5 juli 2022 · artikel 35-vragen · gemeente Krimpen aan den IJssel

datalek QuaWonen en digitale weerbaarheid gemeente

Een raadslid stelde op 5 juli 2022 schriftelijke vragen aan het college van burgemeester en wethouders van Krimpen aan den IJssel (12 vragen).

In het kort

12 vragen en wat het college antwoordt

  • Wanneer is het onderzoek naar de oorzaak van de datadiefstal naar verwachting afgerond? → In het weekend van 27 maart 2022 is er een aanval geweest op het datacentrum van de externe partij waar QuaWonen haar systemen en gegevens opslaat.
  • Is reeds bekend hoeveel inwoners uit Krimpen aan den IJssel het betreft? → Alle gegevens van huurders worden opgeslagen in het klantinformatiesysteem van QuaWonen.
  • Hoe kan het dat QuaWonen (gevoelige) persoonsgegevens buiten het klantinformatiesysteem heeft opgeslagen? → Is hierin sprake van verwijtbaar handelen en zo ja, bent u van plan acties richting QuaWonen te ondernemen?
  • Op welke wijze zijn of worden bewoners of andere betrokkenen hierover geïnformeerd? → QuaWonen heeft direct maatregelen genomen om de eventuele schade zo veel als mogelijk te beperken.
  • Welke maatregelen neemt onze gemeente om haar ICT-systemen up to date te houden en risico’s regelmatig in kaart te brengen? → De informatiebeveiliging van de gemeente Krimpen aan den IJssel is in handen van de Gemeenschappelijke regeling IJSSELgemeenten (GR).
  • Op welke wijze worden medewerkers van de gemeente getraind en ondersteund om veilig gebruik te maken van de toegang tot ICT-bestanden, het beheer van wachtwoorden, en… → De GR levert een actief bewustwordingsprogramma.
  • Wat kunnen wij als gemeente voor onze eigen beveiliging rondom ICT leren van dit datalek? → Niet alleen incidenten die bij gemeenten hebben plaatsgevonden worden gevolgd.
  • Welke afspraken zijn er in deze verbanden gemaakt om de digitale veiligheid te kunnen garanderen? → Samenwerken op het gebied van informatiebeveiliging vindt in hoofdzaak plaats op initiatief van de VNG en IBD.

Overgenomen uit de brief van het college; hieronder staan de volledige vragen en antwoorden.

Vragen en antwoorden

Vraag 1

Wanneer is het onderzoek naar de oorzaak van de datadiefstal naar verwachting afgerond?

Antwoord van het college

In het weekend van 27 maart 2022 is er een aanval geweest op het datacentrum van de externe partij waar QuaWonen haar systemen en gegevens opslaat. Northwave (bedrijf gespecialiseerd in cyber incidenten) heeft in opdracht van die externe partij onderzoek gedaan naar de oorzaak van de cyberaanval. Recent is het onderzoeksrapport aan QuaWonen verstrekt na het tekenen van een geheimhoudingsverklaring. Op dit moment analyseren zij het rapport samen met experts. Naar verwachting vindt externe communicatie hierover na de zomer plaats. Vraag

Vraag 2

Is reeds bekend hoeveel inwoners uit Krimpen aan den IJssel het betreft?

Antwoord van het college

Alle gegevens van huurders worden opgeslagen in het klantinformatiesysteem van QuaWonen. Deze gegevens zijn veilig gebleven. Het is gebleken dat drie mappen met bestanden van de QuaWonen “schijf” zijn gelekt. Daar stond soms ook huurdersinformatie tussen. Op dit moment zijn er naar schatting 43 huurders, 179 woningeigenaren en 11 relaties uit Krimpen aan den IJssel bekend waarvan persoonsgegevens gelekt zijn. Bijna alle gedupeerden zijn persoonlijk door QuaWonen geïnformeerd. Vraag

Vraag 3

Hoe kan het dat QuaWonen (gevoelige) persoonsgegevens buiten het klantinformatiesysteem heeft opgeslagen?

Antwoord van het college

Is hierin sprake van verwijtbaar handelen en zo ja, bent u van plan acties richting QuaWonen te ondernemen? Antwoord eerste vraag: QuaWonen gaat zorgvuldig om met persoonsgegevens. Ze gebruiken alleen gegevens die echt nodig zijn voor hun dienstverlening en stellen hoge eisen aan de beveiliging van hun ICT-systemen. Alle huurdersgegevens worden opgeslagen in het klantinformatiesysteem. Daarnaast worden persoonsgegevens ook in andere systemen opgeslagen. Antwoord op de tweede vraag: QuaWonen heeft het datalek gemeld bij de Autoriteit Persoonsgegevens. Deze organisatie doet onderzoek naar het datalek en kan een boete opleggen indien er sprake is geweest van verwijtbaar gedrag. De gemeente heeft geen invloed op dit proces. Vraag

Vraag 4

Op welke wijze zijn of worden bewoners of andere betrokkenen hierover geïnformeerd?

Antwoord van het college

QuaWonen heeft direct maatregelen genomen om de eventuele schade zo veel als mogelijk te beperken. Ze hebben een melding gedaan bij de Autoriteit Persoonsgegevens en is er aangifte gedaan bij de politie. Ze hebben betrokkenen op de volgende manieren geïnformeerd: Alle huurders hebben een brief ontvangen over het datalek. Alle gedupeerde huurders waarvan data is gelekt zijn hierover per brief of e-mail geïnformeerd. In de brief staat wat voor soort gegevens gelekt zijn. Alle huidige woningeigenaren, die onderdeel uitmaken van een Vereniging van Eigenaren waarvan QuaWonen het beheer uitvoert, zijn per brief of e-mail geïnformeerd. Van oud-woningeigenaren zijn niet altijd meer actuele contactgegevens beschikbaar. Aan deze woningeigenaren is gevraagd contact op te nemen met QuaWonen. Hiervoor is een bericht op de website en op de social media van QuaWonen gepubliceerd. Alle huidige medewerkers zijn persoonlijk geïnformeerd over het datalek en hebben een bevestigingsbrief ontvangen. Van oud-medewerkers zijn geen actuele persoonsgegevens meer beschikbaar. Ook aan die groep is gevraagd contact met QuaWonen op te nemen. Overige gedupeerde relaties zijn per e-mail geïnformeerd over hun gelekte gegevens. Vraag

Vraag 5

Welke maatregelen neemt onze gemeente om haar ICT-systemen up to date te houden en risico’s regelmatig in kaart te brengen?

Antwoord van het college

De informatiebeveiliging van de gemeente Krimpen aan den IJssel is in handen van de Gemeenschappelijke regeling IJSSELgemeenten (GR). Deze partij beheert ook alle harden software die bij de gemeente(n) in gebruik is. De informatiebeveiliging van de GR is gebaseerd op de zogenaamde Baseline Informatiebeveiliging Overheid. Deze baseline is gerelateerd aan het ISO 27001 en 27002 raamwerk. Dit raamwerk beschrijft aan welke beveiligingseisen minimaal voldaan moet worden. Dit raamwerk is zoveel als mogelijk geïmplementeerd. Aanvullend op dit raamwerk wordt voor de opzet en inrichting van de informatiebeveiliging ook gekeken naar andere normen zoals die van het het NIST (National Institute of Standards and Technology) en CIS (Center for Internet Security). Om beveiligingsincidenten en de gevolgen hiervan te voorkomen zijn diverse maatregelen genomen. Zo wordt uiteraard al het inkomende verkeer gescand op virussen en malware, zijn aan de buitenkant en binnenkant (t.b.v. netwerksegmentsegmentering) firewalls geplaatst, wordt de in gebruik zijnde software regelmatig voorzien van de laatste updates, worden e-mail bijlagen gescand in een aparte omgeving, wordt een back-up gemaakt, worden de interne en externe servers periodiek gescand op kwetsbaarheden en is een SIEM (Security Incident and Event Monitoring) en SOC (Security Operation Center) actief. Met een SIEM worden mogelijke dreigingen en afwijkingen in het netwerkverkeer in beeld gebracht. Het SOC team onderzoekt deze dreigingen en afwijkingen en onderneemt zo nodig direct maatregelen om deze dreigingen af te wenden. Jaarlijks wordt het netwerk door een externe partij onderzocht op mogelijk kwetsbaarheden. Eventueel gevonden kwetsbaarheden worden uiteraard direct verholpen. Het bovenstaande is slechts een selectie van de belangrijkste preventieve en repressieve maatregelen. Naast deze maatregelen zijn er nog vele andere voorzieningen en procedures geïmplementeerd die het beveiligingsniveau verhogen. In dit openbare document wordt hier om veiligheidsredenen geen beschrijving van gegeven. Vraag

Vraag 6

Op welke wijze worden medewerkers van de gemeente getraind en ondersteund om veilig gebruik te maken van de toegang tot ICT-bestanden, het beheer van wachtwoorden, en alle andere zaken die benodigd zijn om kwetsbaarheden uit te sluiten?

Antwoord van het college

De GR levert een actief bewustwordingsprogramma. Met regelmaat worden de medewerkers van de aangesloten organisaties bestookt met phishing mails en trainingsprogramma’s. Het gebruik van sterke wachtwoorden en twee factor authenticatie wordt afgedwongen. Om te voorkomen dat medewerkers de wachtwoorden op b.v. geeltjes noteren wordt een wachtwoordkluis aangeboden. Het gebruik hiervan wordt gestimuleerd. Vraag

Vraag 7

Wat kunnen wij als gemeente voor onze eigen beveiliging rondom ICT leren van dit datalek?

Antwoord van het college

Niet alleen incidenten die bij gemeenten hebben plaatsgevonden worden gevolgd. Nagenoeg alle grote datalekken die wereldwijd hebben plaatsgevonden en waarvan informatie is gepubliceerd worden door de SOC medewerkers van de GR grondig onderzocht en geanalyseerd. Dit om na te gaan hoe een datalek of inbraak heeft kunnen plaatsvinden. Aan de hand hiervan wordt bepaald of aanscherping, aanpassing of uitbreiding van de reeds genomen maatregelen en/of geïnstalleerde voorzieningen noodzakelijk is. Vraag

Vraag 8

Welke afspraken zijn er in deze verbanden gemaakt om de digitale veiligheid te kunnen garanderen?

Antwoord van het college

Samenwerken op het gebied van informatiebeveiliging vindt in hoofdzaak plaats op initiatief van de VNG en IBD. Zo is er het GGI veilig project waarmee een gezamenlijke inkoop van security producten wordt gestimuleerd. GGI-Veilig helpt gemeenten hun digitale weerbaarheid te verhogen en hun ICT-infrastructuur veiliger te maken. GGI-Veilig bestaat uit een portfolio van producten en diensten voor operationele informatiebeveiliging. Via GGI-Veilig nemen gemeenten onder andere een actieve monitoring en response dienst af voor het bewaken van gedrag en acties op het eigen bedrijfsnetwerk. Ook kunnen gemeenten beveiligingsproducten voor de gemeentelijke ICT-infrastructuur afnemen (zoals firewalls, anti-DDoS, end-point protection). Tot slot kunnen gemeenten beveiligingsexpertise-diensten afnemen. De IBD is met namen actief op het gebied van informatiedeling. Incidenten die door overheidsinstellingen worden gemeld worden als waarschuwing per mail doorgezet naar alle andere overheidsinstellingen. De IBD is de sectorale CERT / CSIRT voor alle Nederlandse gemeenten en onderdeel van de Vereniging van Nederlandse Gemeenten. De IBD ondersteunt gemeenten op het gebied van informatiebeveiliging en privacy. De IBD is voor gemeenten het schakelpunt met het Nationaal Cyber Security Centrum (NCSC). De IBD draagt namens gemeenten bij aan de Baseline Informatiebeveiliging Overheid (BIO) en geeft regelmatig kennisproducten uit. Daarnaast faciliteert de IBD kennisdeling tussen gemeenten onderling, met andere overheidslagen, met vitale sectoren en met leveranciers. Alle Nederlandse gemeenten kunnen gebruik maken van de producten en de generieke dienstverlening van de IBD. Op regionaal niveau (omvang Politie-eenheid Rotterdam) is er sinds kort een samenwerking tussen de CISO’s van de 25 gemeenten en de twee Veiligheidsregio’s. Deze samenwerking is met name gericht op het delen van kennis en ervaringen. Verder is er een regionaal netwerk vanuit de VeiligheidsAlliantie regio Rotterdam waar ook kennis gedeeld word op o.a. het spoor: eigen huis op orde. Hier worden o.a. bewustwordingscampagnes en e-learnings voor medewerkers uitgewisseld en zijn er in het verleden cybercrisisoefeningen georganiseerd Omdat er een groot verschil is tussen het volwassenheidsniveau op het gebied van informatiebeveiliging tussen de verschillende gemeenten is het lastig gebleken om echt samen te werken. O.a. als gevolg van deze omstandigheid is het GGI veilig project SIEM/SOC voortijdig gestaakt. De verschillen tussen de deelnemers bleek te groot om dit project in het vereiste tempo uit te rollen. Vraag

Vraag 9

Houden deze verbanden elkaar op de hoogte van de ‘digitale weerbaarheid’ van hun systemen?

Antwoord van het college

Zie reactie onder punt 8. Vraag

Vraag 10

Wordt daar onafhankelijke controle op uitgeoefend?

Antwoord van het college

Verantwoording over de informatiebeveiliging is geregeld via Ensia. ENSIA (Eenduidige Normatiek Single Information Audit) is ontstaan vanuit een gezamenlijk initiatief van de ministeries van Binnenlandse Zaken en Koninkrijksrelaties, Infrastructuur en Milieu, Sociale Zaken en Werkgelegenheid en de Vereniging van Nederlandse Gemeenten (VNG). Het doel van ENSIA is om tot een zo effectief en efficiënt mogelijk ingericht verantwoordingsstelsel voor informatieveiligheid te komen, gebaseerd op de Baseline Informatiebeveiliging Overheid (BIO). ENSIA is per 1 juli 2017 ingevoerd en inmiddels laten 8 informatiestelsels hun verantwoordingssystematiek via ENSIA verlopen:  Basisregistratie Personen (BRP)  Paspoortuitvoeringsregeling (PUN)  Digitale persoonsidentificatie (DigiD)  Basisregistratie Adressen en Gebouwen (BAG)  Basisregistratie Grootschalige Topografie (BGT)  Basisregistratie Ondergrond (BRO)  Structuur uitvoeringsorganisatie Werk en Inkomen (Suwinet)  Waarderegistratie Onroerende Zaken (WOZ) Vanaf de invoering van Ensia is aan de gemeente door de externe audit organisatie altijd een goedkeurende verklaring afgegeven. Vraag

Vraag 11

In hoeverre werken alle gemeenten samen om informatie met elkaar uit te wisselen over digitale veiligheid?

Antwoord van het college

Zie de reactie onder punt 8. Vraag

Vraag 12

Welke rol speelt de Informatiebeveiligingdienst (IBD) om gemeenten te helpen hun digitale weerbaarheid te verhogen?

Antwoord van het college

Zie de reactie onder punt 8. Tenslotte Zoals hierboven vermeld, is de informatiebeveiliging van de gemeente Krimpen aan den IJssel in handen van de Gemeenschappelijke Regeling IJSSELgemeenten. Deze organisatie geeft graag een presentatie aan uw raad over de maatregelen die genomen zijn om de informatieveiligheid te waarborgen. Laat ons weten als u van dit aanbod gebruik wilt maken.

Bekijk de brief: 2022-07-05 RIB Beantwoording schriftelijke vragen VVD en CU over datalek QuaWonen en digitale weerbaarheid gemeente

Bron: raadsinformatie van de gemeente Krimpen aan den IJssel (Open Raadsinformatie). De vragen en antwoorden zijn automatisch uit de brief gelezen; het origineel is leidend.

Meer vragen aan het college van Krimpen aan den IJssel

Alle artikel 35-vragen in Krimpen aan den IJssel