Naar hoofdinhoud

Artikel 3.4

Controle en Verantwoording: Auditing en Compliance

Onderdeel van Strategisch Informatiebeveiligings- en Privacybeleid 2026-2029

Audits en evaluaties: De concerncontroller is verantwoordelijk voor het uitvoeren van regelmatige audits om te controleren of het IB&P-beleid effectief wordt uitgevoerd. Ze voeren ook evaluaties uit om te garanderen dat de afdeling-/team voldoen aan de vereisten van het beleid en de wet- en regelgeving. Monitoren van naleving: De concerncontroller ziet erop toe dat het beleid in alle afdelingen en processen wordt nageleefd. Dit omvat het monitoren van compliance met beveiligingsmaatregelen, gegevensbeschermingsvereisten, en toegangscontrolemaatregelen. Rapportages en aanbevelingen: De concerncontroller maakt gedetailleerde rapporten van diens bevindingen, inclusief aanbevelingen voor verbetering. Hij/zij rapporteert rechtstreeks aan het directieteam en kan ook betrokken zijn bij de communicatie met externe auditors. Verantwoordelijkheid voor het incidentbeheer: In geval van ernstige incidenten of een nalevingsprobleem, zorgt de controlefunctie voor het initiëren van een grondig onderzoek en voor het opstellen van verbeterplannen. Verantwoordelijkheid voor documentatie: Zorgdragen voor de correcte documentatie van alle compliance en controle activiteiten, inclusief incidentrapportages, evaluaties, en auditresultaten. Acties: Uitvoeren van interne audits en compliancebeoordelingen. Rapporteren van controleresultaten aan het directieteam en aanbevelingen doen voor verbetering. Verifiëren of risicobeheersmaatregelen en controles daadwerkelijk effectief zijn. Evalueren van incidenten en het aanbevelen van corrigerende maatregelen. 3.4.1 ENSIA De gemeente verantwoordt zich over informatiebeveiliging middels de ENSIA-systematiek. Dat betekent dat er een ENSIA-coördinator moet zijn. Deze zorgt ervoor dat de informatie die nodig is voor het beantwoorden van vragen binnen ENSIA wordt opgehaald bij de verantwoordelijke afdelings-/teammanagers. De afdelings-/teammanagers leveren alle informatie die nodig is voor het invullen van de jaarlijkse ENSIA-vragenlijsten. De verantwoording over de informatiebeveiliging en privacybescherming komt als eigen verklaring in het jaarverslag tot uitdrukking onder de kop bedrijfsvoering en is gebaseerd op een extract van de collegeverklaring Informatiebeveiliging en privacy. Deze verklaring noemt men ook wel een ‘In Control verklaring’ of ICV (Engels: In Control Statement). Met deze verklaring geeft het college van B&W aan in hoeverre de gemeente voldoet aan de afspraken die gemaakt zijn voor de ENSIA-verantwoording Informatiebeveiliging en wettelijke eisen zoals uit de AVG, Cbw, DigiD-audit en Suwi. Ook worden de eventuele verbetermaatregelen vermeld die de gemeente gaat treffen in het komende jaar. De ingevulde zelfevaluatievragenlijst vormt de basis voor het opstellen van de collegeverklaring aan de raad voor de zogenaamde horizontale verantwoording. 3.4.2Wpg De gemeente verwerkt in het kader van haar handhavingstaken politiegegevens als bedoeld in de Wet politiegegevens (Wpg). Op grond van artikel 33 Wpg wordt minimaal eens per drie jaar een onafhankelijke audit uitgevoerd naar de naleving van deze wet en het bijbehorende Besluit politiegegevens. De audit richt zich op de werking en effectiviteit van de getroffen maatregelen voor beveiliging, rechtmatigheid, logging, bewaartermijnen en toegangsbeheer binnen de processen waarin politiegegevens worden verwerkt. De uitkomsten van de audit worden besproken binnen het college van B&W en vormen input voor het continu verbeteren van de informatiebeveiliging en privacybescherming. De uitvoering en opvolging van de Wpg-audit worden afgestemd vanuit de interne auditfunctie (concerncontroller) met de Privacy Officer, zodat bevindingen worden meegenomen in de bredere PDCA-cyclus van het gemeentelijke informatiebeveiligingsbeleid (BIO2). De resultaten en verbetermaatregelen worden verwerkt in het jaarlijkse informatiebeveiligingsplan. Belangrijke uitgangspunten: De Senior BOA vervult de rol van bevoegde functionaris zoals beschreven in Wpg artikel 6, lid 7. Wpg artikel 13-verwerkingen vinden niet plaats binnen onze gemeente. In de uitvoering van de Wpg-taken worden geen politiegegevens gedeeld met derde landen.

Verwijzingen

Rechtspraak bij dit artikel