Rijksmap

RijksmapMinisterie van Volksgezondheid, Welzijn en Sport › rapport

Mijnpgb

2022-05-16 · Auditdienst Rijk · standaard NOREA 3402 · Gericht op geven van zekerheid

Open het rapport bij de bron Toon dit rapport in de interactieve Rijksmap

Waar gaat dit rapport over?

Officiële omschrijving

Het ministerie van VWS biedt met dit rapport (ISAE3402) inzicht in de genomen interne beheersmaatregelen ten aanzien van het Zorgdomein deel van het PGB2.0 systeem. Het rapport is bedoeld voor de gemeenten en zorgkantoren die in 2021 met het PGB2.0 systeem gewerkt hebben, en de SVB. De Auditdienst Rijk heeft in dit rapport een oordeel gegeven over de beschrijving van VWS en over de opzet, het bestaan en de werking van de interne beheersingsmaatregelen.

Risicothema's

Cybersecurity en gegevensbeveiligingGovernance en verslaggevingDigitale disruptie, nieuwe technologie en AIFinanciële, liquiditeits- en insolventierisico's

Waarom deze indeling: Over de periode van 1 april tot en met 31 oktober 2021 is een oordeel met beperking afgegeven op de opzet, het bestaan en de werking van de beheersmaatregelen in het zorgdomein. Van de 48 te toetsen application controls werkten er 46 effectief; de geautomatiseerde controle die declaraties voor bijkomende kosten aan de verstrekker moet voorleggen ontbreekt in het systeem en van een tweede maatregel kon de werking niet aantoonbaar worden gemaakt. Het gebruikersbeheer is niet volledig effectief: aantoonbare periodieke controle van beheerdersaccounts ontbreekt, evenals gedetailleerde beschrijvingen van toegangsrechten per beheerdersrol en een mandaatregister, waardoor tijdige verwerking van uitdiensttreding en gerechtvaardigde toegang niet geborgd zijn. Bij de beveiliging van componenten missen configuratiebeheer, patching, standaardwachtwoorden, zonering en logging en monitoring de structuur om effectieve werking over de hele periode vast te stellen. Verder ontbreekt een risicoanalyse op de IT-beheerdoelstellingen en bestaat er geen formele scheiding tussen eerstelijns- en tweedelijnscontrole binnen de beheerorganisatie.

Toegekend met een AI-model (Opus 5) op basis van de zestien thema's van Risk in Focus; niet door mensen gevalideerd. Om de labels beter te onderbouwen gaan we ze gefaseerd herbeoordelen met een tweede, onafhankelijk model van een andere aanbieder (OpenAI naast Anthropic); vanwege tokenlimieten gebeurt dat stapsgewijs. Ziet u een fout? Laat het weten.

Waar hoort dit rapport bij?

Ministerie
Ministerie van Volksgezondheid, Welzijn en Sport
Onderdeel volgens het rapport
Tijdelijke Beheerorganisatie PGB2.0 (VWS-TBO)
Bron
Auditdienst Rijk
Toegepaste standaard
NOREA 3402
Datum
2022-05-16

Bronnen

Het rapport zelf
originele publicatie
Omschrijving
officiële omschrijving, overgenomen van de publicatiepagina
Risicolabels
toegekend met een AI-model (Opus 5) volgens de zestien thema's van Risk in Focus (ECIIA), niet door mensen gevalideerd
Bijgewerkt
augustus 2026