Vlaardingen, 7 september 2026
Bron laatst gecontroleerd op 4 oktober 2026.
DE HEER R. BOERS VLAARDINGEN
Postbus 1002 3130 EB Vlaardingen
Bezoekadres: Westnieuwland 6 3131 VX Vlaardingen
Telefoon: (010) 248 4000
www.vlaardingen.nl/contact
www.vlaardingen.nl
datum onderwerp pagina
4 maart 2025 Vragen ex. Art 34 RvO 1/4 inzake
_Wilt u bij beantwoording van_
Informatiebeveiligings- en _deze brief het briefnummer_ Privacybeleid 2025-2028 _vermelden?_
4 maart 2025 Vragen ex. Art 34 RvO inzake Informatiebeveiligings- en Privacybeleid 2025-2028
1/4
briefnummer uw kenmerk Bijlage(n) 2017532 - Geachte heer Boers,
Op 3 februari 2025 jongstleden stelde u ons artikel 34-vragen over Informatiebeveiligings- en Privacybeleid 2025-2028. Onderstaand treft u onze beantwoording aan.
Vraag 1 Welke concrete verbeteringen ten opzichte van het vorige beleid (2020-2023) worden doorgevoerd? Wat is er geleerd uit de evaluatie van het vorige beleid en hoe is dit verwerkt in het nieuwe beleid?
Antwoord Het beleid wordt, conform eisen uit wet- en regelgeving, periodiek geëvalueerd en in lijn gebracht met de op dat moment geldende ontwikkelingen zoals verwoord in het beleidsdocument. Dat betekent concreet dat richtlijnen zoals bijvoorbeeld rondom de NIS2, crisisorganisatie, etcetera, waar nodig zijn toegevoegd of aangescherpt.
Vraag 2 Hoe wordt de effectiviteit van het beleid gemeten en welke meetbare doelen zijn gesteld voor 20252028? Wordt er gewerkt met KPI’s (Key Performance Indicators), en zo ja, welke?
Antwoord Er zijn veel meetmomenten en KPI’s welke worden gebruikt. In het kader van de NIS2 worden dezen verder uitgewerkt.
Vraag 3 Wat zijn de grootste risico’s die dit beleid probeert te mitigeren en hoe effectief zijn de voorgestelde maatregelen daarin? Zijn er onafhankelijke risicoanalyses gedaan en hoe worden deze in beleid vertaald?
Antwoord De grootste risico’s zijn inbreuk op onze systemen, misbruik van data en het op straat komen te liggen van gegevens van inwoners. Het beleid volgt de landelijke lijn en biedt handvatten voor het proces van risicomanagement. In lijn met de NIS2 is dit proces verder in ontwikkeling. Conform normenkaders worden zowel technische als organisatorische risicoanalyses uitgevoerd en maatregelen toegepast.
briefnummer In behandeling bij pagina 2017532 1/4
Vraag 4 Het beleid stelt dat 100% beveiliging niet haalbaar is. Waar ligt dan de acceptabele risicogrens voor de gemeente? Hoe wordt vastgesteld welke risico’s acceptabel zijn en welke niet?
Antwoord Het is een feit dat 100% beveiliging niet realistisch is. Bij significante risico’s vindt beoordeling plaats en wordt geadviseerd door o.a. de CISO. Het bestuur stelt uiteindelijk het risico en/of mitigerende maatregelen (en eventueel bijkomende kosten) vast. De acceptabele grens wordt bepaald door de Risico = Kans x Impact formule, samen met de richtlijnen vanuit de BIO, IBD en VNG.
Vraag 5 Hoe weerbaar is de gemeente Vlaardingen tegen cyberaanvallen zoals ransomware? Welke concrete maatregelen zijn er genomen om cyberaanvallen te voorkomen en te bestrijden?
Antwoord Gemeente Vlaardingen heeft diverse controle, monitoring en audit mechanismen. De werking hiervan is zowel pro-actief als reactief met en buiten onze serviceproviders.
Vraag 6 Hoe is de gemeente voorbereid op de strengere eisen van de Cybersecuritywet 2025 en de Europese NIS2-richtlijn? Is er al een impactanalyse gedaan over wat deze wetgeving voor de gemeente betekent?
Antwoord Gemeenten hebben de afgelopen jaren al vanuit de ENSIA-audits, gekoppeld aan de BIO 1.0 maatregelen moeten treffen. In die zin heeft de NIS2 in technische zin minder impact dan op private organisaties. Er zijn verschillende 0-metingen voor o.a. NIS2, BIO en AVG uitgevoerd.
Vraag 7 Welke incidenten en datalekken hebben zich de afgelopen jaren voorgedaan en wat is daarvan geleerd? Zijn deze incidenten meegenomen in de formulering van het nieuwe beleid?
Antwoord Voorgekomen incidenten variëren van DDoS aanvallen, stroomuitval, tot pogingen tot phishing of inbreken op onze websites. Datalekken zoals foutief aangeleverde gegevens, het verkeerd versturen van brieven tot het (tijdelijk) niet beschikbaar zijn van informatie vanwege internet storingen. Incidenten zijn niet meegenomen in het beleid. Het beleid stuurt, hoog over, op het totaalproces van informatiebeveiliging. Incidenten liggen niet ten grondslag aan het beleid. Het beleid schrijft voor dat (onder anderen) incidentafhandeling geregeld moet zijn.
Vraag 8 Hoe wordt ervoor gezorgd dat ketenpartners en leveranciers voldoen aan dezelfde informatiebeveiligingseisen als de gemeente? Worden er sancties of contractuele verplichtingen opgelegd bij non-compliance?
Antwoord Waar mogelijk wordt hierop gestuurd vanuit de vereisten die voortvloeien uit de NIS2 en de aanbevelingen van de VNG en NCSC. Voor wat betreft sanctiebeleid wordt vanuit de VNG en NIS2 nog onvoldoende duidelijkheid verschaft. Contractuele verplichtingen die verband houden met het sanctiebeleid zijn al jaren vastgelegd in de gemeentelijke (landelijk) inkoopvoorwaarden en in de verwerkersovereenkomsten die vaak gekoppeld zijn aan een inkoop contract. Hiervoor wordt altijd gebruik gemaakt van een model van de VNG. Deze
briefnummer In behandeling bij pagina 2017532 2/4
documenten vormen dan ook het uitgangspunt in de gevallen waarin mogelijk sancties gaan worden opgelegd.
Vraag 9 Hoe wordt gewaarborgd dat persoonsgegevens van inwoners en medewerkers conform de AVG worden verwerkt en beschermd? Zijn er onafhankelijke audits en controles gepland en wat gebeurt er bij non-compliance?
Antwoord Technische applicatieve maatregelen, wettelijke protocollen, controles door de FG en vier-ogen principe. Er worden periodieke audits uitgevoerd op de WPG, DigiD, ENSIA en technische infrastructuur.
Vraag 10 Hoe worden medewerkers getraind en bewustgemaakt van privacy- en beveiligingsrisico’s?
Antwoord Via awareness programma’s, al dan niet digitaal, persoonlijk, via apps en via trainingen, die sinds begin van dit kalenderjaar voor alle medewerkers verplicht zijn gesteld.
Vraag 11 Hoe wordt AI en data-analyse ingezet binnen de gemeente en welke waarborgen zijn er om discriminatie en bias te voorkomen? Is er een ethisch kader of beleid voor het gebruik van AI in gemeentelijke besluitvorming?
Antwoord De inzet en toepassing van AI is in onderzoek en een ethisch kader/beleid is momenteel in ontwikkeling. De lijn van onder anderen de Rijksoverheid en VNG wordt hierin gevolgd.
Vraag 12 Wie is binnen de organisatie eindverantwoordelijk voor de implementatie en naleving van dit beleid? Welke rol speelt de Chief Information Security Officer (CISO) en de Functionaris Gegevensbescherming (FG)?
Antwoord Het college is eindverantwoordelijk, de CISO en FG hebben een adviserende en controlerende functie en zien toe op naleving van het beleid. Vraag 13 Hoe wordt gecontroleerd of externe partijen, zoals SaaS-dienstverleners, zich aan de beveiligingsnormen houden? Worden er penetratietests en audits bij externe leveranciers afgedwongen?
Antwoord Ja, waar nodig of gewenst of indien daar noodzaak toe is, en binnen de kaders en afspraken die wet- en regelgeving met zich meebrengen wordt door middel van uitvraag van certificeringen, impact analyses, en audits gecontroleerd in hoeverre externe partijen zich aan beveiligingsnormen houden.
Vraag 14 Welke middelen en budgetten zijn beschikbaar gesteld voor de implementatie van dit beleid? Is er voldoende capaciteit en expertise om de maatregelen effectief uit te voeren?
Antwoord Alles wat noodzakelijk is om maatregelen te nemen om veiligheid van onze systemen te borgen. Hoewel er altijd meer kan worden gedaan wanneer er meer middelen beschikbaar worden gesteld, kunnen wij het beleid op dit moment voldoende in uitvoering brengen.
briefnummer In behandeling bij pagina 2017532 3/4
Vraag 15 In hoeverre zijn er consequenties verbonden aan non-compliance binnen de organisatie? Worden medewerkers of afdelingen aangesproken op het niet naleven van beveiligings- en privacyregels?
Antwoord Ja, waar nodig kunnen medewerkers via hun teamleidinggevenden, FG, CISO, of in plenaire sessies worden aangesproken om zich te verantwoorden over het naleven van beveiligings- en privacyregels.
Hoogachtend, Burgemeester en wethouders van Vlaardingen,
drs. E. Stolk drs. B. Wijbenga - van Nieuwenhuizen
briefnummer In behandeling bij pagina 2017532 4/4