Hoe maak je een planning voor de ENSIA-audit van je gemeente?
Een goede ENSIA-auditplanning begint idealiter aan het begin van het kalenderjaar, zodat je als gemeente ruim vóór de deadline van 1 mei alles op orde hebt. De voorbereiding vraagt om samenwerking tussen meerdere afdelingen, duidelijke verantwoordelijkheden en een strak tijdschema. In dit artikel beantwoorden we de meest gestelde vragen over het organiseren van een effectieve ENSIA-auditplanning.
Wanneer moet een gemeente beginnen met de ENSIA-voorbereiding?
Een gemeente doet er verstandig aan om uiterlijk in januari te starten met de ENSIA-voorbereiding. De deadline voor het indienen van de verantwoordingsdocumentatie ligt op 1 mei, maar de bewijslast verzamelen, interne afstemming organiseren en eventuele tekortkomingen herstellen kost meer tijd dan de meeste gemeenten vooraf inschatten.
In de praktijk zien we dat gemeenten die pas in maart beginnen, onder druk komen te staan. Bewijsstukken blijken dan niet beschikbaar, verantwoordelijken zijn moeilijk te bereiken of er is simpelweg te weinig tijd om bevindingen nog te corrigeren. Door al in januari te starten, houd je ruimte over voor onverwachte situaties en kun je het proces rustig en gestructureerd doorlopen.
Wie is verantwoordelijk voor de ENSIA-planning binnen een gemeente?
De ENSIA-coördinator is de centrale figuur in de ENSIA-planning van een gemeente. Deze persoon bewaakt de voortgang, coördineert de aanlevering van bewijsstukken en is het aanspreekpunt voor de auditor. Maar de verantwoordelijkheid is breder dan één functie.
Binnen een gemeente zijn doorgaans meerdere rollen betrokken bij het ENSIA-proces:
- ENSIA-coördinator – bewaakt de planning en coördineert het gehele proces
- CISO of informatiemanager – verantwoordelijk voor het informatiebeveiligingsbeleid en de BIO-naleving
- Privacyfunctionaris (FG) – betrokken bij de privacygerelateerde onderdelen van de verantwoording
- IT-afdeling en functioneel beheer – leveren technische bewijsstukken aan
- Afdelingshoofden – verantwoordelijk voor bewijslast vanuit hun eigen domein
Duidelijke taakverdeling is essentieel. Zorg dat iedereen weet wat er van hem of haar verwacht wordt en wanneer de aanlevering moet plaatsvinden.
Welke stappen zitten er in een goede ENSIA-planning?
Een goede ENSIA-planning bestaat uit een aantal vaste stappen die elkaar logisch opvolgen. Door deze stappen te volgen, voorkom je dat je halverwege het proces voor verrassingen komt te staan.
- Inventariseer de scope – Bepaal welke systemen, processen en aansluitingen onder de ENSIA-verantwoording vallen, inclusief eventuele SaaS-oplossingen waarvoor een TPM van de leverancier nodig is.
- Wijs verantwoordelijken aan – Leg per onderdeel vast wie de bewijsstukken aanlevert en wie eindverantwoordelijk is.
- Stel een interne deadline vast – Plan de interne oplevering minimaal drie tot vier weken vóór de auditdatum, zodat er ruimte is voor correcties.
- Verzamel bewijsstukken – Ga systematisch door de normen heen en verzamel per norm het benodigde bewijs.
- Voer een interne check uit – Laat de ENSIA-coördinator of CISO de bewijslast beoordelen voordat de auditor aan de slag gaat.
- Plan de audit in – Stem de auditdatum af met de auditor en zorg dat de juiste mensen beschikbaar zijn.
- Verwerk bevindingen – Gebruik de uitkomsten van de audit om verbeteringen door te voeren en de volgende cyclus beter voor te bereiden.
Wat verwacht een ENSIA-auditor precies van de gemeente?
Een ENSIA-auditor verwacht van een gemeente dat zij aantoonbaar voldoet aan de normen uit de Baseline Informatiebeveiliging Overheid (BIO) en de specifieke eisen rondom DigiD-aansluitingen. Dit betekent dat de gemeente niet alleen beleid heeft vastgesteld, maar ook kan laten zien dat dit beleid in de praktijk wordt nageleefd.
Concreet gaat het om bewijsstukken zoals beleidsdocumenten, risicoanalyses, logbestanden, toegangsbeheerprocedures en technische configuraties. De auditor toetst zowel de opzet als het bestaan en de werking van maatregelen. Zorg er daarom voor dat bewijsstukken actueel zijn en aansluiten op de auditperiode.
Wanneer een gemeente gebruikmaakt van een SaaS-oplossing, is een TPM (Third Party Mededeling) van de leverancier nodig. Op basis van deze TPM hoeft de auditor bij de gemeente zelf alleen een beperkte controle uit te voeren op de relevante normen die niet al door de leverancier zijn afgedekt. Dit vermindert de totale auditinspanning aanzienlijk.
Hoe voorkom je onvolledige bewijslast bij de ENSIA-audit?
Onvolledige bewijslast is een van de meest voorkomende problemen bij de ENSIA-voorbereiding. Je voorkomt dit door vroeg te beginnen, per norm concreet vast te leggen welk bewijs nodig is en wie dat aanlevert, en door een interne reviewronde in te plannen vóór de audit.
Maak gebruik van een overzichtelijk registratiesysteem, zoals een spreadsheet of een gedeeld platform, waarin per norm de status van de bewijslast wordt bijgehouden. Zo zie je in één oogopslag waar nog actie nodig is. Betrek ook de afdelingen die bewijsstukken moeten aanleveren tijdig, want zij hebben vaak andere prioriteiten en hebben aanlooptijd nodig.
Wat gebeurt er als de ENSIA-audit een heraudit vereist?
Als een gemeente niet voldoet aan de gestelde normen, kan Logius een heraudit opleggen. Logius beoordeelt de rapportages individueel en bepaalt op basis van de ernst van de bevindingen welke hersteltermijn van toepassing is. Deze termijn kan variëren en is niet voor elke situatie gelijk.
Een heraudit is niet automatisch een reden tot grote zorg. Het is een kans om de geconstateerde tekortkomingen te herstellen en aan te tonen dat de gemeente de informatiebeveiliging serieus neemt. Een heraudit betekent ook niet automatisch verlies van een certificering of aansluiting.
Hoe houd je de ENSIA-voortgang het hele jaar bij?
De ENSIA-voortgang bijhouden is geen eenmalige activiteit, maar een doorlopend proces. Door informatiebeveiliging te integreren in de reguliere Planning-en-Control-cyclus van de gemeente, wordt ENSIA een vast onderdeel van de bedrijfsvoering in plaats van een jaarlijkse stresstest.
Praktische manieren om de voortgang bij te houden zijn onder andere kwartaaloverleggen met de betrokken afdelingen, een actueel normenkader met de status per maatregel en periodieke interne audits of zelfevaluaties. Zo kom je aan het einde van het jaar niet voor verrassingen te staan en is de bewijslast al grotendeels op orde.
Hoe BKBO B.V. helpt bij de ENSIA-auditplanning
BKBO B.V. ondersteunt gemeenten bij het volledige ENSIA-proces, van voorbereiding tot en met de definitieve rapportage. Met meer dan 2.500 uitgevoerde audits beschikken wij over diepgaande kennis van de gemeentelijke praktijk en weten we precies waar de knelpunten zitten.
Wat wij bieden:
- Een gestructureerde aanpak die aansluit op de gemeentelijke Planning-en-Control-cyclus
- Gecertificeerde register-IT-auditors met specifieke kennis van de BIO en DigiD-normen
- Vaste prijzen inclusief eventuele heraudits, zodat je niet voor onverwachte kosten komt te staan
- Concrete, implementeerbare aanbevelingen die de gemeente direct verder helpen
- Een onafhankelijke positie zonder belangenconflicten
Wil je weten wat wij voor jouw gemeente kunnen betekenen? Neem dan contact op voor een vrijblijvende offerte.
Een goede ENSIA-auditplanning begint idealiter aan het begin van het kalenderjaar, zodat je als gemeente ruim vóór de deadline van 1 mei alles op orde hebt. De voorbereiding vraagt om samenwerking tussen meerdere afdelingen, duidelijke verantwoordelijkheden en een strak tijdschema. In dit artikel beantwoorden we de meest gestelde vragen over het organiseren van een effectieve ENSIA-auditplanning.
Wanneer moet een gemeente beginnen met de ENSIA-voorbereiding?
Een gemeente doet er verstandig aan om uiterlijk in januari te starten met de ENSIA-voorbereiding. De deadline voor het indienen van de verantwoordingsdocumentatie ligt op 1 mei, maar de bewijslast verzamelen, interne afstemming organiseren en eventuele tekortkomingen herstellen kost meer tijd dan de meeste gemeenten vooraf inschatten.
In de praktijk zien we dat gemeenten die pas in maart beginnen, onder druk komen te staan. Bewijsstukken blijken dan niet beschikbaar, verantwoordelijken zijn moeilijk te bereiken of er is simpelweg te weinig tijd om bevindingen nog te corrigeren. Door al in januari te starten, houd je ruimte over voor onverwachte situaties en kun je het proces rustig en gestructureerd doorlopen.
Wie is verantwoordelijk voor de ENSIA-planning binnen een gemeente?
De ENSIA-coördinator is de centrale figuur in de ENSIA-planning van een gemeente. Deze persoon bewaakt de voortgang, coördineert de aanlevering van bewijsstukken en is het aanspreekpunt voor de auditor. Maar de verantwoordelijkheid is breder dan één functie.
Binnen een gemeente zijn doorgaans meerdere rollen betrokken bij het ENSIA-proces:
- ENSIA-coördinator – bewaakt de planning en coördineert het gehele proces
- CISO of informatiemanager – verantwoordelijk voor het informatiebeveiligingsbeleid en de BIO-naleving
- Privacyfunctionaris (FG) – betrokken bij de privacygerelateerde onderdelen van de verantwoording
- IT-afdeling en functioneel beheer – leveren technische bewijsstukken aan
- Afdelingshoofden – verantwoordelijk voor bewijslast vanuit hun eigen domein
Duidelijke taakverdeling is essentieel. Zorg dat iedereen weet wat er van hem of haar verwacht wordt en wanneer de aanlevering moet plaatsvinden.
Welke stappen zitten er in een goede ENSIA-planning?
Een goede ENSIA-planning bestaat uit een aantal vaste stappen die elkaar logisch opvolgen. Door deze stappen te volgen, voorkom je dat je halverwege het proces voor verrassingen komt te staan.
- Inventariseer de scope – Bepaal welke systemen, processen en aansluitingen onder de ENSIA-verantwoording vallen, inclusief eventuele SaaS-oplossingen waarvoor een TPM van de leverancier nodig is.
- Wijs verantwoordelijken aan – Leg per onderdeel vast wie de bewijsstukken aanlevert en wie eindverantwoordelijk is.
- Stel een interne deadline vast – Plan de interne oplevering minimaal drie tot vier weken vóór de auditdatum, zodat er ruimte is voor correcties.
- Verzamel bewijsstukken – Ga systematisch door de normen heen en verzamel per norm het benodigde bewijs.
- Voer een interne check uit – Laat de ENSIA-coördinator of CISO de bewijslast beoordelen voordat de auditor aan de slag gaat.
- Plan de audit in – Stem de auditdatum af met de auditor en zorg dat de juiste mensen beschikbaar zijn.
- Verwerk bevindingen – Gebruik de uitkomsten van de audit om verbeteringen door te voeren en de volgende cyclus beter voor te bereiden.
Wat verwacht een ENSIA-auditor precies van de gemeente?
Een ENSIA-auditor verwacht van een gemeente dat zij aantoonbaar voldoet aan de normen uit de Baseline Informatiebeveiliging Overheid (BIO) en de specifieke eisen rondom DigiD-aansluitingen. Dit betekent dat de gemeente niet alleen beleid heeft vastgesteld, maar ook kan laten zien dat dit beleid in de praktijk wordt nageleefd.
Concreet gaat het om bewijsstukken zoals beleidsdocumenten, risicoanalyses, logbestanden, toegangsbeheerprocedures en technische configuraties. De auditor toetst zowel de opzet als het bestaan en de werking van maatregelen. Zorg er daarom voor dat bewijsstukken actueel zijn en aansluiten op de auditperiode.
Wanneer een gemeente gebruikmaakt van een SaaS-oplossing, is een TPM (Third Party Mededeling) van de leverancier nodig. Op basis van deze TPM hoeft de auditor bij de gemeente zelf alleen een beperkte controle uit te voeren op de relevante normen die niet al door de leverancier zijn afgedekt. Dit vermindert de totale auditinspanning aanzienlijk.
Hoe voorkom je onvolledige bewijslast bij de ENSIA-audit?
Onvolledige bewijslast is een van de meest voorkomende problemen bij de ENSIA-voorbereiding. Je voorkomt dit door vroeg te beginnen, per norm concreet vast te leggen welk bewijs nodig is en wie dat aanlevert, en door een interne reviewronde in te plannen vóór de audit.
Maak gebruik van een overzichtelijk registratiesysteem, zoals een spreadsheet of een gedeeld platform, waarin per norm de status van de bewijslast wordt bijgehouden. Zo zie je in één oogopslag waar nog actie nodig is. Betrek ook de afdelingen die bewijsstukken moeten aanleveren tijdig, want zij hebben vaak andere prioriteiten en hebben aanlooptijd nodig.
Wat gebeurt er als de ENSIA-audit een heraudit vereist?
Als een gemeente niet voldoet aan de gestelde normen, kan Logius een heraudit opleggen. Logius beoordeelt de rapportages individueel en bepaalt op basis van de ernst van de bevindingen welke hersteltermijn van toepassing is. Deze termijn kan variëren en is niet voor elke situatie gelijk.
Een heraudit is niet automatisch een reden tot grote zorg. Het is een kans om de geconstateerde tekortkomingen te herstellen en aan te tonen dat de gemeente de informatiebeveiliging serieus neemt. Een heraudit betekent ook niet automatisch verlies van een certificering of aansluiting.
Hoe houd je de ENSIA-voortgang het hele jaar bij?
De ENSIA-voortgang bijhouden is geen eenmalige activiteit, maar een doorlopend proces. Door informatiebeveiliging te integreren in de reguliere Planning-en-Control-cyclus van de gemeente, wordt ENSIA een vast onderdeel van de bedrijfsvoering in plaats van een jaarlijkse stresstest.
Praktische manieren om de voortgang bij te houden zijn onder andere kwartaaloverleggen met de betrokken afdelingen, een actueel normenkader met de status per maatregel en periodieke interne audits of zelfevaluaties. Zo kom je aan het einde van het jaar niet voor verrassingen te staan en is de bewijslast al grotendeels op orde.
Hoe BKBO B.V. helpt bij de ENSIA-auditplanning
BKBO B.V. ondersteunt gemeenten bij het volledige ENSIA-proces, van voorbereiding tot en met de definitieve rapportage. Met meer dan 2.500 uitgevoerde audits beschikken wij over diepgaande kennis van de gemeentelijke praktijk en weten we precies waar de knelpunten zitten.
Wat wij bieden:
- Een gestructureerde aanpak die aansluit op de gemeentelijke Planning-en-Control-cyclus
- Gecertificeerde register-IT-auditors met specifieke kennis van de BIO en DigiD-normen
- Vaste prijzen inclusief eventuele heraudits, zodat je niet voor onverwachte kosten komt te staan
- Concrete, implementeerbare aanbevelingen die de gemeente direct verder helpen
- Een onafhankelijke positie zonder belangenconflicten
Wil je weten wat wij voor jouw gemeente kunnen betekenen? Neem dan contact op voor een vrijblijvende offerte.