Checklist voor gemeenten: wat moet je regelen vóór de ENSIA-audit?

Checklist voor gemeenten: wat moet je regelen vóór de ENSIA-audit?
Checklist voor gemeenten: wat moet je regelen vóór de ENSIA-audit?

Een goede voorbereiding op de ENSIA-audit begint idealiter drie tot zes maanden vóór de deadline van 1 mei. In die periode verzamel je bewijsstukken, stem je af met interne afdelingen en zorg je dat verantwoordelijkheden helder zijn belegd. Hoe eerder je begint, hoe minder stress en hoe groter de kans op een positief resultaat. In dit artikel vind je een praktische ENSIA-auditchecklist met antwoorden op de meest gestelde vragen van gemeenten.

Wanneer moet een gemeente beginnen met de voorbereiding van de ENSIA-audit?

Gemeenten doen er verstandig aan om uiterlijk in november of december te starten met de voorbereiding van de ENSIA-audit, zodat er voldoende tijd is vóór de deadline van 1 mei. Een vliegende start geeft ruimte om bewijsstukken te verzamelen, interne afstemming te organiseren en eventuele tekortkomingen nog te herstellen voordat de auditor aanschuift.

In de praktijk zien we dat gemeenten die pas in februari of maart beginnen, onder tijdsdruk komen te staan. Zeker als er meerdere afdelingen bij betrokken zijn, kost het ophalen van de juiste documentatie meer tijd dan verwacht. Een vroege start geeft ook ruimte om vragen aan de auditor te stellen en onduidelijkheden weg te nemen voordat het formele auditproces begint.

Een handige vuistregel: plan in september of oktober een intern startmoment, wijs een ENSIA-coördinator aan als dat nog niet is gedaan en stel een tijdlijn op met concrete mijlpalen per onderdeel.

Wie is verantwoordelijk voor welk onderdeel van de ENSIA-audit?

Bij een ENSIA-audit zijn meerdere rollen binnen de gemeente betrokken, elk met een eigen verantwoordelijkheid. De ENSIA-coördinator bewaakt het totaalproces, maar de inhoudelijke verantwoordelijkheid ligt bij de afdelingen die de betreffende systemen en processen beheren.

Een overzicht van de meest voorkomende rollen en hun bijdrage:

  • ENSIA-coördinator: regisseert het proces, bewaakt de planning en is het centrale aanspreekpunt voor de auditor
  • CISO of informatiemanager: is verantwoordelijk voor de informatiebeveiliging conform de Baseline Informatiebeveiliging Overheid (BIO) en levert de beleidsmatige onderbouwing
  • IT-afdeling en functioneel beheer: leveren technische bewijsstukken, zoals configuratiedocumentatie, toegangsbeheerrapportages en patchbeleid
  • Functionaris voor de Gegevensbescherming (FG): ondersteunt bij de privacygerelateerde onderdelen van de verantwoording
  • Afdelingshoofden en proceseigenaren: zijn verantwoordelijk voor de bewijslast binnen hun eigen domein

Duidelijke taakverdeling voorkomt dat bewijsstukken te laat worden aangeleverd of dat onderdelen tussen wal en schip vallen. Leg de verantwoordelijkheden bij voorkeur vast in een intern document of projectplan.

Welke bewijsstukken verwacht de auditor bij een ENSIA-audit?

De auditor verwacht bij een ENSIA-audit concrete documentatie die aantoont dat de gemeente de vereiste beveiligingsmaatregelen heeft ingericht en geborgd. Het gaat daarbij niet alleen om beleidsdocumenten, maar ook om bewijs dat de maatregelen in de praktijk worden toegepast.

Veelgevraagde bewijsstukken zijn onder andere:

  • Informatiebeveiligingsbeleid en bijbehorende procedures
  • Risicoanalyses en behandelplannen
  • Toegangsbeheerrapportages en autorisatiematrices
  • Patchmanagementrapportages en kwetsbaarhedenscans
  • Verwerkersovereenkomsten met leveranciers
  • Logbestanden en monitoringrapportages
  • Bewijs van bewustzijnstrainingen voor medewerkers
  • Incidentregistraties en evaluaties

Maakt de gemeente gebruik van een SaaS-oplossing voor systemen die onder de ENSIA-scope vallen? Dan is een TPM (Third Party Mededeling) van de leverancier nodig. Dit is een apart onderzoek waarbij een IT-auditor de beveiliging bij de leverancier heeft getoetst. Op basis van die TPM hoeft de auditor bij de gemeente alleen nog een beperkte controle uit te voeren op de normen die niet al door de leverancier zijn afgedekt. Dit vermindert de totale auditinspanning aanzienlijk, en andere IT-auditors kunnen op dit rapport vertrouwen zonder alles opnieuw te onderzoeken.

Wat zijn de meest voorkomende tekortkomingen bij ENSIA-audits?

De meest voorkomende tekortkomingen bij ENSIA-audits zijn onvolledige bewijslast, ontbrekend of verouderd beleid, gebrekkig toegangsbeheer en onvoldoende aantoonbare opvolging van eerdere bevindingen. Dit zijn ook de punten waarop gemeenten het vaakst extra tijd kwijt zijn tijdens de voorbereiding.

Specifiek zien we regelmatig de volgende knelpunten:

  1. Verouderde documentatie: beleid dat al jaren niet is herzien en niet meer aansluit op de huidige situatie
  2. Onvolledige autorisatiematrix: onduidelijkheid over wie toegang heeft tot welke systemen en waarom
  3. Ontbrekende verwerkersovereenkomsten: leveranciers die persoonsgegevens verwerken zonder actuele overeenkomst
  4. Geen aantoonbaar patchbeleid: updates worden wel uitgevoerd, maar niet gedocumenteerd
  5. Onvoldoende opvolging van vorige bevindingen: aanbevelingen uit eerdere audits zijn niet of onvolledig geïmplementeerd

Door deze punten al vroeg in de voorbereiding te controleren, voorkom je verrassingen tijdens de audit zelf.

Hoe werkt een heraudit bij ENSIA en wanneer is die nodig?

Een heraudit bij ENSIA is nodig wanneer de gemeente bij de oorspronkelijke audit niet voldoet aan de gestelde normen. Logius beoordeelt de auditrapportages individueel en bepaalt op basis van de ernst van de bevindingen of een heraudit vereist is en binnen welke termijn die moet plaatsvinden.

Er is geen vaste, uniforme deadline voor heraudits. De hersteltermijn kan variëren afhankelijk van de situatie, bijvoorbeeld van twee tot zes maanden. Een heraudit is niet standaard jaarlijks en betekent ook niet automatisch verlies van certificering. Het is een herstelmogelijkheid om alsnog aan de normen te voldoen.

Belangrijk om te weten: de gemeente blijft zelf eindverantwoordelijk voor de communicatie met Logius. De auditor stelt het rapport op, maar de organisatie is het aanspreekpunt richting Logius.

Hoe zorg je dat de ENSIA-voorbereiding elk jaar soepeler verloopt?

De ENSIA-voorbereiding verloopt elk jaar soepeler wanneer gemeenten het proces structureel inbedden in de planning-en-controlcyclus en niet behandelen als een eenmalige jaarlijkse actie. Continuïteit in documentatie, verantwoordelijkheden en opvolging is daarvoor de sleutel.

Praktische stappen om het proces te verbeteren:

  • Houd bewijsstukken het hele jaar actueel, zodat je ze niet op het laatste moment hoeft te verzamelen
  • Evalueer na elke audit wat beter kon en leg dat vast in een verbeterplan
  • Zorg voor een vaste ENSIA-coördinator met voldoende mandaat en tijd
  • Plan tussentijdse check-ins met betrokken afdelingen, zodat iedereen op koers blijft
  • Volg bevindingen uit vorige audits actief op en documenteer de voortgang

Gemeenten die ENSIA integreren in hun reguliere informatiebeveiligingsprocessen binnen de gemeente, ervaren minder stress en leveren doorgaans sterkere bewijslast aan.

Hoe BKBO B.V. gemeenten helpt bij de ENSIA-audit

BKBO B.V. voert gespecialiseerde ENSIA-assessments uit voor gemeenten en heeft inmiddels meer dan 2.500 audits achter de rug. Onze aanpak is praktisch en gericht op het ontzorgen van de gemeente, van de eerste voorbereiding tot en met de definitieve rapportage. Wat gemeenten van ons kunnen verwachten:

  • Een ervaren register-IT-auditor die de audit uitvoert en begrijpt hoe gemeentelijke processen werken
  • Vaste prijzen zonder verrassingen achteraf
  • Heraudits worden bij BKBO B.V. pro deo uitgevoerd, iets wat bij andere partijen niet standaard het geval is
  • Concrete, implementeerbare aanbevelingen die de gemeente echt verder helpen
  • Ondersteuning bij het begrijpen van TPM-rapportages van SaaS-leveranciers

Wil je weten wat een ENSIA-assessment voor jouw gemeente inhoudt? Neem dan contact op voor een vrijblijvende offerte.