Regeling periodieke audit GBA

Hoofdstuk

1

Algemene bepalingen

Artikel

1

Artikel

2

Hoofdstuk

2

De periodieke audit

Paragraaf

1

Het inhoudelijke deel van de audit

Artikel

3

Artikel

4

Artikel

5

De te controleren persoonslijsten worden op papier afgedrukt, ongeacht de wijze waarop de controle plaatsvindt.

Artikel

6

Artikel

7

Artikel

8

Artikel

9

Een auditee heeft het inhoudelijke deel van de audit met goed gevolg afgelegd, indien er per foutklasse niet meer fouten zijn geteld dan:

  • a.

    1% van het aantal niet-select getrokken persoonslijsten in foutklasse A;

  • b.

    5% van het aantal niet-select getrokken persoonslijsten in foutklasse B;

  • c.

    10% van het aantal niet-select getrokken persoonslijsten in foutklasse C.

Artikel

10

De onderzochte persoonslijst wordt door de auditor gewaarmerkt. De afwijkingen alsmede de telling van deze afwijkingen als fouten, worden in de auditrapportage vermeld.

Paragraaf

2

Het procesmatige deel van de audit

Artikel

11

Het procesmatige deel van de audit wordt uitgevoerd met behulp van de in bijlage 2 opgenomen vragenlijst en de ingevolge artikel 12, eerste lid, door de auditee aangeboden documenten alsmede de waarneming ter plaatse door de auditor.

Artikel

12

Artikel

13

Artikel

14

Paragraaf

3

Het privacydeel van de audit

Artikel

15

Het privacydeel van de audit wordt uitgevoerd aan de hand van de in bijlage 3 opgenomen aanvullende vragenlijst en de ingevolge artikel 15a, eerste lid, door de auditee aangeboden documenten.

Artikel

15a

Hoofdstuk

3

De auditrapportage

Artikel

16

De auditrapportage bevat minimaal de volgende elementen:

  • a.

    de bevindingen van het inhoudelijke deel van de audit;

  • b.

    de bevindingen van het procesmatige deel van de audit;

  • c.

    de bevindingen van het privacydeel van de audit;

  • d.

    de managementsamenvatting, bevattende de in artikel 53c, tweede lid, van het besluit bedoelde onderdelen van de auditrapportage.

Artikel

17

Artikel

18

Artikel

19

De rapportage bevat de bevindingen in het kader van het privacydeel van de audit. Artikel 18, eerste lid, is van overeenkomstige toepassing.

Artikel

20

In verband met de bescherming van de persoonlijke levenssfeer van de burger zijn de feitelijke bevindingen bij het inhoudelijke deel van de audit op een zodanige wijze beschreven dat de gegevens niet zijn te herleiden tot een individuele persoon.

Artikel

21

Artikel

21a

Hoofdstuk

4

De vergoeding van de audit

Artikel

22

Hoofdstuk

5

De heraudit

Artikel

23

Artikel

23a

Vervallen

Artikel

24

De heraudit wordt overeenkomstig de volgende eisen uitgevoerd:

Hoofdstuk

6

De auditinstellingen

Artikel

25

Artikel

26

Artikel

27

Artikel

28

Artikel

29

Artikel

30

Artikel

31

Artikel

32

Artikel

33

Artikel

34

Artikel

35

Artikel

36

Artikel

37

Artikel

38

De auditinstelling neemt op passende wijze deel aan de uitwisseling van ervaringen met andere auditinstellingen, het Ministerie van Binnenlandse Zaken en Koninkrijksrelaties en de Raad voor Accreditatie.

Artikel

39

In het kwaliteitshandboek van de auditinstelling dient de volgende informatie te zijn opgenomen:

  • a.

    algemene informatie (naam, adressen, telefoonnummer enz. en wettelijke status);

  • b.

    verklaring van de leiding over haar beleid, doelstelling en betrokkenheid op het gebied van kwaliteit;

  • c.

    verklaring van de leiding die de in artikel 28, vierde lid, vermelde functionaris aanstelt;

  • d.

    beschrijving van de werkgebieden en bekwaamheden van de auditinstelling;

  • e.

    informatie over de verhoudingen tussen de auditinstelling en het moederbedrijf of verbonden organisaties, indien van toepassing;

  • f.

    organisatieschema('s);

  • g.

    beschrijving van de in artikel 27, tweede lid, bedoelde functies;

  • h.

    beleidsverklaring over de kwalificatie en opleiding van de in artikel 27, tweede lid, bedoelde functies;

  • i.

    procedures voor documentenbeheer;

  • j.

    procedures voor interne audits;

  • k.

    procedures voor terugkoppeling en corrigerende maatregelen;

  • l.

    procedures voor beoordelingen van het kwaliteitssysteem door de leiding;

  • m.

    procedures voor het actueel houden van kwalificaties, opleiding, ervaring en kennis van de auditor;

  • n.

    andere procedures en voorschriften of verwijzingen naar andere procedures of voorschriften die in deze norm worden vereist;

  • o.

    verspreidingslijst van het kwaliteitshandboek.

Artikel

40

De auditor die het inhoudelijke deel van de audit uitvoert, voldoet aan de volgende criteria:

  • a.

    de auditor beschikt over gedegen en aantoonbare kennis van de voor de audit relevante onderdelen uit de voorschriften zoals deze zijn beschreven in: de wet, het besluit, de regeling GBA, deze regeling, de systeembeschrijving, de Landelijke Tabellen, overige voor de verwerking van persoonsgegevens in de basisadministraties relevante regelgeving, het Handboek Uitvoeringsprocedures, het Handboek Operationele Procedures, de Kwaliteitsbrochures en de rubriek ‘Vragen en antwoorden aan de GBA Helpdesk’ in Burgerzaken en Recht;

  • b.

    de auditor beschikt over voldoende inzicht in de werking van geautomatiseerde systemen in het algemeen en van de verschillende GBA-applicaties in het bijzonder om vast te kunnen stellen of een steekproef uit de basisadministratie op de voorgeschreven wijze is getrokken, of het select verzamelen van persoonslijsten op de juiste wijze is geschied, om de persoonslijst op de juiste wijze te kunnen interpreteren en om vast te kunnen stellen dat een opgemerkte afwijking mogelijk niet als een fout moet worden geteld.

  • c.

    de auditor werkt zeer nauwgezet en snel en bezit de aantoonbare capaciteiten om afwijkingen in persoonslijsten te vinden.

Artikel

41

De auditor die het procesmatige en privacydeel van de audit uitvoert, of onder wiens verantwoordelijkheid die delen worden uitgevoerd, voldoet aan het volgende criterium: de auditor is Register EDP-auditor (RE), een Europees equivalent daarvan of Certified Information Systems Auditor (CISA).

Hoofdstuk

7

Slotbepalingen

Artikel

42

Deze regeling treedt in werking met ingang van 1 oktober 2000. Artikel 22 van deze regeling werkt terug tot en met 1 juli 1999.

Deze regeling zal met de toelichting in de Staatscourant worden geplaatst.

's-Gravenhage
De Minister voor Grote Steden- en Integratiebeleid, R.H.L.M. vanBoxtel

Bijlage

1

Bijlage bij artikel 4 van de Regeling periodieke audit GBA

Lijst met select getrokken persoonslijsten bedoeld in artikel 4, derde lid

De vaststelling van de select getrokken persoonslijsten als bedoeld in artikel 4, geschiedt op de volgende wijze:

Bijlage

2

Bijlage bij artikel 11 van de Regeling periodieke GBA-audit

Vragenlijst behorende bij het procesmatige deel van de audit

Ad 1

Welke voorziening is getroffen zodat de GBA-gegevens zoals die 1 werkdag geleden waren, altijd en binnen 1 werkdag kunnen worden gereconstrueerd?

1.1

- Volgens een back-upprocedure wordt dagelijks een back-up gemaakt van de GBA-gegevens.

Ja/Nee

- Het restoren van de back-up duurt ongeveer ... uur.

Of

- Volgens een back-upprocedure wordt wekelijks/maandelijks 1Doorhalen hetgeen niet van toepassing is.een back-up gemaakt van de GBA- gegevens en er zijn voorzieningen getroffen om een reconstructie van de mutaties die na de laatste back-up zijn aangebracht, te kunnen uitvoeren, zijnde

Ja/Nee

- Het restoren van de back-up en vervolgens aanbrengen van de mutaties die sinds de laatste back-up tot en met 1 werkdag geleden, zijn aangebracht duurt ongeveer ... tot ... uur.

of

- Anderszins, nl.

- Deze reconstructie duurt ongeveer ... tot ... uur.

1.2

- Bovenbedoelde back-upprocedure is schriftelijk vastgelegd, vastgesteld door ............................................... en voor het laatst geactualiseerd per ...........................

Ja/Nee

@

- Voor iedere betrokkene is vastgelegd wie zijn/haar taak overneemt ingeval van (plotselinge) afwezigheid.

Ja/Nee

1.3

Deze voorziening wordt ... keer per jaar beproefd, voor het laatst op ...........................

Ja/Nee

1.4

Over deze beproeving wordt schriftelijk gerapporteerd aan:

voor het laatst op ...........................

Ja/Nee

@

1.5

De beproeving geschiedt zonder dat betrokkenen vooraf worden geïnformeerd.

Ja/Nee

Ad 2

De back-upgegevens worden in een andere ruimte bewaard dan de ruimte waarin de GBA-apparatuur is opgesteld?

Ja/Nee

Ad 3

Welke voorzieningen zijn getroffen om een reconstructie van de mutaties die na de laatste back-up zijn aangebracht, te kunnen uitvoeren?

3.1

- Alle mutaties die na de laatste back-up zijn aangebracht in de GBA-gegevens, worden gelogd in een vorm die reconstructie mogelijk maakt.

Ja/Nee

- Deze log wordt gemaakt en bewaard op een medium dat fysiek gescheiden is van het medium dat gebruikt wordt voor de opslag van de GBA-gegevens.

Ja/Nee

of

- Alle mutaties die worden aangebracht in de GBA-gegevens, worden tegelijkertijd c.q. direct daarna geprint.

Ja/Nee

- Deze prints worden ....... dagen bewaard in een andere ruimte dan waarin de GBA-apparatuur is opgesteld.

Ja/Nee

of

- Voor wat betreft de reconstructie van ontvangen berichten, wordt gebruik gemaakt van de GBA-netwerkfaciliteiten voor de opslag van berichten.

Ja/Nee

- Tevens zijn er organisatorische en systeemtechnische maatregelen, die garanderen dat reeds ontvangen berichten hetzij opnieuw kunnen worden verwerkt hetzij kunnen worden genegeerd.

Ja/Nee

- Voor wat betreft de reconstructie van mutaties die op basis van brondocumenten zijn uitgevoerd, zijn er maatregelen getroffen om aan de hand van de brondocumenten alle mutaties die na de laatste back-up zijn uitgevoerd, opnieuw te kunnen inbrengen.

Ja/Nee

of

Anderszins, nl.

3.2

- Er is terzake een schriftelijke herstelprocedure opgesteld, vastgesteld door .................................. en voor het laatst geactualiseerd per ...........................

Ja/Nee

@

- Voor iedere betrokkene is vastgelegd wie zijn/haar taak overneemt ingeval van (plotselinge) afwezigheid.

Ja/Nee

3.3

Deze voorziening wordt -- keer per jaar beproefd, voor het laatst op ...........................

Ja/Nee

3.4

Over deze beproeving wordt schriftelijk gerapporteerd aan: .........................

voor het laatst op ...........................

Ja/Nee

@

3.5

De beproeving geschiedt zonder dat betrokkenen vooraf worden geïnformeerd.

Ja/Nee

Ad 4

Welke voorzieningen zijn getroffen om de gevolgen van verkeerd uitgevoerde systematische verstrekkingen ongedaan te kunnen maken?

4.1

- Er is in een schriftelijke procedure vastgelegd welke stappen c.q. acties achtereenvolgens ondernomen dienen te worden en door wie, als blijkt dat één of meerdere systematische verstrekkingen verkeerd zijn uitgevoerd, vastgesteld door ............................................... en voor het laatst geactualiseerd per ...........................

Ja/Nee

@

- Voor iedere betrokkene is vastgelegd wie zijn/haar taak overneemt ingeval van (plotselinge) afwezigheid.

Ja/Nee

4.2

- De via het GBA-netwerk verzonden systematische verstrekkingen worden minimaal 4 dagen bewaard

Ja/Nee

- De via alternatieve media verzonden systematische verstrekkingen worden minimaal 1 maand bewaard.

Ja/Nee

en/ of

Anderszins, nl.:

Uitwijk

Ad 5

Welke voorzieningen zijn getroffen om te kunnen uitwijken?

5.1

- Er is een schriftelijke uitwijkprocedure, vastgesteld door .................................... en voor het laatst geactualiseerd per ...........................

Ja/Nee

@

- Voor iedere betrokkene is vastgelegd wie zijn/haar taak overneemt ingeval van (plotselinge) afwezigheid.

Ja/Nee

- Er is een uitwijkovereenkomst, ondertekend door ........................................ en voor het laatst geactualiseerd per ...........................

Ja/Nee

@

of

Anderszins, nl.:

5.2

Deze voorziening wordt -- keer per jaar beproefd, voor het laatst op ...........................

Ja/Nee

5.3

Over deze beproeving wordt schriftelijk gerapporteerd aan: .........................................voor het laatst op ...........................

Ja/Nee

@

Beveiliging

Ad 6

Hoe wordt er beleidsmatig aandacht besteed aan de eisen die de gemeente stelt aan de exclusiviteit van de GBA en aan de wijze waarop de informatiebeveiliging wordt gerealiseerd, gecontroleerd en geëvalueerd?

6.1.1

- Er is schriftelijk vastgelegd (informatie)beveiligingsbeleid, vastgesteld door .................................... en voor het laatst geactualiseerd per ...........................

Ja/Nee

@

of

Anderszins, er is nl.:

@

6.1.2

- Daarin wordt aandacht besteed aan de eisen die de gemeente stelt aan de beschikbaarheid, exclusiviteit, integriteit en controleerbaarheid1Beschikbaarheid; de informatie moet zonder belemmeringen beschikbaar zijn overeenkomstig gemaakte afspraken en wettelijke voorschriften.Integriteit; de informatie moet in overeenstemming zijn met de realiteit en niets mag ten onrechte worden achtergehouden of zijn verdwenen.Exclusiviteit; uitsluitend bevoegde personen hebben toegang tot en kunnen gebruik maken van de in de registratie opgenomen gegevens.Controleerbaarheid; de controleerbaarheid is de mate waarin het mogelijk is kennis te verkrijgen over de structurering en werking van een object. Tevens de mate waarin het mogelijk is de overeenstemming met de eisen vast te stellen. van de GBA.

Ja/Nee

- Daarin wordt aandacht besteed aan de wijze waarop de informatiebeveiliging wordt gerealiseerd, gecontroleerd en geëvalueerd.

Ja/Nee

6.1.3

Er wordt hierover schriftelijk gerapporteerd aan: ...............................................

Voor het laatst op ...........................

Ja/Nee

@

Hoe wordt er aandacht besteed aan de wijze waarop het informatiebeveiligings- beleid wordt uitgevoerd en in welk tijdsbestek dat dient te geschieden?

6.2.1

Er is een schriftelijk (informatie)beveiligingsplan

Vastgesteld door ............................................... en

Voor het laatst geactualiseerd per ...........................

Ja/Nee

@

of

Anderszins, nl. er is:

@

6.2.2

Daarin is aangegeven welke bedreigingen zijn onderkend.

Ja/Nee

6.2.3

Daarin is aangegeven welke maatregelen zijn getroffen of dienen te worden getroffen

Ja/Nee

6.2.4

Daarin is aangegeven wanneer de maatregelen die getroffen dienen te worden, Ja/Nee dienen te zijn gerealiseerd.

Ja/Nee

6.2.5

Daarin is aangegeven op welke wijze en wanneer wordt geëvalueerd.

Ja/Nee

6.2.6

Daarin is aangegeven op welke wijze het informatiebeveiligingsbeleid, het informatie-beveiligingsplan en de maatregelen worden gecommuniceerd naar de medewerkers.

Ja/Nee

6.2.7

Over de voortgang en evaluaties wordt schriftelijk gerapporteerd aan: ..............................................Voor het laatst op ...........................

Ja/Nee

@

Hoe is het beveiligingsstelsel georganiseerd?

6.3.1

- In het formatieplan zijn de taken, verantwoordelijkheden en bevoegdheden met betrekking tot de informatiebeveiliging vastgelegd.

Ja/Nee

@

- In de functie- en taakomschrijvingen zijn de taken, verantwoordelijkheden en bevoegdheden met be- trekking tot de informatiebeveiliging vastgelegd.

Ja/Nee

@

of

Anderszins, nl. in:

6.3.2

Er is een functionele scheiding aangebracht tussen degenen die de beveiligingsmaatregelen opstellen, uitvoeren en controleren.

Ja/Nee

Ad 7

Welke maatregelen van technische aard zijn genomen om verlies, aantasting en onbevoegde kennisneming, wijziging of verstrekking van GBA-gegevens te voorkomen?

7.1

Iedere medewerker heeft een eigen bevoegdheidsprofiel.

Ja/Nee

Zo ja

Deze is door het management vastgesteld c.q. geformaliseerd,

Ja/Nee

de actualiteit ervan wordt periodiek bewaakt,

Ja/Nee

bij wijziging taak wordt het profiel direct aangepast,

Ja/Nee

bij ontslag en vertrek van een medewerker wordt zijn/haar account c.q.

Ja/Nee

autorisatie direct geblokkeerd en hierover wordt periodiek schriftelijk verantwoording afgelegd aan:..................... voor het laatst op ...........................

Ja/Nee

@

7.2

De handelingen van medewerkers worden gelogd.

Ja/Nee

Zo ja

Deze logging wordt periodiek gecontroleerd en

Ja/Nee

hierover wordt schriftelijk gerapporteerd aan:............................................... voor het laatst op ...........................

Ja/Nee

@

7.3

De handelingen van de gegevensbeheerder worden gelogd.

Ja/Nee

Zo ja

Deze logging wordt periodiek gecontroleerd en

Ja/Nee

hierover wordt schriftelijk gerapporteerd aan:............................................... voor het laatst op ...........................

Ja/Nee

@

7.4

De handelingen van de applicatiebeheerder worden gelogd.

Ja/Nee

Zo ja

Deze logging wordt periodiek gecontroleerd en

Ja/Nee

hierover wordt schriftelijk gerapporteerd aan:............................................... voor het laatst op ...........................

Ja/Nee

@

7.5

De handelingen van de systeembeheerder worden gelogd.

Ja/Nee

Zo ja

Deze logging wordt periodiek gecontroleerd en

Ja/Nee

hierover wordt schriftelijk gerapporteerd aan: ................................................ voor het laatst op ...........................

Ja/Nee

@

7.6

In geval van remote onderhoud door de leverancier, worden de handelingen van de leverancier gelogd.

Ja/Nee/Nvt

Zo ja

Deze logging wordt periodiek gecontroleerd en

Ja/Nee

hierover wordt schriftelijk gerapporteerd aan: ............................................... voor het laatst op ...........................

Ja/Nee

@

7.7

De wachtwoorden zijn beveiligd.

Ja/Nee

Zo ja

Met de volgende items:

- verplicht periodiek wijzigen;

Ja/Nee

- minimaal 6 posities;

Ja/Nee

- controle dat het nieuwe wachtwoord wezenlijk verschilt met de voorgaande(n);

Ja/Nee

- door niemand op te vragen c.q. te benaderen;

Ja/Nee

- blokkering na herhaalde foute inbreng;

Ja/Nee

melding daarvan;

Ja/Nee

- anderszins, nl. door middel van:

7.8

Er is een toegangscontrolesysteem voor alle locaties waar toegang tot (delen van) de GBA kan worden verkregen.

Ja/Nee

Zo ja

Deze is door het management vastgesteld c.q. geformaliseerd,

Ja/Nee

alleen bevoegden hebben toegang,

Ja/Nee

de actualiteit ervan wordt periodiek bewaakt,

Ja/Nee

bij ontslag en vertrek van een medewerker wordt zijn/haar autorisatie direct

Ja/Nee

geblokkeerd en hierover wordt periodiek schriftelijk verantwoording afgelegd aan: ...............................................voor het laatst op ...........................

Ja/Nee

@

7.9

De toegang tot de datacommunicatiefaciliteiten waarmee toegang tot (delen van) de GBA kan worden verkregen, is afgeschermd door middel van een logische toegangsbeveiliging.

Ja/Nee

Zo ja

De opzet van de logisch toegangsbeveiliging is zodanig dat:

- alleen datgene mogelijk is waarvoor uitdrukkelijk autorisatie is verleend;

Ja/Nee

- het mogelijk is om de identiteit en authenticiteit van de gebruikers vast te stellen;

Ja/Nee

- er beperkingen zijn gesteld aan het aantal keren dat onbevoegd wordt gepoogd toegang te krijgen;

Ja/Nee

- de wachtwoorden slechts een beperkte tijd geldig zijn;

Ja/Nee

- afwijkingen worden gesignaleerd en onderzocht.

Ja/Nee

7.10

Bij het opzetten van een verbinding voor interne datacommunicatie is de identiteit van de betrokken zend- en ontvangstpunten verzekerd.

Ja/Nee

Zo ja

Door middel van de volgende maatregelen:

- terminal identificatie;

Ja/Nee

- identificatie van het aansluitpunt;

Ja/Nee

- anderszins, nl. door middel van:

7.11

Bij het opzetten van een verbinding voor externe datacommunicatie 4Niet zijnde het GBA-netwerk. is de identiteit van de betrokken zend- en ontvangstpunten verzekerd.

Ja/Nee/Nvt

Zo ja

Door middel van de volgende maatregelen:

- terminal identificatie;

Ja/Nee

- een terugbelfunctie;

Ja/Nee

- fire walls;

Ja/Nee

- routers;

Ja/Nee

- de authenticatie is niet door onbevoegden te onderscheppen;

Ja/Nee

- anderszins, nl. door middel van:

7.12

Teneinde de exclusiviteit en integriteit van de GBA-gegevens die met externe datacommunicatie worden verzonden te kunnen waarborgen, zijn voorzieningen getroffen.

Ja/Nee/Nvt

Zo ja

En wel de volgende:

- de gegevens worden via erkende cryptografische methoden versleuteld verzonden;

Ja/Nee

- men vergewist zich ervan dat verzonden berichten juist zijn aangekomen;

Ja/Nee

- anderszins, nl. door middel van:

Ad 8

Welke maatregelen van organisatorische aard zijn genomen om verlies, aantasting en onbevoegde kennisneming, wijziging of verstrekking van GBA-gegevens te voorkomen?

8.1

Alle betrokkenen worden geïnformeerd over (wijzigingen in) hun taken, verantwoordelijkheden en bevoegdheden in relatie tot de informatiebeveiliging.

Ja/Nee

Zo ja

- Hiervoor is een voorschrift opgesteld

Ja/Nee

@

dat door het management is vastgesteld c.q. geformaliseerd en

Ja/Nee

waarover periodiek schriftelijk verantwoording wordt afgelegd aan: ...............................................voor het laatst op ...........................

Ja/Nee

@

of

- Anderszins, nl. doordat:

8.2

Een ieder wordt betrokken bij de ontwikkeling en uitvoering van maatregelen.

Ja/Nee

Zo ja

Dat gebeurt doordat:

8.3

Geconstateerde dan wel vermoede inbreuken op de informatiebeveiliging worden gemeld.

Ja/Nee

Zo ja

Er is een schriftelijke procedure voor incidentmeldingen en -registratie,

Ja/Nee

@

die door het management is vastgesteld c.q. geformaliseerd,

Ja/Nee

die bij alle betrokken medewerkers bekend is en

Ja/Nee

waarover periodiek schriftelijk verantwoording wordt afgelegd aan: ...............................................voor het laatst op ...........................

Ja/Nee

@

Of

Anderszins, nl. doordat:

8.4

T.a.v. de beveiliging van verwijderbare gegevens dragers (zoals back-ups en kopieën van via alternatieve media verzonden berichten) zijn voorzieningen getroffen teneinde de exclusiviteit, integriteit en beschikbaarheid van de GBA-gegevens te waarborgen.

Ja/Nee

8.5

T.a.v. de beveiliging van het transport van verwijderbare gegevensdragers (zoals back-ups en kopieën van via alternatieve media verzonden berichten) zijn voorzieningen getroffen teneinde de exclusiviteit, integriteit en beschikbaarheid van de GBA-gegevens te waarborgen.

Ja/Nee

Zo ja

En wel de volgende:

- Er is terzake een voorschrift opgesteld,

Ja/Nee

@

dat door het management is vastgesteld c.q. geformaliseerd,

Ja/Nee

dat bij alle betrokken medewerkers bekend is en

Ja/Nee

Waarover periodiek schriftelijk verantwoording wordt afgelegd aan: ...............................................voor het laatst op ..........................;

Ja/Nee

@

- Het transport naar een andere locatie geschiedt door een extern bedrijf dat

Ja/Nee

daarin is gespecialiseerd en dat daarover schriftelijk periodiek verantwoording aflegt aan: ..............................voor het laatst op ..........................;

Ja/Nee

@

en/of

- anderszins, nl.:

@

8.6

Voorkomen wordt dat afgedankte en niet meer functionerende (verwijderbare) gegevensdragers in handen van onbevoegden komen.

Ja/Nee

Zo ja

- Er is hiervoor een procedure voor het vernietigen of onbruikbaar maken

Ja/Nee

@

opgesteld, dat door het management is vastgesteld c.q. geformaliseerd,

Ja/Nee

dat bij alle betrokken medewerkers bekend is en

Ja/Nee

waarover periodiek schriftelijk verantwoording wordt afgelegd aan: ..............................................voor het laatst op ...........................

Ja/Nee

@

of

- Anderszins, nl. doordat:

8.7

Er zijn voorzieningen getroffen om de schade te beperken bij schending van de geheimhouding van GBA-gegevens en om herhaling te voorkomen.

Ja/Nee

Zo ja

Het betreffen:

Ad 9

Welke voorzieningen zijn getroffen om vast te stellen en te bewaken dat de bewerker voldoet resp. blijft voldoen aan het gestelde in en krachtens artikel 53 van het Besluit GBA?

9.1

In de schriftelijke overeenkomst met de bewerker, waarin de door de bewerker te verrichten werkzaamheden zijn vastgelegd, is tevens overeengekomen dat de bewerker zal handelen in overeenstemming met de in en krachtens artikel 53 van het Besluit GBA gestelde eisen.

Ja/Nee

@

9.2

.... keer per..... jaar wordt getoetst of de bewerker handelt in overeenstemming met de in en krachtens artikel 53 van het Besluit GBA gestelde eisen.

Ja/Nee

Zo ja

En wel op de volgende wijze:

- De gemeente toetst zelf,

Ja/Nee

aan de hand van een (soort) checklist en

Ja/Nee

@

Daarover wordt schriftelijk gerapporteerd aan: ............................................... voor het laatst op ...........................

Ja/Nee

@

of

- De gemeente laat de toets door een extern bureau uitvoeren en

Ja/Nee

daarover wordt schriftelijk gerapporteerd aan: ............................................... voor het laatst op ...........................

Ja/Nee

@

of

- De gemeente heeft de bewerker verplicht om een extern bureau de toets te

Ja/Nee

laten uitvoeren en het rapport te overleggen aan:............................................... hetgeen voor het laatst is gebeurd op ...................................

Ja/Nee

@

of

- Anderszins, nl. doordat:

Ad 10

Er zijn voorzieningen getroffen in het kader van de verzending van GBA-berichten via alternatieve media zodat wordt voldaan aan de in paragraaf 7.3.5 van het LO geldende eisen?

10.1

In een voorschrift is bepaald dat de voorbereiding bij het verzenden van alternatieve media en de daadwerkelijke verzending ervan geschiedt conform het gestelde terzake in bijlage 1 van het onderdeel Vulberichten in de Handleiding Operationele Procedures (achter tabblad 16).

Ja/Nee

@

Zo ja

Dat voorschrift is door het management vastgesteld c.q. geformaliseerd,

Ja/Nee

@

is bij alle betrokken medewerkers bekend,

Ja/Nee

@

-- keer per -- jaar wordt getoetst of conform het voorschrift is gehandeld en

Ja/Nee

@

daarover wordt schriftelijk verantwoording afgelegd aan: ...............................................voor het laatst op .........................

Ja/Nee

@

Zo niet

Ten aanzien van de beveiliging van het transport van alternatieve media zijn de volgende voorzieningen getroffen:

Ad 11

11

Maakt de gemeente gebruik van de mogelijkheid om de privacy-aspecten door middel van een aanvullende vragenlijst te laten toetsen?

Ja/Nee

Bijlage

3

Bijlage bij artikel 15 van de Regeling periodieke audit GBA

Vragenlijst behorende bij het privacydeel van de audit

1 Gegevensverwerking

1.1

Er zijn schriftelijke instructies om de integriteit (juistheid, volledigheid, tijdigheid) van de gegevens in de GBA te waarborgen, vastgesteld door ... en ... voor het laatst geactualiseerd per ...

Ja/Nee

@

Zo ja

Er zijn instructies voor:

- het invoeren;

Ja/Nee

- de controle van de invoer;

Ja/Nee

- het wijzigen van de ingevoerde gegevens;

Ja/Nee

1.2

Door het management wordt periodiek (...... keer per jaar) op de naleving van die instructies toegezien.

Ja/Nee

1.3

Periodiek (...... keer per jaar) worden producties c.q. controleprogramma's gedraaid voor het beheersen van de integriteit van de gegevens.

Ja/Nee

1.4

Aan het management wordt schriftelijk gerapporteerd over de resultaten van de onder 1.3 genoemde uitgevoerde producties, voor het laatst op .......................... .

Ja/Nee

@

2 Gemeentelijke verordening

2.1

De gemeenteraad heeft een GBA-privacyverordening vastgesteld (eventueel met een onderliggende regeling)/een algemene privacyverordening met een daarop gebaseerd GBA-reglement.

Ja/Nee

@

Zo ja

Daarin is een regeling opgenomen voor het verstrekken van gegevens aan zogenaamde ‘vrije derden’ en die regeling is

Ja/Nee

bij de medewerkers van de afdeling Burgerzaken bekend.

Ja/Nee

3 Naleving protocolplicht

3.1

Er zijn schriftelijke instructies met betrekking tot de protocollering van schriftelijke/mondelinge verstrekkingen aan binnengemeentelijke afnemers/buitengemeentelijke afnemers/”vrije derden”, vastgesteld door......................... voor het laatst geactualiseerd per ..................................... .en

Ja/Nee

@

Zo ja

Zo ja Deze instructies zijn bij iedere medewerker die dergelijke verstrekkingen kan doen, bekend.

Ja/Nee

Periodiek wordt gecontroleerd of de instructies worden nageleefd en

Ja/Nee

wordt hierover schriftelijk gerapporteerd aan het management, voor het laatst op .......................... .

Ja/Nee

@

3.2

Periodiek worden genoemde protocolleringen gecontroleerd op eigenaardigheden, zoals verstrekkingen aan onbekende instanties of veel verstrekkingen aan bepaalde instanties en

Ja/Nee

wordt hierover schriftelijk gerapporteerd aan het management, voor het laatst op .......................... .

Ja/Nee

@

3.3

Genoemde protocolleringen worden minimaal één jaar bewaard.

Ja/Nee

4 Regeling hoofdlijnen beheer GBA

4.1

De hoofdlijnen van het beheer van de GBA, zoals bedoeld in art. 14 van de Wet GBA, zijn beschreven, vastgesteld en voor een ieder ter inzage gelegd.

Ja/Nee

@

4.2

De betrokken medewerkers zijn met de beheersregeling bekend.

Ja/Nee

5 Naleving procedure inzagerecht

5.1

Er zijn schriftelijke procedures voor het recht op inzage van diens gegevens door de burger, vastgesteld door ............................................... en voor het laatst geactualiseerd per .......................... .

Ja/Nee

@

Zo ja

Daarin is ondermeer opgenomen:

- hoe de identiteit van een persoon dient te worden vastgesteld;

Ja/Nee

- dat ingeval van eerste inschrijving/hervestiging uit het buitenland, desbetreffende persoon binnen vier weken een volledig overzicht van zijn PL wordt toegezonden;

Ja/Nee

- dat een persoon op verzoek binnen vier weken inzage wordt verleend in/een (gewaarmerkt) afschrift wordt verstrekt van de gegevens die op zijn PL voorkomen;

Ja/Nee

- dat een persoon op verzoek binnen vier weken inzage wordt verleend in/een (gewaarmerkt) afschrift wordt verstrekt van de hem betreffende verwijsgegevens;

Ja/Nee

- dat een persoon op verzoek, met in achtneming van het gestelde in artikel 103 van de Wet GBA, binnen vier weken een afschrift wordt verstekt van alle verstrekkingen aan afnemers of derden van hem betreffende gegevens dan wel schriftelijk wordt geïnformeerd over het voornemen niet te voldoen aan het verzoek onder vermelding van de gronden;

Ja/Nee

- dat een persoon op verzoek binnen vier weken inzage wordt verleend in/een (gewaarmerkt) afschrift wordt verstrekt van de overige, hem betreffende gegevens in de GBA.

Ja/Nee

Het recht op inzage en de procedures zijn bij de medewerkers bekend.

Ja/Nee

5.2

Door de gemeente is het afgelopen jaar altijd binnen vier weken na genoemde eerste inschrijving/hervestiging uit het buitenland een volledig overzicht van de PL toegezonden.

Ja/Nee

5.3

Voor zover er het afgelopen jaar sprake is geweest van genoemde verzoeken, is daaraan altijd binnen vier weken voldaan.

Ja/Nee

6 Regeling buitengemeentelijke afnemers

6.1

Er zijn schriftelijke procedures voor het buiten het GBA-netwerk om verstrekken van gegevens aan buitengemeentelijke afnemers, vastgesteld door.......................................... en voor het laatst geactualiseerd per .......................... .

Ja/Nee

@

Zo ja

Die instructies bevatten de criteria op basis waarvan de medewerker kan afwegen of:

- de gevraagde gegevens ook noodzakelijk zijn voor de vervulling van de taak van de afnemer en

Ja/Nee

- de afnemer bij de administratieve gegevens een gerechtvaardigd belang heeft, en

Ja/Nee

- de instructies zijn bij de medewerkers bekend.

Ja/Nee

7 Regeling binnengemeentelijke afnemers

7.1

De systematische verstrekking van gegevens aan binnengemeentelijke afnemers is bij of krachtens een gemeentelijke verordening geregeld.

Ja/Nee

@

7.2

Er is een schriftelijke procedure met betrekking tot de autorisaties van medewerkers van binnengemeentelijke afnemers, vastgesteld door............................................... en voor het laatst geactualiseerd per .......................... .

Ja/Nee

@

Zo ja

Daarin is ondermeer beschreven:

- wie bevoegd zijn autorisaties aan medewerkers van binnengemeentelijke afnemers toe te kennen;

Ja/Nee

- dat toekenningen c.q. opdrachten tot implementatie schriftelijk dienen te geschieden;

Ja/Nee

- dat de opdrachten worden geadministreerd;

Ja/Nee

@

- dat periodiek wordt gecontroleerd of toegekende autorisaties overeenkomen met hetgeen bij of krachtens de gemeentelijke verordening ter zake is bepaald,

Ja/Nee

Waarover schriftelijk verantwoording wordt afgelegd aan ..............................................., voor het laatst op ........................... .

Ja/Nee

- dat periodiek wordt gecontroleerd of geïmplementeerde autorisaties overeenkomen met de toegekende autorisaties,

Ja/Nee

Waarover schriftelijk verantwoording wordt afgelegd aan ..............................................., voor het laatst op ........................... .

Ja/Nee

7.3

Binnengemeentelijke afnemers die telefonisch om informatie vragen worden geverifieerd.

Ja/Nee

Zo ja

Zo ja Hiervoor is een instructie opgesteld, vastgesteld door ............................................... en voor het laatst geactualiseerd per .......................... .

Ja/Nee

@

Of

Anderszins, nl.:

8 Regeling verstrekking ‘vrije derden’

8.1

Er worden gegevens aan “vrije derden” verstrekt.

Ja/Nee

Zo ja

Zo ja Hiervoor zijn schriftelijke procedures waarin is aangegeven: aan welke “vrije derden”/welke gegevens/op basis van welke criteria/langs welke weg mogen worden verstrekt, vastgesteld door............................................... en voor het laatst geactualiseerd per .......................... .

Ja/Nee

@

9 Rechten van de burger

9.1

Er is een schriftelijk procedure voor het behandelen van verzoeken om geheimhouding (art.102, eerste lid van de Wet GBA) van persoonsgegevens, vastgesteld door ............................................... en voor het laatst geactualiseerd per ........................ .

Ja/Nee

@

Zo ja

Daarin is ondermeer opgenomen:

- hoe de identiteit van een persoon dient te worden vastgesteld;

Ja/Nee

- dat een geheimhoudingsverzoek binnen vier weken wordt verwerkt op de persoonslijst;

Ja/Nee

- de criteria om te kunnen bepalen of de persoonlijke levenssfeer van een persoon onevenredig zou worden geschaad, indien in afwijking van de van toepassing zijnde geheimhouding over de persoon krachtens artikel 98 van de Wet GBA gegevens zouden worden verstrekt;

Ja/Nee

- dat de beschikking om krachtens artikel 98 van de Wet GBA in afwijking van de van toepassing zijnde geheimhouding gegevens te verstrekken, ter stond aan desbetreffende persoon bekend gemaakt wordt.

Ja/Nee