de GR'en
Een raadslid stelde op 12 februari 2024 schriftelijke vragen aan het college van burgemeester en wethouders van Heiloo (2 vragen).
In het kort
2 vragen en wat het college antwoordt
- Er staat vermeld dat er 'nieuwe risico's [zijn] ontstaan over de claim datadiefstal en collectieve waardeoverdracht'. a. → b. welke impact kennen deze risico's? c. waarop is dit gebaseerd?
- Ziekteverzuim JGZ: er is vermeld dat dit hoger is dan begroot met een negatieve impact op productiviteit en levert hogere personeelskosten op vanwege vervangende inzet… → Ja, de robuustheidscriteria zijn bekend.
Overgenomen uit de brief van het college; hieronder staan de volledige vragen en antwoorden.
Aanleiding
VRAGEN PVDA OVER DE GR-EN GGD
Vragen en antwoorden
Vraag 1
Er staat vermeld dat er 'nieuwe risico's [zijn] ontstaan over de claim datadiefstal en collectieve waardeoverdracht'. a. Is het niet zo dat deze risico's niet zozeer nieuw zijn maar een ander gewicht hebben gekregen?
Antwoord van het college
b. welke impact kennen deze risico's?
c. waarop is dit gebaseerd?
Antwoord Het financiële risico is beperkt omdat het Ministerie van VWS een meerkostenregeling voor de ICAM claim in het leven heeft geroepen met ingang van 30 juni 2023 tot en met het moment dat deze zaak volledig is afgewikkeld, behalve als er sprake zou zijn van opzettelijke onbehoorlijke taakuitoefening of schade door grove schuld. Dat valt buiten de meerkostenregeling. GGD Hollands Noorden heeft dat risico als beperkt beoordeeld.
Vraag 2
Ziekteverzuim JGZ: er is vermeld dat dit hoger is dan begroot met een negatieve impact op productiviteit en levert hogere personeelskosten op vanwege vervangende inzet die noodzakelijk is. a. is het niet zo dat dit geen risico meer is maar een feit daar dit zich al gemanifesteerd heeft? b. Is er een rode draad voor wat betreft de oorzaak van dit hoge ziekteverzuim? Antwoord a. In de begroting wordt conform de landelijke normen rekening gehouden met een verzuimpercentage van 5%. Dit is wat de GGD opneemt in de Kadernota en daarna in de begroting. b. Er is sprake van verzuim met een medische oorzaak als ook verzuim door privé dan wel werkomstandigheden. Aanvullende vraag PvdA over de GR GGD Hierbij een aanvullende vraag mede namens de overige vertegenwoordigers van de raad van Heiloo die aanwezig waren bij de bijeenkomst op 7 februari van de GGD. Naar aanleiding van het relaas van de GGD is de behoefte ontstaan om inzicht te krijgen van alle DVO’s die zich naar inzicht van de GGD lenen om opgenomen te worden in de GR. Zoals nu ook is gedaan mbt alcohol. Graag willen we de ph oproepen deze inventarisatie te (laten) doen. Antwoord Er is tussen gemeenten en GGD HN een Dienstverleningsovereenkomst gesloten over de uitvoering van een aantal taken uit de Wet verplichte GGZ (Wvggz), te weten het verkennend onderzoek en de hoorplicht. Daarvan heeft het algemeen bestuur op 9 maart 2022 al eens bepaald dat de wens is om dit zo snel mogelijk onder de Gemeenschappelijke regeling GGD HN te brengen. Onlangs is in het dagelijks bestuur een discussienota aan de orde geweest over de taak OGGZ (zeg maar de teams Vangnet & Advies) die GGD HN voor alle gemeenten uitvoert via een subsidie via de centrumgemeenten Alkmaar en Hoorn en voor de Kop van Noord-Holland staat dit altijd al in de begroting van GGD HN. Het dagelijks bestuur heeft hierop besloten deze discussienota in iets aangepaste vorm ook voor te leggen aan het algemeen bestuur in de vergadering van 13 maart 2024. In de discussienota wordt aan de orde gesteld hoe gemeenten ertegenaan kijken om de taak OGGZ ook onder de GR GGD HN te brengen. In de raadsledenbijeenkomst van 7 februari 2024 kwam de behoefte om inzicht te krijgen in wat de GGD HN heeft aan taken naar voren. Zo’n overzicht van wettelijke taken, taken onder de GR en aanvullende taken wordt al wel gemaakt en ook toegevoegd aan de begroting (zie bijvoorbeeld begroting 2024, overzicht taken en diensten op pagina 50 en verder) maar we kunnen dat nog verder uitwerken in een overzicht van wat de 16 gemeenten allemaal afnemen en waar overlap zit. Idee daarachter is, dat als je de taak voor alle of bijna alle gemeenten doet, het wellicht efficiënter is om dit dan onder GR te brengen. 3. Informatiebeveiliging & privacybescherming (bezuinigingen). Er staat vermeld "Op 12 juli 2023 heeft het algemeen bestuur besloten om voor Informatiebeveiliging en Privacy € 256.000 toe te kennen via verhoging van de deelnemersbijdrage per inwoner, waarvan € 150.000 structureel. Voor dekking van het restant van € 280.000 voor noodzakelijke uitgaven van Informatiebeveiliging en Privacy is een structurele taakstelling opgenomen in de begroting 2024. Deze taakstelling dient te worden opgelost op een wijze die geen consequenties heeft voor de primaire dienstverlening. De GGD is intern in overleg over de invulling van deze taakstelling. Gelet op de onzekerheid, als het gaat om de volledige haalbaarheid van deze taakstelling, blijft het risicoprofiel deels gehandhaafd." a. Wat is de onzekerheid? b. Wat is de status van het implementeren van maatregelen die zijn voortgekomen uit de meting tegen de NEN7510 standaard? c. Welke inspanning wordt er (nog) verwachting richting implementatie NIS2 richtlijn? Zijn de kosten hiervan al meegenomen? Antwoord De GGD heeft deze taakstelling opgelegd gekregen en heeft hier een passend vervolg aan gegeven. Omgevingsdienst 4. Er staat vermeld: "Ondanks het gegeven dat het jaar 2023 nog niet achter ons ligt, betreft deze Kadernota hetbegrotingsjaar 2025. Het jaar 2025 zal naar verwachting een bijzonder jaar worden aangezien hethet eerste volledige jaar is waarin de uitrol van het transitieplan Robuustheidscriteria zijn beslagkrijgt.-> Weten we inmiddels wat die robuustheidscriteria zijn precies?-> Vorige keer is een oproep gedaan aan de gemeenten tot prioritering, hoe gaat dat?-> In oktober (maar wordt wellicht uitgesteld dus zal 2025 worden, moet ook de Omgevingsdienst voldoen aan NIS2. Zal daar nog een extra inspanning op verwacht kunnen worden?" a. Weten we inmiddels wat die robuustheidscriteria zijn precies?
Antwoord van het college
Ja, de robuustheidscriteria zijn bekend. De omgevingsdiensten dienen: -
een bepaalde minimale omvang hebben;
-
werken volgens de kwaliteitscriteria voor VTH;
-
inzetten op innovatie met daarbij een innovatieagenda en bijpassend budget;
-
een financiële buffer hebben;
-
informatiegestuurd werken;
-
aansluiten bij de identiteit van hun werkgebied.
b. Wordt er nog een inspanning met nog niet meegenomen kosten verwachting richting implementatie NIS2 richtlijn?
Nee, er worden geen extra kosten verwacht als gevolg van implementatie NIS2 richtlijn.
Zaffier
5. Er staat vermeld dat er onderzoek plaatsvindt naar mogelijkheden voor koopminimapassen.
a. Wanneer is dit onderzoek afgerond?
Antwoord: Voor 1 juli 2024. In Q3 wordt de raad verder geïnformeerd.
b. Worden er nog extra kosten (en dus nog niet opgenomen in de kadernota) verwachting richting implementatie NIS2 richtlijn?
Antwoord: Zaffier is al gestart met de voorbereiding op de NIS2 en hiervoor zijn al kosten in de begroting opgenomen. Er staan verschillende zaken op het vlak van de BIO, risicoanalyse, incident response en bewustwording in ons Strategisch beleid informatieveiligheid 2023-2025. Mogelijk komen er nog extra kosten bij, maar deze zijn nog niet voorzien.
BUCH
6. Er staat vermeld dat er steeds hogere eisen worden gesteld aan informatiebeveiliging. a: In hoeverre is rekening gehouden met de implementatie van NIS2 in deze kadernota?
Antwoord:
Over de doorvertaling van de Europese NIS2-richtlijn naar landelijk niveau en uiteindelijk gemeentelijk niveau zijn op dit moment nog vragen en onduidelijkheden. De invoering van deze complexe Europese richtlijn binnen de Nederlandse wetgeving loopt inmiddels vertraging op.
De basis onder de NIS2 zijn veelal de normenkaders onder de bestaande Baseline Informatieveiligheid Overheid (BIO), waar wij al meerdere jaren aan werken. Momenteel wordt bekeken hoe de verplichtingen die NIS2 voorschrijft, maar die nog geen plek in de BIO hebben, daarin kunnen worden ingepast. Het is belangrijk om in te zetten op verdere implementatie van de BIO.
In de eerste helft van 2024 wordt er een instrumentarium, dashboard, door de BUCH Werkorganisatie ontwikkeld en in gebruik genomen om de risico’s binnen de BIO en NIS2 in beeld te brengen.
Hiermee kunnen wij de focus leggen op welke maatregelen wij moeten gaan treffen.
In de tussentijd werken wij verder aan de implementatie van de BIO-maatregelen, sluiten wij aan in samenwerkingsverband in de regio-overleggen rond de NIS2-richtlijn en werken wij vanuit de vastgestelde meerjarige koers voor de doorontwikkeling van de technische ICT op basis van security by design. Dit sluit aan bij de BIO-maatregelen en de NIS2-richtlijn.
7. Er staat vermeld: "De ontwikkelingen op de ICT-markt volgen elkaar steeds sneller op.De verwachting is dat deze trend de komende jaren doorzet."
a. Dit is iets van jaren. Graag horen we op welke ontwikkelingen er specifiek wordt gedoeld en met welke gekwantificeerde impact?
Antwoord:
Trends en ontwikkelingen in de markt laten ons zien dat de leveranciers waar wij mee samenwerken steeds vaker alleen nog het gebruik van Cloud-technieken ondersteunen. De snelheid van deze verandering is de afgelopen paar jaar hoog geweest en dit tempo neemt naar verwachting alleen maar verder toe.
Met Cloud wordt bedoeld dat applicaties en data die wij gebruiken niet meer op onze eigen servers in onze eigen datacenters staan, maar binnen de datacenters van Cloud-leveranciers. Deze oplossingen zijn veelal schaalbaar en je betaalt naar mate je deze voorzieningen meer of minder gebruikt. De leverancier waarborgt dat de techniek up to date is, voert het technisch beheer uit en zorgt voor het overeengekomen beschikbaarheids- en beveiligingsniveau van de applicaties en data.
Dat maakt ons weerbaarder en wendbaarder in een snel veranderende markt. De BUCH zelf behoudt
als klant wel de verantwoordelijkheid en grip op de inrichting van de processen binnen de applicaties en de bijbehorende data in een Cloud-oplossing. Dit sluit aan bij de BIO-maatregelen en NIS2richtlijn.
In de koers voor de doorontwikkeling van de technische ICT is uitgegaan van alleen de strikt noodzakelijke investeringen voor de komende vier jaar. Na deze periode van vier jaar voeren wij een evaluatie uit en bekijken op dat moment opnieuw of aanvullende investeringen nodig zijn. Pas op dat moment is er meer zicht op een mogelijke gekwantificeerde impact. Gezien de snelheid waarmee de wereld om ons heen verandert in combinatie met steeds nieuwe wetgeving en opgaven die om gepaste IT-ondersteuning vragen, is het niet realistisch ervan uit te gaan dat investeringen in IT nu en in de toekomst tot structureel lagere kosten gaan leiden.
Onder IT wordt overigens het volledige domein dat de hardware, software, randapparatuur en netwerken omvat, verstaan. ICT verwijst naar digitale apparatuur of diensten die gericht zijn op communicatie, bijvoorbeeld computers, telefonie, printers en dergelijke. IT is dus een overkoepelende term. ICT is daar een onderdeel van.
De ICT Benchmark van M&I/Partners geeft hieronder de ontwikkeling van toenemende ICT-kosten per inwoner per jaar weer. Deze trend zet volgens de verwachting van M&I/Partners de komende jaren door.
8. Er staat vermeld: "De komende jaren wordt sterk ingezet op een hybride technische ICTomgeving.Dat houdt in dat vanuit de huidige traditionele ICT omgeving de komende jaren versneld wordt ingezet op verdere verSaaSing en het naar de Cloud brengen van componenten uit de eigen technische ICT-infrastructuur, het applicatielandschap en de werkplekken."
a. In hoeverre resulteert dit in versnelde afschrijving van randapparatuur?
Antwoord:
In de loop van de komende jaren zal er, afhankelijk van de snelheid van doorontwikkelen, een omslagpunt komen waarop wij ICT-componenten in eigendom niet meer voor de volle 100% gaan inzetten. Dit zal voornamelijk gaan om bestaande applicatie- en data-servers, hardware in het ICTdomein, die wij nu nog lokaal hebben staan in onze datacenters. Deze functionaliteiten verplaatsen wij, conform de vastgestelde koers voor de doorontwikkeling van de technische ICT, gefaseerd naar de Cloud.
b. welke gekwantificeerde besparing is voorzien met deze IT strategie?
Antwoord:
In de loop van de komende jaren zal er, afhankelijk van de snelheid van doorontwikkelen, een omslagpunt komen waarop wij ICT-componenten in eigendom niet meer voor de volle 100% gaan inzetten. Dit zal voornamelijk gaan om bestaande applicatie- en data-servers, hardware in het ICTdomein, die wij nu nog lokaal hebben staan in onze datacenters. Deze functionaliteiten verplaatsen wij, conform de vastgestelde koers voor de doorontwikkeling van de technische ICT, gefaseerd naar de Cloud.
c. hoe heeft men grip op de SAAS partijen georganiseerd als het gaat om informatiebeveiliging en bedrijfscontinuiteit?
Antwoord:
Informatieveiligheid staat voor beschikbaarheid, integriteit en vertrouwelijkheid van informatie en systemen en is één van de uitgangspunten binnen de koers naar een toekomstbestendige en moderne technische ICT. Grip op SaaS-leveranciers is in de achterliggende jaren geborgd binnen de gestelde eisen in aanbestedingstrajecten. Waar nodig, verplichting vanuit de AVG/ Autoriteit Persoonsgegevens, wordt een data protection impact assessment (DPIA) toegepast.
Bekijk de brief: Beantwoording vragen PvdA over de GR'en
Bron: raadsinformatie van de gemeente Heiloo (Open Raadsinformatie). De vragen en antwoorden zijn automatisch uit de brief gelezen; het origineel is leidend.