Skip to main content

Rekenkameronderzoek naar informatiebeveiliging: gemeentelijk beleid op orde, maar uitvoering kan beter

De gemeenten Wassenaar, Voorschoten, Oegstgeest en Leidschendam-Voorburg hebben
hun beleid op orde rondom informatiebeveiliging. Maar de uitvoering ervan kan beter. Dit
blijkt uit onderzoek, in opdracht van de Rekenkamercommissie voor de vier
gemeenteraden.

grote stappen nodig

De Rekenkamercommissie wilde in kaart brengen wat de gemeenten hebben gedaan na een onderzoek uit 2016. Destijds bleek dat de vier gemeenten wat betreft informatiebeveiliging en privacy nog ‘grote stappen’ moesten zetten.

wettelijk verplicht

Informatiebeveiliging is nodig om privacygevoelige informatie van burgers en ondernemers te beschermen. Bijvoorbeeld over gezondheid, financiën en eventuele contacten met Justitie. Organisaties zijn wettelijk verplicht zorgvuldig met deze informatie om te gaan.

beleid op orde

Vijf jaar later blijkt het beleid en de organisatie rondom informatiebeveiliging op orde te zijn. Dit geldt ook voor organisaties waarin de gemeenten zeggenschap hebben. Zoals de GGD Haaglanden (voor Wassenaar, Voorschoten, Leidschendam-Voorburg), de Regionale Dienst Openbare Gezondheidszorg (voor Oegstgeest), en de afvalinzamelingsbedrijven.

uitvoering kan beter

Maar de uitvoering van het beleid kan beter. Zo zijn de gemeentelijke IT-netwerken kwetsbaar en worden te weinig risicoanalyses uitgevoerd. Ook beoordelen de gemeenten niet-systematisch procedures, en mogen zij meer sturing geven aan het informatiebeveiligingsbeleid van organisaties waarin zij zeggenschap hebben.

Advies

De Rekenkamercommissie adviseert onder meer om:

  • de IT-netwerken te versterken;
  • minimaal jaarlijks risicoanalyses uit te voeren;
  • procedures systematisch te beoordelen;
  • sluitende afspraken te maken over informatiebeveiliging met organisaties waarin gemeenten zeggenschap hebben.

De colleges van B&W van de vier gemeenten nemen de adviezen grotendeels over. Ze zeggen dat de adviezen inmiddels in de planning zijn opgenomen, of al in uitvoering zijn.

Het advies is op 26 april 2021 aan de gemeenteraden aangeboden.

IB&P

Lees ons boek

Gemeenten. Bewustzijn. Privacy.

Het handboek voor informatiebewustzijn bij de lokale overheid.

Nieuwsbrief

Deze versturen we 3-4x per jaar.

Recente blogs

De rol van de CISO tijdens calamiteiten
Een cyber- of ransomware-aanval of een groot datalek: het is de nachtmerrie van elke gemeente. Op zo’n moment moet er snel gehandeld en besloten worden. De Chief Information Security Officer (CISO) speelt daarin een cruciale rol. Maar hoe ziet die rol er in de praktijk uit? Is de CISO vooral degene die meekijkt en adviseert, of iemand die ook actief meebeslist in het calamiteitenteam
De interne controlecyclus; zo maak je toetsing werkbaar
Een belangrijk onderdeel binnen de BIO 2.0 is de interne controlecyclus: hoe toets je structureel of je maatregelen ook echt doen wat ze moeten doen? Niet één keer per jaar omdat het moet, maar continu, als onderdeel van je dagelijkse praktijk. In deze blog laat ik zien hoe je die controlecyclus slim en werkbaar inricht.
Zo breng je informatiebeveiligingsbeleid écht tot leven in de organisatie
Bij veel gemeenten voelt informatiebeveiligingsbeleid nog als een verplicht nummer. Zonde! Want een goed informatiebeveiligingsbeleid kan juist richting geven aan de hele organisatie.

Meer recente berichten

IT-afval is het nieuwe datalek
Verder lezen
Zorgbestuurder kan niet meer om cyberbeveiliging heen
Verder lezen
Klacht tegen Ierland over aanstelling van Meta-lobbyist als privacytoezichthouder
Verder lezen
Hoe it-leiders regelmatig hun eigen security-regels omzeilen
Verder lezen
Smartphones verzamelen onze data: geen privacy in je broekzak
Verder lezen
Cybersecurity awareness is belangrijk, maar niet alleen in oktober
Verder lezen
EU-voorstel voor Chat Control opnieuw op de schop
Verder lezen
Landen opgeroepen om VN-verdrag tegen cybercrime niet te ondertekenen
Verder lezen
Datalek Postcode Loterij gaf 1580 deelnemers inzage in elkaars gegevens – update
Verder lezen
Bedrijven controleren toeleveringsketen nauwelijks op cyberrisicos
Verder lezen