Rapportage informatiebeveiliging bij gemeente Zaanstad Periode: 2016

Maat: px
Weergave met pagina beginnen:

Download "Rapportage informatiebeveiliging bij gemeente Zaanstad Periode: 2016"

Transcriptie

1 2017/13697 Rapportage informatiebeveiliging bij gemeente Zaanstad Periode: 2016

2 Inhoudsopgave 1 Versiebeheer Verspreiding Doel en scope Beleid en verantwoording Beleid Verantwoording ENSIA VNG visitatiecommissie informatieveiligheid Waarstaatjegemeente Privacy Aanstelling coördinator Privacy Meldplicht datalekken Procedure datalekken Training ICT-contracten Crisisoefening Inzageverzoeken op basis van de WBP Cameratoezicht Regionale/landelijke ontwikkelingen privacy Dreigingen, risico s en trends Status implementatie BIG Audits, kwetsbaarheidstesten en steekproeven Zelfevaluaties Zelfevaluatie BRP Zelfevaluatie waardedocumenten ICT-assessments DigiD Suwinet Interne audits informatieveiligheid Wachtwoordbeleid Kwetsbaarhedenscans Bewustwordingsactiviteiten Nieuwe medewerkers Phishing Grote beveiligingsincidenten en datalekken Beveiligingsincidenten Datalekken gemeente Zaanstad Bijlage 1 Baseline Informatiebeveiliging Gemeenten Versiebeheer Versie Datum Opstellers Reden wijziging februari 2017 Linda Goedhart en Frank Kerkhoven Ter vaststelling aan stuurgroep informatiebeveiliging februari 2017 Linda Goedhart en Frank Kerkhoven Vastgestelde versie ter kennisname aan B&W 2 Verspreiding De rapportage wordt vastgesteld door de stuurgroep informatiebeveiliging en ter kennisname verstuurd aan directie en aan B&W. De gemeenteraad wordt tevens over de status van informatiebeveiliging geïnformeerd via het verslag bij de jaarrekening en via de website waarstaatjegemeente.nl. 2

3 Rapportage Informatiebeveiliging Doel en scope Deze jaarrapportage bevat de ontwikkelingen, activiteiten, incidenten en risico s met betrekking tot de onderwerpen informatieveiligheid en privacy bij de gemeente Zaanstad over het jaar Het geeft een beeld van de trends en de bedreigingen die van invloed zijn of kunnen zijn op de gemeente. De rapportage is in overeenstemming met het door de directie vastgestelde informatiebeveiligingsbeleid en uitgebreid met het aandachtsgebied Privacy vanwege de ontwikkelingen van nieuwe wetgeving ten aanzien van bescherming van persoonsgegevens. 4 Beleid en verantwoording 4.1 Beleid In 2016 is het informatiebeveiligingsbeleidsplan geactualiseerd. De looptijd van dit nieuwe plan is Het nieuwe plan heeft als titel continu verbeteren en bouwt voort op het vorige beleidsplan van onbewust risico s lopen naar bewust risico s nemen. De afgelopen jaren zijn stappen gezet om verder aan te sluiten op de planning-en-controlcyclus, waarbij de risicoparagraaf voor informatiebeveiliging in ICT-projecten die via de Project Portfolio Board zijn ingediend een vast onderdeel vormt. De gemeente heeft zo een beter beeld heeft van risico s op het vlak van informatieveiligheid, de risico s zijn in kaart gebracht en er kunnen afgewogen besluiten worden genomen. De komende jaren zal dit proces breder worden toegepast. Hetzelfde geldt voor het verantwoordingsproces over informatiebeveiligingsrisico s. In aanloop naar de Algemene Verordening Gegevensbescherming, waar organisaties vanaf juli 2018 aan moeten voldoen, is het nieuwe beleidsplan uitgebreid met het onderwerp Privacy. 4.2 Verantwoording De horizontale verantwoording over informatieveiligheid aan het gemeentebestuur vindt over het jaar 2016 nog plaats via deze jaarrapportage. Via rapportages naar aanleiding van diverse audits legt de gemeente verticale verantwoording af aan externe toezichthouders. Vanaf 2017 zal dit wijzigen, mede door het landelijke project ENSIA (Eenduidige Normatiek Single Information Audit), waar de gemeente Zaanstad als pilotgemeente aan heeft deelgenomen. Deze wijze van verantwoording over informatiebeveiliging gaat uit van het principe van Single Information & Single Audit (SISA). Dit betekent eenmalige informatieverstrekking en eenmalige IT-audit ENSIA Het project ENSIA is een gezamenlijk project van het ministerie van Binnenlandse Zaken, gemeenten, het ministerie van Sociale Zaken en Werkgelegenheid, het ministerie van Infrastructuur & Milieu en de VNG. Het project heeft tot doel het ontwikkelen en implementeren van een zo effectief en efficiënt mogelijk ingericht verantwoordingsstelsel voor informatieveiligheid gebaseerd op de Baseline Informatiebeveiliging Nederlandse Gemeenten (BIG). Uitgangspunt is dat aangesloten wordt op de gemeentelijke P&C-cyclus. Hierdoor heeft het gemeentebestuur meer overzicht over de stand van zaken van de informatieveiligheid en kan hier ook beter op sturen. Voor de verantwoording over 2017 zal gebruik worden gemaakt van een Collegeverklaring Informatiebeveiliging, waarin het college van B&W aangeeft in welke mate de beheersingsmaatregelen hebben voldaan aan de voor de ENSIA-verantwoording geselecteerde normen. Het jaarverslag en het verantwoordingsverslag aan externe toezichthouders zal ook een verklaring van getrouwheid bevatten van een bij NOREA geregistreerde IT-auditor. Deze 3

4 verklaring geeft aanvullende zekerheid over de juistheid en volledigheid van de collegeverklaring. Het project is een resultaat van de resolutie Informatieveiligheid, randvoorwaarde voor de professionele gemeente die in november 2013 tijdens de Buitengewone Algemene Ledenvergadering van de VNG is aangenomen. 4.3 VNG visitatiecommissie informatieveiligheid In november 2015 heeft de visitatiecommissie informatieveiligheid van de VNG de gemeente Zaanstad bezocht. De aanbevelingen die de commissie naar aanleiding van dit bezoek heeft gedaan zie opsomming hieronder - hebben in 2016 geleid tot de volgende activiteiten: 1. Betrek het college in de breedte bij het onderwerp informatieveiligheid Opvolging van de aanbeveling: Het college wordt minimaal jaarlijks geïnformeerd via een schriftelijke rapportage, en daarnaast in relevante situaties. Vanaf zal de wijze van verantwoording wijzigen, mede door het project ENSIA zoals hierboven omschreven. 2. Bespreek het onderwerp met de Raad als succesvoorwaarde voor toekomstige ontwikkelingen Opvolging van de aanbeveling: Medio 2016 is het onderwerp informatiebeveiliging en privacy besproken met de gemeenteraad in het Zaanstad Beraad, in relatie tot de IV-strategie. Bij relevante ontwikkelingen zal dit worden herhaald. 3. Verscherp de bestuurlijke verankering van informatieveiligheid Opvolging van de aanbeveling: De wethouder wordt periodiek via een stafoverleg geïnformeerd over ontwikkelingen ten aanzien van informatieveiligheid en privacy, en daarnaast op momenten waarop de coördinator privacy of de coördinator informatiebeveiliging dat nodig acht, zoals bij een datalek of bij relevante ontwikkelingen. 4. Vergroot de kennis door inspiratie te halen uit externe netwerken. Opvolging van de aanbeveling: Zaanstad is op ambtelijk niveau al actief in informele netwerken op het gebied van informatieveiligheid. De visitatiecommissie doet de suggestie om ook op bestuurlijk niveau kennis en inspiratie te halen bij andere gemeenten en uit de landelijke netwerken van de VNG. Denk aan deelname aan I-Bewustzijnssessies, landelijke congressen of het initiëren van kennisuitwisseling over dit onderwerp in de regio met andere gemeenten, private organisaties en/of de wetenschap. Het is aan de leden van het college om hiervan gebruik te maken. 5. Formuleer een systematisch leerbeleid Opvolging van de aanbeveling: Zaanstad geeft al uitvoering aan diverse leer- en bewustzijnsacties. De visitatiecommissie doet de suggestie om de energie en huidige resultaten binnen de organisatie als basis te gaan gebruiken voor verdere systematisering van het leren. Dit zal in 2017 verder worden uitgewerkt. 4.4 Waarstaatjegemeente Net als andere gemeentelijke informatie, staan de gegevens over informatieveiligheid sinds 2015 vermeld op de website waarstaatjegemeente.nl. Hierbij kunnen gegevens tussen verschillende gemeenten worden vergeleken. Deze gegevens zijn niet alleen toegankelijk voor gemeentelijke bestuurders maar ook voor andere geïnteresseerde partijen zoals inwoners, onderzoekers en media. 4

5 Rapportage Informatiebeveiliging 2016 Afbeelding: 5

6 5 Privacy In de wereld waarin we leven is de digitale verwerking van persoonsgegevens niet meer weg te denken. En dus is het in toenemende belangrijk om ervoor te zorgen dat we zorgvuldig met die gegevens omgaan. Om dat in goede banen te leiden is al jaren de wet Bescherming Persoonsgegevens van kracht. Deze wet wordt binnenkort vervangen door de Algemene Verordening Gegevensbescherming die gebaseerd is op de Europese General Data Protection Rules. Als voorbereiding op de Algemene Verordening Gegevensbescherming (AVG) waar organisaties vanaf medio 2018 aan moeten voldoen, heeft de gemeente in 2016 de volgende maatregelen getroffen: Gestart met de centralisering van privacybeleid dat aansluit op het informatiebeveiligingsbeleid Coördinator Privacy aangesteld Voorbereidingen getroffen op de meldplicht datalekken Een aanvang gemaakt met het in kaart brengen van gegevensstromen waarin persoonsgegevens worden verwerkt, Contracten met ketenpartners en leveranciers beoordeeld. 5.1 Aanstelling coördinator Privacy Er is een coördinator Privacy aangesteld voor de hele gemeente, die volgens de richtlijnen van de AVG de rol Functionaris Gegevensbescherming zal uitoefenen. 5.2 Meldplicht datalekken Sinds 1 januari 2016 is in Nederland de meldplicht datalekken in werking getreden. Er is sprake van een datalek als er als gevolg van een beveiligingsincident kans is op verlies of onrechtmatige verwerking van persoonsgegevens. Het doel van deze meldplicht is het beperken van schade voor de betrokkenen (te weten de personen van wie de gegevens gelekt zijn) en als het mogelijk is het beperken van de omvang daarvan. Een datalek moet gemeld worden aan de Autoriteit Persoonsgegevens en aan de betrokkenen. Niet melden of nalatigheid kan leiden tot hoge boetes. Door het melden van datalekken bij de Autoriteit Persoonsgegevens kan ook lering getrokken worden uit wat er mis ging om te voorkomen dat nogmaals zo n datalek plaatsvindt Procedure datalekken De gemeente heeft een procedure opgesteld voor het melden en afhandelen van een datalek. De coördinator Privacy is hierbij de contactpersoon richting de Autoriteit Persoonsgegevens en verantwoordelijk voor die procedure. 5.3 Training ICT-contracten De contracten met ketenpartners en derde partijen die persoonsgegevens bewerken zijn geïnventariseerd en voorbereid op de meldplicht datalekken. Medewerkers van de gemeente die een rol hebben bij het onderhouden van deze contracten hebben een eendaagse training ICT-contracten gevolgd. Er is nu een standaard bewerkersovereenkomst voor contractmanagement beschikbaar die voldoet aan de landelijke normen (naar het model van de IBD). 6

7 Rapportage Informatiebeveiliging Crisisoefening Mocht zich ondanks alle voorzorgsmaatregelen toch een groot datalek voordoen, dan moet de gemeente daarop voorbereid zijn. Medio 2016 is daarom een crisisoefening gehouden met simulatie van een datalek waarbij aandacht van de media en communicatie een grote rol speelde. De leerpunten daaruit zijn opgenomen in het definitieve protocol voor omgang met datalekken. Een crisisoefening zal periodiek worden herhaald. 5.5 Inzageverzoeken op basis van de WBP In 2016 zijn er enkele inzageverzoeken geweest van burgers die wilden weten welke gegevens de gemeente van hen verwerkt en in welke documenten hun persoonsgegevens zijn gebruikt. Dit inzagerecht is onderdeel van de wet Bescherming Persoonsgegevens. De verzoeken zijn naar tevredenheid afgehandeld. Wel blijkt dat er in de organisatie nog geen procesafspraken over de behandeling van deze verzoeken zijn gemaakt, zoals dat voor de WOB is geregeld. 5.6 Cameratoezicht Er is een overleg georganiseerd met partijen (zoals de politie en de brugbediening) over het gebruik van camera s in de openbare ruimte. Er is een voorlopig protocol opgesteld voor het gebruik van de camera s op de bruggen. De sterke wens van de politie om over die camerabeelden te beschikken gaan we realiseren. Hiervoor worden afspraken vastgelegd in het protocol. 5.7 Regionale/landelijke ontwikkelingen privacy Alle gemeenten in Zaanstreek-Waterland zijn zich aan het oriënteren op hun taken op het gebied van privacy. We zoeken op dit moment de samenwerking en proberen veel van elkaar te leren. In 2017 zal daar meer over bekend worden. Zaanstad heeft zich aangesloten bij de Stuurgroep Privacy waarin ongeveer 25 gemeenten uit heel Nederland participeren. Hier worden vragen beantwoord en wordt kennis overgedragen. Ook de VNG is hierin vertegenwoordigd. 7

8 6 Dreigingen, risico s en trends Naast de risico s voor informatieveiligheid en privacy die de gemeente zelf in kaart brengt, zijn er landelijke en wereldwijde dreigingen. Jaarlijks brengt het NCSC1 het Cybersecuritybeeld Nederland uit. Hierin staan de dreigingen en trends vermeld waar Nederland mee te maken heeft of krijgt, te weten cryptoware, ransomware, phishing, inbreuken op de digitale veiligheid door geopolitieke spanningen, kwetsbaarheden in software en inbreuk op beschikbaarheid van informatiesystemen. Gemeenten moeten weerbaar zijn tegen dit soort dreigingen om de dienstverlening en bedrijfsvoering voort te kunnen zetten. Aangezien cybercriminaliteit zich meestal niet beperkt tot stadsgrenzen of landelijke grenzen, zijn deze dreigingen in meer of mindere mate ook voor gemeenten van toepassing. Het dreigingsbeeld is opgenomen in het beleidsplan Informatiebeveiliging en Privacy en zal jaarlijks worden geactualiseerd. Mogelijke verbeteringen en maatregelen om deze risico s tegen te gaan, worden opgenomen op de termijnagenda. 7 Status implementatie BIG Jaarlijks voert de coördinator informatiebeveiliging een GAP-analyse uit naar de status van de invoering van de maatregelen uit de Baseline Informatiebeveiliging Gemeenten (BIG). Hieronder is de status per 31 december 2016 grafisch weergegeven. Status implementatie BIG per % 104. ISMS 93% 15. Naleving % Bedrijfscontinuiteitsb 13. Beheer van incidenten 100% 100% 5. Beveiligingsbeleid 6. Organisatie van 92% informatiebeveiliging 100% 7. Beheer van bedrijfsmiddelen 8.97% Personele beveiliging 9. Fysieke beveiliging 100% 12. Verwerving,72% 10. Beheer van 87% onderhoud en communicatie en 11. Toegangsbeveiliging 97% Met instemming van de resolutie Informatieveiligheid, randvoorwaarde voor de professionele gemeente hebben gemeenten eind 2013 tijdens de bijzondere ledenvergadering van de VNG verklaard uiterlijk eind 2017 te voldoen aan de BIG. Het invoeren van de BIG vergt tijd. In 2016 is in Zaanstad onder andere het wachtwoordbeleid vernieuwd, een tool beschikbaar gesteld om het werken met wachtwoorden veilig te faciliteren, is een start gemaakt met het invoeren van een ISMS (Information Security Management System) en zijn verbeteringen doorgevoerd ten aanzien van bestaande beheerprocessen. De voor de gemeente Zaanstad nog uit te werken aandachtsvelden zijn benoemd in bijlage 1. 1 Nationaal Cyber Security Centrum, onderdeel van het ministerie van Veiligheid en Justitie 8

9 Rapportage Informatiebeveiliging Audits, kwetsbaarheidstesten en steekproeven De staat van informatieveiligheid wordt deels getoetst door het houden van zelfevaluaties, interne en externe audits. Hieronder een samenvatting van deze activiteiten. 8.1 Zelfevaluaties In 2016 zijn in het kader van verplichtende zelfregulering meerdere zelfevaluaties uitgevoerd, te weten voor de basisregistratie personen (BRP) en voor waardedocumenten (PNIK). De zelfevaluaties worden in Zaanstad uitgevoerd door de coördinator informatiebeveiliging. De uitkomsten van deze zelfevaluaties zijn gestuurd naar de betreffende toezichthouder, te weten de Rijksdienst voor Identiteitsgegevens, het Ministerie van Binnenlandse Zaken en Koninkrijksrelaties en de Autoriteit Persoonsgegevens Zelfevaluatie BRP Op grond van de wet basisregistratie personen (BRP) is iedere Nederlandse gemeente verplicht om jaarlijks een onderzoek uit te voeren naar de inrichting, de werking en de beveiliging van de basisregistratie, alsmede naar de verwerking van gegevens in de basisregistratie, voor zover het de gemeentelijke voorziening betreft of het college verantwoordelijk is voor de bijhouding. In de gemeente Zaanstad wordt dit onderzoek uitgevoerd door de beveiligingsfunctionaris BRP die hiervoor door B&W is benoemd. Daarnaast heeft het agentschap BPR een bestandscontrole uitgevoerd. Voor het onderzoek en de bijbehorende rapportage aan de minister wordt gebruik gemaakt van de Kwaliteitsmonitor, een door het ministerie van Binnenlandse Zaken en Koninkrijksrelaties beschikbaar gestelde online toepassing. De Kwaliteitsmonitor geeft zowel per categorie als voor het gehele proces een objectief oordeel over de kwaliteit. Uit de uitgevoerde zelfevaluatie blijkt dat de gemeente Zaanstad met een totaalscore van 89% onvoldoende scoort op de inrichting, de werking en de beveiliging van de basisregistratie Personen. De verbetermaatregelen worden door de afdeling KCC Burgerzaken opgenomen in het afdelingsplan voor Zelfevaluatie waardedocumenten Op grond van de Paspoortuitvoeringsregeling Nederland is iedere Nederlandse gemeente verplicht om jaarlijks in de vorm van een zelfevaluatie onderzoek uit te voeren naar de kwaliteit en veiligheid van het aanvraag- en uitgifteproces Paspoorten en Nederlandse Identiteitskaarten. In de gemeente Zaanstad worden deze zelfevaluatie en verdere kwaliteitscontroles uitgevoerd door de beveiligingsfunctionaris waardedocumenten, die hiervoor door B&W is benoemd. Voor het onderzoek en de bijbehorende rapportage aan de minister wordt gebruik gemaakt van de Kwaliteitsmonitor, een door het ministerie van Binnenlandse Zaken en Koninkrijksrelaties beschikbaar gestelde online toepassing. De Kwaliteitsmonitor geeft zowel per categorie als voor het gehele proces een objectief oordeel over de kwaliteit. De resultaten zijn tijdig verstuurd aan de toezichthoudende instantie, de Rijksdienst voor Identiteitsgegevens. Uit de uitgevoerde zelfevaluatie blijkt dat de gemeente Zaanstad met een totaalscore van 95% goed scoort op kwaliteit en veiligheid van het aanvraag- en uitgifteproces Paspoorten en Nederlandse identiteitskaarten. Zaanstad voldoet daarmee ruim aan de wettelijke norm van 90%. Op onderdelen zijn echter verbeteringen mogelijk. De verbetermaatregelen die de gemeente kan treffen om de kwaliteit en de veiligheid van het aanvraag- en uitgifteproces te optimaliseren worden door de afdeling KCC Burgerzaken opgenomen in het afdelingsplan voor

10 8.2 ICT-assessments DigiD Sinds 2013 moeten alle organisaties die DigiD gebruiken aan bepaalde beveiligingsrichtlijnen voldoen. Jaarlijks wordt daarvoor voor elke DigiD-aansluiting een verplichte audit uitgevoerd. In Zaanstad betreft dit een DigiD-audit voor de volgende aansluitingen: Zaaksysteem Mozard Het betreft hier aanvraagformulieren voor afdeling Burgerzaken en het opvragen van WOZ-taxatieverslagen; Parkeren Hierbij gaat het om het aanvragen van een parkeervergunning; Schuldhulpverleningsportaal Dit betreft een digitaal portaal waar cliënten hun gegevens kunnen inzien. In 2016 zijn de drie DigiD-assessments over 2015 afgerond. Voor twee daarvan was een heraudit nodig om aan alle vereisten te voldoen. Hierover zijn aparte rapportages uitgebracht. De DigiD-assessments over 2016 zijn op het moment van schrijven nog niet afgerond. 8.3 Suwinet De afgelopen jaren zijn kritische inspectierapporten verschenen over de manier waarop gemeenten gebruik maken van Suwinet, het gegevensuitwisselingsysteem in het maatschappelijk domein voor Werk en Inkomen. De gemeente Zaanstad scoorde voldoende op deze onderzoeken door de inspectie. Uit de onderzoeken bleek dat Suwinet zelf ook voor verbetering vatbaar was op het gebied van privacy en beveiliging. De VNG heeft het programma Borging Veilig Gebruik Suwinet opgezet om gemeenten te ondersteunen bij de implementatie van een zorgvuldige en veilige gegevensuitwisseling, onder meer door tools en maatregelen aan te reiken, en door accountmanagers te laten ondersteunen bij de implementatie van de verschillende maatregelen. Zaanstad heeft bij meerdere verbetermaatregelen een voortrekkersrol gespeeld door deel te nemen aan pilots, bijvoorbeeld voor fijnmazige autorisatie en het gebruik van een whitelist. Naar aanleiding van het gesprek met de accountmanager bleek dat we op één onderdeel nog enige aanscherping kunnen doorvoeren, te weten op het zoeken op zoeksleutels anders dan op Burgerservicenummer. Dit zal in 2017 worden doorgevoerd Uit een steekproef door Binnenlands Bestuur met domeinen van vijftig verschillende gemeenten, waaronder Zaanstad, bleken slechts drie gemeenten aan de moderne standaarden voor veilige te voldoen. De resultaten zijn breed in de media uitgemeten. In de loop van het jaar zijn in Zaanstad de beveiligingsstandaarden doorgevoerd. De beheerders van de gemeente Zaanstad is geadviseerd de standaarden sneller op te volgen. De steekproef zal twee keer per jaar worden herhaald. 8.5 Interne audits informatieveiligheid Wachtwoordbeleid In 2016 is door de interne auditafdeling een onderzoek uitgevoerd naar de mate waarin gevoelige informatiesystemen voldoen aan het wachtwoordbeleid van Zaanstad. Niet alle systemen bleken te voldoen aan de laatste eisen. Hierover is een aparte rapportage uitgebracht. Het opvolgen van de aanbevelingen ligt op koers Kwetsbaarhedenscans De informatiebeveiligingsdienst voor gemeenten IBD doet via melding van kwetsbaarheden in applicaties die door de gemeente worden gebruikt. De gemeente 10

11 Rapportage Informatiebeveiliging 2016 Zaanstad neemt elke melding op in het helpdesksysteem, waarna de ICT-medewerkers een afweging maken van de impact en het risico en een herstelmaatregel plannen. In 2016 in intern steekproefsgewijs getoetst op toegang tot bestanden, lang niet gebruikte gebruikersprofielen en rechten op de ICT-systemen. Verbeteringen om kwetsbaarheden te verminderen zijn opgenomen als onderdeel van het project Identity en Access Management, dat in 2017 wordt afgerond. 9 Bewustwordingsactiviteiten Ook in 2016 zijn meerdere activiteiten georganiseerd rond de bewustwording over de onderwerpen informatieveiligheid en privacy. Zo is in werkoverleggen in het Maatschappelijk Domein aandacht besteed aan deze onderwerpen, en heeft de afdeling Burgerzaken een themabijeenkomst georganiseerd met een quiz over informatieveiligheid en privacy. Daarnaast zijn medewerkers via intranet en geïnformeerd over ontwikkelingen, dreigingen en kwetsbaarheden met betrekking tot informatieveiligheid Nieuwe medewerkers Als onderdeel van het introductieprogramma krijgen nieuwe medewerkers adviezen uitgereikt over goede gewoonten ten aanzien van het zorgvuldig en veilig werken met informatie. De nieuwe collega s ontvangen de documenten als naslag op een usb-stick. In 2017 zal dit introductieprogramma worden geactualiseerd Phishing Ook in 2016 is weer een test gedaan of medewerkers bij de gemeente bewust omgaan met onbetrouwbare s. De resultaten en de leerpunten uit de test zijn via intranet met de medewerkers gedeeld. Aangezien phishing s en s die kwaadaardige software bevatten naar verwachting alleen maar zullen toenemen, zal een dergelijke test in 2017 worden herhaald. Afbeelding: kopie van de phishing 11

12 10Grote beveiligingsincidenten en datalekken 10.1 Beveiligingsincidenten In 2016 heeft de gemeente drie keer te maken gehad met cryptoware, te weten kwaadaardige software die op het ICT-netwerk terecht is gekomen en waarbij vele bestanden onbruikbaar werden gemaakt. Het is niet altijd mogelijk om met ICT-maatregelen deze incidenten tegen te gaan. Door de weerbaarheid van de ICT-systemen te vergroten wordt in 2017 een ICTsysteem ingevoerd waarbij de effecten van ransomware en cryptoware eerder worden gesignaleerd in het ICT-netwerk van de gemeente en waarbij op zowel de vaste werkstations als op de mobiele apparatuur de software sneller up-to-date gehouden wordt. Daarnaast zal alertheid op dit soort software door medewerkers worden meegenomen in het bewustwordingsprogramma voor 2017 en is een verbetertraject gestart om mobiele apparatuur beter te monitoren op kwetsbaarheden. Buiten deze incidenten is eenmaal, door achterstallig onderhoud van het ventilatiesysteem in de computerruimte, een storing opgetreden waardoor de ICT-systemen langdurig niet beschikbaar zijn geweest. Ook hier zijn maatregelen voor getroffen Datalekken gemeente Zaanstad In 2016 hebben zich bij de gemeente Zaanstad drie datalekken voorgedaan waarvan melding is gemaakt bij de Autoriteit Persoonsgegevens. Twee daarvan waren gerelateerd aan het foutief verzenden van en een met diefstal van een laptop en een papieren dossier. Als gevolg hiervan zijn evaluaties gedaan, zijn de procedures voor het verzenden van de specifieke berichten aangepast en worden in 2017 technische maatregelen getroffen voor het versleutelen van de harde schijven op gemeentelijke laptops. 12

13 Rapportage Informatiebeveiliging Bijlage 1 Baseline Informatiebeveiliging Gemeenten De in de gemeente Zaanstad nog ontbrekende maatregelen en/of afwegingen of maatregelen wel of niet moeten worden doorgevoerd, zijn op de termijnagenda 2017 geplaatst. Dit betreft de volgende onderwerpen: BIGnr. Onderwerp Omschrijving nog uit te werken onderdelen 5 Beveiligingsbeleid Beleidsplan vast laten stellen 6 Organisatie van informatiebeveiliging Taak/functieomschrijving coördinator Informatiebeveiliging en coördinator Privacy actualiseren en formaliseren Mandaat stuurgroep Informatiebeveiliging en Privacy actualiseren 8 Personele beveiliging Eventuele verplichtingen/geheimhouding na afloop van het dienstverband formaliseren (Digitale) vaardigheden van het personeel opnemen in functie-eisen/ scholingsprogramma Bewustwordingsprogramma medewerkers actualiseren 9 Fysieke beveiliging Nader te bepalen na interne evaluatie door afdeling Facilitair 10 Beheer van communicatie en bedieningsprocessen Bedieningsprocedures bevatten informatie over opstarten, afsluiten, back-up- en herstelacties, afhandelen van fouten, beheer van logs, contactpersonen, noodprocedures en speciale maatregelen voor beveiliging. Instellingen van informatiebeveiligingsfuncties (bijvoorbeeld security software) op het koppelvlak tussen vertrouwde en onvertrouwde netwerken, worden automatisch op wijzigingen gecontroleerd. In verschillende schakels van een keten binnen de infrastructuur van een organisatie wordt bij voorkeur antivirusprogrammatuur van verschillende leveranciers toegepast. Er zijn continuïteitsplannen voor herstel na aanvallen met virussen waarin minimaal maatregelen voor backups en herstel van gegevens en programmatuur zijn beschreven. Er zijn (geteste) procedures voor back-up en recovery van informatie voor herinrichting en foutherstel van verwerkingen. Het (automatisch) overschrijven of verwijderen van logbestanden wordt gelogd in de nieuw aangelegde log. Het raadplegen van logbestanden is voorbehouden aan geautoriseerde gebruikers. Hierbij is de toegang beperkt tot leesrechten. Logbestanden worden zodanig beschermd dat deze niet aangepast of gemanipuleerd kunnen worden. De instellingen van logmechanismen worden zodanig beschermd dat deze niet aangepast of gemanipuleerd kunnen worden. Indien de instellingen aangepast moeten worden zal daarbij altijd het vier ogen principe toegepast worden. De beschikbaarheid van loginformatie is gewaarborgd binnen de termijn waarin loganalyse noodzakelijk wordt 13

14 geacht, met een minimum van drie maanden, conform de wensen van de systeemeigenaar. Bij een (vermoed) informatiebeveiligingsincident is de bewaartermijn minimaal drie jaar. Controle op opslag van logging: het vollopen van het opslagmedium voor de logbestanden boven een bepaalde grens wordt gelogd en leidt tot automatische alarmering van de beheerorganisatie. Dit geldt ook als het bewaren van loggegevens niet (meer) mogelijk is (bijv. een logserver die niet bereikbaar is). 11 Toegangsbeveiliging Er zijn, waar mogelijk, voorzieningen om de actualiteit van anti-malware programmatuur op mobiele apparaten te garanderen. (nader uit te werken voor alle mobiele apparatuur) Logisch toegangsbeleid vaststellen 12 Verwerving, onderhoud en ontwikkeling Op het grensvlak van een vertrouwde en een onvertrouwde omgeving vindt content-scanning plaats. 13 Beheer van incidenten Geen nieuwe onderdelen; periodiek actualiseren bestaande procedures 14 Bedrijfscontinuïteitsbeheer Er worden minimaal jaarlijks oefeningen en/of testen gehouden om de bedrijfscontinuïteitsplannen en in hoeverre de organisatie voorbereid is te toetsen (opzet, bestaan en werking). Aan de hand van de resultaten worden de plannen bijgesteld en wordt de organisatie bijgeschoold. 15 Naleving Er is vastgesteld aan welke overeenkomsten, wetten en voorschriften de toepassing van cryptografische technieken moet voldoen. De gebruikte cryptografische algoritmen voor versleuteling zijn als open standaard gedocumenteerd en zijn door onafhankelijke betrouwbare deskundigen getoetst. Bij de inzet van cryptografische producten volgt een afweging van de risico s aangaande locaties, processen en behandelende partijen. De cryptografische beveiligingsvoorzieningen en componenten voldoen aan algemeen gangbare beveiligingscriteria (zoals FIPS en waar mogelijk NBV). In het sleutelbeheer is minimaal aandacht besteed aan het proces, de actoren en hun verantwoordelijkheden. De geldigheidsduur van cryptografische sleutels wordt bepaald aan de hand van de beoogde toepassing en is vastgelegd in het cryptografisch beleid. De vertrouwelijkheid van cryptografische sleutels dient te zijn gewaarborgd tijdens generatie, gebruik, transport en opslag van de sleutels. Er is een procedure vastgesteld waarin is bepaald hoe wordt omgegaan met gecompromitteerde sleutels. Bij voorkeur is sleutelmanagement ingericht volgens PKI-Overheid ISMS De organisatie dient een gedocumenteerd ISMS te ontwikkelen, te onderhouden en constant te verbeteren, binnen het kader van de bedrijfsactiviteiten en risico van de organisatie. Ten behoeve van deze standaard wordt het onderliggende proces gebaseerd op het PDCA model (Plan, Do, Check, Act). 14

15 Rapportage Informatiebeveiliging

16 16

Rapportage Informatiebeveiliging Gemeente Boekel 16 mei 2018

Rapportage Informatiebeveiliging Gemeente Boekel 16 mei 2018 Rapportage Informatiebeveiliging 2017 Gemeente Boekel 16 mei 2018 Inleiding Het college van burgemeester en wethouders van de gemeente Boekel legt over het jaar 2017 verantwoording af over de stand van

Nadere informatie

Informatiebeveiliging En terugblik op informatiebeveiliging 2016

Informatiebeveiliging En terugblik op informatiebeveiliging 2016 Informatiebeveiliging 2017 En terugblik op informatiebeveiliging 2016 Missie Waken over betrouwbaarheid, integriteit en beschikbaarheid van de gegevens waarvoor de gemeente verantwoordelijk is. Voldoen

Nadere informatie

: Privacy & informatiebeveiliging. Rob Stadt IT coördinator, DPO (FG) Koninklijk Nederlands Genootschap voor Fysiotherapie

: Privacy & informatiebeveiliging. Rob Stadt IT coördinator, DPO (FG) Koninklijk Nederlands Genootschap voor Fysiotherapie : Privacy & informatiebeveiliging Rob Stadt IT coördinator, DPO (FG) Koninklijk Nederlands Genootschap voor Fysiotherapie Deel 1 Wet en regelgeving Risicoanalyse Bepalen kwetsbaarheden en bedreigingen

Nadere informatie

René IJpelaar VIAG-congres, 3 november ISMS. Een slimme implementatie én. goede borging van de BIG

René IJpelaar VIAG-congres, 3 november ISMS. Een slimme implementatie én. goede borging van de BIG ISMS 1. Opening 2. Kwaliteitscirkel informatieveiligheid 3. ISMS 2.0 en slimme, integrale aanpak BIG Speciaal: Slim Samenwerkende Gemeenten 4. Beveiliging 5. ISMS 3.0 gebruikersplatform 6. Contentreleases

Nadere informatie

Informatiebeveiligingsbeleid. Stichting Pensioenfonds Chemours

Informatiebeveiligingsbeleid. Stichting Pensioenfonds Chemours Informatiebeveiligingsbeleid Stichting Pensioenfonds Chemours Versiebeheer Versie Datum Van Verspreid aan 0.1 J.W. Kinders W. Smouter Vroklage Goedkeuring Versie Goedgekeurd door Datum 2 INHOUD Algemeen

Nadere informatie

Rapportage beveiliging waardedocumenten 2016

Rapportage beveiliging waardedocumenten 2016 2016/247350 Rapportage beveiliging waardedocumenten 2016 Jaarlijkse rapportage aan burgemeester en wethouders over de kwaliteit en veiligheid van het aanvraag en uitgifteproces paspoorten en Nederlandse

Nadere informatie

ECIB/U Lbr. 17/010

ECIB/U Lbr. 17/010 Brief aan de leden T.a.v. het college en de raad informatiecentrum tel. (070) 373 8393 betreft Informatieveiligheid en privacy uw kenmerk ons kenmerk ECIB/U201700133 Lbr. 17/010 bijlage(n) - datum 20 februari

Nadere informatie

In deze raadsinformatiebrief leest u de stand van zaken over de invoering van de AVG en BIG.

In deze raadsinformatiebrief leest u de stand van zaken over de invoering van de AVG en BIG. Raadsinformatiebrief Aan: Leden van de raad Van: College van burgemeester en wethouders Datum: 22 mei 2018 Onderwerp: Stand van zaken informatiebeveiliging en privacy Doel: Ter kennisname/ ter informatie

Nadere informatie

Format assurance over de juistheid van de collegeverklaring ENSIA 2017 van gemeente [naam gemeente]

Format assurance over de juistheid van de collegeverklaring ENSIA 2017 van gemeente [naam gemeente] Format assurance over de juistheid van de collegeverklaring ENSIA 2017 van gemeente [naam gemeente] Opdrachtbevestiging Versie [1.0] Datum [ ] Status [ ] 1 Colofon Titel Assurance over de juistheid van

Nadere informatie

Brief aan de leden T.a.v. het college en de raad. 21 maart ECIB/U Lbr. 17/017 (070)

Brief aan de leden T.a.v. het college en de raad. 21 maart ECIB/U Lbr. 17/017 (070) Brief aan de leden T.a.v. het college en de raad Datum 21 maart 2017 Ons kenmerk ECIB/U201700182 Lbr. 17/017 Telefoon (070) 373 8338 Bijlage(n) 1 Onderwerp nieuw verantwoordingsproces informatieveiligheid

Nadere informatie

Gemeente Alphen aan den Rijn

Gemeente Alphen aan den Rijn Informatiebeveiligingsbeleid (t.b.v. ICT Forum Lokale Overheid) Van een Informatiebeveiligingsbeleid naar de dagelijkse praktijk Maart 2016, afdeling I&A Informatiebeveiligingsbeleid Informatiebeveiligingsbeleid

Nadere informatie

ISO 27001:2013 INFORMATIE VOOR KLANTEN

ISO 27001:2013 INFORMATIE VOOR KLANTEN ISO 27001:2013 INFORMATIE VOOR KLANTEN WAT IS ISO 27001:2013 ISO 27001 is een internationale standaard voor informatiebeveiliging. Deze standaard richt zich op het ontwikkelen, uitvoeren, controleren en

Nadere informatie

Dit voorstel gaat over de implementatie van de BIG, de AVG en de ENSIA en de gevolgen hiervan voor de gemeentelijke organisatie.

Dit voorstel gaat over de implementatie van de BIG, de AVG en de ENSIA en de gevolgen hiervan voor de gemeentelijke organisatie. Collegevoorstel Aanleiding / voorgeschiedenis Op 7 november 2017 bent u geïnformeerd over de Baseline informatiebeveiliging Nederlandse gemeenten (BIG), de Algemene Verordening Gegevensbescherming (AVG)

Nadere informatie

Jaarverslag informatieveiligheid en privacybescherming gemeente Zaanstad Periode: 2017

Jaarverslag informatieveiligheid en privacybescherming gemeente Zaanstad Periode: 2017 2018/12688 Jaarverslag informatieveiligheid en privacybescherming gemeente Zaanstad Periode: 2017 Inhoudsopgave 1 Versiebeheer... 3 2 Verspreiding... 3 3 Doel en scope... 3 4 Personele wisseling... 3 5

Nadere informatie

Format presentatie Kick-off

Format presentatie Kick-off Format presentatie Kick-off Dit format kan worden gebruikt om een presentatie te geven bij de kick-off. De eerste sheets gaan in op achtergrond en effecten van ENSIA die voor alle gemeenten vergelijkbaar

Nadere informatie

Proces verantwoorden ENSIA Toelichting en formats voor college en de raad

Proces verantwoorden ENSIA Toelichting en formats voor college en de raad Proces verantwoorden ENSIA 2018 Toelichting en formats voor college en de raad Inleiding Introductie Deze handreiking maakt onderdeel uit van de ondersteunende documentatie voor het ENSIA verantwoordingsproces

Nadere informatie

Bijlage 2: Communicatie beveiligingsincidenten

Bijlage 2: Communicatie beveiligingsincidenten Bijlage 2: Communicatie beveiligingsincidenten Veel beveiligingsincidenten zijn in te delen in één van onderstaande vijf categorieën. Openbaarmaking van niet-openbare informatie Het expres of onbedoeld

Nadere informatie

Jaarverslag Informatiebeveiliging en Privacy

Jaarverslag Informatiebeveiliging en Privacy Jaarverslag Informatiebeveiliging en Privacy Jaarverslag informatieveiligheid en privacy Inleiding De gemeente Nederweert onderstreept het belang van informatieveiligheid en privacy. De grote hoeveelheid

Nadere informatie

Handreiking Implementatie Specifiek Suwinet-normenkader Afnemers 2017

Handreiking Implementatie Specifiek Suwinet-normenkader Afnemers 2017 Handreiking Implementatie Specifiek Suwinet-normenkader Afnemers 2017 Versie 2.0 van mei 2019 Inhoud 1 Inleiding... 3 Waarom een handreiking voor de implementatie van het nieuwe normenkader?... 3 2 Algemene

Nadere informatie

Rapportage informatieveiligheid en privacy gemeente Delfzijl

Rapportage informatieveiligheid en privacy gemeente Delfzijl Rapportage informatieveiligheid en privacy gemeente Delfzijl 2017-2018 Achtergrond Als gemeente leggen wij vanaf 2017 verantwoording af aan de gemeenteraad over informatieveiligheid. Dit is in 2013 vastgelegd

Nadere informatie

NEN-7510 een praktisch hulpmiddel voor implementatie van de AVG / GDPR

NEN-7510 een praktisch hulpmiddel voor implementatie van de AVG / GDPR NEN-7510 een praktisch hulpmiddel voor implementatie van de AVG / GDPR Theo de Breed Standards and Regulations 1 Agenda AVG voorbereiding in 10 stappen (Bron: AP) Praktische invulling door gebruik van

Nadere informatie

Aan uw raad is het volgende toegezegd: Toezeggingen college van B&W in Commissies en Raad (september 2015) TCM 09 21 mei 2015

Aan uw raad is het volgende toegezegd: Toezeggingen college van B&W in Commissies en Raad (september 2015) TCM 09 21 mei 2015 Bedrijfsvoering De gemeenteraad van Bloemendaal Datum : 19 augustus 2015 Uw kenmerk : Ons kenmerk : 2015056815 Behandeld door : J. van der Hulst Doorkiesnummer : 023-522 5592 Onderwerp : Rapportage informatiebeveiliging

Nadere informatie

Agenda 15:00 Nieuwe ontwikkelingen - Privacy wetgeving / AVG mei Wet cliëntenrechten zomer Revisie NEN 7510 najaar 2017

Agenda 15:00 Nieuwe ontwikkelingen - Privacy wetgeving / AVG mei Wet cliëntenrechten zomer Revisie NEN 7510 najaar 2017 Introductie Peter van der Zwan Douwe de Jong Agenda 15:00 Nieuwe ontwikkelingen - Privacy wetgeving / AVG mei 2018 - Wet cliëntenrechten zomer 2017 - Revisie NEN 7510 najaar 2017 16:00 Handvatten Informatieveiligheid

Nadere informatie

Datalekken (en privacy!)

Datalekken (en privacy!) Datalekken (en privacy!) Anita van Nieuwenborg Strategisch adviseur Privacy Gerard Heimans Adviseur Informatiebeveiliging 2 En wat is privacy? - Persoonlijke vrijheid - Recht op een persoonlijke levenssfeer

Nadere informatie

VOORWOORD. 1 Code voor informatiebeveiliging, Nederlands Normalisatie Instituut, Delft, 2007 : NEN-ISO.IEC 27002.

VOORWOORD. 1 Code voor informatiebeveiliging, Nederlands Normalisatie Instituut, Delft, 2007 : NEN-ISO.IEC 27002. Gesloten openheid Beleid informatiebeveiliging gemeente Leeuwarden 2014-2015 VOORWOORD In januari 2003 is het eerste informatiebeveiligingsbeleid vastgesteld voor de gemeente Leeuwarden in de nota Gesloten

Nadere informatie

Stappenplan naar GDPR compliance

Stappenplan naar GDPR compliance Stappenplan naar GDPR compliance Stappenplan voor compliance met de Algemene Verordening Gegevensbescherming Het Europees Parlement heeft op 14 april 2016 de Algemene Verordening Gegevensbescherming (AVG)

Nadere informatie

Rapportage 2018 Q4 / 2019 Q1 Informatiebeveiliging & Privacybescherming

Rapportage 2018 Q4 / 2019 Q1 Informatiebeveiliging & Privacybescherming Rapportage 2018 Q4 / 2019 Q1 Informatiebeveiliging & Privacybescherming Indeling Dreigingsbeeld Incidenten en datalekken Informatiebeveiligingsbeleid 2019: stand van zaken SIEM en SOC, Responsible Disclosure

Nadere informatie

2 3 MEI 28H. uw kenmerk. ons kenmerk. Lbr. 14/042

2 3 MEI 28H. uw kenmerk. ons kenmerk. Lbr. 14/042 Brief aan de leden T.a.v. het college en de raad 2 3 MEI 28H Vereniging van Nederlandse Gemeenten informatiecentrum tel. (070) 373 8393 uw kenmerk bījlage(n) betreft Voortgang Informatieveiligheid ons

Nadere informatie

Verklaring van Toepasselijkheid en Informatiebeveiligingsbeleid

Verklaring van Toepasselijkheid en Informatiebeveiligingsbeleid Openbaar Onderwerp Verklaring van Toepasselijkheid en Informatiebeveiligingsbeleid Programma Bestuur en Middelen BW-nummer Portefeuillehouder H. Tiemens, B. van Hees, H. Bruls Samenvatting De gemeente

Nadere informatie

Stappenplan naar GDPR compliance

Stappenplan naar GDPR compliance Stappenplan naar GDPR compliance In samenwerking met ESET heeft Mazars een whitepaper geschreven met als doel om meer inzicht te geven in het ontstaan en de gevolgen van de General Data Protection Regulation

Nadere informatie

Meldplicht datalekken. ehealth Best Practice Day Juliette Citteur 18 mei 2016

Meldplicht datalekken. ehealth Best Practice Day Juliette Citteur 18 mei 2016 Meldplicht datalekken ehealth Best Practice Day Juliette Citteur 18 mei 2016 Onderwerpen I. Inleiding II. Cijfers datalekken III. Recente voorbeelden datalekken in de zorg IV. Beveiliging en meldplicht

Nadere informatie

Informatieveiligheidsbeleid

Informatieveiligheidsbeleid Informatieveiligheidsbeleid Strategie organiseren informatiebeveiliging en bescherming privacy Versie : 1.0 Datum : 9 augustus 2017 Poststuknummer : 17.014110 1 Versie Informatie Versie Auteur Datum Omschrijving

Nadere informatie

Anita van Nieuwenborg. Informatiebeveiligingsdienst Het is nu of nooit Assen, 6 Maart 2014

Anita van Nieuwenborg. Informatiebeveiligingsdienst Het is nu of nooit Assen, 6 Maart 2014 Anita van Nieuwenborg Informatiebeveiligingsdienst Het is nu of nooit Assen, 6 Maart 2014 De IBD Gezamenlijk initiatief VNG en KING Opgericht vanuit behoefte van gemeenten aan coördinatie en ondersteuning

Nadere informatie

Informatiebeveiligings- en privacy beleid. Haagsche Schoolvereeniging

Informatiebeveiligings- en privacy beleid. Haagsche Schoolvereeniging Informatiebeveiligings- en privacy beleid Haagsche Schoolvereeniging 1 INLEIDING... 3 1.1 INFORMATIEBEVEILIGING EN PRIVACY... 3 2 DOEL EN REIKWIJDTE... 3 3 UITGANGSPUNTEN... 4 3.1 ALGEMENE BELEIDSUITGANGSPUNTEN...

Nadere informatie

Informatiebeveiliging

Informatiebeveiliging Informatiebeveiliging HKZ, november 2016 Wie ik ben: adviseur/trainer/qarebase begeleiden bij kwaliteitsmanagement en certificering Lead Auditor Kiwa, o.a. HKZ, ISO 9001, ZKN, VMS, NEN 7510 en NEN-ISO

Nadere informatie

Checklist Beveiliging Persoonsgegevens

Checklist Beveiliging Persoonsgegevens Checklist Beveiliging Persoonsgegevens Beveiliging is een één van de belangrijkste vereisten binnen het privacyrecht. Iedere organisatie zal passende technische en organisatorische maatregelen moeten treffen

Nadere informatie

Informatiebeveiliging binnen de gemeente Delft COMMISSIE ECONOMIE, FINANCIËN EN BESTUUR

Informatiebeveiliging binnen de gemeente Delft COMMISSIE ECONOMIE, FINANCIËN EN BESTUUR Informatiebeveiliging binnen de gemeente Delft COMMISSIE ECONOMIE, FINANCIËN EN BESTUUR 26 SEPTEMBER 2018 INLEIDING Onderzoeksvraag: Zijn de persoonsgegevens en andere gevoelige informatie bij de gemeente

Nadere informatie

Meldplicht Datalekken Boetebevoegdheid toezichthouder Sebyde Privacy Impact Programma

Meldplicht Datalekken Boetebevoegdheid toezichthouder Sebyde Privacy Impact Programma Meldplicht Datalekken Boetebevoegdheid toezichthouder Sebyde Privacy Impact Programma Samenvatting Er zijn een aantal belangrijke wijzigingen aangekondigd in de wetgeving met betrekking tot de privacy

Nadere informatie

Wettelijke kaders voor de omgang met gegevens

Wettelijke kaders voor de omgang met gegevens PRIVACY BELEID SPTV Namens SPTV wordt veel gewerkt met persoonsgegevens van (ex-) medewerkers. De persoonsgegevens worden voornamelijk verzameld voor het goed uitvoeren van de pensioenregelingen. De (ex-)

Nadere informatie

Youri. CISO BUCH-gemeenten. Even voorstellen. Stuurgroeplid. Lammerts van Bueren. Grip op informatieveiligheid met ENSIA

Youri. CISO BUCH-gemeenten. Even voorstellen. Stuurgroeplid. Lammerts van Bueren. Grip op informatieveiligheid met ENSIA Even voorstellen Youri Lammerts van Bueren CISO BUCH-gemeenten Stuurgroeplid 1 Wat is ENSIA ENSIA: Eenduidige Normatiek Single Information Audit Nieuwe verantwoordingssystematiek voor gemeenten ten aanzien

Nadere informatie

Handreiking Implementatie Specifiek Suwinetnormenkader

Handreiking Implementatie Specifiek Suwinetnormenkader Handreiking Implementatie Specifiek Suwinetnormenkader Afnemers 2017 Inhoud 1 Inleiding 3 1.1 Waarom een handreiking voor de implementatie van het nieuwe normenkader? 3 2 Algemene verschillen Verantwoordingsrichtlijn

Nadere informatie

Inhoudsopgave Voorwoord... 1 Doel van registratie Doel van de registratie van ouders / verzorgers Doel van de registratie van

Inhoudsopgave Voorwoord... 1 Doel van registratie Doel van de registratie van ouders / verzorgers Doel van de registratie van Privacy beleid Versie 2018 Voorwoord Kinderopvang de Voetstapjes hecht veel waarde aan de bescherming van uw persoonsgegevens. Uw privacy vinden wij belangrijk en wij handelen dan ook in lijn met de Algemene

Nadere informatie

INFORMATIEVEILIGHEID. een uitdaging van ons allemaal. ICT Noord, Harro Spanninga

INFORMATIEVEILIGHEID. een uitdaging van ons allemaal. ICT Noord, Harro Spanninga INFORMATIEVEILIGHEID een uitdaging van ons allemaal ICT Noord, Harro Spanninga Agenda Toelichting op de Taskforce BID Introductie thema Informatieveiligheid Technisch perspectief Perspectief van de overheid

Nadere informatie

Bijlage 2 Beveiligingsplan. Informatiebeveiliging

Bijlage 2 Beveiligingsplan. Informatiebeveiliging Bijlage 2 Beveiligingsplan Informatiebeveiliging De verantwoordelijkheid voor informatiebeveiliging ligt bij het dagelijks bestuur. In de DB-vergadering van 31 augustus 2015 is stilgestaan bij een aantal

Nadere informatie

Programma Borging veilige gegevensuitwisseling via Suwinet Normenkader Suwinet. Webinar, 28 juni 2017

Programma Borging veilige gegevensuitwisseling via Suwinet Normenkader Suwinet. Webinar, 28 juni 2017 Programma Borging veilige gegevensuitwisseling via Suwinet Normenkader Suwinet Webinar, 28 juni 2017 Agenda Algemeen: verschillen oude en nieuwe normenkader Relatie met ENSIA Highlights Norm voor norm

Nadere informatie

Aan de Voorzitter van de Tweede Kamer der Staten-Generaal Postbus EA Den Haag

Aan de Voorzitter van de Tweede Kamer der Staten-Generaal Postbus EA Den Haag > Retouradres Postbus 20011 2500 EA Den Haag Aan de Voorzitter van de Tweede Kamer der Staten-Generaal Postbus 20018 2500 EA Den Haag Directoraat-generaal Overheidsorganisatie Directie Informatiesamenleving

Nadere informatie

Informatieveiligheid & Privacy Hardinxveld- Giessendam Duiding ten behoeve van Gemeenteraad

Informatieveiligheid & Privacy Hardinxveld- Giessendam Duiding ten behoeve van Gemeenteraad Informatieveiligheid & Privacy Hardinxveld- Giessendam Duiding ten behoeve van Gemeenteraad Gemeente Hardinxveld-Giessendam Bas Verheijen (CISO) 12 oktober 2017 Introductie Bas Verheijen, CISO (Chief Information

Nadere informatie

1. Bedrijfsnaam:... Gevestigd te:... Straatnaam, huisnummer:... Vertegenwoordigd door dhr. / mevr... Functie:... adres:...

1. Bedrijfsnaam:... Gevestigd te:... Straatnaam, huisnummer:... Vertegenwoordigd door dhr. / mevr... Functie:...  adres:... Verwerkersovereenkomst Partijen 1. Bedrijfsnaam:....... Gevestigd te:........ Straatnaam, huisnummer:...... Vertegenwoordigd door dhr. / mevr...... Functie:......... Emailadres:....... hierna Verwerkingsverantwoordelijke

Nadere informatie

ons kenmerk ECIB/U201600732 Lbr. 16/046

ons kenmerk ECIB/U201600732 Lbr. 16/046 Brief aan de leden T.a.v. het college en de raad informatiecentrum tel. (070) 373 8393 betreft Ontwikkelingen informatieveiligheid Samenvatting uw kenmerk ons kenmerk ECIB/U201600732 Lbr. 16/046 bijlage(n)

Nadere informatie

Privacy & online. 9iC9I

Privacy & online.   9iC9I Privacy & online https://www.youtube.com/watch?v=f7pyhn 9iC9I AVG en de gemeente Wat komt er op ons af? Daniël Bloemers 23 november 2017 Informatieveiligheid en de gemeente Privacy en het werk Waarom ibewust:

Nadere informatie

Ver V eniging eniging v an Nede rlandse meenten In deze sessie Wat vooraf ging Waarom vind ik ENSIA belangrijk? ENSIA the basics

Ver V eniging eniging v an Nede rlandse meenten In deze sessie Wat vooraf ging Waarom vind ik ENSIA belangrijk? ENSIA the basics In deze sessie Wat vooraf ging Waarom vind ik ENSIA belangrijk? ENSIA the basics Wat betekent ENSIA voor uw College Wat betekent ENSIA voor uw Raad Gemeentelijk organiseren ENSIA: Wat vooraf ging Waarom

Nadere informatie

Protocol informatiebeveiligingsincidenten en datalekken VSNON

Protocol informatiebeveiligingsincidenten en datalekken VSNON Protocol informatiebeveiligingsincidenten en datalekken VSNON vastgesteld d.d. 9 november 08 De Wet Meldplicht Datalekken verplicht scholen om ernstige datalekken te melden bij de Autoriteit Persoonsgegevens

Nadere informatie

Seminar Trends in Business & IT bij woningcorporaties. Informatiebeveiliging

Seminar Trends in Business & IT bij woningcorporaties. Informatiebeveiliging Seminar Trends in Business & IT bij woningcorporaties Informatiebeveiliging Agenda Rondje verwachtingen Even voorstellen.. Informatiebeveiliging waarom? Stand van zaken bij corporaties Informatiebeveiliging

Nadere informatie

Hoe gaat GGZ-instelling Emergis om met informatie beveiliging en de Europese privacy verordening?

Hoe gaat GGZ-instelling Emergis om met informatie beveiliging en de Europese privacy verordening? Hoe gaat GGZ-instelling Emergis om met informatie beveiliging en de Europese privacy verordening? Inhoud 1. Introductie 2. Informatieveiligheid en privacy van alle kanten bedreigd 3. Het belang van privacy

Nadere informatie

Rapportage Informatiebeveiliging 2018

Rapportage Informatiebeveiliging 2018 Rapportage Informatiebeveiliging 2018 Titel: Rapportage Informatiebeveiliging 2018 Versie: 0.3 Datum: 3 mei 2019 Auteur(s): I.M.C. Mekers Inhoudsopgave Samenvatting... 2 1. Inleiding... 3 2. Activiteiten

Nadere informatie

Wat is ENSIA? ENSIA staat voor Eenduidige Normatiek Single Information Audit en betekent eenmalige informatieverstrekking en eenmalige IT-audit.

Wat is ENSIA? ENSIA staat voor Eenduidige Normatiek Single Information Audit en betekent eenmalige informatieverstrekking en eenmalige IT-audit. Alles over ENSIA UITVOERING Wat is ENSIA? ENSIA staat voor Eenduidige Normatiek Single Information Audit en betekent eenmalige informatieverstrekking en eenmalige IT-audit. Het project ENSIA heeft tot

Nadere informatie

Privacybeleid gemeente Wierden

Privacybeleid gemeente Wierden Privacybeleid gemeente Wierden Privacybeleid gemeente Wierden Binnen de gemeente Wierden wordt veel gewerkt met persoonsgegevens van burgers, medewerkers en (keten)partners. Persoonsgegevens worden voornamelijk

Nadere informatie

Protocol Beveiligingsincidenten en datalekken

Protocol Beveiligingsincidenten en datalekken Protocol Beveiligingsincidenten en datalekken Petrus Canisius College Vastgesteld juli 2018 (18 6227b) CDO: 4 juni 2018 MR: 2 juli 2018 CDO: 4 juni 2018 MR: 2 juli 2018 Protocol beveiligingsincidenten

Nadere informatie

1. Beveiligingsbijlage

1. Beveiligingsbijlage Bijlage 2 1. Beveiligingsbijlage 1.1 Omschrijving van de maatregelen zoals bedoeld in artikel 7 Verwerkersovereenkomst I. Omschrijving van de maatregelen om te waarborgen dat enkel bevoegd personeel toegang

Nadere informatie

ECIB/U201501573 Lbr. 15/079

ECIB/U201501573 Lbr. 15/079 Brief aan de leden T.a.v. het college en de raad informatiecentrum tel. (070) 373 8393 uw kenmerk bijlage(n) betreft Privacy: de Europese Algemene Verordening Gegevensbescherming & de Meldplicht Datalekken

Nadere informatie

Samenvatting Meldplicht Datalekken. Michael van der Vaart Head of Technology ESET Nederland

Samenvatting Meldplicht Datalekken. Michael van der Vaart Head of Technology ESET Nederland Samenvatting Meldplicht Datalekken & Michael van der Vaart Head of Technology ESET Nederland DISCLAIMER LET OP: Het gaat hier om een interpretatie van de omtrent de meldplicht datalekken. Deze interpretatie

Nadere informatie

Hoe operationaliseer ik de BIC?

Hoe operationaliseer ik de BIC? Hoe operationaliseer ik de BIC? Baseline Informatiebeveiliging Corporaties UTRECHT, 14 November 2017. Code voor Informatiebeveiliging NEN/ISO 27001; Informatietechnologie - Beveiligingstechnieken - Managementsystemen

Nadere informatie

E. Procedure datalekken

E. Procedure datalekken E. Procedure datalekken Inleiding Deze procedure maakt integraal onderdeel uit van het privacybeleid van de ons bestuur en is vastgesteld door het college van bestuur. De procedure bestaat uit verschillende

Nadere informatie

Agenda 10:00 Korte terugblik afgelopen half jaar - Presentatie 22 juni 2017 en diverse workshops - Nieuwe wet- en regelgeving van kracht

Agenda 10:00 Korte terugblik afgelopen half jaar - Presentatie 22 juni 2017 en diverse workshops - Nieuwe wet- en regelgeving van kracht (AVG) Introductie Peter van der Zwan Agenda 10:00 Korte terugblik afgelopen half jaar - Presentatie 22 juni 2017 en diverse workshops - Nieuwe wet- en regelgeving van kracht 10:15 AVG, hoe nu verder -

Nadere informatie

Informatiebeveiliging in Súdwest-Fryslân

Informatiebeveiliging in Súdwest-Fryslân Informatiebeveiliging in Súdwest-Fryslân Colofon drs. J.H. () Lepage MPA (voorzitter) dr. M.S. () de Vries (secretaris) dr. R.J. (Rick) Anderson (lid) Contactgegevens Postadres: Postbus 10.000, 8600 HA

Nadere informatie

Versie Wijzigingen Datum 1.1 VNG Realisatie lay-out

Versie Wijzigingen Datum 1.1 VNG Realisatie lay-out Privacybeleid IBD Versiebeheer Versie Wijzigingen Datum 1.1 VNG Realisatie lay-out 16-4-2018 Over de IBD De IBD is een gezamenlijk initiatief van alle Nederlandse Gemeenten. De IBD is de sectorale CERT

Nadere informatie

Meldplicht Datalekken Boetebevoegdheid toezichthouder Sebyde Privacy Impact Programma

Meldplicht Datalekken Boetebevoegdheid toezichthouder Sebyde Privacy Impact Programma Meldplicht Datalekken Boetebevoegdheid toezichthouder Sebyde Privacy Impact Programma Samenvatting Er zijn een aantal belangrijke wijzigingen doorgevoerd in de wetgeving met betrekking tot de privacy van

Nadere informatie

Timeline 2019 Een overzicht van de belangrijkste deadlines voor gemeenten op het gebied van security, audits en privacy.

Timeline 2019 Een overzicht van de belangrijkste deadlines voor gemeenten op het gebied van security, audits en privacy. Timeline 2019 Een overzicht van de belangrijkste deadlines voor gemeenten op het gebied van security, audits en privacy. PNIK Jaarlijkse rapportage aan de burgemeester Privacy 28 januari Internationale

Nadere informatie

BABVI/U201300696 Lbr. 13/057

BABVI/U201300696 Lbr. 13/057 Brief aan de leden T.a.v. het college en de raad informatiecentrum tel. (070) 373 8393 betreft Informatiebeveiliging uw kenmerk ons kenmerk BABVI/U201300696 Lbr. 13/057 bijlage(n) datum 6 juni 2013 Samenvatting

Nadere informatie

Protocol informatiebeveiligingsincidenten en datalekken

Protocol informatiebeveiligingsincidenten en datalekken Protocol informatiebeveiligingsincidenten en datalekken 1 Inhoud Inleiding... 2 Wet- en regelgeving datalekken... 2 Afspraken met leveranciers... 2 Werkwijze... 3 Uitgangssituatie... 3 De vier rollen...

Nadere informatie

Datum: 9 april 2018 Betreft: Art. 33 vragen: Privacy & AVG. Geacht college van Burgemeester en Wethouders Midden-Groningen,

Datum: 9 april 2018 Betreft: Art. 33 vragen: Privacy & AVG. Geacht college van Burgemeester en Wethouders Midden-Groningen, Datum: 9 april 2018 Betreft: Art. 33 vragen: Privacy & AVG Geacht college van Burgemeester en Wethouders Midden-Groningen, In de aanloop naar de AVG (Algemene Verordening Gegevensbescherming) die 25 mei

Nadere informatie

Quick scan Informatiebeveiliging gemeente Zoetermeer

Quick scan Informatiebeveiliging gemeente Zoetermeer Bes t uur l i j kenot a I nf or mat i ebev ei l i gi ng Dec ember2017 Quick scan Informatiebeveiliging gemeente Zoetermeer Conclusies en aanbevelingen Gemeenten beheren veel persoonlijke en gevoelige data

Nadere informatie

Verwerkersovereenkomst

Verwerkersovereenkomst Verwerkersovereenkomst STKKR verwerkt in sommige gevallen persoonsgegevens voor en in opdracht van de klant omdat de klant een software gebruikersovereenkomst (abonnement) met STKKR heeft. STKKR en de

Nadere informatie

Rekenkamercommissie Brummen

Rekenkamercommissie Brummen Rekenkamercommissie Brummen REKENKAMERBRIEF Privacy in de 3 decentralisaties INLEIDING Door de 3 decentralisaties verwerkt de gemeente vanaf 1 januari 2015 veel meer persoonlijke en privacygevoelige gegevens.

Nadere informatie

Algemeen privacybeleid gemeente Asten 2018

Algemeen privacybeleid gemeente Asten 2018 1 Algemeen privacybeleid gemeente Asten 2018 ALGEMEEN PRIVACYBELEID (AVG) GEMEENTE ASTEN Inhoud 1. Inleiding 3 2. Uitgangspunten 3 3. Rollen en bevoegdheden 4 Bestuur 4 - College van B&W 4 - Gemeenteraad

Nadere informatie

2.1 Borgen van rechten van betrokkenen Betrokkenen hebben het recht op inzage, correctie en dataportabiliteit van persoonsgegevens.

2.1 Borgen van rechten van betrokkenen Betrokkenen hebben het recht op inzage, correctie en dataportabiliteit van persoonsgegevens. Protocol AVG Buro Noorderlingen 1. Inleiding Dit protocol beschrijft het beleid dat door Buro Noorderlingen wordt gevoerd in het kader van de Algemene verordening gegevensbescherming (AVG). De verordening

Nadere informatie

Raadsmededeling - Openbaar

Raadsmededeling - Openbaar Raadsmededeling - Openbaar Nummer : 54/2016 Datum : 22 maart 2016 B&W datum : 22 maart 2016 Beh. ambtenaar : Annelies te Booij Portefeuillehouder : G. Berghoef Onderwerp : Meldplicht datalekken Aanleiding

Nadere informatie

Op 14 maart 2017 publiceerde het DNB Expertisecentrum Operationele en IT Risico's een memo 'Toelichting Toetsingskader Informatiebeveiliging 2017'.

Op 14 maart 2017 publiceerde het DNB Expertisecentrum Operationele en IT Risico's een memo 'Toelichting Toetsingskader Informatiebeveiliging 2017'. Inleiding Op 14 maart 2017 publiceerde het DNB Expertisecentrum Operationele en IT Risico's een memo 'Toelichting Toetsingskader Informatiebeveiliging 2017'. Hierin wordt aangegeven dat DNB in 2017 met

Nadere informatie

Aan de Voorzitter van de Tweede Kamer der Staten-Generaal Postbus EA Den Haag

Aan de Voorzitter van de Tweede Kamer der Staten-Generaal Postbus EA Den Haag > Retouradres Postbus 20011 2500 EA Den Haag Aan de Voorzitter van de Tweede Kamer der Staten-Generaal Postbus 20018 2500 EA Den Haag sorganisatie Turfmarkt 147 Den Haag Postbus 20011 2500 EA Den Haag

Nadere informatie

Information Security Management System ISMS ISO / NEN 7510

Information Security Management System ISMS ISO / NEN 7510 Information Security Management System ISMS ISO 27001 / NEN 7510 Uw (digitale) Informatie beveiligen 2 Uw (digitale) Informatie beveiligen Belang van uw patiënten Bescherming van uw onderneming Wettelijke

Nadere informatie

Bijeenkomst gemeenten zelfevaluaties 2016/2017. d.d. 31 januari te Utrecht

Bijeenkomst gemeenten zelfevaluaties 2016/2017. d.d. 31 januari te Utrecht Bijeenkomst gemeenten zelfevaluaties 2016/2017 d.d. 31 januari te Utrecht Dagindeling Plenair: Voorlopige Resultaten 2016 Zelfevaluaties (terugblik) Monitoring Vooruitblik zelfevaluatie-instrument 2017

Nadere informatie

Patiënten dossier & dataveiligheid Europese Privacy Verordening + ISO / NEN 7510

Patiënten dossier & dataveiligheid Europese Privacy Verordening + ISO / NEN 7510 Patiënten dossier & dataveiligheid Europese Privacy Verordening + ISO 27001 / NEN 7510 dataveiligheid Waveland.nu Doel van deze bijeenkomst: Inzicht in drie onderwerpen: 1. beveiligen van patiëntengegevens

Nadere informatie

Verklaring van Toepasselijkheid

Verklaring van Toepasselijkheid Verklaring van Toepasselijkheid Parantion Groep B.V. ISO27001:2013 Verklaring van toepasselijkheid_openbaar Extern vertrouwelijk Versie: 3.0 Parantion Groep B.V. Pagina 1 van 9 Datum: maart 2016 Document

Nadere informatie

ENSIA voor informatieveiligheid

ENSIA voor informatieveiligheid ENSIA voor informatieveiligheid Introductie ENSIA 2018 Handreiking voor ENSIA coördinatoren 2018 Agenda Welkom & introductie ENSIA ENSIA stelsel & participanten Rol ENSIA coördinator Fasen verantwoording

Nadere informatie

Mobiele gegevensdragers. Een operationeel product op basis van de Baseline Informatiebeveiliging Rijksdienst (BIR)

Mobiele gegevensdragers. Een operationeel product op basis van de Baseline Informatiebeveiliging Rijksdienst (BIR) Mobiele gegevensdragers Een operationeel product op basis van de Baseline Informatiebeveiliging Rijksdienst (BIR) Colofon Onderhavig operationeel product, behorende bij de Baseline Informatiebeveiliging

Nadere informatie

Definitieve versie d.d. 24 mei Privacybeleid

Definitieve versie d.d. 24 mei Privacybeleid Definitieve versie d.d. 24 mei 2018 Privacybeleid Procedure: MT/DB besluit d.d. 24 mei 2018 INLEIDING Binnen Rentree wordt gewerkt met persoonsgegevens van huurders, medewerkers en (keten)partners. Persoonsgegevens

Nadere informatie

Toelichting NEN7510 Informatiebeveiliging in de zorg. Drs. J.W.R. Schoemaker CISSP Security Officer/ Business Continuity Manager Erasmus MC

Toelichting NEN7510 Informatiebeveiliging in de zorg. Drs. J.W.R. Schoemaker CISSP Security Officer/ Business Continuity Manager Erasmus MC Toelichting NEN7510 Informatiebeveiliging in de zorg Drs. J.W.R. Schoemaker CISSP Security Officer/ Business Continuity Manager Erasmus MC Inhoud Toelichting informatiebeveiliging Aanpak van informatiebeveiliging

Nadere informatie

Procedure meldplicht datalekken

Procedure meldplicht datalekken Procedure meldplicht datalekken Gemeente Bunnik Versie : 2.0 Datum : april 2018 1 Inleiding Dit document omschrijft de procedure van de meldplicht datalekken Bij deze procedure horen twee bijlagen: IBD

Nadere informatie

Informatiebeveiligingsplan

Informatiebeveiligingsplan Voorwoord Het, de en de vallen elk onder een verschillend bevoegd gezag. Op het niveau van bestuur en intern toezicht is er sprake van een zogeheten personele unie: de directeur-bestuurder van het is tevens

Nadere informatie

In dit protocol is weergegeven hoe te handelen bij beveiligingsincidenten en datalekken. 2

In dit protocol is weergegeven hoe te handelen bij beveiligingsincidenten en datalekken. 2 Modelprotocol Meldplicht Datalekken Inleiding Op 1 januari 2016 is de meldplicht datalekken ingegaan. Deze meldplicht houdt in dat (naam instelling) direct een melding moet doen bij de Autoriteit Persoonsgegevens

Nadere informatie

HANDREIKING ENSIA VERANTWOORDING VOOR SAMENWERKINGSVERBANDEN

HANDREIKING ENSIA VERANTWOORDING VOOR SAMENWERKINGSVERBANDEN HANDREIKING ENSIA VERANTWOORDING VOOR SAMENWERKINGSVERBANDEN Datum 3 augustus 2017 Versie 0.5 2 INHOUDSOPGAVE 1 VERANTWOORDEN VANUIT SAMENWERKING... 4 2 EEN VERANTWOORDINGSSTELSEL & VERSCHILLENDE TOEZICHTHOUDERS...

Nadere informatie

UITTREKSEL en MANAGEMENTRAPPORTAGE

UITTREKSEL en MANAGEMENTRAPPORTAGE UITTREKSEL en MANAGEMENTRAPPORTAGE Zelfevaluatie Paspoorten en NIK Gemeente Achtkarspelen 2015 Uittreksel gemeente Achtkarspelen van de resultaten van de controle als bedoeld in artikel 94 van de Paspoortuitvoeringsregeling

Nadere informatie

Informatiebeveiligings- en privacybeleid (IBP) voor het SWV PPO Hoeksche Waard

Informatiebeveiligings- en privacybeleid (IBP) voor het SWV PPO Hoeksche Waard Stichting Samenwerkingsverband Passend Primair Onderwijs Hoeksche Waard Informatiebeveiligings- en privacybeleid (IBP) voor het SWV PPO Hoeksche Waard Vastgesteld door het dagelijks bestuur d.d. 18 december

Nadere informatie

Protocol Datalekken en beveiligingsincidenten LUCAS ONDERWIJS

Protocol Datalekken en beveiligingsincidenten LUCAS ONDERWIJS Protocol Datalekken en beveiligingsincidenten LUCAS ONDERWIJS Datum: 14-5-2018 Geactualiseerd en met instemming van de GMR (datum) door het CvB vastgesteld (datum) Inhoud Aanleiding... 3 Kader... 3 Afwegingen...

Nadere informatie

het College bescherming persoonsgegevens, gevestigd in Den Haag, te dezen vertegenwoordigd door de voorzitter, hierna te noemen: het CBP

het College bescherming persoonsgegevens, gevestigd in Den Haag, te dezen vertegenwoordigd door de voorzitter, hierna te noemen: het CBP Samenwerkingsovereenkomst tussen het ministerie van Binnenlandse Zaken en Koninkrijksrelaties en het College bescherming persoonsgegevens met het oog op de uitvoering van de zelfevaluatie BRP door gemeenten

Nadere informatie

Dit betekent dat u op 25 mei 2018 wettelijk verplicht bent om ten minste aan de volgende zes AVGmaatregelen

Dit betekent dat u op 25 mei 2018 wettelijk verplicht bent om ten minste aan de volgende zes AVGmaatregelen Brief aan de leden T.a.v. het college en de raad Datum 8 februari 2018 Ons kenmerk TIS/U201800068 Lbr. 18/003 Telefoon (070) 373 8393 Bijlage(n) - Onderwerp 2018 wordt het jaar van de nieuwe privacyregels

Nadere informatie

Ondersteunende processen Organisatie Informatiebeveiliging Melding Datalek

Ondersteunende processen Organisatie Informatiebeveiliging Melding Datalek 1 Toepassingsgebied De procedure is van toepassing wanneer er een incident plaatsvindt waardoor de exclusiviteit van de informatievoorziening wordt aangetast. 2 Doel Wanneer met betrekking tot informatiebeveiliging

Nadere informatie

NVRR workshop/presentatie Jaarcongres De controle van de effectiviteit van informatiebeveiliging

NVRR workshop/presentatie Jaarcongres De controle van de effectiviteit van informatiebeveiliging NVRR workshop/presentatie Jaarcongres De controle van de effectiviteit van informatiebeveiliging Kees Hintzbergen 25 mei 2018 Agenda Voorstellen Vragen! Wat is dat eigenlijk: risico? Hoe ziet de ideale

Nadere informatie

Plan 5 6-11 7 - 41-43 76-78

Plan 5 6-11 7 - 41-43 76-78 Plan Gegevens mag het? Rechtmatig verkregen gegevens grondslagen voor rechtmatige verwerking: Ondubbelzinnige toestemming, noodzakelijk voor uitvoeren overeenkomst, wettelijke plicht, bescherming vitale

Nadere informatie