ENSIA, rechtmatigheid, SiSa, 213a, privacy en het algoritmeregister zijn voor veel gemeenten een uitdaging. Verschillende verantwoordingen, assessments en maatregelen lopen langs elkaar heen. Het is moeilijk om overzicht te behouden en om de verschillende statussen te beheersen. De GRIP applicatie van Audirium zet alles in één dossier, op één set maatregelen, met het bewijs eraan vast.
In het kort
Wat GRIP is, in vier regels.
GRIP is een SAAS/webapplicatie voor de verantwoordingen die een gemeente jaarlijks moet afleggen: de ENSIA-zelfevaluatie voor DigiD, Suwinet en de BIO, het bewijs daarbij verzamelen en de collegeverklaring eruit, plus de VIC- en SiSa-kant voor de rechtmatigheid, de AVG- en Wpg-verantwoording, de 213a-onderzoeken en het algoritmeregister met IAMA.
De winst zit in het hergebruik: die verantwoordingen putten grotendeels uit dezelfde maatregelen. In één dossier onderbouwt u zo'n maatregel één keer, en verantwoordt u hem meervoudig.
Wat er op het bureau van de concerncontroller landt
Zes verantwoordingen, zes ritmes, zes plekken waar het bewijs vandaan moet komen.
Collegeverklaring ENSIA
Zelfevaluatie BIO2, DigiD en Suwinet, plus de basisregistraties. Het college verklaart; een IT-auditor toetst het DigiD- en Suwinet-deel.
Rechtmatigheidsverantwoording
Sinds boekjaar 2023 legt het college zelf de verklaring af. De verbijzonderde interne controle moet dat oordeel dragen: begrotings-, voorwaarden- en M&O-criterium.
SiSa
De specifieke uitkeringen, met sinds het BADO 2025 één gecombineerde tolerantie van 2% voor fouten en onzekerheden samen.
Doelmatigheid en doeltreffendheid
Periodiek onderzoek naar het gevoerde bestuur, met verslag aan de raad en afschrift aan de rekenkamer. Een andere vraag dan rechtmatigheid: die gaat over de vraag of het mocht, deze over de vraag of het werkt.
Privacy en Wpg
Verantwoordingsplicht AVG en het FG-jaarverslag, en voor handhaving de Wpg-auditcyclus met een eigen ritme.
AI en algoritmes
Algoritmeregister, het IAMA en artikel 27 van de AI-verordening. Een verantwoording die grondrechten breed toetst, niet alleen gegevensbescherming.
Elk van deze zes heeft een eigen normenkader, een eigen deadline en meestal een eigen spreadsheet, en de verbeteracties die eruit voortkomen worden op evenzoveel plekken bijgehouden: een opvolglijst bij de auditor, een verbeterplan bij informatiebeveiliging, een actiepuntenlijst bij de FG. Wie eind mei wil weten wat er nog openstaat, moet dus eerst zes lijsten bij elkaar zoeken. Het bewijs eronder overlapt fors: logische toegangsbeveiliging, autorisatiebeheer, back-up, leveranciersafspraken en incidentbeheer komen in vier van de zes terug. Los ingevuld verzamelt de organisatie datzelfde bewijs vier keer, met vier keer een net iets ander antwoord.
Het principe: één maatregel, meerdere verantwoordingen
BIO2 is het fundament. De andere normenkaders hangen er via koppelingen aan vast.
U legt per eis uit een normenkader vast welke maatregel u treft en hoe u die borgt. Die maatregel wordt één keer beoordeeld op opzet, bestaan en werking, en één keer onderbouwd met bewijs. Elke verantwoording die aan diezelfde maatregel hangt, put daar vervolgens uit. In de demo-inrichting hieronder hangen 93 van de 139 maatregelen in een groep die door meerdere normenkaders wordt gedeeld.
Een percentage zonder noemer zegt niets. GRIP toont bij elk cijfer waar het over gaat: 139 van 139 beoordeeld, 6 open acties, 2 over de datum, nog 109 dagen tot de peildatum. Zo leest een lage score als stand van zaken en niet als storing.
Het model eronder
Zes lagen. Elke laag voegt iets toe aan de vorige, en niets wordt twee keer vastgelegd.
De winst zit in de eerste twee lagen. Omdat de eisen naar de maatregel wijzen, is een verantwoording een uitsnede: een selectie van maatregelen die al beoordeeld zijn, in plaats van een eigen traject. Een bevinding die u in november oplost, verandert daarmee in één keer de collegeverklaring, de zorgplichtrapportage en de rechtmatigheidsverantwoording.
De zes sporen
Elk spoor is een eigen verantwoording met een eigen normenkader en een eigen afnemer. U zet aan wat uw gemeente voert; de rest blijft uit beeld.
| Spoor | Wat het oplevert | Wie ermee werkt |
|---|---|---|
| ENSIAcollegeverklaring, vóór 1 mei | Collegeverklaring, herleidbaar naar bewijs. Plus de zelfevaluaties voor BRP, reisdocumenten en BAG/BGT/BRO. | CISO, informatiebeveiliging, IT-auditor bij de toetsing |
| Informatiebeveiliginggeldt het hele jaar | Aantoonbare zorgplicht onder de Cyberbeveiligingswet (NIS2), met bewijs uit dezelfde BIO-maatregelen. | CISO, informatiebeveiliging, bestuur |
| Privacystaat los van ENSIA | FG-jaarverslag met onderbouwing; Wpg-auditrapport voor de interne toets of de externe audit. | Functionaris Gegevensbescherming, privacy officer |
| Financieel jaarrekening | Rechtmatigheidsverantwoording bij de jaarrekening; SiSa-bijlage met de tolerantietoets. | Concerncontroller, verbijzonderde interne controle, financiën |
| Doelmatigheidart. 213a | Verslag aan de raad, afschrift aan de rekenkamer, met de meerjarige onderzoeksagenda en de criteriumladder per onderzoek. | Concerncontroller, concernauditor, concernstaf |
| AI & algoritmeseigen route | Onderbouwd besluit per algoritme, met de restrisico's expliciet aanvaard of afgewezen. Voedt het algoritmeregister. | Projectleider, data scientist, jurist, CISO, FG |
| Over alle sporen heenhier zit het hergebruik | Bewijs en uitvraag, bevindingen en acties, sturing en rapportage, auditcoördinatie, bestuurlijke borging en de inrichting van de jaarcyclus. | Iedereen, elk met een eigen ingang en eigen rechten |
Wat de concerncontroller eruit haalt
Vijf van de vijftien modules zijn op de rol van de concerncontroller geschreven. Dit is een aanname, we gaan graag het gesprek aan voor nadere invulling.
VIC met een normenkader
26 controls over het begrotings-, voorwaarden- en M&O-criterium, elk beoordeeld op opzet, bestaan en werking. Steekproefwerkblad erbij, en het oordeel wordt afgeleid tegen de verantwoordingsgrens en de tolerantie in plaats van met de hand bepaald.
Regelingen en indicatoren
Register van de specifieke uitkeringen met de indicatoren per regeling, de tabel fouten en onzekerheden en de gecombineerde 2%-toets uit het BADO 2025. Aanleverpakket als pdf.
Onderzoeksagenda die de verslaglijn bewaakt
Onderzoeken, criteria en aanbevelingen meerjarig vastgelegd. De app signaleert het onderzoek dat is afgerond maar nog niet naar de raad of de rekenkamer ging, en houdt bij welke beleidsterreinen al jaren niet aan de beurt zijn geweest.
Trend in plaats van een momentopname
Het dossier rolt elk jaar door: koppelingen, objecten en openstaande punten gaan mee. U ziet of het beter of slechter gaat dan vorig jaar, per spoor, in plaats van elk jaar opnieuw te beginnen.
Van bevinding tot collegebesluit
Stukken voor MT, college en raad met het zaaknummer uit JOIN of DECOS eraan, inclusief de overdrachtspunten naar een volgend jaar of een volgende functionaris. Opvolging blijft in de lijn zichtbaar, ook nadat het stuk is behandeld.
Eén actielijst over alle sporen
Bevindingen uit ENSIA, de VIC, een Wpg-audit en een 213a-onderzoek komen in dezelfde lijst, met actiehouder en termijn. Wat over de datum is, staat rood op de cockpit.
De jaarcyclus bewaakt zichzelf
Wat af is, wat eraan komt en wat vastloopt, in één tijdlijn.
De verantwoordingskalender staat in de app, met de wettelijke momenten apart gemarkeerd. Wie wat aanlevert staat erbij, en een mijlpaal die over de datum gaat meldt zichzelf. De dagenteller op de cockpit rekent tegen de wettelijke mijlpaal, niet tegen een vrij invulbaar deadlineveld.
Alle verantwoordingen op één scherm
Het aanzicht voor het gesprek met directie of college.
Elke verantwoording meldt haar eigen stand, in haar eigen eenheid: maatregelen beoordeeld, toetsen en steekproeven, regelingen en indicatoren, acties afgehandeld. Er wordt bewust geen gemiddelde over die percentages gelegd, want de noemers zijn ongelijk en dat getal zou niets betekenen.
Hoe het in de praktijk loopt
Van normenkader tot verklaring, in zes stappen.
Dossier samenstellen
Kies de normenkaders voor dit jaar. GRIP laadt de maatregelen en de bestaande koppelingen ertussen. Een volgend jaar rolt door uit het vorige.
Eisen koppelen aan uw eigen maatregelen
Per eis uit een normenkader legt u vast welke maatregel u treft en waar die geborgd is. De ingebouwde assistent doet daarvoor voorstellen; u beslist, en een koppeling kan op slot met een vier-ogen-bevestiging.
Bewijs uitvragen bij collega's
Wie bewijs moet aanleveren krijgt een persoonlijke link. Geen account, geen licentie: openen, uploaden of verwijzen, klaar. De uitvraag houdt bij wie nog niet heeft geleverd.
Beoordelen op opzet, bestaan en werking
Drie niveaus, apart vastgelegd. Beschreven hebben is iets anders dan ingericht hebben, en dat is weer iets anders dan aantoonbaar werken. Juist dat laatste is wat een auditor komt halen.
Bevindingen en acties
Wat niet voldoet wordt een bevinding met een actiehouder en een termijn, over alle sporen heen in één lijst. Kritieke bevindingen wegen door in de eindscore.
Verklaring genereren
Uit het dossier komen de zelfevaluatie-antwoorden en een concept-collegeverklaring als pdf, herleidbaar tot het onderliggende bewijs. Hetzelfde geldt voor de rechtmatigheidsverantwoording, het SiSa-aanleverpakket en het 213a-verslag.
Praktisch
De vragen die meestal als tweede komen.
- Gebouwd en gehost in de Europese Unie. Gegevens worden per gemeente versleuteld en strikt gescheiden opgeslagen; geen Amerikaanse cloud, geen doorgifte buiten de EU.
- Geen implementatietraject. Een gemeente begint met één spoor en zet de rest aan wanneer het uitkomt. Geen licentiekosten in de orde van tienduizenden euro's met een nog duurdere implementatie ernaast.
- AI waar het helpt, niet als etiket. De assistent kent uw normenkaders en doet voorstellen: welke maatregel bij welke eis past, een concepttekst voor de verklaring, een samenvatting van openstaande punten. Voorstellen, geen besluiten; u ziet altijd waar het vandaan komt. AI ondersteuning is naar keuze aan- en uit te zetten.
- Iedereen een eigen ingang. Van de collega die alleen bewijs aanlevert tot de auditor met een eigen werkruimte. Eén bron, verschillende rechten.
- Ontwikkeld samen met gemeenten. Samen met een geaccrediteerd IT-auditor en BIO-expert, vanuit de dagelijkse ENSIA- en rechtmatigheidspraktijk. Elke gemeente die meedoet geeft feedback, en die gaat er direct in; zo ontstaat in hoog tempo iets dat breed toepasbaar is en tegelijk past bij hoe uw gemeente het heeft ingericht.
- Ook voor gemeenschappelijke regelingen en verbonden partijen. Dezelfde opzet, andere normenkaders; de scheiding per organisatie werkt hetzelfde.
Waar het nu staat. GRIP draait, met gemeenten die meekijken en meedenken. Een aantal modules is nog jong, en dat zeg ik liever vooraf dan dat u het onderweg ontdekt. De ENSIA-, rechtmatigheids- en privacykant is het verst; 213a en het algoritmeregister zijn recenter toegevoegd.
Dat is ook precies waarom de blik van gemeenten nuttig is: wat een concerncontroller, CISO of FG mist, is nu nog goedkoop toe te voegen.