De verantwoordingen van uw gemeente in een samenhangend proces en één dossier

Kennis
Kern in het kort

Een gemeente legt elk jaar zes verantwoordingen af, elk met een eigen normenkader, een eigen deadline en meestal een eigen spreadsheet, terwijl het bewijs eronder fors overlapt. GRIP zet ze in één dossier op één set maatregelen: een maatregel wordt één keer beoordeeld op opzet, bestaan en werking en één keer onderbouwd, en elke verantwoording die eraan hangt put daaruit. Deze uitleg laat het model zien van Unified Control tot collegeverklaring, met een voorbeeld uit de bibliotheek, de zes sporen en wat de concerncontroller eruit haalt.

ENSIA, rechtmatigheid, SiSa, 213a, privacy en het algoritmeregister zijn voor veel gemeenten een uitdaging. Verschillende verantwoordingen, assessments en maatregelen lopen langs elkaar heen. Het is moeilijk om overzicht te behouden en om de verschillende statussen te beheersen. De GRIP applicatie van Audirium zet alles in één dossier, op één set maatregelen, met het bewijs eraan vast.

In het kort

Wat GRIP is, in vier regels.

12
normenkaders
BIO2, DigiD, Suwinet, AVG, Wpg, Cbw (NIS2), BRP, reisdocumenten, BAG, BGT, BRO en het normenkader voor rechtmatigheid
6
verantwoordingssporen
ENSIA, informatiebeveiliging, privacy, financieel, doelmatigheid en AI & algoritmes
1
keer bewijzen
Een maatregel die onder meerdere normenkaders valt, beoordeelt en onderbouwt u één keer

GRIP is een SAAS/webapplicatie voor de verantwoordingen die een gemeente jaarlijks moet afleggen: de ENSIA-zelfevaluatie voor DigiD, Suwinet en de BIO, het bewijs daarbij verzamelen en de collegeverklaring eruit, plus de VIC- en SiSa-kant voor de rechtmatigheid, de AVG- en Wpg-verantwoording, de 213a-onderzoeken en het algoritmeregister met IAMA.

De winst zit in het hergebruik: die verantwoordingen putten grotendeels uit dezelfde maatregelen. In één dossier onderbouwt u zo'n maatregel één keer, en verantwoordt u hem meervoudig.

Wat er op het bureau van de concerncontroller landt

Zes verantwoordingen, zes ritmes, zes plekken waar het bewijs vandaan moet komen.

vóór 1 mei

Collegeverklaring ENSIA

Zelfevaluatie BIO2, DigiD en Suwinet, plus de basisregistraties. Het college verklaart; een IT-auditor toetst het DigiD- en Suwinet-deel.

bij de jaarrekening

Rechtmatigheidsverantwoording

Sinds boekjaar 2023 legt het college zelf de verklaring af. De verbijzonderde interne controle moet dat oordeel dragen: begrotings-, voorwaarden- en M&O-criterium.

15 juli naar het CBS

SiSa

De specifieke uitkeringen, met sinds het BADO 2025 één gecombineerde tolerantie van 2% voor fouten en onzekerheden samen.

art. 213a Gemeentewet

Doelmatigheid en doeltreffendheid

Periodiek onderzoek naar het gevoerde bestuur, met verslag aan de raad en afschrift aan de rekenkamer. Een andere vraag dan rechtmatigheid: die gaat over de vraag of het mocht, deze over de vraag of het werkt.

eigen cyclus

Privacy en Wpg

Verantwoordingsplicht AVG en het FG-jaarverslag, en voor handhaving de Wpg-auditcyclus met een eigen ritme.

nieuw

AI en algoritmes

Algoritmeregister, het IAMA en artikel 27 van de AI-verordening. Een verantwoording die grondrechten breed toetst, niet alleen gegevensbescherming.

Elk van deze zes heeft een eigen normenkader, een eigen deadline en meestal een eigen spreadsheet, en de verbeteracties die eruit voortkomen worden op evenzoveel plekken bijgehouden: een opvolglijst bij de auditor, een verbeterplan bij informatiebeveiliging, een actiepuntenlijst bij de FG. Wie eind mei wil weten wat er nog openstaat, moet dus eerst zes lijsten bij elkaar zoeken. Het bewijs eronder overlapt fors: logische toegangsbeveiliging, autorisatiebeheer, back-up, leveranciersafspraken en incidentbeheer komen in vier van de zes terug. Los ingevuld verzamelt de organisatie datzelfde bewijs vier keer, met vier keer een net iets ander antwoord.

Een maatregel uit de praktijk, en wat eraan hangt
UC-IAM-004
Toegangsrechten toekennen en herzien
Eén keer beoordeeld op opzet, bestaan en werking. Eén keer onderbouwd: het autorisatiebeleid, de procedure voor in- en uitdiensttreding, en het verslag van de laatste periodieke herbeoordeling. Desgewenst ondersteund door (agentic) AI, verschillende gradaties instelbaar.
Zes normenkaders stellen hier een eis, twaalf eisen in totaal
BIO2bijzondere rechten, jaarlijkse herbeoordeling2 eisen
Suwinetregistratie, verlening, beoordeling, intrekking5 eisen
DigiDidentiteit- en toegangsmiddelen2 eisen
Cbw / NIS2levenscyclus van accounts1 eis
VICfunctiescheiding bij verplichtingen en betalingen1 eis
BGTbronhouderproces1 eis
Collegeverklaring ENSIAput uit BIO2, DigiD en Suwinet
Zorgplicht Cyberbeveiligingswetput uit dezelfde beoordeling
Rechtmatigheidsverantwoordingfunctiescheiding als sleutelcontrol
Zonder die gedeelde laag wordt deze ene maatregel drie keer beschreven, drie keer uitgevraagd bij dezelfde beheerder en drie keer beoordeeld, met een reële kans op drie verschillende uitkomsten. Met de gedeelde laag is het één beoordeling met drie afnemers, en een bevinding hierop verschijnt meteen in alle drie de verantwoordingen.

Het principe: één maatregel, meerdere verantwoordingen

BIO2 is het fundament. De andere normenkaders hangen er via koppelingen aan vast.

U legt per eis uit een normenkader vast welke maatregel u treft en hoe u die borgt. Die maatregel wordt één keer beoordeeld op opzet, bestaan en werking, en één keer onderbouwd met bewijs. Elke verantwoording die aan diezelfde maatregel hangt, put daar vervolgens uit. In de demo-inrichting hieronder hangen 93 van de 139 maatregelen in een groep die door meerdere normenkaders wordt gedeeld.

Cockpit van GRIP met kerncijfers, voortgangsgrafiek en de gedeelde laag
De cockpit. Links de eindscore en de voortgang van opzet, bestaan en werking over het jaar; rechts de gedeelde laag: welke maatregelen door meerdere normenkaders worden gebruikt, en welke verantwoordingen daaruit putten. De cijfers komen uit een ingerichte demo-gemeente.

Een percentage zonder noemer zegt niets. GRIP toont bij elk cijfer waar het over gaat: 139 van 139 beoordeeld, 6 open acties, 2 over de datum, nog 109 dagen tot de peildatum. Zo leest een lage score als stand van zaken en niet als storing.

Het model eronder

Zes lagen. Elke laag voegt iets toe aan de vorige, en niets wordt twee keer vastgelegd.

Laag
Wat erin zit
Wat eruit komt
Unified Controlsuw maatregelen
Eén omschrijving per beheersdoel, los van welk normenkader ernaar vraagt. De bibliotheek erachter is die van CRAFT, met dezelfde controls als BIO2 en ISO 27001. De bibliotheek telt er 136. Hieraan hangt u uw eigen maatregel: waar hij geborgd is, wie hem uitvoert, in welk systeem.
LevertDe gedeelde laag. Elke eis die hierop neerkomt, deelt de beoordeling en het bewijs.
▼   één Unified Control draagt eisen uit meerdere normenkaders
Normenkaderswat de wetgever vraagt
BIO2, DigiD, Suwinet, AVG, Wpg, de Cyberbeveiligingswet, de basisregistraties en het normenkader voor rechtmatigheid: twaalf in GRIP, met hun eisen. Elke eis wijst naar de Unified Control waar hij op neerkomt.
LevertDe cross-referenties. Zij bepalen welke verantwoordingen uit dezelfde beoordeling putten.
▼   per dossierjaar wordt elke maatregel één keer beoordeeld
Assessmentde beoordeling
Per maatregel een oordeel op drie niveaus: opzet (beschreven), bestaan (ingericht) en werking (doet het ook echt). Met het bewijs eraan vast, aangeleverd door de collega die erover gaat.
LevertEen score per maatregel, herleidbaar tot het document, de datum en de persoon die het aanleverde.
▼   wat niet voldoet, wordt een bevinding
Reviewde tweede lijn
Een bevinding krijgt een actiehouder, een termijn en een hertoets. Een koppeling kan op slot met een vier-ogen-bevestiging. Alles wat er gebeurt, komt in het audit trail.
LevertAantoonbare opvolging. Ook het bewijs dat een IT-auditor komt halen bij de DigiD- en Suwinet-toetsing.
▼   de stand wordt geteld, niet opnieuw ingevoerd
Rapportagede sturing
Cockpit, jaarcyclus en bestuurskamer rekenen rechtstreeks op de beoordelingen en bevindingen. Met de trend over meerdere jaren, want het dossier rolt door in plaats van elk jaar opnieuw te beginnen.
LevertStuurinformatie voor MT, directie en college, zonder dat er iets wordt overgetypt.
▼   elke verantwoording put uit dezelfde bron
Verantwoordingwat naar buiten gaat
Collegeverklaring ENSIA, rechtmatigheidsverantwoording bij de jaarrekening, SiSa-bijlage, FG-jaarverslag, Wpg-auditrapport, 213a-verslag aan de raad en het algoritmeregister. Elk met een eigen afnemer en een eigen deadline.
LevertConcepten als pdf, met onder elke zin de maatregel, het oordeel en het bewijs waar hij op steunt.

De winst zit in de eerste twee lagen. Omdat de eisen naar de maatregel wijzen, is een verantwoording een uitsnede: een selectie van maatregelen die al beoordeeld zijn, in plaats van een eigen traject. Een bevinding die u in november oplost, verandert daarmee in één keer de collegeverklaring, de zorgplichtrapportage en de rechtmatigheidsverantwoording.

De zes sporen

Elk spoor is een eigen verantwoording met een eigen normenkader en een eigen afnemer. U zet aan wat uw gemeente voert; de rest blijft uit beeld.

SpoorWat het oplevertWie ermee werkt
ENSIAcollegeverklaring, vóór 1 mei Collegeverklaring, herleidbaar naar bewijs. Plus de zelfevaluaties voor BRP, reisdocumenten en BAG/BGT/BRO. CISO, informatiebeveiliging, IT-auditor bij de toetsing
Informatiebeveiliginggeldt het hele jaar Aantoonbare zorgplicht onder de Cyberbeveiligingswet (NIS2), met bewijs uit dezelfde BIO-maatregelen. CISO, informatiebeveiliging, bestuur
Privacystaat los van ENSIA FG-jaarverslag met onderbouwing; Wpg-auditrapport voor de interne toets of de externe audit. Functionaris Gegevensbescherming, privacy officer
Financieel jaarrekening Rechtmatigheidsverantwoording bij de jaarrekening; SiSa-bijlage met de tolerantietoets. Concerncontroller, verbijzonderde interne controle, financiën
Doelmatigheidart. 213a Verslag aan de raad, afschrift aan de rekenkamer, met de meerjarige onderzoeksagenda en de criteriumladder per onderzoek. Concerncontroller, concernauditor, concernstaf
AI & algoritmeseigen route Onderbouwd besluit per algoritme, met de restrisico's expliciet aanvaard of afgewezen. Voedt het algoritmeregister. Projectleider, data scientist, jurist, CISO, FG
Over alle sporen heenhier zit het hergebruik Bewijs en uitvraag, bevindingen en acties, sturing en rapportage, auditcoördinatie, bestuurlijke borging en de inrichting van de jaarcyclus. Iedereen, elk met een eigen ingang en eigen rechten

Wat de concerncontroller eruit haalt

Vijf van de vijftien modules zijn op de rol van de concerncontroller geschreven. Dit is een aanname, we gaan graag het gesprek aan voor nadere invulling.

Rechtmatigheid

VIC met een normenkader

26 controls over het begrotings-, voorwaarden- en M&O-criterium, elk beoordeeld op opzet, bestaan en werking. Steekproefwerkblad erbij, en het oordeel wordt afgeleid tegen de verantwoordingsgrens en de tolerantie in plaats van met de hand bepaald.

SiSa

Regelingen en indicatoren

Register van de specifieke uitkeringen met de indicatoren per regeling, de tabel fouten en onzekerheden en de gecombineerde 2%-toets uit het BADO 2025. Aanleverpakket als pdf.

213a

Onderzoeksagenda die de verslaglijn bewaakt

Onderzoeken, criteria en aanbevelingen meerjarig vastgelegd. De app signaleert het onderzoek dat is afgerond maar nog niet naar de raad of de rekenkamer ging, en houdt bij welke beleidsterreinen al jaren niet aan de beurt zijn geweest.

Sturing

Trend in plaats van een momentopname

Het dossier rolt elk jaar door: koppelingen, objecten en openstaande punten gaan mee. U ziet of het beter of slechter gaat dan vorig jaar, per spoor, in plaats van elk jaar opnieuw te beginnen.

Bestuurlijke borging

Van bevinding tot collegebesluit

Stukken voor MT, college en raad met het zaaknummer uit JOIN of DECOS eraan, inclusief de overdrachtspunten naar een volgend jaar of een volgende functionaris. Opvolging blijft in de lijn zichtbaar, ook nadat het stuk is behandeld.

Bevindingen

Eén actielijst over alle sporen

Bevindingen uit ENSIA, de VIC, een Wpg-audit en een 213a-onderzoek komen in dezelfde lijst, met actiehouder en termijn. Wat over de datum is, staat rood op de cockpit.

De jaarcyclus bewaakt zichzelf

Wat af is, wat eraan komt en wat vastloopt, in één tijdlijn.

De verantwoordingskalender staat in de app, met de wettelijke momenten apart gemarkeerd. Wie wat aanlevert staat erbij, en een mijlpaal die over de datum gaat meldt zichzelf. De dagenteller op de cockpit rekent tegen de wettelijke mijlpaal, niet tegen een vrij invulbaar deadlineveld.

Jaarcyclus van GRIP: tijdlijn met mijlpalen van juli tot mei
De jaarcyclus: zestien mijlpalen, waarvan twee wettelijk. Groen is gereed, oranje loopt, rood is vertraagd. Onderaan de lijst met de eerstvolgende momenten en hoeveel dagen er nog zijn.

Alle verantwoordingen op één scherm

Het aanzicht voor het gesprek met directie of college.

Elke verantwoording meldt haar eigen stand, in haar eigen eenheid: maatregelen beoordeeld, toetsen en steekproeven, regelingen en indicatoren, acties afgehandeld. Er wordt bewust geen gemiddelde over die percentages gelegd, want de noemers zijn ongelijk en dat getal zou niets betekenen.

Bestuurskamer-aanzicht met de verantwoordingen per spoor
De verantwoordingen per spoor, elk met de eigen stand. In deze demo-gemeente staat het Doelmatigheid-spoor (213a) uit; modules die een gemeente niet voert, blijven uit beeld in plaats van op nul te staan.

Hoe het in de praktijk loopt

Van normenkader tot verklaring, in zes stappen.

  1. Dossier samenstellen

    Kies de normenkaders voor dit jaar. GRIP laadt de maatregelen en de bestaande koppelingen ertussen. Een volgend jaar rolt door uit het vorige.

  2. Eisen koppelen aan uw eigen maatregelen

    Per eis uit een normenkader legt u vast welke maatregel u treft en waar die geborgd is. De ingebouwde assistent doet daarvoor voorstellen; u beslist, en een koppeling kan op slot met een vier-ogen-bevestiging.

  3. Bewijs uitvragen bij collega's

    Wie bewijs moet aanleveren krijgt een persoonlijke link. Geen account, geen licentie: openen, uploaden of verwijzen, klaar. De uitvraag houdt bij wie nog niet heeft geleverd.

  4. Beoordelen op opzet, bestaan en werking

    Drie niveaus, apart vastgelegd. Beschreven hebben is iets anders dan ingericht hebben, en dat is weer iets anders dan aantoonbaar werken. Juist dat laatste is wat een auditor komt halen.

  5. Bevindingen en acties

    Wat niet voldoet wordt een bevinding met een actiehouder en een termijn, over alle sporen heen in één lijst. Kritieke bevindingen wegen door in de eindscore.

  6. Verklaring genereren

    Uit het dossier komen de zelfevaluatie-antwoorden en een concept-collegeverklaring als pdf, herleidbaar tot het onderliggende bewijs. Hetzelfde geldt voor de rechtmatigheidsverantwoording, het SiSa-aanleverpakket en het 213a-verslag.

Praktisch

De vragen die meestal als tweede komen.

  • Gebouwd en gehost in de Europese Unie. Gegevens worden per gemeente versleuteld en strikt gescheiden opgeslagen; geen Amerikaanse cloud, geen doorgifte buiten de EU.
  • Geen implementatietraject. Een gemeente begint met één spoor en zet de rest aan wanneer het uitkomt. Geen licentiekosten in de orde van tienduizenden euro's met een nog duurdere implementatie ernaast.
  • AI waar het helpt, niet als etiket. De assistent kent uw normenkaders en doet voorstellen: welke maatregel bij welke eis past, een concepttekst voor de verklaring, een samenvatting van openstaande punten. Voorstellen, geen besluiten; u ziet altijd waar het vandaan komt. AI ondersteuning is naar keuze aan- en uit te zetten.
  • Iedereen een eigen ingang. Van de collega die alleen bewijs aanlevert tot de auditor met een eigen werkruimte. Eén bron, verschillende rechten.
  • Ontwikkeld samen met gemeenten. Samen met een geaccrediteerd IT-auditor en BIO-expert, vanuit de dagelijkse ENSIA- en rechtmatigheidspraktijk. Elke gemeente die meedoet geeft feedback, en die gaat er direct in; zo ontstaat in hoog tempo iets dat breed toepasbaar is en tegelijk past bij hoe uw gemeente het heeft ingericht.
  • Ook voor gemeenschappelijke regelingen en verbonden partijen. Dezelfde opzet, andere normenkaders; de scheiding per organisatie werkt hetzelfde.

Waar het nu staat. GRIP draait, met gemeenten die meekijken en meedenken. Een aantal modules is nog jong, en dat zeg ik liever vooraf dan dat u het onderweg ontdekt. De ENSIA-, rechtmatigheids- en privacykant is het verst; 213a en het algoritmeregister zijn recenter toegevoegd.

Dat is ook precies waarom de blik van gemeenten nuttig is: wat een concerncontroller, CISO of FG mist, is nu nog goedkoop toe te voegen.

Terug naar Kennis