Diensten · Hefboom drie
Compliance gemeente. Bijproduct van goede techniek.
Compliance voor gemeente en overheid in het sociaal domein. ISO 27001, BIO, NIS2, AVG, ENSIA en de EU AI-verordening. Geen aparte projecten, ingebakken in hoe je systemen werken.
De aanpak
Compliance voor gemeente is bijvangst, geen doel.
Bij veel gemeenten loopt compliance achter de techniek aan. Er wordt iets gebouwd, en dan komt iemand later vragen of het wel aan BIO voldoet, of er een DPIA was, of het past binnen NIS2. Vrijwel altijd te laat. Vrijwel altijd met aanpassingen achteraf die duurder en pijnlijker zijn dan wanneer het meteen goed was gedaan.
Bij info² zit compliance erin vanaf de eerste lijn code. Niet omdat het moet, maar omdat goede techniek vanzelf voldoet aan de meeste regels. Een correct ingericht datawarehouse heeft toegangsbeheer op rolniveau, audit logs en encryptie. Dat is geen compliance-vinkje, dat is gewoon hoe het hoort.
De drie principes
Goede techniek voldoet vanzelf. Slechte techniek nooit.
01
Eén ISMS, alle kaders
Niet per framework een apart traject. Eén informatiebeveiligingssysteem dat ISO 27001, BIO én NIS2 bedient. Werk maar één keer doen.
02
Bewijslast bewijst zichzelf
Logs, audit trails en monitoring genereren automatisch het bewijs dat auditors vragen. Geen maandelijkse rondes meer om papier op orde te krijgen.
03
Compliance bij oplevering
Elke applicatie of integratie wordt opgeleverd met de juiste documentatie voor de auditor. Niet pas wanneer ENSIA op de deur klopt.
De frameworks
Compliance gemeente: wat er allemaal op je af komt.
Een gemeente in Nederland heeft te maken met meer compliance-kaders dan ooit. Veel van die kaders overlappen, sommige tegenspreken zich, en de hoeveelheid documentatie groeit jaarlijks. Een overzicht van wat info² in projecten meeneemt.
ISO 27001
Internationale standaard informatiebeveiliging
De wereldwijd erkende standaard voor informatiebeveiliging. Beschrijft hoe je een ISMS (Information Security Management System) inricht. Vrijwillig, maar steeds vaker geëist door ketenpartners.
AanbevolenBIO
Baseline Informatiebeveiliging Overheid
De verplichte beveiligingsbaseline voor alle Nederlandse overheidsorganisaties. Gebaseerd op ISO 27001 maar met overheidsspecifieke aanvullingen. Meer over de BIO bij IBD →
VerplichtNIS2
Network and Information Security 2
Europese richtlijn voor digitale weerbaarheid. Sinds 2024 ook verplicht voor veel gemeenten en overheidsorganisaties. Verplicht een risicobeheerproces, incidentmeldingen en bestuurlijke verantwoording.
VerplichtAVG
Algemene Verordening Gegevensbescherming
De Europese privacywet. Verplicht doelbinding, dataminimalisatie, beveiliging, DPIA's bij hoge risico's en het recht van burgers om hun gegevens in te zien.
VerplichtENSIA
Eenduidige Normatiek Single Information Audit
De jaarlijkse zelfevaluatie waarmee gemeenten hun informatiebeveiliging verantwoorden aan BZK. Veel werk als de basis niet op orde is. Bijna geen werk als alles ingebakken zit in je systemen.
Jaarlijks verplichtAI-verordening
EU AI Act
De Europese wet voor kunstmatige intelligentie. Sinds 2024 van kracht, met gefaseerde verplichtingen. Vooral relevant voor gemeenten die AI inzetten voor besluitvorming over burgers, zoals fraudedetectie of risicoanalyses.
In werkingWat je krijgt
Compliance die meegroeit, niet achterloopt.
Concrete deliverables die info² bij elke opdracht meebrengt. Niet als losse compliance-dienst maar als integraal onderdeel van het werk.
ISMS-documentatie op één plek
Eén plek waar al je beveiligingsbeleid, procedures en bewijsstukken samenkomen, toegankelijk voor auditors en bestuur.
Automatische audit trails
Wie heeft wat wanneer gedaan met welke gegevens, automatisch gelogd, doorzoekbaar en aantoonbaar voor controles.
DPIA's bij elk integratietraject
Gegevensbeschermings-effectbeoordelingen ingebakken in de architectuurfase, niet achteraf erbij gemaakt.
Algoritmeregister-klaar
Alle AI- of regelgebaseerde beslismodellen worden gedocumenteerd zoals het algoritmeregister vraagt en zijn direct publiceerbaar.
ENSIA-rapportage zonder paniek
De jaarlijkse evaluatie wordt een formaliteit in plaats van een project, omdat het bewijs al automatisch verzameld is.
Incident response procedures
Vooraf ingerichte processen voor security incidents, inclusief de NIS2-meldingsplicht aan toezichthouders binnen 24 uur.
Veelgestelde vragen
Wat IT-managers en CISO's vaak willen weten.
Doen jullie ook ISO 27001 certificering?
+Hoe verhoudt NIS2 zich tot BIO en ISO 27001?
+Wat als we al een DPO (Functionaris Gegevensbescherming) hebben?
+Hoe gaan jullie om met algoritmes en de AI-verordening?
+Wat kost compliance-werk gemiddeld voor een gemeente?
+Verder lezen
De andere hefbomen van info².
Compliance staat zelden alleen. Het werkt het best als de data al goed is georganiseerd en de automatisering goed is opgezet. Hieronder de twee andere diensten.
Hefboom één
Eenheid van taal tussen systemen
Dataintegratie via GGM, GIZO, iWmo en iJw. Wie weet welke data waar zit, kan compliance veel makkelijker garanderen.
Lees verder →
Hefboom twee
Apps en automatisering die werk weghalen
Power BI, Databricks, Azure. Automatisering gebouwd met compliance al ingebakken, niet als afterthought.
Lees verder →
Compliance die meebeweegt?
Eén uur, om door te nemen welke frameworks bij jouw gemeente het meest knellen en hoe info² compliance een onderdeel kan maken van hoe je werkt en geen apart project meer hoeft te zijn.
Maak kennis
Plan een kennismakingsafspraak.
Eén uur, om door te nemen waar de uren bij jouw gemeente weglekken. Geen verkooppraat, wel een eerlijk gesprek.
Bericht verstuurd
Bedankt voor je bericht. We nemen binnen één werkdag contact met je op.