Informatievoorziening en digitalisering
Informatievoorziening speelt een steeds centralere rol binnen de gemeentelijke bedrijfsvoering en wordt tegelijkertijd complexer. De decentralisatie van taken vanuit het Rijk, intensievere samenwerking met ketenpartners en andere overheden, en de toenemende behoefte aan transparantie richting inwoners en bedrijven vragen om een toekomstbestendige digitale infrastructuur. Informatietechnologie is daarmee onmisbaar voor het voldoen aan wettelijke verplichtingen, het verbeteren van de dienstverlening en het verhogen van de interne efficiëntie.
De gemeente Oudewater heeft in 2024 verder geïnvesteerd in een wendbare en digitale organisatie die in staat is om tijdig en adequaat te reageren op maatschappelijke en technologische ontwikkelingen. Onze inzet richtte zich op de volgende zeven pijlers:
1. Verbetering van de interne dienstverlening
In 2024 zijn meer teams en domeinen aangesloten op het servicemanagementsysteem, wat de interne dienstverlening verder heeft geprofessionaliseerd. Daarnaast is het onboardingproces voor nieuwe medewerkers aangescherpt, zodat zij sneller productief zijn.
2. Moderne en gebruiksvriendelijke werkwijzen
Op basis van externe evaluaties van de in coronatijd ingevoerde werkmethoden is in 2024 een verbetertraject gestart. Dit houdt rekening met het type werkzaamheden, de teamvolwassenheid en verandervermogen. Tevens zijn voorbereidingen getroffen voor de implementatie van e-mail- en Teams-archivering, die in 2025 wordt uitgerold.
3. Informatiebeveiliging en compliance
Met het oog op de aankomende NIS2-wetgeving is in 2024 een nulmeting uitgevoerd. De benodigde verbeteracties worden in 2025 geïmplementeerd. Daarnaast is een nieuwe oplossing voor veilig mailen ingevoerd, waarbij de verantwoordelijkheid voor veilige verzending geautomatiseerd is.
4. Digitaal vaardige medewerkers
Opleidingen en trainingen blijven een structureel onderdeel van ons beleid. Nieuwe collega’s volgen direct trainingen in kernsystemen, en in 2024 is gestart met procesgerichte, scenario-gebaseerde trainingen om de digitale zelfstandigheid verder te vergroten.
5. Effectieve communicatie en samenwerking
De transitie van de teams ICT en DIV naar meer servicegerichte en informatiegestuurde eenheden is in gang gezet. Dit draagt bij aan een slagvaardigere en beter samenwerkende organisatie.
6. Robuuste ICT-processen
De belangrijkste ICT-processen worden jaarlijks extern geaudit. In 2024 resulteerde dit opnieuw in een goedkeurende ISAE3402-verklaring, met enkele aandachtspunten die inmiddels zijn opgepakt.
7. Datagedreven werken
Het datagedreven werken is verder ingebed, met name binnen het sociaal domein. Hierdoor is het mogelijk beter te sturen op beleidsdoelen. In 2024 is ook binnen de domeinen bedrijfsvoering en dienstverlening gestart met het verbeteren van de informatievoorziening voor sturing en verantwoording.
Informatiebeveiliging en privacy
Inleiding
Informatiebeveiliging omvat de bescherming van hardware, software en netwerken. Het gaat over het beschermen van waardevolle gegevens tegen ongeautoriseerde toegang, diefstal, of beschadiging. Het doel van informatiebeveiliging is: zorgen dat alléén de juiste mensen op het juiste moment toegang hebben tot de juiste informatie.
Privacy gaat over het beschermen van persoonsgegevens. De bescherming van gegevens van inwoners, bedrijven en medewerkers is cruciaal. Niemand wil dat persoonlijke of gevoelige gegevens zomaar op straat komen te liggen. Of het nu gaat om bijzondere persoonsgegevens, of persoonlijke e-mails; je wil dat deze informatie goed beschermd is tegen onbevoegde inzage.
Voor de gemeente kan een datalek een enorme impact hebben zoals financiële tegenvallers, boetes en een afname van vertrouwen van inwoners, bedrijven en medewerkers. Zij vertrouwen er immers op dat hun gegevens goed worden beschermd.
De afgelopen jaren zijn de risico's toegenomen omdat steeds meer gegevens op verschillende plekken via het internet toegankelijk zijn. Daarnaast nemen de aanvallen toe. De AIVD ziet dat het aantal landen dat grotere offensieve cybercapaciteiten ontwikkelt, toeneemt. Rusland, China, Iran en Noord-Korea zetten hun cyberprogramma’s al jaren in voor sabotage, (economische en politieke) spionage, beïnvloedingsoperaties, en om dissidenten in de gaten te houden. Daarnaast wordt cybercriminaliteit steeds gemakkelijker door de toepassing van generatieve artificiële intelligentie (AI).
Beleid en Organisatie
Eind 2022 is de Network and Information Security Directive (NIS2-richtlijn) door de Europese Unie vastgesteld. . Dit is een Europese richtlijn die omgezet moet worden naar Nederlandse wetgeving. De NIS2-richtlijn wordt geïmplementeerd in de Cyberbeveiligingswet (Cbw) zal naar verwachting in het derde kwartaal van 2025 in werking treden.
De gemeente heeft een externe impactanalyse naar de consequenties voor de gemeente van de nieuwe wet laten uitvoeren. De belangrijkste aanbeveling uit de impactanalyse is dat om alle eisen te voldoen het nodig is om de formatie voor informatiebeveiliging zowel tijdelijk als structureel te versterken.
In september 2024 is er een ICT-oefening gehouden met behulp van ethische hackers. Door regelmatig, minimaal jaarlijks, te oefenen wordt geborgd dat bij calamiteiten snel en passend kan worden gereageerd. Een belangrijke aanbeveling van de informatiebeveiligingsdienst is om een continuïteitsplan te maken. In dit plan worden alle kritische bedrijfsprocessen beschreven zodat bij een calamiteit passend kan worden gereageerd.
De gemeente heeft zich gecommitteerd aan de Baseline informatiebeveiliging overheid (BIO). In de BIO staan maatregelen voorgesteld om de risico’s te verlagen. Dat is geen 100% beveiligingsgarantie. De gemeente past steeds meer maatregelen toe die door de BIO zijn voorgeschreven. Sommige maatregelen worden op dit moment ad hoc toegepast en deze zijn nog niet geborgd in processen en/of procedures.
In 2024 hebben we een externe audit laten uitvoeren op de BIO. Uit deze audit zien we een duidelijke vooruitgang in de beheersing van de normen en bijbehorende maatregelen. Vooral mensgerichte maatregelen scoren veel beter dan vorig jaar. De maatregelen die nog niet op orde zijn, zijn omvangrijke verbeteringen zoals invoeren van duidelijke verantwoordelijkheden, maken en oefenen van plannen voor alle kritische software en communicatie.
Personeel
Om het bewustzijn van privacy en informatiebeveiliging te vergroten is hier het afgelopen jaar diverse keren aandacht aan besteed.
In de interne ICT-nieuwsbrief is standaard een hoofdstuk gewijd aan informatiebeveiliging en privacy. Elk kwartaal geven de CISO en privacy officer een presentatie over informatiebeveiliging en privacy aan nieuwe medewerkers. Het volgen van de presentatie is verplicht zodat we kunnen waarborgen dat nieuwe medewerkers de juiste basiskennis hebben over informatiebeveiliging en privacy. Na afloop van de presentatie doen de medewerkers een digitale escaperoom. Voor de afwisseling werken we vanaf december 2024 met een eigen ontworpen escapekist.
Voor ingehuurd personeel geven de CISO en privacy offer elke maand een verplichte presentatie over informatiebeveiliging en privacy. Na afloop van de presentatie doen de medewerkers mee aan een quiz. Bij de quiz wordt hun kennis over de onderwerpen getest.
Het blijkt dat medewerkers die de presentatie hebben gevolgd, de escaperoom of quiz hebben gedaan de privacy officers eerder betrekken bij vraagstukken, nieuwe processen of het aanschaffen van nieuwe systemen.
Daarnaast is er aandacht besteed aan het vergrendelen van je computerscherm als medewerkers hun werkplek verlaten.
Om het jaar af te sluiten met een laatste bewustwordingsactie is er in december een fysieke escaperoom. Bij deze escaperoom lossen medewerkers beveiliging en privacy puzzels op.
Incidenten
In 2024 zijn er weinig incidenten geweest die gevolgen hadden voor de continuïteit van de dienstverlening.
De belangrijkste (wereldwijde) storing betrof Cloudstrike. De gemeente heeft daardoor enkel op een vrijdagmiddag enkele uren geen gebruik kunnen maken van de software om sociale voorzieningen te ondersteunen.
Daarnaast is ons meldingssysteem enkele dagen uit voorzorg niet bereikbaar geweest. Er waren kwetsbaarheden gemeld waarbij de impact nog niet helemaal duidelijk was. Het incident is uitgebreid geëvalueerd om te leren over de gevolgen. Het systeem is opnieuw ingericht zodat we geen gebruik meer gemaakt wordt van de kwetsbare software
Informatiesystemen
Om te kijken welke risico's er zijn in ons systeem, heeft de gemeente ethische hackers gevraagd welke mogelijkheden zij zien om onze systemen binnen te dringen. Hoewel ze een aantal zaken vonden die verbeterd konden worden, gaf hun rapport aan dat een aantal zaken sterk verbeterd zijn in vergelijking tot dezelfde test vorig jaar.
DigiD
De gemeente is in 2024 aangesloten op twee DigiD aansluitingen. De eerste aansluiting is voor digitale formulieren van team KCC zoals het doorgeven van een verhuizing of het opvragen van uittreksels uit de burgerlijke stand. De tweede aansluiting is voor het inzien van de WOZ (Waardering onroerende zaken) en lokale belastingen van het cluster Belastingen. Deze twee aansluitingen zijn onderzocht door een externe auditor. De aansluiting van Burgerzaken is in orde bevonden. De aansluiting van Belastingen heeft tekortkomingen vanuit de leverancier. De leverancier heeft dit overlegd met de toezichthouder en afspraken gemaakt om deze tekortkomingen op korte termijn te verhelpen dan wel te verbeteren.
Suwinet
Suwinet is een elektronische infrastructuur voor de uitwisseling van gegevens tussen gemeenten en het rijk. Omdat er gevoelige gegevens (o.a. salarisgegevens) worden uitgewisseld vindt er een elk jaar een onderzoek plaats door een externe auditor.
De gemeente moet ook verantwoording afleggen over de aansluitingen van Ferm Werk omdat de gemeenteraad toezichthouder is. Deze aansluitingen worden gebruikt voor het inlezen van gegevens op het gebied van werk en inkomen. De aansluitingen van Ferm Werk op Suwinet zijn door de externe auditor in orde bevonden.
Privacy
De privacy officers en functionaris voor gegevensbescherming zijn goed zichtbaar binnen de organisatie en hierdoor weten collega’s hen goed te vinden. Doordat de privacy officers en functionaris voor gegevensbescherming vaker worden betrokken bij nieuwe processen of wijzigingen in bestaande processen worden vooral risico’s in nieuwe verwerkingen voorkomen dan wel zo veel mogelijk gereduceerd. De gemeente reduceert daarmee met beperkte middelen effectief huidige en toekomstige risico's. Tegelijk zijn er door de snelle technische ontwikkelingen meer risico's dan de organisatie op korte termijn kan reduceren. De beheersbaarheid staat daarmee onder druk.
Datalekken
Als er bij een incident persoonsgegevens betrokken zijn beschouwen wij dit als “datalek”. De meeste datalekken helpen de organisatie om haar processen te verbeteren. Door het melden van datalekken wordt zichtbaar waar processen het meest kwetsbaar zijn. De meeste datalekken hoeven niet te worden gemeld bij de Autoriteit Persoonsgegevens (AP) of de betrokkene. Het melden van een datalek is alleen verplicht als het datalek een hoog risico oplevert voor de rechten en vrijheden van betrokkenen.
Bij de gemeente Oudewater zijn in 2024 vier datalekken geweest, waarvan er geen bij de Autoriteit Persoonsgegevens gemeld zijn. De gemeente Oudewater beoogt transparantie en vertrouwen, dit betekent dat de gemeente Oudewater de betrokkene probeert te informeren, ook al ontbreekt de wettelijke verplichting.