NETWERK VOOR DE INNOVATIEVE INFORMATIEWERKER
Cloud is een diffuus begrip. Het begrip cloud kan inhouden dat je de ICT buiten de organisatie plaatst (link), maar ook dat je als organisatie een SaaS provider inschakelt. Raet is een bekend voorbeeld in deze, die vele gemeenten kiezen als oplossing voor de personeelsdossiers. Voorafgaand aan een dergelijke beslissing, gaat vaak een aanbestedingstraject aan vooraf.
Recent onderzoek onder 100 gemeenten en gemeentelijke samenwerkingsverbanden geeft aan dat er sterke behoefte is aan uniforme inkoopvoorwaarden. Vaak wordt nu de algemene IT overeenkomst (ARBIT 2014) gebruikt. De vraag is vervolgens wat wordt dan afgesproken over cloud en hosting services, informatiebeveiliging en privacy. Dat laatste is niet onbelangrijk gezien het inwerkingtreden van de nieuwe wet op het datalekken. De ene SAAS provider is de andere niet, sommige SaaS-providers behouden zich het recht voor om van alles te doen met toevertrouwde data, comprimeren bijvoorbeeld.
Bij aanbestedingen wordt natuurlijk ook gekeken naar het informatiebeheer, van wie zijn de data bijvoorbeeld, kunnen we de data vernietigen, laten we de data alleen bij de SaaS provider staan of laden we de data ook in eigen applicaties ?
Formuleren is een, of de eisen ook zijn uit te voeren, blijkt in de praktijk (vaak) anders te zijn. Dan blijkt het vaak niet mogelijk om zelf te bepalen specifieke data te vernietigen en moet je het proces van bewaren en vernietigen toevertrouwen aan de SaaS-provider. Matcht de nieuwe selectelijst met de Saas-provider ? Alle vertrouwelijke data in de cloud is dat wenselijk, zeker met alle privacywetgeving die (snel) in werking treedt. Na de wet meldplicht datalekken is een Europese algemene verordening gegevensverwerking in de maak, die de wet op persoonsregistratie gaat vervangen. Is een service level agreement (SLA) voldoende ? Hoe wordt dit geaudit ? Wie doet dat ?
Allemaal vragen, die feitelijk aantoonbaar beantwoord moeten zijn, voordat de overeenkomst met een SaaS-provider wordt gesloten. De praktijk is wat weerbarstiger.
Eerdere blogs:
Eigendom van data in de cloud link
Personeelsdossiers scannen en RAET link
Tags:
Oké, we hebben er een uitdaging bij SAAS en cloud en "waardering en vernietiging"
Het laatste woord is daar nog lang niet over gezegd.
Maar hoe zit het primair bij gemeenten als je praat over "verplichte vernietiging" maar dan in het kader van voorlopig 2 wetten zijnde "Archiefwet" =tandenloos monster en sanctieloos. Belangrijker is de WBP met College bescherming persoonsgegevens met kaken van een pittbul en financieel niet sanctieloos.
Vernietiging uit het dms/rma is nog wel te doen, maar het is wel (volgens mij) de bedoeling dat we (volgens deze wet WBP) alle persoonsinformatie verplicht vernietigen!!! ook uit alle subsystemen, Saassystemen etc. en of dat nu een backofficesysteem is of een V-schijf, mail archieven, of een papieren afdelingswerkarchief cq centraal papieren archief. En als laatste het onvolprezen "back -up systeem" want stel dat je wat verplicht vernietigd hebt (in kader van de WBP), dan moet ICT in staat zijn om het terug te halen??
Of was het nu juist de bedoeling dat ICT dat per definitie ook niet moet kunnen?? en de SAAS provider??
Er schieten mij 2 gedachten door het hoofd:
1. informatie en wetten zijn peilers onder onze democratische rechtstaat??
2. elke lokale overheid heeft toch zeker wel een e-depot?? (lees serverruimte met software en data)
Het ontbreekt alleen nog aan de invulling van het woord "duurzaam" ( duurzaam beheer en toegankelijkheid met de toevoeging "duurzame ON-toegankelijkheid"
Voor wat betreft het gebruik van backups: ik ken organisaties waar in het protocol staat, dat de vernietigingsprocedure opnieuw wordt uitgevoerd wanneer een backup wordt teruggeplaatst.
@Paul, dank voor de tip !
Ergens gevonden: werken met SAAS
Het gebruik van openbare cloud oplossingen zoals Dropbox en Google Drive is niet toegestaan. Deze oplossingen vallen onder de Amerikaanse wetgeving en zijn dus ongeschikt voor het opslaan van alle vertrouwelijke (zoals persoons) informatie.
[1] Daarnaast kan men met de leverancier afspreken dat met een TPM (third party mededeling) kan worden voldaan aan de auditeis, echter dan moet deze wel dezelfde dekking hebben als de afspraken met de gemeente.
Goed overzicht, Henk! Dank!
Henk, bedankt voor het overzicht. Nuttig!
Wat betreft je 2de gedachte: helaas is het nog niet zo dat iedere lokale overheid een e-depot heeft. Wat dat betreft loopt de organisatie waar jij werkt voorop.
© 2024 Gemaakt door Marco Klerks. Verzorgd door