CConstaterende datSteenwijkerland
Koppel je AI →
Document · PDF

I2.0 VNG - Nieuw verantwoordingsproces informatieveiligheid.pdf

Raadsvergadering 11 april 2017, gemeente SteenwijkerlandBij agendapunt: Ingekomen stukken988 woorden

Open het PDF bij iBabs ↗Naar de vergadering →

Tekst van het document

Uit het bestand gehaald, zonder opmaak, tabellen en afbeeldingen

U201700182 PROD Vereniging van Nederlandse Gemeenten Nassaulaan 12 Den Haag | Postbus 30435 | 2500 GK Den Haag 070 - 373 83 93 | info@vng.nl Samenvatting Zaken als hacks, onveilige websites en datalekken hebben bij gemeenten onverminderd de aandacht. Informatieveiligheid en privacy verdienen daarom een belangrijke plaats op de gemeentelijke agenda. Het is dan ook van belang dat verantwoordingsprocessen adequaat worden ingericht zodat informatieveiligheid geborgd blijft. In de ledenbrief Informatieveiligheid en privacy (kenmerk ECIB/U201700133) van 6 februari 2017 werd de invoering van een nieuwe verantwoordingswijze hiervoor aangekondigd. In de resolutie ‘informatieveiligheid, randvoorwaarde voor de professionele gemeente’ (BALV 2013) is afgesproken dat de gemeenteraad jaarlijks wordt geïnformeerd over informatieveiligheid in de gemeente. Daarnaast is afgesproken om de verantwoordingslast voor gemeenten te verminderen. In nauwe samenwerking tussen het ministerie van BZK, SZW, I&M en VNG/KING is hier nu invulling aan gegeven. Met deze ledenbrief vragen we uw aandacht voor de nieuwe verantwoordingsprocedure. Brief aan de leden T.a.v. het college en de raad Datum 21 maart 2017 Ons kenmerk ECIB/U201700182 Lbr.

17/017 Telefoon (070) 373 8338 Bijlage(n) 1 Onderwerp nieuw verantwoordingsproces informatieveiligheid U201700182 PROD Vereniging van Nederlandse Gemeenten Nassaulaan 12 Den Haag | Postbus 30435 | 2500 GK Den Haag 070 - 373 83 93 | info@vng.nl Geacht college en gemeenteraad, Zaken als hacks, onveilige websites en datalekken hebben bij gemeenten onverminderd de aandacht. Informatieveiligheid en privacy verdienen daarom een belangrijke plaats op de gemeentelijke agenda. Het is dan ook van belang dat verantwoordingsprocessen adequaat worden ingericht zodat informatieveiligheid geborgd blijft. In de ledenbrief Informatieveiligheid en privacy (kenmerk ECIB/U201700133) van 6 februari 2017 werd de invoering van een nieuwe verantwoordingswijze hiervoor aangekondigd. In de resolutie ‘informatieveiligheid, randvoorwaarde voor de professionele gemeente’ (BALV 2013) is afgesproken dat de gemeenteraad jaarlijks wordt geïnformeerd over informatieveiligheid in de gemeente. Daarnaast is afgesproken om de verantwoordingslast voor gemeenten te verminderen. In nauwe samenwerking tussen het ministerie van BZK, SZW, I&M en VNG/KING is hier nu invulling aan gegeven. Met deze ledenbrief vragen we uw aandacht voor de nieuwe verantwoordingsprocedure. Het interbestuurlijk initiatief startte medio 2016.

Er is nu een werkwijze, de Eenduidige Normatiek Single Information Audit (ENSIA), ontwikkeld die invulling geeft aan een gestroomlijnde informatievoorziening over informatieveiligheid. De prioriteit van de werkwijze ligt bij de verantwoording aan uw raad. Tevens geeft de werkwijze invulling aan de verantwoording naar de Rijksoverheid over de Basisregistratie Personen (BRP), Paspoortuitvoeringsregeling (PUN), Digitale persoonsidentificatie (DigiD), Basisregistratie Adressen en Gebouwen (BAG), Basisregistratie Grootschalige Topografie (BGT) en de Structuur uitvoeringsorganisatie Werk en Inkomen (Suwinet). Aan de leden Datum 21 maart 2017 Ons kenmerk ECIB/U201700182 Lbr. 17/017 Telefoon (070) 373 8338 Bijlage(n) 1 Onderwerp nieuw verantwoordingsproces informatieveiligheid Vereniging van Nederlandse Gemeenten 3/4 Inmiddels is een pilot bij diverse gemeenten uitgevoerd in het najaar van 201 6. KING heeft op basis van de pilotresultaten een impactanalyse uitgevoerd. Op basis hiervan is geconcludeerd dat de tijd rijp is voor implementatie van de nieuwe verantwoordingsprocedure. Vanaf 2017 werken gemeenten daarom aan de hand van ENSIA. VNG heeft KING de opdracht gegeven om de implementatie van ENSIA bij gemeenten te begeleiden. De diverse beleidsdepartementen dragen zorg voor het realiseren van proceswijzigingen bij alle ENSIA - stakeholders.

Wat betekent dit voor uw gemeente? De nieuwe verantwoordingsprocedure start met een zelfevaluatie door uw gemeente met behulp van de ENSIA-tool. Het college van B&W legt vervolgens verantwoording over informatieveiligheid af aan de gemeenteraad in het jaarverslag. Het verantwoordingsproces sluit hierdoor aan op de planning- en controlcyclus. Het gemeentebestuur heeft zo meer overzicht over de informatieveiligheid van haar gemeente. Ook kan het bestuur beter sturen. Op hoofdlijnen ziet het ENSIA-verantwoordingsproces er voortaan als volgt uit, zie hiervoor ook bijgevoegde infographic: - Gemeenten voeren vanaf juli 2017 een zelfevaluatie informatieveiligheid uit; - Het college stelt een collegeverklaring op; - Een IT-auditor controleert de collegeverklaring en stelt een assurance-rapport op; - Het college van B&W rapporteert in een paragraaf van het jaarverslag over 2017 over de informatieveiligheid; - De gemeenteraad controleert de informatieveiligheid van de gemeente en stelt de jaarstukken vast in 2018. Wat is er nodig? Om te zorgen dat het implementatietraject voorspoedig verloopt, vragen wij u de gemeentesecretaris een coördinator te laten aanwijzen die het verantwoordingsproces voor informatieveiligheid kan implementeren. Deze is tevens het aanspreekpunt voor KING. De gegevens van de coördinator kunnen via het online aanmeldformulier worden doorgegeven.

We vernemen graag uiterlijk 5 april 2017 a.s. wie de rol van coördinator op zich neemt. Wat houdt de rol van coördinator in? De coördinator werkt mee aan het begeleiden, bewaken en waar nodig bijsturen van het ENSIA - verantwoordingsproces. De kerntaken zijn het creëren van bewustzijn over informatieveiligheid voor de hele gemeente en het organiseren van samenwerking. De rol van coördinator kan goed worden vervuld door iemand met de functie van hoofd bedrijfsbureau, senior beleidsmedewerker bestuurszaken, controller, CIO, CISO of projectleider. De coördinator heeft de volgende taken en verantwoordelijkheden.

Hij/zij:  zorgt voor brede betrokkenheid en draagvlak in de organisatie;  zet de zelfevaluatie vragenlijst uit bij de verantwoordelijke personen Bedrijfsvoering, Burgerzaken, Sociaal Domein, DigiD, BAG-beheer en BGT-beheer;  zorgt ervoor dat de bijbehorende documenten om de zelfevaluatie af te ronden, tijdig en compleet worden opgesteld, ingevoerd en geüpload;  zorgt dat zowel horizontaal als verticaal verantwoording op basis van de zelfevaluatie wordt afgelegd;  draagt zorg voor projectbemensing; Vereniging van Nederlandse Gemeenten 4/4  Coördineert en bewaakt de uitvoering en voortgang;  verleent opdracht aan de auditor voor een assurance-rapportage;  organiseert communicatie en voorlichting;  is contactpersoon voor vertegenwoordigers van ICT, HR [Bedrijfsvoering], Burgerzaken [BRP/PUN], Sociale Domein [SUWI], DigiD, BAG- en BGT-beheer. Heeft u nog vragen over de nieuwe verantwoordingsprocedure voor informatieveiligheid of over de invulling van de rol van coördinator? Neemt u dan contact op met Edith van Ruijven, proj ectleider ENSIA van KING via het e-mailadres ensia@kinggemeenten.nl of telefoonnummer 070-373.80.08. Meer informatie vindt u op kinggemeenten.nl/implementatie-ensia-het-kort Met vriendelijke groet, Vereniging van Nederlandse Gemeenten J. Kriens Algemeen Directeur

De tekst is automatisch uit het bestand gehaald en kan afwijken van het origineel (kolommen, tabellen en koppen lopen door elkaar). Het officiële stuk bij iBabs is leidend. Bron: https://steenwijkerland.bestuurlijkeinformatie.nl/Document/LoadAgendaItemDocument/ce6013dc-4e81-4b71-952f-f51b26ab8d4e?agendaItemId=40d5e89e-baa1-41c6-863f-22386d604a39