Welke afdelingen leveren input voor het ENSIA-assessment?
Voor een ENSIA-assessment leveren meerdere gemeentelijke afdelingen input aan. Denk aan ICT, HR, facilitaire dienst, juridische zaken en de afdeling die verantwoordelijk is voor de uitvoering van basisregistraties. De ENSIA-coördinator brengt al deze bijdragen samen en zorgt dat het geheel klopt. In dit artikel lees je welke afdelingen welke rol spelen, wat een auditor verwacht en hoe je het proces goed organiseert.
Wie is verantwoordelijk voor de coördinatie van het ENSIA-proces?
De ENSIA-coördinator is de centrale verantwoordelijke voor het coördineren van het ENSIA-proces binnen een gemeente. Deze persoon bewaakt de voortgang, verdeelt taken over afdelingen en zorgt dat alle bewijsstukken tijdig en volledig worden aangeleverd. De CISO ondersteunt hierbij vanuit een inhoudelijk perspectief op informatiebeveiliging.
In de praktijk werken de ENSIA-coördinator en de CISO nauw samen. De coördinator heeft een procesmatige rol: hij of zij plant, coördineert en bewaakt de deadlines. De CISO beoordeelt of de aangeleverde informatie inhoudelijk klopt en of de beveiligingsmaatregelen aantoonbaar zijn ingericht. Samen vormen zij het hart van het ENSIA-assessment binnen de gemeente.
Naast deze twee rollen zijn ook de privacyfunctionaris, informatiemanager en medewerkers van functioneel beheer vaak betrokken. Zij leveren specifieke informatie aan over hun eigen domein. De eindverantwoordelijkheid voor de ENSIA-verantwoording ligt bij het college van B&W, dat de collegeverklaring ondertekent.
Welke afdelingen leveren de meeste bewijsstukken aan?
De afdelingen die de meeste bewijsstukken aanleveren voor de ENSIA-audit zijn ICT, HR, facilitaire dienst en de afdelingen die werken met basisregistraties zoals de BRP of BAG. Elke afdeling levert bewijs voor de maatregelen die binnen haar eigen domein zijn ingericht.
Hieronder een overzicht van de meest betrokken afdelingen en wat zij doorgaans aanleveren:
- ICT: technische maatregelen zoals toegangsbeheer, patchbeleid, logging en back-upprocedures
- HR: bewijs van screeningsprocedures, geheimhoudingsverklaringen en bewustzijnstrainingen voor medewerkers
- Facilitaire dienst: fysieke beveiligingsmaatregelen zoals toegangscontrole tot serverruimtes en clean desk-beleid
- Juridische zaken of privacy: verwerkersovereenkomsten, privacybeleid en documentatie rondom gegevensbescherming
- Functioneel beheer: informatie over specifieke applicaties en de inrichting van gebruikersrechten daarbinnen
- Afdelingen met basisregistraties: bewijs van autorisatiebeheer en werkprocedures rondom BRP, BAG, BGT en vergelijkbare systemen
Omdat de informatie zo verspreid is over de organisatie, is een goede interne afstemming essentieel. Zonder duidelijke taakverdeling ontstaan er al snel hiaten in de bewijslast.
Wat verwacht een auditor precies van de aangeleverde bewijsstukken?
Een auditor beoordeelt tijdens de ENSIA-audit of maatregelen aantoonbaar zijn ingericht en daadwerkelijk functioneren. Dat betekent dat bewijs niet alleen moet laten zien dat er beleid bestaat, maar ook dat dit beleid in de praktijk wordt nageleefd en gedurende de relevante periode heeft gewerkt.
Concreet kijkt een auditor naar drie aspecten:
- Opzet: Is de maatregel beschreven in beleid, procedures of werkinstructies? Is er een logische en werkbare structuur aanwezig?
- Bestaan: Is de maatregel daadwerkelijk ingevoerd? Zijn er aanwijzingen dat de maatregel in gebruik is, zoals configuraties, toegangslijsten of ondertekende verklaringen?
- Werking: Heeft de maatregel gedurende de relevante periode consistent gefunctioneerd? Dit wordt aangetoond met logbestanden, rapportages, controleverslagen of andere registraties over een langere periode.
Een veelgemaakte fout is dat gemeenten alleen beleidsdocumenten aanleveren. Dat is voor de opzet voldoende, maar voor de werking heeft een auditor ook concrete uitvoeringsbewijzen nodig. Denk aan screenshots van toegangsrapporten, notulen van beveiligingsoverleggen of registraties van uitgevoerde controles.
Hoe voorkom je dat afdelingen te laat of onvolledig aanleveren?
Je voorkomt te late of onvolledige aanlevering door vroeg te beginnen, heldere afspraken te maken en afdelingen actief te begeleiden. Een centrale planning met concrete deadlines per afdeling, gecombineerd met periodieke check-ins, voorkomt dat het verzamelen van bewijs pas vlak voor de audit begint.
Praktische maatregelen die helpen:
- Stel per afdeling een contactpersoon aan die verantwoordelijk is voor het aanleveren van bewijsstukken
- Maak gebruik van een gedeelde omgeving of checklist zodat iedereen weet wat er nog ontbreekt
- Plan tussentijdse momenten in om de voortgang te bespreken, niet alleen aan het einde
- Communiceer duidelijk wat een auditor verwacht, zodat afdelingen niet onnodig werk doen of juist het verkeerde aanleveren
- Zorg dat de ENSIA-coördinator voldoende mandaat heeft om afdelingen aan te spreken op hun bijdrage
Een veelgehoord probleem is dat medewerkers niet weten wat er precies van hen wordt verwacht. Door vooraf een duidelijke uitleg te geven over de ENSIA-verantwoordelijkheden per afdeling, verklein je de kans op misverstanden en vertragingen aanzienlijk.
Wat gebeurt er als bewijsstukken ontbreken tijdens de audit?
Als bewijsstukken ontbreken tijdens de ENSIA-audit, legt de auditor een bevinding vast. Afhankelijk van de ernst van de bevinding kan dit leiden tot een onvoldoende beoordeling op een specifiek onderdeel. In dat geval kan een heraudit worden opgelegd om te controleren of de gemeente de tekortkoming heeft hersteld.
Het is belangrijk te weten dat een heraudit niet automatisch volgt op elk ontbrekend bewijsstuk. De auditor beoordeelt de situatie in zijn geheel. Kleine hiaten die snel kunnen worden aangevuld, worden soms nog meegenomen in de conceptfase van de rapportage. Grotere tekortkomingen, waarbij een maatregel aantoonbaar niet is ingericht of niet heeft gefunctioneerd, wegen zwaarder.
Een heraudit is niet jaarlijks en heeft geen vaste duur. De termijn verschilt per gemeente en per situatie. Het is dan ook verstandig om ontbrekende bewijsstukken zo vroeg mogelijk te signaleren, zodat er nog ruimte is om ze aan te vullen voordat de audit wordt afgerond.
Wanneer moet een gemeente beginnen met het verzamelen van input?
Een gemeente doet er verstandig aan om ruim voor de deadline van 1 mei te beginnen met het verzamelen van input voor de ENSIA-audit. In de praktijk betekent dit dat de voorbereiding idealiter al in het najaar van het voorgaande jaar start, zodat er voldoende tijd is om bewijsstukken te verzamelen, te beoordelen en eventuele hiaten te dichten.
Wachten tot het eerste kwartaal van het jaar is voor veel gemeenten te laat. Zeker als meerdere afdelingen betrokken zijn en bewijs over een langere periode moet worden aangetoond, kost het verzamelen van de juiste documentatie meer tijd dan verwacht. Een goede vuistregel is om de ENSIA-voorbereiding te integreren in de reguliere Planning & Control-cyclus van de gemeente, zodat informatiebeveiliging het hele jaar door aandacht krijgt en niet alleen vlak voor de audit.
Hoe BKBO B.V. helpt bij de ENSIA-voorbereiding
Wij begeleiden gemeenten gedurende het gehele ENSIA-auditproces en maken vooraf duidelijk welke informatie en bewijsstukken nodig zijn. Zo weet elke afdeling wat er van haar wordt verwacht en voorkom je verrassingen tijdens de audit. Onze aanpak bestaat uit een aantal vaste stappen:
- Wij sturen vooraf documentatieverzoeken en een concept-auditplan, zodat de gemeente weet wat er wordt verwacht
- Wij stemmen het auditplan af met de gemeente en maken duidelijke afspraken over de uitvoering
- Wij beoordelen de aangeleverde bewijsstukken en geven gedurende het proces duidelijke terugkoppeling
- Wij leggen bevindingen vast in een conceptrapportage en geven concrete aanbevelingen om tekortkomingen op te lossen
- Wij leveren de definitieve rapportage aan, gereed voor aanlevering bij de toezichthouder
Wij werken met een transparante vaste prijs, zonder verborgen kosten. Een heraudit voeren wij gratis uit. Met meer dan 2.500 uitgevoerde audits en jarenlange ervaring in gemeenteland weten wij precies wat er speelt. Wil je weten wat wij voor jouw gemeente kunnen betekenen? Neem dan contact op voor een vrijblijvende offerte.
Voor een ENSIA-assessment leveren meerdere gemeentelijke afdelingen input aan. Denk aan ICT, HR, facilitaire dienst, juridische zaken en de afdeling die verantwoordelijk is voor de uitvoering van basisregistraties. De ENSIA-coördinator brengt al deze bijdragen samen en zorgt dat het geheel klopt. In dit artikel lees je welke afdelingen welke rol spelen, wat een auditor verwacht en hoe je het proces goed organiseert.
Wie is verantwoordelijk voor de coördinatie van het ENSIA-proces?
De ENSIA-coördinator is de centrale verantwoordelijke voor het coördineren van het ENSIA-proces binnen een gemeente. Deze persoon bewaakt de voortgang, verdeelt taken over afdelingen en zorgt dat alle bewijsstukken tijdig en volledig worden aangeleverd. De CISO ondersteunt hierbij vanuit een inhoudelijk perspectief op informatiebeveiliging.
In de praktijk werken de ENSIA-coördinator en de CISO nauw samen. De coördinator heeft een procesmatige rol: hij of zij plant, coördineert en bewaakt de deadlines. De CISO beoordeelt of de aangeleverde informatie inhoudelijk klopt en of de beveiligingsmaatregelen aantoonbaar zijn ingericht. Samen vormen zij het hart van het ENSIA-assessment binnen de gemeente.
Naast deze twee rollen zijn ook de privacyfunctionaris, informatiemanager en medewerkers van functioneel beheer vaak betrokken. Zij leveren specifieke informatie aan over hun eigen domein. De eindverantwoordelijkheid voor de ENSIA-verantwoording ligt bij het college van B&W, dat de collegeverklaring ondertekent.
Welke afdelingen leveren de meeste bewijsstukken aan?
De afdelingen die de meeste bewijsstukken aanleveren voor de ENSIA-audit zijn ICT, HR, facilitaire dienst en de afdelingen die werken met basisregistraties zoals de BRP of BAG. Elke afdeling levert bewijs voor de maatregelen die binnen haar eigen domein zijn ingericht.
Hieronder een overzicht van de meest betrokken afdelingen en wat zij doorgaans aanleveren:
- ICT: technische maatregelen zoals toegangsbeheer, patchbeleid, logging en back-upprocedures
- HR: bewijs van screeningsprocedures, geheimhoudingsverklaringen en bewustzijnstrainingen voor medewerkers
- Facilitaire dienst: fysieke beveiligingsmaatregelen zoals toegangscontrole tot serverruimtes en clean desk-beleid
- Juridische zaken of privacy: verwerkersovereenkomsten, privacybeleid en documentatie rondom gegevensbescherming
- Functioneel beheer: informatie over specifieke applicaties en de inrichting van gebruikersrechten daarbinnen
- Afdelingen met basisregistraties: bewijs van autorisatiebeheer en werkprocedures rondom BRP, BAG, BGT en vergelijkbare systemen
Omdat de informatie zo verspreid is over de organisatie, is een goede interne afstemming essentieel. Zonder duidelijke taakverdeling ontstaan er al snel hiaten in de bewijslast.
Wat verwacht een auditor precies van de aangeleverde bewijsstukken?
Een auditor beoordeelt tijdens de ENSIA-audit of maatregelen aantoonbaar zijn ingericht en daadwerkelijk functioneren. Dat betekent dat bewijs niet alleen moet laten zien dat er beleid bestaat, maar ook dat dit beleid in de praktijk wordt nageleefd en gedurende de relevante periode heeft gewerkt.
Concreet kijkt een auditor naar drie aspecten:
- Opzet: Is de maatregel beschreven in beleid, procedures of werkinstructies? Is er een logische en werkbare structuur aanwezig?
- Bestaan: Is de maatregel daadwerkelijk ingevoerd? Zijn er aanwijzingen dat de maatregel in gebruik is, zoals configuraties, toegangslijsten of ondertekende verklaringen?
- Werking: Heeft de maatregel gedurende de relevante periode consistent gefunctioneerd? Dit wordt aangetoond met logbestanden, rapportages, controleverslagen of andere registraties over een langere periode.
Een veelgemaakte fout is dat gemeenten alleen beleidsdocumenten aanleveren. Dat is voor de opzet voldoende, maar voor de werking heeft een auditor ook concrete uitvoeringsbewijzen nodig. Denk aan screenshots van toegangsrapporten, notulen van beveiligingsoverleggen of registraties van uitgevoerde controles.
Hoe voorkom je dat afdelingen te laat of onvolledig aanleveren?
Je voorkomt te late of onvolledige aanlevering door vroeg te beginnen, heldere afspraken te maken en afdelingen actief te begeleiden. Een centrale planning met concrete deadlines per afdeling, gecombineerd met periodieke check-ins, voorkomt dat het verzamelen van bewijs pas vlak voor de audit begint.
Praktische maatregelen die helpen:
- Stel per afdeling een contactpersoon aan die verantwoordelijk is voor het aanleveren van bewijsstukken
- Maak gebruik van een gedeelde omgeving of checklist zodat iedereen weet wat er nog ontbreekt
- Plan tussentijdse momenten in om de voortgang te bespreken, niet alleen aan het einde
- Communiceer duidelijk wat een auditor verwacht, zodat afdelingen niet onnodig werk doen of juist het verkeerde aanleveren
- Zorg dat de ENSIA-coördinator voldoende mandaat heeft om afdelingen aan te spreken op hun bijdrage
Een veelgehoord probleem is dat medewerkers niet weten wat er precies van hen wordt verwacht. Door vooraf een duidelijke uitleg te geven over de ENSIA-verantwoordelijkheden per afdeling, verklein je de kans op misverstanden en vertragingen aanzienlijk.
Wat gebeurt er als bewijsstukken ontbreken tijdens de audit?
Als bewijsstukken ontbreken tijdens de ENSIA-audit, legt de auditor een bevinding vast. Afhankelijk van de ernst van de bevinding kan dit leiden tot een onvoldoende beoordeling op een specifiek onderdeel. In dat geval kan een heraudit worden opgelegd om te controleren of de gemeente de tekortkoming heeft hersteld.
Het is belangrijk te weten dat een heraudit niet automatisch volgt op elk ontbrekend bewijsstuk. De auditor beoordeelt de situatie in zijn geheel. Kleine hiaten die snel kunnen worden aangevuld, worden soms nog meegenomen in de conceptfase van de rapportage. Grotere tekortkomingen, waarbij een maatregel aantoonbaar niet is ingericht of niet heeft gefunctioneerd, wegen zwaarder.
Een heraudit is niet jaarlijks en heeft geen vaste duur. De termijn verschilt per gemeente en per situatie. Het is dan ook verstandig om ontbrekende bewijsstukken zo vroeg mogelijk te signaleren, zodat er nog ruimte is om ze aan te vullen voordat de audit wordt afgerond.
Wanneer moet een gemeente beginnen met het verzamelen van input?
Een gemeente doet er verstandig aan om ruim voor de deadline van 1 mei te beginnen met het verzamelen van input voor de ENSIA-audit. In de praktijk betekent dit dat de voorbereiding idealiter al in het najaar van het voorgaande jaar start, zodat er voldoende tijd is om bewijsstukken te verzamelen, te beoordelen en eventuele hiaten te dichten.
Wachten tot het eerste kwartaal van het jaar is voor veel gemeenten te laat. Zeker als meerdere afdelingen betrokken zijn en bewijs over een langere periode moet worden aangetoond, kost het verzamelen van de juiste documentatie meer tijd dan verwacht. Een goede vuistregel is om de ENSIA-voorbereiding te integreren in de reguliere Planning & Control-cyclus van de gemeente, zodat informatiebeveiliging het hele jaar door aandacht krijgt en niet alleen vlak voor de audit.
Hoe BKBO B.V. helpt bij de ENSIA-voorbereiding
Wij begeleiden gemeenten gedurende het gehele ENSIA-auditproces en maken vooraf duidelijk welke informatie en bewijsstukken nodig zijn. Zo weet elke afdeling wat er van haar wordt verwacht en voorkom je verrassingen tijdens de audit. Onze aanpak bestaat uit een aantal vaste stappen:
- Wij sturen vooraf documentatieverzoeken en een concept-auditplan, zodat de gemeente weet wat er wordt verwacht
- Wij stemmen het auditplan af met de gemeente en maken duidelijke afspraken over de uitvoering
- Wij beoordelen de aangeleverde bewijsstukken en geven gedurende het proces duidelijke terugkoppeling
- Wij leggen bevindingen vast in een conceptrapportage en geven concrete aanbevelingen om tekortkomingen op te lossen
- Wij leveren de definitieve rapportage aan, gereed voor aanlevering bij de toezichthouder
Wij werken met een transparante vaste prijs, zonder verborgen kosten. Een heraudit voeren wij gratis uit. Met meer dan 2.500 uitgevoerde audits en jarenlange ervaring in gemeenteland weten wij precies wat er speelt. Wil je weten wat wij voor jouw gemeente kunnen betekenen? Neem dan contact op voor een vrijblijvende offerte.