Rijksmap

Rijksmap › Ministerie van Financiën › Belastingdienst › rapport

Managementletter 2024 Belastingdienst

2025-06-30 · Auditdienst Rijk · standaard onbekend · Gericht op geven van zekerheid

Open het rapport bij de bron Toon dit rapport in de interactieve Rijksmap

Waar gaat dit rapport over?

AI-samenvatting

In deze managementletter over 2024 rapporteert de Auditdienst Rijk over de interne beheersing bij de Belastingdienst. Met het oplossen van de bevinding over scriptbeheer zijn er geen openstaande bevindingen meer uit de accountantscontrole, maar de auditdienst ziet de uitdagingen zich opstapelen en de druk op de organisatie toenemen. Dat blijkt vooral uit het IT-portfolio, waarin steeds opnieuw wordt geprioriteerd tussen modernisering en hersteloperaties zoals box 3; de dienst betwijfelt of er nog ruimte is voor een bezuinigingstaakstelling zonder scherpe keuzes en meer risicobereidheid. Verbetering is mogelijk in de sturing op IT-processen, het softwarewijzigingsbeheer, de informatiebeveiliging en het actueel houden van procesbeschrijvingen. De aanlevering van controle-informatie verliep moeizaam en belangrijke vastleggingen ontbraken.

Risicothema's

Governance en verslaggevingCybersecurity en gegevensbeveiligingDigitale disruptie, nieuwe technologie en AIFinanciële, liquiditeits- en insolventierisico's

Waarom deze indeling: De managementletter beoordeelt de interne beheersing bij de Belastingdienst: met het oplossen van de bevinding scriptbeheer staan er geen bevindingen meer open, maar de auditors zien onduidelijke kaderstelling en monitoring in de eerste en tweede lijn, ontbrekende of niet actuele procesbeschrijvingen en ontoereikende vastleggingen, waaronder twee inkoopdossiers met procedurele fouten die tot forse onrechtmatigheden leidden. Op informatiebeveiliging zijn de in 2023 gevonden kwetsbaarheden nog aanwezig: onvoldoende schoning van rechten met risico op ondermijning, doorbroken functiescheiding door twee administraties van toegangsrechten en databasebeheerders met permanent hoge rechten die niet goed worden gemonitord, terwijl de BIO en de NIS2-richtlijn een risicogerichte PDCA-cyclus vragen. De IT-verouderingsopgave weegt zwaar met Cool:Gen en COBOL, uitfasering van de inkomensheffingsapplicatie die door de box 3-hersteloperatie opnieuw is uitgesteld, kennisverlies door pensionering en risico op vendor lock-in bij het mainframe.

Toegekend met een AI-model (Opus 5) op basis van de zestien thema's van Risk in Focus; niet door mensen gevalideerd. Om de labels beter te onderbouwen gaan we ze gefaseerd herbeoordelen met een tweede, onafhankelijk model van een andere aanbieder (OpenAI naast Anthropic); vanwege tokenlimieten gebeurt dat stapsgewijs. Ziet u een fout? Laat het weten.

Waar hoort dit rapport bij?

Ministerie
Ministerie van Financiën
Organisatieonderdeel
Belastingdienst
Bron
Auditdienst Rijk
Toegepaste standaard
onbekend
Datum
2025-06-30

Bronnen

Het rapport zelf
originele publicatie
Omschrijving
samenvatting door een AI-model (Opus 5) op basis van de publicatie
Risicolabels
toegekend met een AI-model (Opus 5) volgens de zestien thema's van Risk in Focus (ECIIA), niet door mensen gevalideerd
Indeling bij een onderdeel
rapportreview van de Rijksmap, op basis van de organisatie die in het rapport wordt genoemd
Bijgewerkt
augustus 2026

Andere rapporten over Belastingdienst

Alle openbaar bekende rapporten over Belastingdienst