Gemeenteblad van Heerlen
Datum publicatie | Organisatie | Jaargang en nummer | Rubriek |
---|---|---|---|
Heerlen | Gemeenteblad 2020, 262370 | Beleidsregels |
Zoals vergunningen, bouwplannen en lokale regelgeving.
Adressen en contactpersonen van overheidsorganisaties.
U bent hier:
Datum publicatie | Organisatie | Jaargang en nummer | Rubriek |
---|---|---|---|
Heerlen | Gemeenteblad 2020, 262370 | Beleidsregels |
Gemeente Heerlen - Informatiebeveiligingsbeheer Suwinet gemeente Heerlen
Het college van burgemeester en wethouders van de gemeente Heerlen
gelet op het bepaalde in Wet structuur uitvoeringsorganisatie werk en inkomen (Wet SUWI);
mede gelet op de Algemene verordening gegevensbescherming (AVG);
mede gelet op de Uitvoeringswet Algemene verordening gegevensbescherming (UAVG);
mede gelet op het bepaalde in de Regeling logging medewerkers gemeente Heerlen 2015;
mede gelet op het bepaalde in de BKWI-handleiding Toegangsrechten voor Suwinet-Inkijk;
mede gelet op het bepaalde in de BKWI Verantwoordingsrichtlijnen GeVS 2020;
mede gelet op het bepaalde in het Informatiebeveiligingsbeleid Suwinet gemeente Heerlen;
mede gelet op de instemming van de Ondernemingsraad;
vast te stellen het navolgende: Informatiebeveiligingsbeheer Suwinet gemeente Heerlen
De gemeente deelt op basis van de Wet SUWI persoonlijke informatie van inwoners met een aantal organisaties. Het gaat om informatie over arbeidsverleden, loon, uitkeringen en opleiding. Het is natuurlijk heel belangrijk dat het delen van deze informatie zorgvuldig gebeurt. Daarvoor heeft de gemeente Heerlen het beveiligingsbeleid Suwinet vastgesteld, dit naast het informatiebeveiligingsplan Suwinet en het informatiebeveiligingsbeheer Suwinet.
Het informatiebeveiligingsbeleid Suwinet zegt wat over de interne organisatie, waaronder:
Aansluitbeleid: de randvoorwaarden voor aansluiting op de Gemeenschappelijke elektronische Voorziening Suwi (GeVS, ook wel Suwinet genoemd). Het aansluitbeleid betreft het beleid aangaande de bescherming van de eigen informatiehuishouding in relatie tot de eigen delen van Suwinet en de via Suwinet beschikbaar gestelde gegevens.
Het informatiebeveiligingsplan Suwinet wordt jaarlijks of vaker, wanneer daar aanleiding toe is, geactualiseerd. Het informatiebeveiligingsplan bevat verbetervoorstellen op basis van evaluaties.
Het informatiebeveiligingsbeheer Suwinet behelst een ingerichte beheersorganisatie waarin beheerprocessen en evaluatieactiviteiten zijn vormgegeven. Bijvoorbeeld:
Daarnaast is sanctiebeleid bij oneigenlijk gebruik van Suwinet opgesteld.
Volgens het bepaalde in de artikelen 5.22 en 6.4 van de Regeling Suwi moeten UWV, SVB, Colleges van B&W, het Inlichtingenbureau en de op de GeVS aangesloten Suwi en niet Suwi partijen maatregelen treffen gericht op het waarborgen van een exclusieve, integere, beschikbare en controleerbare gegevensverwerking en zich daarover verantwoorden.
Vanaf 1 januari 2020 geldt de Baseline Informatiebeveiliging Overheid (BIO). De BIO vervangt onder meer de BIG en de BIR en voorziet in een uniform en uitgebreid normenkader informatiebeveiliging voor de gehele overheidssector. Organisaties die de BIO (moeten) implementeren werken daarmee aan het verzekeren van een adequaat niveau van informatiebeveiliging.
Transparantie en verantwoording zijn instrumentele functies ten behoeve van de besturing. Transparantie is het bieden van informatie over sturing, implementatie en beheersingsaspecten van de gebruikte Suwinet services en/of Digitaal Klant Dossier (DKD).
Verantwoording is een middel om over de mate van “in control zijn” een verklaring af te geven. Met die verklaring verstrekt het College van B&W aan de Gemeenteraad het signaal greep te hebben op de sturing van de dienstverlening en de informatiebeveiliging.
Iedere afnemende partij verantwoordt zich in het eigen jaarverslag en levert voor 1 mei van het kalenderjaar volgend op het verantwoordingsjaar een Transparantierapportage aan BKWI.
Gemeenten verantwoorden zich vanaf 2017 over informatiebeveiliging volgens de ENSIAsystematiek, die betrekking heeft op de beveiliging van alle gemeentelijke verwerkingen waarbij gebruik wordt gemaakt van de Suwinet services en/of DKD. De opzet is zodanig dat de op deze wijze tot stand gekomen verantwoording van het College van B&W aan de Gemeenteraad geschikt is om als basis te dienen voor de Transparantierapportage die bij BKWI moet worden ingediend. De transparantierapportage bestaat uit:
In de bijlage is beschreven aan welke normen (inclusief de bijbehorende subnormen) de interne beheersmaatregelen voor de GeVS worden getoetst en waarover gerapporteerd moet worden in de transparantierapportage. Interne beheersmaatregelen bij gemeenten dienen op de laatste dag van het jaar in opzet en bestaan aan de genoemde normen te voldoen, voor andere afnemers geldt dat voldaan moet worden aan opzet, bestaan en werking van de genoemde normen.
De Gezamenlijke elektronische Voorziening Suwi wordt binnen de keten van Werk en Inkomen gebruikt bij het uitwisselen van gegevens. Binnen de Suwiketen participeren drie type stakeholders: Bronhouders, Beheerders van de centrale en decentrale omgeving en Afnemers. De Bronhouders stellen (authentieke) gegevens beschikbaar aan Afnemers. De Afnemers hebben deze gegevens nodig voor de uitvoering van hun wettelijke taken.
De Beheerder van de centrale omgeving zorgt voor de transformatie, autorisatie, transport en routering van deze gegevens/berichten op basis van technische en communicatie faciliteiten en IT componenten conform wetgeving en geldige ketenafspraken.
De Beheerder van de decentrale omgeving verzorgt de ontsluiting van het centrale deel naar de gemeenten. Daarbij verzorgt zij de routering van de ‘berichten-op-maat’ en verzamelt de gegevens van gemeenten en fungeert als Bron voor de uitwisseling van gegevens met de ketenpartijen. Deze centrale en decentrale faciliteiten en IT componenten representeren de GeVS en zijn beschreven in de Suwi-Ketenarchitectuur (KArWeI).
De gemeente Heerlen als bronhouder
Het Digitaal Klantdossier (DKD)
Het Digitaal Klantdossier (DKD) is een gemeenschappelijk, virtueel dossier. In het DKD wordt op het gebied van werk en inkomen informatie gedeeld door Uitvoeringsinstituut Werknemersverzekeringen (UWV), de Sociale Verzekeringsbank (SVB) en gemeenten. Het DKD is ontwikkeld in het kader van de Wet eenmalige gegevensuitvraag (WEU), waarmee burgers voor de keten Werk en Inkomen maar eenmalig hun gegevens hoeven te verstrekken. De betrokken instanties moeten er verder voor zorgen dat die gegevens vervolgens digitaal voor iedere partij in de keten beschikbaar zijn.
Digitale aanlevering gegevensset gemeenten DKD
Om een volledig gevuld DKD voor burger en uitvoeringsorganisaties te kunnen garanderen, is digitale aanlevering van de gegevens door partijen wettelijk verplicht. Ook zijn gemeenten verplicht de afgesproken gegevensset binnen enkele seconden digitaal aan te leveren als hierom gevraagd wordt. Gemeenten leveren een vaste set gegevens aan het DKD. Er worden gegevens geleverd over:
De gegevens die worden uitgewisseld in het DKD zijn veelal dezelfde gegevens die via het Centraal Bureau voor de Statistiek (CBS) landelijk worden uitgevraagd in de statistieken. Voor de aanlevering van deze gegevens in het meest actuele bericht verwijzen wij naar het document Richtlijnen gemeenten, selecties voor aanlevering.
De gemeente Heerlen als afnemer
De gemeente Heerlen gebruikt de volgende Suwinet-service:
De gemeente ontvangt voor de volgende Suwitaken gegevens:
De gemeente ontvangt voor de volgende niet-Suwitaken gegevens:
Voor deze functionaliteit wordt gebruik gemaakt van de landelijke Cloud-voorziening beschikbaar gesteld door BKWI. De beveiligingsmaatregelen in deze worden dan ook door BKWI bepaalt.
Binnen de gemeente Heerlen is toegang tot Suwinet-Inkijk afgeschermd en is inloggen alleen mogelijk vanuit onze eigen afgeschermde omgeving (tweefactor authenticatie om toegang te krijgen tot onze omgeving en daarna nogmaals een inlogcode en wachtwoord om in te loggen op Suwinet-Inkijk).
Voor deze functionaliteit wordt gebruik gemaakt van de landelijke Cloud-voorziening beschikbaar gesteld door BKWI. De beveiligingsmaatregelen in deze worden dan ook door BKWI bepaalt.
Suwi-meldingen tussen de gemeente Heerlen als Suwi-afnemer en Suwi-bronhouders worden verstuurt via de landelijke voorziening. Het gaat hierbij om meldingen die daadwerkelijk relevante gegevens bevatten; een gegeven of een situatie is gewijzigd. De bronhouder controleert en verwerkt vervolgens deze meldingen.
Suwinet-Mail is een door het BKWI geboden dienst die partijen uit het Suwidomein in staat stelt om e-mails te versturen via het besloten netwerk Suwinet. De e-mails gaan dan niet meer over publieke netwerken zoals internet. De voorziening Suwinet-Mail kan specifiek gebruikt worden voor het doen van navraag of een korte mededeling over een gezamenlijke klant waarbij privacygevoelige informatie uitgewisseld wordt en mondelinge communicatie niet lukt.
De verzender moet de extensie .suwi toe te voegen aan het email adres van de geadresseerde. Het email adres van gebruiker@domein.nl wordt gebruiker@domein.nl.suwi
Om foute adressering te voorkomen raadt BKWI aan om adressen van organisaties die ook van Suwinet-Mail gebruik maken in het adresboek te voorzien van de uitgang .suwi. Binnen de gemeente Heerlen is dit uiteraard dan ook gedaan. De aansluiting op Suwinet-Mail van de gemeente Heerlen is direct geregeld via het interne adressenboek en dit adressenboek wordt beheerd door de serverbeheer (Parkstad-IT).
Een lijst met organisaties die aangesloten zijn op Suwinet-Mail is te vinden op Externe link: www.bkwi.nl onder Suwinet/ Suwinet-Mail: TabelSuwinetMailDomeinnamen
Gemnet is het landelijke besloten netwerk voor overheden, en dit wordt technisch beheert door KPN. Via dit netwerk wordt oa Suwinet-mail verzonden.
Met het Gemnet-netwerk heeft iedere lokale overheid de beschikking over een besloten digitaal netwerk met het allerhoogste veiligheidsniveau. Zo worden privacy- en securityproblemen met data-uitwisseling voorkomen. Het Gemnet-netwerk biedt daarnaast als koppelnetwerk dé toegang tot het besloten Diginetwerk om gebruik te maken van landelijke voorzieningen en datacommunicatie met andere overheden. Tot slot is het Gemnet-netwerk onafhankelijk van het openbare internet en bovendien redundant uitgevoerd, waardoor het garant staat voor een zeer hoge beschikbaarheid.
De netwerkbeheerder (Parkstad-IT) beheert de aansluiting van de gemeente Heerlen op Gemnet.
Informatiebeveiliging is het geheel van maatregelen en procedures om informatie te beschermen. Het doel is: het waarborgen van de beschikbaarheid, integriteit en vertrouwelijkheid van informatie en de informatievoorziening en het minimaliseren van de kans op beveiligingsincidenten en de impact hiervan in relatie tot het bedrijfsbelang en de bedrijfsprocessen.
Het beschermingsniveau van data wordt uitgedrukt in classificatieniveaus voor beschikbaarheid, integriteit en vertrouwelijkheid (BIV) van informatie:
De onderscheiden niveaus zijn: openbaar; bedrijfsvertrouwelijk, vertrouwelijk en geheim.
Het toekennen van classificatieniveaus aan data is van groot belang, omdat daarmee het (vereiste) beschermingsniveau kenbaar gemaakt wordt.
De gegevens van Suwinet vallen in de categorie vertrouwelijk (BBN-2). De vanuit de BIO opgelegde beheersmaatregelen voor dit niveau zijn dan ook van toepassing. Middels de ENSIA wordt getoetst of is voldaan aan deze beheersmaatregelen.
Voor de uitvoering van veel (gemeentelijke) taken op grond van de bijvoorbeeld de Participatiewet en de IOAW/Z, is het kunnen raadplegen van persoonsgegevens van burgers via Suwinet-Inkijk essentieel.
Persoonsgegevens zijn per definitie privacygevoelig en dienen met de hoogst mogelijke zorgvuldigheid te worden gebruikt en behandeld.
Om die zorgvuldigheid te bewerkstelligen zijn er meerdere maatregelen te nemen. Vooral door:
Als aan deze voorwaarden is voldaan blijft de toegang tot gegevens in Suwinet-Inkijk voorbehouden aan geautoriseerde medewerkers. En als de gemeente werkt met whitelisting wordt ook bereikt dat die geautoriseerde medewerkers niet zondermeer gegevens kunnen opvragen van burgers waar geen dienstverleningsrelatie mee is of is geweest.
Deze maatregelen zijn te beschouwen als maatregelen aan de ‘voorkant’ van het proces en minimaliseren het risico op oneigenlijk gebruik of zelfs misbruik van gegevens. Toch blijft het ook noodzakelijk om aan de ‘achterkant’ van het proces het gebruik van Suwinet-Inkijk te monitoren en te controleren. Daarvoor maken wij als gemeente gebruik van de gebruikersrapportages Suwinet-Inkijk. BKWI heeft twee soorten rapportages: generieke en specifieke rapportages.
Het analyseproces gebruikersrapportages
Analyse van de gebruikersrapportage en trekken van conclusies: De analyse van tabellen leidt tot conclusies over het algemeen gebruik van Suwinet, de zorgvuldigheid, het veilig gebruiken de actualiteit en proportionaliteit van het accountbeheer. De bevindingen worden kort gerapporteerd, de Privacy Officer is hiervoor verantwoordelijk.
Bij twijfel over een juist gebruik - vervolgstappen: Zijn er op basis van de rapportages twijfels over het zorgvuldig gebruik, dan zijn er verschillende vervolgstappen mogelijk. Allereerst kan de rapportage worden besproken met een teamleider of het team (het team weet dat er controles plaatsvinden) om meer inzicht te krijgen in de achtergrond van bijvoorbeeld een afwijkend patroon. Zijn er onvoldoende verklaringen, dan kan een specifiek rapportage worden opgevraagd bij BKWI, waarin het raadpleeggedrag op persoonsniveau wordt getoond. Het opvragen van een specifieke rapportage kan alleen door een daartoe gemandateerde functionaris.
Analyse specifieke rapportage: vervolgstappen: De specifieke rapportages worden geanalyseerd door een daartoe gemandateerd persoon, binnen de gemeente Heerlen de Privacy Officer. Blijkt er een afwijkend patroon bij een medewerker, dan gaat de Privacy Officer een gesprek aan met de leidinggevende om naar de achtergronden daarvan te vragen. Bij aanwijzingen voor norm overschrijdend gedrag wordt de zaak overgedragen aan het organisatie onderdeel dat het integriteitsbeleid uitvoert. De Privacy Officer legt de bevindingen van de analyse van de specifieke rapportage vast.
BKWI verstrekt de aangesloten organisaties op reguliere basis generieke rapportages over het gebruik van Suwinet. Deze geanonimiseerde rapportages zijn bedoeld om het management te ondersteunen bij het beoordelen van het gebruik van Suwinet. De tabellen in de rapportage zijn gebaseerd op automatische logging van alle raadplegingen op Suwinet-Inkijk.
Daarbij worden de volgende handelingen gelogd (inclusief datum en tijdstip):
Aan de hand van de in de tabellen opgenomen cijfers voor onze gemeente, de vergelijkingen met andere gemeenten en onze kennis van de eigen werkprocessen, kunnen wij de cijfers interpreteren. Daarbij wordt gebruik gemaakt van de informatie in bijlage 4.
Deze rapportage biedt inzicht in het gebruik van Suwinet Services door medewerkers van onze organisatie. De gegevens in deze rapportage zijn niet herleidbaar tot de individuele medewerkers, maar herleidbare gegevens kunnen wel opgevraagd worden, dit via de zogenaamde specifieke rapportages. In de rapportage worden aantallen en percentages weergegeven. Om houvast te geven bij deze cijfers, wordt in sommige tabellen een vergelijking van het gebruik van onze organisatie gemaakt met het gemiddelde van de gemeentelijke afnemers.
Tevens beschikken wij hiermee over de mogelijkheid om toezicht te houden op het gebruik van klantgegevens en hierop te sturen. Dit is nodig, omdat het gebruik van Suwinet aan regels is gebonden. Suwinet-Inkijk mag alleen gebruikt worden voor de uitvoering van taken:
Deze rapportage bevat vier onderdelen die achtereenvolgens het totale gebruik, het zorgvuldig gebruik, het accountbeheer en het doelmatig gebruik van Suwinet-Inkijk behandelen. Omdat onze organisatie gebruik maakt van Suwinet-Mail, zijn hiervoor twee aparte tabellen opgenomen in het hoofdstuk over doelmatig gebruik.
Deze rapportage verschijnt iedere maand en rapporteert over de voorgaande zes maanden. Hiervoor is de rol 'opvragen gebruiksrapportages (R347)' nodig. De privacy officers tbv Suwinet beoordelen deze rapportage maandelijks. Hierbij wordt gelet op afwijkingen ten opzichte van voorgaande perioden, en afwijkingen ten opzichte van vergelijkbare gemeenten.
De rapportage en de beoordeling voor de privacy officer wordt maandelijks beschikbaar gesteld aan de betreffende teamleiders. De teamleider kan op basis van de gebruikersrapportage bezien of er zorgvuldig en efficiënt wordt gemaakt van Suwinet-Inkijk of dat er nader onderzoek nodig is. Hij/zij is ook degene die zich in de lijn verantwoordt over het gebruik van Suwinet.
Op basis van de dataclassificatie Suwinet (BBN-2) worden de rapportages twee jaar bewaart.
Naast deze generieke rapportages kunnen aangesloten organisaties specifieke rapportages opvragen, bijvoorbeeld ter ondersteuning van het interne controleproces. Deze rapportages worden niet op reguliere basis verstrekt. Ze bevatten gegevens over de handelingen van geautoriseerde gebruikers, ofwel persoonsgegevens. Daarom is op deze rapportages de Algemene Verordening Gegevensbescherming van toepassing.
Het BKWI kan voor iedere tabel uit de generieke rapportage een specifieke rapportage aanleveren.
De privacy officers tbv Suwinet bepaalt of een specifieke rapportage gemaakt wordt. Hierbij wordt op detailniveau gekeken naar het daadwerkelijke gebruik van de Suwinet-Inkijk.
Op basis van de dataclassificatie Suwinet (BBN-2) worden de rapportages twee jaar bewaart.
Verslag aan portefeuillehouder en college
Ieder kwartaal wordt de beoordeling van de generieke rapportage gezonden aan de portefeuillehouder Informatiebeheer. Ook wordt daarbij melding gemaakt van eventueel opgevraagde specifieke rapportages en de beoordeling daarvan.
Minimaal een keer per jaar wordt de beoordeling van de generieke rapportage over de afgelopen twaalf maanden gezonden aan het college. Ook wordt daarbij melding gemaakt van eventueel opgevraagde specifieke rapportages en de beoordeling daarvan.
Informatiesystemen mogen alleen door medewerkers worden gebruikt als die vanuit de bedrijfsfunctie noodzakelijk zijn. Autorisaties mogen dus alleen verleend worden aan personen op basis van zakelijke noodzaak. De proceseigenaar (lees teamleider) van het door het informatiesysteem ondersteunde proces is eindverantwoordelijk voor het verlenen van autorisaties. Indien personen toegang tot een applicatie nodig hebben, wordt dit door zijn of haar teamleider, aangevraagd. Nieuwe autorisatieaanvragen (alsook wijzigingen) volgen het change management-proces. Dit geldt zowel voor permanente toegang tot de systemen als voor tijdelijke toegang. De aanvraag wordt gedaan middels het invullen en versturen van een (web)formulier. Dit gebeurt ook voor het aanvragen van een wijziging.
De volgende situaties kunnen zich voordoen:
Generieke personeelsmutaties en functiewijzigingen worden direct door het team OPC vanaf het moment van wijziging doorgegeven aan de verantwoordelijken van de verschillende applicaties.
Verdenkingen van oneigenlijk gebruik worden door de verantwoordelijke in overleg met de Security Officer Suwinet doorgegeven. De betreffende applicatiebeheerder verwerkt de autorisatiewijziging( en) in de betreffende applicaties in nauw overleg met de functioneel beheerder.
Autorisatiematrix Suwinet-Inkijk GSD gemeente Heerlen
Op basis van de functieprofielen van de gemeente Heerlen is in onderstaande fijnmazige autorisatiestructuur in een matrix uitgewerkt. Afwijking hiervan is alleen toegestaan na akkoord van de Security officer.
Binnen Suwinet-Inkijk worden de gegevens uit de verschillende bronnen separaat of gecombineerd getoond op Inkijkpagina’s. Een pagina die gegevens uit één bron toont, noemen we een bronpagina. Een pagina die gegevens uit meerdere bronnen toont, noemen we een overzichtspagina.
Toegang verstrekken tot deze pagina’s doen wij als gemeente zelf en kan op twee manieren, door:
Voor de duidelijkheid sluiten de eigen rollen in Suwinet-Inkijk altijd aan op de binnen de organisatie gebruikte functieprofielen.
In onderstaande tabel is per functieprofiel aangeven welke wettelijke grondslag van toepassing is:
Autorisatiematrix Suwinet-Inkijk RMC gemeente Heerlen
In onderstaande tabel is per functieprofiel aangeven welke wettelijke grondslag van toepassing is:
Nieuwe autorisatieaanvragen volgen het Change Management-proces, en worden dus aangevraagd bij de Helpdesk. Autorisaties worden geregistreerd middels het gebruik van de autorisatiematrix. Aan de hand van de opgestelde autorisatiematrix autoriseert de verantwoordelijke al dan niet de autorisatieaanvraag.
Autorisaties dienen daarbij vooraf te worden getoetst aan het functieprofiel van de te autoriseren persoon ter voorkoming van het toekennen van nodeloos veel rechten waar eventueel misbruik van gemaakt kan worden. Bij de aanvragen voor toegang wordt onderscheid gemaakt tussen aanvragen zonder verdere privileges op het systeem (eindgebruikers) en aanvragen met privileges op het systeem (beheerders). De toegekende autorisaties worden in de autorisatiematrix bijgehouden door de functioneel beheerder van de desbetreffende applicatie.
Na goedkeuring van de verantwoordelijke wordt de autorisatie op het netwerk en in het desbetreffende systeem geïmplementeerd door de desbetreffende technisch beheerder. De functioneel beheerder implementeert de autorisaties binnen de applicaties.
Verleende autorisaties dienen regelmatig te worden geëvalueerd, getoetst en indien nodig te worden herzien. De beheerders stellen daarvoor regelmatig overzichten op met de uitstaande bevoegdheden. Deze overzichten worden door de verantwoordelijken beoordeeld op actualiteit en zo nodig worden de autorisaties aangepast. Dit gebeurd voor eindgebruikers één maal per halfjaar en voor beheerders één maal per kwartaal.
Ook het team OPC verstrekt op regelmatige basis een overzicht met de personeelsmutaties uit de afgelopen periode aan de technisch- en applicatiebeheerder zodat een controle tussen de werkelijke en de geïmplementeerde situatie kan plaatsvinden.
Op centraal niveau dient er een overkoepelend overzicht te zijn van verleende autorisaties voor de verschillende applicaties. Zoals beschreven worden verleende autorisaties gedocumenteerd in een autorisatiematrix. Een digitale kopie van deze matrix dient te worden aangeleverd aan de Security Officer die het centrale overzicht bewaakt.
Dit informatiebeveiligingsbeheer Suwinet treedt in werking na publicatie. Dit kader wordt minimaal één keer per jaar, of zodra zich belangrijke wijzigingen voordoen, geëvalueerd, beoordeeld en zo nodig bijgesteld en vastgesteld. Aanpassingen van dit kader worden bekendgemaakt. De meest actuele versie van dit kader is te vinden op www.overheid.nl.
Aldus besloten in de vergadering van het college der gemeente Heerlen op 6 oktober 2020.
de burgemeester,
drs. R. Wever
de secretarisa.i.,
L. Schouterden
Bijlage 1: Scope van de verantwoording: normenkader GeVS vanaf 2020
Deze bijlage beschrijft aan welke normen (inclusief de bijbehorende subnormen) de interne beheersmaatregelen voor de GeVS worden getoetst en waarover gerapporteerd moet worden in de transparantierapportage. Interne beheersmaatregelen bij gemeenten dienen op de laatste dag van het jaar in opzet en bestaan aan de genoemde normen te voldoen, voor andere afnemers geldt dat voldaan moet worden aan opzet, bestaan en werking van de genoemde normen.
Bijlage 2 – Verklaring zorgvuldig gebruik Suwinet
Door aansluiting op Suwinet is het mogelijk om gegevens uit te wisselen met o.a. de Belastingdienst, de Informatiebeheergroep, het Uitvoeringsorgaan Werknemersverzekeringen, het Werkbedrijf, de RDW en gemeenten (zijnde de bronnen). Als gevolg daarvan zijn genoemde instanties te beschouwen als “verantwoordelijke” in de zin van de Algemene Verordening Gegevensbescherming (AVG) en daarom allemaal gebonden aan de bepalingen in deze wet. In de toekomst zal het aantal bronnen uitgebreid worden. Deze verklaring geldt ook voor bronnen die in de toekomst aangesloten gaan worden.
De gemeente is op grond van voornoemde bepalingen gehouden om interne maatregelen te nemen ter voorkoming van een (mogelijk) onrechtmatig, onregelmatig of doeloverschrijdend gebruik van de beschikbare (persoons-) gegevens. Dit betekent dat de gemeente Heerlen de verplichting heeft om regelmatig (met behulp van zogeheten auditlogginggegevens) te laten controleren of het gebruik van de gegevens uit Suwinet niet onwettig geschiedt of verder gaat dan is toegestaan.
Ondergetekende: .……………………………………
Bijlage 3 – Verantwoording afwijkende Suwinet raadplegingen
Onderstaande tabel geldt voor Suwinet raadpleging waarbij gebruik wordt gemaakt van de escape-functionaliteit, met reden anders.
Deze tabel dient afgeschermd te worden opgeslagen op een niet toegankelijke plek.
Bijlage 4 – Toelichting tabellen generieke gebruiksrapportage Suwinet-Inkijk
Kopieer de link naar uw clipboard
https://zoek.officielebekendmakingen.nl/gmb-2020-262370.html
De hier aangeboden pdf-bestanden van het Staatsblad, Staatscourant, Tractatenblad, provinciaal blad, gemeenteblad, waterschapsblad en blad gemeenschappelijke regeling vormen de formele bekendmakingen in de zin van de Bekendmakingswet en de Rijkswet goedkeuring en bekendmaking verdragen voor zover ze na 1 juli 2009 zijn uitgegeven. Voor pdf-publicaties van vóór deze datum geldt dat alleen de in papieren vorm uitgegeven bladen formele status hebben; de hier aangeboden elektronische versies daarvan worden bij wijze van service aangeboden.