Gemeenteblad van Asten
Datum publicatie | Organisatie | Jaargang en nummer | Rubriek |
---|---|---|---|
Asten | Gemeenteblad 2024, 518870 | beleidsregel |
Zoals vergunningen, bouwplannen en lokale regelgeving.
Adressen en contactpersonen van overheidsorganisaties.
U bent hier:
Datum publicatie | Organisatie | Jaargang en nummer | Rubriek |
---|---|---|---|
Asten | Gemeenteblad 2024, 518870 | beleidsregel |
Beveiligingsplan Suwinet 2024 - 2026 gemeente Asten
De gemeente is verantwoordelijk voor een goede kwaliteit van gegevens in de Basisregistratie Personen (BRP). Een van de middelen om een goede kwaliteit adresgegevens te realiseren is het gebruik van Suwinet voor Burgerzaken. Via Suwinet-Inkijk vraagt de gemeente informatie over de bij andere instanties, bekende (adres)gegevens en is daarmee onderdeel van de procedure Adresonderzoeken. Een inkijk als deze is noodzakelijk voor het realiseren van een goede kwaliteit adresgegevens, maar brengt ook de verantwoordelijkheid met zich mee om hier zorgvuldig mee om te gaan.
De medewerkers die geautoriseerd zijn voor Suwinet voor Burgerzaken, zijn gehouden aan de strenge regels rondom het zorgvuldig en integer gebruiken van de gegevens, welke gelden voor de BRP. Ook gelden regels vanuit de Algemene Verordening Gegevensbescherming (AVG).
Vanuit het SUWI-normenkader is bepaald dat een gemeente dient te beschikken over een beveiligingsplan specifiek gericht op het gebruik van Suwinet. Organisatie, informatiesystemen en wetgeving zijn voortdurend in ontwikkeling. Dit betekent dat het Beveiligingsplan Suwinet periodiek moet worden beoordeeld op actualiteit.
Met dit Beveiligingsplan Suwinet 2024 - 2026 gemeente Asten zet de gemeente een volgende stap om de beveiliging van persoonsgegevens binnen de gemeente te continueren en voort te gaan op de stappen die in de voorgaande jaren gezet zijn. Dit Beveiligingsplan Suwinet 2024 - 2026 gemeente Asten vervangt het op 15 december 2021 vastgestelde Beveiligingsplan Suwinet (documentnummer 2021073667).
Onder informatiebeveiliging wordt verstaan het treffen en onderhouden van een samenhangend pakket van maatregelen om de betrouwbaarheid van de informatievoorziening aantoonbaar te waarborgen. Kernpunten daarbij zijn beschikbaarheid, integriteit (juistheid) en vertrouwelijkheid van persoonsgegevens en andere informatie.
Binnen de gemeente zijn zaken rondom informatieveiligheid geregeld in het voor de gehele organisatie geldende informatiebeveiligingsbeleid. In dit beleid zijn uitgangspunten geformuleerd die voor alle organisatieonderdelen en processen gelden ongeacht de betreffende systemen die daarbij gebruikt worden. Deze uitgangspunten zijn dus ook van toepassing op het Beveiligingsplan Suwinet.
De via Suwinet verzamelde gegevens mogen niet worden hergebruikt voor andere doelen dan waarvoor de gegevens oorspronkelijk verzameld zijn. Dit betekent dat de gegevens alleen gebruikt mogen worden voor adresonderzoek.
Binnen de gemeente zijn zaken rondom privacy geregeld in het voor de gehele organisatie geldende privacybeleid. In dit beleid zijn uitgangspunten geformuleerd die voor alle organisatieonderdelen en processen gelden ongeacht de betreffende systemen die daarbij gebruikt worden. Deze uitgangspunten zijn dus ook van toepassing op het Beveiligingsplan Suwinet.
2.3 Zorgvuldig gebruik Suwinet
In Suwinet-Inkijk staan gegevens van UWV, GSD's (via het Inlichtingenbureau) en SVB en de organisaties BRP (via RvIG), RDW, DUO, KvK, Kadaster en de Belastingdienst. Burgers en overheid rekenen er op dat hun gegevens veilig zijn. BKWI (Bureau Keteninformatisering Werk en Inkomen) biedt Suwinet-Inkijk aan, maar een gemeente is zelf verantwoordelijk voor een zorgvuldig gebruik en een goede beveiliging. Dit vereist dat gemeente Asten:
2.4 Wie mag Suwinet gebruiken?
Suwinet mag door gemeente Asten gebruikt worden door de Team Dienstverlening / Taakveld Burgerzaken (in dit document ook aangeduid als Burgerzaken) voor het bijhouden van de BRP (Basis Registratie Personen).
De gegevens die voor Burgerzaken beschikbaar zijn, betreffen de adresgegevens van iedereen die werkt of een uitkering ontvangt. Deze komen uit de loonaangifte die werkgevers en uitkeringsinstanties periodiek doen naar de Belastingdienst.
De adresgegevens vanuit UWV mogen alleen gebruikt worden voor het bijhouden van adresgegevens in de Basisregistratie Personen BRP.
Voorbeelden van gegevens over burgers die niet beschikbaar zijn voor Burgerzaken: welke auto zij hebben, of er sprake is van schulden of van fraude.
3. Organisatie en verantwoordelijkheden
De medewerkers van taakveld Burgerzaken zijn verantwoordelijk voor het uitvoeren van adresonderzoeken conform de BRP. Burgerzaken is onderdeel van Team Dienstverlening.
De organisatie en verantwoordelijkheden rondom Suwinet kent taken die betrekking hebben op het gebruik, beheer en toezicht van het werken. Het is van groot belang dat deze taken duidelijk gescheiden van elkaar zijn belegd. De taken mogen dus niet worden gecombineerd, dit ter voorkoming dat iemand zichzelf moet controleren.
Rechten in Suwinet-Inkijk worden toegekend of verwijderd bij indiensttreding, doorstroom en uitstroom.
De volgende taken zijn belegd:
Security Officer/CISO: Bevordert en adviseert over het informatiebeveiligingsbeleid. Is verantwoordelijk voor het toetsen van aanvragen, wijzigingen en beëindigingen van autorisaties en tevens verantwoordelijk voor de periodieke controles op een geoorloofd gebruik van Suwinet-Inkijk. De CISO is ook gemandateerd om specifieke rapportages op te vragen.
Voor de bij Gebruikersbeheerder, Medewerker Burgerzaken en CISO behorende autorisatieniveaus wordt verwezen naar de autorisatiematrix (bijlage 1).
De teamleider Dienstverlening heeft geen toegang tot Suwinet. De Security Officer/CISO mag alleen specifieke rapportages raadplegen. Beiden zijn daarmee onafhankelijk van de uitvoering.
Om een zorgvuldig gebruik van Suwinet te waarborgen is een aantal procedures opgesteld. De volgende procedures maken deel uit van dit beveiligingsplan:
4.1 Procedure autorisatie Suwinet-Inkijk
De gebruikersbeheerder mailt BKWI bij toevoegen of verwijderen van een medewerker. Wanneer een medewerker door BKWI is toegevoegd kan de gebruikersbeheerder de raadpleegrechten toekennen. De gebruikersbeheerder kan accounts verlengen en resetten. Overig beheer wordt door BKWI gedaan.
Suwinet-Inkijk is voor geautoriseerde gebruikers slechts toegankelijk via gebruik van een eigen account.
4.2 Procedure gebruik Suwinet-Inkijk
Suwinet-Inkijk wordt gebruikt voor het uitvoeren van het zaaktype “BRP-(adres)onderzoeken (B1166)”. De actuele beschrijving van deze processen is te vinden in i-Navigator.
4.3 Procedure controle toegangsrechten Suwinet-Inkijk
De toekenningen, wijzigingen en intrekkingen van het gebruik van toegangsrechten tot Suwinet-Inkijk dienen periodiek gecontroleerd te worden. Dit is vastgelegd in de Procedure controle toegangsrechten Suwinet-Inkijk (bijlage 2).
4.4 Procedure controle gebruik Suwinet-Inkijk
Het BKWI logt alle handelingen die in Suwinet plaatsvinden. Logging is het proces voor het registreren van technische activiteiten en gebeurtenissen. Hiermee kunnen achteraf fouten of rechtmatigheid van het gebruik van en ook vroegtijdige ongeautoriseerde toegangspogingen tot Suwinet-Inkijk worden gesignaleerd.
De Procedure controle gebruik Suwinet-Inkijk (bijlage 3). Uitgangspunten voor de periodieke controle zijn de criteria zoals beschreven in Criteria Controleoverzicht Gebruiksrapportage Suwinet (bijlage 4). De bevindingen van de periodieke controle worden door de CISO vastgelegd in een Controleoverzicht rapportage Suwinet (bijlage 5). De bevindingen van de controle van autorisaties wordt vastgelegd in de Rapportage controle autorisatie applicatie Suwinet-Inkijk gemeente Asten (bijlage 6).
In Suwinet zien de gebruikers alleen NAW gegevens en BSN, hiermee is het basisbeveiligingsniveau één. Daarom worden de toegangsrechten twee keer per jaar gecontroleerd.
Het opvragen van specifieke rapportages gaat via een formulier dat naar de SuwiDesk gestuurd wordt. De rapportage wordt wel beschikbaar gesteld in Suwinet-Inkijk.
Bijlage 3 – Procedure controle gebruik Suwinet-Inkijk
De medewerker Burgerzaken vraagt ieder kwartaal bij het BKWI de generieke rapportage gebruik Suwinet-Inkijk op. Hierin zitten geen gegevens die tot gebruikers herleidbaar zijn. De rapportage geeft een algemeen beeld en zijn slechts beperkt bruikbaar voor het signaleren van mogelijk ongeoorloofd gebruik van Suwinet-Inkijk.
De CISO doet met behulp van de specifieke rapportage nader onderzoek. De bevindingen van de controle door de CISO worden, als er sprake is van mogelijk ongeoorloofd gebruik van of onrechtmatige toegangsrechten tot Suwinet, geen persoonsgegevens vermeld maar slechts de algemene bevindingen en maatregelen.
Bijlage 4 – Criteria Controleoverzicht Gebruiksrapportage Suwinet
De rapportage bevat vier onderdelen:
Bijlage 5 – Controleoverzicht rapportage Suwinet
Bijzonderheden geconstateerd bij de rapportage:
Advies specifieke rapportage *:
Bijlage 6 – Rapportage controle autorisatie applicatie Suwinet-Inkijk gemeente Asten
Van: teamleider Dienstverlening Betreft: Rapportage controle autorisatie applicatie Suwinet-Inkijk gemeente Asten |
Deze rapportage heeft betrekking op de beproeving van de procedure Autorisatie en dan beperkt tot de applicatie Suwinet-Inkijk. Op <datum> is gecontroleerd of er onregelmatigheden zijn met betrekking tot de autorisaties van de eigen medewerkers van de gemeente Asten. Deze controle heeft zich uitgestrekt over een periode van ongeveer een half jaar.
Hierbij zijn de volgende aspecten steekproefsgewijs beoordeeld gebruikmakend van de dossiers over de cliënten:
De aangekruiste onderdelen zijn beoordeeld. Hiervoor is gebruik gemaakt van de applicatie Suwinet-Inkijk van de leverancier BKWI. Door middel van de raadpleegoptie zijn steekproefsgewijs al deze elementen gecheckt door <naam gebruikersbeheerder Suwinet-Inkijk>.
Er zijn geen tekortkomingen aangetroffen. Alle autorisaties zijn persoonsgebonden, blijken de autorisaties aan gebruikers terecht te zijn verleend en blijkt de autorisatie voor gebruikers niet te zijn misbruikt. Tenslotte blijken de profielen overeen te stemmen met de formeel toegekende rechten.
Geparafeerd in het zaaksysteem voor akkoord met de inhoud en strekking van deze rapportage heeft:
Kopieer de link naar uw clipboard
https://zoek.officielebekendmakingen.nl/gmb-2024-518870.html
De hier aangeboden pdf-bestanden van het Staatsblad, Staatscourant, Tractatenblad, provinciaal blad, gemeenteblad, waterschapsblad en blad gemeenschappelijke regeling vormen de formele bekendmakingen in de zin van de Bekendmakingswet en de Rijkswet goedkeuring en bekendmaking verdragen voor zover ze na 1 juli 2009 zijn uitgegeven. Voor pdf-publicaties van vóór deze datum geldt dat alleen de in papieren vorm uitgegeven bladen formele status hebben; de hier aangeboden elektronische versies daarvan worden bij wijze van service aangeboden.