Rijksmap › Ministerie van Financiën › Belastingdienst › rapport
Aanvullend onderzoek AVG - Belastingdienst
Open het rapport bij de bron Toon dit rapport in de interactieve RijksmapWaar gaat dit rapport over?
Onderzoek van de Auditdienst Rijk (ADR) naar de implementatie van de Algemene Verordening Gegevensbescherming (AVG) bij de Belastingdienst. Dit is een aanvullend onderzoek op een eerder onderzoek in 2019. Aanvullend onderzoek AVG - Belastingdienst
Risicothema's
Veranderende wet- en regelgevingGovernance en verslaggevingCybersecurity en gegevensbeveiliging
Waarom deze indeling: De onderzoeksvraag is of de Belastingdienst de eerdere ADR-aanbevelingen zo heeft opgepakt dat de bevindingen over de implementatie van de AVG als opgelost kunnen gelden; het rapport toetst dus aantoonbare naleving van een verordening, waarmee laws de kern is en niet cyber zoals X stelt. De ADR tekent zelfs expliciet aan dat aan dit onderzoek geen conclusie kan worden ontleend over het al dan niet voldoen aan de AVG en dat geen inhoudelijke juridische toets is uitgevoerd, wat bevestigt dat het accent op naleving en regie ligt. Governance is dragend via de kaderstelling bij IV&D, de pro-actievere rol van de privacyofficer, het beleggen van verbeteracties in de lijn en de constatering dat structureel verbeterwerk in de verdrukking komt door Kamervragen en vragen van toezichthouders. Afwijkend van Y neem ik cyber wel op, omdat drie van de vijf openstaande bevindingen concrete gegevensbeschermings- en toegangsbeveiligingsmaatregelen betreffen: circa 500 rollen bij MKB en circa 700 segmentvreemde rollen bij CAP zonder mutatie-overzicht, de niet aangetroffen afhandeling van de inventarisatie van bulk-exportfuncties en het ontbreken van werkinstructies bij de beleidslijn geen productiedata in test.
Toegekend met een AI-model (Opus 5) op basis van de zestien thema's van Risk in Focus; niet door mensen gevalideerd. Om de labels beter te onderbouwen gaan we ze gefaseerd herbeoordelen met een tweede, onafhankelijk model van een andere aanbieder (OpenAI naast Anthropic); vanwege tokenlimieten gebeurt dat stapsgewijs. Ziet u een fout? Laat het weten.
Waar hoort dit rapport bij?
- Ministerie
- Ministerie van Financiën
- Organisatieonderdeel
- Belastingdienst
- Onderdeel volgens het rapport
- DG Belastingdienst (Directeur-Generaal Belastingdienst); privacyofficer/IV&D
- Bron
- Auditdienst Rijk
- Toegepaste standaard
- IIA (non-assurance)
- Datum
- 2019-12-20
Bronnen
- Het rapport zelf
- originele publicatie
- Omschrijving
- officiële omschrijving, overgenomen van de publicatiepagina
- Risicolabels
- toegekend met een AI-model (Opus 5) volgens de zestien thema's van Risk in Focus (ECIIA), niet door mensen gevalideerd
- Indeling bij een onderdeel
- rapportreview van de Rijksmap, op basis van de organisatie die in het rapport wordt genoemd
- Bijgewerkt
- augustus 2026
Andere rapporten over Belastingdienst
- 2026-07-24De weg naar een cryptografische inventaris Organisatie en beleid als fundament voor een toekomstbestendige PQC-migratieDeloitte
- 2026-07-14Assurancerapport herbeoordeling DigiDbeveiligingsassessment Belastingdienst IdentiteitsvoorzieningAuditdienst Rijk
- 2026-07-14Assurancerapport DigiD-beveiligingsassessment Belastingdienst IdentiteitsvoorzieningAuditdienst Rijk
- 2026-07-14Assurancerapport DigiD-beveiligingsassessment de Belastingdienst Inzien en Intrekken MachtigingenAuditdienst Rijk
- 2026-07-09Onderzoeksrapport Bevindingen onderzoeksopdracht back-up M365 BelastingdienstAuditdienst Rijk
- 2026-05-20Resultaten verantwoordingsonderzoek 2025 ministerie van Financiën en Nationale SchuldAlgemene Rekenkamer