wetzoeker

3.1 — Algemeen Uitvoering periodieke GBA-audit

Algemeen

In het procesmatige deel van de audit worden procedures belicht, die door de auditee worden toegepast in het kader van uitwijk, back-up en herstel. Gezien het zeer brede terrein van met name het onderdeel beveiliging, de beperkte tijd die voor het procesmatige deel van de audit is ingeruimd en de verantwoordelijkheidsverdeling tussen gemeenten en het ministerie inzake deze processen, beperkt het procesmatige deel van de audit zich tot een vragenlijst. Deze vragenlijst is als bijlage 4 opgenomen in deze circulaire.

Overigens laat dit de verantwoordelijkheden van de gemeenten ten aanzien van de beveiliging van de gegevens in de GBA onverlet. Verwezen wordt naar de gangbare beveiligingsnormen in het Besluit voorschrift informatiebeveiliging rijksdienst 1994 (VIR), (Stcrt. 1994, 173), de Code voor Informatie-voorziening en het rapport Beveiliging van persoonsregistraties van de Registratiekamer.

De vragenlijst, die door of namens de houder van de basisadministratie – het gemeentebestuur – vooraf wordt ingevuld, dient, samen met de afschriften van de meest recente versies van desbetreffende documenten

4 In de vragenlijst zijn de desbetreffende documenten gemarkeerd doordat in de rechter kolom het teken ‘@’ is opgenomen.

, voor de auditor klaar te liggen.

De auditor kan naar eigen inzicht aanvullende vragen stellen aan en/of interviews houden met de voor de desbetreffende processen verantwoordelijke en uitvoerende personen (paragraaf 7.4.5. van het LO, zijnde:

– degene die verantwoordelijk is voor de inhoud, integriteit en toegankelijkheid van de GBA-gegevens in de gemeente;

– degene die verantwoordelijk is voor het goed functioneren van de toepassingsprogrammatuur bij de gemeente;

– degene die verantwoordelijk is voor het goed functioneren van de apparatuur en systeemprogrammatuur bij de gemeente;

– degene die verantwoordelijk is voor de bescherming van de persoonlijke levenssfeer van de personen over wie gegevens in de GBA opgenomen zijn;

– degene die verantwoordelijk is voor het controleren en evalueren van de maatregelen voor de informatiebeveiliging;

– degene die verantwoordelijk is voor een juiste bijhouding van de GBA.

De gemeente geeft vooraf aan bij wie genoemde verantwoordelijkheden zijn neergelegd en waar dat uit blijkt.

De auditor toetst of ten aanzien van de onderdelen back-up en herstel en uitwijk de voorgeschreven maatregelen zijn getroffen en welke risico’s daarbij zijn te onderkennen, alsmede of er ten aanzien van het onderdeel beveiliging risico’s zijn te onderkennen in de opzet van het geheel aan maatregelen die terzake zijn getroffen.

Regeling
Uitvoering periodieke GBA-audit
Soort
Circulaire
Geldend vanaf
01-07-1999
BWB-id
BWBR0010606
Versie
1999-07-01_0

In de hele regeling · Officiële tekst op wetten.overheid.nl