Een belangrijk onderdeel van ‘werken aan het fundament’ is de permanente vernieuwing van onze ICT‑infrastructuur. Deze is belastend voor de organisatie, maar we boeken wel strategische winst. Met elke vernieuwingsslag vergroten we de mogelijkheden voor betere dienstverlening en zorgen we ervoor dat een volgende vernieuwingsslag weer gemakkelijker zal verlopen. Daardoor is er op langere termijn minder capaciteit nodig voor de instandhouding van het ICT‑landschap, waardoor de mogelijkheden voor verdere verbetering van de dienstverlening weer toenemen. Eind dit jaar brengen we de laatste systemen over van het oude naar het nieuwe datacenter. In 2023 volgen dan nog de systemen die er sinds de aanbesteding zijn bijgekomen. De overgang naar de nieuwe, cloudgebaseerde werkplek is gestart. De prepilotfase, waarin alle laptops extra beveiligd worden, verloopt succesvol. Na de zomer volgt een grootschalige uitrol van Office365 naar alle 23.000 werkplekken.
Voortgang van het UIP
In het UWV Informatieplan (UIP) schetsen we onze ICT‑doelstellingen voor de komende jaren. In de afgelopen jaren hebben we conform het UIP de continuïteit en stabiliteit van ons ICT‑landschap verbeterd. In 2022 werken we verder aan de noodzakelijke vereenvoudiging en vernieuwing om ook in de toekomst goede, betrouwbare en moderne dienstverlening te kunnen blijven bieden, met meer wendbaarheid en meer ruimte voor personalisatie en maatwerk. In dit kader hebben we voor 2022 ook strategische UIP‑doelstellingen geformuleerd op het gebied van digitale dienstverlening (e‑dienstverlening), e‑werken en gegevenshuishouding. Deze zijn in de tekst gecursiveerd. In deel 2 van dit viermaandenverslag, paragraaf ICT en informatiebeveiliging en privacy, rapporteren we over de voortgang van de overige doelstellingen uit het UIP.
-
E-dienstverlening: Sinds 1 maart 2022 kunnen werkenden en werkzoekenden gebruikmaken van het STAP‑budget (zie paragraaf Preventieve werkzoekendendienstverlening, onder het kopje Inzet STAP‑budget). Het portaal voor UWV‑medewerkers en het opleidersportaal zijn conform planning op 14 februari live gegaan. Op 1 maart is het loket voor het aanvragen van het STAP‑budget geopend. Het systeem kon ondanks alle genomen maatregelen de massale toeloop niet goed verwerken. De hierop genomen aanvullende maatregelen zijn effectief gebleken.
-
E-werken: Met het project Modernisering dienstverlening voorzieningen (MEDV) hebben we een nieuwe, volledig digitale dienst voor het aanvragen van een voorziening gerealiseerd. Deze is op 17 januari 2022 in gebruik genomen. Sinds november 2021 hebben al ruim 100.000 mensen gebruikgemaakt van de nieuwe e‑aanvraag WW, ook wel WW‑klantapplicatie genoemd. Uit onderzoek blijkt dat onze cliënten positief zijn over deze nieuwe applicatie; ze waarderen de applicatie met gemiddeld een 8. Ze vinden de e‑aanvraag duidelijk en overzichtelijk en dat ze logisch stap voor stap door de aanvraag heen worden geleid.
-
Gegevenshuishouding: Op het gebied van gegevenshuishouding en het beheer van kernadministraties hebben we concrete stappen gezet met projectvoorstellen voor onder andere datalifecyclemanagement en masterdatamanagement. Datalifecyclemanagement moet ervoor zorgen dat in de systemen alleen gegevens blijven staan die relevant zijn en die conform wet- en regelgeving mogen worden gebruikt. Masterdatamanagement moet voorkomen dat er verschillende versies van gegevens op verschillende plaatsen worden gebruikt uit verschillende bronnen. In het programma Datafabriek, dat de bestaande 3 verouderde datawarehouseomgevingen vervangt (zie deel 2 van dit viermaandenverslag, paragraaf ICT en informatiebeveiliging en privacy, onder het kopje Strategische ICT‑doelstellingen), is ook voorgang geboekt. Na eerdere vertragingen zijn de eerste 9 bronnen en 3 informatieproducten in het nieuwe UWV Data-integratiemagazijn opgeleverd. Ook is het voortraject voor de aanbesteding van doeltechnologie voor de analyseomgevingen afgerond.
Druk op ICT-portfolio
We zien een dringende maatschappelijke behoefte om sneller vanuit een integrale overheid betere dienstverlening te realiseren waarin de burger centraal staat. Dat heeft voordelen voor burgers, maar ook voor UWV. We verwachten bijvoorbeeld dat we minder artsen nodig zullen hebben als mensen zelf toegang hebben tot gegevens die hun directe omgeving, zoals de behandelende sector, over hen bijhoudt en ze die kennis vervolgens zelf kunnen delen met relevante partijen zoals UWV. In een dergelijke brede context zorgen voor goede ICT‑ondersteuning stelt een regievraag die UWV overstijgt. Als we in samenwerking met het ministerie van Sociale Zaken en Werkgelegenheid (SZW) de ketensturing kunnen verbeteren, kan dit de cliënten van UWV enorm helpen. Een dergelijke ontwikkeling stelt ook nieuwe eisen aan de regie op onze interne ICT, die dan in toenemende mate rekening moet houden met systemen en voorzieningen buiten UWV.
Door dit alles neemt de druk op onze ICT‑portfolio toe terwijl onze ICT‑capaciteit tegelijkertijd beperkt is. Met het UIP is de afgelopen jaren een hoge mate van beheersing van het projectportfolio bereikt. Deze toegenomen beheersing geeft ons ruimte om te investeren in het vergroten van onze ICT‑verandercapaciteit door efficiencyverbetering. Met het hiervoor gestarte programma De Versnelling willen we bewerkstelligen dat we meer kunnen bereiken voor de dienstverlening zonder in te leveren op noodzakelijk onderhoud, zoals het verder ontwikkelen van nieuwe applicaties die verouderde systemen kunnen vervangen. We zijn ervan overtuigd dat we onze verandercapaciteit kunnen vergroten door wendbaarder, efficiënter en slimmer te gaan werken. We investeren in meer inzet van automatisering bij het ontwikkelen en testen van systemen en werven gericht medewerkers met skills die we nu tekortkomen. Verder willen we beter prioriteren, zodat we de best mogelijke resultaten bereiken voor onze dienstverlening.
Meer datagedreven werken
UWV beschikt over veel data op allerlei gebieden. We zoeken naar diverse mogelijkheden om onze dienstverlening te verbeteren en willen daarvoor ook meer datagedreven werken. We gaan daarbij verantwoord te werk. In het kompas Data‑ethiek zijn de uitgangspunten vastgelegd die UWV toepast bij het gebruik van data en het ontwikkelen van algoritmen. Zo mag het gebruik van data en technologie er niet toe leiden dat bepaalde mensen of groepen onbedoeld of onbewust worden achtergesteld of bevoordeeld. In februari 2022 is een onafhankelijke Commissie Data Ethiek opgericht, die adviseert over het verantwoord omgaan met data in complexe toepassingen. De commissie toetst met een ethisch impactassessment of wordt voldaan aan de uitgangspunten van het kompas Data‑ethiek. Het eerste jaar van functioneren van de commissie wordt gebruikt als inleerjaar. Gedurende 2022 doen we met een pilot Algoritmeregister ervaring op met het beheren en gebruiken van zo’n register en met het publiceren van informatie over algoritmes. Om de beschikbare kennis op het gebied van data te vergroten, is in 2021 de UWV Data Academie opgericht. Deze verzorgt onder andere dataopleidingen en kennissessies en ondersteunt het gebruik van curricula en leerlijnen, en het tot stand brengen van een datacommunity. Het aanbod aan middelen vanuit de academie bouwen we in 2022 en 2023 stelselmatig uit.
Informatiebeveiliging en privacy
UWV verwerkt veel persoonsgegevens die ook digitaal toegankelijk zijn. Het op orde brengen en houden van de informatiebeveiliging en de gegevensbescherming is een permanent proces. Het is essentieel dat medewerkers zich bewust zijn van het belang om veilig en zorgvuldig om te gaan met gegevens van burgers en bedrijven. De Algemene verordening gegevensbescherming (AVG) en de sinds 2020 geldende Baseline Informatiebeveiliging Overheid (BIO) zijn de belangrijkste kaders voor onze organisatie. In 2021 hebben we voor het eerst een UWV‑brede in‑controlverklaring informatiebeveiliging op basis van de BIO opgesteld voor een deel van de meest kritische bedrijfsprocessen. Veel van onze (oude) ICT‑systemen zijn niet ontworpen volgens de principes van ‘security and privacy by design’. UWV werkt stapsgewijs aan het herontwerpen en vernieuwen van deze systemen, maar er zijn grenzen aan wat we tegelijkertijd kunnen aanpassen. De in de in‑controlverklaring geconstateerde tekortkomingen worden nu gedicht. Verder zijn we begonnen met het inventariseren van tekortkomingen bij minder kritische processen. Bij de vernieuwing van applicaties nemen we alle vereisten mee.
Het zal nog meerdere jaren vergen voordat we structureel en effectief op orde zijn. We verwachten dat uiterlijk per 2026 al onze processen en systemen geheel aan de BIO voldoen. Intussen nemen we gerichte beheersmaatregelen om informatiebeveiligings- en privacybeschermingsrisico’s te verkleinen.
Next level security
We nemen maatregelen die zowel op korte termijn effect sorteren als bijdragen aan robuustheid op de langere termijn. In de eerste vier maanden van 2022 heeft accountants- en adviesorganisatie KPMG een aanscherping van de cyber security roadmap opgeleverd. De te nemen stappen worden in het tweede kwartaal van 2022 omgezet in concrete plannen.
Verminderen risico’s Sonar
Het systeem Sonar bevat gegevens van veel werkzoekenden en voldoet niet aan de eisen die de AVG stelt. Sonar wordt vervangen, maar dit kan niet op korte termijn. Er zijn kortetermijnmaatregelen genomen om de risico’s te beheersen. De acties voor de middellangetermijnmaatregelen, die uiterlijk eind 2022 gereed zullen zijn, liggen grotendeels op schema. Voor meer informatie zie deel 2 van dit viermaandenverslag, paragraaf ICT en informatiebeveiliging en privacy, onder het kopje Verminderen risico’s Sonar.