Rijksmap › Ministerie van Financiën › SG-cluster › rapport
Deelrapport Financiën Rijksbreed onderzoek AVG 2022
Open het rapport bij de bron Toon dit rapport in de interactieve RijksmapWaar gaat dit rapport over?
De Auditdienst Rijk bekeek per 1 mei 2022 hoe het ministerie van Financiën omgaat met bedrijven die namens het ministerie persoonsgegevens verwerken. In de afspraken met ING en Logius ontbreken bepalingen over de rechten van betrokkenen en over het verwijderen van gegevens; in de overeenkomst met ING staat bovendien niets over datalekken en is de verwerker niet verplicht risicoanalyses en beveiligingstests uit te voeren. Waar wel is afgesproken dat passende technische en organisatorische maatregelen worden genomen, zijn die maatregelen niet concreet gemaakt. Bij twee onderdelen, Centrale Administratieve Processen en Domeinen Roerende Zaken, ontbreekt een gedetailleerde procesbeschrijving en is voor sommige verwerkingen nog geen privacytoets uitgevoerd.
Risicothema's
Veranderende wet- en regelgevingGovernance en verslaggevingToeleveringsketen, uitbesteding en derden
Waarom deze indeling: Het rapport toetst de naleving van de AVG (art. 5 lid 2): in overeenkomsten met ING en Logius ontbreken verplichte bepalingen en bij DRZ ontbraken verwerkersovereenkomsten geheel. Tekortkomingen in procesbeschrijvingen, monitoring en de verantwoordingsstructuur raken de interne beheersing; de bevindingen gaan over afspraken met en toezicht op verwerkers en cloudleveranciers (derden).
Toegekend met een AI-model (Fable 5) op basis van de zestien thema's van Risk in Focus; niet door mensen gevalideerd. Om de labels beter te onderbouwen gaan we ze gefaseerd herbeoordelen met een tweede, onafhankelijk model van een andere aanbieder (OpenAI naast Anthropic); vanwege tokenlimieten gebeurt dat stapsgewijs. Ziet u een fout? Laat het weten.
Waar hoort dit rapport bij?
- Ministerie
- Ministerie van Financiën
- Organisatieonderdeel
- SG-cluster
- Onderdeel volgens het rapport
- Ministerie van Financiën, kerndepartement (o.a. Belastingdienst/CAP, DRZ); privacy management
- Bron
- Auditdienst Rijk
- Toegepaste standaard
- NOREA 3000D
- Datum
- 2022-11-28
Bronnen
- Het rapport zelf
- originele publicatie
- Omschrijving
- samenvatting door een AI-model (Fable 5) op basis van de publicatie
- Risicolabels
- toegekend met een AI-model (Fable 5) volgens de zestien thema's van Risk in Focus (ECIIA), niet door mensen gevalideerd
- Indeling bij een onderdeel
- rapportreview van de Rijksmap, op basis van de organisatie die in het rapport wordt genoemd
- Bijgewerkt
- augustus 2026
Andere rapporten over SG-cluster
- 2026-05Auditrapport 2025 Ministerie van Financiën (IX) (Begrotingshoofdstukken Financiën (IXB) en Nationale Schuld (IXA))Auditdienst Rijk
- 2025-12-22UX-onderzoek Woo-portaalonbekend
- 2025-10-21Proefconversietraject van de Consignatiekas Financiën naar SAP 3F (SZWFDC)Auditdienst Rijk
- 2025-10-15Interim-auditrapport Financiën 2025 en Nationale Schuld (IX)Auditdienst Rijk
- 2025-10-15Conceptwerkproces team FG Ministerie van FinanciënAuditdienst Rijk
- 2025-10Synthesestudie coronasteun. HoofdrapportSEO Economisch Onderzoek