wetzoeker

a — Privacywetgeving (AVG richtlijn) Regeling tot vaststelling van het Controle en verantwoordingsprotocol 2023 Centraal Orgaan opvang asielzoekers

Privacywetgeving (AVG richtlijn)

Vanuit de subsidiegever is het van belang om inzicht te hebben in het voldoen door het COA aan de Algemene Verordening Gegevensbescherming (AVG). Daarom wordt aan de accountant gevraagd specifieke werkzaamheden te doen gericht op de onderstaande vragen. Per onderstaand(e) onderwerp (in casu register, analyse, assessment, procedure, ontwerp, functionaris, matrix, beheersmaatregelen, test) wordt gevraagd een beknopte beschrijving van de inhoud van dat onderwerp te geven. Indien de vraag ontkennend wordt beantwoord wordt gevraagd de reden aan te geven waarom dit niet van toepassing is. Indien een alternatieve oplossing wordt gebruikt, wordt gevraagd de inhoud hiervan beknopt te beschrijven.

– Vraag 1: Heeft het COA een register van verwerkingsactiviteiten?

Werkzaamheden: De accountant stelt door middel van inzage in het register van verwerkingsactiviteiten vast of het COA een register van verwerkingsactiviteiten heeft.

– Vraag 2: Heeft het COA geanalyseerd of er sprake is van een hoger risico met betrekking tot gegevensverwerkingsactiviteiten?

Werkzaamheden: De accountant verkrijgt door middel van een interview inlichtingen bij de projectleider AVG en overige relevante functionarissen en stelt op basis van inzicht in ondersteunde documentatie vast dat het COA heeft geanalyseerd of er sprake is van een hoger risico met betrekking tot gegevensverwerkingsactiviteiten.

– Vraag 3: Voert het COA een Privacy Impact Assessment (PIA) uit bij nieuwe projecten, beleidsvoornemens en implementatie van nieuwe wet- en regelgeving? Worden (op grond van de uitkomsten van deze assessments) privacy-maatregelen getroffen?

Werkzaamheden: De accountant verkrijgt door middel van een interview inlichtingen bij de projectleider AVG en/of overige relevante functionarissen en stelt op basis van inzicht in drie willekeurige voorbeelden (één nieuwe project, één beleidsvoornemens en één implementatie van nieuwe wet- en regelgeving) vast of het COA een Privacy Impact Assessment (PIA) uitvoert bij nieuwe projecten, beleidsvoornemens en implementatie van nieuwe wet- en regelgeving. Daarnaast stelt de accountant, op basis van dit voorbeeld, vast of naar aanleiding van de uitkomsten van de PIA beheersmaatregelen nodig zijn en indien dat zo is, of die maatregel getroffen is om persoonsgegevens beschermen en het recht van een individu om zijn/haar gegevens niet te delen met anderen te waarborgen (privacy-maatregelen).

– Vraag 4: Heeft het COA een Data Protection Impact Assessment (DPIA) voor gegevensbescherming uitgevoerd met betrekking tot activiteiten met een hoger risico? Zijn er ontwerp-hiaten of andere vervolgacties (als gevolg van deze beoordeling) aangepast en/of geïmplementeerd?

Werkzaamheden: De accountant verkrijgt door middel van een interview inlichtingen bij de projectleider AVG en/of overige relevante functionarissen en stelt op basis van inzicht in drie willekeurige voorbeelden (één nieuw project, één beleidsvoornemens en één implementatie van nieuwe wet- en regelgeving) vast of het COA een Data Protection Impact Assessment (DPIA) voor gegevensbescherming heeft uitgevoerd met betrekking tot activiteiten met een hoger risico. Daarnaast stelt de accountant, op basis van dit voorbeeld, vast of naar aanleiding van de uitkomsten van de DPIA er door het COA ontwerp-hiaten of andere vervolgacties (als gevolg van deze beoordeling) zijn aangepast, geïmplementeerd of gepland.

– Vraag 5: Heeft het COA een datalekprocedure en een datalekregister?

Werkzaamheden: De accountant verkrijgt door middel van een interview inlichtingen bij de projectleider AVG en/of overige relevante functionarissen en stelt op basis van inzicht in de procedurebeschrijving en het register vast of het COA een datalekprocedure en een datalekregister heeft?

– Vraag 6: Heeft het COA bij het ontwerp van nieuwe gegevensprocessen rekening gehouden met het privacy-principe? Hiermee wordt bedoeld het principe dat er al bij de ontwikkeling van systemen, producten en diensten aandacht is voor privacy (ICT en organisatorisch).

Werkzaamheden: De accountant verkrijgt door middel van een interview inlichtingen bij de projectleider AVG en/of overige relevante functionarissen en stelt op basis van inzicht in drie willekeurige casussen (waarvan twee met significante impact en één met niet-significante impact) van ontwerp/ontwikkelplan van nieuwe gegevensprocessen vast of het COA rekening heeft gehouden met het privacy-principe. Hiermee wordt bedoeld het principe dat er al bij de ontwikkeling van systemen, producten en diensten aandacht is voor privacy (ICT en organisatorisch). De accountant stelt vast of er in het ontwerp/ontwikkelplan een paragraaf is opgenomen die toeziet op het privacy-principe.

– Vraag 7: Heeft het COA een functionaris voor gegevensbescherming aangesteld?

Werkzaamheden: De accountant stelt op basis van besluitvorming vast dat het COA een functionaris voor gegevensbescherming heeft aangesteld.

– Vraag 8: Beschikt het COA over een risicobeheermatrix met betrekking tot de AVG?

Werkzaamheden: De accountant stelt door middel van inzage in de risicobeheermatrix met betrekking tot AVG vast of het COA beschikt over een risicobeheermatrix met betrekking tot de AVG.

– Vraag 9: Zijn de interne beheersingsmaatregelen binnen het COA op het gebied van algemene IT-beheersingsmaatregelen door het COA beoordeeld en effectief bevonden?

Werkzaamheden: De accountant verkrijgt door middel van een interview inlichtingen bij de CISO en/of overige relevante functionarissen en stelt op basis van inzicht in ondersteunde documentatie vast of de interne beheersingsmaatregelen binnen het COA op het gebied van algemene IT beheersingsmaatregelen door het COA zijn beoordeeld en of deze effectief zijn bevonden. Het gaat om: Logische Toegangsbeveiliging, Veilige gegevensuitwisseling (encryptie), Logging en monitoring, Patch en vulnerability management, incidentmanagement, Wijzigingsbeheer (borging privacy dmv PIA)

– Vraag 10: Heeft het COA een penetratietest (‘pentest’) uitgevoerd of laten uitvoeren inzake de eventuele kwetsbaarheid van de website en achterliggende systemen?

Werkzaamheden: De accountant stelt op basis van de uitkomstenrapportage vast of het COA in 20XX een penetratietest (‘pentest’) heeft uitgevoerd of heeft laten uitvoeren inzake de eventuele kwetsbaarheid van de website en achterliggende systemen. Als er in 20XX geen pentest is uitgevoerd wordt de datum van de laatst uitgevoerde pentest gerapporteerd.

De mate van detail van de beschrijving van de feitelijke bevindingen per vraag is zodanig dat de gebruiker (in casu de subsidieverstrekker) in staat wordt gesteld om zelf een eigen afweging te maken over de betekenis van de feitelijke bevindingen voor het onderhavige onderwerp.

Regeling
Regeling tot vaststelling van het Controle en verantwoordingsprotocol 2023 Centraal Orgaan opvang asielzoekers
Soort
ZBO-regeling
Geldend vanaf
20-02-2024
BWB-id
BWBR0049395
Versie
2024-02-20_0

In de hele regeling · Officiële tekst op wetten.overheid.nl