Informatiebeveiliging
Inleiding
De gemeente Hulst heeft in 2025 het niveau van informatiebeveiliging vast kunnen houden en op onderdelen verder kunnen versterken. Dit is bereikt door goede procedures, periodieke controles en gerichte verbetermaatregelen in de processen. Ook in 2025 is het bewustzijn over informatiebeveiliging verhoogd door verschillende campagnes. Het bestaande strategisch informatiebeleid is uitgevoerd met hulp van de CISO en Privacy Officer van de gemeente Hulst.
In 2025 is daarnaast verder gewerkt aan de uitrol van een Information Security Management System (ISMS), de vernieuwing van de werkplekomgeving inclusief multifactor-authenticatie (MFA) en de inrichting van een Change Advisory Board (CAB) voor een meer beheerste beoordeling van wijzigingen. Ook is een pilot gestart met SafeGPT, waarbij aandacht is besteed aan de mogelijkheden en randvoorwaarden voor veilig en verantwoord gebruik van AI binnen de gemeentelijke organisatie.
In 2025 is daarnaast rekening gehouden met nieuwe wet- en regelgeving. De Cyberbeveiligingswet (Cbw), als Nederlandse implementatie van de Europese NIS2-richtlijn, is in 2025 nog niet in werking getreden. Daarom is in 2025 gewerkt op basis van de geldende BIO en zijn de uitgangspunten van BIO2 meegenomen in de risicoanalyses. Landelijk is de inwerkingtreding van de Cyberbeveiligingswet inmiddels voorzien in 2026.
Baseline Informatiebeveiliging Overheid (BIO) 2.0 & NIS 2
Vanaf 1 januari 2020 is de Baseline Informatiebeveiliging Overheid (BIO) van kracht. In 2025 hebben wij als gemeente ingezet op de werking van de normen uit de BIO. De geldende procedures zijn periodiek gecontroleerd en waar nodig is actie ondernomen.
De implementatie van de Cyberbeveiligingswet is in 2025 nog niet afgerond. De gemeente heeft daarom in 2025 nog geen formele gap-analyse uitgevoerd op BIO2. De uitgangspunten van BIO2 zijn wel meegenomen in de risicoanalyses, zodat tijdig rekening wordt gehouden met de wijzigingen in het normenkader.
Focus op bedrijfscontinuïteit
Ook in 2025 lag de focus op het waarborgen van de continuïteit van de gemeentelijke dienstverlening en het versterken van de digitale weerbaarheid. Er hebben zich in 2025 geen significante beveiligingslekken voorgedaan.
In 2025 zijn twee penetratietesten uitgevoerd: één in provinciaal verband en één op eigen initiatief, waarbij breder is getoetst op kwetsbaarheden. Daarnaast heeft de gemeente Hulst met succes deelgenomen aan de landelijke cyberoefening en zijn de uitwijktesten succesvol afgerond. Hiermee is de paraatheid op cyberincidenten en verstoringen van de dienstverlening verder getoetst en versterkt.
Focus op bewustwording
In 2025 zijn nieuwe onderwerpen meegenomen in de bewustwordingscampagne. Elk kwartaal kwamen nieuwe onderwerpen aan bod. In 2025 is aandacht gegeven aan fysieke beveiliging en tailgating, social media phishing en spearphishing. Met deze campagnes is het bewustzijn over informatiebeveiliging verder vergroot bij de medewerkers van de gemeente Hulst.
Algoritmes
In 2025 zijn geen specifieke nieuwe gemeentebrede activiteiten uitgevoerd op het gebied van algoritmeregistratie of algoritmebeleid.
Audits
ENSIA (Eenduidige Normatiek Single Information Audit) ondersteunt de gemeente bij het in één keer slim verantwoording afleggen over informatiebeveiliging gebaseerd op de BIO met inbegrip van de specifieke normenkaders voor de BRP, Waardedocumenten, BAG, BGT, BRO, DigiD en Suwinet. Uitgangspunt hierbij is de horizontale verantwoording aan de gemeenteraad. Deze vormt de basis voor het verticale verantwoordingsproces aan nationale partijen die een rol hebben in het toezicht op informatieveiligheid.
De verplichte zelfevaluaties zijn uitgevoerd op het gebied van:
- Basisregistratie Personen (BRP);
- Waardedocumenten;
- Basisregistratie Adressen & Gebouwen (BAG);
- Basisregistratie Grootschalige Topografie (BGT);
- Basisregistratie Ondergrond (BRO);
- DigiD (t.b.v. digitale dienstverlening);
- Structuur uitvoeringsorganisatie Werk & Inkomen (Suwinet).
Er zijn van deze zelfevaluaties en audits rapporten beschikbaar waarin de bevindingen en conclusies zijn vastgelegd. Het algehele resultaat van ENSIA is dat we op alle deelterreinen voldoen aan de gestelde normen. Voor Suwinet zijn nog enkele verbetermaatregelen benoemd. Deze zijn inmiddels doorgevoerd, maar vielen buiten de scope en beoordelingsperiode van de audit.
GAP-analyse
Geen afzonderlijke gap-analyse uitgevoerd in 2025. De uitgangspunten en wijzigingen uit BIO2 zijn wel meegenomen in de risicoanalyses.
