Een belangrijk onderdeel van ‘werken aan het fundament’ is de permanente vernieuwing van onze ICT‑infrastructuur. Het gaat daarbij om regulier onderhoud en om een aantal grote meerjarige projecten die te sterk verouderde ICT‑systemen, de zogeheten legacysystemen, aanpassen aan de eisen en mogelijkheden van vandaag. Met elke vernieuwingsslag vergroten we de mogelijkheden voor betere dienstverlening en zorgen we ervoor dat een volgende vernieuwingsslag weer gemakkelijker zal verlopen. Daardoor zal er op langere termijn minder capaciteit nodig zijn voor de instandhouding van het ICT‑landschap, waardoor de mogelijkheden voor verdere verbetering van de dienstverlening weer toenemen. In 2023 ronden we de migratie van de laatste applicaties naar het nieuwe datacenter af. De overgang naar de nieuwe, cloudgebaseerde werkplek is gestart. Daarvoor is het noodzakelijk om eerst alle laptops extra te beveiligen.
We hebben ook gewerkt aan nieuwe wet- en regelgeving waarvoor nieuwe ontwikkelingen of wijzigingen in onze ICT nodig zijn. De eerste openstelling van het digitale loket voor de aanvraag van een STAP‑budget voor arbeidsmarktrelevante opleidingen verliep niet geheel vlekkeloos. Het systeem kon de grote toeloop niet goed verwerken. Er zijn aanpassingen gedaan en de volgende drie aanvraagrondes hebben geen grote problemen laten zien. Ook voor Europese wet- en regelgeving werken we verder aan de ontwikkeling van onze ICT. Europa wordt steeds belangrijker, niet alleen voor rechten en plichten maar ook voor de ondersteuning van de e‑Overheid.
Sinds eind juni geeft de nieuwe informatiebeleidsvisie van het ministerie van Sociale Zaken en Werkgelegenheid (SZW) richting aan de samenwerking tussen het ministerie, de Sociale Verzekeringsbank (SVB) en UWV op het gebied van informatievoorziening binnen het SZW‑domein. Deze nieuwe visie haakt in op de thema’s uit de I‑strategie van het Rijk en heeft geen gevolgen voor specifieke UWV‑speerpunten of -thema’s.
Voortgang van het UIP
In het UWV Informatieplan (UIP) schetsen we onze ICT‑doelstellingen voor de komende jaren. In de afgelopen jaren hebben we conform het UIP de continuïteit en stabiliteit van ons ICT‑landschap verbeterd. In 2022 werken we verder aan de noodzakelijke vereenvoudiging en vernieuwing om ook in de toekomst goede, betrouwbare en moderne dienstverlening te kunnen blijven bieden, met meer wendbaarheid en meer ruimte voor personalisatie en maatwerk. In dit kader hebben we voor 2022 ook strategische UIP‑doelstellingen geformuleerd op het gebied van digitale dienstverlening (e‑dienstverlening), e‑werken en gegevenshuishouding. Deze zijn in de tekst gecursiveerd:
-
E-dienstverlening: Sinds 1 maart 2022 kunnen werkenden en werkzoekenden gebruikmaken van het STAP‑budget (zie paragraaf Intensivering werkzoekendendienstverlening, onder het kopje Inzet STAP‑budget). Na enige aanloopproblemen bij de eerste aanvraagperiode in maart hebben we de massale toestroom bij de volgende drie aanvraagperiodes probleemloos kunnen verwerken.
-
E-werken: Met het project Modernisering dienstverlening voorzieningen (MEDV) hebben we een nieuwe, volledig digitale dienst voor het aanvragen van een voorziening gerealiseerd. Deze is op 17 januari 2022 in gebruik genomen. Sinds november 2021 hebben al ruim 100.000 mensen gebruikgemaakt van de nieuwe e‑aanvraag WW, ook wel WW‑klantapplicatie genoemd.
-
Gegevenshuishouding: Op het gebied van gegevenshuishouding en het beheer van kernadministraties hebben we concrete stappen gezet met projectvoorstellen voor onder andere datalifecyclemanagement en masterdatamanagement. Datalifecyclemanagement moet ervoor zorgen dat in de systemen alleen gegevens blijven staan die relevant zijn en die conform wet- en regelgeving mogen worden gebruikt. Masterdatamanagement moet voorkomen dat er verschillende versies van gegevens op verschillende plaatsen worden gebruikt uit verschillende bronnen. In het programma DataFabriek, dat de bestaande drie verouderde datawarehouseomgevingen vervangt, is ook voortgang geboekt. Wel blijft er extra aandacht nodig voor het programma. Het voortraject voor de aanbesteding van doeltechnologie voor de analyseomgevingen is afgerond. In dit voortraject is onderzoek gedaan naar softwarematige mogelijkheden. De adviezen en aanbevelingen die dit heeft opgeleverd worden momenteel beoordeeld en waar mogelijk verwerkt in het vervolgtraject.
Meer datagedreven werken
UWV beschikt over veel data op allerlei gebieden. We zoeken naar diverse mogelijkheden om onze dienstverlening te verbeteren en gaan daarvoor ook meer datagedreven werken. We gaan daarbij verantwoord te werk. In het kompas Data‑ethiek zijn de uitgangspunten vastgelegd die UWV toepast bij het gebruik van data en het ontwikkelen van algoritmen. Inmiddels wordt het kompas regelmatig gebruikt bij ethische impactassessments op diverse datatoepassingen. Deze assessments helpen ontwikkelaars van datatoepassingen om ethische effecten in kaart te brengen en (waar nodig) de datatoepassing daarop aan te passen. Wanneer er daarbij dilemma’s worden geconstateerd, leggen we die voor aan de in februari 2022 opgerichte onafhankelijke Commissie Data Ethiek die ons adviseert over het verantwoord omgaan met data in complexe toepassingen. Het eerste jaar van functioneren van de commissie gebruiken we als inleerjaar.
De wijze waarop UWV algoritmes ontwikkelt en inzet is grotendeels in lijn met de aanbevelingen die het Rathenau Instituut in het in mei 2022 verschenen rapport Algoritmes afwegen doet om mensenrechtelijke risico’s bij de inzet van algoritmes zo veel mogelijk te beperken. UWV bevindt zich daarmee in de voorhoede van publieke organisaties. In 2022 doen we met de pilot Algoritmeregister ervaring op met het specificeren, beheren en gebruiken van zo’n register en met het publiceren van informatie over algoritmes voor een breed publiek. Bij de inhoudelijke vormgeving van het register volgt UWV de in ontwikkeling zijnde wet- en regelgeving, een traject dat doorloopt tot in 2023. De eerste publicatie over algoritmes verwachten we in het vierde kwartaal van 2022; de inhoud wordt vooraf voorgelegd aan de UWV‑panels voor WW-, WIA- en Wajong‑cliënten. Om de beschikbare kennis op het gebied van data te vergroten, is in 2021 de UWV Data Academie opgericht. Deze verzorgt onder andere dataopleidingen en kennissessies, en ondersteunt het gebruik van curricula en leerlijnen en het tot stand brengen van een datacommunity. Het aanbod aan middelen vanuit de academie bouwen we in 2022 en 2023 stelselmatig uit.
Informatiebeveiliging en privacy
UWV verwerkt veel persoonsgegevens die ook digitaal toegankelijk zijn. Het op orde brengen en houden van de informatiebeveiliging en de gegevensbescherming is een permanent proces. Het is essentieel dat medewerkers zich bewust zijn van het belang om veilig en zorgvuldig om te gaan met gegevens van burgers en bedrijven. De Algemene verordening gegevensbescherming (AVG) en de sinds 2020 geldende Baseline Informatiebeveiliging Overheid (BIO) zijn in dat opzicht de belangrijkste kaders voor onze organisatie. In 2021 hebben we voor het eerst een UWV‑brede in‑controlverklaring informatiebeveiliging op basis van de BIO opgesteld voor een deel van de meest kritische bedrijfsprocessen. Veel van onze (oude) ICT‑systemen zijn niet ontworpen volgens de principes van ‘security and privacy by design’. UWV werkt stapsgewijs aan het herontwerpen en vernieuwen van deze systemen, maar er zijn grenzen aan wat we tegelijkertijd kunnen aanpassen. Het dichten van de tekortkomingen die zijn geconstateerd in de in‑controlverklaring gebeurt aan de hand van een meerjarenplan. Hierin is afgesproken om de komende jaren stapsgewijs de informatiebeveiliging op orde te krijgen en per 1 januari 2026 volledig te voldoen aan de BIO. Intussen nemen we gerichte beheersmaatregelen om informatiebeveiligings- en privacybeschermingsrisico’s te verkleinen.
Next level security
We nemen maatregelen die zowel op korte termijn effect sorteren als bijdragen aan robuustheid op de langere termijn. In de eerste vier maanden van 2022 heeft adviesorganisatie KPMG een aanscherping van de cybersecurityroadmap opgeleverd. Deze roadmap hebben we in het tweede tertaal van dit jaar vertaald in twee projectplannen. De uitvoering van het eerste projectplan is gestart; afronding is voorzien in het eerste tertaal van 2023. De uitvoering van het tweede projectplan start naar verwachting begin 2023.
Verminderen risico’s Sonar
Het systeem Sonar bevat gegevens van veel werkzoekenden en voldoet niet aan de eisen die de AVG stelt. Sonar wordt vervangen, maar dit kan niet op korte termijn. Er zijn kortetermijnmaatregelen genomen om de risico’s te beheersen. De acties voor de middellangetermijnmaatregelen, die uiterlijk eind 2022 gereed zullen zijn, liggen grotendeels op schema. Voor meer informatie zie deel 2 van dit achtmaandenverslag, paragraaf ICT en informatiebeveiliging en privacy, onder het kopje Verminderen risico’s Sonar.