Het informatiebeveiligings- en privacy beleid
De informatiehuishouding van een gemeente is gevarieerd van aard, complex qua beheer en bestaat uit onder meer gevoelige informatie over personen (inwoners en medewerkers). Gemeenten dienen zich t.a.v. de beveiliging van haar informatie te houden aan de Baseline Informatiebeveiliging Overheid (BIO). Gemeenten verantwoorden zich over de naleving van de BIO via de Eenduidige Normatiek Single Information Audit (ENSIA). Het college stelde op 31 maart 2020 vast dat de uitgevoerde ENSIA-zelfevaluatie en de externe audit daarvan op de onderdelen DigiD en Suwinet tot bevredigende conclusies heeft geleid.
Voor gemeente Drimmelen zijn de beleidsstukken voor informatiebeveiliging en privacy vanaf 1 januari 2020 t/m 2023 van kracht geworden.
Alle processen voor de interne afhandeling van AVG verzoeken en rechten betrokkenen zijn vastgelegd. Daarnaast wordt de wijze waarop burgers een verzoek kunnen indienen zo ingericht dat zij ook via de website van de gemeente Drimmelen met DigiD hun verzoek kunnen doen. Voor het inzagerecht is dit gefaciliteerd. In 2020 zijn er twee verzoeken tot inzage binnengekomen en 1 verzoek tot verwijdering. Deze verzoeken zijn binnen de termijnen afgehandeld.
De gemeente Drimmelen werkt op meerdere gebieden samen met (mede) overheden en private organisaties. In veel gevallen is er sprake van een verwerking van persoonsgegevens tussen partijen. In 2020 is onder meer aandacht besteed aan ZorgNed (WBO), Zorg- en Veiligheidshuis De Baronie en het Meldpunt Crisiszorg West-Brabant. De gemeente Drimmelen werkt met het geactualiseerde VNG model verwerkersovereenkomst. Afspraken over samenwerkingen worden vastgesteld door middel van convenanten en verwerkersovereenkomsten. Over de Zorgned applicatie is daarnaast een DPIA(Data protection impact assessment) uitgevoerd.
De CISO (Chief Information Security Officer) van Drimmelen registreerde 33 situaties (2019: 14) waarin sprake was van een beveiligingsincident. Een beveiligingsincident is een inbreuk op de beveiliging waarbij de beschikbaarheid, de integriteit of de vertrouwelijkheid van informatie in gevaar is of kan komen. Daarnaast was in 9 situaties (2019: 3) sprake van een datalek, het opzettelijk of onopzettelijk vrijgeven van beveiligde informatie aan een onvertrouwd publiek. Conform de Algemene Verordening Gegevensbescherming werden 4 van die 9 gevallen bij de Autoriteit Persoonsgegevens gemeld. Onderzoek naar de toename van het aantal incidenten en lekken wijst op meer ‘aanvallen’ van buitenaf maar ook op een grotere meldbereidheid onder de medewerkers en het beter herkennen van mogelijke dreigingen, zoals phishing aanvallen.
De CISO en de Functionaris Gegevensbescherming (FG) hebben in 2020 een uitgebreid programma aan bestuurders en ambtenaren aangeboden. Een programma om een bewuste en veilige omgang met (gevoelige) informatie te stimuleren. Dit zal via maatwerk een vervolg krijgen in 2021, met name binnen de afdeling Maatschappelijke Aangelegenheden. Verder zullen informatieveiligheid en privacy in de toekomst vaste onderdelen worden van het introductieprogramma van nieuwe medewerkers.