Ingediend | 12 augustus 2013 |
---|---|
Beantwoord | 17 september 2013 (na 36 dagen) |
Indiener | Michel Rog (CDA) |
Beantwoord door | Jet Bussemaker (minister onderwijs, cultuur en wetenschap) (PvdA) |
Onderwerpen | onderwijs en wetenschap organisatie en beleid |
Bron vraag | https://zoek.officielebekendmakingen.nl/kv-tk-2013Z15719.html |
Bron antwoord | https://zoek.officielebekendmakingen.nl/ah-tk-20132014-14.html |
Ja
Informatiebeveiliging vraagt continu om de volle aandacht. De bevindingen van de Auditdienst Rijk (ADR) zijn daarbij van belang en de adviezen worden opgevolgd. De ADR heeft in zijn rapport over 2011 inderdaad vastgesteld dat het informatiebeveiligingsplan niet volledig was afgerond en dat er nog enkele onderdelen ontbraken, namelijk koppeling met het OCW-informatiebeveiligingsbeleid, een controlcyclus rond de informatiebeveiliging en een «beveiligingsbewustzijnsprogramma».
In het rapport over 2012 heeft de ADR gesteld dat DUO Groningen risico's op het gebied van informatiebeveiliging loopt. Daarbij is de situatie door de ADR ingeschaald als «gemiddeld».2 Van voortdurende risico’s op het gebied van informatiebeveiliging is naar mijn mening geen sprake, het securitymanagement is operationeel op orde.
Het ADR-advies betreft de verbetering van het tactisch securitymanagement en het opstellen van een bedrijfscontinuïteitsplan (BCP).
Overeenkomstig het advies werkt DUO aan het inrichten van het tactisch securitymanagement, waarbij de Baseline Informatiebeveiliging Rijksoverheid als uitgangspunt wordt genomen. In opvolging van het advies is het management met de Taskforce Informatiebeveiliging op voldoende niveau betrokken bij het bewaken van de voortgang en het uitvoeren van de controlcyclus.
Dit is gerealiseerd door het voorzitterschap van de Hoofddirecteur Bedrijfsvoering en de deelname van de Chief Information Officer, de Centrale Security Officer en de manager van afdeling Informatie- en Communicatietechnologie. De ADR zal voor zijn rapportage over 2013 bezien of er voldoende voortgang is geboekt bij het inrichten van het tactisch securitymanagement.
Overeenkomstig het tweede advies wordt gewerkt aan verbetering van het bedrijfscontinuïteitsplan. Een volledig bedrijfscontinuïteitsplan vergroot immers de kans dat in het geval van een calamiteit de juiste procedures worden gevolgd. Om te borgen dat er in geval van incidenten juist wordt gehandeld, heeft DUO ervoor gekozen om bedrijfscontinuïteitsmanagement (BCM) in te richten. Eind 2013 worden bedrijfscontinuïteitsplannen opgeleverd voor de meest kritische bedrijfsprocessen. De ADR zal ook op dit punt bezien of er voldoende voortgang is geboekt.
Zie het antwoord op vraag 2.
Zie het antwoord op vraag 2.
Zie het antwoord op vraag 2.
Nee, ik deel die mening niet. Er is geen directe relatie tussen de genoemde risico’s en het sociaal leenstelsel. Met het sociaal leenstelsel verandert de aard en omvang van de gegevens niet significant.