Rijksmap

RijksmapRijksbreed › rapport

De inrichting van regie op ERP-systemen

2025-10-02 · Auditdienst Rijk · standaard IIA (non-assurance) · Overige onderzoeksopdrachten

Open het rapport bij de bron Toon dit rapport in de interactieve Rijksmap

Waar gaat dit rapport over?

Officiële omschrijving

De Auditdienst Rijk (ADR) heeft rijksbreed onderzoek gedaan naar de inrichting van de regie op Enterprise Resource Planning (ERP)-systemen door de departementen. Doel van het onderzoek is inzicht krijgen in de mate van volwassenheid waarmee systeemeigenaren de beheersing van financiële systemen hebben ingericht, op welke wijze zij risico’s onderkennen en hoe zij deze vertalen naar beheersingsprocessen. De inrichting van regie op ERP-systemen

Risicothema's

Governance en verslaggevingCybersecurity en gegevensbeveiligingToeleveringsketen, uitbesteding en derden

Waarom deze indeling: Kern is de regie en interne beheersing van ERP-systemen langs COSO-elementen: eigenaarschap is niet altijd formeel belegd, FEZ neemt de toezichthoudende rol onvoldoende en risicomanagement scoort rijksbreed slechts niveau 2 (Governance). Inspectie en toezicht op informatiebeveiliging blijven achter, cyberweerbaarheidstesten worden beperkt uitgevoerd en NIS2/BIO stellen hogere eisen (Cyber & data). De afhankelijkheid van serviceorganisaties en leveranciers, cloudmigratie en vendor lock-in maken leveranciersmanagement een centraal verbeterpunt (Keten & derden).

Toegekend met een AI-model (Fable 5) op basis van de zestien thema's van Risk in Focus; niet door mensen gevalideerd. Om de labels beter te onderbouwen gaan we ze gefaseerd herbeoordelen met een tweede, onafhankelijk model van een andere aanbieder (OpenAI naast Anthropic); vanwege tokenlimieten gebeurt dat stapsgewijs. Ziet u een fout? Laat het weten.

Waar hoort dit rapport bij?

Ministerie
Rijksbreed
Onderdeel volgens het rapport
Auditdienst Rijk (rijksbreed); SG-overleg; departementen (ERP-systemen)
Bron
Auditdienst Rijk
Toegepaste standaard
IIA (non-assurance)
Datum
2025-10-02

Bronnen

Het rapport zelf
originele publicatie
Omschrijving
officiële omschrijving, overgenomen van de publicatiepagina
Risicolabels
toegekend met een AI-model (Fable 5) volgens de zestien thema's van Risk in Focus (ECIIA), niet door mensen gevalideerd
Bijgewerkt
augustus 2026