Het college van burgemeester en schepenen,

 

Feiten & context:

- De Europese Richtlijn (EU) 2022/2555 (NIS-2-richtlijn) verplicht overheidsinstanties tot het nemen van doeltreffende en evenredige technische, operationele en organisatorische maatregelen om cybersecurityrisico's te beheren.
 

- Overeenkomstig de artikelen 217 en 218 van het Decreet over het Lokaal Bestuur is het lokaal bestuur wettelijk verplicht een deugdelijk systeem van organisatiebeheersing op te zetten dat een redelijke zekerheid biedt over het beheersen van risico's en de naleving van wet- en regelgeving.
 

- Het lokaal bestuur hanteert hierbij de Vlaamse "Leidraad Organisatiebeheersing voor lokale besturen" als strategisch zelfevaluatie- en referentiekader.
 

- Het college van burgemeester en schepenen heeft eerder de strategische doelstelling goedgekeurd om te streven naar NIS-2-conformiteit via het inrichten van een Information Security Management System (ISMS) conform de norm ISO/IEC 27001:2023.

 

- Een effectief, logisch toegangsbeheer is een dwingende operationele eis binnen dit ISMS om onbevoegde toegang tot gevoelige gemeentelijke systemen en data te voorkomen.

Hiertoe is het document "Beleidskader Logisch Toegangsbeheer Toepassingen" opgesteld als formeel specifiek deelbeleid onder het overkoepelende Integraal Informatieveiligheidsbeleid (IBB).
 

Argumentatie:

- Het beleidskader definieert en dwingt de regels, technische beheersmaatregelen en organisatorische procedures af voor de volledige levenscyclus van gebruikersrechten (verlenen, wijzigen, controleren en intrekken). Dit geeft direct invulling aan ISO 27001 beheersmaatregel A.5.15 (Toegangsbebeveiliging) en de ICT-veiligheidsdoelstellingen uit de Leidraad Organisatiebeheersing (Thema 10.6).
 

- Geautomatiseerde procedure: Om menselijke fouten en misbruik uit te sluiten, verloopt elke aanvraag verplicht via een geautomatiseerde TOPdesk-aanvraag gekoppeld aan een Microsoft Power Automate-flow. Deze flow valideert de identiteit van de gebruiker direct tegen de database van het personeelskader (onboardingslijst). Indien de persoon onbekend is, weigert het systeem de aanvraag direct. Dit heeft betrekking op ISO Control A.5.16 (Identiteitsbeheer).
 

- Functiescheiding: Conflicterende taken zijn strikt gescheiden conform ISO Control A.5.3. De personeelsdienst beheert het personeelskader, ICT beheert de technische flows en de software-inventaris, en de respectievelijke Rolbeheerders kennen de functionele rechten toe.
 

- Least Privilege & Need-to-Know: Rechten worden uitsluitend verleend indien strikt noodzakelijk voor de functie. Voor elke actieve toepassing is een Rolbeheerder en back-up aangewezen die de aanvraag kritisch beoordelen conform deze principes (ISO Control A.5.18 en A.8.3). Operationele continuïteit wordt geborgd door het gebruik van een gedeelde groepsmailbox voor notificaties.
 

- Gegevensbescherming (Dataminimalisatie): Indien een rijksregisternummer vereist is, haalt de flow dit gevoelige persoonsgegeven beveiligd op uit de HR-lijst en mailt dit direct naar de rolbeheerder. Dit voorkomt dat gevoelige persoonsgegevens via onbeveiligde interne communicatie of onnodige tussenpersonen passeren (conform ISO Control A.8.11/A.5.34).

- Audit Logging: Alle stappen in de flow worden automatisch en centraal geregistreerd in een onveranderbaar toegangslogboek. Schrijf- en leesrechten hierop zijn uitsluitend voorbehouden aan geautoriseerde ICT-beheerders. Dit logboek vormt de primaire bewijslast voor externe auditoren conform ISO Control A.8.15.
 

- Offboarding: Bij beëindiging of wijziging van het dienstverband (ISO Control A.6.5) is de personeelsdienst verplicht dit direct te melden aan de ICT-dienst. Power automate filtert onmiddellijk in de logdatabase op naam om een dekkend overzicht van actieve toepassingen te genereren, waarna een communicatie wordt uitgestuurd om alle accounts binnen maximaal 3 werkdagen definitief te deactiveren of verwijderen.
 

- Monitoring: De dienst ICT voert tweemaal per jaar een steekproef uit op de loggingdatabase om te controleren of de actieve accounts in applicaties overeenstemmen met de goedgekeurde aanvragen.
 

Juridische grond:

- Richtlijn (EU) 2022/2555 van het Europees Parlement en de Raad van 14 december 2022 (NIS-2-richtlijn), in het bijzonder Artikel 21, lid 2, onder i.

 

- Verordening (EU) 2016/679 (Algemene Verordening Gegevensbescherming - AVG/GDPR).
 

- Het Decreet over het Lokaal Bestuur van 22 december 2017, in het bijzonder artikel 56, §1 (algemene bevoegdheid CBS) en de artikelen 217, 218 en 220 (organisatiebeheersing en delegatie).
 

- De Belgische norm ISO/IEC 27001:2023.

 

- De Vlaamse "Leidraad Organisatiebeheersing voor lokale besturen" (Audit Vlaanderen).

 

Adviezen:

Gunstig advies van het managementteam (MAT).
 

Procedure:

Niet van toepassing (interne operationele en strategische beleidsbepaling).
 

Financiële weerslag:

Dit strategische besluit heeft geen directe financiële weerslag. De geautomatiseerde procedure wordt ingericht binnen de reeds aanwezige software-infrastructuur (TOPdesk en Microsoft 365) en opgevangen binnen de reguliere ICT-werkingskredieten.

 

BESLUIT: 

art. 1
Het college van burgemeester en schepenen keurt het document "Beleidskader Logisch Toegangsbeheer Toepassingen", zoals opgenomen in bijlage 1, goed.
 

art. 2
Er wordt bepaald dat elke aanvraag voor het verkrijgen of wijzigen van toegang tot een gemeentelijke softwaretoepassing of informatiesysteem (met uitzondering van toegang tot toepassingen van Vlaanderen) dwingend en verplicht de geautomatiseerde TOPdesk- en Power Automate-autorisatieprocedure moet doorlopen. Het is verboden om handmatig rechten toe te kennen buiten deze flow om.
 

art. 3
Het college legt vast dat de principes van 'Least Privilege' en 'Need-to-Know' moeten worden toegepast door de aangewezen Rolbeheerders (en hun back-ups) bij de functionele beoordeling van elke toegangsaanvraag.
 

art. 4
Alle transactiegegevens in de geautomatiseerde flow worden centraal geregistreerd in een toegangslogboek dat uitsluitend toegankelijk is voor geautoriseerde ICT-beheerders.
Bij uitdiensttreding of functiewijziging wordt dit logboek gebruikt voor een versnelde automatische communicatie naar rolbeheerders.
 

art. 5
Het college machtigt de ICT-dienst om minimaal tweemaal per jaar een steekproef uit te voeren op de loggingdatabase om de naleving en effectiviteit van dit beleid actief te toetsen.
 

art. 6
De algemeen directeur en de ICT-dienst worden belast met de uitvoering van dit besluit, waarbij zij zich voor de onafhankelijke kwaliteitsbewaking en AVG/GDPR-toetsing kunnen laten adviseren door de externe Data Protection Officer (DPO).

 

 

Disclaimer

Register der bekendmakingen

Deze webpagina vormt het openbare register van gemeentelijke reglementen en verordeningen, in overeenstemming met het besluit van de Vlaamse regering van 28 april 2023 betreffende de bekendmakingen en raadpleegbaarheid van besluiten en documenten van het lokale bestuur met betrekking tot de manier waarop ze moeten worden bijgehouden.

Wanneer een publicatie wordt uitgevoerd, zal er een expliciete "bundel" van het document worden opgeslagen. Op dat moment is het document inhoudelijk niet meer aanpasbaar door de gebruiker.

Deze "bundel" bestaat uit:

Al deze gegevens staan in een aparte publicatie omgeving die beveiligd en toegankelijk is voor een beperkt aantal personen.