Binnenlands Bestuur schreef half juni over het rapport van Rekenkamer Oost-Nederland naar informatiemanagement bij de provincie Gelderland: aanbevelingen worden meestal wel opgevolgd, maar het duurt vaak lang. Ik heb het onderliggende rapport gelezen en ook het bijna gelijktijdig verschenen rapport over Overijssel.
Beide dragen dezelfde titel "Van intentie naar implementatie"en beide onderzoeken tien jaar informatiemanagement bij hun provincie: informatiebeheer en archivering, informatieveiligheid, privacy, openbaarheid en digitale toegankelijkheid. Het gaat allemaal maar langzaam hoor. Ik neem je er in mee.
Gelderland: grotendeels op orde
Met wel enkele hardnekkige gaten
Gelderland komt relatief goed weg. De provincie voert het verplichte toezicht grotendeels uit: er is een provinciearchivaris, een Functionaris Gegevensbescherming (FG) en een Chief Information Security Officer (CISO). De meeste aanbevelingen uit toezicht, audits en onderzoeken zijn na verloop van tijd opgevolgd. Voor informatieveiligheid specifiek is het beeld zelfs behoorlijk positief. De provincie voert jaarlijks een DigiD-audit uit en laat sinds 2021 jaarlijks een ISO 27001-audit doen en is inmiddels gecertificeerd tot 2029. Dat laatste is een stuk indrukwekkender dan het eerste, maar dat daargelaten. Het rekenkameronderzoek naar informatieveiligheid uit 2019 leidde tot een plan van aanpak waarvan de doelen (een functioneel ISMS en de ISO-certificering) in 2023 zijn gehaald. Niet mis, zeg ik dan.
Toch valt er nog wat aan te merken. De ISO 27001 pre-audit van 2021 viel negatief uit, en de reden was niet technisch: het ISMS voldeed niet en de directie was te weinig betrokken bij informatieveiligheid. Dat is nu juist het soort organisatorische randvoorwaarde waar BIO2 en ISO 27002 om draaien: bestuurlijke betrokkenheid bij het managementsysteem. Pas ná die pre-audit ging de directie maandelijks meepraten over informatieveiligheid.
Bij archivering en privacy ging het minder snel. Provinciale Staten ontvingen jarenlang nauwelijks verslagen van de provinciearchivaris en het beeld dat de Gedeputeerde Staten in de begroting van 2025 schetsten over privacy was rooskleuriger dan wat de FG constateerde: een (naar mijn smaak per definitie subjectief) volwassenheidsniveau van 2,3 tegenover de 3 die in de begroting stond. Die 2,3 vind ik al bovengemiddeld, maar enfin. Digitale toegankelijkheid is de zwakke plek: van de 42 provinciale websites voldeed in april 2026 nog maar 55 procent aan de wettelijke eis, zonder concreet plan om dat binnen een half jaar te herstellen. Ruimte voor verbetering, laten we zeggen.
"De FG, de archivaris en de CISO deden in 2023 voor het eerst een gezamenlijke analyse, en die kwam met drie grondoorzaken: geen organisatiebrede verbetercyclus, geen duidelijke governance met belegd eigenaarschap en digitale bedrijfsvoering die onvoldoende leeft in de organisatie."
Overijssel: trager en met blinde (toezicht)vlek
Verder veel overeenkomsten met Gelderland
Het rapport over Overijssel werd half juli openbaar gemaakt en toont een minder positief beeld. Het verplichte toezicht is ook hier grotendeels uitgevoerd, maar de aanbevelingen zijn slechts gedeeltelijk opgevolgd. Dat leidde in 2023 tot een piek aan aandachtspunten op vrijwel elk thema tegelijk: archivering, informatieveiligheid, privacy, openbaarheid én digitale toegankelijkheid. Bij digitale toegankelijkheid is het verschil met Gelderland groot: van 56 websites met een verklaring voldeed in april 2026 nog maar 25 procent aan de eis, en in 2023 was Overijssel met 32 procent de laagst scorende provincie van Nederland op het interprovinciale dashboard.
Wat mij als informatiebeveiliger opvalt: Overijssel had in 2023 tijdelijk helemaal geen CISO. In het jaar waarin de aandachtspunten zich opstapelden, ontbrak de functionaris die daarop coördineert en/of toezicht op houdt. De archivaris oordeelde over dat jaar dat het archief was teruggezakt naar "diep oranje" en sprak zelf van achteruitgang en stilstand, terwijl hij in 2020 en 2021 nog positief was. De FG, de archivaris en de CISO deden in 2023 voor het eerst een gezamenlijke analyse, en die kwam met drie grondoorzaken: geen organisatiebrede verbetercyclus (ISMS), geen duidelijke governance met belegd eigenaarschap en digitale bedrijfsvoering die onvoldoende leeft in de organisatie.
De rode draad van trage opvolging
Prioriteit, bewustwording en borging
Beide rapporten komen, los van elkaar, op dezelfde verklaring uit voor trage opvolging:
- een gebrek aan prioriteit,
- beperkte bewustwording, en een
- geringe borging.
Dat klinkt als een wijd openstaande deur, maar de rapporten laten zien hoe dat concreet uitpakt. In Gelderland kwamen aanbevelingen van de accountant over autorisatiebeheer en wachtwoordrestricties jarenlang (!) terug in de boardletter, tot ze vanaf 2025 eindelijk verdwenen. In Overijssel is de afhankelijkheid van externe inhuur al sinds 2020 een terugkerend punt, net als de roep om heldere governance. In 2021 richtte de provincie een CIO-office op om precies dat te verhelpen, maar dat functioneerde kort en het is onduidelijk waarom het weer wegviel. Later, in 2024, is er wéér een CIO-office ingericht, als onderdeel van hetzelfde nieuwe programma dat de bestaande, oude problemen moet oplossen.
De Rekenkamer stelt het zelf ook hardop: leer de provincie Overijssel wel voldoende van eerdere ervaringen? Ik denk dat die vraag terecht is en tevens niet uniek voor deze provincie/overheidsorganisatie. Check ook mijn podcastopname met de Rekenkamer van de Gemeente Utrecht over dit onderwerp. Een managementsysteem moet dit leren eigenlijk (gaan) afdwingen. Daarbij zou een toezichthouder die sanctionerend optreedt tegen in overtreding zijnde organisaties een 'positieve stimulans' kunnen zijn, maar tevens een povere.
"De FG, de archivaris en de CISO deden in 2023 voor het eerst een gezamenlijke analyse, en die kwam met drie grondoorzaken: geen organisatiebrede verbetercyclus, geen duidelijke governance met belegd eigenaarschap en digitale bedrijfsvoering die onvoldoende leeft in de organisatie."
Wat de Cbw hieraan (niet) verandert
Bestuurlijke betrokkenheid, eigenaarschap en borging
Provincies worden onder de Cyberbeveiligingswet aangemerkt als essentiële entiteiten. Dat brengt een registratie-, zorg- en meldplicht met zich mee, en de Rijksinspectie Digitale Infrastructuur komt er als nieuwe toezichthouder bij. De Cbw vertaalt de Europese NIS2-richtlijn naar Nederlandse wetgeving en de onderliggende Cbb en de ministriële regelingen moeten dat verder invullen tot toetsbare normen, met de bijbehorende memories van toelichting als uitleg van de bedoeling áchter die normen. Voor provincies betekent dit dat de zorgplicht niet langer een kwestie van goede wil of ambitie is, maar een wettelijke verplichting waarop actief getoetst gaat worden (hoop ik).
Wat de wet niet zal veranderen is de onderliggende organisatorische "opgave". Beide Rekenkamer rapporten laten zien dat techniek en toezicht op zichzelf goed op orde te krijgen zijn: DigiD-audits lukken en ISO-certificering lukt (soms) en praktijktesten worden uitgevoerd. Praktijktesten zijn o.a. penetratietesten, inlooptesten, mystery guests en(spear)phishingtesten. Het zijn de bestuurlijke betrokkenheid, het eigenaarschap en de continuïteit/borging die steeds maar weer achterblijven. Overijssel trekt nu 11 miljoen euro (incidenteel) uit voor een programma dat in drie fasen tot en met 2028 loopt (met een geschatte totale opgave van 30 miljoen). Dat is nodig en goed, maar geld koopt lastig governance.
De vraag die ik mezelf bij dit soort programma's (en mijn eigen inhuur) stel: wie is er over drie jaar nog persoonlijk aanspreekbaar op het resultaat wanneer de huidige bestuurders, projectleiders en inhuurkrachten (ik) door zijn naar de volgende opdracht/baan? Het antwoord vanuit beide Rekenkameronderzoeken laat vooralsnog (veel) te wensen over.
Share on

