Posts By: ClientAdmin

Waarop nadruk leggen en hoe verder?

Waarop nadruk leggen en hoe verder?

Posted on by in Nieuws with no comments

Welke bouwstenen van interne beheersing zijn relevant in het kader van rechtmatigheid?

 

door drs Gerrit Goud RE RA                                               

 

Vanaf het boekjaar 2021 zijn gemeenten zelf verantwoordelijk voor het afgeven van een rechtmatigheidsverklaring aan de gemeenteraad. Deze rechtmatigheidsverklaring dient ondertekend te worden door het college van B&W als onderdeel van de jaarlijkse verantwoording die de huisaccountant beoordeelt. Het boekjaar 2021 lijkt nog ver weg maar als je terug redeneert wat daarvoor nodig is, dan is er voor veel gemeenten werk aan de winkel. Niet voor niets dat de VNG het advies geeft nu al te starten met het treffen van voorbereidingen.

Vanuit Key2Control zijn we nadrukkelijk over dit thema in gesprek met diverse gemeenten. Menig concerncontroller is zich inmiddels aan het oriënteren om een beeld te krijgen van de impact van de rechtmatigheidsverklaring op de gemeentelijke organisatie. In een serie van 3 blogs delen wij graag onze visie en aanpak op hoofdlijnen over het borgen van rechtmatigheid. In de vorige blogs hebben we stilgestaan bij de afbakening van rechtmatigheid en zijn we nader ingegaan op de bouwstenen van interne beheersing in relatie tot rechtmatigheid. In de 3e en laatste blog gaan we nader in op de vraag waarop de nadruk moet worden gelegd in het kader van de voorbereiding op de rechtmatigheid.

 

Wat hebben we uit de vorige blogs geconstateerd?

Rechtmatigheid is een compliance vraagstuk op operationeel niveau waarbij een heldere rolverdeling in de governance nodig is gebaseerd op het principe van three line of defence (3LOD). Vanuit de governance komt de nadruk vooral te liggen op het actief betrekken van de 1e verdedigingslijn in het intern beheersingsproces. Daar ligt de verantwoordelijkheid voor het afgeven van een in control statement (ICS) en die verantwoordelijkheid ligt niet bij de concerncontroller en Verbijzonderde interne controle (VIC). Het afgeven van alleen een auditrapport VIC biedt onvoldoende basis voor het verstrekken van een rechtmatigheidsverklaring omdat responsibilty (ICS) en accountability (rechtmatigheidsverklaring) in elkaars verlengde behoren te liggen. De 1e verdedigingslijn zal dus echt in positie moeten worden gebracht.

De PDCA-cyclus is de drijvende kracht voor het kunnen verstrekken van een rechtmatigheidsverklaring en het plannen en bewaken van alle beheersactiviteiten die nodig zijn voor het jaarlijks opleveren van dit eindproduct. Het beheer van deze activiteiten ligt voornamelijk in de 2e verdedigingslijn.

Vanuit performance management speelt het doelstellingenmodel voor elk proces dat onder de rechtmatigheid valt een cruciale rol. Door periodiek te meten op beheersingsdoelstellingen ontstaat inzicht in normen waaraan niet of deels wordt voldaan en waarop verbeteracties in gang gezet kunnen worden in overleg met de verantwoordelijke manager. Normen waaraan wordt voldaan behoeven vanuit het principe van ‘management by exception’ geen verdere aandacht. Deze vorm van procesbeheersing speelt zich af in de 1e verdedigingslijn met ondersteuning vanuit de 2e verdedigingslijn en is de basis voor het kunnen afgeven van een in control statement (ICS).

De VIC kan eveneens gebruikmaken van de vastgestelde doelstellingenmodellen en bepaalt op basis daarvan welke beheersingsdoelstellingen in een boekjaar in aanmerking komen voor nader onderzoek (auditplan). Op deze wijze toetst de VIC achteraf de werking van de ingezette beheersmaatregelen in de 1e verdedigingslijn en rapporteert hierover in de vorm van een intern auditrapport. Dat rapport geeft eveneens input voor verbetering op operationeel niveau. Het hier geschetste samenspel van beheersactiviteiten is de basis voor een rechtmatigheidsverklaring waarbij de 2e verdedigingslijn een coördinerende en faciliterende rol vervult voor het tijdig en zorgvuldig opleveren van het eindproduct.

Hoe zit het dan met ethics & culture als onderdeel van interne beheersing?
Uiteraard speelt de ‘zachte kant’ van interne beheersing een belangrijke rol beginnend met de ‘tone at the top’. Dan gaat het om visie en ambitie op directie en bestuurlijk niveau. Maar de ‘zachte kant’ speelt eveneens een rol bij het actief betrekken van de 1e verdedigingslijn in het interne beheersingsproces. Te snel draaien aan deze knop voor het omhoog stuwen van het volwassenheidsniveau veroorzaakt vaak onomkeerbare ongewenste gevolgen. Zorgvuldigheid is dan ook geboden vanwege de impact op het DNA van de organisatie. De eerste stap in deze richting is te beginnen met een afgestemde dosis aan bewustwording.

Valkuilen

Zoals in de blog 1 is aangegeven zijn er gemeenten die vol gaan op risicomanagement (kans * impact). In blog 2 is beargumenteerd dat dit instrument meerwaarde heeft op tactisch en strategisch niveau. Op operationeel niveau waar rechtmatigheid zich afspeelt kan de inzet van risicomanagement (kans * impact) een averechtse werking hebben met als gevolg veel overhead en weinig resultaat. Een betere benadering voor grip op rechtmatigheid en dit aantoonbaar te maken is de inzet van een PDCA-cyclus in combinatie met performance management (meten is weten) gericht op borgen en continu verbeteren en optimaliseren. Deze cyclische benadering bevat voldoende afwegingsmomenten voor het bepalen van de juiste keuzes (= risicoanalyse) en bevordert de onderlinge samenwerking en afstemming tussen de verschillende verdedigingslijnen.

De nadruk leggen op de inrichting van de VIC is verleidelijk voor concerncontrollers. Immers dat ligt in de comfortzone en het gaat in de regel om hooguit 1 á 3 medewerkers die eenvoudig aangestuurd kunnen worden, echter daar zit doorgaans niet de pijn. Daarnaast is de bijdrage van VIC onvoldoende voor het afgeven van een rechtmatigheidsverklaring. De VIC geeft immers geen ICS af, maar een intern auditrapport dat weliswaar van belang is voor een rechtmatigheidsverklaring, maar niet geheel de lading dekt. En ook het VIC-deel kan altijd beter en is voor een concerncontroller eenvoudiger te regelen dan het activeren van de 1e verdedigingslijn waar de echte uitdaging voor de concerncontroller ligt.

Hoe nu verder?

De VNG geeft advies voor het treffen van voorbereidingen. Dat begint met het vormen van een eigen visie en ambitie en dit te borgen in beleid. Daarvoor is uiteraard tijd nodig, maar zorg ervoor dat dit beleid in 2019 geregeld is. Op basis van dit beleid kan voor 2020 een implementatieplan worden opgesteld voor het aanscherpen van het intern beheersingsproces zoals het actief betrekken van de 1e verdedigingslijn in dit proces. De inzet van de concerncontroller bij de implementatie als verbindende en coördinerende factor zal voor een groot deel bepalend zijn voor het succes.

GRC-oplossing als springplank naar succes

De omvang van interne beheersing en het managen van alle relevante beheersactiviteiten in een jaarlijks terugkomend cyclisch proces vereist een effectieve en efficiënte benadering waarbij de inzet van een professioneel geautomatiseerde GRC-oplossing met de juiste functionaliteit onvermijdelijk is. Er zijn simpelweg te veel beheersactiviteiten verdeeld over diverse medewerkers in de organisatie die gestroomlijnd behoren te worden en dan is werken in Excelachtige omgevingen ondoenlijk en kostenverhogend nog even los van het moeizaam combineren en delen van informatie.

Wij vanuit Key2Control bieden een zeer gebruikersvriendelijke GRC-oplossing en beschikken voor de 1e verdedigingslijn over doelstellingenmodellen (performance) voor gemeenten die vanuit een PDCA-engine gemanaged worden. Voor het sociaal domein zijn doelstellingenmodellen beschikbaar voor de WMO, Jeugdzorg, re-integratie en bijstand. En daarnaast zijn er doelstellingenmodellen beschikbaar voor subsidies, grondexploitaties, inkoop en aanbesteding, crediteuren en betalingen, verbonden partijen en personeel en salarissen en daarmee zijn de belangrijkste uitgaven van een gemeente afgedekt. Voor de komende tijd zal de inkomstenkant van gemeenten in beeld worden gebracht. Onze beheersingsdoelstellingen kunnen eveneens vanuit een auditmodule ingezet worden ter ondersteuning van de 3e verdedigingslijn. Het beheer van het hele PDCA-proces kan vanuit de 2e verdedigingslijn geregeld worden. Onze software biedt aldus een gestructureerde basis voor onderlinge samenwerking en afstemming tussen de 3 verdedigingslijnen en levert real time informatie op waaruit blijkt dat de organisatie aantoonbaar in control is.

Naast interne beheersing versus rechtmatigheid biedt onze GRC-oplossing een platform voor informatiebeveiliging (BIO), privacybescherming (AVG) en archiefbeheer (KIDO) volgens hetzelfde beheersingsprincipe en dat biedt mogelijkheden tot vergaande standaardisatie ofwel lagere beheerskosten tegen een hoger kwaliteitsniveau en wie wil dat nu niet!

Tot slot

In de serie van 3 blogs hebben wij een kader geschetst voor interne beheersing in relatie tot rechtmatigheid. Daarin zit de visie en aanpak die Key2Control hanteert en faciliteert via onze GRC-oplossing. Uiteraard is onze software een middel voor organisaties voor het op een effectieve en efficiënte wijze realiseren van haar doelen op het gebied van interne beheersing. Wij kunnen u daarbij met onze kennis en expertise begeleiden in het groeitempo dat u wenst.

Bent u geïnteresseerd in onze visie en aanpak en wilt u meer weten, bel dan gerust voor een afspraak. Wij zijn ervan overtuigd dat een persoonlijk gesprek direct toegevoegde waarde biedt.

 

Praktijkmiddag Informatieveiligheid Veiligheidsregio’s

Praktijkmiddag Informatieveiligheid Veiligheidsregio’s

Posted on by in Events with no comments

Integrale interne beheersing vraagt nadrukkelijk om samenwerking tussen de CISO, privacy officer /FG en informatieprofessional om gezamenlijk het hoofd te kunnen bieden aan de uitdagingen van digitale transformatie. Informatieveiligheid is door het Veiligheidsberaad als bestuurlijke topprioriteit benoemd omdat het een cruciale bijdrage levert aan de bedrijfscontinuïteit van veiligheidsregio’s. Als gevolg hiervan voeren veiligheidsregio’s nu onder andere collegiale toetsen uit op het gebied van de informatieveiligheid. En met de BIO in aantocht gaat het nodige veranderen als het organiseren van informatieveiligheid als integrale verantwoordelijkheid.

Daarom organiseert Key2Control voor medewerkers van alle Veiligheidsregio’s een praktijkmiddag Informatieveiligheid: Deze praktijkmiddag staat in het teken om u te informeren over onze integrale aanpak van interne beheersing van informatieveiligheid. We delen onze ervaringen gebaseerd op de praktijksituatie van Veiligheidsregio Zaanstreek-Waterland aan de hand van praktische hands-on tooling. Deze middag geeft onder meer antwoord op vragen als

  • Hoe ontwikkel je een integrale aanpak van interne beheersing van informatieveiligheid?
  • Hoe kun je helder inzicht krijgen in en waar en hoe u conform wet- en regelgeving zaken heeft geregeld?
  • Hoe breng je duidelijk in kaart welke aandachtspunten in van toepassing zijn en hoe u deze kunt prioriteren en organiseren?
  • Hoe breng je de risico’s in kaart en vertaald in een concreet actieplan?
  • Hoe krijg ik verantwoordelijke medewerkers geactiveerd en hou ik tegelijk vinger aan de pols zodat ik de voortgang kan bewaken en er snel over kan rapporteren?

Programma

13:00u 

Ontvangst

13:30u 

Introductie en visie Key2Control op informatieveiligheid 

13:45u 

Demonstratie key2control GRC-applicatie aan de hand van de praktijkcasus Veiligheidsregio Zaanstreek Waterland door Rianne Flink- van Belzen  

15:30u 

Afsluiting en borrel 

Datum en locatie

Woensdag 27 november van 13.00u-16.00u, locatie: Jaarbeurs Meetup, Jaarbeursplein 6, 3521 AL Utrecht

Voor wie?

Deze kennismiddag is bestemd voor professionals die werkzaam zijn bij een veiligheidsregio en betrokken zijn bij informatiebeveiliging, informatiebeheer of privacy. Je mag deze mail uiteraard ook doorsturen naar je collega’s. Deelname is gratis op basis van inschrijving vooraf. Deze bijeenkomst is niet bedoeld voor leveranciers.

Inschrijven!

Deelname is alleen mogelijk op basis van voorinschrijving via onderstaand formulier.

Wanneer je dit formulier gebruikt, ga je akkoord met de opslag en verwerking van jouw gegevens door deze website.

De bouwstenen van interne beheersing

De bouwstenen van interne beheersing

Posted on by in Nieuws with no comments

Een nadere uiteenzetting in relatie tot rechtmatigheid

 

door drs Gerrit Goud RE RA                                               

 

Vanaf het boekjaar 2021 zijn gemeenten zelf verantwoordelijk voor het afgeven van een rechtmatigheidsverklaring aan de gemeenteraad. Deze rechtmatigheidsverklaring dient ondertekend te worden door het college van B&W als onderdeel van de jaarlijkse verantwoording die de huisaccountant beoordeelt. Het boekjaar 2021 lijkt nog ver weg maar als je terug redeneert wat daarvoor nodig is, dan is er voor veel gemeenten werk aan de winkel. Niet voor niets dat de VNG het advies geeft nu al te starten met het treffen van voorbereidingen.

Vanuit Key2Control zijn we nadrukkelijk over dit thema in gesprek met diverse gemeenten. Menig concerncontroller is zich inmiddels aan het oriënteren om een beeld te krijgen van de impact van de rechtmatigheidsverklaring op de gemeentelijke organisatie. In een serie van 3 blogs delen wij graag onze visie en aanpak op hoofdlijnen over het borgen van rechtmatigheid. In de vorige blog hebben we stilgestaan bij de afbakening van rechtmatigheid en de bouwstenen van interne beheersing waarbij alvast een inkijk is gegeven in het belang van de PDCA-cyclus. In de 2e blog gaan we nader in op de overige bouwstenen.

 

1.     Governance

Bij governance gaat het om de belanghebbenden (stakeholders) en hun rolverdeling in het kader van interne beheersing. Het zogenaamde ‘three lines of defence’ model (3LOD) ondersteunt deze rolverdeling. Zo bestaat de 1e verdedigingslijn uit leidinggevenden en managers die primair verantwoordelijk zijn voor hun operationele processen. De 2e verdedigingslijn zijn stafleden zoals de concerncontroller, de CISO (informatiebeveiliging) of de privacy officer. Zij fungeren voornamelijk als ‘poortwachter’ op hun eigen terrein (deskundig) en ondersteunen en faciliteren waar mogelijk de 1e verdedigingslijn. De verbijzonderde interne controle (VIC) of interne auditfunctie (IAF) vertegenwoordigt de 3e verdedigingslijn en is belast met het periodiek toetsen van de werking van ingezette beheersmaatregelen in de 1e verdedigingslijn op effectiviteit.

De concerncontroller behoort in dit rollenspel in positie te worden gebracht en waakt ervoor dat de bouwstenen van interne beheersing in balans blijven in relatie tot het beoogde doel. De grootste uitdaging in het kader van rechtmatigheid is het actief betrekken van de 1e verdedigingslijn in het beheersingsproces vanwege het in control statement (ICS) dat vanuit deze lijn behoort te worden verstrekt. Daar ligt immers de focus als het gaat om rechtmatigheid.

 

2.     Risk

De inzet van risicomanagement (kans * impact) is effectief op tactisch en strategisch niveau en niet op operationeel niveau. Sterker nog, in dat geval kan het effect van risicomanagement (kans * impact) zelfs averechts werken en een forse onbalans veroorzaken in het intern beheersingsproces. Je kunt immers wel duizenden risico’s benoemen op operationeel niveau en daar wordt niemand vrolijk van met als gevolg weinig resultaat en draagvlak. En natuurlijk worden risico’s gelopen op operationeel niveau waarvan de belangrijkst is dat gemaakte afspraken niet worden nageleefd. Dat los je niet op met ‘kans * impact’, maar wel door de inzet van een PDCA-cyclus als sturings- en correctiemechanisme in combinatie met het periodiek meten van beheersingsdoelstellingen (performance). Het gaat immers op de werkvloer om het managen van zekerheden en niet van onzekerheden en dan is meten op basis van beheersingsdoelstellingen en daarop bijsturen een effectieve combinatie van procesbeheersing.

De meerwaarde van risicomanagement komt het beste tot uiting op tactisch en strategisch niveau, bijvoorbeeld in de situatie hoe de alsmaar stijgende kosten van jeugdzorg kan worden beperkt. Dit kan bijvoorbeeld beperkt worden door de toestroom naar jeugdzorg te beteugelen door het treffen van preventieve maatregelen in het veldwerk. Dat heeft weinig met rechtmatigheid te maken op operationeel niveau maar meer met het vormen van nieuw beleid dat op directie en bestuurlijk niveau besproken wordt. Dus een manager die vraagt wat de risico’s zijn bedoelt dus eigenlijk wat de risico’s op tactisch en strategisch niveau zijn. Op operationeel niveau zou de vraag moeten zijn aan welke eisen het proces moet voldoen.

 

3.     Compliance

Compliance richt zich op naleving van wet- en regelgeving en interne regels en richtlijnen ingebed in het operationele proces. In de kern is sprake van het managen van zekerheden ofwel het creëren van voorspelbaar gedrag door het treffen van beheersmaatregelen in de vorm van onder meer procedures, handboeken, regels en richtlijnen, training en opleidingen, functiescheiding, bevoegdheden en vastleggingen. Procesbeheersing is hierbij het kernwoord waarbij het proces alle details (inhoud) behoort te borgen die vanuit wet- en regelgeving moeten worden nageleefd. De focus is aldus gericht op naleving van gemaakte afspraken en niet zozeer op de details. De details behoren namelijk te zijn geborgd in het proces. Zo is het van belang dat materie- en juridische kennis in het proces is geborgd waarop gesteund kan worden. Zoals reeds in de 1e blog is aangegeven is compliance het terrein van de rechtmatigheid.

 

4.     Internal control

Internal control richt zich zowel op het treffen van passende beheersmaatregelen in de operationele processen (1e verdedigingslijn) als op het inrichten van de VIC of interne auditfunctie (3e verdedigingslijn) die gericht is op het toetsen van de effectieve werking van de ingezette beheersmaatregelen. Het treffen van passende beheersmaatregelen in de 1e verdedigingslijn is preventief en procesgericht zoals bijvoorbeeld het treffen van toereikende functiescheiding, het gebruik van standaard (digitale) formulieren bij een intake of het vastleggen van een genomen besluit.

De VIC voert werkzaamheden uit volgens een auditplan dat op tactisch niveau tot stand is gekomen op basis van een risicoafweging. Ook voor dit onderdeel kan het doelstellingenmodel ten behoeve van de 1e verdedigingslijn toegevoegde waarde leveren voor het vormen van het auditplan. Het model geeft immers een totaal beeld van alle relevante beheersingsdoelstellingen die zijn vastgesteld. Aangezien de werkzaamheden van VIC gericht zijn op het toetsen aan vastgestelde normen ligt hier een prima basis voor de audit. Dat wil niet zeggen dat alle beheersingsdoelstellingen geraakt moeten worden bij de uitvoering, maar wel betrokken zijn in het afwegingsproces op tactisch niveau. Veelal is de uitvoering van een auditplan gericht op data- en geldstromen (follow the money) op transactieniveau zoals factuurcontrole en/of dossieronderzoeken. Daarmee kunnen diverse beheersingsdoelstellingen in een keer geraakt worden. Deze aanpak met gebruikmaking van dezelfde beheersingsdoelstellingen draagt bij tot een betere afstemming en samenwerking tussen de verschillende verdedigingslijnen en dat bevordert de slagkracht van interne beheersing. Een ander interessant aspect is dat de inzet van VIC beoordeeld kan worden doordat eveneens duidelijk is welke beheersingsdoelstellingen niet geraakt worden.

 

5. Performance

Bij performance management is de insteek gericht op het meten van te realiseren doelstellingen. Vanuit het financieel domein is dat geregeld via de begroting, voortgangsrapportage en jaarrekening en wellicht met gebruikmaking van een balanced scorecard. Bij rechtmatigheid gaat het om meetbare beheersingsdoelstellingen zoals eerder in deze blog is aangegeven. Ook het in control statement (ICS) is onderdeel van performance en gebaseerd op de resultaten van het meten van beheersingsdoelstellingen en het managen van afwijkingen volgens de PDCA-cyclus.

Het opstellen van een doelstellingenmodel vindt overigens plaats op tactisch niveau en is het resultaat van een gedegen inventarisatie van een operationeel proces (understanding the business) en een daarop gebaseerde risicoanalyse. Een doelstellingenmodel bestaat uit een samenhangende set van meetbare normen/beheersdoelen waarvan elke norm voorzien is van stuurvragen die tijdens een meting beantwoord worden met Ja, Nee, Deels of Onbekend met eventueel een toelichting hierop. De inzet van een doelstellingenmodel is laagdrempelig, vergt weinig tijd en biedt daarmee een opmaat voor het actief betrekken van de 1e verdedigingslijn in het beheersingsproces dat zo belangrijk is in het kader van de rechtmatigheid.

 

6. Ethics & culture

Tot nu toe is vooral gekeken naar de harde kant van interne beheersing. Ethics & culture gaan over de zachte kant (soft controls) ofwel de mensfactor die in het kader van interne beheersing een belangrijke factor is en vaak is onderbelicht. Belangrijk is te beseffen dat groeien en verbeteren namelijk niet zozeer in de organisatie zit, maar vooral in de mensen die samen de organisatie maken. Het gaat dan om termen als bedrijfscultuur, integriteit, normen en waarden en de ‘tone at the top’. Veelal is de ‘zachte kant’ van interne beheersing evolutionair bepaald en is gewenste verandering niet zomaar door te voeren. Een belangrijke graadmeter voor inzicht in ethics & culture is het bepalen van het volwassenheidsniveau van een organisatie door het meten van menselijk handelen in relatie tot interne beheersing.

Te snel draaien aan deze knop voor het omhoog stuwen van het volwassenheidsniveau veroorzaakt vaak onomkeerbare ongewenste gevolgen. Zorgvuldigheid op basis van een doordacht plan voor verandering is dan ook essentieel. Vanuit rechtmatigheid ligt het in de verwachting dat deze ‘zachte kant’ een belangrijke rol gaat spelen bij het naleven van spelregels in het kader van governance, het accepteren van eigenaarschap vanuit de 1e verdedigingslijn en daarbij behorende verantwoordelijkheid.

In de volgende blog geven we aan welke bouwstenen relevant zijn in het kader van rechtmatigheid en gaan we nader in op valkuilen en op de te nemen stappen om op 2021 gereed te zijn voor de rechtmatigheidsverklaring.

Bent u geïnteresseerd in onze visie en aanpak en wilt u meer weten, bel dan gerust voor een afspraak. Wij zijn ervan overtuigd dat een persoonlijk gesprek direct toegevoegde waarde biedt.

 

 

Aanmelden Ronde tafel bijeenkomst “De toekomst van informatiebeveiliging en interne controle bij gemeenten”

Aanmelden Ronde tafel bijeenkomst “De toekomst van informatiebeveiliging en interne controle bij gemeenten”

Posted on by in Events with no comments
Na 2 druk bezochte ronde tafel bijeenkomsten in Den Bosch en Zwolle en op verzoek van vele gemeenten organiseren Baker Tilly IT Advisory en Key2Control op 7  november, 14 november en 12 december aanvullende ronde tafel bijeenkomsten in Maastricht, Goes en Amsterdam. U wordt bijgepraat over de laatste ontwikkelingen en krijgt praktische handvatten om informatiebeveiliging en interne beheersing naar een hoger plan te trekken binnen uw gemeente. Dit in aansluiting op nieuwe wet- en regelgeving en andere ontwikkelingen op dit vlak. Tevens krijgt u een korte demonstratie van de GRC-applicatie van Key2Control die al deze processen ondersteunt.

Deze bijeenkomst is bedoeld voor CISO | (Concern)Controllers | Gemeenten | Gemeenschappelijke regelingen

Data en locaties

Donderdag 7 november
1300-1700u

Regionaal Historisch Centrum Limburg
Sint Pieterstraat 7, 6211 JM Maastricht

Donderdag 14 november
1300-1700u

Baker Tilly
Stationspark 8, 4462 DZ Goes

Donderdag 12 december
1330-1730u

Rosarium Amstelpark
Amstelpark 1, Europaboulevard, 1083 HZ Amsterdam

Introductie bijeenkomst

Als gemeente verwerkt u veel gevoelige informatie. Gegevens van burgers mogen echter niet op straat komen te liggen. Informatiebeveiliging is dan ook een ‘hot topic’. ENSIA helpt gemeenten de verantwoording over informatieveiligheid verder te professionaliseren.

Vanaf 1 januari 2020 gelden er aangescherpte wettelijke normen (BIO – Baseline Informatiebeveiliging Overheid) voor informatiebeveiliging voor alle overheidsinstellingen, waar u zich nu al op moet gaan voorbereiden.  Daarmee neemt het belang van dit dossier voor uw organisatie toe, maar ook uw verantwoordingsinspanningen die daarmee gepaard gaan. Ook de toegenomen aandacht voor in control statements en verbijzonderde interne controle leidt tot toegenomen aandacht voor procesbeheersing en verantwoordingsinspanningen.

Tijdens de bijeenkomst praten wij u bij over de ontwikkelingen op het gebied van informatiebeveiliging en de in control statement, en krijgt u praktische handvatten om deze dossiers op een goede wijze binnen uw gemeente op te pakken. Met specifieke aandacht voor efficiency, om de toename in verantwoordingsinspanningen zo goed mogelijk te adresseren.

Wij hebben daartoe het volgende, interessante programma voor u ontwikkeld.

Technologische ontwikkelingen

Wij maken van de gelegenheid gebruik om u deze middag ook kennis te laten maken met enkele relevante technologische ontwikkelingen, die in het kader van informatiebeveiliging, in control en verantwoording afleggen van waarde kunnen zijn voor uw organisatie. Tevens krijgt u een korte demo van het ISMS-systeem van Key2Control dat als ondersteuning bij de implementatie van de BIO ingezet kan worden. Dit systeem is ook geschikt als bredere GRC-toepassing op het gebied van integrale interne beheersing en rechtmatigheid.

Ervaringen uitwisselen

Deelnemers aan de ronde tafel bijeenkomsten zijn CISO’s en controllers van gemeenten en gemeenschappelijke regelingen. Tijdens de bijeenkomst is er volop gelegenheid om kennis te maken met de andere deelnemers en met elkaar van gedachten te wisselen over de uitdagingen die informatiebeveiliging binnen gemeenten met zich meebrengt.

Programma

13.00 – 13.30 uur       Inloop en ontvangst
13.30 – 13.45 uur       Opening
13.45 – 14.45 uur       Update Baseline Informatiebeveiliging Overheid (BIO)
                                   door Rob Havermans, director IT Advisory
14.45 – 15.00 uur       Pauze
15.00 – 15.45 uur       In control statement: wat betekent dit voor gemeenten?
                                   door David Zijlmans, partner Advisory Public Sector
15.45 – 16.00 uur       Pauze
16.00 – 16.45 uur       Nut en noodzaak van ISMS en GRC tooling
                                   door Arie Hartog, directeur Key2Control
16:45 – 17:00 uur       Samenvatting met belangrijkste conclusies
17.00 – 17.30 uur       Netwerkborrel

Inschrijven!

Deelname is alleen mogelijk op basis van voorinschrijving via onderstaand formulier. Het volledige programma ontvang je na inschrijving.

Heeft u nog vragen over de bijeenkomst? Neem dan contact op met Arie Hartog of Bart Suers of met Dennis Cuijpers van Baker Tilly, +31 6 156 260 29 of [email protected].

Wij zien u graag op 7 en 21 november!

Wanneer je dit formulier gebruikt, ga je akkoord met de opslag en verwerking van jouw gegevens door deze website.

Aanmelden Kennismiddag 21 november

Aanmelden Kennismiddag 21 november

Posted on by in Events with no comments

Kennismiddag Kwaliteitssysteem Informatiebeheer

 

Integrale interne beheersing vraagt nadrukkelijk om samenwerking tussen de CISO, privacy officer /FG en informatieprofessional om gezamenlijk het hoofd te kunnen bieden aan de uitdagingen van digitale transformatie. Denk daarbij aan zaakgericht werken voor de Omgevingswet, de AVG in relatie tot bijvoorbeeld samenwerkingsverbanden, de voorbereiding op de BIO en de modernisering van de Archiefwet in relatie tot de Wet Open Overheid. Informatieveiligheid is nu een gedeelde verantwoordelijkheid voor iedereen binnen een overheidsorganisatie. Bestuurlijke nut en noodzaak wordt onderkend maar hoe zet je dit om in een mandaat mét prioriteit?

Key2control organiseert in samenwerking met gemeente Heerenveen en Doxis daarom een kennisbijeenkomst op 21 november waarin we dieper ingaan hoe je deze uitdagingen integraal kunt organiseren. Er komen best-practices aan bod en we bespreken concreet onze adviezen en aanpak waardoor u handvatten heeft om direct de volgende dag toe te passen. Vanuit de Provincie Fryslân zullen de toezichthouder archief- en informatiebeheer en archiefinspecteur aanwezig zijn.

Deze middag geeft onder meer antwoord op vragen als

  • Hoe ontwikkel je organisatiebewustzijn (nut, noodzaak en urgentie) voor een succesvolle samenwerking tussen informatiebeveiliging, privacybescherming en informatiebeheer?
  • Hoe organiseer je de samenwerking tussen de CISO, privacy officer /Functionaris Gegevensbescherming en informatiebeheerder om te komen tot een integrale aanpak van informatiebeheer?
  • Hoe kun je met een Kwaliteitssysteem Informatiebeheer, gebaseerd op KIDO, snel aantoonbare kwaliteitsverbetering realiseren?
  • Hoe zorg je ervoor dat elke medewerker verantwoordelijkheid neemt voor correct digitaal informatiebeheer?

Datum en locatie

Donderdag 21 november 2019, 13:00 – 16:00 uur met aansluitend een netwerkborrel, gemeentehuis van Heerenveen, Crackstraat 2 8441 ES Heerenveen.

Voor wie?

Deze middag is bedoeld voor informatieprofessionals in de breedste zin van het woord. Informatiemanagers, beleidsadviseurs/ coördinatoren DIV, Recordmanagers, Functionarissen Gegevensbescherming, privacy officers en CISO’s. Deelname is gratis op basis van inschrijving vooraf. Deze bijeenkomst is niet bedoeld voor leveranciers. Naast kennisdeling is er genoeg ruimte om te netwerken onder meer tijdens de afsluitende borrel.

Inschrijven!

Deelname is alleen mogelijk op basis van voorinschrijving via onderstaand formulier. Het volledige programma ontvang je na inschrijving.

Wanneer je dit formulier gebruikt, ga je akkoord met de opslag en verwerking van jouw gegevens door deze website.

Interne beheersing als basis voor rechtmatigheid

Interne beheersing als basis voor rechtmatigheid

Posted on by in Nieuws with no comments

door drs Gerrit Goud RE RA

Vanaf het boekjaar 2021 zijn gemeenten zelf verantwoordelijk voor het afgeven van een rechtmatigheidsverklaring aan de gemeenteraad. Deze rechtmatigheidsverklaring dient ondertekend te worden door het college van B&W als onderdeel van de jaarlijkse verantwoording die de huisaccountant beoordeelt. Het boekjaar 2021 lijkt nog ver weg maar als je terug redeneert wat daarvoor nodig is, dan is er voor veel gemeenten werk aan de winkel. Niet voor niets dat de VNG het advies geeft nu al te starten met het treffen van voorbereidingen.

Vanuit Key2Control zijn we nadrukkelijk over dit thema in gesprek met diverse gemeenten. Menig concerncontroller is zich inmiddels aan het oriënteren om een beeld te krijgen van de impact van de rechtmatigheidsverklaring op de gemeentelijke organisatie. In een serie van 3 blogs delen wij graag onze visie en aanpak op hoofdlijnen over het borgen van rechtmatigheid. Deze 1e blog staat in het teken van de afbakening rechtmatigheid en de bouwstenen van interne beheersing die in min of meerdere mate van invloed zijn op de rechtmatigheid.

In het kader van interne beheersing zijn er gemeenten die de nadruk leggen op integraal risicomanagement of op de verbijzonderde interne controle (VIC) en de vraag is of dit in lijn is met het oog op rechtmatigheid. Zet je hiermee het juiste instrument in positie of is het niet beter te focussen op andere onderdelen van interne beheersing?

Om hierop antwoord te geven is enerzijds inzicht nodig wat we onder rechtmatigheid verstaan en anderzijds in de bouwstenen van interne beheersing. Op basis daarvan is het mogelijk aan te geven welke onderdelen van interne beheersing relevant zijn in het kader van de rechtmatigheidsverklaring.

Afbakening rechtmatigheid

Met rechtmatigheid wordt bedoeld het naleven van beheershandelingen in overeenstemming met relevante wet- en regelgeving waaruit financiële gevolgen voortkomen die als baten, lasten en/of balansmutaties worden verantwoord. Er is aldus een relatie met financieel beheer en het speelt zich af op operationeel niveau ofwel op de werkvloer, en in de kern is het een compliance vraagstuk. Het gaat dan om operationele processen zoals de WMO, jeugdzorg, bijstand, subsidies, inkoop en aanbesteding, personeel en salarissen, maar ook gemeentelijke belastingen en leges. Voor het borgen van alle specifieke wettelijke eisen en regels die van toepassing zijn op het proces, speelt procesbeheersing een belangrijke rol. Dan gaat het om naleving van gemaakte afspraken in de vorm van functiescheiding, procedures, richtlijnen, instructies, bevoegdheden, vastleggingen en afstemmingen. En de vraag hierbij is hoe deze naleving kan worden vastgesteld.

Rechtmatigheid is aldus een compliance vraagstuk dat zich afspeelt op operationeel niveau en niet op tactisch en strategisch niveau en dat is een belangrijke constatering die impact heeft op de in te zetten beheersinstrumenten waarop we in blog 2 terugkomen.

Afleggen verantwoording

Voor het afgeven van een rechtmatigheidsverklaring op bestuurlijk niveau is ambtelijke garantie nodig. Die garantie behoort te komen vanuit de verantwoordelijke leidinggevenden van operationele processen die onder de rechtmatigheid vallen. De basis daarvoor is een ‘in control statement’ (ICS), ofwel een ambtelijke verklaring waaruit blijkt in hoeverre de operationele processen in control zijn (procesbeheersing). Dan is niet alleen het ondertekenen van zo’n verklaring van belang, maar ook het verstrekken van bewijslast vanuit het operationeel proces door onder meer periodiek te meten op te realiseren beheersingsdoelstellingen. Naast deze verklaring speelt de VIC een belangrijke rol door het leveren van meer zekerheid op de werking van de ingezette beheersmaatregelen op operationeel niveau door periodiek te toetsen. Dat toetsen vindt doorgaans op transactieniveau plaats zoals factuurcontrole of dossieronderzoeken. Het intern auditrapport van de VIC waarin bevindingen en aanbevelingen zijn opgenomen is eveneens input voor de rechtmatigheidsverklaring als het gaat om gesignaleerde rechtmatigheidsfouten en onzekerheden.

Het mag duidelijk zijn dat dit verantwoordingstraject behoort te zijn ingebed in het intern beheersingsproces van de gemeente. Van belang is te realiseren dat het ICS los staat van de uitspraken van de VIC. Je kunt prima in control zijn waarbij VIC diverse rechtmatigheidsfouten signaleert als onderdeel van het intern beheersingsproces. Wat hieruit eveneens naar voren komt is dat het afgeven van alleen een auditrapport VIC onvoldoende is voor het verstrekken van een rechtmatigheidsverklaring. Responsibilty en accountability behoren namelijk in elkaars verlengde te liggen.

Bouwstenen interne beheersing

Onder interne beheersing verstaan wij het vermogen dat een organisatie in staat stelt betrouwbare doelstellingen te realiseren, onzekerheden aan te pakken en integer te handelen. Als we hierop nader inzoomen dan gaat het om de bouwstenen zoals gevisualiseerd in de kop van de inleiding.

Centraal staat de PDCA-cyclus ofwel de deming cirkel die als verbindende factor en drijvende kracht het intern beheersingsproces in gang houdt en borgt met als doel continu verbeteren en optimaliseren. De PDCA-cyclus is als het ware de motor waarvan het vermogen bepaald wordt door de slagkracht vanuit de governance die vertaald is naar de beheersorganisatie en -activiteiten en gericht is op het realiseren van doelstellingen.

De uitdaging is om alle bouwstenen van interne beheersing in balans te brengen en te houden in relatie tot de te bereiken doelen. En juist hier ligt een belangrijke afstemmingstaak voor de concerncontroller.

In de 2e blog gaan we nader in op de overige bouwstenen van interne beheersing en geven we aan welke daarvan relevant zijn in het kader van rechtmatigheid.

Bent u geïnteresseerd in onze visie en aanpak en wilt u meer weten, bel dan gerust voor een afspraak. Wij zijn ervan overtuigd dat een persoonlijk gesprek direct toegevoegde waarde biedt.

 

Van BIG naar BIO in een paar dagen

Van BIG naar BIO in een paar dagen

Posted on by in Nieuws with no comments

Concrete roadmap voor overheden

De klok loopt en u heeft nog 14 weken. Vanaf 2020 is de baseline informatiebeveiliging overheden (BIO) van toepassing voor alle bestuurslagen en bestuursorganen van de overheid en daarmee kunne alle afzonderlijke normenkaders zoals de BIG, BIR, IWI en BIWA de prullenbak in. Een goede ontwikkeling want dat bevordert de harmonisatie en het onderlinge vertrouwen in de publieke sector bij het uitwisselen van informatie. De BIO is gebaseerd op de internationale standaard voor informatiebeveiliging, te weten de ISO/NEN 27001/2, versie 2017 waarop doorgaans wordt gecertificeerd.

Het jaar 2019 geldt voor gemeenten als overgangsperiode waarbij de ENSIA-vragenlijst nog gebaseerd is op de BIG. De vraag is dan hoe gemeenten zich gaan voorbereiden op de BIO? Er is natuurlijk al de nodige ervaring opgedaan met de BIG en de uitdaging is om de transitie naar de BIO zo natuurlijk mogelijk te laten plaatsvinden.

Tijdens onze gesprekken met gemeenten over die transitie van BIG naar BIO merken we dat gemeenten bewust vanaf het tweede half jaar 2019 de BIG negeren en zich alleen richten op datgene wat noodzakelijk is vanuit ENSIA. Dat doen ze door gebruik te maken van reeds beschikbare informatie en ervoor te zorgen dat aan de verplichte eisen voor Suwinet en DigiD wordt voldaan. Daarmee creëren zij ruimte voor de introductie van de BIO en dat is op zich geen onlogische gedachte. Immers waarom zou je nog investeren in een normenkader dat in de prullenbak verdwijnt?

De BIO is overigens een logisch vervolg in de doorontwikkeling van de internationale standaard voor informatiebeveiliging op basis van nieuwe ontwikkelingen. Denk bijvoorbeeld aan nieuwe toepassingen en dreigingen, inzichten en de stand van de techniek. Daarnaast is er nog de vergaande digitalisering. En niet te vergeten ketensamenwerking en onderlinge uitwisseling van informatie met derden. De basis voor interne beheersing van informatiebeveiliging is in principe hetzelfde als in de BIG, zij het dat meer nadruk wordt gelegd op risicomanagement en op de governance door expliciet het eigenaarschap te benoemen bij leidinggevenden en managers.

Risicomanagement
Risicomanagement is een afwegingsproces voor het beheersen van onzekerheden en is onderdeel van de PDCA-cyclus waarop de BIO steunt. De inzet van risicomanagement is voorkomen dat informatie en informatiesystemen te licht of te zwaar worden beveiligd. Er zit aldus een beveiligings- en kostenaspect aan vast en dat vereist balanceren.

Vanuit de BIO behoort het resultaat van risicomanagement te leiden tot een basisbeveiligingsniveau. De BIO hanteert hiervoor 3 niveaus, te weten BBN1, 2 en 3 met een minimum aan beveiliging indien sprake is van BBN1. Het uitgangspunt is dat BBN2 standaard van toepassing is tenzij aangetoond kan worden dat BBN1 toereikend is. Voor gemeenten ligt het in de verwachting dat BBN3 ofwel het zwaarste beveiligingsniveau niet of nauwelijks zal voorkomen. Dat niveau is meer van toepassing op de rijksoverheid.

De insteek van de BIO is dat van elk relevant bedrijfsproces en informatiesysteem (wij noemen dat objecten) een basisbeveiligingsniveau wordt vastgesteld met bijbehorende set van (verplichte) beveiligingsmaatregelen. Veel beveiligingsmaatregelen in de BIO hebben overigens een generiek karakter. Dat wil zeggen dat deze maatregelen organisatiebreed van toepassing zijn en dus ook voor alle objecten. Een voorbeeld van een generieke maatregel is het ondertekenen van een geheimhoudingsverklaring. Dat is een activiteit die bij HRM ligt en als eenmaal is vastgesteld dat hieraan is voldaan dan geldt dit eveneens voor de objecten waarop deze maatregel van toepassing is. Daarnaast zijn er maatregelen die per object beoordeeld behoren te worden zoals bijvoorbeeld de toegangsbeveiliging van informatiesystemen op niveau BBN2. Als er 40 informatiesystemen zijn op basisbeveiligingsniveau 2, dan zal dit per object vastgesteld moeten worden. Wij beschouwen deze systemen als de kroonjuwelen van de organisatie. Dat wil niet zeggen dat dit jaarlijks moet geschieden, maar wel bijvoorbeeld per kroonjuweel in een cyclische periode van 3 jaar. Alleen een procedure toegangsbeveiliging hebben, is te kort door de bocht. Je zult moeten vaststellen dat deze procedure ook werkt net zoals dat thans geldt voor Suwinet.

Governance

De BIO onderscheidt 3 hoofdrollen in het kader van de governance van informatiebeveiliging, te weten de gemeentesecretaris, de proceseigenaren en dienstenleveranciers.

De BIO geeft aan dat de gemeentesecretaris eindverantwoordelijk is voor de integrale beveiliging en de inrichting en werking van de beveiligingsorganisatie. In de BIG kwam deze verantwoordelijkheid niet zo nadrukkelijk in beeld. Deze nuancering impliceert eveneens dat bij het ontbreken van een proceseigenaar om wat voor reden dan ook, het eigenaarschap automatisch bij de gemeentesecretaris komt te liggen. De gedachte hierachter is dat de gemeentesecretaris vanuit zijn bevoegdheid dan zelf een eigenaar aanwijst. Deze benadering kan overigens een behoorlijke impact hebben op de governance bij gemeenten. Waarbij de slagingskans voor een groot deel afhankelijk is van de ‘tone at the top’ en bedrijfscultuur. Interessant is dat de vraag naar eigenaarschap eveneens speelt in het privacydomein en in het kader van de financiële rechtmatigheid. Daarover binnenkort een serie blogs.

Een proceseigenaar is een lijnmanager of leidinggevende en is verantwoordelijk voor de beveiliging van zijn/haar objecten (processen / informatiesystemen).

Met dienstenleverancier wordt bedoeld de leverancier die belast is met beveiligingstaken namens de gemeentesecretaris of proceseigenaren. Dit kunnen zowel interne als externe leveranciers zijn zoals de afdeling ICT of intern rekencentrum, facilitaire zaken, HRM maar ook externe partijen zoals serviceproviders.

Hoe nu beginnen
1. Stel een jaarplan BIO op

Het opstarten van de BIO begint met meten aan de hand van de beveiligingsdoelstellingen (controls) en bijbehorende beveiligingsmaatregelen. Van elke maatregel kan worden bepaald in hoeverre wel, deels of niet is voldaan waarbij ons advies is niet te veel aandacht aan te besteden. Een scherp beeld is namelijk niet nodig, maar de meting moet wel voldoende informatie opleveren voor vervolgstappen. Bij twijfel of een maatregel wel of niet is geïmplementeerd kan dan beter het antwoord ‘onbekend’ gegeven worden. Dat wordt dan voorlopig geparkeerd en later uitgezocht. Punt is namelijk dat we de PDCA-cyclus in gang willen brengen gericht op continu verbeteren en dat vereist discipline en een normale doorstroom zonder vertraging. Punten die nu niet opgepakt worden, komen dan in de volgende cyclus aan bod.

Het resultaat van de meting leidt tot een gap-analyse waarbij keuzes gemaakt worden welke verbeteringen gepland kunnen worden. Er vindt aldus een afwegingsproces (lees risicomanagement) plaats dat zich uit in prioritering in de wetenschap dat niet elke tekortkoming direct opgepakt hoeft te worden. Dat is immers niet realistisch. Het gaat erom dat de juiste keuzes worden gemaakt binnen hetgeen wat haalbaar. Er zijn nu eenmaal beperkingen die zich kunnen uiten in bijvoorbeeld een laag ambitieniveau, krappe capaciteit en een gering absorptievermogen van de organisatie. En ook dat zijn factoren waarmee in het afwegingsproces rekening dient te worden gehouden.

Uiteindelijk behoort de gap-analyse inclusief prioritering te zijn opgenomen in een jaarplan BIO. Deze zijn voorzien van de nodige stuurinformatie zoals de geplande verbeterpunten voor de komende periode. De directie behoort dit jaarplan formeel vast te stellen, enerzijds om daarmee hun betrokkenheid voor informatiebeveiliging aan te tonen, anderzijds het mandaat te geven aan de CISO voor het uitvoeren van het jaarplan. Zonder mandaat is het niet aan te bevelen om als CISO het veld in te gaan voor het doorvoeren van verbeteringen.

2. Bepaal het basisbeveiligingsniveau

De BIO geeft aan dat proceseigenaren het basisbeveiligingsniveau bepalen. Ook dat gaat niet vanzelf en daarvoor zijn nadere afspraken nodig met alle belanghebbenden. Allereerst is vooraf inzicht nodig in de belangrijkste bedrijfsprocessen en informatiesystemen en moet duidelijk zijn welke proceseigenaren daaraan gerelateerd worden. Als dit eenmaal in beeld is, is een planning nodig voor de uitrol. Daarnaast behoren proceseigenaren te worden geïnformeerd en gewezen op hun rol en verantwoordelijkheid. Daarbij is het niet uitgesloten dat enige weerstand bij proceseigenaren tot uiting komt. Kortom, voorbereiding, planning en mandaat is hierbij geboden. Voor het mandaat is een formele procedure nodig over de wijze waarop het basisbeveiligingsniveau en bijbehorende maatregelen worden bepaald. Houdt hierbij rekening met rugdekking van de gemeentesecretaris als vangnet ingeval er sprake is opkomende weerstand bij proceseigenaren.

Naast het bepalen van beveiligingsniveaus is het ook belangrijk dat alle verplichte maatregelen zoals opgenomen in de BIO zijn voorzien van een eigenaar.

3. Bundel de slagkracht door samenwerking

De CISO is het centrale aanspreekpunt als het gaat om vraagstukken op het gebied van informatiebeveiliging en zich inzet op naleving van de BIO. Dat laatste kan de CISO niet alleen en daarom zijn gelijkgezinden nodig verdeeld in de organisatie die de ‘voelsprieten’ zijn van de CISO. Op het niveau van de CISO zijn er ook andere ‘poortwachters’ die soortgelijke belangen hebben zoals de privacy officer, de functionaris gegevensbescherming (FG) en de concerncontroller voor de financiële rechtmatigheid. Net zoals de CISO streven zij ernaar dat proceseigenaren hun verantwoordelijkheid nemen als het gaat om naleving van de privacywetgeving en financiële rechtmatigheid (compliance).

Op dat niveau liggen kansen voor het bundelen van krachten en voor het onderling delen van informatie vanwege de overlappingen die er zijn. Zo is privacybescherming nauw verbonden met informatiebeveiliging evenals financiële rechtmatigheid als het gaat om bedrijfsprocessen en informatiesystemen. Het in teamverband optrekken en het met elkaar delen van informatie bevordert tevens de slagkracht en continuïteit als team voor ondersteuning en voorkomt verzuiling (meer van hetzelfde).

4. Introduceer een GRCoplossing voor ISMS

De omvang van alle jaarlijkse relevante beheersactiviteiten in het kader van informatiebeveiliging vereist een effectieve en efficiënte benadering. Het inzetten van een professioneel geautomatiseerde GRC-oplossing als managementinformatiesysteem voor informatiebeveiliging (ISMS) is onvermijdelijk geworden. Er zijn simpelweg te veel beheersactiviteiten verdeeld over diverse medewerkers in de organisatie die gestroomlijnd behoren te worden. Dat lukt niet meer in Excelachtige omgevingen evenals het combineren, delen en actueel houden van informatie in het kader van informatiebeveiliging. Key2Control biedt een zeer gebruikersvriendelijke GRC-oplossing voor ISMS die eveneens ingezet kan worden voor privacybescherming en financiële rechtmatigheid. Daarmee wordt de basis gelegd voor een integraal platform voor interne beheersing. Dat heeft als voordeel dat met 1 systeem alle relevante beheersactiviteiten op welk thema dan ook kunnen worden gemanaged. En dat biedt mogelijkheden tot integratie, kwaliteitsverbetering en efficiencyvoordelen (lees kostenbesparing) voor overheden op het gebied van interne beheersing.

Wilt u meer weten over onze aanpak ten aanzien van de BIO en/of over onze GRC-oplossing, bel dan gerust voor een afspraak. Wij zijn ervan overtuigd dat een persoonlijk gesprek direct toegevoegde waarde biedt.

Donderdag 26 september – Baker Tilly Zwolle – De toekomst van informatiebeveiliging en interne controle bij gemeenten

Donderdag 26 september – Baker Tilly Zwolle – De toekomst van informatiebeveiliging en interne controle bij gemeenten

Posted on by in Events with no comments

Baker Tilly IT Advisory, advies- en implementatiepartner informatiebeveiliging van Key2Control, organiseert op 26 september een rondetafelbijeenkomst in hun kantoor in Zwolle.

Zij praten u bij over de ontwikkelingen op het gebied van informatiebeveiliging (van BIG naar BIO en het ISMS) en interne controle en u krijgt praktische handvatten om deze dossiers op een goede wijze binnen uw gemeente op te pakken.

Als u meer wilt weten over het inzetten van de BIO, de wijzigingen inzake de rechtmatigheidsverklaring 2021In Control StatementsRobotic Process Automation en nut en noodzaak van een ISMS, dan mag u deze bijeenkomst niet missen.

Aan deelname zijn geen kosten verbonden. Meer informatie en inschrijven kunt u via dit formulier op de website van Baker Tilly. Heeft u nog vragen over de bijeenkomst? Neem dan contact op met Arie Hartog of Bart Suers of direct met Dennis Cuijpers van Baker Tilly, 0615626029 of [email protected].

Wij zien u graag op 26 september in Zwolle !

Key2Control betrekt nieuw kantoor in Maastricht

Key2Control betrekt nieuw kantoor in Maastricht

Posted on by in Nieuws with no comments

Softwarebedrijf Key2Control, gespecialiseerd in het organiseren van integrale interne beheersing, neemt per 2 september haar intrek in il Fiore aan de Avenue Ceramique in Maastricht. Deze verhuizing is een logische stap die onderdeel uitmaakt van de verdere groei en professionalisering van de organisatie.

Het pand is zeer centraal gelegen tegenover het Bonnefantenmuseum en is duidelijk herkenbaar aan de markante ronde façades en het gebruik van glas. Het gebouw biedt voldoende faciliteiten en flexibiliteit in het gebruik om bedrijven in staat te stellen optimaal te kunnen groeien.

Arie Hartog, algemeen directeur is verheugd met deze stap. “De afgelopen jaren heeft Key2Control bij meer dan 60 overheidsorganisaties bewezen dat onze software en aanpak goed meebewegen met de verwachtingen, behoeften en ambities van onze klanten. Het continu doorontwikkelen van onze software blijft natuurlijk een kernactiviteit. Alleen werd het ook tijd om onze organisatie daarop aan te passen. Met het aantrekken van een aantal nieuwe medewerkers en uitbreiding van de directie in het eerste kwartaal, hebben het tweede kwartaal benut om onze interne organisatie verder te professionaliseren. Dit alles om goede voorwaarden te creëren voor verdere groei. Dit nieuwe kantoor is voor Key2Control de komende jaren een uitstekende uitvalsbasis voor onze medewerkers en tegelijk een representatieve locatie om klanten en business partners te kunnen ontvangen.”

 

Over Key2Control

Key2Control (2013) is gespecialiseerd in het organiseren van integrale interne beheersing. In onze aanpak combineren we eigen ontwikkelde oplossingen op het gebied van Governance, Riskmanagement & Compliance (GRC) met een hands-on resultaatgerichte aanpak. Door op elk moment van de dag inzicht te hebben in, en verantwoording af te kunnen leggen vanuit, inzichtelijke beheersprocessen zijn klanten van Key2Control in staat

Risicomanagement zonder beheersdoelstellingen is gedoemd te mislukken

Risicomanagement zonder beheersdoelstellingen is gedoemd te mislukken

Posted on by in Nieuws with no comments

Doelstellingenmodel als basis voor een ‘in control statement’

door drs Gerrit Goud RE RA


Waarover moet een manager verantwoording afleggen; het realiseren van doelstellingen of het managen van risico’s? Gemeentelijke organisaties zijn in het licht van de op komst zijnde rechtmatigheidsverantwoording op zoek naar een gestructureerde aanpak voor hun intern beheersingsproces waarbij de focus niet alleen gericht is op het optuigen van de verbijzonderde interne controle (VIC), maar ook op beheersing van de bedrijfsprocessen die gemanaged worden door leidinggevenden met als doel jaarlijks een ‘in control statement’ (ICS) te kunnen afgeven. Die verklaring wordt immers niet afgegeven door de VIC, maar door het management ofwel de 1e verdedigingslijn beredeneerd vanuit het three lines of defence model (3LOD).

Om een ICS te realiseren behoort de focus in eerste instantie gericht te zijn op de 1e verdedigingslijn om ervoor te zorgen dat leidinggevenden actief betrokken raken in dit proces. Daarvoor is een breed draagvlak nodig dat veelal ontbreekt omdat van oudsher de nadruk voor interne beheersing bij de VIC en de huisaccountant ligt. Om het model van 3LOD te realiseren is vooraf visie en ambitie nodig, maar ook een aanpak die helpt om deze ambities te realiseren.

Vooraf behoort duidelijk te zijn welke beheersdoelstellingen überhaupt gerealiseerd moeten worden en niet in algemene termen maar voor elk relevant bedrijfsproces. Meten is immers weten. Veelal ontbreken meetbare beheersdoelstellingen en wordt het instrument risicomanagement breed ingezet met als uitkomst vele risico’s en daaraan gerelateerde mitigerende maatregen. Echter zonder beheersdoelstellingen is het managen van (proces)risico’s doelloos en eindeloos met als uitkomst veel overhead, weinig resultaat en draagvlak bij leidinggevenden.

Effectieve benadering, tijdwinst

Onze aanpak richt zich op het eerst in beeld brengen van meetbare beheersdoelstellingen van een bedrijfsproces en deze te gaan meten. Daardoor ontstaat inzicht in hoeverre aan deze beheersdoelstellingen is voldaan en is de focus gericht op die beheersdoelstellingen waaraan niet of deels is voldaan. Daarop vindt een gerichte risicoanalyse plaats met een eventueel vervolgtraject in de vorm van verbeteringen. Beheersdoelstellingen waaraan is voldaan behoeven verder geen aandacht en dat is tijdwinst. Deze benadering van ‘management by exceptionis doeltreffend, kwalitatief verhogend en zal de interne beheersing pas echt verbeteren.

Een doelstellingenmodel is het resultaat van een gedegen inventarisatie van het betreffende bedrijfsproces (understanding the business) en een daarop gebaseerde risicoanalyse. Een doelstellingenmodel bestaat uit een samenhangende set van meetbare normen/beheersdoelen waarvan elke norm voorzien is van stuurvragen die tijdens een meting beantwoord worden met Ja, Nee, Deels of Onbekend met eventueel een toelichting hierop. Zo’n model biedt dan ook houvast (grip) en structuur voor iedereen die een rol speelt in het interne beheersingsproces. Het meten in hoeverre aan de normen is voldaan wordt gefaciliteerd via ons intern beheersingsplatform inclusief de vervolgstappen.

Positieve benadering, meer draagvlak

Door te meten is een leidinggevende tegelijk actief betrokken in het beheersingsproces volgens het 3LOD dat een essentiële voorwaarde is als een organisatie de ambitie heeft om aantoonbaar in control te zijn uitmondend in een ICS. Zoals eerder aangegeven ligt die verantwoordelijkheid nu eenmaal bij de leidinggevenden (management) en niet bij de VIC (= 3e verdedigingslijn).

Een bijkomend voordeel van het gebruik van doelstellingenmodellen is dat de acceptatiegraad onder leidinggevenden groter is vanwege de positieve invalshoek in tegenstelling tot risicomanagement dat doorgaans een negatieve invalshoek heeft (denk aan dreigingen, etc). Daar komt bij dat leidinggevenden gewend zijn om vastgestelde (beheers)doelstellingen of targets te realiseren en is het uit dien hoofde handiger om daarop zoveel mogelijk aan te sluiten.

Voor de VIC biedt het doelstellingenmodel eveneens houvast. Immers het model bevat de normen waaraan moet worden voldaan en die worden vervolgens getoetst door VIC. Dat wil niet zeggen dat alle normen getoetst hoeven te worden, maar slechts het deel dat vanuit VIC interessant is. Juist door het totaal inzicht in de set van normen is het bepalen van een keuze welke normen getoetst worden eenvoudiger en dat is tijdwinst.

De toegevoegde waarde van VIC is dat het ‘onafhankelijk’ toetst of de ingezette maatregelen gerelateerd aan de normen doeltreffend zijn en daarmee meer zekerheid biedt. Het gaat dan om de werking van deze maatregelen terwijl meten in de 1e en 2e lijn gericht is op opzet en bestaan. Tussen meten en toetsen kunnen uiteraard verschillen zitten en dat maakt het gehele interne beheersingsmodel slagvaardig.

Welke stappen?

Dit overziend betekent dat naast visie en ambitie de weg om aantoonbaar in control te raken uitmondend in een ICS begint met 

  1. het opstellen van doelstellingenmodellen voor de processen die in de scope vallen om aantoonbaar in control te geraken;
  2. het periodiek uitvoeren van metingen (1e en 2e lijn) op basis van deze modellen en te focussen op de normen waaraan niet of deels is voldaan en daarop verbetertrajecten in gang te zetten in overleg met de leidinggevende;
  3. het opstellen van een auditplan (3e lijn) voor elk relevant proces waarbij gebruik wordt gemaakt van de vooraf vastgestelde beheersdoelstellingen en dit plan uitvoeren uitmondend in een auditrapport.

Wij hebben inmiddels 10 doelstellingenmodellen in het kader van de (financiële) rechtmatigheid beschikbaar zoals de WMO, Jeugdzorg en inkoop en aanbesteding en dat aantal neemt de komende tijd alleen maar toe vanwege de toenemende behoefte en het besef dat meten op basis van beheersdoelstellingen effectief is en tot een breder draagvlak leidt.

Voor concerncontrollers die zich aan het voorbereiden zijn voor de rechtmatigheidsverantwoording 2021 biedt het gebruik van doelstellingenmodellen de mogelijkheid snel en voortvarend aan de slag te gaan. Daarmee raakt de organisatie vertrouwd met deze werkwijze en is de basis gelegd voor een ICS gebaseerd op een beheersorganisatie volgens het 3LOD model ingebed in een PDCA-cyclus. Uiteraard vergt dit tijd en niet voor niets is het advies van de VNG om nu al concrete stappen te ondernemen.

Wilt u meer weten over onze aanpak en inzet van doelstellingenmodellen in combinatie met ons intern beheersingsplatform volgen het principe van 3LOD, neem dan gerust contact met ons op.