Vlaamse Toezichtcommissie voor het elektronische bestuurlijke gegevensverkeer. Organisatiebeheersing en informatieveiligheid

Vergelijkbare documenten
Vlaamse Toezichtcommissie voor het elektronische bestuurlijke gegevensverkeer SHOPT-IT Informatieveiligheid omdat het moet!

Vlaamse Toezichtcommissie voor het elektronische bestuurlijke gegevensverkeer. Voorstelling VTC Informatieveiligheid CENTRUMSTEDEN

Voorstelling VTC Informatieveiligheid Scholen Shopt-IT 2014

SHOPT-IT Informatieveiligheid omdat het kan! Organisatiebeheersing en informatieveiligheid

Overheidscommunicatie en privacy

Organisatie Informatieveiligheid.

Vlaamse Toezichtcommissie voor het elektronische bestuurlijke gegevensverkeer & Commissie voor de bescherming van de persoonlijke levenssfeer

Informatieveiligheid. Omdat het moet!? ShoptIT 8 mei 2014 Ivan Stuer

Impact AVG op de lokale overheden

Het belang van informatieveiligheid van persoonsgegevens vandaag en morgen

van de verwerking van persoonsgegevens (hierna WVP), inzonderheid artikel 29;

Informatieveiligheidsconsulent. 23 sept 2014 Gent

Praktijkgerichte aanpak van informatieveiligheid: hoe overeenstemmen met GDPR?

DE VLAAMSE REGERING, Gelet op het decreet van 18 juli 2008 betreffende het elektronische bestuurlijke gegevensverkeer, artikel 9;

NOTA AAN DE VLAAMSE REGERING

VLAAMS AGENTSCHAP VOOR PERSONEN MET EEN HANDICAP

#vvsg_gdpr Impact van het AVG-Decreet op lokale overheden rol VTC

DE VLAAMSE REGERING, Gelet op het decreet van 20 februari 2009 betreffende de Geografische Data- Infrastructuur Vlaanderen, artikel 22, laatste lid;

Informatieveiligheid, de praktische aanpak

Wat met de privacy? 19 januari

HOOGDRINGENDE PUNTEN. Samenwerkingsovereenkomst met Rimo voor de ondersteuning van Het Open Poortje OPENBARE VERGADERING

GDPR. een stand van zaken

1. De Vlaamse Toezichtcommissie voor het elektronische bestuurlijke gegevensverkeer (hierna: "VTC");

Mobimix-infosessie 19 maart 2009

Informatieveiligheid in Lokale besturen. gezamenlijk veiligheidsbeleid uitwerken! uitwerken?

Sectoraal Comité van de Sociale Zekerheid en van de Gezondheid Afdeling Sociale Zekerheid

Veiligheidsconsulentschap ten behoeve van lokale overheden

Vlaamse Toezichtcommissie voor het elektronische bestuurlijke gegevensverkeer. Advies VTC nr. 02/2012 van 10 juli 2012

Informatiebeveiligingsbeleid

VAST BUERAU VERGADERING VAN 4 FEBRUARI 2019

1. De Vlaamse Toezichtcommissie voor het elektronische bestuurlijke gegevensverkeer (hierna: "de VTC");

INFORMATIEVEILIGHEID OOSTENDE.BE ALGEMENE PRIVACYVERKLARING VAN DE STAD OOSTENDE

Vlaamse Toezichtcommissie voor het elektronische bestuurlijke gegevensverkeer. Beraadslaging VTC nr. 37/2013 van 11 september 2013

ALGEMENE VERORDENING GEGEVENSBESCHERMING

Privacywet. Vlaamse Sociale Bescherming

POLICY : VEILIGHEIDSBEHEERDER. Auteur André Staquet Andere auteurs Versie 0.1.a Update 22/06/2005 Naam Functie Datum Herzien door Goedgekeurd door

Gelet op de bijzondere wet van 8 augustus 1980 tot hervorming der instellingen, in het bijzonder artikel 5, 1 en 92bis;

Informatieveiligheidsbeleid. Gemeenteraad van 31 maart 2016

Privacy in de (MAGDA)kijker

Definitieve versie d.d. 24 mei Privacybeleid

Sectoraal Comité van de Sociale Zekerheid en van de Gezondheid Afdeling «Sociale zekerheid»

AFDELING 9. ORGANISATIEBEHEERSING EN INTERNE AUDIT

Huishoudelijk reglement van de Commissie voor de bescherming van de persoonlijke levenssfeer van 26 juni 2003 (reglement CBPL) 17

ALGEMENE VERORDENING GEGEVENSBESCHERMING

TITEL I OPRICHTING VAN EEN INTERN VERZELFSTANDIGD AGENTSCHAP "INTERNE AUDIT VAN DE VLAAMSE ADMINISTRATIE"

Brussel, COMMISSIE VOOR DE BESCHERMING VAN DE PERSOONLIJKE LEVENSSFEER BERAADSLAGING FO Nr 01 / 2005 van 10 januari 2005

Waarom informatieveiligheid. Omdat het actueel is:

1. De Vlaamse Toezichtcommissie voor het elektronische bestuurlijke gegevensverkeer (hierna: "de VTC");

GDPR. To panic or not to panic?

1. De Vlaamse Toezichtcommissie voor het elektronische bestuurlijke gegevensverkeer (hierna: "VTC");

Thema-audit Informatiebeveiliging bij lokale besturen

Deze privacyverklaring heeft betrekking op de verwerking van persoonsgegevens van:

3. Gelet op het besluit van de Vlaamse Regering van 15 mei 2009 betreffende de veiligheidsconsulenten;

oprichting van de Gegevensbeschermingsautoriteit, Advies nr. 92/2018 van 26 september 2018

INFORMATIEVEILIGHEID OMDAT HET MOET INFORMATIEVEILIGHEID OMDAT HET KAN (LOONT)

DE VLAAMSE REGERING, Gelet op het decreet van 26 maart 2004 betreffende de openbaarheid van bestuur, artikel 22, eerste lid;

Infosessie Externe audit voor de lokale besturen Vrijdag 13/12/2013

Voorwoord. Peter Truijens. directeur-bestuurder Samenwerkingsverband Passend Onderwijs IJmond

Gedragscode Zoomit. In dit document:

HRM in GDPR. 06 feb 2017 Gent. Eddy Van der Stock Voorzitter V-ICT-OR vzw Voorzitter LOLA npo. V-ICT-OR Vlaamse ICT Organisatie

De Commissie voor de bescherming van de persoonlijke levenssfeer;

VLAAMSE TOEZICHTCOMMISSIE VOOR HET ELEKTRONISCHE BESTUURLIJKE GEGEVENSVERKEER BESTUURSPLAN

Dataprotectie op school

checklist in 10 stappen voorbereid op de AVG. human forward.

Privacyverklaring. Stad Roeselare

onderzoek en privacy WAT ZEGT DE WET

Doelstellingenmanagement en monitoring vanuit de auditbril. Eddy Guilliams 1 april 2014

Informatiebeveiligings- en privacybeleid (IBP) voor het SWV PPO Hoeksche Waard

Gelet op de aanvraag van het Belgische Rode Kruis ontvangen op 11/10/2011;

Sectoraal Comité van de Sociale Zekerheid en van de Gezondheid Afdeling «Sociale Zekerheid»

AVG OVEREENKOMST GEGEVENSVERWERKING TUSSEN TWEE VERANTWOORDELIJKEN

Privacy policy. AGH (Administratie Groep Holland) Postbus CA Rijswijk ZH BIC ABNANL2A 1

De toezichtcommissie is een adviserend orgaan voor alle betrokken instanties bij de verwerking van persoonsgegevens in het kader van dit decreet.

Privacyverklaring. Versie 1-28 juni Dienst Organisatie. Tel.:

PRIVACYVERKLARING STAD HALEN - OCMW HALEN

GDPR: Ontwikkelingen in privacy en de impact op de overheid

FOBID Informatie. 13 November Mr.dr. Mirjam Elferink

Gelet op het decreet van 8 mei 2009 betreffende het Centraal Referentieadressenbestand (hierna: het CRABdecreet );

Betreft: Advies op eigen initiatief inzake het decreet betreffende de Vlaamse sociale bescherming

PRIVACYREGLEMENT. de publieke uitvoerder van re-integratieactiviteiten in de Leidse regio, onderdeel van de gemeentelijke instelling DZB Leiden.

Gelet op het decreet van 8 mei 2009 betreffende het Centraal Referentieadressenbestand (hierna: het CRABdecreet );

Beraadslaging VTC nr. 16/2016 van 30 maart 2016

1AFSPRAAK.NL 1KAPPER.NL 1BEAUTYAFSPRAAK.NL

Algemene verordening gegevensbescherming

PRIVACYVERKLARING OCMW LICHTERVELDE

Minimale normen informatieveiligheid en privacy Overzicht

Verwerkersovereenkomst

Welke gegevens we verzamelen en waarom we die verzamelen. Hoe we die gegevens gebruiken.

Waarom informatieveiligheid. Omdat het actueel is:

ALGEMENE VERORDENING GEGEVENS BESCHERMING

Welke gegevens we verzamelen en waarom we die verzamelen. Hoe we die gegevens gebruiken.

Sectoraal Comité van de Sociale Zekerheid en van de Gezondheid Afdeling «Sociale Zekerheid»

De Commissie voor de bescherming van de persoonlijke levenssfeer;

tot de verwerking van persoonsgegevens (hierna WVG ); Advies nr. 147/2018 van 19 december 2018

Functieprofiel Functionaris Gegevensbescherming

Artikel 2 Toepassingsgebied van de privacyverklaring

Aan de Voorzitter van de Tweede Kamer der Staten-Generaal Postbus EA Den Haag

Data Protection Impact Assessment (DPIA)

AFDELING 4. HET STUURORGAAN VLAAMS INFORMATIE- EN ICT-BELEID

HUISHOUDELIJK REGLEMENT VAN DE VLAAMSE TOEZICHTCOMMISSIE VOOR HET ELEKTRONISCHE BESTUURLIJKE GEGEVENSVERKEER

Transcriptie:

voor het elektronische bestuurlijke gegevensverkeer Organisatiebeheersing Caroline Vernaillen & Anne Teughels 21 maart 2013

INLEIDING Wie zijn wij Waarom informatieveiligheid Hoe past informatieveiligheid in organisatiebeheersing 2

Overheidscommunicatie Wie zijn wij o adviseurs van de VTC o De voor het elektronische bestuurlijke gegevensverkeer WIE Opgericht bij E-GOV decreet Verantwoording aan Vlaams Parlement Controleren van stromen van persoonsgegevens die uitgaan van een Vlaamse instantie Hoe:1 machtigen van die stromen 2 adviezen (regelgeving, VDI-decreet) 3 beantwoorden van vragen en begeleiding 3

WAAROM De jongste maanden zagen we de fraudes bij onlinebankieren toenemen, zegt CEO Michel Vermaerke van Febelfin, de Belgische federatie van de financiële sector. Vaak gebruiken de fraudeurs persoonlijke informatie om het vertrouwen van de slachtoffers te winnen, en hen met een geloofwaardig verhaal te overtuigen om hun codes te openbaren. Met de virale video wilden we mensen duidelijk maken dat ze zulke informatie vaak zelf op het internet hebben achtergelaten. Soms zonder het zelf te beseffen. https://www.youtube.com/watch?v=f7pyhn9ic9i en enkele voorbeelden bij overheden 4

http://www.computerweekly.com/news/2240084015/ UK-government-loses-data-on-25-million-Britons http://news.cnet.com/u.k.-government-losespensioner-data/2100-1029_3-6223493.html http://webwereld.nl/nieuws/108815/weercertificatenleverancier-overheid-gehackt.html http://frontpage.fok.nl/nieuws/214628/1/1/50/franseoverheid-gehackt.html 5

WAAROM NMBS heeft een groter probleem dan het denkt De gegevens van 1,5 miljoen NMBS-klanten zijn gelekt. En dat is een veel groter probleem dan wij denken. Dat dit zomaar kon gebeuren is al bedroevend. Maar de manier waarop de NMBS met deze situatie omgaat is nóg bedroevender. De NMBS ondernam via twitter weliswaar een minieme poging tot het aanbieden van verontschuldigingen, op zijn website is van enig excuus geen sprake. Integendeel, het spoorbedrijf gaat direct in de verdediging en minimaliseert het datalek. Het gaat om een gedeelte van het klantenbestand (anderhalf miljoen! anderhalf! miljoen!) dat maar een heel korte tijd beschikbaar zou zijn geweest (in werkelijkheid ging het om bijna een maand). Het zou bovendien enkel zichtbaar zijn voor wie geavanceerde kennis heeft van zoekmachines. Een geruststellende gedachte: je opa kon de gegevens niet raadplegen. Bron: http://samfeys.be/nmbs-heeft-een-groter-probleem-dan-het-denkt/ Zie ook: http://datanews.knack.be/ict/nieuws/nmbs-lek-naar-justitie/article-4000229416512.htm 6

HOE Hoe past informatieveiligheid in organisatiebeheersing? 7

HOE 8

Bescherming van persoonsgegevens geldt in meeste domeinen organisatiebeheersing HR: personeelsgegevens! Communicatie: klantengegevens, cookies, sociale media, Facilitair: gebouwinfrastructuur, toegang, bewaking Cultuur: deontologie, awareness, sociale media ICT: natuurlijk 9

HOE Bij de uitbouw of optimalisatie van de organisatiebeheersing moeten de volgende principes voor ogen gehouden worden: Organisatiebeheersing is ingebouwd in de processen en loopt continu. Organisatiebeheersing is een zaak van iedereen. Organisatiebeheersing verschaft redelijke zekerheid. 10

HOE Bij de uitbouw of optimalisatie van de organisatiebeheersing moeten de volgende principes voor ogen gehouden worden: Informatieveiligheid is ingebouwd in de processen en loopt continu. Privacy by Design Informatieveiligheid is een zaak van iedereen. Informatieveiligheid verschaft redelijke zekerheid. 11

Organisatiebeheersing (of interne controle): redelijke zekerheid bekomen in de volgende domeinen: het bereiken van de opgelegde doelstellingen en het effectief en efficiënt beheer van risico's; de naleving van regelgeving en procedures; de betrouwbaarheid van de financiële en beheersrapportering; de effectieve en efficiënte werking van de diensten en het efficiënt inzetten van de middelen; de bescherming van haar activa en de voorkoming van fraude. 12

HOE Volgen van reglementen en procedures Voor Vlaamse overheidsinstanties gelden de privacywet het e-govdecreet Risicobeheersing of informatieveiligheid sensu stricto 13

Volgen van reglementen en procedures ode privacywet: wet van 8 december 1992 tot bescherming van de persoonlijke levenssfeer ten opzichte van de verwerking van persoonsgegevens (WVP) http://vtc.corve.be/wetgeving.php 14

Definitie van persoonsgegeven: iedere informatie betreffende een geïdentificeerde of identificeerbare natuurlijke persoon = zeer ruim = niet beperkt tot privacy/persoonlijke levenssfeer 15

Definitie van verantwoordelijke voor de verwerking Niet de IT-dienst Niet de personeelsleden WEL het management het hoofd van de entiteit = verantwoordelijk voor de naleving van de privacywet 16

HOE De principes van de privacywet naleven: Finaliteit Proportionaliteit Transparantie Veiligheid 17

ohet e-govdecreet: Decreet van 18 juli 2008 betreffende het elektronische bestuurlijke gegevensverkeer http://vtc.corve.be/docs/egov_decreet.pdf 18

Artikel 6: verplichtingen Vlaamse Bestuursinstanties 1. De instanties zijn in ieder geval verplicht : 1 persoonsgegevens te verwerken overeenkomstig de privacywet; 2 bij iedere nieuwe toepassing van het elektronische bestuurlijke gegevensverkeer vooraf adequate technische en organisatorische maatregelen in te bouwen voor de naleving van de privacywet; 3 op elk moment te waken over de kwaliteit en de veiligheid van gegevens en alle maatregelen te treffen om een perfecte bewaring van persoonsgegevens te garanderen; 4 de toezichtcommissie te ondersteunen bij de vervulling van haar opdrachten; 5 de toezichtcommissie informatie te verstrekken en inzage in alle dossiers en informatieverwerkende systemen te verschaffen telkens als ze daarom vraagt. 19

Artikel 8: machtigingsverplichting De elektronische mededeling van persoonsgegevens door een instantie vereist een machtiging van de Toezichtcommissie[...] 20

Artikel 9: Veiligheidsconsulent Iedere instantie die een authentieke gegevensbron beheert die persoonsgegevens bevat, iedere instantie die elektronische persoonsgegevens ontvangt of uitwisselt, en iedere entiteit die overeenkomstig artikel 4, 3, aangewezen is en persoonsgegevens verwerkt, wijst een veiligheidsconsulent aan. De Vlaamse Regering bepaalt de opdrachten en de manier van aanwijzing van die veiligheidsconsulenten. http://vtc.corve.be/docs/e_gov_decreet_bvr_veiligheid.pdf http://vtc.corve.be/docs/aanvraag_advies_aanstelling_veiligheidsconsulent.doc 21

o Sancties: niet naleven privacywet is strafbaar verwerking/gegevensstroom kan worden stopgezet tuchtsancties/ontslag o Schadeclaims o Vertrouwen in de Vlaamse Overheid krijgt een deuk 22

Informatieveiligheid - risicobeheersing Leidraad Interne Controle Organisatiebeheersing: 10.1.6 Beveiligingsmanagement ICT-beveiliging is het geheel van maatregelen (voorschriften, processen, activiteiten, ) dat ervoor zorgt dat informatiesystemen (bedrijfs- en bestuursprocessen) een optimale bescherming genieten (rekening houdend met het kosten-baten principe) op het vlak van vertrouwelijkheid, privacy, integriteit en beschikbaarheid. Organisaties moeten hun ICT-veiligheidsbeleid uitstippelen vanuit drie invalshoeken: de menselijke factor (veiligheidscultuur), de processen en de technologie. Alleen op deze manier zal de integriteit, vertrouwelijkheid en beschikbaarheid van informatie immers gewaarborgd zijn. 23

Informatieveiligheid ook informatie op papier betreft niet alleen persoonsgegevens maar ook o andere vertrouwelijke informatie o de beschikbaarheid en betrouwbaarheid van de informatie voor beleid, voor dossierverwerking, 24

HOE Belangrijkste instrumenten: informatieveiligheidsconsulent informatieveiligheidsplan 25

Informatieveiligheidsplan - ISO 27002 norm als inspiratie (cf. IT-dienst) - Richtsnoeren privacycommissie http://vtc.corve.be/infoveiligheid.php - Leidraad Organisatiebeheersing (p. 86) http://www.bestuurszaken.be/sites/bz.vlaanderen.be/files/leidr aad%20interne%20controle.pdf 26

Informatieveiligheidsplan! risico-analyse! awareness! voldoende middelen! stappenplan! contract met de verwerker (dataleverancier, (onder)aannemer) 27

Informatieveiligheidsplan Hoofdstukken: 1. Risico 2. Beleid 3. Organisatie: intern + externe partijen 4. Bedrijfsmiddelen: classificatie informatie! 5. Personeel 6. Fysieke omgeving 7. Communicatie en operationele procedures 8. Toegang tot persoonsgegevens 9. Aanschaffen, ontwikkelen en onderhouden informatiesystemen 10. Informatiebeveiligingsincidenten 11. Bedrijfscontinuïteit 12. Naleving 28

Recente aanbeveling privacycommissie ivm datalekken http://vtc.corve.be/docs/cbpl_gegevenslek ken_aanbeveling_01_2013.pdf CLOUDproblematiek 29

BESLUIT Besluit : neem privacy mee wanneer jullie plannen maken in de verschillende domeinen en integreer dit ook in de globale organisatiebeheersing Linken o www.vlaamsetoezichtcommissie.be o www.privacycommission.be Vragen? toezichtcommissie{at}vlaanderen{dot}be 30