Betrouwbaar en integer handelen vraagt om veilige systemen en zorgvuldig omgaan met informatie. Informatieveiligheid en Privacy richt zich op dit onderdeel.
Vanuit de loketten van Informatieveiligheid en Privacy adviseren we medewerkers bij vragen over uiteenlopende onderwerpen. Deze adviezen kunnen leiden tot vervolgacties, zoals een quickscan, een risicoanalyse informatieveiligheid, een Data Protection Impact Assessment (DPIA) of het opstellen van verwerkersovereenkomsten en andere afspraken over gegevensdeling.
Privacy Officers en Information Security Officers adviseren ook bij datalekken. In 2025 zijn 17 datalekken gemeld. We blijven aandacht vragen voor het voorkomen van datalekken en wat je doet als er toch iets misgaat.
Daarnaast werkten we in 2025 aan de invoering van de landelijke en Europese richtlijnen Baseline Informatiebeveiliging Overheid 2.0 en Network and Information Security directive (NIS2). Deze worden in 2026 van kracht.
Weerbaarheid vraagt om oefenen. Op maandag 3 november deed de provincie mee aan de nationale overheidsbrede cyberoefening. Het interne crisisteam oefende met een scenario rondom een cyberaanval. Door plannen in de praktijk te brengen, zien we wat werkt. We leren elkaar beter kennen en zien wat beter kan. Met de verbeterpunten versterken we onze plannen en organisatie.
Sinds 2023 zet de provincie medewerkers IV&P in binnen de organisatie. Deze functionarissen zorgen vanuit hun eigen domein voor een betere verbinding tussen het domein en de Information Security Officers en Privacy Officers.
Het domein Mobiliteit en de afdeling Concern Control werkten hier in 2023 en 2024 al mee. In 2025 startten medewerkers IV&P bij de domeinen Bedrijfsvoering, Informatie en Organisatie (BIO), Stedelijke Leefomgeving (SLO) en Landelijke Leefomgeving (LLO). In 2026 heeft elk domein een medewerker IV&P.
In 2025 gingen we door met de interne werkgroep Algoritme. We namen AI en Algoritme op in het bestaande quickscanformulier. Daarnaast brachten we meer algoritmes in kaart. Waar nodig namen we ze op in het nationale register.
In 2025 zetten we digitale en data-ethiek structureel op de agenda door het werven van een medewerker op dit thema. Ook ontwikkelden we een ethisch kader dat richting geeft aan verantwoord digitaliseren en datagebruik binnen de provincie.
Daarnaast werkten we aan bewustwording. We organiseerden een middag met een serious game over algoritmes en een sessie over het gebruik van taalmodellen in het werk. Medewerkers herkenden daardoor vaker ethische dilemma’s binnen hun werk en leerden welke hulpmiddelen ze kunnen gebruiken. In 2026 werken we het kader en de bewustwordingsactiviteiten verder uit.
In 2025 namen we verschillende maatregelen op het gebied van technische veiligheid. Halverwege het jaar namen we een nieuw spamfilter in gebruik. Door deze overgang zijn er voor 2025, in tegenstelling tot 2024, geen betrouwbare spamtellingen. We nemen deze cijfers weer op in het jaarverslag van 2026.
In 2025 werkte de provincie Utrecht interprovinciaal samen met andere provincies op het onderwerp informatieveiligheid en privacy. De Functionaris Gegevensbescherming (FG) had contact met collega-FG’s van andere provincies en met de FG’s van gemeenten binnen de provincie Utrecht. Vanuit Informatieveiligheid was er regelmatig interprovinciaal overleg, waaraan de Corporate Information Security Officer deelnam.
Op digitale ethiek werkten we samen met de vakgroep Digitale Transformatie en Ethiek van het Interprovinciaal Overleg (IPO). Via deze vakgroep werkten we ook samen met de Interprovinciale Ethische Commissie (IEC). De IEC adviseert provincies over digitaliseringsvraagstukken.
De invoering van de Europese NIS2-richtlijn kreeg veel aandacht binnen de overheid en daarmee ook bij de provincies. Deze richtlijn verplicht organisaties om hun digitale en cyberbeveiliging te versterken en ernstige cyberincidenten te melden. De NIS2-richtlijn is inmiddels vertaald naar de Nederlandse Cyberbeveiligingswet. Deze wet en de nieuwe Baseline Informatiebeveiliging Overheid treden naar verwachting in het tweede kwartaal van 2026 in werking. We zijn al gestart met voorbereidingen voor de implementatie.
Betrouwbaar en integer handelen vraagt om veilige systemen en zorgvuldig omgaan met informatie. Informatieveiligheid en Privacy richt zich op dit onderdeel.
Vanuit de loketten van Informatieveiligheid en Privacy adviseren we medewerkers bij vragen over uiteenlopende onderwerpen. Deze adviezen kunnen leiden tot vervolgacties, zoals een quickscan, een risicoanalyse informatieveiligheid, een Data Protection Impact Assessment (DPIA) of het opstellen van verwerkersovereenkomsten en andere afspraken over gegevensdeling.
Privacy Officers en Information Security Officers adviseren ook bij datalekken. In 2025 zijn 17 datalekken gemeld. We blijven aandacht vragen voor het voorkomen van datalekken en wat je doet als er toch iets misgaat.
Daarnaast werkten we in 2025 aan de invoering van de landelijke en Europese richtlijnen Baseline Informatiebeveiliging Overheid 2.0 en Network and Information Security directive (NIS2). Deze worden in 2026 van kracht.
Weerbaarheid vraagt om oefenen. Op maandag 3 november deed de provincie mee aan de nationale overheidsbrede cyberoefening. Het interne crisisteam oefende met een scenario rondom een cyberaanval. Door plannen in de praktijk te brengen, zien we wat werkt. We leren elkaar beter kennen en zien wat beter kan. Met de verbeterpunten versterken we onze plannen en organisatie.
Sinds 2023 zet de provincie medewerkers IV&P in binnen de organisatie. Deze functionarissen zorgen vanuit hun eigen domein voor een betere verbinding tussen het domein en de Information Security Officers en Privacy Officers.
Het domein Mobiliteit en de afdeling Concern Control werkten hier in 2023 en 2024 al mee. In 2025 startten medewerkers IV&P bij de domeinen Bedrijfsvoering, Informatie en Organisatie (BIO), Stedelijke Leefomgeving (SLO) en Landelijke Leefomgeving (LLO). In 2026 heeft elk domein een medewerker IV&P.
In 2025 zetten we digitale en data-ethiek structureel op de agenda door het werven van een medewerker op dit thema. Ook ontwikkelden we een ethisch kader dat richting geeft aan verantwoord digitaliseren en datagebruik binnen de provincie.
Daarnaast werkten we aan bewustwording. We organiseerden een middag met een serious game over algoritmes en een sessie over het gebruik van taalmodellen in het werk. Medewerkers herkenden daardoor vaker ethische dilemma’s binnen hun werk en leerden welke hulpmiddelen ze kunnen gebruiken. In 2026 werken we het kader en de bewustwordingsactiviteiten verder uit.
In 2025 namen we verschillende maatregelen op het gebied van technische veiligheid. Halverwege het jaar namen we een nieuw spamfilter in gebruik. Door deze overgang zijn er voor 2025, in tegenstelling tot 2024, geen betrouwbare spamtellingen.
We nemen deze cijfers weer op in het jaarverslag van 2026.
In 2025 gingen we door met de interne werkgroep Algoritme. We namen AI en Algoritme op in het bestaande quickscanformulier. Daarnaast brachten we meer algoritmes in kaart. Waar nodig namen we ze op in het nationale register.
In 2025 werkte de provincie Utrecht interprovinciaal samen met andere provincies op het onderwerp informatieveiligheid en privacy. De Functionaris Gegevensbescherming (FG) had contact met collega-FG’s van andere provincies en met de FG’s van gemeenten binnen de provincie Utrecht. Vanuit Informatieveiligheid was er regelmatig interprovinciaal overleg, waaraan de Corporate Information Security Officer deelnam.
Op digitale ethiek werkten we samen met de vakgroep Digitale Transformatie en Ethiek van het Interprovinciaal Overleg (IPO). Via deze vakgroep werkten we ook samen met de Interprovinciale Ethische Commissie (IEC). De IEC adviseert provincies over digitaliseringsvraagstukken.
De invoering van de Europese NIS2-richtlijn kreeg veel aandacht binnen de overheid en daarmee ook bij de provincies. Deze richtlijn verplicht organisaties om hun digitale en cyberbeveiliging te versterken en ernstige cyberincidenten te melden. De NIS2-richtlijn is inmiddels vertaald naar de Nederlandse Cyberbeveiligingswet. Deze wet en de nieuwe Baseline Informatiebeveiliging Overheid treden naar verwachting in het tweede kwartaal van 2026 in werking. We zijn al gestart met voorbereidingen voor de implementatie.