Rekenkameronderzoek naar informatiebeveiliging: gemeentelijk beleid op orde, maar uitvoering kan beter

De gemeenten Wassenaar, Voorschoten, Oegstgeest en Leidschendam-Voorburg hebben
hun beleid op orde rondom informatiebeveiliging. Maar de uitvoering ervan kan beter. Dit
blijkt uit onderzoek, in opdracht van de Rekenkamercommissie voor de vier
gemeenteraden.

grote stappen nodig

De Rekenkamercommissie wilde in kaart brengen wat de gemeenten hebben gedaan na een onderzoek uit 2016. Destijds bleek dat de vier gemeenten wat betreft informatiebeveiliging en privacy nog ‘grote stappen’ moesten zetten.

wettelijk verplicht

Informatiebeveiliging is nodig om privacygevoelige informatie van burgers en ondernemers te beschermen. Bijvoorbeeld over gezondheid, financiën en eventuele contacten met Justitie. Organisaties zijn wettelijk verplicht zorgvuldig met deze informatie om te gaan.

beleid op orde

Vijf jaar later blijkt het beleid en de organisatie rondom informatiebeveiliging op orde te zijn. Dit geldt ook voor organisaties waarin de gemeenten zeggenschap hebben. Zoals de GGD Haaglanden (voor Wassenaar, Voorschoten, Leidschendam-Voorburg), de Regionale Dienst Openbare Gezondheidszorg (voor Oegstgeest), en de afvalinzamelingsbedrijven.

uitvoering kan beter

Maar de uitvoering van het beleid kan beter. Zo zijn de gemeentelijke IT-netwerken kwetsbaar en worden te weinig risicoanalyses uitgevoerd. Ook beoordelen de gemeenten niet-systematisch procedures, en mogen zij meer sturing geven aan het informatiebeveiligingsbeleid van organisaties waarin zij zeggenschap hebben.

Advies

De Rekenkamercommissie adviseert onder meer om:

  • de IT-netwerken te versterken;
  • minimaal jaarlijks risicoanalyses uit te voeren;
  • procedures systematisch te beoordelen;
  • sluitende afspraken te maken over informatiebeveiliging met organisaties waarin gemeenten zeggenschap hebben.

De colleges van B&W van de vier gemeenten nemen de adviezen grotendeels over. Ze zeggen dat de adviezen inmiddels in de planning zijn opgenomen, of al in uitvoering zijn.

Het advies is op 26 april 2021 aan de gemeenteraden aangeboden.

IB&P

Lees ons boek

Gemeenten. Bewustzijn. Privacy.

Het handboek voor informatiebewustzijn bij de lokale overheid.

Nieuwsbrief

Deze versturen we 3-4x per jaar.

Recente blogs

Risicomanagement en bewustwording; lege containers?
Risicomanagement en bewustwording, we vinden het allemaal belangrijk. Mooie woorden die wijs en logisch klinken. Alleen in de praktijk blijft het vaak bij woorden. Waarom?
Is jouw gegevensverwerking rechtmatig?
Wanneer je als organisatie persoonsgegevens verwerkt, eist de AVG dat je eerst moet nagaan of de verwerking rechtmatig is. Is dit niet het geval? Dan mogen er geen persoonsgegevens worden verwerkt. Maar hoe weet je of jouw gegevensverwerking rechtmatig is?
Het NIST CyberSecurity Framework als kans?
Binnen informatiebeveiliging praten we vaak over normen, managementsystemen en frameworks. Zo heb je het NIST Cyber Security Framework, maar hoe verhoudt dat zich tot het ISMS en de BIO? Lees het in onze blog.

Meer recente berichten

Standpunt Raad van de EU over data governance act
Verder lezen
Vier voordelen van cloudneutrale toegangsbeveiliging
Verder lezen
PKIoverheid certificaten vervangen: waarom en hoe?
Verder lezen
Podcastserie Privacy in de praktijk
Verder lezen
Hints en tips bij de implementatie van de ISO27701
Verder lezen
Informatiebeveiliging hoog op de agenda van het CBS
Verder lezen
Platform voor veilig delen medische data in de maak
Verder lezen
Experts rekenen op miljoenenschade VDL: Alle schijn van afpersing
Verder lezen
Accountantskantoren moeten nog flink aan de slag met de AVG
Verder lezen
Nederland gaat samen met andere landen ransomware te lijf
Verder lezen