Governance activiteiten
4.1Informatiebeveiliging en dataprotectie
Toelichting
In de memo “Svz informatiebeveiliging Accolade v2023.T3” en voorgaande edities hebben we een beeld gegeven van informatiebeveiliging bij Accolade vanaf 2018 tot januari 2024. Deze memo beschrijft de ontwikkelingen op het gebied van informatiebeveiliging bij Accolade vanaf januari 2024 tot en met heden en geeft een vooruitblik van de ontwikkelingen voor de komende periode.
Terugblik afgelopen periode
Op het gebied van informatiebeveiliging zijn afgelopen periode onder andere de volgende stappen genomen:
• Alle nog openstaande acties die voortkwamen uit de 4 security assessments en ISO/CIS-benchmarks in Azure zijn afgerond.
• Er is een vertaling van de nieuwe BIC 4.0 naar het bestaande beleidsdocument gemaakt
• Er is een eerste concept informatiebeveiligingsbeleid op strategisch niveau gemaakt en afgestemd met de procesverantwoordelijke en de manager financiën.
• Er is een voorstel voor de keuze hoe met cyberverzekering om te gaan gemaakt en behandeld door de directie.
• Er is een ontwerp gemaakt voor de inrichting van detectie van cyberaanvallen via een Security Operations
Center (SOC).
• Er is een RfP-traject gestart voor het vinden van een geschikte leverancier voor deze SOC-dienstverlening.
• We hebben onze loginmethode van de volgende applicaties geharmoniseerd zodat MFA daarbij verplicht is:
o De digitaal onderteken app: ValidSign
o Onze HRM app: Nova Polaris
o Het woningzoekenden portaal: Zig WBS
• We hebben een onderzoek gedaan voor het toepassen van hardware-tokens voor het beter beveiligen van beheerdersaccounts. Wij hebben gereageerd op de verschillende risico’s die voorbijkwamen door ontwikkelingen in techniek en in de woningcorporatiebranche (onder andere phishing aanvallen en pogingen tot besmettingen).
Voortgang Security Operations
Vorig jaar startte Accolade een proces voor de selectie van een leverancier voor Security Operations (SOC). De behoefte naar dienstverlening komt voort uit het onderzoek van KPN Security en geeft een oplossing voor de beperkte beschikbaarheid van de security specialisten van Accolade. Waar de security specialisten van Accolade vooral op kantoortijden met dit onderwerp bezig zijn, worden cyberaanvallen veelal buiten deze tijden uitgevoerd. Ook is er bij deze dienstverleners gespecialiseerde software aanwezig waardoor deze aanvallen vroegtijdig kunnen worden opgespoord waar gespecialiseerde kennis voor nodig is om deze toe te passen.
De kosten van de reacties op de initiële uitvraag waren echter dusdanig hoog dat wij onze eisen opnieuw hebben moeten beoordelen. Met een beperkter pakket van eisen verwachten we nu wel passende dienstverlening te kunnen vinden. In mei zal de selectie voor een leverancier plaats vinden. Het is nog steeds de ambitie om deze SOC-dienstverlening medio juli in te voeren bij Accolade.
Wel of geen cyberverzekering?
Op verzoek van de directie is er een advies gedaan door de Information Security Officer en de manager financiën over het wel dan wel niet afsluiten van een cyberverzekering. De conclusie is dat een verzekering en de kosten die voortkomen uit het voldoen aan alle criteria hiervan niet opwegen tegen de eventuele uitkering hiervan. Het advies is gegeven om prioriteit te geven aan het voorkomen van cyberincidenten en een goed incidentresponse proces in te richten. Dit advies is overgenomen door de directie.
Artificial Intelligence en SaaS-diensten
Door de populariteit van Artificial Intelligence (AI) en Software as a Service (SaaS) diensten waarbij vooral bij gratis apps wordt het lekken van privacy gevoelige data of vertrouwelijke bedrijfsdata een steeds groter groeiend risico.
De volgende onderwerpen moeten daarbij worden onderzocht:
• Gebruik van de juiste licentievorm en inrichting zodat data binnen je eigen regie blijft.
• Gebruik van publieke informatiebronnen voor AI afbakenen.
• Toepassing van datahygiëne (opruimen wat je niet meer mag of wilt hebben).
• Correct gebruik van applicaties (gegevens op de juiste plek opslaan).
• Toepassen van (geautomatiseerde) gegevensclassificatie om datalekken te voorkomen.
• Waarheid en juistheid van informatie borgen (een versie van een bestand).
Met de introductie van Co-pilot en in de Microsoft omgeving zijn deze risico’s van toepassing en is een inventarisatie van de impact dan ook een voorwaarde voor de verdere uitrol hiervan.
Vooruitblik de komende periode
De komende periode pakken we de volgende onderwerpen op:
• Deel 1 van het informatiebeveiligingsbeleid wordt aangepast naar aanleiding van de opmerkingen, besproken tijdens het MT en tijdens het DO vastgesteld.
• Deel 2 van het informatiebeveiligingsbeleid wordt per deelproces ingevuld met de verschillende procesverantwoordelijke/managers, tijdens het MT behandeld en tijdens het DO vastgesteld. Hierbij wordt “pas toe of leg uit ”-methode met BIC 4.0 als uitgangspunt toegepast.
• We maken een GAP-analyse tussen het nieuwe beleid en de huidige werkwijze.
• Het bedrijfscontinuïteitsplan wordt aangevuld met een scenario voor cyberaanvallen en later in 2024 getoetst in de vorm van een calamiteitenoefening.
• We maken afspraken met onze infra-dienstverlener zodat de ISO/CIS-benchmark in onze Azure omgeving via een PDCA-cyclus worden onderhouden.
• We implementeren versie 2.0 van de CIS best practices binnen de Azure Cloud ter vervanging van versie 1.4.
• We implementeren versie 2022 van de ISO 27001 best practices binnen de Azure Cloud ter vervanging van versie 2013.
• We maken een keuze voor een leverancier en inrichting voor de SOC-dienstverlening
• We onderzoeken de mogelijkheden voor dienstverlening rond Incident Response in navolging van het besluit van de directie op het voorstel over cyberverzekeringen.
• We organiseren een kennissessie voor het securityteam om de impact van het stelen van sessie-cookiesverder te onderzoeken en passende maatregelen te verkennen.
• We voeren een cybersecurity-assessment uit op de risico’s voor het implementeren van Co-pilot.
• We herhalen het cybersecurity-assessment op onze Azure omgeving zodra Windows 11 versie 23H2 is geïmplementeerd.
• We voeren een Proof of Concept uit voor het herzien van ons backup-beleid zodat deze in de cloud opgeslagen kan worden in plaats van de verouderde hardware in onze serverruimte in Heerenveen.
• We stellen ons wachtwoordbeleid verder bij waarbij we het gebruik van wachtwoordzinnen onderzoeken en wachtwoordmanagers verder uitrollen.
• We gaan een ontwerp maken voor dataclassificatie voor gegevens binnen de Microsoft Cloud.
• Eigenaarschap en verantwoordelijkheid van processen, applicaties en daarin liggende data wordt opnieuw vastgelegd om daarmee verwachtingen duidelijk te maken en awareness verder invulling te kunnen geven.
• Er wordt verder invulling gegeven aan een programma structurele educatie van medewerkers, om kennis op het gebied van informatiebeveiliging en privacy in kaart te brengen, op het noodzakelijke niveau te brengen en op dat niveau te houden.
Conclusie
Met deze invulling van informatiebeveiliging zijn we ervan overtuigd dat Accolade in redelijkheid doet wat er vanuit haar zorgplicht van haar verwacht wordt. Het volledig uitsluiten van enig risico in deze is onmogelijk. Daarom moeten we blijven investeren in dit onderwerp.
4.2Governance, Risk & Compliance
In deze update wordt gerapporteerd over onderstaande:
- Governance
- Risicomanagement
- Compliance
- Interne controles
- Risicobeoordeling AW en WSW
- Managementletter accountant
Governance
De Governance Code Woningcorporaties beschrijft aan de hand van 5 principes waar corporaties voor staan en naar willen handelen. De 5 principes zijn:
- Bestuur en RvC hanteren normen en waarden die passen bij de maatschappelijke opdracht,
- Bestuur en RvC zijn aanspreekbaar en leggen actief verantwoording af,
- Bestuur en RvC zijn geschikt voor hun taak,
- Bestuur en RvC gaan in dialoog met belanghebbende partijen,
- Bestuur en RvC beheersen de risico’s verbonden aan hun activiteiten.
De uitwerking voorziet in een hoeveelheid aan structurele acties en verplichtingen voor het interne toezicht en het bestuur. Voor het verkrijgen van gestructureerd inzicht wordt een totaaloverzicht opgesteld op basis van de handreiking die de VTW daartoe heeft opgesteld. Voor 2024 zijn de belangrijkste aandachtspunten de navolgende, aangevuld met de stand van zaken:
- Opstellen van een toetsingskader voor de RvC
In 2022 is de visie op het besturen en toezicht houden vastgesteld. Het toetsingskader dient nog te worden herijkt. In verband met het vertrek van de Bestuurssecretaris is dit actiepunt doorgeschoven naar Q4 in 2024. - Bestuur en RvC hebben een visie op opdrachtgeverschap en het beleid van aanbestedingen
Het inkoop- en aanbestedingsbeleid wordt in Q2 geactualiseerd en ter vaststelling voorgelegd aan het Bestuur en daarna voor goedkeuring aan de RvC. - Actualisatie Governance-checklist, zoals die door VTW en Aedes is opgesteld.
In verband met het vertrek van de Bestuurssecretaris is dit actiepunt doorgeschoven naar Q4 in 2024.
Risicomanagement
Eind 2023 zijn de top- en verhoogde risico’s in samenspraak met de risico-eigenaren geactualiseerd. De uitkomst is dat er 5 top-risico’s zijn, dit zijn de navolgende:
- 25 Het niet kunnen realiseren van de portefeuillestrategie
- 25 De funderingsproblematiek
- 25 Stapeling van de maatschappelijke opgaven
- 20 Politieke onvoorspelbaarheid
- 15 Duurzaam verdienmodel (financiële continuïteit)
De getallen zijn de netto-scores van de uitgevoerde kans maal impact analyse, beide op een schaal van 1 tot en met 5. Onderstaand wordt op onderdelen een toelichting gegeven.
Stapeling maatschappelijke opgaven / Politieke onvoorspelbaarheid
Twee van de 5 top-risico’s zijn direct te linken aan “politiek Den Haag”. Het is enerzijds de onvoorspelbaarheid c.q. grilligheid waar we mee te maken hebben en anderzijds stapelen de opgaven zich maar op, variërend van forse opgaven voor verduurzaming en nieuwbouw tot het huisvesten van bijzondere doelgroepen.
Het niet kunnen realiseren van de portefeuillestrategie
De combinatie van de stapeling van de maatschappelijke opgaven en het grotendeels onrendabel zijn van de investeringen maakt het dat het realiseren van de portefeuillestrategie c.q. de wensportefeuille niet mogelijk is. In het huidige tijdsgewricht is dit een gegeven.
Duurzaam verdienmodel (financiële continuïteit)
Het is alom bekend dat de verplichtingen uit de nationale prestatieafspraken in combinatie met de eigen ambities uit de portefeuillestrategie meer financiële middelen vragen dan dat deze beschikbaar zijn. Om hierin prioriteit aan te kunnen brengen zijn in het voorjaar vanuit de afdeling Strategie en Beleid twee sessies belegd om te komen tot de volkshuisvestelijke prioritering. Daarnaast zijn financiële kaders opgesteld om te waarborgen dat er sprake blijft van een financieel verantwoorde en gezonde bedrijfsvoering om daarmee de financiële continuïteit op de lange termijn te kunnen borgen.
Funderingsproblematiek
Inzake de funderingsproblematiek is het op dit moment een gegeven dat dit speelt binnen een deel van ons bezit. In 2023 is een eerste grove analyse gemaakt op basis van bouwjaar, soort fundering en ondergrond. Deze gegevens zijn ondergebracht is een speciaal softwarepakket. De eerste conclusie is dat het met name speelt in de gemeenten Súdwest Fryslân, Fryske Marren en Heerenveen.
In 2024 wordt een verdiepende analyse gemaakt waarin de data worden geverifieerd met de daadwerkelijke situatie. Dit zijn grofweg de woningen die voor 1975 zijn gebouwd in genoemde gemeenten. Totaal betreft dit bijna 4.200 woningen, ofwel 25% van het totale bezit.
Daarnaast is afstemming gezocht met Elkien; zij zijn al verder in dit proces. Waar mogelijk wordt de samenwerking in deze opgezocht. Zo hebben we gezamenlijke satellietdata ingekocht, waarmee de fluctuaties van bodem en woning kunnen monitoren. De financiële impact van de funderingsproblematiek is nog niet bekend.
Ontwikkelingen en nieuwe inzichten
In de Auditcommissie van februari werd aandacht gevraagd voor twee nieuwe risico’s, namelijk projectbeheersing en integrale vastgoedsturing.
Bij Accolade is veel geld gemoeid met de ontwikkeling van nieuwbouw woningen. Op het moment dat de beheersing hierop niet van voldoende niveau is, kan dit een groot risico zijn voor Accolade. Dit is het risico projectbeheersing. Op dit moment is de inschatting dat hier binnen Accolade voldoende aandacht voor is, waardoor niet direct extra actie is vereist.
Het tweede risico betreft het risico rondom integrale vastgoedsturing. Op het moment dat de integrale vastgoedsturing van onvoldoende niveau is, kan dit leiden tot inefficiënte keuzes met grote (financiële) gevolgen. De inhaalslag met betrekking tot integrale vastgoedsturing is inmiddels afgerond, nu kan Accolade verder met het reguliere traject.
De suggestie van de Auditcommissie wordt overgenomen. Deze twee risico’s worden meegenomen in de actualisatie van het risicobeheersingsraamwerk voor 2025.
Soft Controls
Het project soft controls is eind augustus 2023 afgerond. De bredere aandacht onder de medewerkers voor risicomanagement en soft controls krijgt een vervolg. Gezien de agenda c.q. planning wordt het vervolg gepland in het tweede halfjaar.
De insteek worden de meest belangrijke (deel)processen binnen Accolade, die bij voorkeur afdeling overstijgend zijn. Het denkkader van de soft controls blijft onderdeel van de workshops. Deze keuze is enerzijds gemaakt vanuit de gedachte dat het voor medewerkers tastbaarder is en anderzijds is het minder bewerkelijk voor de begeleiding vanuit Planning & Control.
Compliance
Voor 2024 staan geen specifieke acties op het programma, waar uiteraard wel de actualiteiten goed worden gevolgd en waar nodig binnen de organisatie aandacht voor wordt gevraagd.
Daarnaast is de compliance-groep uitgebreid met de bestuurssecretaris, de manager financiën en een financial controller, die zich bezighoudt met risk. Door deze toevoegingen is er meer expertise in de groep gekomen, die elkaar versterkt in de diverse onderwerpen.
Interne controles
Het intern controleplan 2024 is begin dit jaar vastgesteld. Het is opgebouwd uit enerzijds de interne controle maatregelen vanuit de key controls en anderzijds de regulier uit te voeren interne controles. Tezamen zijn het circa 60 periodiek uit te voeren controles.
Inzake de voortgang van uitvoering is achterstand opgelopen. De hoofdoorzaak is de sabbatical van één van de financial controllers. Het is een bewuste keuze geweest voor de afwezigheid van 4 maanden geen vervanging in te gaan huren en het als team Planning & Control met elkaar op te vangen. Dat dit op onderdelen tot vertraging en achterstand leidt is niet te vermijden. In T2 wordt de noodzakelijke inhaalslag gemaakt.
Risicobeoordeling door AW en WSW
Door de AW en het WSW worden periodiek risicobeoordelingen uitgevoerd. De constateringen en aanbevelingen zijn terug te vinden in de betreffende correspondentie.
AW
In juni 2023 heeft een (voortgangs)gesprek met de Aw plaatsgevonden. De Aw heeft met haar schrijven van 26 juli verslag gedaan van het gesprek.
De Aw vraagt daarbij specifieke aandacht voor de managementsystemen. Dit is een herkenbare vraag, daar wij zelf nog doende zijn met de ontwikkeling van de diverse dashboards, met name het tactisch dashboard. Gezien het belang is dit opgenomen als één van de jaardoelen 2024 van het Bestuur.
WSW
In juni 2023 heeft het jaarlijkse beoordelingsgesprek met het WSW plaatsgevonden. Daarbij is de bespreking van de dPi 2022 (= begroting 2023) belangrijk onderwerp van gesprek geweest. De uitkomst van de beoordeling is het afgeven van het nieuwe borgingsplafond welke begin juli is ontvangen.
Daarnaast is aandacht gevraagd voor de wendbaarheid van Accolade op het moment dat scenario’s zich daadwerkelijk gaan voordoen. In de begroting 2024 is er al wel aandacht aan besteed, waarbij het voornemen is in de begroting 2025 er meer vorm en inhoud aan te gaan geven.
In januari 2024 heeft de jaarlijkse risicobeoordeling door het WSW plaatsgevonden. De uitkomst is opnieuw de beoordeling met een laag risicoprofiel.
In de diverse brieven van Aw en WSW zijn punten van aandacht benoemd. Hiervan is een actielijst opgesteld, die periodiek wordt geactualiseerd voor de monitoring van de opvolging. De meest recente update dateert van 30 april 2024.
Managementletter accountant
Naar aanleiding van de interim controle 2023 is door de accountant de managementletter uitgebracht. De daarin vermelde bevindingen en aanbevelingen zijn bijeengebracht in een actielijst.
Hierover is op 30 april 2024 een separate notitie verschenen met een update van de opvolging van de benoemde bevindingen.
4.3Ziekteverzuim, FTE en vacatures
Ziekteverzuim:
In december 2023 was ons ziekteverzuim 4,81%. In april 2024 zagen we deze cijfers dalen naar 3,85%. Gemiddeld zitten we nu op 3,67%. Ondanks dat er geen strenge winter was, heerste er af en toe een virus in T1. Het lukt niet om onder de 3% te komen. Het is per maand ook stuivertje wisselen als je kijkt naar de percentages in 2023 versus 2024. Het ziekteverzuim van Accolade is daarentegen lager dan het gemiddelde van de Nederlandse woningcorporaties, hier was het gemiddelde ziekteverzuimpercentage in 2023 5,9%.

In het belang van organisaties en medewerkers willen we het verzuim zo laag mogelijk houden. Accolade wil natuurlijk ook een zo laag mogelijk ziekteverzuim. In april/mei 2024 wordt het MTO afgenomen. Het is essentieel om goed het MTO te analyseren en vervolgacties te bepalen. We hebben in T1 verder geen concrete acties ingezet om het ziekteverzuim te doen verlagen.
Aantal medewerkers/fte
Het aantal fte bleef redelijk stabiel in T1. We blijven hierdoor ruimschoots binnen de gestelde begroting.
De fte-cijfers in de onderstaande tabel is een momentopname. Er zijn voortdurend wisselingen in het personeelsbestand, door in-, door- en uitstroom. De laatste kolom geeft het verschil tussen de stand per 1-5-2024 en de begroting op afdelingsniveau weer. Ten opzichte van de begroting is het werkelijke aantal FTE 9 FTE lager dan begroot. Er worden nog een aantal vacatures verwacht.
| Afdeling | Begroting | 01- 1-2024 | 05- 1-2024 | Verschil |
| Bestuur | 2,00 | 2,00 | 2,00 | 0,00 |
| Strategie en Beleid | 11,69 | 10,81 | 12,03 | 0,34 |
| Financiën | 18,17 | 18,76 | 17,87 | -0,30 |
| Planning en Control | 5,28 | 4,78 | 4,78 | -0,50 |
| Bedrijfsvoering | 22,00 | 18,87 | 19,17 | -2,83 |
| Dagelijks Onderhoud | 28,57 | 28,57 | 28,57 | 0,00 |
| Vastgoed | 26,33 | 26,00 | 26,00 | -0,33 |
| Woonpunt | 33,69 | 31,28 | 30,47 | -3,22 |
| Wijken en Buurten | 21,35 | 20,47 | 19,30 | -2,05 |
| Loopbaaninitiatief | 1,12 | 1,12 | 1,12 | 0,00 |
| Totaal FTE | 170,20 | 162,66 | 161,58 | -8,62 |
Op dit moment hebben we 183 medewerkers, inclusief stagiaires en trainees.
Vacatures
Door een aantal vertrekkende collega’s zijn er toch weer een aantal vacatures geweest in T1. De vacatures van 2023 zijn opgevuld. Ook verwachten wij in T2 nieuwe vacatures i.v.m. vertrekkende collega’s.
Onderstaande vacatures zijn in T1 aan de orde geweest (of lopen nog)
- Wijkbeheerder (nog niet ingevuld)
- Regisseur Wonen en Leefbaarheid (intern ingevuld)
- Medewerker Contractonderhoud Installaties (extern ingevuld)
- Medewerker Wooninformatie (3x extern ingevuld)
- Wooncoach Senioren (rol, nog niet ingevuld)