ingezetenen Collegevoorstel Openbaar Onderwerp Zelfevaluatie basisregistratie personen en register niet-ingezetenen Programma Dienstverlening & Burgerzaken Portefeuillehouder H.M.F. Bruls Samenvatting Jaarlijks wordt

Nadere informatie

Inleiding 1 4 3. Begrippen en definities 5 3. Doelstellingen van een privacy-audit 6 7 4. Opdrachtaanvaarding 8 9 4

Inleiding 1 4 3. Begrippen en definities 5 3. Doelstellingen van een privacy-audit 6 7 4. Opdrachtaanvaarding 8 9 4 Inhoudsopgave Paragraaf Pagina 2 Inleiding 1 4 3 Begrippen en definities 5 3 Doelstellingen van een privacy-audit 6 7 4 Opdrachtaanvaarding 8 9 4 Deskundigheidseisen en het gebruik maken van deskundigen

Nadere informatie

RAADSVOORSTEL EN ONTWERPBESLUIT

RAADSVOORSTEL EN ONTWERPBESLUIT RAADSVOORSTEL EN ONTWERPBESLUIT Agendanummer 11-68 Registratienummer raad 629115 Behorend bij het B&W-advies met registratienummer 629114 Moet in elk geval behandeld zijn in de raadsvergadering van de

Nadere informatie