Informatie-veiligheid & Privacy

Bij betrouwbaar en integer handelen hoort ook het veilig houden van onze systemen en het integer omgaan met de informatie waar we mee werken. Hier houdt Informatieveiligheid en Privacy zich mee bezig. 

Advisering

Vanuit de loketten van Informatieveiligheid en Privacy worden provinciemedewerkers geadviseerd over door hen gestelde vragen. Deze adviezen bestaan uit de beantwoording van vragen rondom diverse onderwerpen, maar kunnen ook leiden tot het uitvoeren van een Quick Scan, een risicoanalyse, het uitvoeren van een Data Protection Impact Assessment (DPIA) of het opstellen van verwerkersovereenkomsten of andere soorten (gegevensdelings)overeenkomsten.   

Ook adviseren Privacy Officers en Information Security Officers bij afhandeling van gemelde datalekken. In 2024 zijn er 25 datalekken gemeld. Awareness rondom datalekken (hoe te voorkomen en wat te doen als er toch een datalek is) komt jaarlijks terug.    

Verder wordt er vanuit IV gewerkt aan de implementatie van de Baseline Informatiebeveiliging Overheid 2.0 en de Network and Information Security directive (NIS2) die beiden in 2025 van kracht zullen worden. 

Samenwerking binnen de provincie

Aanstelling Strategisch Inhoudelijk Manager (SIM) - Informatievoorziening  
Er is een Strategisch Inhoudelijke Manager Informatievoorziening aangesteld die, naast andere onderwerpen, Informatieveiligheid en Privacy in zijn portefeuille heeft zodat integrale sturing op deze onderwerpen wordt verbeterd.  

Inzet medewerker IV&P  
In 2023 is gestart met de inzet van ‘medewerkers IV&P’. Dit zijn functionarissen die vanuit een specifiek domein gaan zorgen voor een nog betere verbinding tussen de domeinen en de Information Security Officers en Privacy Officers. Het domein Mobiliteit is hier in 2023 mee gestart. In 2024 is hier door de afdeling Concern Control ook invulling aan gegeven. Voor andere domeinen staat invulling hiervan op de agenda voor 2025.  

Werkgroep Algoritme  
Er is aansluiting gezocht bij de werkgroep Algoritme. Hierdoor worden de Privacy Officers en Information Security Officers betrokken bij de ontwikkelingen van deze werkgroep.  

Data Ethiek  
Er is een trainee data ethiek geworven. Deze trainee zal, in afstemming met andere de disciplines, waaronder informatieveiligheid en privacy, een basis gaan leggen voor hoe we als provincie om moeten en kunnen gaan met (data-)ethiek.  

Technische veiligheid   
Om de omgeving van de provincie Utrecht veilig te houden worden er in samenwerking met de betrokken collega's bij I&A diverse technische maatregelen genomen.  Daarnaast is er in 2024 nog een aanbesteding afgerond t.b.v. een raamovereenkomst voor het uitvoeren van pentesten voor de aankomende 4 jaren. Deze pentesten kunnen worden ingezet voor doorlichten van applicaties, websites, en andere vormen van ICT. Voor zowel de interne omgeving als producten van externe leveranciers, het is met name gericht op feitelijke veiligheid.  

Spam  
Er werden in 2024 ca. 6 miljoen mailtje naar de provincie Utrecht verstuurd, daarvan zijn er ca. 3,5 miljoen tegen gehouden omdat deze mailtjes gekwalificeerd konden worden als spam.  

Awareness/opleiding

E-learning
 In 2022 is de e-learning module over Informatieveiligheid en Privacy ‘Ik Werk Veilig’ gelanceerd met 3 modules. In 2024 zijn er twee aanvullende modules bij gekomen en is er vooral ingezet op de verhoging van deelname aan de e-learning modules.    

Ook zijn de wekelijkse vragen, die medewerkers als onderdeel van de e-learning module per e-mail ontvangen, in 2024 voorgezet. Gemiddeld genomen beantwoorden iets meer dan 50% van de medewerkers wekelijks deze vraag. Van de beantwoorde vragen wordt 80% juist beantwoord.  

Kennissessies contactpersonen medewerkers Informatieveiligheid Privacy  
De afgelopen jaren is een netwerk van contactpersonen Informatieveiligheid & Privacy opgezet. Deze contactpersonen nemen namens hun team deel aan kennissessies over Informatieveiligheid en Privacy en koppelen deze informatie terug aan hun teams. In 2024 is er één kennissessie georganiseerd waarin een specifiek thema op het gebied van Informatieveiligheid en Privacy is besproken.  

Workshop  
Op de Dag van het Vertrouwen is vanuit Informatieveiligheid en Privacy de actie ‘gebruik een wachtwoordmanager’ georganiseerd.  

Bij deze actie konden provinciemedewerkers advies krijgen over welke wachtwoordmanager ze kunnen gebruiken en is er een handleiding opgesteld hoe de wachtwoordmanager in te stellen en te gebruiken.  

Trainingen en presentatie  
Dit jaar zijn er diverse presentaties gegevens aan teams binnen de organisatie. Ook is er een training gegeven aan leidinggevenden. Voor hen is een speciale training ontwikkeld. Voor trainees en young professionals is er een specifieke ‘datatraining’ ontwikkeld. Deze is in 2024 aan drie verschillende groepen gegeven.  

Intranet   
Er zijn regelmatig nieuwsberichten op intranet gepubliceerd over relevante onderwerpen op het gebied van Informatieveiligheid en Privacy. Ook hebben we onze eigen groep op intranet waar alle provinciemedewerkers verplicht lid van zijn.  

Samenwerking buiten de provincie

In 2024 is er ook interprovinciaal veel samengewerkt met andere provincies. De Functionaris Gegevensbescherming (FG) van de provincie heeft contact met zowel de FG’s van de andere provincies als met de FG’s van alle gemeentes binnen de provincie Utrecht. Daarnaast is er ook een periodiek interprovinciaal privacy officers overleg. Vanuit Informatieveiligheid is er een regelmatig interprovinciaal overleg waar de CISO aan deel neemt. 

Eind 2023 hebben de provincies en de Vereniging Interprovinciaal Overleg (IPO) besloten zich in 2024 aan te sluiten bij het Nationaal Cyber Security Centrum (NCSC). Hiermee krijgen zij toegang tot actuele dreigingsinformatie over cyberaanvallen en ondersteuning bij incidenten. 

Daarnaast wordt er middels een business case traject gewerkt aan een dienstenpakket IP-CSIRT (Interprovinciaal ComputerSecurity Incident Response Team) met als doel om gezamenlijk dreigingen en calamiteiten op te pakken. Verder is er in juni 2022 een Interprovinciaal ISAC (Information Sharing and Analysis Centre) op- en ingericht waar technische specialisten uit alle provincies deelnemen. 

Bekijk de andere thema's

Bekijk de andere thema's

Bij betrouwbaar en integer handelen hoort ook het veilig houden van onze systemen en het integer omgaan met de informatie waar we mee werken. Hier houdt Informatieveiligheid en Privacy zich mee bezig. 

Informatieveilig-heid & Privacy

Advisering

Vanuit de loketten van Informatieveiligheid en Privacy worden provinciemedewerkers geadviseerd over door hen gestelde vragen. Deze adviezen bestaan uit de beantwoording van vragen rondom diverse onderwerpen, maar kunnen ook leiden tot het uitvoeren van een Quick Scan, een risicoanalyse, het uitvoeren van een Data Protection Impact Assessment (DPIA) of het opstellen van verwerkersovereenkomsten of andere soorten (gegevensdelings)overeenkomsten.   

Ook adviseren Privacy Officers en Information Security Officers bij afhandeling van gemelde datalekken. In 2024 zijn er 25 datalekken gemeld. Awareness rondom datalekken (hoe te voorkomen en wat te doen als er toch een datalek is) komt jaarlijks terug.    

Verder wordt er vanuit IV gewerkt aan de implementatie van de Baseline Informatiebeveiliging Overheid 2.0 en de Network and Information Security directive (NIS2) die beiden in 2025 van kracht zullen worden. 

Samenwerking buiten de provincie

Aanstelling Strategisch Inhoudelijk Manager (SIM) - Informatievoorziening  
Er is een Strategisch Inhoudelijke Manager Informatievoorziening aangesteld die, naast andere onderwerpen, Informatieveiligheid en Privacy in zijn portefeuille heeft zodat integrale sturing op deze onderwerpen wordt verbeterd.  

Inzet medewerker IV&P  
In 2023 is gestart met de inzet van ‘medewerkers IV&P’. Dit zijn functionarissen die vanuit een specifiek domein gaan zorgen voor een nog betere verbinding tussen de domeinen en de Information Security Officers en Privacy Officers. Het domein Mobiliteit is hier in 2023 mee gestart. In 2024 is hier door de afdeling Concern Control ook invulling aan gegeven. Voor andere domeinen staat invulling hiervan op de agenda voor 2025.  

Werkgroep Algoritme  
Er is aansluiting gezocht bij de werkgroep Algoritme. Hierdoor worden de Privacy Officers en Information Security Officers betrokken bij de ontwikkelingen van deze werkgroep.  

Data Ethiek  
Er is een trainee data ethiek geworven. Deze trainee zal, in afstemming met andere de disciplines, waaronder informatieveiligheid en privacy, een basis gaan leggen voor hoe we als provincie om moeten en kunnen gaan met (data-)ethiek.  

Technische veiligheid   
Om de omgeving van de provincie Utrecht veilig te houden worden er in samenwerking met de betrokken collega's bij I&A diverse technische maatregelen genomen.  Daarnaast is er in 2024 nog een aanbesteding afgerond t.b.v. een raamovereenkomst voor het uitvoeren van pentesten voor de aankomende 4 jaren. Deze pentesten kunnen worden ingezet voor doorlichten van applicaties, websites, en andere vormen van ICT. Voor zowel de interne omgeving als producten van externe leveranciers, het is met name gericht op feitelijke veiligheid.  

Spam  
Er werden in 2024 ca. 6 miljoen mailtje naar de provincie Utrecht verstuurd, daarvan zijn er ca. 3,5 miljoen tegen gehouden omdat deze mailtjes gekwalificeerd konden worden als spam.  

In 2024 is er ook interprovinciaal veel samengewerkt met andere provincies. De Functionaris Gegevensbescherming (FG) van de provincie heeft contact met zowel de FG’s van de andere provincies als met de FG’s van alle gemeentes binnen de provincie Utrecht. Daarnaast is er ook een periodiek interprovinciaal privacy officers overleg. Vanuit Informatieveiligheid is er een regelmatig interprovinciaal overleg waar de CISO aan deel neemt. 

Eind 2023 hebben de provincies en de Vereniging Interprovinciaal Overleg (IPO) besloten zich in 2024 aan te sluiten bij het Nationaal Cyber Security Centrum (NCSC). Hiermee krijgen zij toegang tot actuele dreigingsinformatie over cyberaanvallen en ondersteuning bij incidenten. 

Daarnaast wordt er middels een business case traject gewerkt aan een dienstenpakket IP-CSIRT (Interprovinciaal ComputerSecurity Incident Response Team) met als doel om gezamenlijk dreigingen en calamiteiten op te pakken. Verder is er in juni 2022 een Interprovinciaal ISAC (Information Sharing and Analysis Centre) op- en ingericht waar technische specialisten uit alle provincies deelnemen. 

Samenwerking binnen de provincie

Awareness/opleiding

E-learning
 In 2022 is de e-learning module over Informatieveiligheid en Privacy ‘Ik Werk Veilig’ gelanceerd met 3 modules. In 2024 zijn er twee aanvullende modules bij gekomen en is er vooral ingezet op de verhoging van deelname aan de e-learning modules.    

Ook zijn de wekelijkse vragen, die medewerkers als onderdeel van de e-learning module per e-mail ontvangen, in 2024 voorgezet. Gemiddeld genomen beantwoorden iets meer dan 50% van de medewerkers wekelijks deze vraag. Van de beantwoorde vragen wordt 80% juist beantwoord.  

Kennissessies contactpersonen medewerkers Informatieveiligheid Privacy  
De afgelopen jaren is een netwerk van contactpersonen Informatieveiligheid & Privacy opgezet. Deze contactpersonen nemen namens hun team deel aan kennissessies over Informatieveiligheid en Privacy en koppelen deze informatie terug aan hun teams. In 2024 is er één kennissessie georganiseerd waarin een specifiek thema op het gebied van Informatieveiligheid en Privacy is besproken.  

Workshop  
Op de Dag van het Vertrouwen is vanuit Informatieveiligheid en Privacy de actie ‘gebruik een wachtwoordmanager’ georganiseerd.  

Bij deze actie konden provinciemedewerkers advies krijgen over welke wachtwoordmanager ze kunnen gebruiken en is er een handleiding opgesteld hoe de wachtwoordmanager in te stellen en te gebruiken.  

Trainingen en presentatie  
Dit jaar zijn er diverse presentaties gegevens aan teams binnen de organisatie. Ook is er een training gegeven aan leidinggevenden. Voor hen is een speciale training ontwikkeld. Voor trainees en young professionals is er een specifieke ‘datatraining’ ontwikkeld. Deze is in 2024 aan drie verschillende groepen gegeven.  

Intranet   
Er zijn regelmatig nieuwsberichten op intranet gepubliceerd over relevante onderwerpen op het gebied van Informatieveiligheid en Privacy. Ook hebben we onze eigen groep op intranet waar alle provinciemedewerkers verplicht lid van zijn.