Rijksmap › Ministerie van Financiën › Belastingdienst › rapport
Onderzoeksrapport Lokaal ontwikkelde applicaties bij de Belastingdienst
Open het rapport bij de bron Toon dit rapport in de interactieve RijksmapWaar gaat dit rapport over?
Onderzoek van de Autoriteit Persoonsgegevens naar lokaal ontwikkelde applicaties en robuuste tijdelijke voorzieningen bij de Belastingdienst, uitgevoerd in 2025 als onderdeel van het sinds april 2024 geintensiveerde toezicht. Het gaat om applicaties, vaak gebouwd in Excel of Access, die buiten de kaders voor privacy, informatiebeveiliging en bedrijfscontinuiteit zijn ontstaan; de dienst heeft er naar schatting zo'n 450 in gebruik, waarvan 149 als bedrijfskritisch zijn aangemerkt. Via gesprekken, documentonderzoek en vragenlijsten over 76 applicaties die worden ingezet voor het toezicht op belastingplichtigen constateert de toezichthouder dat een eenduidige definitie, een betrouwbaar centraal overzicht en Belastingdienst-breed beleid ontbreken. Bij 7 van de 76 applicaties was de verwerkingsgrondslag niet vastgesteld, bij 13 de doelbinding niet; 49 hebben een exportfunctie en risicoanalyses en logging ontbreken vrijwel. De Belastingdienst leverde bovendien niet alle gevraagde informatie, want ook onder de ruim honderd selectie-instrumenten bevinden zich waarschijnlijk lokaal ontwikkelde applicaties. Vier maatregelen zijn opgelegd, met halfjaarlijkse voortgangsrapportage.
Risicothema's
Cybersecurity en gegevensbeveiligingGovernance en verslaggevingVeranderende wet- en regelgeving
Waarom deze indeling: Cyber omdat het onderzoek draait om beveiliging van persoonsgegevens in applicaties buiten de reguliere ICT-kaders, met gebrekkig autorisatiebeheer, vrijwel afwezige logging en ruime exportmogelijkheden. Governance omdat centraal beleid, centraal overzicht en regie vanuit de directie Informatievoorziening en Databeheersing ontbreken en de verantwoordelijkheid bij afzonderlijke ketens ligt. Laws omdat de toets plaatsvindt aan de AVG en de Baseline Informatiebeveiliging Overheid en op meerdere punten niet aan die eisen wordt voldaan.
Toegekend met een AI-model (Opus 5) op basis van de zestien thema's van Risk in Focus; niet door mensen gevalideerd. Om de labels beter te onderbouwen gaan we ze gefaseerd herbeoordelen met een tweede, onafhankelijk model van een andere aanbieder (OpenAI naast Anthropic); vanwege tokenlimieten gebeurt dat stapsgewijs. Ziet u een fout? Laat het weten.
Waar hoort dit rapport bij?
- Ministerie
- Ministerie van Financiën
- Organisatieonderdeel
- Belastingdienst
- Bron
- Rijksinspecties en andere toezichthouders: Autoriteit Persoonsgegevens
- Toegepaste standaard
- Baseline Informatiebeveiliging Overheid
- Datum
- 2026-01-12
Bronnen
- Het rapport zelf
- originele publicatie
- Omschrijving
- samenvatting door een AI-model (Opus 5) op basis van de publicatie
- Risicolabels
- toegekend met een AI-model (Opus 5) volgens de zestien thema's van Risk in Focus (ECIIA), niet door mensen gevalideerd
- Indeling bij een onderdeel
- rapportreview van de Rijksmap, op basis van de organisatie die in het rapport wordt genoemd
- Bijgewerkt
- augustus 2026
Andere rapporten over Belastingdienst
- 2026-07-24De weg naar een cryptografische inventaris Organisatie en beleid als fundament voor een toekomstbestendige PQC-migratieDeloitte
- 2026-07-14Assurancerapport herbeoordeling DigiDbeveiligingsassessment Belastingdienst IdentiteitsvoorzieningAuditdienst Rijk
- 2026-07-14Assurancerapport DigiD-beveiligingsassessment Belastingdienst IdentiteitsvoorzieningAuditdienst Rijk
- 2026-07-14Assurancerapport DigiD-beveiligingsassessment de Belastingdienst Inzien en Intrekken MachtigingenAuditdienst Rijk
- 2026-07-09Onderzoeksrapport Bevindingen onderzoeksopdracht back-up M365 BelastingdienstAuditdienst Rijk
- 2026-06-24Advies programma Uitrol M365Adviescollege ICT-toetsing