Ingediend | 23 oktober 2018 |
---|---|
Beantwoord | 19 november 2018 (na 27 dagen) |
Indieners | Jan Middendorp (VVD), Helma Lodders (VVD) |
Beantwoord door | Raymond Knops (staatssecretaris binnenlandse zaken en koninkrijksrelaties) (CDA), Menno Snel (staatssecretaris financiën) (D66) |
Onderwerpen | belasting financiën |
Bron vraag | https://zoek.officielebekendmakingen.nl/kv-tk-2018Z19048.html |
Bron antwoord | https://zoek.officielebekendmakingen.nl/ah-tk-20182019-696.html |
Ja.
Op 28 september heb ik een afschrift van een brief aan de AP aan uw Kamer gestuurd, waarin wordt ingegaan op de gerealiseerde verbetermaatregelen bij de afdeling Datafundamenten en Analytics (DF&A) van de Belastingdienst. In die brief is aangegeven dat «vanuit de dataomgeving bij afdeling DF&A, waar wel een exportfunctie aanwezig is, technische logging niet mogelijk [is] noch het aanpassen van autorisaties». Op basis van deze zin wordt in het artikel de indruk gewekt dat de gegevensbeveiliging bij de Belastingdienst in den brede niet op orde is. Dat is niet het geval.
De situatie is dat het niet mogelijk is om ieder gebruik van gegevens te loggen als de te analyseren gegevens eenmaal uit de centrale dataomgeving zijn gehaald en in de digitale werkomgeving (PC of laptop) van de medewerker van DF&A zijn geplaatst. Dat komt omdat in de digitale werkomgeving van de medewerker ook standaardapplicaties worden gebruikt die geen logmogelijkheid kennen. Daarom zijn technische- en organisatorische maatregelen getroffen in het werkproces, waarmee het risico van een datalek wordt geminimaliseerd (zie het antwoord op vraag 7). Handelingen met gegevens in de centrale dataomgeving van DF&A worden wel gelogd en gemonitord.
Met technisch onmogelijk is inderdaad bedoeld dat dit niet mogelijk is in de huidige digitale werkomgeving van de medewerkers. Dit zal worden opgelost met invoering van de zogenoemde Analytical Data Perimeter (ADP). Dit is een technisch volledig afgesloten digitale werkomgeving waar enkel vooraf gedefinieerde, gecontroleerde en geaccordeerde dataroutes mogelijk zijn, die steeds gelogd en gemonitord worden. De ADP wordt op dit moment gebouwd en zal in de loop van 2019 beschikbaar zijn.
Er is geen sprake van dat persoonsgegevens bij de Belastingdienst niet beveiligd zijn. Zoals in de beantwoording onder vraag 2 is aangegeven, betreft het in het geval van de Belastingdienst de beveiligingsmaatregel logging op één onderdeel van het werkproces bij DF&A. Maatregelen om een adequate beveiliging van dat specifieke onderdeel te borgen, zijn getroffen (zie het antwoord op vraag 7). Verder is de informatiebeveiliging (inclusief het toegangsbeheer) bij de Belastingdienst gebaseerd op rijksbrede kaders zoals de Baseline informatiebeveiliging Rijk (BIR).
De overheid blijft uiteraard investeren in kennis en kunde en in het leveren van een goede architectuur. Toepassing van DigiD of de DigiD-architectuur biedt in dezen geen oplossing, aangezien DigiD specifiek is ontwikkeld voor authenticatie (het verifiëren van de identiteit) van natuurlijke personen die inloggen bij digitale loketten zoals MijnBelastingdienst of MijnOverheid. Het werkproces van de afdeling DF&A betreft analyse van gegevens in de interne systemen van de Belastingdienst.
Het is mij niet duidelijk op welke berichtgeving in deze vraag wordt gedoeld. Het is niet zo dat de Belastingdienst geen inzicht heeft in de plaatsen waar (persoons)gegevens zich bevinden in de ICT-systemen, en welke gegevens dat zijn.
Zoals aangegeven in het antwoord op vraag 5 is geen sprake van het ontbreken van inzicht waar persoonsgegevens zich bevinden.
De ICT-systemen bij Belastingdienst zijn ingericht per belastingmiddel en er zijn afzonderlijke systemen voor toeslagen en douane. Dat is voor een goede uitvoering van de verschillende taken ook noodzakelijk. Wel wordt er naar gestreefd gegevens voor analysedoeleinden (zoals de afdeling DF&A die verricht) op te slaan in één bron. Daarbij worden specifieke maatregelen genomen (zie ook vraag 7) om de informatieveiligheid te verzekeren; hierop wordt een audit uitgevoerd.
Alle medewerkers van de Belastingdienst zijn verplicht de training iBewustzijn Overheid te volgen, die onder meer modules bevat over verantwoord omgaan met persoonsgegevens en met digitale middelen die het werk ondersteunen, en over het veilig houden van de fysieke werkomgeving. Vanaf het voorjaar van 2018 is hier een specifieke AVG-module aan toegevoegd. De certificaten die worden behaald bij het doorlopen van de training worden toegevoegd aan het personeelsdossier.
Sinds de uitzending van Zembla zijn bij het dienstonderdeel DF&A de volgende maatregelen getroffen:
Verder zijn bij de Belastingdienst met behulp van risico- en issueanalyses op verwerkingen van persoonsgegevens verbetermaatregelen geformuleerd. Op het gebied van informatiebeveiliging betreffen deze verbetermaatregelen met name de actualisering en het beheer van autorisaties van medewerkers voor het gebruik van gegevens.
Voorop staat dat overheidsorganisaties zelf verantwoordelijk zijn en blijven voor de beveiliging van hun persoonsgegevens. Nog niet alle organisaties hebben dit volledig op orde, maar er wordt hard aan gewerkt en dit onderwerp heeft overheidsbreed hoge prioriteit. De openbare onderzoekrapportages van de Autoriteit Persoonsgegevens2 geven een goede indicatie van het type problemen dat overheidsinstellingen op dit terrein ervaren. In samenwerking met andere ministeries worden de nodige initiatieven ontplooid om duurzame naleving van de AVG op dit vlak binnen het Rijk te bevorderen. Het Ministerie van BZK faciliteert dit onder meer door de introductie van een nieuwe rol, de Privacy Adviseur Rijksbrede Kaders & Voorzieningen (PAR) en een bijbehorende procedure voor rijksbrede projecten. Met deze aanpak wordt centraal, in afstemming met alle ministeries, één privacy-advies opgesteld voor Rijksbrede kaders en voorzieningen.
In de update van de Strategische I-agenda voor de Rijksdienst, die uw Kamer na het Kerstreces ontvangt, zal de Minister van BZK nader ingaan op de verdere uitwerking van deze en andere privacy-versterkende maatregelen voor de sector Rijk.
Ik verwacht dat de Belastingdienst per mei 2019 de implementatie van de verbetermaatregelen afgerond zal hebben en in lijn zal zijn met de AVG. Bij de afdeling DF&A is dit, zoals ook aangegeven in de brief aan de AP, eind mei 2018 al gerealiseerd. Naleving van de AVG is echter een continu proces dat structureel aandacht en maatregelen vraagt en nooit «af» is.
Zoals aangegeven in het antwoord op vraag 3 zal het in gebruik nemen van de ADP de technische onmogelijkheid van met logging in de werkomgeving van de medewerkers van DF&A oplossen.
Voor de andere onderdelen van de Belastingdienst geldt dat het nemen van informatiebeveiligingsmaatregelen, afgestemd op aard en omvang van de gegevensverwerkingen, een reguliere activiteit is. Specifieke stappen hoeven daarvoor niet te worden gezet.
Ik zal uw Kamer informeren over vervolgstappen van de Autoriteit Persoonsgegevens zodra ik daarover door de Autoriteit word geïnformeerd.
Ja.