Hoe voorkomt een gemeente vertraging tijdens het ENSIA-assessment?
Een gemeente voorkomt vertraging tijdens het ENSIA-assessment door vroeg te beginnen met de voorbereiding, verantwoordelijkheden helder te beleggen en bewijsstukken gedurende het jaar structureel te verzamelen. De deadline van 1 mei is hard, en wie pas in het voorjaar begint, loopt al snel achter. In dit artikel beantwoorden we de meest gestelde vragen over het ENSIA-assessment en laten we zien welke stappen een gemeente zelf kan zetten om het proces soepel te laten verlopen.
Wat zijn de meest voorkomende oorzaken van vertraging bij een ENSIA-assessment?
Vertraging bij het ENSIA-assessment ontstaat vrijwel altijd door een combinatie van te late voorbereiding, onduidelijke verantwoordelijkheden en onvolledige bewijslast. Gemeenten die pas kort voor de deadline beginnen met het verzamelen van bewijsstukken, lopen het risico dat ze essentiële documenten missen of dat collega’s niet tijdig kunnen leveren wat nodig is.
De meest voorkomende oorzaken op een rij:
- Bewijsstukken worden niet gedurende het jaar bijgehouden, maar pas vlak voor de audit verzameld
- Onduidelijkheid over wie verantwoordelijk is voor welke onderdelen van de zelfevaluatie
- Afdelingen zoals IT, functioneel beheer en burgerzaken zijn niet tijdig betrokken
- De ENSIA-coördinator heeft onvoldoende mandaat om collega’s aan te sturen
- Bewijsstukken zijn aanwezig, maar niet in de juiste vorm of niet aantoonbaar gedocumenteerd
- Wijzigingen in systemen of processen zijn niet vastgelegd en daardoor niet toetsbaar
Het ENSIA-assessment is een zogenaamd assertion-based onderzoek. Dat betekent dat wij als auditors zoveel mogelijk steunen op het bewijsmateriaal dat de gemeente zelf heeft aangeleverd. Hoe beter dat materiaal is voorbereid, hoe vlotter het assessment verloopt.
Wanneer moet een gemeente beginnen met de voorbereiding op het ENSIA-assessment?
Een gemeente doet er verstandig aan om direct na afronding van het vorige ENSIA-assessment te beginnen met de voorbereiding op het volgende. In de praktijk betekent dit dat de ENSIA-coördinator al in de zomer of het vroege najaar een planning opstelt voor het komende verantwoordingsjaar.
De deadline van 1 mei is leidend. Om die te halen zonder tijdsdruk, is het verstandig om de volgende momenten in de planning te markeren:
- Zomer tot september: Evalueer bevindingen uit de vorige audit en stel verbeteracties vast
- Oktober tot december: Zorg dat maatregelen aantoonbaar zijn ingericht en leg dit vast
- Januari tot februari: Vul de zelfevaluatielijst in en verzamel bewijsstukken
- Februari tot maart: Lever het bewijsmateriaal aan bij de auditor
- Maart tot april: Voer het ENSIA-assessment uit en verwerk eventuele terugkoppeling
- Voor 1 mei: Rond de rapportage af en lever deze aan voor de verticale verantwoording
Gemeenten die ENSIA behandelen als een jaarlijks terugkerend proces binnen de Planning-en-Control-cyclus, ervaren structureel minder stress en minder vertraging dan gemeenten die het als een eenmalige auditklus zien.
Wie is verantwoordelijk voor welke onderdelen van het ENSIA-proces?
Binnen het ENSIA-proces zijn meerdere rollen betrokken, elk met een eigen verantwoordelijkheid. De ENSIA-coördinator is de centrale spil, maar het proces staat of valt met de medewerking van collega’s uit verschillende afdelingen.
Een heldere rolverdeling ziet er doorgaans zo uit:
- ENSIA-coördinator: Bewaakt de planning, coördineert de zelfevaluatie en is het aanspreekpunt voor de auditor
- CISO: Draagt eindverantwoordelijkheid voor informatiebeveiliging en stuurt op risico’s
- IT-afdeling: Levert technische bewijsstukken, zoals logbestanden, configuraties en toegangsbeheer
- Functioneel beheer: Zorgt voor documentatie rondom applicaties en koppelingen
- Burgerzaken: Levert bewijsstukken voor de Suwinet-aansluiting die wordt gebruikt voor adresonderzoek
- Privacyfunctionaris: Ondersteunt bij de verantwoording over privacygerelateerde normen
- College van B en W: Ondertekent de collegeverklaring als onderdeel van de horizontale verantwoording
Een veelgemaakte fout is dat de ENSIA-coördinator alles zelf probeert op te lossen. Dat leidt tot vertraging en fouten. Duidelijke afspraken over wie wat aanlevert en wanneer, zijn onmisbaar voor een soepel proces.
Welke bewijsstukken verwacht een auditor tijdens het ENSIA-assessment?
Tijdens het ENSIA-assessment verwacht een auditor aantoonbaar bewijs dat de beveiligingsmaatregelen uit de zelfevaluatie daadwerkelijk zijn ingericht. Het gaat niet alleen om het invullen van de lijst, maar om het kunnen laten zien dat maatregelen ook in de praktijk werken.
Veelgevraagde bewijsstukken zijn onder andere:
- Logbestanden en rapportages over toegangsbeheer en autorisaties
- Documentatie van patchmanagement en kwetsbaarheidsscans
- Bewijs van uitgevoerde risicoanalyses en beveiligingsbeleid
- Verwerkersovereenkomsten en privacydocumentatie
- Configuratiedocumentatie van DigiD-aansluitingen
- Verslagen van bewustwordingstrainingen voor medewerkers
- Incidentregistraties en opvolging van eerdere bevindingen
Gemeenten die gebruikmaken van een SaaS-oplossing, hebben ook een Third Party Mededeling (TPM) van de leverancier nodig. Een TPM is een apart onderzoek waarbij andere IT-auditors kunnen vertrouwen op het rapport van de leverancier. Daardoor hoeft niet alles opnieuw te worden onderzocht bij de gemeente zelf, wat de totale auditinspanning aanzienlijk vermindert. Op basis van de TPM voeren wij bij de gemeente alleen een beperkte controle uit op de normen die nog niet door de leverancier zijn afgedekt.
Hoe verloopt een heraudit bij het ENSIA-assessment en wanneer is die nodig?
Een heraudit is nodig wanneer een gemeente tijdens het ENSIA-assessment niet voldoet aan de gestelde normen en er bevindingen zijn die herstel vereisen. Logius beoordeelt de rapportages individueel en bepaalt op basis van de ernst van de bevindingen welke hersteltermijn van toepassing is. Die termijn kan variëren, bijvoorbeeld van twee tot zes maanden, en is niet uniform voor alle gemeenten.
Belangrijke punten om te weten over de heraudit:
- Een heraudit is niet standaard jaarlijks, maar alleen van toepassing als er onvoldoende bevindingen zijn
- Een heraudit betekent niet automatisch verlies van certificering
- De hersteltermijn verschilt per gemeente en per situatie
- Er bestaat geen vaste, uniforme deadline voor heraudits
De beste manier om een heraudit te voorkomen, is door bevindingen uit eerdere audits serieus op te volgen en maatregelen aantoonbaar te implementeren vóór het volgende assessment. Wie dat structureel doet, verkleint de kans op een heraudit aanzienlijk.
Hoe kan een gemeente het ENSIA-proces structureel verbeteren voor volgend jaar?
Een gemeente verbetert het ENSIA-proces structureel door het niet te behandelen als een jaarlijkse auditklus, maar als een doorlopend onderdeel van de Planning-en-Control-cyclus. Dat betekent: maatregelen het hele jaar door bewaken, bewijsstukken continu bijhouden en verantwoordelijkheden duidelijk vastleggen.
Concrete stappen die direct verschil maken:
- Stel na elke audit een verbeterplan op en beleg de opvolging bij de juiste personen
- Maak van bewijsverzameling een terugkerend agendapunt, niet een eenmalige sprint
- Zorg dat de ENSIA-coördinator voldoende mandaat heeft om collega’s aan te sturen
- Betrek IT, functioneel beheer en burgerzaken structureel bij het proces
- Evalueer na afloop van elke audit wat beter kon en pas de werkwijze aan
Gemeenten die ENSIA inbedden in hun reguliere werkprocessen, merken dat het assessment elk jaar soepeler verloopt. De zelfevaluatie wordt dan geen stressmoment, maar een bevestiging van wat al goed is geregeld.
Hoe wij gemeenten helpen bij het ENSIA-assessment
Wij zijn gespecialiseerd in gemeenten en voeren al jaren ENSIA-audits uit voor meer dan 90 gemeenten door heel Nederland. Met meer dan 2.500 afgeronde audits weten we precies waar gemeenten tegenaan lopen en hoe we het proces zo efficiënt mogelijk kunnen inrichten. Onze aanpak is praktisch en resultaatgericht, met korte lijnen en directe terugkoppeling gedurende het hele traject.
Wat wij bieden:
- Een vast aanspreekpunt voor de gemeente gedurende het gehele ENSIA-proces
- Een gezamenlijke planning gericht op het halen van de deadline van 1 mei
- Duidelijke communicatie over wat wij verwachten en wat de gemeente moet aanleveren
- Controle op de collegeverklaring en de waarmerking als onderdeel van het traject
- Een transparante vaste prijs, inclusief een eventuele heraudit die wij gratis uitvoeren
- De mogelijkheid om via een TPM de auditinspanning voor deelnemende gemeenten te beperken
Wil je weten wat wij voor jouw gemeente kunnen betekenen? Neem contact met ons op voor een vrijblijvende offerte.
Een gemeente voorkomt vertraging tijdens het ENSIA-assessment door vroeg te beginnen met de voorbereiding, verantwoordelijkheden helder te beleggen en bewijsstukken gedurende het jaar structureel te verzamelen. De deadline van 1 mei is hard, en wie pas in het voorjaar begint, loopt al snel achter. In dit artikel beantwoorden we de meest gestelde vragen over het ENSIA-assessment en laten we zien welke stappen een gemeente zelf kan zetten om het proces soepel te laten verlopen.
Wat zijn de meest voorkomende oorzaken van vertraging bij een ENSIA-assessment?
Vertraging bij het ENSIA-assessment ontstaat vrijwel altijd door een combinatie van te late voorbereiding, onduidelijke verantwoordelijkheden en onvolledige bewijslast. Gemeenten die pas kort voor de deadline beginnen met het verzamelen van bewijsstukken, lopen het risico dat ze essentiële documenten missen of dat collega’s niet tijdig kunnen leveren wat nodig is.
De meest voorkomende oorzaken op een rij:
- Bewijsstukken worden niet gedurende het jaar bijgehouden, maar pas vlak voor de audit verzameld
- Onduidelijkheid over wie verantwoordelijk is voor welke onderdelen van de zelfevaluatie
- Afdelingen zoals IT, functioneel beheer en burgerzaken zijn niet tijdig betrokken
- De ENSIA-coördinator heeft onvoldoende mandaat om collega’s aan te sturen
- Bewijsstukken zijn aanwezig, maar niet in de juiste vorm of niet aantoonbaar gedocumenteerd
- Wijzigingen in systemen of processen zijn niet vastgelegd en daardoor niet toetsbaar
Het ENSIA-assessment is een zogenaamd assertion-based onderzoek. Dat betekent dat wij als auditors zoveel mogelijk steunen op het bewijsmateriaal dat de gemeente zelf heeft aangeleverd. Hoe beter dat materiaal is voorbereid, hoe vlotter het assessment verloopt.
Wanneer moet een gemeente beginnen met de voorbereiding op het ENSIA-assessment?
Een gemeente doet er verstandig aan om direct na afronding van het vorige ENSIA-assessment te beginnen met de voorbereiding op het volgende. In de praktijk betekent dit dat de ENSIA-coördinator al in de zomer of het vroege najaar een planning opstelt voor het komende verantwoordingsjaar.
De deadline van 1 mei is leidend. Om die te halen zonder tijdsdruk, is het verstandig om de volgende momenten in de planning te markeren:
- Zomer tot september: Evalueer bevindingen uit de vorige audit en stel verbeteracties vast
- Oktober tot december: Zorg dat maatregelen aantoonbaar zijn ingericht en leg dit vast
- Januari tot februari: Vul de zelfevaluatielijst in en verzamel bewijsstukken
- Februari tot maart: Lever het bewijsmateriaal aan bij de auditor
- Maart tot april: Voer het ENSIA-assessment uit en verwerk eventuele terugkoppeling
- Voor 1 mei: Rond de rapportage af en lever deze aan voor de verticale verantwoording
Gemeenten die ENSIA behandelen als een jaarlijks terugkerend proces binnen de Planning-en-Control-cyclus, ervaren structureel minder stress en minder vertraging dan gemeenten die het als een eenmalige auditklus zien.
Wie is verantwoordelijk voor welke onderdelen van het ENSIA-proces?
Binnen het ENSIA-proces zijn meerdere rollen betrokken, elk met een eigen verantwoordelijkheid. De ENSIA-coördinator is de centrale spil, maar het proces staat of valt met de medewerking van collega’s uit verschillende afdelingen.
Een heldere rolverdeling ziet er doorgaans zo uit:
- ENSIA-coördinator: Bewaakt de planning, coördineert de zelfevaluatie en is het aanspreekpunt voor de auditor
- CISO: Draagt eindverantwoordelijkheid voor informatiebeveiliging en stuurt op risico’s
- IT-afdeling: Levert technische bewijsstukken, zoals logbestanden, configuraties en toegangsbeheer
- Functioneel beheer: Zorgt voor documentatie rondom applicaties en koppelingen
- Burgerzaken: Levert bewijsstukken voor de Suwinet-aansluiting die wordt gebruikt voor adresonderzoek
- Privacyfunctionaris: Ondersteunt bij de verantwoording over privacygerelateerde normen
- College van B en W: Ondertekent de collegeverklaring als onderdeel van de horizontale verantwoording
Een veelgemaakte fout is dat de ENSIA-coördinator alles zelf probeert op te lossen. Dat leidt tot vertraging en fouten. Duidelijke afspraken over wie wat aanlevert en wanneer, zijn onmisbaar voor een soepel proces.
Welke bewijsstukken verwacht een auditor tijdens het ENSIA-assessment?
Tijdens het ENSIA-assessment verwacht een auditor aantoonbaar bewijs dat de beveiligingsmaatregelen uit de zelfevaluatie daadwerkelijk zijn ingericht. Het gaat niet alleen om het invullen van de lijst, maar om het kunnen laten zien dat maatregelen ook in de praktijk werken.
Veelgevraagde bewijsstukken zijn onder andere:
- Logbestanden en rapportages over toegangsbeheer en autorisaties
- Documentatie van patchmanagement en kwetsbaarheidsscans
- Bewijs van uitgevoerde risicoanalyses en beveiligingsbeleid
- Verwerkersovereenkomsten en privacydocumentatie
- Configuratiedocumentatie van DigiD-aansluitingen
- Verslagen van bewustwordingstrainingen voor medewerkers
- Incidentregistraties en opvolging van eerdere bevindingen
Gemeenten die gebruikmaken van een SaaS-oplossing, hebben ook een Third Party Mededeling (TPM) van de leverancier nodig. Een TPM is een apart onderzoek waarbij andere IT-auditors kunnen vertrouwen op het rapport van de leverancier. Daardoor hoeft niet alles opnieuw te worden onderzocht bij de gemeente zelf, wat de totale auditinspanning aanzienlijk vermindert. Op basis van de TPM voeren wij bij de gemeente alleen een beperkte controle uit op de normen die nog niet door de leverancier zijn afgedekt.
Hoe verloopt een heraudit bij het ENSIA-assessment en wanneer is die nodig?
Een heraudit is nodig wanneer een gemeente tijdens het ENSIA-assessment niet voldoet aan de gestelde normen en er bevindingen zijn die herstel vereisen. Logius beoordeelt de rapportages individueel en bepaalt op basis van de ernst van de bevindingen welke hersteltermijn van toepassing is. Die termijn kan variëren, bijvoorbeeld van twee tot zes maanden, en is niet uniform voor alle gemeenten.
Belangrijke punten om te weten over de heraudit:
- Een heraudit is niet standaard jaarlijks, maar alleen van toepassing als er onvoldoende bevindingen zijn
- Een heraudit betekent niet automatisch verlies van certificering
- De hersteltermijn verschilt per gemeente en per situatie
- Er bestaat geen vaste, uniforme deadline voor heraudits
De beste manier om een heraudit te voorkomen, is door bevindingen uit eerdere audits serieus op te volgen en maatregelen aantoonbaar te implementeren vóór het volgende assessment. Wie dat structureel doet, verkleint de kans op een heraudit aanzienlijk.
Hoe kan een gemeente het ENSIA-proces structureel verbeteren voor volgend jaar?
Een gemeente verbetert het ENSIA-proces structureel door het niet te behandelen als een jaarlijkse auditklus, maar als een doorlopend onderdeel van de Planning-en-Control-cyclus. Dat betekent: maatregelen het hele jaar door bewaken, bewijsstukken continu bijhouden en verantwoordelijkheden duidelijk vastleggen.
Concrete stappen die direct verschil maken:
- Stel na elke audit een verbeterplan op en beleg de opvolging bij de juiste personen
- Maak van bewijsverzameling een terugkerend agendapunt, niet een eenmalige sprint
- Zorg dat de ENSIA-coördinator voldoende mandaat heeft om collega’s aan te sturen
- Betrek IT, functioneel beheer en burgerzaken structureel bij het proces
- Evalueer na afloop van elke audit wat beter kon en pas de werkwijze aan
Gemeenten die ENSIA inbedden in hun reguliere werkprocessen, merken dat het assessment elk jaar soepeler verloopt. De zelfevaluatie wordt dan geen stressmoment, maar een bevestiging van wat al goed is geregeld.
Hoe wij gemeenten helpen bij het ENSIA-assessment
Wij zijn gespecialiseerd in gemeenten en voeren al jaren ENSIA-audits uit voor meer dan 90 gemeenten door heel Nederland. Met meer dan 2.500 afgeronde audits weten we precies waar gemeenten tegenaan lopen en hoe we het proces zo efficiënt mogelijk kunnen inrichten. Onze aanpak is praktisch en resultaatgericht, met korte lijnen en directe terugkoppeling gedurende het hele traject.
Wat wij bieden:
- Een vast aanspreekpunt voor de gemeente gedurende het gehele ENSIA-proces
- Een gezamenlijke planning gericht op het halen van de deadline van 1 mei
- Duidelijke communicatie over wat wij verwachten en wat de gemeente moet aanleveren
- Controle op de collegeverklaring en de waarmerking als onderdeel van het traject
- Een transparante vaste prijs, inclusief een eventuele heraudit die wij gratis uitvoeren
- De mogelijkheid om via een TPM de auditinspanning voor deelnemende gemeenten te beperken
Wil je weten wat wij voor jouw gemeente kunnen betekenen? Neem contact met ons op voor een vrijblijvende offerte.