GRIP voor gemeenten

Alle verantwoordingen van uw gemeente op één plek.

Een gemeente legt langs drie gescheiden sporen verantwoording af: ENSIA (BIO2, DigiD, Suwinet), privacy (AVG en Wpg) en rechtmatigheid (VIC en SiSa). Elk met een eigen eindproduct en een eigen deadline. GRIP houdt die sporen uit elkaar, maar deelt de laag eronder: één maatregel die u één keer onderbouwt telt mee in elke verantwoording waar hij geldt. Met slimme ondersteuning ingebouwd en volledig gehost in de EU.

Drie verantwoordingen, drie trajecten, één gemeente

ENSIA bundelt de verantwoording over informatiebeveiliging in één jaarlijks proces. Maar de AVG en de Wpg hebben hun eigen verantwoordingsspoor, en rechtmatigheid en SiSa horen bij de jaarrekening. Drie sporen, elk met eigen kaders, eigen bewijs en eigen deadlines, terwijl de onderliggende maatregelen elkaar voor een groot deel overlappen.

Dezelfde maatregel, meerdere keren bewezen

BIO2, AVG, Wpg, DigiD en Suwinet worden vaak los van elkaar ingevuld, elk door een andere collega. De overlap blijft onbenut: hetzelfde bewijs wordt meerdere keren verzameld.

BIO2 verandert het spel

BIO2 vraagt meer dan een checklist afvinken. Het is risicogestuurd, vereist een werkend beveiligingsbeleid met interne audit, en de Cyberbeveiligingswet (NIS2) maakt naleving verplicht.

Bewijs zit overal en nergens

Mails, gedeelde mappen en spreadsheets. Collega's leveren ad hoc aan, en bij de toetsing is onduidelijk welk bewijs bij welke maatregel hoort.

Opzet is niet hetzelfde als werking

Een maatregel beschreven hebben is iets anders dan aantonen dat hij ook echt werkt. Juist die werking (herhaalbaar over het jaar) is het lastigst te onderbouwen.

Rechtmatigheid en SiSa draaien in een eigen wereld

De interne controle op rechtmatigheid (VIC) en de SiSa-verantwoording horen bij de jaarrekening en lopen vaak in aparte systemen. Waar ze wél op dezelfde beheersmaatregelen leunen als de andere sporen, blijft dat onzichtbaar.

De deadlines staan vast

De zelfevaluatie loopt van 1 juli tot 31 december, indienen moet vóór 1 mei, en voor DigiD en Suwinet is een onafhankelijke toetsing verplicht. Geen ruimte voor laatste-weken-werk.

Elk jaar weer opnieuw beginnen

Zonder meerjarig inzicht is het lastig te zeggen of het beter of slechter gaat dan vorig jaar. U mist de rode draad.

De collegeverklaring moet kloppen

Het college tekent voor de stand van zaken. Die verklaring moet herleidbaar zijn naar het onderliggende bewijs, niet naar een losse aanname.

Eén keer bewijzen, meerdere verantwoordingen afdekken

De verantwoordingen staan los van elkaar, de maatregelen eronder niet. GRIP koppelt de eisen uit alle kaders aan één set maatregelen: u legt uw bewijs één keer vast en dekt daarmee elke verantwoording waar het geldt.

Slimme ondersteuning ingebouwd

GRIP denkt mee. De ingebouwde assistent kent uw kaders en doet voorstellen: welke maatregel bij welke eis past, een concept-collegeverklaring, suggesties bij bevindingen. Altijd als voorstel, u beslist.

Uw data blijft in de EU

Gebouwd en gehost in de Europese Unie. Gegevens worden per gemeente versleuteld opgeslagen en strikt gescheiden. Geen Amerikaanse cloud.

Betaalbaar, zonder implementatietraject

Geen duur implementatieproject, geen torenhoge jaarlijkse licentiekosten. Toegankelijk voor gemeenten van elke omvang.

Ontwikkeld met de praktijk

GRIP is ontwikkeld samen met een geaccrediteerd IT-auditor en BIO-expert, voor de dagelijkse verantwoordingspraktijk van gemeenten.

Drie sporen, één maatregelenset

ENSIA (BIO2, DigiD, Suwinet), privacy (AVG, Wpg) en rechtmatigheid (VIC, SiSa) houden hun eigen kaders en deadlines. Waar hun eisen op dezelfde beheersmaatregel neerkomen, bewijst u die één keer.

Rechtmatigheid en SiSa ingebouwd

Rechtmatigheid en SiSa horen bij de jaarrekening en houden in GRIP hun eigen spoor, met eigen normen, steekproeven en toetsen, maar wel in hetzelfde dossier, zodat gedeeld bewijs gedeeld blijft.

Bewijs aanleveren zonder account

Collega's die bewijs moeten aanleveren krijgen een persoonlijke link. Geen account nodig, geen licentie, gewoon invullen en bijlagen toevoegen.

Elk jaar verder bouwen

Aan het begin van het nieuwe jaar rolt GRIP het dossier door: de koppelingen, objecten en openstaande punten gaan mee. Zo ziet u ook de trend over meerdere jaren.

Van kader tot eindproduct in zeven stappen

GRIP begeleidt u per verantwoordingsspoor, van het inrichten van uw dossier tot een onderbouwd eindproduct, de collegeverklaring voor ENSIA, het FG-jaarverslag voor privacy, de verantwoording bij de jaarrekening voor rechtmatigheid.

1

Stel uw dossier samen

Kies de sporen en kaders voor dit jaar. GRIP laadt per spoor de bijbehorende eisen, BIO2, DigiD en Suwinet voor ENSIA, de AVG- en Wpg-eisen voor privacy, en legt de koppelingen tussen overlappende maatregelen. Begint u aan een nieuw jaar? Dan rolt GRIP het vorige dossier door, inclusief koppelingen, objecten en openstaande punten.

2

Koppel eisen aan uw eigen maatregelen

Per kadereis legt u vast welke maatregel u treft en hoe u die borgt, via TOPdesk, handmatig of anders. GRIP stelt de koppeling voor, u bevestigt of past aan. Daarna gaat de koppeling op slot en is vier-ogen-goedkeuring nodig om iets te wijzigen.

3

Vraag bewijs uit bij collega's

Elke collega die bewijs moet aanleveren krijgt een persoonlijke link. Zonder account uploaden ze documenten of verwijzen ze naar bestaand bewijs, met een duidelijke instructie en deadline. Automatische herinneringen houden het op koers.

4

Beoordeel op opzet, bestaan en werking

Per maatregel scoort u drie niveaus: is hij beschreven (opzet), ingericht (bestaan) en werkt hij ook echt in de praktijk (werking)? Het oordeel rolt automatisch op naar het dossierniveau. U kunt een andere scoreformule uitproberen vóórdat u die toepast.

5

Rechtmatigheid en SiSa

De VIC-module ondersteunt de interne controle op rechtmatigheid: een eigen normenkader, steekproeven trekken en de tolerantietoets uitvoeren. De SiSa-module beheert uw regelingen en verantwoordingsindicatoren, alles in hetzelfde dossier.

6

Stuur op voortgang en acties

Het dashboard toont in één oogopslag hoe u ervoor staat, inclusief de trend over meerdere jaren. Bevindingen documenteert u formeel; verbeteracties beheert u op een overzichtelijk bord, met verwijzing naar TOPdesk waar dat leidend is.

7

Genereer de collegeverklaring

Uit het dossier komen de ENSIA-zelfevaluatie-antwoorden en een concept-collegeverklaring als PDF, herleidbaar naar het onderliggende bewijs en klaar om in te dienen. GRIP beschrijft ook automatisch wat er ten opzichte van vorig jaar is veranderd.

Van zelfevaluatie tot indienen

ENSIA is een verantwoordingsproces met vaste momenten. GRIP houdt die cyclus in één dossier, herhaalbaar jaar na jaar. Het privacy- en het rechtmatigheidsspoor volgen hun eigen ritme, met hun eigen deadlines.

ZELF

Zelfevaluatie

Van 1 juli tot 31 december: scoor de maatregelen, vraag bewijs uit en leg de onderbouwing vast.

CV

Collegeverklaring

Het college verklaart de stand van zaken. GRIP levert de onderbouwde concepttekst, herleidbaar tot het bewijs.

RE

Assurance

Een NOREA-RE toetst DigiD en Suwinet. Het dossier is opgebouwd om die toetsing te dragen.

IN

Indienen

Vóór 1 mei bij de bevoegde instanties, waaronder BKWI voor Suwinet. Daarna begint de cyclus opnieuw.

Drie sporen, één gedeelde maatregelenlaag

Elk spoor heeft zijn eigen kaders en zijn eigen eindproduct. Daaronder ligt één set beheersmaatregelen, met cross-referenties tussen de eisen die op hetzelfde neerkomen. Eén maatregel bewijzen dekt daardoor elke verantwoording waar hij geldt.

Drie gescheiden verantwoordingssporen naast elkaar - ENSIA (BIO2, DigiD, Suwinet) met de collegeverklaring, privacy (AVG, Wpg) met het FG-jaarverslag en het Wpg-auditrapport, en financieel (rechtmatigheid/VIC en SiSa) met de verantwoording bij de jaarrekening - met daaronder een gedeelde maatregelen- en bewijslaag
ENSIA-spoor

BIO2

De Baseline Informatiebeveiliging Overheid, gebaseerd op ISO 27001:2023 en 27002:2022. Risicogestuurd, met een werkend beveiligingsbeleid en verplichte interne audit.

Privacy-spoor

AVG & Wpg

Gegevensbescherming (AVG) en de verwerking van politiegegevens (Wpg) vormen een eigen verantwoordingsspoor, géén onderdeel van ENSIA. Waar ze op dezelfde maatregelen leunen, wordt het bewijs hergebruikt.

ENSIA-spoor

DigiD

De normen voor veilige digitale toegang, waarover jaarlijks assurance door een NOREA-RE wordt afgegeven. In GRIP gekoppeld aan dezelfde controls.

ENSIA-spoor

Suwinet / GeVS

De verantwoording over het gegevensverkeer in het Suwi-domein, in te dienen bij BKWI vóór 1 mei. Onderdeel van hetzelfde dossier.

Financieel spoor

Rechtmatigheid & SiSa

De verbijzonderde interne controle (VIC) op begrotings-, voorwaarden- en M&O-criterium, en de SiSa-verantwoording over specifieke uitkeringen. Hoort bij de jaarrekening, niet bij ENSIA, maar leunt op dezelfde beheersmaatregelen.

Voor elke rol een eigen ingang

Van de collega die alleen bewijs aanlevert tot de auditor met een eigen werkruimte. Iedereen werkt in dezelfde bron, met precies de juiste rechten. Collega's die incidenteel bijdragen hebben geen licentie nodig.

Overzicht van de rollen en modules in GRIP: van bestuurder en CISO tot control-eigenaar, met daaronder de modules voor verantwoording, beheersing en sturing

Benieuwd hoe GRIP werkt voor uw gemeente?

Vraag een demo aan of neem contact op. We laten u graag zien hoe GRIP de verantwoordingen van uw gemeente overzichtelijk houdt.