Skip to main content

Auteur: Erna Havinga

Ransomware bij een leverancier – waarom wachten geen strategie is

Ransomware is inmiddels geen abstract risico meer voor gemeenten. Bijna iedereen kent voorbeelden, uit het nieuws of uit de praktijk. Veel gemeenten hebben daarom stappen gezet om hun eigen informatiebeveiliging te verbeteren. Er zijn risicoanalyses uitgevoerd, BIO-maatregelen geïmplementeerd en incidentresponsplannen opgesteld.
En toch zie ik in de praktijk nog steeds een grote kwetsbaarheid terugkomen: leveranciers.
Gemeenten zijn voor hun dienstverlening sterk afhankelijk van externe partijen. Zaaksystemen, DMS’en, cloudomgevingen, hosting, applicatiebeheer. Soms zijn hele primaire processen uitbesteed. Dat maakt leveranciers onmisbaar, maar ook een risico. Zeker als het gaat om ransomware.

Want wat gebeurt er als niet jij, maar je leverancier wordt geraakt?

Download hier een pdf van deze blog

Lees verder

Onzichtbare AI in systemen: privacyrisico’s voor gemeenten

Gemeenten werken met talloze systemen voor dienstverlening, bedrijfsvoering en het sociaal domein. Waar deze systemen vroeger vooral administratief van aard waren, voegen leveranciers nu steeds vaker AI-functionaliteiten toe via updates of standaard ingeschakelde modules. Hierdoor verandert de gegevensverwerking ingrijpend, ook zonder nieuwe software. In deze blog leg ik uit hoe AI ongemerkt gemeentelijke software binnendringt, waarom dit een privacyrisico vormt en hoe je hier als gemeente grip op houdt.

Download hier een pdf van deze blog

Lees verder

Het belang van de Management Review binnen het ISMS

Informatiebeveiliging is een randvoorwaarde om als gemeente betrouwbaar, zorgvuldig en professioneel te kunnen werken. Gemeenten moeten daarom aantoonbaar werken met een ISMS dat voldoet aan de ISO 27001. Maar een ISMS is geen tool die je even aanzet en afvinkt. Het is een continu proces waarin je risico’s beheerst, maatregelen borgt en blijft verbeteren. En in dat proces is één moment echt cruciaal: de management review. In deze blog leg ik uit wat dit inhoudt, waarom het zo belangrijk is en hoe je het als gemeente maximaal benut.

Download hier een pdf van deze blog

Lees verder

De rol van de CISO tijdens calamiteiten

Een cyber- of ransomware-aanval of een groot datalek: het is de nachtmerrie van elke gemeente. In een paar minuten kan de hele organisatie stilvallen, met grote gevolgen voor de dienstverlening, reputatie en inwoners. Op zo’n moment moet er snel gehandeld en besloten worden. De Chief Information Security Officer (CISO) speelt daarin een cruciale rol. Maar hoe ziet die rol er in de praktijk uit? Is de CISO vooral degene die meekijkt en adviseert, of iemand die ook actief meebeslist in het calamiteitenteam? Je leest het in deze blog.

Download hier een pdf van deze blog

Lees verder

De interne controlecyclus; zo maak je toetsing werkbaar

De Baseline Informatiebeveiliging Overheid (BIO) vormt al jaren de basis voor informatiebeveiliging bij gemeenten. Met de komst van de BIO 2.0 wordt die basis verder verstevigd. Want waar de oude BIO vooral draaide om naleving van regels, legt BIO 2.0 juist de nadruk op risicogestuurd werken en continue verbetering. Een belangrijk onderdeel daarvan is de interne controlecyclus: hoe toets je structureel of je maatregelen ook echt doen wat ze moeten doen? Niet één keer per jaar omdat het moet, maar continu, als onderdeel van je dagelijkse praktijk. In deze blog laat ik zien hoe je die controlecyclus slim en werkbaar inricht.

Download hier een pdf van deze blog

Lees verder

Zo breng je informatiebeveiligingsbeleid écht tot leven in de organisatie

Bij veel gemeenten voelt informatiebeveiligingsbeleid nog als een verplicht nummer. Er moet een document liggen voor de audit en dat is het dan. Het stuk staat ergens op intranet, niemand leest het, en verder verandert er weinig. Zonde! Want een goed informatiebeveiligingsbeleid kan juist richting geven aan de hele organisatie. Een levend document waar je dagelijks wat aan hebt, in plaats van iets wat in de kast belandt. In deze blog nemen we je mee in hoe je beleid werkbaar maakt, waar de valkuilen zitten en hoe je voorkomt dat dit weer zo’n papieren tijger wordt.

Download hier een pdf van deze blog

Lees verder

Van afspraken naar praktijk: grip op gegevensdeling in samenwerkingsverbanden

Gemeenten werken steeds vaker samen. Bijvoorbeeld in omgevingsdiensten, veiligheidsregio’s, jeugdhulpregio’s of met gezamenlijke ICT‑voorzieningen. Die samenwerking is logisch: samen kun je meer bereiken, specialistische kennis bundelen en inwoners beter en sneller helpen. Maar die samenwerking betekent ook dat er steeds meer gegevens gedeeld worden. En dan is de vraag: hoe zorg je ervoor dat dit rechtmatig, veilig en transparant gebeurt, zonder dat je verstrikt raakt in verantwoordelijkheden of risico’s? Je leest het in deze blog.

Download hier een pdf van deze blog

Lees verder

De CISO als strategisch adviseur van het bestuur

De Chief Information Security Officer (CISO): een vakmens, meestal met een stevig inhoudelijk profiel, die de organisatie adviseert over informatiebeveiliging. Maar het échte verschil maken? Dat lukt pas als je als CISO serieus wordt genomen als strategisch adviseur van het bestuur. En daar gaat het nog vaak mis. In deze blog lees je waarom die adviserende rol zo belangrijk is, wat er in de praktijk vaak misgaat, en vooral: wat wél werkt.

Download hier een pdf van deze blog

Lees verder

Waarom privacy voelt als een last

Privacy: voor juristen misschien een prachtig principe, voor beleidsmakers een belangrijk recht en voor inwoners een vanzelfsprekendheid. Maar voor veel collega’s binnen gemeenten? Laten we eerlijk zijn: vooral gedoe. Weer een DPIA, nog een formulier, een vinkje hier, een verwerkersovereenkomst daar. In deze blog kijken we waarom privacy in de praktijk vaak als een last voelt. Maar belangrijker nog: wat je kunt doen om het wél werkbaar te maken. Want ja, het is extra werk. Maar het hoeft geen blok aan je been te zijn.

Download hier een pdf van deze blog

Lees verder

Informatiebeveiliging vraagt om gedragsverandering

Bij veel gemeenten wordt hard gewerkt aan informatiebeveiliging. Er worden beleidsstukken opgesteld, awarenesscampagnes opgezet en medewerkers volgen jaarlijks een verplichte e-learning. Toch blijkt in de praktijk dat afspraken vaak niet goed worden nageleefd. Dat komt omdat gedrag niet automatisch verandert door kennisoverdracht alleen. Het draait om de dagelijkse keuzes die medewerkers maken. Goede informatiebeveiliging vraagt daarom om gedragsverandering, en uiteindelijk om een cultuurverandering binnen de organisatie. In deze blog lees je hoe je dat aanpakt.

Download hier een pdf van deze blog

Lees verder

Waarom interne audits voor privacy leiden tot verbeteringen

Privacy staat hoog op de agenda bij gemeenten. Niet alleen vanwege de Algemene Verordening Gegevensbescherming (AVG), maar ook door de Wet politiegegevens (Wpg). Vooral die laatste stelt extra eisen aan hoe bijvoorbeeld BOA’s met gegevens omgaan. Toch zien we dat één belangrijk middel vaak onderbelicht blijft: de interne auditfunctie. In deze blog leggen we uit waarom interne audits zo belangrijk zijn en hoe je ze praktisch kunt inrichten.

Download hier een pdf van deze blog

Lees verder

Wat betekent de AI-verordening voor informatiebeveiliging bij gemeenten?

Het gebruik van Kunstmatige intelligentie (AI) neemt in rap tempo toe. Ook bij gemeenten zie je dat AI steeds vaker wordt ingezet: om processen te versnellen, betere besluiten te nemen of grote hoeveelheden data te verwerken. Maar met nieuwe kansen komen ook nieuwe regels. In 2024 ging de Europese AI-verordening (Artificial Intelligence Act) gedeeltelijk in werking, een wet die strenge eisen stelt aan het gebruik van AI. Wat betekent dat voor je informatiebeveiliging als gemeente? In deze blog leg ik het uit en waarom het slim is om je nu al voor te bereiden op deze wet.

Download hier een pdf van deze blog

Lees verder