Momenteel zijn er drie verplichte audits, te weten DigiD, Suwinet en Wpg.
De drie audits gebruiken allen een ander normenkader, met verschillende toezichthouders en sanctionering. Over het algemeen zijn de audits bedoeld om de informatiebeveiliging te bevorderen. Daarom vertonen de verschillende auditkaders overlap op een tiental onderwerpen die in minstens twee van de drie normenkaders terugkomen.
In principe is het mogelijk om normenkaders op een dusdanige manier te combineren dat je zowel de DigiD, Suwinet als Wpg IT normen afdekt. Maar met het combineren alleen ga je eigenlijk voorbij aan een aantal andere problemen. In principe zijn deze audits bij gemeenten onderdeel van de sturing op informatiebeveiliging. En deze verloopt niet altijd even vlekkeloos. Maar waarom is dit zo lastig?
Met het combineren van een normenkader alleen zijn gemeenten nog niet meteen geholpen. Sturing op informatiebeveiliging wordt namelijk bemoeilijkt door een aantal andere zaken, bijvoorbeeld:
De aankomende NIS2-richtlijn is een uitgelezen moment om hier stappen in te zetten alle kanten. Dit biedt de kans om een aantal hervormingen toe te passen.
Voor IT-auditors zou dit het volgende betekenen:
Ook voor de rijksoverheid en de koepelorganisatie VNG zijn er een aantal aanbevelingen:
Ook gemeentes zelf moeten zelf strakker gaan sturen op informatiebeveiliging en de adviezen die bij audits worden gegeven. Dit vereist actieve participatie van alle betrokkenen en ondersteuning door GRC tooling. Audits zijn een mooi instrument, maar worden op dit moment niet effectief genoeg ingezet.
Voor meer informatie neem je contact op met Gideon van Dijk via: gideon.vandijk@highberg.com.