Bij betrouwbaar en integer handelen hoort ook het veilig houden van onze systemen en het integer omgaan met de informatie waar we mee werken. Hier houdt Informatieveiligheid en Privacy zich mee bezig.
Vanuit de loketten van Informatieveiligheid en Privacy worden provinciemedewerkers geadviseerd over door hen gestelde vragen. Deze adviezen bestaan uit de beantwoording van vragen rondom diverse onderwerpen, maar kunnen ook leiden tot het uitvoeren van een Quick Scan, een risicoanalyse, het uitvoeren van een Data Protection Impact Assessment (DPIA) of het opstellen van verwerkersovereenkomsten of andere soorten (gegevensdelings)overeenkomsten.
Ook adviseren Privacy Officers en Information Security Officers bij afhandeling van gemelde datalekken. In 2024 zijn er 25 datalekken gemeld. Awareness rondom datalekken (hoe te voorkomen en wat te doen als er toch een datalek is) komt jaarlijks terug.
Verder wordt er vanuit IV gewerkt aan de implementatie van de Baseline Informatiebeveiliging Overheid 2.0 en de Network and Information Security directive (NIS2) die beiden in 2025 van kracht zullen worden.
Aanstelling Strategisch Inhoudelijk Manager (SIM) - Informatievoorziening
Er is een Strategisch Inhoudelijke Manager Informatievoorziening aangesteld die, naast andere onderwerpen, Informatieveiligheid en Privacy in zijn portefeuille heeft zodat integrale sturing op deze onderwerpen wordt verbeterd.
Inzet medewerker IV&P
In 2023 is gestart met de inzet van ‘medewerkers IV&P’. Dit zijn functionarissen die vanuit een specifiek domein gaan zorgen voor een nog betere verbinding tussen de domeinen en de Information Security Officers en Privacy Officers. Het domein Mobiliteit is hier in 2023 mee gestart. In 2024 is hier door de afdeling Concern Control ook invulling aan gegeven. Voor andere domeinen staat invulling hiervan op de agenda voor 2025.
Werkgroep Algoritme
Er is aansluiting gezocht bij de werkgroep Algoritme. Hierdoor worden de Privacy Officers en Information Security Officers betrokken bij de ontwikkelingen van deze werkgroep.
Data Ethiek
Er is een trainee data ethiek geworven. Deze trainee zal, in afstemming met andere de disciplines, waaronder informatieveiligheid en privacy, een basis gaan leggen voor hoe we als provincie om moeten en kunnen gaan met (data-)ethiek.
Technische veiligheid
Om de omgeving van de provincie Utrecht veilig te houden worden er in samenwerking met de betrokken collega's bij I&A diverse technische maatregelen genomen. Daarnaast is er in 2024 nog een aanbesteding afgerond t.b.v. een raamovereenkomst voor het uitvoeren van pentesten voor de aankomende 4 jaren. Deze pentesten kunnen worden ingezet voor doorlichten van applicaties, websites, en andere vormen van ICT. Voor zowel de interne omgeving als producten van externe leveranciers, het is met name gericht op feitelijke veiligheid.
Spam
Er werden in 2024 ca. 6 miljoen mailtje naar de provincie Utrecht verstuurd, daarvan zijn er ca. 3,5 miljoen tegen gehouden omdat deze mailtjes gekwalificeerd konden worden als spam.
E-learning
In 2022 is de e-learning module over Informatieveiligheid en Privacy ‘Ik Werk Veilig’ gelanceerd met 3 modules. In 2024 zijn er twee aanvullende modules bij gekomen en is er vooral ingezet op de verhoging van deelname aan de e-learning modules.
Ook zijn de wekelijkse vragen, die medewerkers als onderdeel van de e-learning module per e-mail ontvangen, in 2024 voorgezet. Gemiddeld genomen beantwoorden iets meer dan 50% van de medewerkers wekelijks deze vraag. Van de beantwoorde vragen wordt 80% juist beantwoord.
Kennissessies contactpersonen medewerkers Informatieveiligheid Privacy
De afgelopen jaren is een netwerk van contactpersonen Informatieveiligheid & Privacy opgezet. Deze contactpersonen nemen namens hun team deel aan kennissessies over Informatieveiligheid en Privacy en koppelen deze informatie terug aan hun teams. In 2024 is er één kennissessie georganiseerd waarin een specifiek thema op het gebied van Informatieveiligheid en Privacy is besproken.
Workshop
Op de Dag van het Vertrouwen is vanuit Informatieveiligheid en Privacy de actie ‘gebruik een wachtwoordmanager’ georganiseerd.
Bij deze actie konden provinciemedewerkers advies krijgen over welke wachtwoordmanager ze kunnen gebruiken en is er een handleiding opgesteld hoe de wachtwoordmanager in te stellen en te gebruiken.
Trainingen en presentatie
Dit jaar zijn er diverse presentaties gegevens aan teams binnen de organisatie. Ook is er een training gegeven aan leidinggevenden. Voor hen is een speciale training ontwikkeld. Voor trainees en young professionals is er een specifieke ‘datatraining’ ontwikkeld. Deze is in 2024 aan drie verschillende groepen gegeven.
Intranet
Er zijn regelmatig nieuwsberichten op intranet gepubliceerd over relevante onderwerpen op het gebied van Informatieveiligheid en Privacy. Ook hebben we onze eigen groep op intranet waar alle provinciemedewerkers verplicht lid van zijn.
In 2024 is er ook interprovinciaal veel samengewerkt met andere provincies. De Functionaris Gegevensbescherming (FG) van de provincie heeft contact met zowel de FG’s van de andere provincies als met de FG’s van alle gemeentes binnen de provincie Utrecht. Daarnaast is er ook een periodiek interprovinciaal privacy officers overleg. Vanuit Informatieveiligheid is er een regelmatig interprovinciaal overleg waar de CISO aan deel neemt.
Eind 2023 hebben de provincies en de Vereniging Interprovinciaal Overleg (IPO) besloten zich in 2024 aan te sluiten bij het Nationaal Cyber Security Centrum (NCSC). Hiermee krijgen zij toegang tot actuele dreigingsinformatie over cyberaanvallen en ondersteuning bij incidenten.
Daarnaast wordt er middels een business case traject gewerkt aan een dienstenpakket IP-CSIRT (Interprovinciaal Computer Security Incident Response Team) met als doel om gezamenlijk dreigingen en calamiteiten op te pakken. Verder is er in juni 2022 een Interprovinciaal ISAC (Information Sharing and Analysis Centre) op- en ingericht waar technische specialisten uit alle provincies deelnemen.
Bij betrouwbaar en integer handelen hoort ook het veilig houden van onze systemen en het integer omgaan met de informatie waar we mee werken. Hier houdt Informatieveiligheid en Privacy zich mee bezig.
Vanuit de loketten van Informatieveiligheid en Privacy worden provinciemedewerkers geadviseerd over door hen gestelde vragen. Deze adviezen bestaan uit de beantwoording van vragen rondom diverse onderwerpen, maar kunnen ook leiden tot het uitvoeren van een Quick Scan, een risicoanalyse, het uitvoeren van een Data Protection Impact Assessment (DPIA) of het opstellen van verwerkersovereenkomsten of andere soorten (gegevensdelings)overeenkomsten.
Ook adviseren Privacy Officers en Information Security Officers bij afhandeling van gemelde datalekken. In 2024 zijn er 25 datalekken gemeld. Awareness rondom datalekken (hoe te voorkomen en wat te doen als er toch een datalek is) komt jaarlijks terug.
Verder wordt er vanuit IV gewerkt aan de implementatie van de Baseline Informatiebeveiliging Overheid 2.0 en de Network and Information Security directive (NIS2) die beiden in 2025 van kracht zullen worden.
Aanstelling Strategisch Inhoudelijk Manager (SIM) - Informatievoorziening
Er is een Strategisch Inhoudelijke Manager Informatievoorziening aangesteld die, naast andere onderwerpen, Informatieveiligheid en Privacy in zijn portefeuille heeft zodat integrale sturing op deze onderwerpen wordt verbeterd.
Inzet medewerker IV&P
In 2023 is gestart met de inzet van ‘medewerkers IV&P’. Dit zijn functionarissen die vanuit een specifiek domein gaan zorgen voor een nog betere verbinding tussen de domeinen en de Information Security Officers en Privacy Officers. Het domein Mobiliteit is hier in 2023 mee gestart. In 2024 is hier door de afdeling Concern Control ook invulling aan gegeven. Voor andere domeinen staat invulling hiervan op de agenda voor 2025.
Werkgroep Algoritme
Er is aansluiting gezocht bij de werkgroep Algoritme. Hierdoor worden de Privacy Officers en Information Security Officers betrokken bij de ontwikkelingen van deze werkgroep.
Data Ethiek
Er is een trainee data ethiek geworven. Deze trainee zal, in afstemming met andere de disciplines, waaronder informatieveiligheid en privacy, een basis gaan leggen voor hoe we als provincie om moeten en kunnen gaan met (data-)ethiek.
Technische veiligheid
Om de omgeving van de provincie Utrecht veilig te houden worden er in samenwerking met de betrokken collega's bij I&A diverse technische maatregelen genomen. Daarnaast is er in 2024 nog een aanbesteding afgerond t.b.v. een raamovereenkomst voor het uitvoeren van pentesten voor de aankomende 4 jaren. Deze pentesten kunnen worden ingezet voor doorlichten van applicaties, websites, en andere vormen van ICT. Voor zowel de interne omgeving als producten van externe leveranciers, het is met name gericht op feitelijke veiligheid.
Spam
Er werden in 2024 ca. 6 miljoen mailtje naar de provincie Utrecht verstuurd, daarvan zijn er ca. 3,5 miljoen tegen gehouden omdat deze mailtjes gekwalificeerd konden worden als spam.
In 2024 is er ook interprovinciaal veel samengewerkt met andere provincies. De Functionaris Gegevensbescherming (FG) van de provincie heeft contact met zowel de FG’s van de andere provincies als met de FG’s van alle gemeentes binnen de provincie Utrecht. Daarnaast is er ook een periodiek interprovinciaal privacy officers overleg. Vanuit Informatieveiligheid is er een regelmatig interprovinciaal overleg waar de CISO aan deel neemt.
Eind 2023 hebben de provincies en de Vereniging Interprovinciaal Overleg (IPO) besloten zich in 2024 aan te sluiten bij het Nationaal Cyber Security Centrum (NCSC). Hiermee krijgen zij toegang tot actuele dreigingsinformatie over cyberaanvallen en ondersteuning bij incidenten.
Daarnaast wordt er middels een business case traject gewerkt aan een dienstenpakket IP-CSIRT (Interprovinciaal Computer Security Incident Response Team) met als doel om gezamenlijk dreigingen en calamiteiten op te pakken. Verder is er in juni 2022 een Interprovinciaal ISAC (Information Sharing and Analysis Centre) op- en ingericht waar technische specialisten uit alle provincies deelnemen.
E-learning
In 2022 is de e-learning module over Informatieveiligheid en Privacy ‘Ik Werk Veilig’ gelanceerd met 3 modules. In 2024 zijn er twee aanvullende modules bij gekomen en is er vooral ingezet op de verhoging van deelname aan de e-learning modules.
Ook zijn de wekelijkse vragen, die medewerkers als onderdeel van de e-learning module per e-mail ontvangen, in 2024 voorgezet. Gemiddeld genomen beantwoorden iets meer dan 50% van de medewerkers wekelijks deze vraag. Van de beantwoorde vragen wordt 80% juist beantwoord.
Kennissessies contactpersonen medewerkers Informatieveiligheid Privacy
De afgelopen jaren is een netwerk van contactpersonen Informatieveiligheid & Privacy opgezet. Deze contactpersonen nemen namens hun team deel aan kennissessies over Informatieveiligheid en Privacy en koppelen deze informatie terug aan hun teams. In 2024 is er één kennissessie georganiseerd waarin een specifiek thema op het gebied van Informatieveiligheid en Privacy is besproken.
Workshop
Op de Dag van het Vertrouwen is vanuit Informatieveiligheid en Privacy de actie ‘gebruik een wachtwoordmanager’ georganiseerd.
Bij deze actie konden provinciemedewerkers advies krijgen over welke wachtwoordmanager ze kunnen gebruiken en is er een handleiding opgesteld hoe de wachtwoordmanager in te stellen en te gebruiken.
Trainingen en presentatie
Dit jaar zijn er diverse presentaties gegevens aan teams binnen de organisatie. Ook is er een training gegeven aan leidinggevenden. Voor hen is een speciale training ontwikkeld. Voor trainees en young professionals is er een specifieke ‘datatraining’ ontwikkeld. Deze is in 2024 aan drie verschillende groepen gegeven.
Intranet
Er zijn regelmatig nieuwsberichten op intranet gepubliceerd over relevante onderwerpen op het gebied van Informatieveiligheid en Privacy. Ook hebben we onze eigen groep op intranet waar alle provinciemedewerkers verplicht lid van zijn.