Een goed proces staat of valt met de kwaliteit van de applicatie eronder.
Bij omvangrijke processen die sterk leunen op een applicatie, bepaalt de inrichting van die applicatie hoe goed je de interne beheersing op orde hebt. Wil je kunnen aantonen dat mutaties juist en rechtmatig zijn, dan moet je die inrichting zichtbaar kunnen toetsen. In de procesbeschrijving leg je de functiescheiding vast, maar pas in de applicatie wordt die ook echt geborgd en toetsbaar.
Twee dingen zijn daarbij bepalend. Ten eerste wie er mag muteren, wie er mag goedkeuren en of dit nog steeds passend is bij diegene's functie. Ten tweede de tarieven die het systeem automatisch toepast, in combinatie met de rekenregel die ervoor zorgt dat er geen verkeerd bedrag doorheen glipt. Kloppen beide, dan doet het systeem het werk en is er geen handmatige vierogen-controle nodig.
In een ideale situatie wordt dit ook periodiek getoetst door iemand onafhankelijk van de uitvoering. Dit kan door de applicatiebeheerder, door de 2e lijn bij een three lines model, of door de VIC.
Voor de VIC is dit de kern zodra je procesgericht in plaats van gegevensgericht wilt controleren. Autorisaties en tarieven die kloppen, en die periodiek getoetst worden, zijn de basis voor een proces dat draait op een applicatie. Is dit bij implementatie voor het laatst getest, komt het alleen langs bij de accountant via de general IT controls, of toetsen jullie het zelf periodiek? Dit maakt het verschil in de mate waarin er op het proces gesteund kan worden.
Hoe pak je dit dan aan? Zeven praktijktips.
1. Laat je leverancier periodiek een ISAE 3402 type II-rapport aanleveren
Veel gemeenten werken met een applicatie van een externe leverancier. Vraag periodiek een ISAE 3402 type II-rapport op. Ziet dit rapport ook toe op rollen en rechten, dan heb je daarmee al onafhankelijke zekerheid over dat deel van je beheersing. Ontbreekt dit, of stel je zelf rollen en rechten in binnen de applicatie, dan moet je dit zelf toetsen in opzet, bestaan en werking.
2. Check periodiek je autorisatietabel
Vraag de autorisatietabel op en beoordeel of de toegekende rechten nog passen bij de huidige functie van iedere gebruiker. Data-analyse op afwijkende waarden in je dataset is hier een goede methode: zoek naar mutaties door gebruikers die dat gezien hun rol niet zouden moeten kunnen. Zo toon je aan dat rollen en rechten niet alleen goed staan, maar ook goed werken.
3. Doe hetzelfde voor tarieven
Tarieven worden vaak zelf ingevoerd en veranderen vaak per 1 januari, bijvoorbeeld de WOZ-tarieven, leges, en indexaties van contracten in het sociaal domein. Controleer na elke mutatieronde of de tarieventabel aansluit bij het vastgestelde besluit. Een fout die op 1 januari wordt ingevoerd, werkt het hele jaar door.
4. Maak functiescheiding zichtbaar in de autorisatiematrix zelf
Kijk niet alleen naar wie welke rechten heeft, maar ook naar combinaties van rechten. Iemand die zowel kan aanmaken als goedkeuren, is een risico dat in een matrix makkelijk over het hoofd wordt gezien omdat de rechten zelf er stuk voor stuk onschuldig uitzien.
5. Zorg voor een zuivere, reproduceerbare data-export
Elke toets hierboven staat of valt met de kwaliteit van de onderliggende data. Net als bij de VIC per proces geldt hier: kun je aantonen dat je export juist en volledig is, dan pas heeft de rest van je controle waarde.
6. Praat met de proceseigenaar en betrokken medewerkers
Kijk mee hoe mensen daadwerkelijk met de applicatie werken. Een autorisatiematrix vertelt je wat er is ingericht, een gesprek en een blik over de schouder vertellen je wat er in de praktijk gebeurt.
7. Leg de uitkomsten vast als onderdeel van je VIC-dossier
Documenteer per toets wat je hebt gecontroleerd, wanneer, en wat de uitkomst was. Dat maakt de controle herhaalbaar voor volgend jaar en herkenbaar voor de accountant, die dezelfde general IT controls langs vergelijkbare lijnen beoordeelt.
Autorisaties en tarieven op orde hebben, en periodiek toetsen of ze dat blijven, is geen bijzaak naast je VIC. Het is de voorwaarde om processen die op een applicatie draaien procesgericht te mogen controleren.
Ik heb ervaring met het in beeld brengen van deze (IT-)beheersmaatregelen en denk graag mee over hoe je dit zo inricht dat de VIC of andere betrokkenen er periodiek mee aan de slag kunnen.
