Er is een groeiende aandacht voor open overheid, privacy en informatie-veiligheid. In deze groep kunnen interessante ontwikkelingen hierin gedeeld worden met vakgenoten.
Corien Prins, voorzitter van de WRR en hoogleraar Recht en informatisering in Tilburg, gaf op 9 november bij de VNG de Atriumlezing ‘Privacy als kans?’ Prins sprak over de kansen en uitdagingen waar gemeenten voor staan wanneer het gaat om de privacybescherming van hun inwoners.
Prins wees erop dat mensen veel belang hechten aan de wijze waarop persoonsgegevens zijn verkregen. 'Daar zit veel variëteit in. In de discussie moet daar aandacht voor zijn. Natuurlijk zal de wet toegepast moeten worden, maar vergeet vooral ook niet om ons telkens weer af te vragen waar precies het nu gaat wringen in het gebruik van persoonsgegevens.'
Reactie op reactie AVG en archiefwet: inderdaad heeft Corien Prins in haar Atriumlezing de relatie tussen AVG en archiefwet niet verder uitgewerkt. Ze heeft er wel iets over gezegd, bijv. dat selectielijsten een rigide middel zijn om waardering en selectie in te richten. Maar ook: verkorting overbrengingstermijn is een goede zaak.
Overigens is mw. Prins' benadering van de AVG een verademing in vergelijking met de juridische invalshoeken waar we nu uitputtend mee geconfronteerd worden. Daar valt voor archieven en informatiebeheerders zeker moed uit te putten: de materie wordt er behapbaarder door. Lees nog maar eens het WRR rapport over de i-overheid! En zorg dat de boodschap van mw. Prins ook in "onze" wereld doorklinkt!
Afgelopen week was ik aanwezig bij een interessante presentatie bij het Trusted Cloud event geïnitieerd door Open Line en QNH in Vught. Daar gaf Matias Kruyen van de organisatie Privacy Sociaal Domein een fraai overzicht van de staat van de gegevensbescherming in Nederland. Door vele organisaties is de implementatie van de nieuwe Algemene Verordening Gegevensbescherming (AVG), die vanaf 25 mei 2018 voor de hele Europese Unie geldt, voortvarend ter hand genomen.
De AVG verlangt van elke organisatie een actieve informatieplicht: welke data heb ik van je nodig, waarvoor heb ik het nodig en hoe moet ik het innen? Maar de AGV verlangt ook een passieve informatieplicht: indien gevraagd, aangeven wat je doet met mijn privacy-data en hoe je dat veilig hebt opgeslagen. En de boekhouding heet in dit kader het Register van Verwerkingen.
Op 14 december 2017 organiseert IMF Academy een kennisdag over Privacy en Data Protection: 101 vragen en concrete antwoorden. Bereid u goed voor op de nieuwe wet- en regelgeving en voorkom boetes!
Met de Wet Meldplicht Datalekken is een nieuw begrip geïntroduceerd: een datalek. In het verleden bestonden er ook al incidenten, maar deze werden nog geen datalek genoemd.
Het begrip ‘datalek’ is intussen ook in de media ingeburgerd. De artikelen over datalekken, het ontstaan ervan en de consequenties voor de veroorzakers en verantwoordelijken worden talrijker. De vraag is, of men verwacht dat zich meer beveiligingsincidenten of inbraken gaan voordoen. De respondenten geven overwegend (48%) aan dat het aantal gaat toenemen. Daarnaast geeft 38% aan dat zij niet verwachten dat er meer
inbreuken gaan zijn, maar geven wel aan dat de inbreuken (door de grotere kans op openbaarmaking) meer publiciteit zullen krijgen.
Klopt het dat de Algemene Verordening Gegevensbescherming ook gaat gelden voor informatie uit openbare bronnen? Dat kan toch niet waar zijn, dan is internet toch ineens volledig verboden terrein?
Het klopt dat de AVG ook gaat gelden voor persoonsgegevens die in een vrijelijk toegankelijke openbare bron te vinden zijn. Dit is echter onder de huidige wet ook al het geval. Kort gezegd boeit het niet hoe openbaar of afgesloten de bron van je persoonsgegevens is.
De Wbp en straks de AVG zijn geschreven voor álle verwerkingen van persoonsgegevens, ongeacht de status van de bron. Dus of je nu een zelf opgebouwd nieuwsbriefbestand hebt of e-mailadressen uit LinkedIn haalt, in beide gevallen zul je moeten laten zien dat je een grondslag uit de wet hebt om dit te mogen doen. Dus vertel maar eens, waar is de gegeven toestemming, voor welk contract is deze verwerking of welke belangenafweging met privacywaarborgen heb je gemaakt?
Een jaar geleden heb ik gemeld dat wij bezig zijn met een tool om de kwaliteit van onze digitale dossiers te monitoren (http://www.breednetwerk.nl/forum/topics/kwaliteits-contrle-zaakdossiers)en te verhogen door ondersteuning aan behandelaars en management. Die ondersteuning bestaat uit het bespreken van de dossiervorming en het adviseren van verbeteringen. Bij geen zorgvuldige dossiervorming loopt de gemeente immers grote risico’s (financieel, juridisch, etc.). We hebben de tool inmiddels in gebruik (beginfase) en begin volgend jaar kunnen we er meer publiciteit aan geven.
In de tussentijd zijn we tegen een ander probleem aangelopen: de privacy van de medewerker. Ons inziens is het essentieel dat bijvoorbeeld een teammanager op behandelaarsniveau kan zien wat de kwaliteit van de DMS-dossiers is die een individuele behandelaar heeft gevormd. Anders is geen sturing op verbetering mogelijk.
Naar analogie van het niet mogen melden aan de teammanager van de telefonische bereikbaarheid (‘privacy’) per medewerker, vroeg men zich af of, en indien ja, hoe, op welke grondslag, we wel medewerkersresultaten kunnen presenteren. Onze Privacy Officer meent dat we dan geregistreerde gegevens voor andere doeleinden gebruiken. Dat betekent dan weer dat we eerst protocollen moeten gaan opstellen voordat we onze monitoring kunnen effectueren.
Heeft iemand al ervaring met iets dergelijks, er ideeën over?
Mag mijn werkgever me persoonlijk aansprakelijk stellen (met boete) op AVG-overtredingen?
Mijn werkgever eist dat ik een addendum op mijn arbeidscontract teken waarin opgenomen is dat ik persoonlijk aansprakelijk ben voor datalekken en niet-naleving van de AVG, inclusief een boetebeding voor 5.000 euro per geval. Ben ik verplicht dit te tekenen? Ik vind het wel héél ver gaan en overweeg serieus ontslag te nemen.
De VNG heeft in aanloop naar de inwerkingtreding van de Algemene Verordening Gegevensbescherming (AVG) een stappenplan ontwikkeld voor gemeenten. De vereniging stelt in het document dat het onvermijdelijk is dat gemeenten in de praktijk tegen vragen en problemen aanlopen.
5 dec 2017 | Erik Hoffman, CISO/Adviseur Privacy gemeente Stein
Het lijkt wellicht nog ver weg, maar op 25 mei 2018 is het toch echt zo ver. Vanaf dan geldt in de hele EU dezelfde privacywetgeving, de zogenaamde Algemene Verordening Gegevensbescherming (AVG). Dit betekent dat voor organisaties, die persoonsgegevens verwerken en/of bezitten,een aantal zaken drastisch veranderen. Zo ook voor de gemeente Stein, waar ik als CISO/ Adviseur Privacy inmiddels al een aantal jaren dagelijks actief ben op het vlak van informatieveiligheid en Privacy.
Een omvangrijke klus
Het implementeren van de AVG is een omvangrijke klus. Een klus waar de gemeente Stein al sinds 2016 de handen voor uit de mouwen steekt. De invoering van de AVG brengt ten opzichte van de Wet bescherming persoonsgegevens (Wbp) immers grote en belangrijke veranderingen met zich mee. En daarbij natuurlijk ook een uitdaging: want hoe zorg je ervoor dat privacy in lijn met informatiebeveiliging een vast onderdeel wordt van ieders handelen?
De Afdeling advisering van de Raad van State heeft advies uitgebracht over het voorstel voor een Uitvoeringswet Algemene verordening gegevensbescherming. Het wetsvoorstel is op 12 december 2017 bij de Tweede Kamer ingediend. Daarmee is ook het advies van de Afdeling advisering openbaar geworden.
13 februari 2018 (middag): Practitioners Community Privacybescherming.
Op dinsdag 13 februari 2018 vindt de volgende bijeenkomst plaats van de PraCo Privacybescherming. Locatie: UWV Hoofdkantoor, La Guardiaweg 116, 1043 DL Amsterdam
Van 12:00 tot 12:45 uur hebben we het gebruikelijke inloopuurtje met een broodjeslunch en we sluiten af met een netwerkborrel om ca. 16:15 uur.
DJI is hard op weg met de implementatie van de Avg. Ted Mos geeft in zijn presentatie aan hoe ze dat daar doen en wat leerpunten zijn. Door de interactieve opzet van zijn verhaal kom je ook zelf aan bod en wordt onderlinge uitwisseling van ervaringen en het delen van kennis gestimuleerd.
Privacy in ketens.
Het werken in ketens (en wie doet dat niet) levert verschillende uitdagingen op als het gaat om privacy-verantwoord handelen. Door de werkgroep Privacy in ketens is een paper opgeleverd die hierop ingaat. Ruben Tienhoven van BDO en lid van deze werkgroep, laat je kennis maken met dit document. Daarbij is het tevens mogelijk om wensen aan te geven t.a.v. een eventueel vervolg van de werkgroep.
Identiteitsbescherming.
Zoals eerder vermeld, hebben we het thema identiteitsbescherming als een apart onderwerp benoemd voor deze PraCo. Bob Hulsebosch, al lange tijd aangesloten in het CIP-netwerk, is bereid om voor dit thema een trekkende/aangevende rol te spelen. Met zijn dagelijkse werkzaamheden bevindt hij zich in hart van de ontwikkelingen van Identity en Access management. Met recht een ‘thought leader’ op dit gebied. Bob geeft een overzicht van stand van zaken en ontwikkelingen. Vanuit dit overzicht willen we tijdens de sessie ook inventariseren welke behoeften er liggen aan practices en handreikingen op dit gebied.
Vervolg ‘Dichten van de kloof tussen Beleid en Uitvoering’
Tijdens de vorige PraCo werd dit thema gepresenteerd door Hans Bos van de Gemeente Rotterdam. De evaluaties gaven aan dat er behoefte was aan verdere interactie en van elkaar te horen welke oplossingen men zoal bedenkt. Als er in het definitieve programma ruimte voor is, willen hiermee aan de slag gaan. Mocht dit niet zo zijn, dan agenderen we dit voor de volgende PraCo.
Ontbijtbijeenkomst voor overheidsjuristen 25 januari 2018
2017 was een jaar vol ontwikkelingen als het gaat om openbaarheid van overheidsinformatie. Belangrijke uitspraken bepaalden nieuwe kaders voor de praktijk. Te denken valt aan de jurisprudentie over het opleggen van geheimhouding binnen de gemeente of provincie, het ‘grotere’ recht op openbaarmaking voor journalisten (naar aanleiding van de MH-17-uitspraak), de ‘Wobbaarheid’ van Whatsapp-berichten en de gespannen verhouding met de regels voor privacy. Ook de Wet hergebruik van overheidsinformatie leidde tot (soms wat tegenstrijdige) uitspraken. Dat en meer komt aan bod in de bundel Sdu Commentaar Openbaarheid van bestuur. https://www.tenholternoordam.nl/evenement/bijeenkomst-openbaarheid-...
In de blogreeks "De 7 grootste misverstanden over de AVG" rekenen we af met de 7 meest gehoorde misverstanden. Een van de kernbegrippen in de Algemene Verordening Gegevensbescherming (AVG) is ‘persoonsgegeven’. Er bestaan nogal eens misverstanden over dit begrip. Het gaat namelijk niet alleen over namen, en ook niet alleen over privacygevoelige informatie. In deze blog leggen we uit wat wel een persoonsgegeven is.
Wie is die kale man met die rode sik?
Kennen we hem nog? - Bill van het klassieke kinderspel ‘Wie is het?’. Het spel wordt gespeeld met twee spelers. Iedere speler heeft een bord met 24 plaatjes van portretten van personen die naar beneden geklapt kunnen worden. De personen op de kaartjes hebben uiteenlopende kenmerken. Van ieder kenmerk zijn er meerdere te vinden op het bord (bijvoorbeeld een paar mensen met bril, een paar met rood haar, een paar met een snor, etc.), maar uiteindelijk zijn alle plaatjes uniek. Onder de portretten staat de naam van de persoon. Iedere speler bewaart een kaartje van een persoon, dat ook op het klapbord staat. Het is de bedoeling om de identiteit van de persoon op het kaartje van je tegenstander te achterhalen. Dit wordt gedaan door om en om gesloten vragen te stellen over het personage (“Is jouw personage kaal? Heeft jouw personage een bril?" enz.). Als kind hadden we het nog niet door; maar wat we hier deden was het combineren van persoonsgegevens om iemand te identificeren! (Man + kaal + rode sik = Bill)
Wetsvoorstel Uitvoeringswet AVG: de belangrijkste punten
Op 13 december is het wetsvoorstel Uitvoeringswet AVG (UAVG) ingediend. Het wetsvoorstel kent geen grote verrassingen in vergelijking met de consultatieversie. Klik hier om de Uitvoeringswet Algemene Verordening Gegevensbescherming te downloaden, of hier voor de bijbehorende Memorie van Toelichting.
De belangrijkste punten voor u op een rijtje:
Het wetsvoorstel implementeert de AVG op een ‘beleidsneutrale’ wijze, dat wil zeggen dat waar mogelijk binnen de kaders van de AVG enkele bestaande regels uit de Wet bescherming persoonsgegevens (Wbp) gehandhaafd blijven.
Onderdeel van de beleidsneutrale implementatie is de handhaving van de leeftijdsgrens van 16 jaar voor de verwerking van de persoonsgegevens van kinderen op basis van toestemming. De regering heeft er dus niet voor gekozen om de leeftijdsgrens te verlagen naar 13 jaar (wat op basis van de AVG wel mogelijk was).
Ook onderdeel van de beleidsneutrale implementatie is de handhaving van enkele specifieke uitzonderingen voor de verwerking van bijzondere gegevens (ras/etniciteit, geloof, gezondheid, politieke opvattingen, vakbondsmaatschap, seksueel leven, etc). Dat betekent dat naast de uitzonderingen op basis van artikel 9(2) AVG, herhaald in de UAVG, in Nederland ook specifieke uitzonderingen bestaan die mogelijk in andere landen niet voorkomen.
De UAVG bevat een specifieke regeling voor de verwerking van biometrische gegevens (onder de AVG ook een bijzonder gegeven). De verwerking van biometrische gegevens is toegestaan voor authenticatie en beveiligingsdoeleinden. Dit is goed omdat de Europese wetgever glad vergeten was om een uitzondering voor deze nieuwe categorie van bijzondere gegevens te formuleren.
De verwerking van het Burger Service Nummer (BSN) blijft verboden, tenzij er sprake is van een grondslag op grond van de wet of een Algemene Maatregel van Bestuur (AMvB).
Het is verboden om betrokkenen te profileren (met rechtsgevolgen of andere zwaarwichtige..
Zes juridische aandachtspunten voor elk smartcityproject
Vaak wordt bij smartcityprojecten pas in een laat stadium aandacht besteed aan juridische wet- en regelgeving en blijken de juridische uitdagingen groter dan verwacht. Het gevolg daarvan is dat smartcityprojecten soms stagneren of zelfs noodgedwongen tot stilstand komen. Zes tips voor iedereen die met digitale tools zijn of haar stad wil verbeteren.
Door: Sebastiaan Palm en Theo Stockmann, Marxman Advocaten. Dit is een verkorte versie van een artikel in het Future City Magazine van de Future City Foundation. Het complete magazine over de toekomst van de stad ontvangen? Meld u hier aan voor een gratis gedrukt of digitaal exemplaar!
1. Voldoe aan de privacywetgeving
Bij een smartcityproject moet aan de privacywetgeving worden voldaan. In de eerste plaats zijn burgers daar vandaag de dag erg kritisch op. Veel mensen zullen geen medewerking verlenen aan een smartcityproject als blijkt dat hun privacy niet gewaarborgd is. Daarnaast is het simpelweg een vereiste om te voldoen aan de privacywetgeving. Deze wetgeving is van toepassing als gewerkt wordt met persoonsgegevens, in welke vorm dan ook. Foto’s vallen hier bijvoorbeeld ook onder. Voor het gebruik van persoonsgegevens moet de betrokkene (eigenaar) toestemming geven. Ook is het verplicht om persoonsgegevens te beveiligen. Bovendien treedt op 25 mei 2018 de Algemene Verordening Gegevensbescherming (AVG) in werking, de nieuwe Europese wetgeving op het gebied van persoonsgegevens en privacy. Onder de nieuwe Europese wetgeving is het mogelijk dat de Autoriteit Persoonsgegevens onaangekondigd controleert of aan de AVG wordt voldaan.
Sinds vorige week staan de rapporten Informatieveiligheid per gemeente op Waarstaatjegemeente.nl. Basis voor de nu gepubliceerde rapporten zijn vragen die via Waarstaatjegemeente.nl in de periode april tot september 2017 zijn uitgevraagd bij gemeenten.
Gemeenten hebben met het aannemen van de Resolutie ‘Informatieveiligheid, randvoorwaarde voor de professionele gemeente’ in de BALV op 29 november 2013 de urgentie van het informatieveiligheidsvraagstuk erkend en besloten om deze opgave samen op te pakken.
Het gemeentelijk rapport Informatieveiligheid laat zien hoe hoog informatieveiligheid op de bestuurlijke agenda van een gemeente staat. Zo is te lezen of de gemeente informatiebeveiligingsbeleid heeft opgesteld, gebaseerd op de Baseline Informatiebeveiliging Nederlandse Gemeenten (BIG). Ook wordt ingegaan op het bevorderen van het bewust zijn van informatieveiligheidsaspecten bij medewerkers en op de vraag of informatieveiligheid een onderwerp is in het gemeentelijke jaarverslag. Ook de antwoorden van de vorige uitvraag (2016) worden ter vergelijking getoond, zodat de ontwikkeling zichtbaar wordt.
Het rapport is alleen beschikbaar als een gemeente haar cijfers over informatieveiligheid heeft aangeleverd. Via waarstaatjegemeente.nl kunt u de resultaten voor uw gemeente opvragen door linksboven via de knop 'wijzig' uw gemeente aan te klikken.
ENSIA
In 2017 is de zelfevaluatie voor de Baseline informatieveiligheid Gemeenten (BIG) uitgevoerd in de nieuwe verantwoordingsprocedure ENSIA. In 2018 onderzoekt VNG of en hoe er over informatieveiligheid, op basis van de gegevens uit ENSIA, gepubliceerd kan worden op Waarstaatjegemeente. Wij informeren u zodra hier meer over bekend is.
De IBD heeft een handreiking digitaal forensisch onderzoek gepubliceerd voor gemeenten. Het document bevat de uitgangspunten voor een gemeentelijk beleid rond het systematisch onderzoeken van incidenten.
Na een informatiebeveiligingsincident is het om meerdere redenen belangrijk om vast te stellen wat er precies is gebeurd en wat de aanleiding is geweest. Indien een incident te maken heeft met persoonsgegevens, is onderzoek zelfs wettelijk verplicht in het kader van de meldplicht datalekken.
Digitaal forensisch onderzoek, ofwel digitaal sporenonderzoek, is het verzamelen en analyseren van gegevens uit digitale systemen (hard- en software). Het gaat hierbij o.a. over gegevens ten aanzien van toegang en gebruik.
In lijn met de BIG
Zoals alle producten van de IBD is het document in lijn met de Baseline Informatiebeveiliging Gemeenten (BIG). In de tactische BIG staat over forensisch onderzoek het volgende in paragraaf 13.2.
13.2.1.1 Er zijn procedures voor rapportage van gebeurtenissen en escalatie. Alle medewerkers behoren op de hoogte te zijn van deze procedures.
13.2.2.1 De informatie verkregen uit het beoordelen van beveiligingsmeldingen wordt geëvalueerd met als doel beheersmaatregelen te verbeteren (PDCA Cyclus).
13.2.3.1 Voor een vervolgprocedure naar aanleiding van een beveiligingsincident behoort bewijsmateriaal te worden verzameld, bewaard en gepresenteerd overeenkomstig de voorschriften voor bewijs die voor het relevante rechtsgebied zijn vastgelegd.
Download het document
Het document is beschikbaar via de volgende link. Gemeenten die naar aanleiding van het document of naar aanleiding van een incident vragen hebben over forensisch onderzoek kunnen contact opnemen met de IBD via 070 373 8011 of info@IBDGemeenten.nl.
Vandaag heeft de Raad van State uitspraak gedaan over het publiceren van tapstatistieken van de geheime diensten. Wij proberen die cijfers al sinds 2014 boven tafel te krijgen. Na vandaag hebben we goede hoop dat minister Ollongren niet anders kan dan over de brug komen.
Deze maatregelen worden gedekt door ons Information Security Management System (ISMS). Dit ISMS werd in het kader van ISO 27001: 2013 getoetst en goedgekeurd door Bureau Veritas, waarmee BCT vanaf heden officieel ISO 27001: 2013 gecertificeerd is!
Project ENSIA, ofwel Eenduidige Normatiek Single Information Audit, heeft als doel de auditlast te verminderen en het verantwoordingsstelstel voor informatieveiligheid efficiënt en effectief in te richten en te implementeren door het toezicht te bundelen en aan te sluiten op de Planning & Control (P&C)-cyclus. In mijn eerste blog over ENSIA (mei 2015) heb ik aangegeven dat ik ENSIA zie als een (erg) hoopgevende denkrichting. In de daaropvolgende blog (januari 2017), waarin ik schrijf over de stand van zaken, vraag ik me al af of er wel echt sprake is van integrale verantwoording.
Steeds meer datalekken worden doorgegeven aan de Autoriteit Persoonsgegevens. De privacywaakhond van de overheid kreeg in de eerste negen maanden van het jaar 7436 meldingen dat persoonlijke informatie in verkeerde handen was gekomen. Dat komt neer op ongeveer dertig meldingen per dag, ongeveer twee keer zo veel als in dezelfde maanden in 2016.
Zondebok De Autoriteit weet niet of de stijging van het aantal meldingen ook betekent dat het aantal datalekken zelf is toegenomen. 'Er zijn ook lekken die niet gemeld worden. Dat is veel ernstiger, maar we weten niet hoeveel dat er zijn. We gaan er meer aandacht aan besteden dat mensen zich echt moeten melden. Het kan niet zo zijn dat organisaties die een lek wel melden een zondebok worden en organisaties die het niet melden ermee wegkomen', aldus de Autoriteit donderdag na een bericht in Trouw.
Alleen waarschuwingen
De Autoriteit Persoonsgegevens kan bij ernstige lekken een hoge boete opleggen, maar tot nu toe zijn er alleen waarschuwingen gegeven. 'Een boete is niet het doel, maar een middel. Als het wordt opgelost in het stadium van waarschuwingen, is er geen reden voor boetes', zegt een woordvoerster.
Binnen gemeenten gaat veel informatie om, ook per mail. Daarom is het van belang om ook bij mailen de veiligheid in acht te nemen. Er is onderzoek gedaan naar de ontwikkelingen en de verbeteringen die nodig zijn op dit gebied. Met scores met betrekking tot veilig mailen per gemeente. Je kunt een verslag van het onderzoek lezen via deze pagina van Telengy.
Vanaf 25 mei 2018 zullen alle organisaties moeten voldoen aan de nieuwe Europese privacy regels uit de Algemene Verordening Gegevensbescherming (AVG). In de maand juni kon iedereen vragen stellen over deze nieuwe regels aan de Autoriteit Persoonsgegevens. De meest gestelde vragen van deze week gaan over BSN, bewaartermijnen en het verwerkingsregister.
Blijft het BSN een bijzonder persoonsgegeven
De eerste vraag van de week is of het Burger Service Nummer (BSN) ook onder de AVG een bijzonder persoonsgegeven is. Momenteel is dat zo en is het verwerken van BSN daarom aan strikte regels gebonden. In de tekst van de AVG is het BSN niet opgenomen bij de bijzondere persoonsgegevens. Dat neemt niet weg dat de lidstaten van de EU zelf nadere voorwaarden mogen stellen aan de verwerking van het BSN. Als de AVG van toepassing wordt vervalt de Wet bescherming persoonsgegevens. Wel komt er de zogenaamde Uitvoeringswet met nationale regels die gelden bovenop de AVG. In de eerste consultatieversie van deze wet stond te lezen dat er geen veranderingen te verwachten zijn voor de verwerking van het BSN. Dat betekent dat de strikte regels blijven gelden en u goed moet opletten met het gebruik van een BSN. Zie daarvoor mijn eerdere artikel.
De BEL Combinatie-gemeenten (Blaricum, Eemnes en Laren) hadden vorig jaar in maart te maken met een ransomware-aanval. De IT-systemen van afdeling Burgerzaken lagen er daardoor anderhalve dag uit. Op Platform O vertellen verantwoordelijken dat het incident uiteindelijk enorm heeft geholpen om bewustzijn te vergroten.
Bewustzijn vergroten
Bij ransomware wordt er -per ongeluk- een bestand geopend dat bestanden versleutelt, waarna er losgeld wordt gevraagd. Vele gemeenten hebben het afgelopen jaar met soortgelijke incidenten te maken gehad. ‘Zo’n incident helpt enorm om het bewustzijn te vergroten’, vertellen Gemeentesecretaris Else Ruizeveld de Winter en Chief Info... Zij zien in het incident achteraf een belangrijk leermoment. ‘De wereld verandert snel van analoog naar digitaal, maar daar hebben veel gemeenten hun organisatie nog niet op aangepast. Het is echt belangrijk om in de hele organisatie goede functioneel beheerders aan te stellen, mensen die hun vak verstaan en verstand hebben van de processen en de applicaties die deze ondersteunen.’
Yvonne Welings
Terugblik op atriumlezing Corien Prins over privacy
Corien Prins, voorzitter van de WRR en hoogleraar Recht en informatisering in Tilburg, gaf op 9 november bij de VNG de Atriumlezing ‘Privacy als kans?’ Prins sprak over de kansen en uitdagingen waar gemeenten voor staan wanneer het gaat om de privacybescherming van hun inwoners.
Prins wees erop dat mensen veel belang hechten aan de wijze waarop persoonsgegevens zijn verkregen. 'Daar zit veel variëteit in. In de discussie moet daar aandacht voor zijn. Natuurlijk zal de wet toegepast moeten worden, maar vergeet vooral ook niet om ons telkens weer af te vragen waar precies het nu gaat wringen in het gebruik van persoonsgegevens.'
https://vng.nl/onderwerpenindex/dienstverlening-en-informatiebeleid...
19 Nov 2017
Yvonne Welings
Met de presentatie van Corien Prins
https://vng.nl/files/vng/nieuws_attachments/2017/powerpoint_atriuml...
Informeel heb ik begrepen dat wederom de relatie met de Archiefwet niet werd verhelderd.
19 Nov 2017
Yvonne Welings
AGV en het vernietigen van archiefbescheiden in vakapplicaties
http://www.breednetwerk.nl/forum/topics/agv-en-het-vernietigen-van-...
19 Nov 2017
Yvonne Welings
Bij Blockchain zijn de grootste uitdagingen schaalbaarheid en vertrouwelijkheid.
http://computerworld.nl/markttrends/102042-5-problemen-van-blockcha...
20 Nov 2017
Yvonne Welings
Nieuwe privacywetgeving vanaf 25 mei 2018
De AVG in een notendop
https://autoriteitpersoonsgegevens.nl/sites/default/files/atoms/fil...
20 Nov 2017
Antony Fokker
Reactie op reactie AVG en archiefwet: inderdaad heeft Corien Prins in haar Atriumlezing de relatie tussen AVG en archiefwet niet verder uitgewerkt. Ze heeft er wel iets over gezegd, bijv. dat selectielijsten een rigide middel zijn om waardering en selectie in te richten. Maar ook: verkorting overbrengingstermijn is een goede zaak.
Overigens is mw. Prins' benadering van de AVG een verademing in vergelijking met de juridische invalshoeken waar we nu uitputtend mee geconfronteerd worden. Daar valt voor archieven en informatiebeheerders zeker moed uit te putten: de materie wordt er behapbaarder door. Lees nog maar eens het WRR rapport over de i-overheid! En zorg dat de boodschap van mw. Prins ook in "onze" wereld doorklinkt!
21 Nov 2017
Yvonne Welings
Privacy boekhouding
Afgelopen week was ik aanwezig bij een interessante presentatie bij het Trusted Cloud event geïnitieerd door Open Line en QNH in Vught. Daar gaf Matias Kruyen van de organisatie Privacy Sociaal Domein een fraai overzicht van de staat van de gegevensbescherming in Nederland. Door vele organisaties is de implementatie van de nieuwe Algemene Verordening Gegevensbescherming (AVG), die vanaf 25 mei 2018 voor de hele Europese Unie geldt, voortvarend ter hand genomen.
De AVG verlangt van elke organisatie een actieve informatieplicht: welke data heb ik van je nodig, waarvoor heb ik het nodig en hoe moet ik het innen? Maar de AGV verlangt ook een passieve informatieplicht: indien gevraagd, aangeven wat je doet met mijn privacy-data en hoe je dat veilig hebt opgeslagen. En de boekhouding heet in dit kader het Register van Verwerkingen.
https://dutchitchannel.nl/587119/privacy-boekhouding.html
21 Nov 2017
Yvonne Welings
Wacht, de ICT-manager mag niet ook de privacy officer zijn?
https://blog.iusmentis.com/2017/11/21/wacht-ict-manager-mag-ook-pri...
22 Nov 2017
Yvonne Welings
NVBA organiseert seminar over datalekken binnen organisaties
https://informatieprofessional.nl/2017/11/nvba-organiseert-seminar-...
26 Nov 2017
Yvonne Welings
Diverse handreikingen van CIP zijn te downloaden:
https://www.cip-overheid.nl/grip-op-privacy/
27 Nov 2017
Yvonne Welings
ENSIA en het KPI verslag en vermindering van het interbestuurlijk toezicht
http://www.breednetwerk.nl/forum/topics/ensia-en-het-kpi-verslag-en...
28 Nov 2017
IMF Academy
Op 14 december 2017 organiseert IMF Academy een kennisdag over Privacy en Data Protection: 101 vragen en concrete antwoorden. Bereid u goed voor op de nieuwe wet- en regelgeving en voorkom boetes!
http://www.imf-online.com/vakgebieden/privacy-data-protection/priva...
28 Nov 2017
Yvonne Welings
https://informatiebeveiliging-gemeenten.nl/2017/01/update-eenduidig...
29 Nov 2017
Yvonne Welings
Nationale Privacy Benchmark 2017
https://www.vka.nl/wp-content/uploads/2017/11/VKA_rapport_Privacy_b...
Quote:
Met de Wet Meldplicht Datalekken is een nieuw begrip geïntroduceerd: een datalek. In het verleden bestonden er ook al incidenten, maar deze werden nog geen datalek genoemd.
Het begrip ‘datalek’ is intussen ook in de media ingeburgerd. De artikelen over datalekken, het ontstaan ervan en de consequenties voor de veroorzakers en verantwoordelijken worden talrijker. De vraag is, of men verwacht dat zich meer beveiligingsincidenten of inbraken gaan voordoen. De respondenten geven overwegend (48%) aan dat het aantal gaat toenemen. Daarnaast geeft 38% aan dat zij niet verwachten dat er meer
inbreuken gaan zijn, maar geven wel aan dat de inbreuken (door de grotere kans op openbaarmaking) meer publiciteit zullen krijgen.
29 Nov 2017
Yvonne Welings
Ook openbare gegevens vallen gewoon onder de AVG
Het klopt dat de AVG ook gaat gelden voor persoonsgegevens die in een vrijelijk toegankelijke openbare bron te vinden zijn. Dit is echter onder de huidige wet ook al het geval. Kort gezegd boeit het niet hoe openbaar of afgesloten de bron van je persoonsgegevens is.
De Wbp en straks de AVG zijn geschreven voor álle verwerkingen van persoonsgegevens, ongeacht de status van de bron. Dus of je nu een zelf opgebouwd nieuwsbriefbestand hebt of e-mailadressen uit LinkedIn haalt, in beide gevallen zul je moeten laten zien dat je een grondslag uit de wet hebt om dit te mogen doen. Dus vertel maar eens, waar is de gegeven toestemming, voor welk contract is deze verwerking of welke belangenafweging met privacywaarborgen heb je gemaakt?
https://blog.iusmentis.com/2017/11/29/ook-openbare-gegevens-vallen-...
30 Nov 2017
Wim van Loon
MONITORING DOSSIERS EN PRIVACY
Een jaar geleden heb ik gemeld dat wij bezig zijn met een tool om de kwaliteit van onze digitale dossiers te monitoren (http://www.breednetwerk.nl/forum/topics/kwaliteits-contrle-zaakdossiers) en te verhogen door ondersteuning aan behandelaars en management. Die ondersteuning bestaat uit het bespreken van de dossiervorming en het adviseren van verbeteringen. Bij geen zorgvuldige dossiervorming loopt de gemeente immers grote risico’s (financieel, juridisch, etc.). We hebben de tool inmiddels in gebruik (beginfase) en begin volgend jaar kunnen we er meer publiciteit aan geven.
In de tussentijd zijn we tegen een ander probleem aangelopen: de privacy van de medewerker. Ons inziens is het essentieel dat bijvoorbeeld een teammanager op behandelaarsniveau kan zien wat de kwaliteit van de DMS-dossiers is die een individuele behandelaar heeft gevormd. Anders is geen sturing op verbetering mogelijk.
Naar analogie van het niet mogen melden aan de teammanager van de telefonische bereikbaarheid (‘privacy’) per medewerker, vroeg men zich af of, en indien ja, hoe, op welke grondslag, we wel medewerkersresultaten kunnen presenteren. Onze Privacy Officer meent dat we dan geregistreerde gegevens voor andere doeleinden gebruiken. Dat betekent dan weer dat we eerst protocollen moeten gaan opstellen voordat we onze monitoring kunnen effectueren.
Heeft iemand al ervaring met iets dergelijks, er ideeën over?
1 Dec 2017
Yvonne Welings
Belangstellingsregistratie gestart voor deelname aan leergang Privacy
http://www.breednetwerk.nl/profiles/blogs/belangstellingsregistrati...
1 Dec 2017
Yvonne Welings
http://www.breednetwerk.nl/forum/topics/avg-en-het-register-verwerk...
3 Dec 2017
Yvonne Welings
Aandacht voor informatieveiligheid in Buitengewone ALV
https://vng.nl/onderwerpenindex/dienstverlening-en-informatiebeleid...
4 Dec 2017
Yvonne Welings
Mag mijn werkgever me persoonlijk aansprakelijk stellen (met boete) op AVG-overtredingen?
Mijn werkgever eist dat ik een addendum op mijn arbeidscontract teken waarin opgenomen is dat ik persoonlijk aansprakelijk ben voor datalekken en niet-naleving van de AVG, inclusief een boetebeding voor 5.000 euro per geval. Ben ik verplicht dit te tekenen? Ik vind het wel héél ver gaan en overweeg serieus ontslag te nemen.
https://blog.iusmentis.com/2017/12/04/mag-werkgever-me-persoonlijk-...
4 Dec 2017
Yvonne Welings
Wie kan adviseren ?
MONITORING DOSSIERS EN PRIVACY
http://www.breednetwerk.nl/forum/topics/monitoring-dossiers-en-priv...
4 Dec 2017
Yvonne Welings
De VNG heeft in aanloop naar de inwerkingtreding van de Algemene Verordening Gegevensbescherming (AVG) een stappenplan ontwikkeld voor gemeenten. De vereniging stelt in het document dat het onvermijdelijk is dat gemeenten in de praktijk tegen vragen en problemen aanlopen.
http://www.binnenlandsbestuur.nl/digitaal/nieuws/problemen-rondom-a...
4 Dec 2017
Yvonne Welings
5 dec 2017 | Erik Hoffman, CISO/Adviseur Privacy gemeente Stein
Het lijkt wellicht nog ver weg, maar op 25 mei 2018 is het toch echt zo ver. Vanaf dan geldt in de hele EU dezelfde privacywetgeving, de zogenaamde Algemene Verordening Gegevensbescherming (AVG). Dit betekent dat voor organisaties, die persoonsgegevens verwerken en/of bezitten, een aantal zaken drastisch veranderen. Zo ook voor de gemeente Stein, waar ik als CISO/ Adviseur Privacy inmiddels al een aantal jaren dagelijks actief ben op het vlak van informatieveiligheid en Privacy.
Een omvangrijke klus
Het implementeren van de AVG is een omvangrijke klus. Een klus waar de gemeente Stein al sinds 2016 de handen voor uit de mouwen steekt. De invoering van de AVG brengt ten opzichte van de Wet bescherming persoonsgegevens (Wbp) immers grote en belangrijke veranderingen met zich mee. En daarbij natuurlijk ook een uitdaging: want hoe zorg je ervoor dat privacy in lijn met informatiebeveiliging een vast onderdeel wordt van ieders handelen?
https://www.wiifm.info/gemeente-stein2
8 Dec 2017
Yvonne Welings
http://www.breednetwerk.nl/forum/topics/avg-en-archiefwet-personeel...
AVG en Archiefwet: Personeelsdossiers
8 Dec 2017
Yvonne Welings
Horizontale privacy
9 Dec 2017
Yvonne Welings
De Afdeling advisering van de Raad van State heeft advies uitgebracht over het voorstel voor een Uitvoeringswet Algemene verordening gegevensbescherming. Het wetsvoorstel is op 12 december 2017 bij de Tweede Kamer ingediend. Daarmee is ook het advies van de Afdeling advisering openbaar geworden.
https://www.raadvanstate.nl/adviezen/samenvattingen/tekst-samenvatt...
13 Dec 2017
Yvonne Welings
http://www.breednetwerk.nl/profiles/blogs/wetsvoorstel-uitvoeringsw...
14 Dec 2017
Yvonne Welings
Save the date en meld vast aan:
13 februari 2018 (middag): Practitioners Community Privacybescherming.
Op dinsdag 13 februari 2018 vindt de volgende bijeenkomst plaats van de PraCo Privacybescherming. Locatie: UWV Hoofdkantoor, La Guardiaweg 116, 1043 DL Amsterdam
Van 12:00 tot 12:45 uur hebben we het gebruikelijke inloopuurtje met een broodjeslunch en we sluiten af met een netwerkborrel om ca. 16:15 uur.
Aanmelden kan alvast bij tady.slebioda@uwv.nl.
De thema’s van het voorlopige programma zijn:
15 Dec 2017
Yvonne Welings
Ontbijtbijeenkomst voor overheidsjuristen 25 januari 2018
2017 was een jaar vol ontwikkelingen als het gaat om openbaarheid van overheidsinformatie. Belangrijke uitspraken bepaalden nieuwe kaders voor de praktijk. Te denken valt aan de jurisprudentie over het opleggen van geheimhouding binnen de gemeente of provincie, het ‘grotere’ recht op openbaarmaking voor journalisten (naar aanleiding van de MH-17-uitspraak), de ‘Wobbaarheid’ van Whatsapp-berichten en de gespannen verhouding met de regels voor privacy. Ook de Wet hergebruik van overheidsinformatie leidde tot (soms wat tegenstrijdige) uitspraken. Dat en meer komt aan bod in de bundel Sdu Commentaar Openbaarheid van bestuur.
https://www.tenholternoordam.nl/evenement/bijeenkomst-openbaarheid-...
15 Dec 2017
Yvonne Welings
Pleidooi voor één overheid die zicht houdt op digitalisering
https://vng.nl/onderwerpenindex/dienstverlening-en-informatiebeleid...
15 Dec 2017
Yvonne Welings
Misverstand 1: persoonsgegevens
In de blogreeks "De 7 grootste misverstanden over de AVG" rekenen we af met de 7 meest gehoorde misverstanden. Een van de kernbegrippen in de Algemene Verordening Gegevensbescherming (AVG) is ‘persoonsgegeven’. Er bestaan nogal eens misverstanden over dit begrip. Het gaat namelijk niet alleen over namen, en ook niet alleen over privacygevoelige informatie. In deze blog leggen we uit wat wel een persoonsgegeven is.
Wie is die kale man met die rode sik?
Kennen we hem nog? - Bill van het klassieke kinderspel ‘Wie is het?’. Het spel wordt gespeeld met twee spelers. Iedere speler heeft een bord met 24 plaatjes van portretten van personen die naar beneden geklapt kunnen worden. De personen op de kaartjes hebben uiteenlopende kenmerken. Van ieder kenmerk zijn er meerdere te vinden op het bord (bijvoorbeeld een paar mensen met bril, een paar met rood haar, een paar met een snor, etc.), maar uiteindelijk zijn alle plaatjes uniek. Onder de portretten staat de naam van de persoon. Iedere speler bewaart een kaartje van een persoon, dat ook op het klapbord staat. Het is de bedoeling om de identiteit van de persoon op het kaartje van je tegenstander te achterhalen. Dit wordt gedaan door om en om gesloten vragen te stellen over het personage (“Is jouw personage kaal? Heeft jouw personage een bril?" enz.). Als kind hadden we het nog niet door; maar wat we hier deden was het combineren van persoonsgegevens om iemand te identificeren! (Man + kaal + rode sik = Bill)
https://www.privacycompany.eu/wat-is-een-persoonsgegeven/?utm_campa...
18 Dec 2017
Yvonne Welings
Wetsvoorstel Uitvoeringswet AVG: de belangrijkste punten
Op 13 december is het wetsvoorstel Uitvoeringswet AVG (UAVG) ingediend. Het wetsvoorstel kent geen grote verrassingen in vergelijking met de consultatieversie. Klik hier om de Uitvoeringswet Algemene Verordening Gegevensbescherming te downloaden, of hier voor de bijbehorende Memorie van Toelichting.
De belangrijkste punten voor u op een rijtje:
18 Dec 2017
Yvonne Welings
AVG en Archiefwet: Inzage niet openbare archieven
http://www.breednetwerk.nl/forum/topics/avg-en-archiefwet-inzage-ni...
18 Dec 2017
Yvonne Welings
Archiefwet versus het Recht om vergeten te worden
http://www.breednetwerk.nl/profiles/blogs/archiefwet-versus-het-rec...
18 Dec 2017
Yvonne Welings
Zes juridische aandachtspunten voor elk smartcityproject
Vaak wordt bij smartcityprojecten pas in een laat stadium aandacht besteed aan juridische wet- en regelgeving en blijken de juridische uitdagingen groter dan verwacht. Het gevolg daarvan is dat smartcityprojecten soms stagneren of zelfs noodgedwongen tot stilstand komen. Zes tips voor iedereen die met digitale tools zijn of haar stad wil verbeteren.
Door: Sebastiaan Palm en Theo Stockmann, Marxman Advocaten. Dit is een verkorte versie van een artikel in het Future City Magazine van de Future City Foundation. Het complete magazine over de toekomst van de stad ontvangen? Meld u hier aan voor een gratis gedrukt of digitaal exemplaar!
1. Voldoe aan de privacywetgeving
Bij een smartcityproject moet aan de privacywetgeving worden voldaan. In de eerste plaats zijn burgers daar vandaag de dag erg kritisch op. Veel mensen zullen geen medewerking verlenen aan een smartcityproject als blijkt dat hun privacy niet gewaarborgd is. Daarnaast is het simpelweg een vereiste om te voldoen aan de privacywetgeving. Deze wetgeving is van toepassing als gewerkt wordt met persoonsgegevens, in welke vorm dan ook. Foto’s vallen hier bijvoorbeeld ook onder. Voor het gebruik van persoonsgegevens moet de betrokkene (eigenaar) toestemming geven. Ook is het verplicht om persoonsgegevens te beveiligen. Bovendien treedt op 25 mei 2018 de Algemene Verordening Gegevensbescherming (AVG) in werking, de nieuwe Europese wetgeving op het gebied van persoonsgegevens en privacy. Onder de nieuwe Europese wetgeving is het mogelijk dat de Autoriteit Persoonsgegevens onaangekondigd controleert of aan de AVG wordt voldaan.
http://www.stadszaken.nl/smart/data/1230/let-hierop-bij-elk-smartci...
19 Dec 2017
Yvonne Welings
Problemen rondom AVG onvermijdelijk en het stappenplan VNG
http://www.breednetwerk.nl/profiles/blogs/problemen-rondom-avg-onve...
19 Dec 2017
Yvonne Welings
Sinds vorige week staan de rapporten Informatieveiligheid per gemeente op Waarstaatjegemeente.nl. Basis voor de nu gepubliceerde rapporten zijn vragen die via Waarstaatjegemeente.nl in de periode april tot september 2017 zijn uitgevraagd bij gemeenten.
Gemeenten hebben met het aannemen van de Resolutie ‘Informatieveiligheid, randvoorwaarde voor de professionele gemeente’ in de BALV op 29 november 2013 de urgentie van het informatieveiligheidsvraagstuk erkend en besloten om deze opgave samen op te pakken.
Het gemeentelijk rapport Informatieveiligheid laat zien hoe hoog informatieveiligheid op de bestuurlijke agenda van een gemeente staat. Zo is te lezen of de gemeente informatiebeveiligingsbeleid heeft opgesteld, gebaseerd op de Baseline Informatiebeveiliging Nederlandse Gemeenten (BIG). Ook wordt ingegaan op het bevorderen van het bewust zijn van informatieveiligheidsaspecten bij medewerkers en op de vraag of informatieveiligheid een onderwerp is in het gemeentelijke jaarverslag. Ook de antwoorden van de vorige uitvraag (2016) worden ter vergelijking getoond, zodat de ontwikkeling zichtbaar wordt.
Het rapport is alleen beschikbaar als een gemeente haar cijfers over informatieveiligheid heeft aangeleverd. Via waarstaatjegemeente.nl kunt u de resultaten voor uw gemeente opvragen door linksboven via de knop 'wijzig' uw gemeente aan te klikken.
ENSIA
In 2017 is de zelfevaluatie voor de Baseline informatieveiligheid Gemeenten (BIG) uitgevoerd in de nieuwe verantwoordingsprocedure ENSIA. In 2018 onderzoekt VNG of en hoe er over informatieveiligheid, op basis van de gegevens uit ENSIA, gepubliceerd kan worden op Waarstaatjegemeente. Wij informeren u zodra hier meer over bekend is.
19 Dec 2017
Yvonne Welings
Merendeel gemeenten mailt onveilig
http://www.binnenlandsbestuur.nl/bestuur-en-organisatie/nieuws/mere...
20 Dec 2017
Yvonne Welings
Handreiking digitaal forensisch onderzoek gepubliceerd
De IBD heeft een handreiking digitaal forensisch onderzoek gepubliceerd voor gemeenten. Het document bevat de uitgangspunten voor een gemeentelijk beleid rond het systematisch onderzoeken van incidenten.
Na een informatiebeveiligingsincident is het om meerdere redenen belangrijk om vast te stellen wat er precies is gebeurd en wat de aanleiding is geweest. Indien een incident te maken heeft met persoonsgegevens, is onderzoek zelfs wettelijk verplicht in het kader van de meldplicht datalekken.
Digitaal forensisch onderzoek, ofwel digitaal sporenonderzoek, is het verzamelen en analyseren van gegevens uit digitale systemen (hard- en software). Het gaat hierbij o.a. over gegevens ten aanzien van toegang en gebruik.
In lijn met de BIG
Zoals alle producten van de IBD is het document in lijn met de Baseline Informatiebeveiliging Gemeenten (BIG). In de tactische BIG staat over forensisch onderzoek het volgende in paragraaf 13.2.
Download het document
Het document is beschikbaar via de volgende link. Gemeenten die naar aanleiding van het document of naar aanleiding van een incident vragen hebben over forensisch onderzoek kunnen contact opnemen met de IBD via 070 373 8011 of info@IBDGemeenten.nl.
20 Dec 2017
Yvonne Welings
Vandaag heeft de Raad van State uitspraak gedaan over het publiceren van tapstatistieken van de geheime diensten. Wij proberen die cijfers al sinds 2014 boven tafel te krijgen. Na vandaag hebben we goede hoop dat minister Ollongren niet anders kan dan over de brug komen.
https://www.bof.nl/2017/12/20/winst-de-raad-van-state-zegt-tegen-ol...
20 Dec 2017
Yvonne Welings
Deze maatregelen worden gedekt door ons Information Security Management System (ISMS). Dit ISMS werd in het kader van ISO 27001: 2013 getoetst en goedgekeurd door Bureau Veritas, waarmee BCT vanaf heden officieel ISO 27001: 2013 gecertificeerd is!
https://www.bctsoftware.com/nl/actualiteiten/nieuws/bct-iso-27001-2...
22 Dec 2017
Yvonne Welings
Nieuwe privacywetgeving vanaf 25 mei 2018
https://informatiebeveiliging-gemeenten.nl/download/nieuwe-privacyw...
29 Dec 2017
Yvonne Welings
Update over ENSIA
Project ENSIA, ofwel Eenduidige Normatiek Single Information Audit, heeft als doel de auditlast te verminderen en het verantwoordingsstelstel voor informatieveiligheid efficiënt en effectief in te richten en te implementeren door het toezicht te bundelen en aan te sluiten op de Planning & Control (P&C)-cyclus. In mijn eerste blog over ENSIA (mei 2015) heb ik aangegeven dat ik ENSIA zie als een (erg) hoopgevende denkrichting. In de daaropvolgende blog (januari 2017), waarin ik schrijf over de stand van zaken, vraag ik me al af of er wel echt sprake is van integrale verantwoording.
https://informatiebeveiliging-gemeenten.nl/2017/06/ensia-nog-brengt...
31 Dec 2017
Yvonne Welings
Dertig meldingen van datalekken per dag
Steeds meer datalekken worden doorgegeven aan de Autoriteit Persoonsgegevens. De privacywaakhond van de overheid kreeg in de eerste negen maanden van het jaar 7436 meldingen dat persoonlijke informatie in verkeerde handen was gekomen. Dat komt neer op ongeveer dertig meldingen per dag, ongeveer twee keer zo veel als in dezelfde maanden in 2016.
Zondebok
De Autoriteit weet niet of de stijging van het aantal meldingen ook betekent dat het aantal datalekken zelf is toegenomen. 'Er zijn ook lekken die niet gemeld worden. Dat is veel ernstiger, maar we weten niet hoeveel dat er zijn. We gaan er meer aandacht aan besteden dat mensen zich echt moeten melden. Het kan niet zo zijn dat organisaties die een lek wel melden een zondebok worden en organisaties die het niet melden ermee wegkomen', aldus de Autoriteit donderdag na een bericht in Trouw.
Alleen waarschuwingen
De Autoriteit Persoonsgegevens kan bij ernstige lekken een hoge boete opleggen, maar tot nu toe zijn er alleen waarschuwingen gegeven. 'Een boete is niet het doel, maar een middel. Als het wordt opgelost in het stadium van waarschuwingen, is er geen reden voor boetes', zegt een woordvoerster.
http://m.binnenlandsbestuur.nl/nieuws/dertig-meldingen-van-datalekk...
31 Dec 2017
Yvonne Welings
Privacy by Design: Digitale verwijdering van gegevens, maar hoe dan ?
http://www.breednetwerk.nl/forum/topics/privacy-by-design-digitale-...
1 Jan 2018
Yvonne Welings
Archiefversies en raadsstukken en de AVG natuurlijk
http://www.breednetwerk.nl/forum/topics/best-practise-gedragscode-v...
3 Jan 2018
Yvonne Welings
Cliëntenrecht en het elektronisch patiëntendossier (EPD)
http://www.breednetwerk.nl/forum/topics/clientenrecht-en-het-elektr...
4 Jan 2018
Yvonne Welings
Binnen gemeenten gaat veel informatie om, ook per mail. Daarom is het van belang om ook bij mailen de veiligheid in acht te nemen. Er is onderzoek gedaan naar de ontwikkelingen en de verbeteringen die nodig zijn op dit gebied. Met scores met betrekking tot veilig mailen per gemeente. Je kunt een verslag van het onderzoek lezen via deze pagina van Telengy.
http://rev.vu/3oVqb?utm_campaign=Issue&utm_content=share&ut...
8 Jan 2018
Yvonne Welings
Vanaf 25 mei 2018 zullen alle organisaties moeten voldoen aan de nieuwe Europese privacy regels uit de Algemene Verordening Gegevensbescherming (AVG). In de maand juni kon iedereen vragen stellen over deze nieuwe regels aan de Autoriteit Persoonsgegevens. De meest gestelde vragen van deze week gaan over BSN, bewaartermijnen en het verwerkingsregister.
Blijft het BSN een bijzonder persoonsgegeven
De eerste vraag van de week is of het Burger Service Nummer (BSN) ook onder de AVG een bijzonder persoonsgegeven is. Momenteel is dat zo en is het verwerken van BSN daarom aan strikte regels gebonden. In de tekst van de AVG is het BSN niet opgenomen bij de bijzondere persoonsgegevens. Dat neemt niet weg dat de lidstaten van de EU zelf nadere voorwaarden mogen stellen aan de verwerking van het BSN. Als de AVG van toepassing wordt vervalt de Wet bescherming persoonsgegevens. Wel komt er de zogenaamde Uitvoeringswet met nationale regels die gelden bovenop de AVG. In de eerste consultatieversie van deze wet stond te lezen dat er geen veranderingen te verwachten zijn voor de verwerking van het BSN. Dat betekent dat de strikte regels blijven gelden en u goed moet opletten met het gebruik van een BSN. Zie daarvoor mijn eerdere artikel.
https://www.hekkelman.nl/blog/ondernemerszaken/bsn-bewaartermijnen-...
8 Jan 2018
Yvonne Welings
BEL-gemeenten leren van ransomware-aanval
De BEL Combinatie-gemeenten (Blaricum, Eemnes en Laren) hadden vorig jaar in maart te maken met een ransomware-aanval. De IT-systemen van afdeling Burgerzaken lagen er daardoor anderhalve dag uit. Op Platform O vertellen verantwoordelijken dat het incident uiteindelijk enorm heeft geholpen om bewustzijn te vergroten.
Bewustzijn vergroten
Bij ransomware wordt er -per ongeluk- een bestand geopend dat bestanden versleutelt, waarna er losgeld wordt gevraagd. Vele gemeenten hebben het afgelopen jaar met soortgelijke incidenten te maken gehad. ‘Zo’n incident helpt enorm om het bewustzijn te vergroten’, vertellen Gemeentesecretaris Else Ruizeveld de Winter en Chief Info... Zij zien in het incident achteraf een belangrijk leermoment. ‘De wereld verandert snel van analoog naar digitaal, maar daar hebben veel gemeenten hun organisatie nog niet op aangepast. Het is echt belangrijk om in de hele organisatie goede functioneel beheerders aan te stellen, mensen die hun vak verstaan en verstand hebben van de processen en de applicaties die deze ondersteunen.’
http://m.binnenlandsbestuur.nl/nieuws/bel-gemeenten-leren-van-ranso...
9 Jan 2018