Hoe voorkom je ontbrekend bewijsmateriaal tijdens een ENSIA-audit?
Ontbrekend bewijsmateriaal voorkom je door het verzamelen van bewijsstukken het hele jaar door te organiseren, niet pas vlak voor de ENSIA-audit. De kern van een goede voorbereiding ligt in duidelijke verantwoordelijkheden, een gestructureerd dossier en tijdig beginnen. In dit artikel beantwoorden we de meest gestelde vragen over bewijslast bij de ENSIA-audit, zodat jouw gemeente goed voorbereid de audit ingaat.
Welke bewijsstukken verwacht een ENSIA-auditor precies?
Een ENSIA-auditor verwacht bewijsstukken die aantonen dat de beveiligingsmaatregelen uit de Baseline Informatiebeveiliging Overheid (BIO) aantoonbaar zijn ingericht en bestaan binnen de gemeente. Het gaat daarbij niet om mooie beleidsdocumenten, maar om concrete, verifieerbare documentatie die laat zien dat maatregelen ook daadwerkelijk zijn doorgevoerd.
Denk aan de volgende typen bewijsstukken:
- Vastgesteld informatiebeveiligingsbeleid met datum en handtekening van het college
- Logbestanden, toegangslijsten en autorisatieoverzichten
- Verslagen van risicoanalyses en DPIA’s
- Bewijs van uitgevoerde bewustzijnstrainingen voor medewerkers
- Technische rapporten over patchbeheer, back-ups en incidentregistraties
- Ingevulde zelfevaluatielijst met bijbehorende onderbouwing
De ENSIA-audit is een zogenaamd assertion-based onderzoek. Dat betekent dat wij als auditors zo veel mogelijk steunen op het bewijsmateriaal dat de gemeente zelf al heeft verzameld bij het invullen van de zelfevaluatie. Hoe completer en beter geordend dat dossier is, hoe soepeler het auditproces verloopt.
Waarom ontbreekt bewijsmateriaal zo vaak bij gemeenten?
Bewijsmateriaal ontbreekt bij gemeenten vooral omdat de ENSIA-voorbereiding te vaak pas op gang komt als de deadline nadert. Maatregelen worden wel uitgevoerd, maar niet gedocumenteerd. Of de documentatie bestaat wel, maar is verspreid over meerdere afdelingen en systemen zonder dat iemand het overzicht bewaart.
Een aantal veelvoorkomende oorzaken:
- Medewerkers voeren maatregelen uit zonder dit vast te leggen
- Er is geen centrale plek waar bewijsstukken worden opgeslagen
- Verantwoordelijkheden zijn niet duidelijk belegd, waardoor niemand het initiatief neemt
- Wisselingen in personeel zorgen ervoor dat kennis en documentatie verloren gaan
- ENSIA krijgt alleen aandacht vlak voor de audit, niet gedurende het hele jaar
Dit is een herkenbaar patroon bij veel gemeenten. De maatregelen zijn er vaak wel, maar het bewijs ontbreekt. En zonder bewijs kan een auditor een maatregel niet als aantoonbaar ingericht beoordelen, ook al is die in de praktijk goed geregeld.
Hoe verdeel je de verantwoordelijkheid voor bewijslast binnen een gemeente?
De verantwoordelijkheid voor bewijslast verdeel je door per maatregel of thema een duidelijke eigenaar aan te wijzen, met de ENSIA-coördinator als centrale regisseur. Zonder expliciete taakverdeling blijft bewijslast een gedeelde verantwoordelijkheid van niemand.
Een werkbare aanpak is om de zelfevaluatielijst als vertrekpunt te nemen en per onderdeel te bepalen welke afdeling of functionaris verantwoordelijk is voor het aanleveren van bewijs. Denk aan:
- ENSIA-coördinator: bewaakt het totaaloverzicht, stelt de planning op en volgt de voortgang
- CISO: is eindverantwoordelijk voor het informatiebeveiligingsbeleid en de risicoanalyses
- IT en functioneel beheer: leveren technische bewijsstukken aan, zoals logbestanden en patchrapportages
- HR: levert bewijs van trainingen en bewustwordingsactiviteiten
- Privacyfunctionaris: draagt bij aan DPIA’s en verwerkingsregisters
Leg deze verdeling schriftelijk vast en bespreek die aan het begin van het jaar. Zo weet iedereen wat er van hen verwacht wordt en hoeft de ENSIA-coördinator niet op het laatste moment achter bewijsstukken aan te jagen.
Wanneer moet je beginnen met het verzamelen van bewijsmateriaal?
Het verzamelen van bewijsmateriaal voor de ENSIA-audit begint idealiter direct na de vorige audit, dus aan het begin van het nieuwe jaar. De deadline voor de ENSIA-audit ligt op 1 mei, maar wie pas in maart of april begint, loopt al snel tegen ontbrekende stukken aan.
Een praktische aanpak is om het jaar in drie fasen te verdelen:
- Januari – februari: Stel de taakverdeling vast, bespreek de bevindingen van de vorige audit en start met het opvolgen van verbeterpunten. Zorg dat afdelingen weten welke bewijsstukken zij moeten bijhouden.
- Maart: Verzamel de eerste bewijsstukken, vul de zelfevaluatielijst in en controleer of alle onderdelen zijn gedekt. Signaleer tijdig waar nog gaten zitten.
- April: Rond het dossier af, lever het bewijsmateriaal aan bij de auditor en zorg dat er ruimte is voor eventuele aanvullingen of vragen.
Door ENSIA te integreren in de Planning-en-Control-cyclus van de gemeente, wordt het geen jaarlijkse stresstest maar een beheerst proces dat het hele jaar loopt.
Wat doe je als je tijdens de audit toch bewijsstukken mist?
Als je tijdens de ENSIA-audit ontdekt dat bewijsstukken ontbreken, is de eerste stap om te beoordelen of het bewijs alsnog snel kan worden aangeleverd. Soms is een maatregel wel degelijk ingericht, maar is het bewijs niet direct beschikbaar. In dat geval is snelle actie mogelijk.
Lukt het niet om het bewijs tijdig aan te leveren, dan kan de auditor een bevinding opnemen in het rapport. Dat betekent niet automatisch dat de audit mislukt, maar het is wel iets dat serieus genomen moet worden. Afhankelijk van de ernst van de bevinding kan Logius besluiten of een heraudit nodig is. De termijn daarvoor verschilt per gemeente en per situatie en wordt door Logius individueel beoordeeld.
Wat je in elk geval moet doen als je bewijsstukken mist:
- Communiceer dit direct en transparant met de auditor
- Ga na of het bewijs alsnog kan worden aangeleverd binnen de auditperiode
- Documenteer waarom het bewijs ontbreekt en welke stappen je neemt om dit te herstellen
- Gebruik de bevinding als input voor verbeteringen in het volgende jaar
Hoe bouw je een structureel bewijsdossier op voor elk ENSIA-jaar?
Een structureel bewijsdossier bouw je op door de zelfevaluatielijst als vaste structuur te gebruiken en per norm een map of sectie aan te maken waar bewijsstukken gedurende het jaar worden opgeslagen. Zo hoef je aan het einde van het jaar niet alles bij elkaar te zoeken, maar is het dossier al grotendeels gevuld.
Praktische tips voor een goed dossier:
- Gebruik een vaste mappenstructuur die aansluit op de normen uit de zelfevaluatie
- Sla bewijsstukken op met een duidelijke bestandsnaam en datum
- Wijs per norm een verantwoordelijke aan die het bewijs bijhoudt
- Plan tussentijdse controlemomenten in, bijvoorbeeld per kwartaal
- Verwerk bevindingen uit de vorige audit direct in het nieuwe dossier als verbeterpunten
Een goed dossier is ook waardevol buiten de audit. Het geeft de gemeente zelf inzicht in de stand van zaken rondom informatiebeveiliging en maakt het makkelijker om bij te sturen waar dat nodig is.
Hoe wij gemeenten helpen met ENSIA-bewijslast
Wij begeleiden gemeenten door het hele ENSIA-proces, van de eerste voorbereiding tot en met de afronding van het auditrapport. Onze aanpak is praktisch en gericht op wat gemeenten echt nodig hebben: duidelijkheid, korte lijnen en concrete terugkoppeling.
Wat wij bieden:
- Een vast aanspreekpunt dat goed thuis is in gemeenteland
- Duidelijke communicatie over welke bewijsstukken worden verwacht
- Snelle terugkoppeling gedurende het auditproces
- Begeleiding bij de collegeverklaring en de waarmerking
- Een transparante vaste prijs, inclusief een eventuele heraudit, die wij gratis uitvoeren
- De mogelijkheid van een meerjarenabonnement met korting
Met meer dan 2.500 uitgevoerde audits en jarenlange ervaring met gemeenten weten wij precies waar het in de praktijk mis kan gaan. Wij helpen gemeenten om hun bewijsdossier op orde te krijgen en de ENSIA-audit goed voorbereid in te gaan. Neem contact met ons op voor een vrijblijvende offerte.
Ontbrekend bewijsmateriaal voorkom je door het verzamelen van bewijsstukken het hele jaar door te organiseren, niet pas vlak voor de ENSIA-audit. De kern van een goede voorbereiding ligt in duidelijke verantwoordelijkheden, een gestructureerd dossier en tijdig beginnen. In dit artikel beantwoorden we de meest gestelde vragen over bewijslast bij de ENSIA-audit, zodat jouw gemeente goed voorbereid de audit ingaat.
Welke bewijsstukken verwacht een ENSIA-auditor precies?
Een ENSIA-auditor verwacht bewijsstukken die aantonen dat de beveiligingsmaatregelen uit de Baseline Informatiebeveiliging Overheid (BIO) aantoonbaar zijn ingericht en bestaan binnen de gemeente. Het gaat daarbij niet om mooie beleidsdocumenten, maar om concrete, verifieerbare documentatie die laat zien dat maatregelen ook daadwerkelijk zijn doorgevoerd.
Denk aan de volgende typen bewijsstukken:
- Vastgesteld informatiebeveiligingsbeleid met datum en handtekening van het college
- Logbestanden, toegangslijsten en autorisatieoverzichten
- Verslagen van risicoanalyses en DPIA’s
- Bewijs van uitgevoerde bewustzijnstrainingen voor medewerkers
- Technische rapporten over patchbeheer, back-ups en incidentregistraties
- Ingevulde zelfevaluatielijst met bijbehorende onderbouwing
De ENSIA-audit is een zogenaamd assertion-based onderzoek. Dat betekent dat wij als auditors zo veel mogelijk steunen op het bewijsmateriaal dat de gemeente zelf al heeft verzameld bij het invullen van de zelfevaluatie. Hoe completer en beter geordend dat dossier is, hoe soepeler het auditproces verloopt.
Waarom ontbreekt bewijsmateriaal zo vaak bij gemeenten?
Bewijsmateriaal ontbreekt bij gemeenten vooral omdat de ENSIA-voorbereiding te vaak pas op gang komt als de deadline nadert. Maatregelen worden wel uitgevoerd, maar niet gedocumenteerd. Of de documentatie bestaat wel, maar is verspreid over meerdere afdelingen en systemen zonder dat iemand het overzicht bewaart.
Een aantal veelvoorkomende oorzaken:
- Medewerkers voeren maatregelen uit zonder dit vast te leggen
- Er is geen centrale plek waar bewijsstukken worden opgeslagen
- Verantwoordelijkheden zijn niet duidelijk belegd, waardoor niemand het initiatief neemt
- Wisselingen in personeel zorgen ervoor dat kennis en documentatie verloren gaan
- ENSIA krijgt alleen aandacht vlak voor de audit, niet gedurende het hele jaar
Dit is een herkenbaar patroon bij veel gemeenten. De maatregelen zijn er vaak wel, maar het bewijs ontbreekt. En zonder bewijs kan een auditor een maatregel niet als aantoonbaar ingericht beoordelen, ook al is die in de praktijk goed geregeld.
Hoe verdeel je de verantwoordelijkheid voor bewijslast binnen een gemeente?
De verantwoordelijkheid voor bewijslast verdeel je door per maatregel of thema een duidelijke eigenaar aan te wijzen, met de ENSIA-coördinator als centrale regisseur. Zonder expliciete taakverdeling blijft bewijslast een gedeelde verantwoordelijkheid van niemand.
Een werkbare aanpak is om de zelfevaluatielijst als vertrekpunt te nemen en per onderdeel te bepalen welke afdeling of functionaris verantwoordelijk is voor het aanleveren van bewijs. Denk aan:
- ENSIA-coördinator: bewaakt het totaaloverzicht, stelt de planning op en volgt de voortgang
- CISO: is eindverantwoordelijk voor het informatiebeveiligingsbeleid en de risicoanalyses
- IT en functioneel beheer: leveren technische bewijsstukken aan, zoals logbestanden en patchrapportages
- HR: levert bewijs van trainingen en bewustwordingsactiviteiten
- Privacyfunctionaris: draagt bij aan DPIA’s en verwerkingsregisters
Leg deze verdeling schriftelijk vast en bespreek die aan het begin van het jaar. Zo weet iedereen wat er van hen verwacht wordt en hoeft de ENSIA-coördinator niet op het laatste moment achter bewijsstukken aan te jagen.
Wanneer moet je beginnen met het verzamelen van bewijsmateriaal?
Het verzamelen van bewijsmateriaal voor de ENSIA-audit begint idealiter direct na de vorige audit, dus aan het begin van het nieuwe jaar. De deadline voor de ENSIA-audit ligt op 1 mei, maar wie pas in maart of april begint, loopt al snel tegen ontbrekende stukken aan.
Een praktische aanpak is om het jaar in drie fasen te verdelen:
- Januari – februari: Stel de taakverdeling vast, bespreek de bevindingen van de vorige audit en start met het opvolgen van verbeterpunten. Zorg dat afdelingen weten welke bewijsstukken zij moeten bijhouden.
- Maart: Verzamel de eerste bewijsstukken, vul de zelfevaluatielijst in en controleer of alle onderdelen zijn gedekt. Signaleer tijdig waar nog gaten zitten.
- April: Rond het dossier af, lever het bewijsmateriaal aan bij de auditor en zorg dat er ruimte is voor eventuele aanvullingen of vragen.
Door ENSIA te integreren in de Planning-en-Control-cyclus van de gemeente, wordt het geen jaarlijkse stresstest maar een beheerst proces dat het hele jaar loopt.
Wat doe je als je tijdens de audit toch bewijsstukken mist?
Als je tijdens de ENSIA-audit ontdekt dat bewijsstukken ontbreken, is de eerste stap om te beoordelen of het bewijs alsnog snel kan worden aangeleverd. Soms is een maatregel wel degelijk ingericht, maar is het bewijs niet direct beschikbaar. In dat geval is snelle actie mogelijk.
Lukt het niet om het bewijs tijdig aan te leveren, dan kan de auditor een bevinding opnemen in het rapport. Dat betekent niet automatisch dat de audit mislukt, maar het is wel iets dat serieus genomen moet worden. Afhankelijk van de ernst van de bevinding kan Logius besluiten of een heraudit nodig is. De termijn daarvoor verschilt per gemeente en per situatie en wordt door Logius individueel beoordeeld.
Wat je in elk geval moet doen als je bewijsstukken mist:
- Communiceer dit direct en transparant met de auditor
- Ga na of het bewijs alsnog kan worden aangeleverd binnen de auditperiode
- Documenteer waarom het bewijs ontbreekt en welke stappen je neemt om dit te herstellen
- Gebruik de bevinding als input voor verbeteringen in het volgende jaar
Hoe bouw je een structureel bewijsdossier op voor elk ENSIA-jaar?
Een structureel bewijsdossier bouw je op door de zelfevaluatielijst als vaste structuur te gebruiken en per norm een map of sectie aan te maken waar bewijsstukken gedurende het jaar worden opgeslagen. Zo hoef je aan het einde van het jaar niet alles bij elkaar te zoeken, maar is het dossier al grotendeels gevuld.
Praktische tips voor een goed dossier:
- Gebruik een vaste mappenstructuur die aansluit op de normen uit de zelfevaluatie
- Sla bewijsstukken op met een duidelijke bestandsnaam en datum
- Wijs per norm een verantwoordelijke aan die het bewijs bijhoudt
- Plan tussentijdse controlemomenten in, bijvoorbeeld per kwartaal
- Verwerk bevindingen uit de vorige audit direct in het nieuwe dossier als verbeterpunten
Een goed dossier is ook waardevol buiten de audit. Het geeft de gemeente zelf inzicht in de stand van zaken rondom informatiebeveiliging en maakt het makkelijker om bij te sturen waar dat nodig is.
Hoe wij gemeenten helpen met ENSIA-bewijslast
Wij begeleiden gemeenten door het hele ENSIA-proces, van de eerste voorbereiding tot en met de afronding van het auditrapport. Onze aanpak is praktisch en gericht op wat gemeenten echt nodig hebben: duidelijkheid, korte lijnen en concrete terugkoppeling.
Wat wij bieden:
- Een vast aanspreekpunt dat goed thuis is in gemeenteland
- Duidelijke communicatie over welke bewijsstukken worden verwacht
- Snelle terugkoppeling gedurende het auditproces
- Begeleiding bij de collegeverklaring en de waarmerking
- Een transparante vaste prijs, inclusief een eventuele heraudit, die wij gratis uitvoeren
- De mogelijkheid van een meerjarenabonnement met korting
Met meer dan 2.500 uitgevoerde audits en jarenlange ervaring met gemeenten weten wij precies waar het in de praktijk mis kan gaan. Wij helpen gemeenten om hun bewijsdossier op orde te krijgen en de ENSIA-audit goed voorbereid in te gaan. Neem contact met ons op voor een vrijblijvende offerte.