Over VNG Realisatie De VNG representeert de ruim 300 Nederlandse gemeenten en werkt samen met haar afdelingen aan een krachtige lokale overheid. VNG Realisatie stelt daarbij de lokale uitvoering van de maatschappelijke opgaven door gemeenten centraal. Onder meer door actief te participeren in de netwerken van gemeenten en hun partners, door samenwerking te stimuleren via ‘samen organiseren’ en waar mogelijk standaarden te ontwikkelen die de dienstverlening van gemeenten verbeteren. VNG Realisatie draagt bij aan vier gemeentelijke speerpunten:
- Werken als één overheid, met leden en partners, aan het oplossen van maatschappelijke vraagstukken op sociaal, fysiek en veiligheidsdomein;
- Verbeteren van de dienstverlening;
- Een efficiënte en wendbare organisatie;
- Anticiperen op de toekomst. 1.2.1 Over ENSIA ENSIA staat voor Eenduidige Normatiek Single Information Audit en betekent eenmalig informatieverstrekking en eenmalige IT-audit. ENSIA heeft tot doel om een zo effectief en efficiënt mogelijk ingericht verantwoordingsstelsel voor informatiebeveiliging te leveren. ENSIA helpt gemeenten in één keer slim verantwoording af te leggen over informatieveiligheid gebaseerd op de BIO. Uitgangspunt is het interne verantwoordingsproces aan de gemeenteraad. Dit vormt de basis voor het externe verantwoordingsproces aan centrale overheidspartijen die een rol hebben in het toezicht op informatiebeveiliging. De verantwoordingssystematiek over de Basisregistratie Personen (BRP), Reisdocumenten (PUN/PNIK), Digitale persoonsidentificatie (DigiD), Basisregistratie Adressen en Gebouwen (BAG), Basisregistratie Grootschalige Topografie (BGT), Basisregistratie Ondergrond (BRO) en Werk & Inkomen (SUWInet) is samengevoegd en gestroomlijnd. ENSIA is een initiatief van de VNG en de ministeries van BZK en SZW.
1.3 Omschrijving van de opdracht
De Vereniging van Nederlandse Gemeenten (VNG) zoekt een tijdelijke projectleider die de aanbesteding voor de nieuwe ENSIA tooling op zich neemt en coördineert. 1.3.1 ENSIA tooling De ENSIA tooling is een essentieel onderdeel van de methodiek ENSIA (Eenduidige Normatiek Single Information Audit) die door gemeenten gebruikt wordt om verantwoording af te leggen over informatiebeveiliging en datakwaliteit. Centraal in het verantwoordingsproces is het gebruik van de ENSIA-tooling die door 342 gemeenten wordt gebruikt om onder anderen inzicht te krijgen in informatiebeveiligingsrisico’s. In deze opdracht ontwikkelt en stuurt de projectleider een nieuw aanbestedingstraject van de ENSIA-tooling
- van de marktverkenning en het testen van verschillende kleinschalige prototypes tot het kiezen van de te implementeren tooling. Met deze opdracht wordt niet alleen invulling gegeven aan nieuwe verantwoordingseisen die nieuwe regelgevingen met zich meebrengen maar ook een cruciaal stap gezet om de methodiek schaalbaar en toekomstgerichter te maken. De ENSIA-methodiek voorziet gemeenten erin om in één keer verantwoording af te leggen over informatiebeveiliging en datakwaliteit van meerdere basisregistraties zoals de BRP/PUN, BAG, BGT, BRO. Daarnaast verantwoordt zich het gemeentebestuur naar de gemeenteraad over informatiebeveiliging door de Baseline Informatiebeveiliging Overheid (BIO). Provincies, waterschappen en enkele onderdelen binnen de rijksoverheid maken ook gebruik van ENSIA voor de GEO-basisregistraties. Met de komst van de Cyberbeveiligingswet (Cbw) moeten entiteiten die als essentieel aangewezen zijn, zoals gemeenten, onder anderen passende maatregelen nemen ter beveiliging van hun netwerk- en informatiesystemen om cyberrisico’s te beheersen en cyberincidenten te voorkomen. In deze context is ENSIA nog belangrijker voor gemeenten om daarmee aan de raad, de stelselhouders en de toezichthouders binnen de rijksoverheid aan te tonen dat ze voldoen aan hun zorgplicht. Naast de verantwoordingsverplichtingen van de Cbw zijn er meerdere kaders op het gebied van digitalisering en digitale veiligheid die relevant zijn voor gemeenten om hun eigen huis op orde te brengen. Deze omvatten onder andere de Cybersecurity Implementatie Richtlijn (CSIR) voor operationele technologie, de Wet Politiegegevens (WPG) en de Nederlandse norm voor informatiebeveiliging voor de zorgsector (NEN7510). Deze lijst en de te verwachten auditlast blijft groeien als gemeenten ook inzicht willen krijgen op wetten onder de Europese Digital Decade, zoals de AI-Verordening en de Data Governance Act. Gezien het bovenstaande biedt een nieuw aanbestedingsproces voor de ENSIA-tooling een kans om gemeentelijke verantwoordingsprocessen te harmoniseren en toezichtvraagstukken in domeinoverstijgende gebieden effectiever aan te pakken, in overeenkomst met de overheidsbrede visie op integrale toezicht. De herziening van de ENSIA-tooling is daarom een belangrijke voorwaarde om gemeenten te helpen hun eigen huis op orde te brengen en de mogelijkheden voor horizontaal (aan de gemeenteraad) en verticaal (aan de Rijksinspectie Digitale Infrastructuur) toezicht te versterken.
1.4 Werkzaamheden en verantwoordelijkheden
- Coördineren met teams ENSIA voor het opstellen van en besluitvorming rondom het programma van eisen en wensen, inclusief het bijhorende beoordelingscriterium;
- Afstemmen met alle interne en externe stakeholders in het aanbestedingstraject;
- Het opstellen van een Plan van Aanpak voor de aanbesteding van de tooling;
- Het formeren en begeleiden van de projectteams voor de aanbesteding;
- Bewaken van planning, scope, budget, kwaliteit en risico’s.
- Begeleiden van een Europees aanbestedingstraject voor de verdere ontwikkeling van de tooling tot aan de implementatie;
1.5 Resultaat van de opdracht
- Opgeleverd en vastgesteld projectplan voor de aanbesteding van ENSIA-tooling, inclusief schaalbaarheidsstrategie
- Een ingericht en effectief functionerend projectteam dat de aanbesteding voorbereidt en uitvoert.
- Een gedragen afstemming met alle relevante interne en externe stakeholders gedurende het aanbestedingstraject.
- Europees aanbestedingstraject rechtmatig en binnen planning begeleid en afgerond
- Oplevering van het traject binnen vastgestelde planning en budget