Informatiebeleid
ICT blijft belangrijk voor onze taken en het functioneren van de gemeente. Onze organisatie en de maatschappij worden steeds afhankelijker van ICT. Bedrijfsprocessen moeten goed werken met IT. Daarbij zoeken we een balans tussen gebruiksvriendelijkheid en informatiebeveiliging. Informatiebeveiliging richt zich op beschikbaarheid, integriteit en vertrouwelijkheid. In 2025 hebben we hier autonomie en soevereiniteit in IT aan toegevoegd.
Tegelijkertijd zien we nieuwe ontwikkelingen, zoals de snelle opkomst van kunstmatige intelligentie (AI). AI biedt kansen om onze dienstverlening te verbeteren, processen efficiënter te maken en medewerkers te ondersteunen. Tegelijkertijd brengt AI risico’s met zich mee, bijvoorbeeld op het gebied van privacy, informatiebeveiliging en afhankelijkheid van leveranciers.
Daarom zetten we AI bewust en verantwoord in. We zorgen dat toepassingen uitlegbaar en betrouwbaar zijn en dat de mens de regie houdt. AI moet passen binnen wet- en regelgeving en bijdragen aan publieke waarden. In 2025 hebben we hiervoor een AI-protocol vastgesteld en een kopgroep opgeleid. In 2026 werken we dit verder uit in een AI-strategie.
Mede door de toegenomen digitale dreiging en de behoefte aan samenhang in onze informatievoorziening, sluiten we aan bij het landelijke programma Common Ground van de VNG. Dit helpt ons om samen met andere gemeenten te werken aan een moderne en toekomstbestendige informatievoorziening.
Intern blijft digitaal samenwerken belangrijk. Medewerkers moeten plaats- en tijdonafhankelijk kunnen werken, zowel onderling als met inwoners en partners. Het juiste gebruik van applicaties ondersteunt dit. We investeren daarom continu in opleiden, training en adoptie van het gebruik van ICT-voorzieningen. ICT en informatiebeheer werken hierin nauw samen om een goede informatievoorziening te bieden.
In 2025 hebben we bereikt:
- Implementatie van de nieuwe organisatiestructuur in systemen.
- Trainingen voor medewerkers het in gebruik van onze applicaties.
- Overgang naar nieuw personeeladministratiesysteem.
- Aanbesteding van vervanging AV raadszaal Woerden (uitvoering 2026).
- Inrichting van het e-depot
- Transitie van datacenter Oudewater naar extern uitwijkdatacenter.
Informatiebeheer
Overheidsinstanties streven steeds meer naar transparantie en openheid. Het op orde hebben van de informatievoorziening is daarbij van groot belang. Informatie moet betrouwbaar en volledig zijn, maar ook snel vindbaar en begrijpelijk. Hiermee wordt voldaan aan de Archiefwet, maar ook een efficiënte afhandeling van verzoeken in het kader van de Wet open overheid mogelijk gemaakt.
Informatie is evenwel op verschillende manieren vastgelegd. Toegankelijkheid en duurzaam bewaren van alle informatie opgeslagen in aanvragen/brieven, e-mails, whatsapp is evenwel funest voor een transparante overheid. Met de toenemende digitalisering is het een uitdaging alles op orde te hebben.
In 2025 hebben we daarom bereikt:
- Archivering van e-mails door middel van de Capstone-methodiek
Alle e-mail berichten van ambtenaren wordt conform de archiefwet bewaard.
- Archivering van Whatsapp-berichten van college
Alle Whatsapp-berichten van bestuurders worden bij vertrek veiliggesteld.
- Archivering van Teams ingeregeld
- Archivering van dossier van de gemeenteraad dit zodat we op termijn dit ook digitaal kunnen overdragen naar het RHC.
- Archivering door de werkorganisatie wordt nu door de provinciaal toezichthouders als ‘voldoet’ bestempeld.
Informatiebeveiliging & privacy
Informatiebeveiliging omvat de bescherming van hardware, software en netwerken. Het gaat over het beschermen van waardevolle gegevens tegen ongeautoriseerde toegang, diefstal, of beschadiging. Het doel van informatiebeveiliging is: zorgen dat alléén de juiste mensen op het juiste moment toegang hebben tot de juiste informatie.
Privacy gaat over het beschermen van persoonsgegevens. De bescherming van gegevens van inwoners, bedrijven en medewerkers is cruciaal. Niemand wil dat persoonlijke of gevoelige gegevens zomaar op straat komen te liggen. Of het nu gaat om bijzondere persoonsgegevens, of persoonlijke e-mails; je wil dat deze informatie goed beschermd is tegen onbevoegde inzage.
Voor de gemeente kan een datalek een enorme impact hebben zoals financiële tegenvallers, boetes en een afname van vertrouwen van inwoners, bedrijven en medewerkers. Zij vertrouwen er immers op dat hun gegevens goed worden beschermd.
In het voorjaar van 2025 publiceerde de IBD Informatiebeveiligingsdienst (IBD) onderdeel van de Vereniging van Nederlandse Gemeenten (VNG) voor ondersteuning van gemeenten, voor de vijfde keer het Dreigingsbeeld Informatiebeveiliging Nederlandse Gemeenten. Dit dreigingsbeeld voor 2025–2026 laat zien dat cyberdreigingen een structureel en keten overstijgend karakter hebben gekregen. Professionalisering van cybercriminaliteit, toenemende ketenafhankelijkheden en snelle technologische ontwikkelingen vergroten de risico’s voor gemeenten. Ransomware, datalekken en verstoringen bij leveranciers raken niet alleen individuele organisaties, maar ondermijnen de continuïteit van gemeentelijke dienstverlening en het vertrouwen van inwoners.
Gemeenten staan anno 2025 voor een complex en veelzijdig dreigingslandschap, waarin cybercriminaliteit, geopolitieke spanningen en technologische afhankelijkheden een grote rol spelen. Denk aan de afhankelijkheid van het Amerikaanse Microsoft en het gebruik van Whatsapp. De opkomst van kunstmatige intelligentie (ook wel artificial intelligence of AI) biedt kansen, zoals het efficiënter maken van (beveiligings)processen. Het brengt daarnaast risico’s met zich mee. AI wordt bijvoorbeeld gebruikt door criminelen voor verfijnde aanvallen zoals deepfake-fraude en phishings mails zonder spelfouten te maken. Verder is het een risico dat medewerkers privacygevoelige gegevens verwerken in AI-tools.
De dreigingen en risico's uit het dreigingsbeeld zijn in 2025 meegenomen in de voorbereiding van de Cyberbeveiligingswet (CBW) en de nieuwe baseline Informatiebeveiliging (BIO2.0).
Beleid en Organisatie
Eind 2022 is de Network and Information Security Directive (NIS2-richtlijn) door de Europese Unie vastgesteld. Dit is een Europese richtlijn die omgezet moet worden naar Nederlandse wetgeving. De NIS2-richtlijn wordt geïmplementeerd in de Cyberbeveiligingswet (Cbw) en zal naar verwachting in het tweede kwartaal van 2026 in werking treden.
De gemeente heeft een externe impactanalyse naar de consequenties voor de gemeente van de nieuwe wet laten uitvoeren. De belangrijkste aanbeveling uit de impactanalyse is dat om alle eisen te voldoen het nodig is om de formatie voor informatiebeveiliging zowel tijdelijk als structureel te versterken. [RM1] [SW2] We hebben een leveranciersmanager gecontracteerd en extra fte gekregen voor de CISO taken. Daar is in augustus een trainee CISO op gecontracteerd met als aandachtsgebied continuïteitsmanagement in het kader van de weerbare organisatie.
In 2025 is het NIS2/Cbw project gestart met een externe projectleider. Doel van dit project is om de gemeente voor te bereiden op de wettelijke verplichtingen rond informatiebeveiliging en cyberweerbaarheid.
De Baseline Informatiebeveiliging Overheid (BIO) is het verplichte gemeenschappelijke normenkader (gebaseerd op ISO27001) voor alle Nederlandse Overheidslagen. De BIO schrijft voor dat wij via de Plan-Do-Check-Act-cyclus (PDCA) risico gestuurd werken aan het beheersen van dreigingen en risico’s en aantoonbaar voldoen aan de geldende wettelijke kaders voor informatiebeveiliging. In 2025 is verdergegaan met het inrichten, uitvoeren en borgen van de beveiligingsmaatregelen uit de BIO. De BIO is evenwel geen 100% beveiligingsgarantie.
In 2025 hebben we een externe audit laten uitvoeren op de BIO. Uit deze audit blijkt een duidelijke vooruitgang in de beheersing van de normen en bijbehorende maatregelen. Vooral technische maatregelen scoren veel beter dan vorig jaar. De enige maatregel die onvoldoende scoort, is de integratie van informatiebeveiliging in projectmanagement. Voor leveranciersmanagement zijn goede stappen gezet, maar om te voldoen aan de nieuwe wet is verbetering van het volwassenheidsniveau noodzakelijk.
Een belangrijke verschuiving bij de nieuwe Cyberbeveiligingswet Cbw) is dat wij ook verplicht worden om operationele technologie (bruggen, pompen, verkeerinstallatie en gebouwbeheerssystemen) te beschermen. In 2025 is gestart met de inventarisatie van de risico's van deze operationele techniek.
Personeel
Om veilig gedrag te vergroten is er afgelopen jaar diverse keren aandacht besteed aan informatiebeveiliging en privacy.
In de interne ICT-nieuwsbrief is standaard een hoofdstuk gewijd aan informatiebeveiliging en privacy. Elk kwartaal geven de CISO en privacy officer een presentatie over informatiebeveiliging en privacy aan nieuwe medewerkers. Het volgen van de presentatie is verplicht zodat we kunnen waarborgen dat nieuwe medewerkers de juiste basiskennis hebben over informatiebeveiliging en privacy. Na de presentatie mogen de nieuwe medewerkers oefenen met een eigen ontworpen escapekist waarin opdrachten verwerkt zijn die betrekking hebben op het onderwerp.
Voor ingehuurd personeel is een training ontwikkeld in de Groene Hart Academie, ons interne leerplatform.
Dit jaar waren er vijf bewustwordingsacties om medewerkers weer alert te maken van informatiebeveiliging en privacy. In het voorjaar is er aandacht besteed aan wachtwoordgebruik en is er extra aandacht besteed aan het niet toelaten van onbevoegde personen op de werkplekken.
Daarnaast is er nieuwe Europese wetgeving over AI gekomen, de Verordening Kunstmatige Intelligentie (Artificial Intelligence Act). Aan de hand van deze verordening is er binnen de gemeente een protocol opgesteld waar medewerkers zich aan moeten houden en wat handvatten biedt hoe om te gaan en te werken met AI. Het vaststellen van dit protocol is uitgebreid onder de aandacht gebracht bij medewerkers.
Vlak voor de zomervakantie zijn boeken over informatiebeveiliging, privacy en AI aangeschaft. Door middel van een actie weten medewerkers dat de boeken vanaf dat moment voor hen te leen zijn.
Om het jaar af te sluiten met een laatste bewustwordingsactie is in december een fysieke escaperoom georganiseerd. Bij deze escaperoom losten medewerkers informatiebeveiliging en privacy puzzels op.
Het blijkt dat medewerkers die de presentatie hebben gevolgd, de escaperoom of quiz hebben gedaan de adviseurs eerder betrekken bij vraagstukken, nieuwe processen of het aanschaffen van nieuwe systemen. Daarnaast zorgen de andere bewustwordingsacties ervoor dat medewerkers weer extra alert zijn.
Incidenten
In 2025 zijn er weinig incidenten geweest die gevolgen hadden voor de continuïteit van de dienstverlening.
Informatiesystemen
Om te kijken welke risico's er zijn in ons systeem, heeft de gemeente ethische hackers gevraagd om te zoeken naar mogelijkheden om onze systemen binnen te dringen. Ze ontdekten een aantal zaken die verbeterd konden worden, zoals betere wachtwoorden. Hun rapport aan dat een aantal zaken sterk zijn verbeterd in vergelijking tot dezelfde test vorig jaar. Er is aandacht besteed aan bewustwording over goede wachtwoorden en wordt binnenkort een nieuw wachtwoordbeleid geïmplementeerd.
DigiD
De gemeente is in 2025 aangesloten op twee DigiD aansluitingen. De eerste aansluiting is voor digitale formulieren van team KCC zoals het doorgeven van een verhuizing of het opvragen van uittreksels uit de burgerlijke stand. De tweede aansluiting is voor het inzien van de WOZ (Waardering onroerende zaken) en lokale belastingen van het cluster Belastingen. Deze twee aansluitingen zijn onderzocht door een externe auditor. De aansluitingen zijn in orde bevonden.
Suwinet
Suwinet is een elektronische infrastructuur voor de uitwisseling van gegevens tussen gemeenten en het rijk. Omdat er gevoelige gegevens (o.a. salarisgegevens) worden uitgewisseld vindt er elk jaar een onderzoek plaats door een externe auditor.
De gemeente moet ook verantwoording afleggen over de aansluitingen van Ferm Werk omdat de gemeenteraad toezichthouder is. Deze aansluitingen worden gebruikt voor het inlezen van gegevens op het gebied van werk en inkomen. De aansluitingen van Ferm Werk op Suwinet zijn door de externe auditor in orde bevonden.
Privacy
De privacy officers en functionaris voor gegevensbescherming zijn goed zichtbaar binnen de organisatie en hierdoor weten collega’s hen goed te vinden. Doordat de privacy officers en functionaris voor gegevensbescherming vaker worden betrokken bij nieuwe processen of wijzigingen in bestaande processen worden vooral risico’s in nieuwe verwerkingen voorkomen dan wel zo veel mogelijk gereduceerd. De gemeente reduceert daarmee met beperkte middelen effectief huidige en toekomstige risico's. Tegelijk zijn er door de snelle technische ontwikkelingen meer risico's dan de organisatie op korte termijn kan reduceren. De beheersbaarheid staat daarmee onder druk.
Datalekken
Als er bij een incident persoonsgegevens betrokken zijn beschouwen wij dit als “datalek”. De meeste datalekken helpen de organisatie om haar processen te verbeteren. Door het melden van datalekken wordt zichtbaar waar processen het meest kwetsbaar zijn. De meeste datalekken hoeven niet te worden gemeld bij de Autoriteit Persoonsgegevens (AP) of de betrokkene. Het melden van een datalek is alleen verplicht als het datalek een hoog risico oplevert voor de rechten en vrijheden van betrokkenen.
Bij de gemeente Woerden zijn in 2025 22 datalekken geweest, waarvan er één bij de Autoriteit Persoonsgegevens gemeld is. Dit betrof een incident waarbij gegevens van één inwoner per ongeluk naar een andere inwoner zijn gestuurd. Het betrof naast naam en adres ook financiële gegevens. De gemeente Woerden beoogt transparantie en vertrouwen, dit betekent dat de gemeente Woerden de betrokkene getracht heeft te informeren, ook al ontbreekt de wettelijke verplichting.