Inleiding
Het strategische informatiebeveiligingsbeleid omvat een verzameling van strategische uitgangspunten. Hierin maken de bestuurlijke en ambtelijke top eendrachtig duidelijk aan het tactische en operationele niveau welke gedragslijn in de gemeente Meierijstad gevolgd moet worden om tot een adequate informatiebeveiliging te komen. Het beleid vormt daarmee de basis voor de hieronder uitgewerkte normen en maatregelen.
Het op- en vaststellen van een informatiebeveiligingsbeleid is nog geen garantie voor de goede werking. Hiervoor is het nodig dat de uitgangspunten uit het informatiebeveiligingsbeleid concreet worden toegepast door middel van maatregelen. Aan de hand van periodieke controles op de uitvoering stelt het directieteam vervolgens vast of de maatregelen werken.
Evaluatie van het beleid moet periodiek plaatsvinden om na te gaan of het beleid nog steeds aansluit op de organisatie.
De beveiliging van persoonsgegevens kent vier kwaliteitsaspecten, namelijk:
Beschikbaarheid - De persoonsgegevens en de daarvan afgeleide informatie moeten zonder belemmeringen beschikbaar zijn, overeenkomstig de daarover gemaakte afspraken en de wettelijke voorschriften. ‘Beschikbaarheid’ wordt gedefinieerd als de ongestoorde voortgang van gegevensverwerking.
Integriteit - De persoonsgegevens moeten in overeenstemming zijn met de werkelijkheid en niets mag ten onrechte worden achtergehouden of zijn verdwenen.
Vertrouwelijkheid - Uitsluitend bevoegde personen hebben toegang tot, en kunnen gebruik maken van persoonsgegevens.
Controleerbaarheid - Een regelmatige controle op de uitvoering van de beheersmaatregelen is noodzakelijk om vast te stellen of deze goed werken. Daarom is controleerbaarheid (auditability, assurance, audit trail) van groot belang.
‘Controleerbaarheid’ is de mogelijkheid om (achteraf) vast te stellen hoe de informatievoorziening en haar componenten zijn gestructureerd en gebruikt.
De gemeente Meierijstad hanteert voor deze kwaliteitsaspecten de vier hieronder beschreven normen voor het domein BRP en waardedocumenten.
Norm voor beschikbaarheid
Het college van B&W en het directieteam zijn zich ervan bewust dat de bedrijfsvoering geheel stil komt te liggen als de informatievoorziening wordt gestaakt, als gevolg waarvan een aantal bedrijf kritische applicaties niet meer kunnen functioneren. Dit geldt in het bijzonder (maar niet uitsluitend) voor de informatievoorziening met betrekking tot de BRP.
Voor onze bijzonder persoonlijke dienstverlening is het van cruciaal belang dat de informatiesystemen/voorzieningen die de BRP en WD processen ondersteunen, tijdens de openingstijden voor het publiek beschikbaar zijn. Daarom dienen deze systemen/voorzieningen op jaarbasis voor 100% beschikbaar te zijn tijdens de openingstijden voor het publiek.
De BRP wordt uitgevoerd met behulp van de lokale voorzieningen, die gebaseerd zijn op de Wet GBA. Voor deze voorzieningen geldt dat een uitval nooit langer mag duren dan 48 uur. Er dienen adequate voorzieningen te zijn getroffen om ook in geval van calamiteiten na maximaal 48 uur de dienstverlening aan de burger en aan andere bestuursorganen te hervatten.
Norm voor integriteit
De technische en organisatorische inrichting van de gemeentelijke informatiesystemen zijn zodanig van aard en opzet dat de gegevens daarin volledig, juist, en actueel zijn. De verantwoordelijke personen en afdelingen van de gemeentelijke organisatie treffen hiervoor de nodige maatregelen.
Het is niet te voorkomen dat gegevens fouten bevatten. Een BRP-bestand zonder fouten is een nobel streven, maar niet realistisch als concrete eis. Ten behoeve van het evaluatie-instrument zijn kwaliteitsindicatoren opgesteld voor de gegevens die in de BRP zijn opgenomen. Deze indicatoren zijn gebaseerd op het Logisch Ontwerp en op regelgeving.
Met de kwaliteitsindicatoren wordt gemeten in hoeverre de vastgelegde gegevens voldoen aan de genoemde regelgeving. De kwaliteitsindicatoren meten niet de overeenstemming van de BRP-gegevens met de feitelijke werkelijkheid.
Norm voor vertrouwelijkheid
Uitsluitend bevoegde personen in dienst van of werkzaam voor de gemeente hebben toegang tot de voor hen relevante gegevens in registraties. De bevoegdheid van een persoon moet worden afgeleid van diens taak; dit is ter beoordeling van de informatiebeheerder BRP, op aangeven van de direct leidinggevende van de betreffende persoon.
Iedere medewerker binnen de gemeente die inzage heeft in persoonsgegevens of belast is met het bijhouden van BRP-gegevens en/of werkt met waardedocumenten, dient een geheimhoudingsverklaring te hebben ondertekend.
Norm voor controleerbaarheid
Mutaties in persoonsgegevens in de BRP kunnen gevolgen hebben die tot ver buiten het domein van de gemeente Meierijstad reiken. Toelating tot Nederland is bijvoorbeeld mede afhankelijk van de nationaliteit; hoogte en duur van uitkeringen zijn veelal afhankelijk van leeftijd en burgerlijke staat. Dat betekent niet alleen dat de kwaliteit hoog moet zijn, maar ook dat—gelet op mogelijke belangenverstrengeling—gecontroleerd moet kunnen worden wie welke mutatie heeft verwerkt. De gemeente Meierijstad kent als norm dat 99% van alle mutaties in persoonsgegevens herleidbaar moeten zijn tot de individuele persoon die voor de mutatieverwerking verantwoordelijk was, en dat zulks geldt voor 90% van alle raadplegingen.