Rapportage Informatiebeveiliging 2018

Maat: px
Weergave met pagina beginnen:

Download "Rapportage Informatiebeveiliging 2018"

Transcriptie

1 Rapportage Informatiebeveiliging 2018

2 Titel: Rapportage Informatiebeveiliging 2018 Versie: 0.3 Datum: 3 mei 2019 Auteur(s): I.M.C. Mekers

3 Inhoudsopgave Samenvatting Inleiding Activiteiten in Chief Information Security Officer Werkgroep Informatiebeveiliging Information Security Management System Aansluiting bij de Informatiebeveiligingsdienst Informatiebeveiligingsbeleid Informatiebeveiligingsplan Beveiligingsincidenten Relatie met privacy Resultaten zelfevaluatie in Resultaten zelfevaluatie BIG Resultaten per stelsel Zelfevaluaties BRP en PUN Zelfevaluatie Suwinet Zelfevaluatie DigiD Zelfevaluatie BAG Zelfevaluatie BGT Zelfevaluatie BRO Vooruitblik ISMS Bewustwording Maatregelen invoeren Basisregistraties

4 Samenvatting Het college van B&W van gemeente Asten legt jaarlijks verantwoording af over de uitvoering van het informatiebeveiligingsbeleid. Dit rapport bevat die verantwoording. Activiteiten in 2018 In 2018 is op het gebied van informatiebeveiliging het volgende gerealiseerd: Het Informatiebeveiligingsbeleid en een Verklaring van Toepasselijkheid zijn vastgesteld. Structurele formatie voor de CISO-functie is aanwezig en ingevuld. Het Information Management Security System is uitgebreid om efficiënter verantwoording af te kunnen leggen aan de toezichthouders. Beveiligingsincidenten In 2018 is er één datalek geweest bij Senzer met betrekking tot Astense burgers. Bij gemeente Asten zijn twee datalekken geweest. In alle gevallen is melding gedaan bij de Autoriteit Persoonsgegevens en in voorkomende gevallen zijn de betrokkenen geïnformeerd. Zelfevaluaties Gemeenten moeten richting de Rijksoverheid verantwoording afleggen over de Basisregistratie Personen (BRP), Paspoortuitvoeringsregeling (PUN), Digitale persoonsidentificatie (DigiD), Basisregistratie Adressen en Gebouwen (BAG), Basisregistratie Grootschalige Topografie (BGT), Basisregistratie Ondergrond (BRO) en de Structuur uitvoeringsorganisatie Werk en Inkomen (SUWI): Voor BRP en PUN scoort gemeente Asten op het inhoudelijke deel binnen de gestelde normen. Het beveiligingstechnische deel scoort wat lager op het gebied van toegangsbeveiliging en organisatie van de beveiliging. Sinds oktober 2018 is gemeente Asten DigiD aansluithouder. Op basis van het auditrapport heeft Logius vastgesteld dat gemeente Asten voldoet aan de voorwaarden DigiD. BAG en BGT scoren voldoende op het inhoudelijke deel. Over het beveiligingstechnische deel heeft geen terugkoppeling plaatsgevonden door de toezichthouder. BRO scoort onvoldoende. Hieraan worden, vanwege het niet verplichte karakter van de zelfevaluatie, door de toezichthouder nog geen consequenties verbonden. De gemeente heeft haar SUWI-taken op het gebied van o.a. de Participatiewet opgedragen aan Senzer. Desondanks blijft de gemeente verantwoordelijk voor Suwinet. Gemeente Asten gebruikt Suwinet Inkijk voor BPR-(adres)onderzoeken. In beide gevallen is door een externe IT-auditor vastgesteld dat wordt voldaan aan het gestelde normenkader. Vooruitblik 2019 Activiteiten voor 2019: In combinatie met voorlichting over privacy zal informatiebeveiliging onder de aandacht van de medewerkers worden gebracht om de bewustwording bij hen te vergroten. Het invoeren van de beveiligingsmaatregelen gaat in 2019 verder. Daarnaast zal een aanvang worden gemaakt met de invoer van de Baseline Informatiebeveiliging Overheid. Gegevens zijn één van de belangrijkste bedrijfsmiddelen van de gemeente. Aandacht voor de kwaliteit, actualiteit en compleetheid van de basisregistraties is daarom van groot belang. Speciale aandacht is nodig voor de implementatie van de BRO. 2

5 1. Inleiding Informatiebeveiliging is een actueel thema. De informatieveiligheid staat vanuit vele kanten onder druk en het aantal dreigingen neemt dagelijks toe. Het verlies van gegevens, uitval van ICT, of het door onbevoegden kennisnemen of manipuleren van bepaalde informatie kan ernstige gevolgen hebben voor de bedrijfsvoering. Ernstige incidenten hebben mogelijk negatieve gevolgen voor burgers, bedrijven, partners en de eigen organisatie. Informatieveiligheid is daarom van groot belang! Het begrip informatiebeveiliging heeft betrekking op: - Beschikbaarheid: het zorgdragen voor het beschikbaar zijn op de juiste tijd en plaats - van informatie en informatieverwerkende bedrijfsmiddelen. - Integriteit: het waarborgen van de correctheid, volledigheid, tijdigheid en controleerbaarheid van informatie en informatieverwerking. - Vertrouwelijkheid: het beschermen van informatie tegen kennisname en mutatie door onbevoegden. In de resolutie Informatieveiligheid, randvoorwaarde voor de professionele gemeente hebben de Nederlandse gemeenten uitgesproken hun informatiebeveiliging in te richten op een gestandaardiseerde en transparante wijze. Het college van B&W legt over het jaar 2018 verantwoording af over de status van informatiebeveiliging. In 2017 hebben alle gemeenten voor de eerste keer de verantwoording aan hun eigen toezichthouder, de raad, en de toezichthouders van het Rijk via de ENSIA systematiek uitgevoerd. ENSIA staat voor Eenduidige Normatiek Single Information Audit. ENSIA neemt de Baseline Informatiebeveiliging Gemeenten (BIG) als uitgangspunt. Vanuit deze horizontale (gemeentebrede) zelfevaluatie wordt eveneens de verantwoording aan de stelselhouders bij het Rijk afgeleid, de zogenaamde verticale verantwoording. De scope van ENSIA is als volgt: Implementatie Baseline Informatiebeveiliging Gemeenten (BIG) Basisregistratie Personen (BRP) Paspoortuitvoeringsregeling Nederland (PUN) Digitale persoonsidentificatie (DigiD) Basisregistratie Adressen en Gebouwen (BAG) Basisregistratie Grootschalige Topografie (BGT) Basisregistratie Ondergrond (BRO) Gezamenlijke Elektronische Voorzieningen Structuur uitvoeringsorganisatie Werk en Inkomen (GeVS/Suwinet) Een verkorte weergave van de uitkomsten treft u aan in deze rapportage en de bijbehorende infographic Informatiebeveiliging

6 2. Activiteiten in 2018 In de volgende paragrafen wordt beschreven wat er in 2018 organisatiebreed op het gebied van informatiebeveiliging is gerealiseerd. 2.1 Chief Information Security Officer De Chief Information Security Officer (CISO) is verantwoordelijk voor de coördinatie van en advisering over informatiebeveiliging. Aanvankelijk is deze CISO-functie tijdelijk ingevuld. Vanaf 1 maart 2018 is structurele formatie aanwezig en ingevuld. Daarmee heeft informatiebeveiliging een vaste plaats binnen de organisatie gekregen. 2.2 Werkgroep Informatiebeveiliging De BIG kent 11 aandachtsgebieden die een rol spelen in de informatiebeveiliging. Uiteraard speelt ICT hierin een grote rol, maar ook personeelsbeleid, gebouwenbeheer, procesbewaking en controlemechanismen zijn belangrijke schakels. In de werkgroep Informatiebeveiliging zijn verschillende vakdisciplines vertegenwoordigd. Door in werkgroepverband de informatiebeveiliging aan te pakken wordt bevorderd dat alle relevante aspecten in beeld zijn en dat maatregelen en acties in onderlinge samenhang worden beoordeeld. 2.3 Information Security Management System Als ondersteunende tool wordt een Information Security Management System (ISMS) gebruikt. Hiermee kunnen de BIG-maatregelen worden beheerd en gemonitord. De evaluatie van deze maatregelen moet ingebed gaan worden in de organisatiebrede P&C-cyclus. In 2018 is het ISMS uitgebreid met een ENSIA-module. Hiermee kan de gemeente efficiënter verantwoording afleggen aan het ministerie. 2.4 Aansluiting bij de Informatiebeveiligingsdienst De Informatiebeveiligingsdienst (IBD) is een onderdeel van VNG Realisatie. Zoals de meeste Nederlandse gemeenten is gemeente Asten aangesloten bij de IBD. De IBD ondersteunt en adviseert gemeenten op het gebied van informatiebeveiliging. Daarnaast geven zij informatie over mogelijke bedreigingen. De IDB onderhoudt contacten met het Nationaal Cyber Security Centrum (NCSC) dat op zijn beurt weer in verbinding staat met gelijksoortige internationale organisaties. 2.5 Informatiebeveiligingsbeleid Het college van B&W heeft in december 2018 het informatiebeveiligingsbeleid vastgesteld. In de periode zet de gemeente in op drie speerpunten voor doorontwikkeling van informatiebeveiliging. Informatieveiligheid is geborgd in de organisatie Het doel is om in control te zijn op het gebied van informatiebeveiliging. In control zijn betekent dat de gemeente weet welke passende technische en organisatorische maatregelen genomen moeten worden, welke maatregelen er al zijn en welke maatregelen nog moeten worden ingericht. 4

7 Het belang van informatieveiligheid is voor alle doelgroepen duidelijk Mensen zijn de sleutel tot informatiebeveiliging. Voor een beveiligingsincident dat uitmondt in een datalek is vaak niet meer nodig dan een klik op een verkeerd linkje, een verkeerd geadresseerde met gegevens over een burger, een verloren laptop of het uitlenen van een toegangspas. Dit risico kan alleen beheerst worden als dag-in-dag-uit gewerkt wordt aan bewustzijn van medewerkers, als medewerkers veilige tools en procedures ter beschikking hebben om hun werk te doen en als bestuurders zelf het goede voorbeeld geven. De P&C-cyclus voor informatieveiligheid is ingericht De implementatie van informatiebeveiliging is een continu proces. Omgevingsfactoren en navenante bedreigingen en kwetsbaarheden die deze met zich mee kunnen brengen, veranderen voortdurend. 2.6 Informatiebeveiligingsplan Op basis van het informatiebeveiligingsbeleid gaat jaarlijks een informatiebeveiligingsplan opgesteld worden. Hierin wordt aangegeven op welke wijze de informatiebeveiliging wordt verbeterd en welke tijdsplanning hierbij gehanteerd gaat worden. Een belangrijk punt voor 2019 is de implementatie van de Baseline Informatiebeveiliging Overheid (BIO). 2.7 Beveiligingsincidenten Beveiligingsincidenten zijn gebeurtenissen die inbreuk maken op de informatieveiligheid. Dat kan van alles zijn: verlies of verminking van gegevens, storingen op systemen, ongeautoriseerde inzage van gegevens. Deze incidenten kunnen veroorzaakt worden door menselijk handelen, door bewuste inbreuken zowel van binnenuit als van buitenaf of door het uitvallen van techniek bij onszelf of bij partners. Het aantal beveiligingsincidenten over 2018 is tot een minimum beperkt gebleven. Uitval van systemen heeft zich nauwelijks voorgedaan. Langdurige uitval (meer dan één uur) is helemaal niet voorgekomen. Storingen zijn beperkt gebleven tot deelsystemen. Door de IBD zijn we regelmatig gewaarschuwd voor mogelijke bedreigingen van buitenaf. De bekendste dreigingen waren zwakheden in chips die in nagenoeg alle computers en systemen voorkomen en een phishing campagne gericht op gebruikers van DigiD. Geen enkele van deze bedreigingen heeft daadwerkelijk invloed gehad op onze systemen en onze informatieverwerking. Gemeente Asten heeft in 2018 drie keer te maken gehad met een datalek. Deze vonden twee keer plaats in de verwerking binnen gemeente Asten en één keer in de verwerking binnen de gemeenschappelijke regeling Senzer. Van deze datalekken is conform de geldende richtlijnen melding gemaakt bij de Autoriteit Persoonsgegevens. In voorkomende gevallen zijn de betrokkenen geïnformeerd. 2.8 Relatie met privacy Met de komst van de Algemene Verordening Gegevensbescherming (AVG) per 25 mei 2018 is privacy volop in de schijnwerpers komen te staan. Privacy heeft alleen betrekking op persoonsgegevens, waarbij dat begrip overigens ook heel ruim is. Zo kan het kenteken van een auto beschouwd worden als een persoonsgegeven als het herleidbaar is tot een individueel 5

8 persoon. Informatiebeveiliging heeft een breder aandachtsgebied. De beveiliging is bijvoorbeeld ook gericht op de bedrijfscontinuïteit en beperkt zich niet tot uitsluitend persoonsgegevens. Toch is het niet vreemd dat privacy en informatiebeveiliging vaak in één adem worden genoemd. Een aantal beveiligingsmaatregelen is van directe invloed op het waarborgen van de privacy. Omgekeerd dragen privacy vereisten - zoals het afsluiten van verwerkersovereenkomsten - bij aan verhoging van de informatiebeveiliging. Informatiebeveiliging en privacy worden binnen gemeente Asten daarom in samenhang opgepakt. 6

9 3. Resultaten zelfevaluatie in Resultaten zelfevaluatie BIG Onderwerpen uit de BIG zijn: Beveiligingsbeleid Organisatie van de informatiebeveiliging Beheer van bedrijfsmiddelen Beveiliging van personeel Fysieke beveiliging en beveiliging van de omgeving Beheer van communicatie- en bedieningsprocessen Logische toegangsbeveiliging Verwerving, ontwikkeling en onderhoud van informatiesystemen Beveiligingsincidenten Bedrijfscontinuïteit Naleving In december 2018 heeft het college van B&W de Verklaring van Toepasselijkheid (VvT) vastgesteld. De VvT geeft een overzicht van de stand van zaken met betrekking tot de invoering van de BIG-maatregelen per november Status BIG-maatregelen per november % 20% 38% Volledig geïmplementeerd Deels geïmplementeerd Gepland Geaccepteerd risico 32% In totaal kent de BIG ruim 130 maatregelen. Bovenstaande grafiek geeft weer in hoeverre de maatregelen zijn geïmplementeerd. Een deel (38%) van de maatregelen is volledig ingevoerd en 32% van de maatregelen is gedeeltelijk geïmplementeerd. Dit laatste wil zeggen dat ze slechts in een deel van de organisatie ofwel tot op zeker hoogte zijn ingevoerd. Daarnaast is 20% van de maatregelen in zijn geheel (nog) niet ingevoerd. Een klein deel van de maatregelen (10%) wordt beschouwd als een geaccepteerd risico. 7

10 De BIG-maatregelen vallen globaal in drie categorieën uiteen. In de eerste plaats kent de BIG maatregelen die een direct beschermend karakter hebben. Denk daarbij aan het gebruik van wachtwoorden, het afsluiten van kwetsbare ruimtes, het maken van dagelijkse back-ups en het scannen van op virussen en andere bedreigingen. In deze categorie zijn al veel maatregelen doorgevoerd, maar deze kunnen op onderdelen nog aangescherpt worden. Daarnaast wijzigen de dreigingen van buitenaf continu, zodat een herbeoordeling van de effectiviteit van de maatregelen nodig blijft. De tweede categorie betreft procedurele maatregelen. Daarbij gaat het om afspraken binnen en tussen teams. Deze afspraken zijn er in veel gevallen wel, maar zijn niet altijd geformaliseerd en vastgelegd. Ten slotte is er nog een categorie maatregelen die te maken heeft met monitoring van en controle op de uitvoering van processen. Het afleggen van verantwoording in termen van meetbare resultaten moet verbeterd worden. Uit de VvT blijkt dat gemeente Asten nog stappen moet zetten om volledig te voldoen aan de normen. Op onderdelen zullen aanvullende beveiligingsmaatregelen nodig zijn, omdat daar hogere risico s bijvoorbeeld in verband met privacy gelden. Maar vanwege het tempo van technische ontwikkelingen en de menselijke factor is 100% informatieveiligheid een illusie. 3.2 Resultaten per stelsel Via de ENSIA systematiek is verantwoording afgelegd aan het Rijk. In de volgende paragrafen wordt per zelfevaluatie een toelichting gegeven. De bijbehorende rapportages zijn als bijlagen opgenomen bij deze rapportage Zelfevaluaties BRP en PUN De Basisregistratie Personen (BRP) is onderdeel van het stelsel van basisregistraties van de Nederlandse overheid. De Nederlandse overheid registreert persoonsgegevens in de BRP. Alle overheidsinstellingen en bestuursorganen (zoals de Belastingdienst) zijn verplicht voor hun taken gebruik te maken van die gegevens. Het gaat daarbij onder andere om naam, geboortedatum, geboorteplaats, verblijfplaats en familierelaties. Met deze gegevens wordt bijvoorbeeld een paspoort en identiteitskaart verstrekt of wordt de hoogte van een studietoelage berekend. Voor het uitgeven van paspoorten hebben gemeenten met betrekking tot. wetgeving te maken met de Paspoortuitvoeringsregeling Nederland 2001 (PUN). Jaarlijks moeten gemeenten verantwoording afleggen over het gebruik van de BRP en de PUN. Met de komst van ENSIA is het inhoudelijke deel afgesplitst van het beveiligingstechnische deel. Het inhoudelijke deel, dat onder andere kijkt naar de kwaliteit van de persoonsgegevens in het BRP en de inrichting van de verwerkingsprocessen, wordt door de vakafdeling uitgevoerd. Het beveiligingstechnische deel wordt op basis van de BIG-richtlijnen uitgevraagd. 8

11 De zelfevaluaties BRP 1 en PUN 2 zijn ingediend zodat de externe toezichthouder (het ministerie van Binnenlandse zaken en Koninkrijkszaken) zich hierover een oordeel kan vormen. Op het inhoudelijke deel van de zelfevaluaties scoort gemeente Asten binnen de gestelde normen. Het ENSIA-deel van de PNIK-vragenlijst voor de zelfevaluatie PUN scoort op het onderdeel toegangsbeveiliging wat lager, namelijk 89,9%. Het ENSIA deel van de BRP-vragenlijst scoort op het onderdeel organisatie van de beveiliging wat lager, namelijk 81,2%. Ten opzichte van de BRPzelfevaluatie 2017 is er een substantiële stijging in het percentage geïmplementeerde maatregelen merkbaar Zelfevaluatie Suwinet Suwinet is het systeem voor informatie-uitwisseling in de keten van werk en inkomen. Suwinet wordt beschikbaar gesteld onder bepaalde voorwaarden, de SUWI verantwoordingsrichtlijn. De SUWI Verantwoordingsrichtlijn bevat het normenkader met de normen waaraan de beveiliging van de Gegevensuitwisseling elektronische Voorziening Suwinet (GeVS) moet voldoen. De verantwoording aan de toezichthouder is gebeurd via een collegeverklaring 3 en bijlage 4 in voorgeschreven format. Onze externe auditor heeft deze beoordeeld en gewaarmerkt. Daarnaast heeft hij een assurance-rapport 5 opgesteld waarin staat dat de verklaring een juist beeld geeft van de werkelijkheid. Gemeenschappelijke regeling Senzer De gemeente heeft haar SUWI-taken op het gebied van de Participatiewet, IOAW en IOAZ opgedragen aan de gemeenschappelijke regeling Senzer als uitvoerend lichaam (mandaat). Desondanks blijft de gemeente verantwoordelijk voor Suwinet. In 2017 voldeed Senzer niet aan het gestelde normenkader. Senzer heeft de geconstateerde tekortkomingen in 2018 opgepakt. Ook in 2018 heeft Senzer een audit laten uitvoeren door een gecertificeerde IT-auditor. De zogenaamde Third Party Memorandum (TPM) die door de auditor is opgesteld laat zien dat Senzer aan het normenkader voldoet. Daardoor voldoet gemeente Asten (als verantwoordelijke) ook aan de normen. Burgerzaken Gemeente Asten gebruikt Suwinet Inkijk binnen Burgerzaken voor BRP-(adres)onderzoeken. In 2017 voldeed gemeente Asten niet aan het normenkader. Gemeente Asten heeft de geconstateerde tekortkomingen in 2018 opgepakt. Ook in 2018 heeft onze externe IT-auditor een audit uitgevoerd op het gebruik van Suwinet Inkijk en heeft geconstateerd dat gemeente Asten aan het normenkader voldoet. 1 Uittreksel zelfevaluatie BRP 2 Uittreksel zelfevaluatie PNIK 3 Collegeverklaring ENSIA 2018 inzake Informatiebeveiliging Suwinet 4 Bijlage bij collegeverklaring ENSIA 2018 inzake Informatiebeveiliging Suwinet 5 Assurance-rapport 9

12 3.2.3 Zelfevaluatie DigiD Sinds oktober 2018 is gemeente Asten DigiD aansluithouder. Binnen 2 maanden nadat de aansluiting is geactiveerd is een assessmentrapportage ingediend. Logius heeft op basis van het auditrapport vastgesteld dat gemeente Asten heeft voldaan aan de voorwaarden DigiD. In de eerste 14 maanden na activatie hoeft geen zelfevaluatie over de aansluiting uitgevoerd te worden Zelfevaluatie BAG Met het formeel van kracht worden van de gewijzigde Wet BAG in 2018 is de zelfcontrole BAG met ingang van 1 juli 2018 een wettelijke verplichting voor gemeentelijke bronhouders BAG. Aan de hand van de vragenlijst is de zelfevaluatie BAG uitgevoerd. Op grond daarvan is de verantwoordingsrapportage 6 opgesteld die door het college van B&W is vastgesteld. De zelfevaluatie BAG door de lijnverantwoordelijken levert een puntenscore op van 195 uit het maximaal aantal te behalen punten van 205. Deze score is te beoordelen als goed Borging proces Tijdigheid Volledigheid Juistheid Score Asten Maximale score Score gemeente Asten ten opzichte van de maximale score BAG Zelfevaluatie BGT Op basis van de Wet BGT is in het kader van horizontale en verticale verantwoording een methode van zelfcontrole ingevoerd. Over 2018 is de ENSIA BGT zelfcontrole een wettelijke verplichting. Aan de hand van de vragenlijst is de zelfevaluatie BGT uitgevoerd. Op grond daarvan is de verantwoordingsrapportage 7 opgesteld die door het college van B&W is vastgesteld. De zelfevaluatie BAG door de lijnverantwoordelijken levert een puntenscore op van 140 uit het maximaal aantal te behalen punten van 150. Deze score is te beoordelen als goed. 6 Verantwoordingsrapportage BAG Verantwoordingsrapportage BGT

13 Borging proces Tijdigheid Volledigheid Juistheid Score Asten Maximale score Score gemeente Asten ten opzichte van de maximale score BGT Zelfevaluatie BRO In navolging van de basisregistraties BAG en BGT wordt in het kader van horizontale en verticale verantwoording ook voor de basisregistratie BRO een methode voor zelfcontrole ingevoerd. De zelfcontrole over 2018 is nog niet wettelijk verplicht, maar door de toezichthouder wordt wel verwacht dat deze wordt uitgevoerd. Aan de hand van de vragenlijst is de zelfevaluatie BRO uitgevoerd. Op grond daarvan is de verantwoordingsrapportage 8 opgesteld die door het college van B&W is vastgesteld. De zelfevaluatie BRO door de lijnverantwoordelijken levert een puntenscore op van 20 uit het maximaal aantal te behalen punten van 120. Deze score is te beoordelen als onvoldoende. Hieraan worden, vanwege het niet verplichte karakter van de zelfevaluatie, door de toezichthouder nog geen consequenties verbonden Borging proces Tijdigheid Volledigheid Juistheid Score Asten Maximale score Score gemeente Asten ten opzichte van de maximale score BRO 8 Verantwoordingsrapportage BRO

14 4. Vooruitblik 2019 In de voorgaande hoofdstukken is beschreven wat er in 2018 organisatiebreed op het gebied van informatiebeveiliging is gerealiseerd en wat de resultaten van de zelfevaluaties zijn. In dit hoofdstuk wordt kort aangegeven waar de acties in 2019 liggen. 4.1 ISMS Het ISMS zal verder worden ingezet als beheerinstrument. Op dit moment is het vooral een tool voor de CISO, maar in de toekomst zullen ook andere actiehouders (zoals P&O en gebouwenbeheer) het ISMS gaan gebruiken voor het beheer van de voor hen relevante beveiligingsmaatregelen. De leverancier van ons ISMS gaat aanpassingen doorvoeren om de tool gereed te maken voor de BIO. Daarnaast worden speciale voorlichtings- en opleidingsdagen georganiseerd met uitleg en begeleiding van de te nemen conversiestappen. 4.2 Bewustwording De schade als gevolg van inbreuken op de informatieveiligheid loopt voor de Nederlandse gemeenten jaarlijks in de miljoenen euro s. Meer dan een kwart van die inbreuken is een gevolg van menselijk handelen. Het gaat dan om dingen die gebruikers doen of juist nalaten, door onwetendheid of doordat men zich niet bewust is van risico s. Op dit vlak is dus veel winst te behalen. In combinatie met voorlichting over privacy zal informatiebeveiliging regelmatig onder de aandacht van de medewerkers worden gebracht. Het heeft weinig zin om veel geld en inspanning te spenderen aan het inrichten van allerlei technische maatregelen als het menselijk handelen in de beveiligingsketen geen aandacht krijgt. 4.3 Maatregelen invoeren Het invoeren van de maatregelen gaat in 2019 verder. Dit betekent niet dat alle maatregelen ook tot in de volle breedte in 2019 ingevoerd zullen zijn. Daar is het aantal maatregelen te omvangrijk voor en bovendien speelt hierin ook een kostenaspect. De BIO is per 2020 de opvolger van de BIG waarbij het jaar 2019 als overgangsjaar is ingesteld. Het grote verschil tussen de BIG en BIO is dat de BIO op de meest actuele versie van ISO is gebaseerd en dat de BIO meer ruimte geeft voor het treffen van passende maatregelen op basis van risicomanagement. In 2019 zal een aanvang worden gemaakt met de implementatie van de BIO. Hierbij wordt gebruik gemaakt van de ondersteuning van de IBD en de leverancier van ons ISMS. 4.4 Basisregistraties Gegevens vormen de bouwstenen waaruit informatie voor de sturing, beheersing en uitvoering van de gemeentelijke processen wordt geproduceerd. Gegevens zijn hiermee één van de belangrijkste bedrijfsmiddelen van de gemeente en dienen daarom ook zo behandeld te worden. De kwaliteit, actualiteit en compleetheid van de basisregistraties is van groot belang. 12

15 Basisregistratie Personen en Paspoortuitvoeringsregeling Nederland Bij het implementeren van de BIG/BIO-maatregelen moet ten behoeve van de BRP en de PUN specifiek aandacht zijn voor toegangsbeveiliging en organisatie van de beveiliging. Basisregistratie Adressen en Gebouwen Aandacht voor gegevensaanlevering blijft belangrijk. De huidige manier van aanlevering kan in de toekomst zorgen voor een lager percentage tijdige verwerking. Basisregistratie Grootschalige Topografie Door uitbesteding en decentralisatie van taken en door versnippering van het applicatielandschap wordt het moeilijker om grip te houden op de processen. Directe communicatie is niet altijd meer mogelijk en geautomatiseerde berichtverwerking ontbreekt. Dit stelt extra eisen aan processen en de controles daarop. Basisregistratie Ondergrond In 2019 zal de BRO verder geïmplementeerd gaan worden. Naar verwachting zal het voor gemeente Asten hoofdzakelijk een aanpassing zijn in het inkooptraject en het Programma van Eisen voor opdrachten die worden uitgezet in de markt. Vervolgens moet goed opdrachtgeverschap in het proces geborgd worden zodat de juiste gegevens worden opgenomen in de landelijke voorziening. 13

Rapportage Informatiebeveiliging 2017

Rapportage Informatiebeveiliging 2017 Rapportage Informatiebeveiliging 2017 Titel: Rapportage Informatiebeveiliging 2017 Versie: 0.9 Datum: 23 mei 2018 Auteur(s): I.M.C. Mekers Inhoudsopgave Samenvatting... 2 1. Inleiding... 3 1.1 Leeswijzer...

Nadere informatie

Rapportage Informatiebeveiliging Gemeente Boekel 16 mei 2018

Rapportage Informatiebeveiliging Gemeente Boekel 16 mei 2018 Rapportage Informatiebeveiliging 2017 Gemeente Boekel 16 mei 2018 Inleiding Het college van burgemeester en wethouders van de gemeente Boekel legt over het jaar 2017 verantwoording af over de stand van

Nadere informatie

ECIB/U Lbr. 17/010

ECIB/U Lbr. 17/010 Brief aan de leden T.a.v. het college en de raad informatiecentrum tel. (070) 373 8393 betreft Informatieveiligheid en privacy uw kenmerk ons kenmerk ECIB/U201700133 Lbr. 17/010 bijlage(n) - datum 20 februari

Nadere informatie

Proces verantwoorden ENSIA Toelichting en formats voor college en de raad

Proces verantwoorden ENSIA Toelichting en formats voor college en de raad Proces verantwoorden ENSIA 2018 Toelichting en formats voor college en de raad Inleiding Introductie Deze handreiking maakt onderdeel uit van de ondersteunende documentatie voor het ENSIA verantwoordingsproces

Nadere informatie

Brief aan de leden T.a.v. het college en de raad. 21 maart ECIB/U Lbr. 17/017 (070)

Brief aan de leden T.a.v. het college en de raad. 21 maart ECIB/U Lbr. 17/017 (070) Brief aan de leden T.a.v. het college en de raad Datum 21 maart 2017 Ons kenmerk ECIB/U201700182 Lbr. 17/017 Telefoon (070) 373 8338 Bijlage(n) 1 Onderwerp nieuw verantwoordingsproces informatieveiligheid

Nadere informatie

Jaarverslag Informatiebeveiliging en Privacy

Jaarverslag Informatiebeveiliging en Privacy Jaarverslag Informatiebeveiliging en Privacy Jaarverslag informatieveiligheid en privacy Inleiding De gemeente Nederweert onderstreept het belang van informatieveiligheid en privacy. De grote hoeveelheid

Nadere informatie

ENSIA voor informatieveiligheid

ENSIA voor informatieveiligheid ENSIA voor informatieveiligheid Introductie ENSIA 2018 Handreiking voor ENSIA coördinatoren 2018 Agenda Welkom & introductie ENSIA ENSIA stelsel & participanten Rol ENSIA coördinator Fasen verantwoording

Nadere informatie

Informatieveiligheidsbeleid

Informatieveiligheidsbeleid Informatieveiligheidsbeleid Strategie organiseren informatiebeveiliging en bescherming privacy Versie : 1.0 Datum : 9 augustus 2017 Poststuknummer : 17.014110 1 Versie Informatie Versie Auteur Datum Omschrijving

Nadere informatie

ENSIA ROL- EN TAAKBESCHRIJVING VAN GEMEENTELIJKE STAKEHOLDERS

ENSIA ROL- EN TAAKBESCHRIJVING VAN GEMEENTELIJKE STAKEHOLDERS ENSIA ROL- EN TAAKBESCHRIJVING VAN GEMEENTELIJKE STAKEHOLDERS Datum 29 juni 2017 Versie 1 Status: Definitief Inhoud 1 Inleiding 3 2 Taken en verantwoordelijkheden van gemeentelijke stakeholders 4 2.1 College

Nadere informatie

Youri. CISO BUCH-gemeenten. Even voorstellen. Stuurgroeplid. Lammerts van Bueren. Grip op informatieveiligheid met ENSIA

Youri. CISO BUCH-gemeenten. Even voorstellen. Stuurgroeplid. Lammerts van Bueren. Grip op informatieveiligheid met ENSIA Even voorstellen Youri Lammerts van Bueren CISO BUCH-gemeenten Stuurgroeplid 1 Wat is ENSIA ENSIA: Eenduidige Normatiek Single Information Audit Nieuwe verantwoordingssystematiek voor gemeenten ten aanzien

Nadere informatie

Rapportage informatieveiligheid en privacy gemeente Delfzijl

Rapportage informatieveiligheid en privacy gemeente Delfzijl Rapportage informatieveiligheid en privacy gemeente Delfzijl 2017-2018 Achtergrond Als gemeente leggen wij vanaf 2017 verantwoording af aan de gemeenteraad over informatieveiligheid. Dit is in 2013 vastgelegd

Nadere informatie

Informatiebeveiliging En terugblik op informatiebeveiliging 2016

Informatiebeveiliging En terugblik op informatiebeveiliging 2016 Informatiebeveiliging 2017 En terugblik op informatiebeveiliging 2016 Missie Waken over betrouwbaarheid, integriteit en beschikbaarheid van de gegevens waarvoor de gemeente verantwoordelijk is. Voldoen

Nadere informatie

Handreiking Implementatie Specifiek Suwinet-normenkader Afnemers 2017

Handreiking Implementatie Specifiek Suwinet-normenkader Afnemers 2017 Handreiking Implementatie Specifiek Suwinet-normenkader Afnemers 2017 Versie 2.0 van mei 2019 Inhoud 1 Inleiding... 3 Waarom een handreiking voor de implementatie van het nieuwe normenkader?... 3 2 Algemene

Nadere informatie

In deze raadsinformatiebrief leest u de stand van zaken over de invoering van de AVG en BIG.

In deze raadsinformatiebrief leest u de stand van zaken over de invoering van de AVG en BIG. Raadsinformatiebrief Aan: Leden van de raad Van: College van burgemeester en wethouders Datum: 22 mei 2018 Onderwerp: Stand van zaken informatiebeveiliging en privacy Doel: Ter kennisname/ ter informatie

Nadere informatie

Dit voorstel gaat over de implementatie van de BIG, de AVG en de ENSIA en de gevolgen hiervan voor de gemeentelijke organisatie.

Dit voorstel gaat over de implementatie van de BIG, de AVG en de ENSIA en de gevolgen hiervan voor de gemeentelijke organisatie. Collegevoorstel Aanleiding / voorgeschiedenis Op 7 november 2017 bent u geïnformeerd over de Baseline informatiebeveiliging Nederlandse gemeenten (BIG), de Algemene Verordening Gegevensbescherming (AVG)

Nadere informatie

ENSIA voor Informatieveiligheid. Informatie voor Auditors

ENSIA voor Informatieveiligheid. Informatie voor Auditors ENSIA voor Informatieveiligheid Informatie voor Auditors 04072017 2 ENSIA: Wat vooraf ging Resolutie Informatieveiligheid een randvoorwaarde voor professionele dienstverlening Implementatie Baseline informatieveiligheid

Nadere informatie

Timeline 2019 Een overzicht van de belangrijkste deadlines voor gemeenten op het gebied van security, audits en privacy.

Timeline 2019 Een overzicht van de belangrijkste deadlines voor gemeenten op het gebied van security, audits en privacy. Timeline 2019 Een overzicht van de belangrijkste deadlines voor gemeenten op het gebied van security, audits en privacy. PNIK Jaarlijkse rapportage aan de burgemeester Privacy 28 januari Internationale

Nadere informatie

Handreiking Implementatie Specifiek Suwinetnormenkader

Handreiking Implementatie Specifiek Suwinetnormenkader Handreiking Implementatie Specifiek Suwinetnormenkader Afnemers 2017 Inhoud 1 Inleiding 3 1.1 Waarom een handreiking voor de implementatie van het nieuwe normenkader? 3 2 Algemene verschillen Verantwoordingsrichtlijn

Nadere informatie

René IJpelaar VIAG-congres, 3 november ISMS. Een slimme implementatie én. goede borging van de BIG

René IJpelaar VIAG-congres, 3 november ISMS. Een slimme implementatie én. goede borging van de BIG ISMS 1. Opening 2. Kwaliteitscirkel informatieveiligheid 3. ISMS 2.0 en slimme, integrale aanpak BIG Speciaal: Slim Samenwerkende Gemeenten 4. Beveiliging 5. ISMS 3.0 gebruikersplatform 6. Contentreleases

Nadere informatie

Programma Borging veilige gegevensuitwisseling via Suwinet Normenkader Suwinet. Webinar, 28 juni 2017

Programma Borging veilige gegevensuitwisseling via Suwinet Normenkader Suwinet. Webinar, 28 juni 2017 Programma Borging veilige gegevensuitwisseling via Suwinet Normenkader Suwinet Webinar, 28 juni 2017 Agenda Algemeen: verschillen oude en nieuwe normenkader Relatie met ENSIA Highlights Norm voor norm

Nadere informatie

ACCORIS. Gemeente Houten ENSIA Datum rapport: 26 april 2018 Dit rapport heeft 7 pagina's Rapportnummer: AAS

ACCORIS. Gemeente Houten ENSIA Datum rapport: 26 april 2018 Dit rapport heeft 7 pagina's Rapportnummer: AAS Bijlage gemeente Houten: IS18.00915 Gemeente Houten ENSIA 2017 Datum rapport: 26 april 2018 Dit rapport heeft 7 pagina's Rapportnummer: AAS2018-252 Assurancerapport van de onafhankelijke IT-auditor Aan:

Nadere informatie

Assurancerapport van de onafhankelijke IT-auditor

Assurancerapport van de onafhankelijke IT-auditor Assurancerapport van de onafhankelijke IT-auditor Aan: College van burgemeester en wethouders van gemeente Renswoude Ons oordeel Wij hebben de bijgevoegde Collegeverklaring ENSIA 2017 inzake informatiebeveiliging

Nadere informatie

Format presentatie Kick-off

Format presentatie Kick-off Format presentatie Kick-off Dit format kan worden gebruikt om een presentatie te geven bij de kick-off. De eerste sheets gaan in op achtergrond en effecten van ENSIA die voor alle gemeenten vergelijkbaar

Nadere informatie

ENSIA. Het audit perspectief. René IJpelaar Achmed Bouazza Werkgroep ENSIA. 4 juli 2017

ENSIA. Het audit perspectief. René IJpelaar Achmed Bouazza Werkgroep ENSIA. 4 juli 2017 ENSIA Het audit perspectief René IJpelaar Achmed Bouazza Werkgroep ENSIA 4 juli 2017 Agenda Even voorstellen Uitgangspunten ENSIA Auditproces ENSIA voor de IT auditor Aandachtspunten bij het auditproces

Nadere informatie

Handleiding ENSIA-tool. voor gemeenten

Handleiding ENSIA-tool. voor gemeenten Eén slimme verantwoording voor informatieveiligheid Handleiding ENSIA-tool voor gemeenten September 2017, versie 2.5 ENSIA is een initiatief van de VNG en de ministeries van BZK, I&M en SZW Inhoud Inleiding...

Nadere informatie

Format assurance over de juistheid van de collegeverklaring ENSIA 2017 van gemeente [naam gemeente]

Format assurance over de juistheid van de collegeverklaring ENSIA 2017 van gemeente [naam gemeente] Format assurance over de juistheid van de collegeverklaring ENSIA 2017 van gemeente [naam gemeente] Opdrachtbevestiging Versie [1.0] Datum [ ] Status [ ] 1 Colofon Titel Assurance over de juistheid van

Nadere informatie

Aan welke eisen moet het beveiligingsplan voldoen?

Aan welke eisen moet het beveiligingsplan voldoen? Vragen en antwoorden n.a.v. brief aan colleges van B&W en gemeenteraden over verplichtingen Wet Bescherming Persoonsgegevens (WBP), de Wet SUWI en de Wet Eenmalige Gegevensuitvraag. Aan welke eisen moet

Nadere informatie

Onderwerp: Informatiebeveiligingsbeleid 2014-2018 BBV nr: 2014/467799

Onderwerp: Informatiebeveiligingsbeleid 2014-2018 BBV nr: 2014/467799 Collegebesluit Onderwerp: Informatiebeveiligingsbeleid 2014-2018 BBV nr: 2014/467799 1. Inleiding In 2011 zorgde een aantal incidenten rond de beveiliging van overheidsinformatie er voor dat met andere

Nadere informatie

Welkom bij parallellijn 1 On the Move 15.10 16.00 uur

Welkom bij parallellijn 1 On the Move 15.10 16.00 uur Welkom bij parallellijn 1 On the Move 15.10 16.00 uur Stap 5 van de BIG Hoe draagt u zorg voor de gemeentelijke verantwoording over het informatiebeveiligingsbeleid? ENSIA 1 Project ENSIA Paulien van der

Nadere informatie

HANDREIKING ENSIA VERANTWOORDING VOOR SAMENWERKINGSVERBANDEN

HANDREIKING ENSIA VERANTWOORDING VOOR SAMENWERKINGSVERBANDEN HANDREIKING ENSIA VERANTWOORDING VOOR SAMENWERKINGSVERBANDEN Datum 3 augustus 2017 Versie 0.5 2 INHOUDSOPGAVE 1 VERANTWOORDEN VANUIT SAMENWERKING... 4 2 EEN VERANTWOORDINGSSTELSEL & VERSCHILLENDE TOEZICHTHOUDERS...

Nadere informatie

Quick scan Informatiebeveiliging gemeente Zoetermeer

Quick scan Informatiebeveiliging gemeente Zoetermeer Bes t uur l i j kenot a I nf or mat i ebev ei l i gi ng Dec ember2017 Quick scan Informatiebeveiliging gemeente Zoetermeer Conclusies en aanbevelingen Gemeenten beheren veel persoonlijke en gevoelige data

Nadere informatie

Algemeen privacybeleid gemeente Asten 2018

Algemeen privacybeleid gemeente Asten 2018 1 Algemeen privacybeleid gemeente Asten 2018 ALGEMEEN PRIVACYBELEID (AVG) GEMEENTE ASTEN Inhoud 1. Inleiding 3 2. Uitgangspunten 3 3. Rollen en bevoegdheden 4 Bestuur 4 - College van B&W 4 - Gemeenteraad

Nadere informatie

Bijeenkomst gemeenten zelfevaluaties 2016/2017. d.d. 31 januari te Utrecht

Bijeenkomst gemeenten zelfevaluaties 2016/2017. d.d. 31 januari te Utrecht Bijeenkomst gemeenten zelfevaluaties 2016/2017 d.d. 31 januari te Utrecht Dagindeling Plenair: Voorlopige Resultaten 2016 Zelfevaluaties (terugblik) Monitoring Vooruitblik zelfevaluatie-instrument 2017

Nadere informatie

: Privacy & informatiebeveiliging. Rob Stadt IT coördinator, DPO (FG) Koninklijk Nederlands Genootschap voor Fysiotherapie

: Privacy & informatiebeveiliging. Rob Stadt IT coördinator, DPO (FG) Koninklijk Nederlands Genootschap voor Fysiotherapie : Privacy & informatiebeveiliging Rob Stadt IT coördinator, DPO (FG) Koninklijk Nederlands Genootschap voor Fysiotherapie Deel 1 Wet en regelgeving Risicoanalyse Bepalen kwetsbaarheden en bedreigingen

Nadere informatie

2 3 MEI 28H. uw kenmerk. ons kenmerk. Lbr. 14/042

2 3 MEI 28H. uw kenmerk. ons kenmerk. Lbr. 14/042 Brief aan de leden T.a.v. het college en de raad 2 3 MEI 28H Vereniging van Nederlandse Gemeenten informatiecentrum tel. (070) 373 8393 uw kenmerk bījlage(n) betreft Voortgang Informatieveiligheid ons

Nadere informatie

Verantwoordingsrichtlijn GeVS 2019 (versie )

Verantwoordingsrichtlijn GeVS 2019 (versie ) Verantwoordingsrichtlijn GeVS 2019 (versie 1.2 1 ) Doelstelling Het doel van deze verantwoordingsrichtlijn is het vastleggen van de gezamenlijk te hanteren beveiligingsnormen en van de gezamenlijke afspraken

Nadere informatie

VERWERKERS- OVEREENKOMST <NAAM BEDRIJF> Bestaande uit: Deel 1. Data Pro Statement Deel 2. Standaardclausules voor verwerkingen. Versie <versie/datum>

VERWERKERS- OVEREENKOMST <NAAM BEDRIJF> Bestaande uit: Deel 1. Data Pro Statement Deel 2. Standaardclausules voor verwerkingen. Versie <versie/datum> VERWERKERS- OVEREENKOMST Bestaande uit: Deel 1. Data Pro Statement Deel 2. Standaardclausules voor verwerkingen Versie DEEL 1: DATA PRO STATEMENT Dit Data Pro Statement vormt

Nadere informatie

Raadsmededeling - Openbaar

Raadsmededeling - Openbaar Raadsmededeling - Openbaar Nummer : 54/2016 Datum : 22 maart 2016 B&W datum : 22 maart 2016 Beh. ambtenaar : Annelies te Booij Portefeuillehouder : G. Berghoef Onderwerp : Meldplicht datalekken Aanleiding

Nadere informatie

concept besluitenlijst b en w-vergadering

concept besluitenlijst b en w-vergadering concept enlijst b en w-vergadering Aanwezig Burgemeester M. Salet Wethouder T. van Vugt Wethouder C.P. Dijkstra Wethouder R.A. Tetteroo Wethouder M. Bunnik Wethouder H. Niezen Gemeentesecretaris/ algemeen

Nadere informatie

ENSIA en Assurance. Van concept naar praktijk. Drs. ing. Peter D. Verstege RE RA. 31 oktober 2017

ENSIA en Assurance. Van concept naar praktijk. Drs. ing. Peter D. Verstege RE RA. 31 oktober 2017 ENSIA en Assurance Van concept naar praktijk Drs. ing. Peter D. Verstege RE RA 31 oktober 2017 Agenda Traject tot 31 oktober 2017 Assurance 2017 Stip aan de horizon Organisatie aan de zijde van NOREA Status

Nadere informatie

De zelfcontrole BRO. Algemene toelichting bij de vragenlijst. Versie Datum 14 april 2018 Status. Definitief concept

De zelfcontrole BRO. Algemene toelichting bij de vragenlijst. Versie Datum 14 april 2018 Status. Definitief concept De zelfcontrole BRO Algemene toelichting bij de vragenlijst Versie 0.99 Datum 14 april 2018 Status Definitief concept De zelfcontrole BRO Colofon Kerndepartement BZK Dir. Ruimtelijke Ordening Turfmarkt

Nadere informatie

Ver V eniging eniging v an Nede rlandse meenten In deze sessie Wat vooraf ging Waarom vind ik ENSIA belangrijk? ENSIA the basics

Ver V eniging eniging v an Nede rlandse meenten In deze sessie Wat vooraf ging Waarom vind ik ENSIA belangrijk? ENSIA the basics In deze sessie Wat vooraf ging Waarom vind ik ENSIA belangrijk? ENSIA the basics Wat betekent ENSIA voor uw College Wat betekent ENSIA voor uw Raad Gemeentelijk organiseren ENSIA: Wat vooraf ging Waarom

Nadere informatie

Verklaring van Toepasselijkheid en Informatiebeveiligingsbeleid

Verklaring van Toepasselijkheid en Informatiebeveiligingsbeleid Openbaar Onderwerp Verklaring van Toepasselijkheid en Informatiebeveiligingsbeleid Programma Bestuur en Middelen BW-nummer Portefeuillehouder H. Tiemens, B. van Hees, H. Bruls Samenvatting De gemeente

Nadere informatie

NVRR workshop/presentatie Jaarcongres De controle van de effectiviteit van informatiebeveiliging

NVRR workshop/presentatie Jaarcongres De controle van de effectiviteit van informatiebeveiliging NVRR workshop/presentatie Jaarcongres De controle van de effectiviteit van informatiebeveiliging Kees Hintzbergen 25 mei 2018 Agenda Voorstellen Vragen! Wat is dat eigenlijk: risico? Hoe ziet de ideale

Nadere informatie

Ondersteuning op de toetsing van Suwinet uit de Collegeverklaring

Ondersteuning op de toetsing van Suwinet uit de Collegeverklaring 27 augustus 2018 ENSIA Nieuwsbrief In deze nieuwsbrief de volgende onderwerpen: Formats Collegeverklaringen Ondersteuning op de toetsing van Suwinet uit de Collegeverklaring Nieuwe ENSIA-coördinator? Geef

Nadere informatie

Informatiebeveiligingsbeleid. Stichting Pensioenfonds Chemours

Informatiebeveiligingsbeleid. Stichting Pensioenfonds Chemours Informatiebeveiligingsbeleid Stichting Pensioenfonds Chemours Versiebeheer Versie Datum Van Verspreid aan 0.1 J.W. Kinders W. Smouter Vroklage Goedkeuring Versie Goedgekeurd door Datum 2 INHOUD Algemeen

Nadere informatie

Informatiebeveiligingsbeleid 2015-2018

Informatiebeveiligingsbeleid 2015-2018 Inleiding Dit document geeft de beleidsuitgangspunten voor de Gemeente Hilversum weer als het gaat om informatiebeveiliging/ informatieveiligheid. In dit document worden de (wettelijke en landelijke) normen

Nadere informatie

VERWERKERS- OVEREENKOMST <NAAM BEDRIJF>

VERWERKERS- OVEREENKOMST <NAAM BEDRIJF> VERWERKERS- OVEREENKOMST Bestaande uit: Deel 1. Data Pro Statement Deel 2. Standaardclausules voor verwerkingen Versie: April 2019 5. Beoogd gebruik Product/dienst A is ontworpen

Nadere informatie

Gemeente Alphen aan den Rijn

Gemeente Alphen aan den Rijn Informatiebeveiligingsbeleid (t.b.v. ICT Forum Lokale Overheid) Van een Informatiebeveiligingsbeleid naar de dagelijkse praktijk Maart 2016, afdeling I&A Informatiebeveiligingsbeleid Informatiebeveiligingsbeleid

Nadere informatie

Verantwoordingsrapportage

Verantwoordingsrapportage Verantwoordingsrapportage Beheer en Bestuur Basisregistratie Grootschalige Topografie Bronhouder ZZ-ICTU-1 Datum vaststelling rapportage: Datum dagelijks bestuur vaststelling: Datum agendering algemeen

Nadere informatie

VOORWOORD. 1 Code voor informatiebeveiliging, Nederlands Normalisatie Instituut, Delft, 2007 : NEN-ISO.IEC 27002.

VOORWOORD. 1 Code voor informatiebeveiliging, Nederlands Normalisatie Instituut, Delft, 2007 : NEN-ISO.IEC 27002. Gesloten openheid Beleid informatiebeveiliging gemeente Leeuwarden 2014-2015 VOORWOORD In januari 2003 is het eerste informatiebeveiligingsbeleid vastgesteld voor de gemeente Leeuwarden in de nota Gesloten

Nadere informatie

Informatiebeveiliging binnen de gemeente Delft COMMISSIE ECONOMIE, FINANCIËN EN BESTUUR

Informatiebeveiliging binnen de gemeente Delft COMMISSIE ECONOMIE, FINANCIËN EN BESTUUR Informatiebeveiliging binnen de gemeente Delft COMMISSIE ECONOMIE, FINANCIËN EN BESTUUR 26 SEPTEMBER 2018 INLEIDING Onderzoeksvraag: Zijn de persoonsgegevens en andere gevoelige informatie bij de gemeente

Nadere informatie

Informatieveiligheid & Privacy Hardinxveld- Giessendam Duiding ten behoeve van Gemeenteraad

Informatieveiligheid & Privacy Hardinxveld- Giessendam Duiding ten behoeve van Gemeenteraad Informatieveiligheid & Privacy Hardinxveld- Giessendam Duiding ten behoeve van Gemeenteraad Gemeente Hardinxveld-Giessendam Bas Verheijen (CISO) 12 oktober 2017 Introductie Bas Verheijen, CISO (Chief Information

Nadere informatie

IT Auditor en ENSIA. Bijdrage Maarten Mennen. 31 oktober 2017

IT Auditor en ENSIA. Bijdrage Maarten Mennen. 31 oktober 2017 IT Auditor en ENSIA Bijdrage Maarten Mennen 31 oktober 2017 IT auditor, auditproject IT auditor en zijn verantwoordelijkheid in het kader van ENSIA: (*) Centraal staat het adequaat voorbereiden en inrichten

Nadere informatie

Informatiebeveiligingsbeleid

Informatiebeveiligingsbeleid Unit : Bedrijfsvoering Auteur : Annemarie Arnaud de Calavon : : Datum : 17-11-2008 vastgesteld door het CvB Bestandsnaam : 20081005 - Informatiebeveiliging beleid v Inhoudsopgave 1 INLEIDING... 3 1.1 AANLEIDING...

Nadere informatie

De zelfcontrole BAG. Toelichting bij de vragenlijst ENSIA/BAG. Versie 0.6. Datum 19 juli 2017

De zelfcontrole BAG. Toelichting bij de vragenlijst ENSIA/BAG. Versie 0.6. Datum 19 juli 2017 De zelfcontrole BAG Toelichting bij de vragenlijst ENSIA/BAG Versie 0.6 Datum 19 juli 2017 Status def 1 Colofon Directoraat Generaal Ruimte en Water Directie Ruimtelijke Ontwikkeling Rijnstraat 8, Den

Nadere informatie

Privacy & online. 9iC9I

Privacy & online.   9iC9I Privacy & online https://www.youtube.com/watch?v=f7pyhn 9iC9I AVG en de gemeente Wat komt er op ons af? Daniël Bloemers 23 november 2017 Informatieveiligheid en de gemeente Privacy en het werk Waarom ibewust:

Nadere informatie

Checklist Beveiliging Persoonsgegevens

Checklist Beveiliging Persoonsgegevens Checklist Beveiliging Persoonsgegevens Beveiliging is een één van de belangrijkste vereisten binnen het privacyrecht. Iedere organisatie zal passende technische en organisatorische maatregelen moeten treffen

Nadere informatie

Innovatie in een veranderd risicolandschap

Innovatie in een veranderd risicolandschap Innovatie in een veranderd risicolandschap Kees Hintzbergen, adviseur IBD Het is toegestaan om voor eigen gebruik foto s te maken tijdens deze bijeenkomst. Foto s mogen niet zonder toestemming van de afgebeelde

Nadere informatie

A2 PROCEDURE MELDEN DATALEKKEN

A2 PROCEDURE MELDEN DATALEKKEN A2 PROCEDURE MELDEN DATALEKKEN Deze procedure voorziet in een gestructureerde wijze voor het melden van datalekken in het kader van de Wet bescherming persoonsgegevens (Wbp) en de Wet meldplicht datalekken.

Nadere informatie

ons kenmerk ECIB/U201600732 Lbr. 16/046

ons kenmerk ECIB/U201600732 Lbr. 16/046 Brief aan de leden T.a.v. het college en de raad informatiecentrum tel. (070) 373 8393 betreft Ontwikkelingen informatieveiligheid Samenvatting uw kenmerk ons kenmerk ECIB/U201600732 Lbr. 16/046 bijlage(n)

Nadere informatie

INFORMATIESESSIE INFORMATIEVEILIGHEID EN AVG. 25 juni 2018 Paul Frencken Johan van Middelkoop

INFORMATIESESSIE INFORMATIEVEILIGHEID EN AVG. 25 juni 2018 Paul Frencken Johan van Middelkoop INFORMATIESESSIE INFORMATIEVEILIGHEID EN AVG 25 juni 2018 Paul Frencken Johan van Middelkoop GEBRUIKTE AFKORTINGEN Afkorting Betekenis AVG Algemene Verordening Gegevensbescherming (ook wel de privacy wetgeving)

Nadere informatie

Aantoonbaar in control op informatiebeveiliging

Aantoonbaar in control op informatiebeveiliging Aantoonbaar in control op informatiebeveiliging Agenda 1. Introductie key2control 2. Integrale interne beheersing 3. Informatiebeveiliging 4. Baseline Informatiebeveiliging Gemeenten 5. Demonstratie ISMS

Nadere informatie

De zelfcontrole BGT. Algemene toelichting bij de vragenlijst. Versie Datum 21 maart 2018 Status. Definitief concept

De zelfcontrole BGT. Algemene toelichting bij de vragenlijst. Versie Datum 21 maart 2018 Status. Definitief concept Algemene toelichting bij de vragenlijst Versie 0.99 Datum 21 maart 2018 Status Definitief concept Colofon Kerndepartement BZK Dir. Ruimtelijke Ordening Turfmarkt 147, Den Haag Contactpersoon A.A. van de

Nadere informatie

Handreiking. Opstellen collegeverklaring ENSIA Versie 2.0. Vereniging van Nederlandse Gemeenten

Handreiking. Opstellen collegeverklaring ENSIA Versie 2.0. Vereniging van Nederlandse Gemeenten Handreiking Opstellen collegeverklaring ENSIA 2018 Versie 2.0 Vereniging van Nederlandse Gemeenten Nassaulaan 12 2514 JS Den Haag Versie 2.0 Januari 2019 Versie Datum Aanpassing 1.0 16 januari 2019 2.0

Nadere informatie

Rapportage 2018 Q4 / 2019 Q1 Informatiebeveiliging & Privacybescherming

Rapportage 2018 Q4 / 2019 Q1 Informatiebeveiliging & Privacybescherming Rapportage 2018 Q4 / 2019 Q1 Informatiebeveiliging & Privacybescherming Indeling Dreigingsbeeld Incidenten en datalekken Informatiebeveiligingsbeleid 2019: stand van zaken SIEM en SOC, Responsible Disclosure

Nadere informatie

ENSIA en Assurance. Ervaringen 2017 als basis voor uitvoering 2018 Drs. Ing. Peter D. Verstege RE RA. 31 oktober 2018

ENSIA en Assurance. Ervaringen 2017 als basis voor uitvoering 2018 Drs. Ing. Peter D. Verstege RE RA. 31 oktober 2018 ENSIA en Assurance Ervaringen 2017 als basis voor uitvoering 2018 Drs. Ing. Peter D. Verstege RE RA NOREA-werkgroep ENSIA 31 oktober 2018 Agenda Lessons learned 2017 Aangepaste handreiking ENSIA 2018 en

Nadere informatie

Informatiebeveiligings- en privacy beleid. Haagsche Schoolvereeniging

Informatiebeveiligings- en privacy beleid. Haagsche Schoolvereeniging Informatiebeveiligings- en privacy beleid Haagsche Schoolvereeniging 1 INLEIDING... 3 1.1 INFORMATIEBEVEILIGING EN PRIVACY... 3 2 DOEL EN REIKWIJDTE... 3 3 UITGANGSPUNTEN... 4 3.1 ALGEMENE BELEIDSUITGANGSPUNTEN...

Nadere informatie

Rekenkamercommissie Brummen

Rekenkamercommissie Brummen Rekenkamercommissie Brummen REKENKAMERBRIEF Privacy in de 3 decentralisaties INLEIDING Door de 3 decentralisaties verwerkt de gemeente vanaf 1 januari 2015 veel meer persoonlijke en privacygevoelige gegevens.

Nadere informatie

UITTREKSEL en MANAGEMENTRAPPORTAGE

UITTREKSEL en MANAGEMENTRAPPORTAGE UITTREKSEL en MANAGEMENTRAPPORTAGE Zelfevaluatie Paspoorten en NIK Gemeente Hoogeveen 2015 Uittreksel gemeente Hoogeveen van de resultaten van de controle als bedoeld in artikel 94 van de Paspoortuitvoeringsregeling

Nadere informatie

TOELICHTING OP GAP-ANALYSE. Een van de producten van de operationele variant van de Baseline Informatiebeveiliging Nederlandse Gemeenten (BIG)

TOELICHTING OP GAP-ANALYSE. Een van de producten van de operationele variant van de Baseline Informatiebeveiliging Nederlandse Gemeenten (BIG) TOELICHTING OP GAP-ANALYSE Een van de producten van de operationele variant van de Baseline Informatiebeveiliging Nederlandse Gemeenten (BIG) Colofon Naam document Toelichting op GAP-analyse Versienummer

Nadere informatie

2015; definitief Verslag van bevindingen

2015; definitief Verslag van bevindingen Inspectie SZW Ministerie van Sociale Zaken en Werkgelegenheid > Retouradres Postbus 90801 2509 LV Den Haag De Gemeenteraad van Nederweert Postbus 2728 6030AA NEDERWEERT Programma 8 Postbus 90801 2509 LV

Nadere informatie

Openheid versus Informatiebeveiliging. Klik om tekst toe te voegen Kaj Siekman, CISO, Utrecht

Openheid versus Informatiebeveiliging. Klik om tekst toe te voegen Kaj Siekman, CISO, Utrecht Openheid versus Informatiebeveiliging Klik om tekst toe te voegen Kaj Siekman, CISO, Utrecht k.siekman@utrecht.nl - Waarde van informatie Risico's digitaal werken Maatregelen digitaal werken Data is het

Nadere informatie

Gemeente Veenendaal. ICT-beveiligingsassessment. Suwinet Inkijk Ten behoeve van gemeenten Rhenen en Renswoude. Audit Services

Gemeente Veenendaal. ICT-beveiligingsassessment. Suwinet Inkijk Ten behoeve van gemeenten Rhenen en Renswoude. Audit Services Gemeente Veenendaal ICT-beveiligingsassessment Suwinet Inkijk Ten behoeve van gemeenten Rhenen en Renswoude Datum rapport: 6 april 2018 Rapportnummer: AAS2018-254 Dit rapport heeft 13 pagina s Inhoudsopgave

Nadere informatie

Voorstel Informatiebeveiliging beleid Twente

Voorstel Informatiebeveiliging beleid Twente Datum: Enschede, 5 februari 2014 Voor: Kernteam SSNT d.d. 12-2-2014 Betreft Agenda punt 4 beslisdocument informatiebeveiliging, Bijlage 1 Voorstel Informatiebeveiliging beleid Twente (Format ter besluitvorming)

Nadere informatie

Mit VERZONDEN 2 4 ME! Geachte leden van de raad,

Mit VERZONDEN 2 4 ME! Geachte leden van de raad, Mit Gemeente Delft Controlling Bezoekadres: Gemeente Delft Stationsplein 1 2611 BV Delft Retouradres : Postbus 78, 2600 ME Delft Aan de leden van de gemeenteraad VERZONDEN 2 4 ME! 2018 Behandeld door:

Nadere informatie

De 10 bestuurlijke principes voor informatiebeveiliging

De 10 bestuurlijke principes voor informatiebeveiliging Baseline De 10 bestuurlijke principes voor informatiebeveiliging Behorende bij de Baseline Informatiebeveiliging Overheid (BIO) Colofon Copyright 2019 Vereniging van Nederlandse Gemeenten (VNG). Alle rechten

Nadere informatie

Wat is ENSIA? ENSIA staat voor Eenduidige Normatiek Single Information Audit en betekent eenmalige informatieverstrekking en eenmalige IT-audit.

Wat is ENSIA? ENSIA staat voor Eenduidige Normatiek Single Information Audit en betekent eenmalige informatieverstrekking en eenmalige IT-audit. Alles over ENSIA UITVOERING Wat is ENSIA? ENSIA staat voor Eenduidige Normatiek Single Information Audit en betekent eenmalige informatieverstrekking en eenmalige IT-audit. Het project ENSIA heeft tot

Nadere informatie

Stappenplan naar GDPR compliance

Stappenplan naar GDPR compliance Stappenplan naar GDPR compliance In samenwerking met ESET heeft Mazars een whitepaper geschreven met als doel om meer inzicht te geven in het ontstaan en de gevolgen van de General Data Protection Regulation

Nadere informatie

Verantwoordingsrichtlijn

Verantwoordingsrichtlijn Verantwoordingsrichtlijn Verantwoordingsrichtlijn t.b.v. de edp-audit voor de beveiliging van Suwinet. Door Jan Breeman BKWI Verantwoordingsrichtlijn Verantwoording over de beveiliging van Suwinet De Regeling

Nadere informatie

De zelfcontrole BGT. Algemene toelichting bij de vragenlijst (v ) Versie 0.3. Datum 20 juli 2017 Status

De zelfcontrole BGT. Algemene toelichting bij de vragenlijst (v ) Versie 0.3. Datum 20 juli 2017 Status Algemene toelichting bij de vragenlijst (v0.5 20072017) Versie 0.3 Datum 20 juli 2017 Status Colofon Kerndepartement IenM Dir. Ruimtelijke Ontwikkeling Rijnstraat 8, Den Haag Contactpersoon A.A. van de

Nadere informatie

Informatiebeveiliging

Informatiebeveiliging Informatiebeveiliging HKZ, november 2016 Wie ik ben: adviseur/trainer/qarebase begeleiden bij kwaliteitsmanagement en certificering Lead Auditor Kiwa, o.a. HKZ, ISO 9001, ZKN, VMS, NEN 7510 en NEN-ISO

Nadere informatie

Informatiebeveiligings- en privacybeleid (IBP) voor het SWV PPO Hoeksche Waard

Informatiebeveiligings- en privacybeleid (IBP) voor het SWV PPO Hoeksche Waard Stichting Samenwerkingsverband Passend Primair Onderwijs Hoeksche Waard Informatiebeveiligings- en privacybeleid (IBP) voor het SWV PPO Hoeksche Waard Vastgesteld door het dagelijks bestuur d.d. 18 december

Nadere informatie

Datalekken (en privacy!)

Datalekken (en privacy!) Datalekken (en privacy!) Anita van Nieuwenborg Strategisch adviseur Privacy Gerard Heimans Adviseur Informatiebeveiliging 2 En wat is privacy? - Persoonlijke vrijheid - Recht op een persoonlijke levenssfeer

Nadere informatie

Privacybeleid gemeente Wierden

Privacybeleid gemeente Wierden Privacybeleid gemeente Wierden Privacybeleid gemeente Wierden Binnen de gemeente Wierden wordt veel gewerkt met persoonsgegevens van burgers, medewerkers en (keten)partners. Persoonsgegevens worden voornamelijk

Nadere informatie

Een Information Security Management System: iedereen moet het, niemand doet het.

Een Information Security Management System: iedereen moet het, niemand doet het. ADVIESRAPPORT Een Information Security Management System: iedereen moet het, niemand doet het. Een onderzoek naar de betekenis van het ISMS ter borging van de Baseline Informatiebeveiliging Nederlandse

Nadere informatie

Anita van Nieuwenborg. Informatiebeveiligingsdienst Het is nu of nooit Assen, 6 Maart 2014

Anita van Nieuwenborg. Informatiebeveiligingsdienst Het is nu of nooit Assen, 6 Maart 2014 Anita van Nieuwenborg Informatiebeveiligingsdienst Het is nu of nooit Assen, 6 Maart 2014 De IBD Gezamenlijk initiatief VNG en KING Opgericht vanuit behoefte van gemeenten aan coördinatie en ondersteuning

Nadere informatie

Raadsbrief. Onderwerp Zelfevaluatie Informatieveiligheid Registratienummer Datum 13 maart 2018 Betreft

Raadsbrief. Onderwerp Zelfevaluatie Informatieveiligheid Registratienummer Datum 13 maart 2018 Betreft Raadsbrief Onderwerp Zelfevaluatie Informatieveiligheid Registratienummer 676896 Datum 13 maart 2018 Betreft Paragraaf 5: Bedrijfsvoering Portefeuillehouder drs. H.A.M. Nauta-van Moorsel MPM Medewerker

Nadere informatie

Aan uw raad is het volgende toegezegd: Toezeggingen college van B&W in Commissies en Raad (september 2015) TCM 09 21 mei 2015

Aan uw raad is het volgende toegezegd: Toezeggingen college van B&W in Commissies en Raad (september 2015) TCM 09 21 mei 2015 Bedrijfsvoering De gemeenteraad van Bloemendaal Datum : 19 augustus 2015 Uw kenmerk : Ons kenmerk : 2015056815 Behandeld door : J. van der Hulst Doorkiesnummer : 023-522 5592 Onderwerp : Rapportage informatiebeveiliging

Nadere informatie

BIJLAGE 2: BEVEILIGINGSBIJLAGE

BIJLAGE 2: BEVEILIGINGSBIJLAGE BIJLAGE 2: BEVEILIGINGSBIJLAGE De Verwerker is overeenkomstig de AVG en artikel 7 en 8 Verwerkersovereenkomst verplicht passende technische en organisatorische maatregelen te nemen ter beveiliging van

Nadere informatie

rliiiiihihhiiiivi.ilhn

rliiiiihihhiiiivi.ilhn Inspectie SZW Ministerie van Sociale Zaken en Werkgelegenheid > Retouradres Postbus 90801 2509 LV Den Haag De Gemeenteraad van Terneuzen Postbus 35 4530 AA TERNEUZEN rliiiiihihhiiiivi.ilhn Postbus 90801

Nadere informatie

Openbare besluitenlijst van de vergadering van burgemeester en wethouders d.d. 2 april 2019

Openbare besluitenlijst van de vergadering van burgemeester en wethouders d.d. 2 april 2019 Openbare besluitenlijst van de vergadering van burgemeester en wethouders d.d. 2 april 2019 Aanwezig: mr. drs. J.M. Vroomen, burgemeester; J.P. Scheele, L.G.M. Bongers, B. Jaspers Faijer, wethouders; J.W.H.

Nadere informatie

UITTREKSEL EN MANAGEMENTRAPPORTAGE. Zelfevaluatie Vragenlijst BRP 2016 van de gemeente Hoogeveen

UITTREKSEL EN MANAGEMENTRAPPORTAGE. Zelfevaluatie Vragenlijst BRP 2016 van de gemeente Hoogeveen UITTREKSEL EN MANAGEMENTRAPPORTAGE Zelfevaluatie Vragenlijst BRP 2016 van de gemeente Hoogeveen Uittreksel gemeente Hoogeveen van de resultaten van het onderzoek als bedoeld in artikel 4.3 Wet BRP Het

Nadere informatie

De zelfcontrole BAG. Toelichting bij de vragenlijst ENSIA/BAG. Versie 1.0

De zelfcontrole BAG. Toelichting bij de vragenlijst ENSIA/BAG. Versie 1.0 De zelfcontrole BAG Toelichting bij de vragenlijst ENSIA/BAG Versie 1.0 Datum Status 9 april2018 definitief 1 Colofon Ministerie van Binnenlandse Zaken en Koninkrijksrelaties Directoraat Generaal Bestuur,

Nadere informatie

ENSIA door gemeenten. 31 oktober 2017 Edith van Ruijven

ENSIA door gemeenten. 31 oktober 2017 Edith van Ruijven ENSIA door gemeenten 31 oktober 2017 Edith van Ruijven ensia@kinggemeenten.nl 2 3 Boodschap voor gemeenten Gemeenten verantwoorden zich aan de eigen toezichthouder. Gemeenten voeren zelfevaluatie informatieveiligheid

Nadere informatie

kwaliteitsinstituut nederlandse gemeenten in opdracht van vereniging van nederlandse gemeenten

kwaliteitsinstituut nederlandse gemeenten in opdracht van vereniging van nederlandse gemeenten het suwinet-normenkader en de big kwaliteitsinstituut nederlandse gemeenten in opdracht van vereniging van nederlandse gemeenten De Informatiebeveiligingsdienst voor gemeenten (IBD) is een gezamenlijk

Nadere informatie

,,i,i,,,i,.,i i,i ii. 09 mrt 2016/0010. Datum O 6HAART 2015 Betreft Onderzoek Veilig gebruik Suwinet 2014; definitief Verslag van bevindingen Bunnik

,,i,i,,,i,.,i i,i ii. 09 mrt 2016/0010. Datum O 6HAART 2015 Betreft Onderzoek Veilig gebruik Suwinet 2014; definitief Verslag van bevindingen Bunnik Inspectie SZW Ministerie van Sociale Zaken en Werkgelegenheid > Retouradres Postbus 90801 2509 LV Den Haag De Gemeenteraad van Bunnik Postbus 5 3980 CA BUNNIK,,i,i,,,i,.,i i,i ii 09 mrt 2016/0010 Postbus

Nadere informatie

Tweede Kamer der Staten-Generaal

Tweede Kamer der Staten-Generaal Tweede Kamer der Staten-Generaal 2 Vergaderjaar 2018 2019 26 448 Structuur van de uitvoering werk en inkomen (SUWI) Nr. 609 BRIEF VAN DE STAATSSECRETARIS VAN SOCIALE ZAKEN EN WERKGELEGENHEID Aan de Voorzitter

Nadere informatie

Bijzonderheden jaarrekening FAMO bijeenkomst 15 december 2017

Bijzonderheden jaarrekening FAMO bijeenkomst 15 december 2017 Bijzonderheden jaarrekening 2017 FAMO bijeenkomst 15 december 2017 Agenda Bijzonderheden jaarrekening Sociaal Domein ENSIA BBV Bijzonderheden jaarrekening SD Rechtmatigheid SD Landelijk protocol Administratieve

Nadere informatie