Bij betrouwbaar en integer handelen hoort ook het veilig houden van onze systemen en het integer omgaan met de informatie waar we mee werken. Hier houdt Informatieveiligheid en Privacy zich mee bezig.
Informatieveiligheid en Privacy adviseert provinciemedewerkers. Deze adviezen bestaan uit de beantwoording van vragen over diverse onderwerpen, maar kunnen ook leiden tot het uitvoeren van een Quick Scan, het uitvoeren van een Data Protection Impact Assessment (DPIA) of het opstellen van verwerkersovereenkomsten of andere soorten overeenkomsten.
Ook adviseren privacy officers en information security officers bij afhandeling van gemelde datalekken. In 2023 zijn er 16 datalekken gemeld. Awareness rondom datalekken (hoe te voorkomen en wat te doen als er toch een datalek is) komt jaarlijks terug.
Inzet medewerker IV&P
In 2023 is gestart met de inzet van ‘medewerkers IV&P’. Dit zijn functionarissen die vanuit een specifiek domein zorgen voor een nog betere verbinding tussen de domeinen en de informatiebeveiligers en privacy officers. Het domein Mobiliteit is hiermee gestart. In 2024 geven we hier ook in de andere domeinen invulling aan.
Technische veiligheid
Om de omgeving van de provincie Utrecht veilig te houden, worden er in samenwerking met de betrokken collega's bij I&A diverse technische maatregelen genomen. Een daarvan is het spam-filter. Gemiddeld wordt er over het hele jaar heen 45.3% van de inkomende mails geblokkeerd vanwege spam of malware.
In 2023 is er ook interprovinciaal veel samengewerkt met andere provincies. De Functionaris Gegevensbescherming (FG) van de provincie heeft contact met zowel de FG’s van de andere provincies als met de FG’s van alle gemeentes binnen de provincie Utrecht. Daarnaast is er ook een periodiek interprovinciaal privacy officers overleg. Vanuit Informatieveiligheid is er een regelmatig interprovinciaal overleg waar de CISO aan deel neemt.
Eind 2023 hebben de provincies en de Vereniging Interprovinciaal Overleg (IPO) besloten zich in 2024 aan te sluiten bij het Nationaal Cyber Security Centrum (NCSC). Hiermee krijgen zij toegang tot actuele dreigingsinformatie over cyberaanvallen en ondersteuning bij incidenten.
Daarnaast wordt er middels een business case traject gewerkt aan een dienstenpakket IP-CSIRT (Interprovinciaal Computer Security Incident Response Team) met als doel om gezamenlijk dreigingen en calamiteiten op te pakken. Verder is er in juni 2022 een Interprovinciaal ISAC (Information Sharing and Analysis Centre) op- en ingericht waar technische specialisten uit alle provincies deelnemen.
Tot slot is er, vooruitlopend op de invoering van NIS2 (Europese Directive - Network and Information Security) in oktober 2024, veel aandacht gegenereerd voor deze richtlijn binnen de gehele overheid en dus ook de provincies.
E-learning
In 2022 lanceerden we de e-learning module over Informatieveiligheid en Privacy ‘Ik Werk Veilig’. Deze is in 2023 voortgezet. In aanvulling op de drie bestaande modules zijn er na de zomer twee aanvullende modules gelanceerd. Deze modules zijn nog door een beperkt aantal medewerkers gedaan. In 2024 communiceren we hier meer over, om zo de deelname te verhogen.
Ook zijn de wekelijkse vragen, die medewerkers als onderdeel van de e-learning module per e-mail ontvangen, in 2023 voorgezet. Gemiddeld genomen beantwoordt ongeveer 50% van de medewerkers wekelijks deze vraag. Hiervan wordt gemiddeld genomen 84% juist beantwoord.
Kennissessies contactpersonen medewerkers Informatieveiligheid Privacy
De afgelopen jaren is een netwerk van contactpersonen Informatieveiligheid & Privacy opgezet. Deze contactpersonen nemen namens hun team deel aan kennissessies over Informatieveiligheid en Privacy en koppelen deze informatie terug aan hun teams. In 2023 zijn er 5 kennissessies georganiseerd waarin specifieke thema’s op het gebied van Informatieveiligheid en of Privacy zijn besproken.
Trainingen en presentatie
Dit jaar zijn er diverse presentaties gegeven aan teams binnen de organisatie en aan leidinggevenden. Voor deze laatste groep ontwikkelden we een
speciale training.
Intranet
We publiceerden regelmatig nieuwsberichten op intranet over relevante onderwerpen op het gebied van Informatieveiligheid en Privacy. Ook hebben we onze eigen groep op intranet waar alle provinciemedewerkers verplicht lid van zijn.
Bij betrouwbaar en integer handelen hoort ook het veilig houden van onze systemen en het integer omgaan met de informatie waar we mee werken. Hier houdt Informatieveiligheid en Privacy zich mee bezig.
Informatieveiligheid en Privacy adviseert provinciemedewerkers. Deze adviezen bestaan uit de beantwoording van vragen over diverse onderwerpen, maar kunnen ook leiden tot het uitvoeren van een Quick Scan, het uitvoeren van een Data Protection Impact Assessment (DPIA) of het opstellen van verwerkersovereenkomsten of andere soorten overeenkomsten.
Ook adviseren privacy officers en information security officers bij afhandeling van gemelde datalekken. In 2023 zijn er 16 datalekken gemeld. Awareness rondom datalekken (hoe te voorkomen en wat te doen als er toch een datalek is) komt jaarlijks terug.
Inzet medewerker IV&P
In 2023 is gestart met de inzet van ‘medewerkers IV&P’. Dit zijn functionarissen die vanuit een specifiek domein zorgen voor een nog betere verbinding tussen de domeinen en de informatiebeveiligers en privacy officers. Het domein Mobiliteit is hiermee gestart. In 2024 geven we hier ook in de andere domeinen invulling aan.
Technische veiligheid
Om de omgeving van de provincie Utrecht veilig te houden, worden er in samenwerking met de betrokken collega's bij I&A diverse technische maatregelen genomen. Een daarvan is het spam-filter. Gemiddeld wordt er over het hele jaar heen 45.3% van de inkomende mails geblokkeerd vanwege spam of malware.
In 2023 is er ook interprovinciaal veel samengewerkt met andere provincies. De Functionaris Gegevensbescherming (FG) van de provincie heeft contact met zowel de FG’s van de andere provincies als met de FG’s van alle gemeentes binnen de provincie Utrecht. Daarnaast is er ook een periodiek interprovinciaal privacy officers overleg. Vanuit Informatieveiligheid is er een regelmatig interprovinciaal overleg waar de CISO aan deel neemt.
Eind 2023 hebben de provincies en de Vereniging Interprovinciaal Overleg (IPO) besloten zich in 2024 aan te sluiten bij het Nationaal Cyber Security Centrum (NCSC). Hiermee krijgen zij toegang tot actuele dreigingsinformatie over cyberaanvallen en ondersteuning bij incidenten.
Daarnaast wordt er middels een business case traject gewerkt aan een dienstenpakket IP-CSIRT (Interprovinciaal Computer Security Incident Response Team) met als doel om gezamenlijk dreigingen en calamiteiten op te pakken. Verder is er in juni 2022 een Interprovinciaal ISAC (Information Sharing and Analysis Centre) op- en ingericht waar technische specialisten uit alle provincies deelnemen.
Tot slot is er, vooruitlopend op de invoering van NIS2 (Europese Directive - Network and Information Security) in oktober 2024, veel aandacht gegenereerd voor deze richtlijn binnen de gehele overheid en dus ook de provincies.
E-learning
In 2022 lanceerden we de e-learning module over Informatieveiligheid en Privacy ‘Ik Werk Veilig’. Deze is in 2023 voortgezet. In aanvulling op de drie bestaande modules zijn er na de zomer twee aanvullende modules gelanceerd. Deze modules zijn nog door een beperkt aantal medewerkers gedaan. In 2024 communiceren we hier meer over, om zo de deelname te verhogen.
Ook zijn de wekelijkse vragen, die medewerkers als onderdeel van de e-learning module per e-mail ontvangen, in 2023 voorgezet. Gemiddeld genomen beantwoordt ongeveer 50% van de medewerkers wekelijks deze vraag. Hiervan wordt gemiddeld genomen 84% juist beantwoord.
Kennissessies contactpersonen medewerkers Informatieveiligheid Privacy
De afgelopen jaren is een netwerk van contactpersonen Informatieveiligheid & Privacy opgezet. Deze contactpersonen nemen namens hun team deel aan kennissessies over Informatieveiligheid en Privacy en koppelen deze informatie terug aan hun teams. In 2023 zijn er 5 kennissessies georganiseerd waarin specifieke thema’s op het gebied van Informatieveiligheid en of Privacy zijn besproken.
Trainingen en presentatie
Dit jaar zijn er diverse presentaties gegeven aan teams binnen de organisatie en aan leidinggevenden. Voor deze laatste groep ontwikkelden we een
speciale training.
Intranet
We publiceerden regelmatig nieuwsberichten op intranet over relevante onderwerpen op het gebied van Informatieveiligheid en Privacy. Ook hebben we onze eigen groep op intranet waar alle provinciemedewerkers verplicht lid van zijn.