VERA 3.0. Verkenning - Compliance Aanpak. Versie: 3.0 Datum: 25-9-2014 Status: Definitief. Stichting VERA Veenendaal 2014 http://www.stichting-vera.



Vergelijkbare documenten
Richtlijn 4401 Opdrachten tot het verrichten van overeengekomen specifieke werkzaamheden met betrekking tot informatietechnologie

IT-audit in vogelvlucht. Jeanot de Boer 24 april 2012

Gemeente Veenendaal. ICT-beveiligingsassessment. Suwinet Inkijk Ten behoeve van gemeenten Rhenen en Renswoude. Audit Services

Handleiding uitvoering ICT-beveiligingsassessment

Assurancerapport importeurs ten behoeve van het aanleveren van CvO-gegevens

Inleiding 1. Opdrachtaanvaarding 2 t/m 7. Planning en uitvoering professionele dienst 8 t/m 12. Dossier 13 t/m 16. Rapportage 17 t/m 20

Jacques Herman 21 februari 2013

Assurance rapport van de onafhankelijke accountant

1. FORMAT PLAN VAN AANPAK

GEMEENTELIJKE TELECOMMUNICATIE MOBIELE COMMUNICATIE. Bijlage 04 Kwaliteitsborging en auditing

Inleiding Begrippen en definities 5 3. Doelstellingen van een privacy-audit Opdrachtaanvaarding 8 9 4

HOEBERT HULSHOF & ROEST

Drs L. (Bert) F.G. Tuinsma RA, voorzitter 10 december 2013

Delo itte AS Amstelveen Postbus AD Amstelveen Nederland

Drs L. (Bert) F.G. Tuinsma RA, voorzitter 22 mei NOREA

MKB Cloudpartner Informatie TPM & ISAE

REG03.V1 Status : GELDIG 27 mrt 06 Pagina : 1 van 10. Reglement voor het gebruik van het accreditatiemerk CCKL CCKL

Consultatiedocument Standaard 4400N Opdrachten tot het verrichten van overeengekomen specifieke werkzaamheden (2 e ontwerp) 21 juli 2016

Besluit tot wijziging van de Nadere voorschriften controleen overige standaarden Vastgesteld 18 december 2008

Programma doorontwikkeling veiligheidshuizen. Informatiemanagement en privacy 21 november 2011

INHOUD. Paragraaf

Audit Centraal Informatiepunt Onderzoek Telecommunicatie (CIOT) Beheeronderzoek 2013

Referentiekader Tapsysteem

CIOT-bevragingen Proces en rechtmatigheid

CONCEPT KETENREGISSEUR VERSIE 1.0 d.d

Audit Assurance bij het Applicatiepakket Interne Modellen Solvency II

VERA 3.0. Bijlage E.1 Implementatieplan koppelingen. Versie: 3.0 Datum: Status: Definitief

Checklist testen Lopende zaken MijnOverheid. Versie 1.1

Memo Regiegroep OSO Datum: 7 januari 2016 Marjan Frijns Onderwerp: Voorstel wijziging PKI infrastructuur OSO

Convenant. Samenwerkingsovereenkomst Stichting VERA en gebruikersverenigingen, samenwerkingsverbanden en leveranciers

Aanscherpen en doorontwikkelen compliancy (eisen)

KETENREGISSEUR VERSIE 1.2 d.d

Financieringsverstrekkersportaal. Aansluitdocument

Deloitte. Assurance rapport van de onafhankelijke accountant. Rapportage aan: Achmea Bancaire Distributie. De heer R. Rikze

VERA 3.0. Verkenning - Release- en Versiebeleid. Versie: 3.0 Datum: Status: Definitief

Plan van Aanpak beschikbaar stellen broncode Basisregistratie Personen (BRP)

Informatiebeveiligingsbeleid. Stichting Pensioenfonds Chemours

VOORWOORD. 1 Code voor informatiebeveiliging, Nederlands Normalisatie Instituut, Delft, 2007 : NEN-ISO.IEC

NORA Sessie mei 2013 in Amersfoort Agenda en een samenvatting. Jaap van der Veen

Concretere eisen om te (kunnen) voldoen aan relevante wet- en regelgeving zijn specifiek benoemd

Handleiding voor aansluiten op Digilevering

BREEAM-NL In-Use Portfolio-aanpak Jaarlijks

Kwaliteitsinstituut Nederlandse Gemeenten & Logius & Gebruikersverenigingen / Samenwerkingsverbanden & Leveranciers

Roadmap. RIE Manager

Programma van Eisen kwaliteitshandboek Natuurbeheer

Oordelen van en door RE s

Managementsysteem voor Informatiebeveiliging Publiceerbaar Informatiebeveiligingsbeleid KW1C

Informatiebeveiligingsbeleid

INTERNATIONALE CONTROLESTANDAARD 402 IN OVERWEGING TE NEMEN FACTOREN BIJ DE CONTROLE VAN ENTITEITEN DIE GEBRUIKMAKEN VAN SERVICE-ORGANISATIES

ICT Accountancy. Praktijkdag Webwinkels en Boekhouden

Aan uw raad is het volgende toegezegd: Toezeggingen college van B&W in Commissies en Raad (september 2015) TCM mei 2015

ISO 9000:2000 en ISO 9001:2000. Een introductie. Algemene informatie voor medewerkers van: SYSQA B.V.

ISMS BELEIDSVERKLARING. +31(0) Versie 1.0: 3/7/18

Algemene informatie ISO 9001

VERA 3.0. Bijlage D.2 - Leeswijzer StUF. Versie: 3.0 Datum: Status: Definitief

ENSIA guidance DigiD-assessments

Stappenplan naar GDPR compliance

Partnering Trust in online services AVG. Vertrouwen in de keten

Energiemanagementplan Carbon Footprint

Accountantsprotocol voor de aanvraag van het predicaat Koninklijk en Hofleverancier

REFERENTIE BIJLAGE 1 PRA-FORMULIER BIJLAGE 2 INTERACTIE MATRIX (VOORBEREIDING PRA

Energiemanagement Actieplan

FS A. A: Beschrijving van de voorgestelde werkwijze B: Toelichting op het MSP en identificatie proces

Energiemanagementprogramma HEVO B.V.

Stappenplan certificering van de MVO Prestatieladder en de CO 2 -Prestatieladder. Datum: Versie: 02

Opdrachtgeverschap 2.0. Toezien op de afspraken in de verwerkersovereenkomst

Gebruikershandleiding. StUF Testplatform Versie 1.3.0

INTERNATIONALE CONTROLESTANDAARD 610 HET IN AANMERKING NEMEN VAN DE INTERNE AUDITWERKZAAMHEDEN

BEOORDELINGSKADER EN -PROCEDURE VOOR DE CERTIFICERING VAN BEDRIJFSOPLEIDINGEN TOURMANAGER

Raad voor Accreditatie (RvA) Accreditatie van monsterneming

Inspectie SZW Ministerie van Sociale Zaken en Werkgelegenheid

Bijlage 9. UNI REB GD. Releasebeleid

2014 KPMG Advisory N.V

Ministerie van Infrastructuur en Milieu Beheerst naar beheer

De elektronische handtekening en de Dienstenrichtlijn De elektronische handtekening Wat zegt een elektronische handtekening?

Kwaliteitshandboek v1.0 CO 2 -Prestatieladder Roelofs

Service Level Agreement (SLA)

PROGRAMMA VAN EISEN PROGRAMMA VAN EISEN LAS/LVS (V)SO

Rapport van bevindingen Privacy Informatie Ondersteund Beslissen

2015; definitief Verslag van bevindingen

ZekereZorg3 Informatieveiligheid in de Zorg. Nico Huizing RE RA

Stappenplan naar GDPR compliance

KWALITEIT MANAGEMENT PLAN CO2 EMISSIE INVENTARIS SOGETI

Inspectierapport Kinderdagverblijf Hazeltje Nicolaas Beetslaan CE VLISSINGEN Registratienummer:

i\ r:.. ING. 1 8 FEB 2016

AVG Routeplanner voor woningcorporaties

Het assurance-raamwerk De accountant en het verstrekken van zekerheid

Verantwoordingsrichtlijn

Toezien op privacy naleving bij (IT) leveranciers; ISO of ISAE 3000?

Leidraad 20 Accountantsrapportage over de bestuurlijke mededeling bij een aanvraag van het predicaat Koninklijk en Hofleverancier

Raad voor Accreditatie (RvA) Beleidsregel Evaluatie van conformiteitsbeoordelingsschema s

KETENREGISSEUR VERSIE 1.2 d.d

Kosten voor het behalen en behouden van GS1 Keurmerken. Voor Data Management Services

Plan van aanpak. Project : Let s Drop. Bedrijf : DropCo BV

Chex Liftkeuringen B.V Reglement R.1.0. Keuringen van liftinstallaties tijdens de gebruiksfase van de liftinstallatie

KETENREGISSEUR VERSIE 1.2 d.d

Certificatieregeling Kabelinfrastructuur en Buizenlegbedrijven

Format assurance over de juistheid van de collegeverklaring ENSIA 2017 van gemeente [naam gemeente]

BEOORDELINGSKADER. Organisatietoets MVO in het hoger onderwijs

Transcriptie:

VERA 3.0 Verkenning - Compliance Aanpak Versie: 3.0 Datum: 25-9-2014 Status: Definitief Stichting VERA Veenendaal 2014 http://www.stichting-vera.nl

Inhoudsopgave 1 Inleiding... 3 1.1 Doelstelling... 3 1.2 Leeswijzer... 3 1.3 Doelgroep... 3 1.4 Opmerkingen richting Stuurgroep... 4 2 Certificeringproces... 5 2.1 Doelstelling... 6 2.2 Doelgroepen... 6 2.3 Voorwaarden... 7 2.4 Deelnemersregister... 8 2.5 Certificatenregister... 8 2.6 Bezwaar... 8 2.7 Instandhouding van het certificaat... 8 3 Auditproces voor certificering... 10 3.1 Aanvraag... 10 3.2 Opdrachtaanvaarding... 10 3.3 Uitvoering... 10 3.4 Bevindingen en rapportage... 11 4 Normenkader... 12 4.1 Opbouw... 12 4.2 Aanpak opstellen normenkader... 13 4.3 Kwaliteitseisen aan normen... 13 4.4 Kwaliteitsaspecten... 14 5 Bibliografie... 15 Bijlage A Toepassing kwaliteitseisen op VERA standaard... 16 Bijlage B Normenkader (concept)... 19 Bijlage C Inhoud opdrachtbevestiging... 23 Bijlage D Inhoud rapportage... 24 Versiebeheer Versie Datum Toelichting 3.0 17-06-2014 Creatie Verkenning - Compliance Aanpak 2

1 Inleiding In dit document is voor woningcorporaties en leveranciers een compliance aanpak beschreven voor het certificeren van een VERA koppeling. De compliance aanpak is een eerste aanzet om te komen tot een volledig certificeerbare standaard. De VERA Standaard is als standaard in ontwikkeling. Een standaard is echter pas succesvol als deze ook in de praktijk wordt gebruikt en daarmee leidt tot daadwerkelijke standaardisatie. Eén van de doelstellingen van VERA 3.0 is om het gebruik van de standaard zoveel mogelijk te stimuleren. Om dit te stimuleren is in VERA 3.0 een implementatieplan opgenomen als praktische handleiding om een VERA koppeling te realiseren (Stichting VERA, 2014). Deze compliance aanpak moet daarnaast helpen om vast te stellen aan welke normen zo n VERA koppeling moet voldoen. De praktische handleiding en een concreet normenkader moeten woningcorporaties en leveranciers helpen om VERA in de praktijk te implementeren. De compliancy aanpak geeft daarbij ook de mogelijkheid om een VERA koppeling te certificeren en daarmee aan te kunnen tonen dat aan alle voorwaarden is voldaan. 1.1 Doelstelling Doelstelling van de compliance aanpak is om te identificeren wat er allemaal bij certificering en compliance komt kijken en wat de impact op de huidige VERA versie is, om vervolgens in een volgende VERA versie tot een daadwerkelijk certificeerbare VERA standaard te komen. 1.2 Leeswijzer De compliance aanpak bestaat uit een aantal onderdelen: Certificeringsproces; beschrijft het algemene certificeringsproces van VERA met daarbij behorende hoofdlijnproces, doelstellingen en betrokken partijen. Auditproces voor certificering; beschrijft de stappen in een auditproces om tot certificering van een deelnemer tegen een specifieke VERA standaard te komen. Normenkader; beschrijft de opbouw van het VERA-normenkader, de aanpak om het normenkader uit te werken en de kwaliteitseisen waar individuele normen aan moeten voldoen. Deze drie onderdelen worden ieder in een hoofdstuk beschreven. In de hoofdstukken wordt naar de bijbehorende bijlagen verwezen. 1.3 Doelgroep Dit document is bedoeld voor alle betrokken bij VERA. Een aantal onderdelen is meer toegespitst op specifieke doelgroepen. Zo is het auditproces (hoofdstuk 3) meer toegespitst op een lezer met een audit achtergrond. Hetzelfde geldt voor de aanpak opstellen normenkader (paragraaf 4.2), de kwaliteitseisen aan normen (paragraaf 4.3) en formuleren toetsingsnormen (paragraaf 4.4). Het certificeringsproces (hoofdstuk 2), de opbouw van het normenkader (paragraaf 4.1), alsmede de bijlagen zijn bedoeld voor een breder publiek. Verkenning - Compliance Aanpak 3

1.4 Opmerkingen richting Stuurgroep In dit document komt een aantal adviezen terug die momenteel nog niet zijn ingevuld. De adviezen zoals in dit document opgenomen zijn schuingedrukt en onderstreept. Wij geven de stuurgroep het advies mee om deze adviezen wel ter hand te nemen. Verkenning - Compliance Aanpak 4

2 Certificeringproces De Stichting VERA beheert de VERA Standaard. Deelnemers van de Stichting VERA maken onderdeel uit van de ontwikkeling en dragen bij aan het opzetten ervan. Deelnemers staan geregistreerd in het Deelnemersregister en kunnen zowel woningcorporaties als leveranciers zijn. Partijen kunnen haar product of implementatie laten certificeren als zij voldoen aan de eisen voor VERA-compliance. De toetsing wordt door de certificerende auditor uitgevoerd. Als een leverancier gecertificeerd is kan zij het VERA logo voeren. Een leverancier mag dus alleen het VERA logo voeren als haar product en/of implementatie voldoet aan de VERA standaard. Partijen die het VERA convenant (voor de verdere ontwikkeling en toepassing van de VERAstandaard) ondertekenen, hebben het recht in hun productinformatie of ander marketingmateriaal tekstueel te vermelden dat zij de voor hen relevante VERA standaarden ondersteunen (maar mogen niet het logo voeren). Het daadwerkelijk voeren van het VERA logo is enkel en alleen toegestaan als het betreffende product VERA-compliant is (en daarmee gecertificeerd). Het VERA logo mag alleen worden gevoerd in combinatie met het product of implementatie dat gecertificeerd is. De Stichting VERA registreert de gecertificeerde deelnemers in het Certificatenregister. De afspraken met betrekking tot de certificering zijn vastgelegd in het Huishoudelijk Reglement van de Stichting VERA (Bestuur Stichting VERA, 2014). Verkenning - Compliance Aanpak 5

2.1 Doelstelling VERA heeft als doel een toekomst vaste standaard te zijn voor alle geautomatiseerde informatieuitwisseling tussen woningcorporaties onderling, binnen woningcorporaties zelf en tussen woningcorporaties en ketenpartners. Hierbij streeft VERA na de acceptatie en adoptie van de VERA standaarden door gebruikersverenigingen, samenwerkingsverbanden en leveranciers, en opname in (pakket)software. Certificering levert deelnemers een Certificaat op, waarmee zij aantonen dat haar product en/of implementatie VERA-compliant is. Een certificaat is het resultaat van een onafhankelijk oordeel over de compliance aan een specifieke VERA-standaard. Door middel van een Certificaat maakt een deelnemer de acceptatie en adoptie van VERA Standaarden aantoonbaar, en maakt zij aantoonbaar dat zij aan de eisen die de VERA standaard stelt voldoet. Hiermee toont de deelnemer aan andere partijen aan dat zij volgens de VERA standaard werkt en dat de software hierop is gebaseerd en gecontroleerd. Hiermee is voor andere partijen het risico gemitigeerd 1 dat aanvullende zaken benodigd zijn om volgens VERA met de oplossing te kunnen werken. De belangrijkste doelstelling van VERA is het standaardiseren van koppelingen en daardoor het reduceren van de complexiteit. Het stimuleren van de acceptatie en adoptie van de standaarden door middel van certificering draagt bij aan de acceptatie van VERA. Certificering maakt daarbij aantoonbaar dat informatie-uitwisseling conform VERA is gestandaardiseerd, en volgens deze standaard invulling is gegeven aan de VERA principes. De compliance aanpak reduceert het risico dat partijen op een eigen wijze invulling aan VERA standaarden geven. 2.2 Doelgroepen Verschillende partijen hebben direct dan wel indirect belang bij de ontwikkeling, de implementatie en het gebruik van de onderdelen uit VERA. Dit geldt dus ook voor certificering aan de hand van de VERA standaarden. In onderstaande figuur zijn de belanghebbenden aangegeven. 1 verzachten, matigen Verkenning - Compliance Aanpak 6

2.3 Voorwaarden Het voeren van het VERA logo is alleen toegestaan als het betreffende product en/of implementatie VERA-compliant is. In het VERA logo wordt de VERA standaard en desbetreffende VERAversienummer waartegen de deelnemer is gecertificeerd opgenomen, Het logo wordt door Stichting VERA aan de deelnemer uitgereikt. Het logo is voorzien van het VERAversienummer. De Stichting VERA registreert de certificaten in het Certificatenregister. In het register is van het product dat is gecertificeerd het versienummer opgenomen. Het is deelnemers niet toegestaan het VERA logo te voeren indien het product niet door Stichting VERA in het Certificatenregister is opgenomen. Een deelnemer wordt in het certificatenregister opgenomen als zij een Assurance rapport van een geregistreerde IT-Auditor met een goedkeurende verklaring kan overleggen. Het certificaat mag door de deelnemer alleen worden gevoerd voor die VERA-standaarden waartegen zij middels een goedkeurende verklaring is gecertificeerd. Het VERA logo mag alleen worden gevoerd in combinatie met het product of implementatie dat gecertificeerd is. Zie tevens het Huishoudelijk Regelement. Verkenning - Compliance Aanpak 7

2.4 Deelnemersregister Om tegen de VERA standaard gecertificeerd te kunnen worden dient een partij zich in te schrijven in het deelnemer register van Stichting VERA. De eisen voor toelating tot het deelnemersregister staan benoemd in het Huishoudelijk Reglement. Ten behoeve van certificering heeft Stichting VERA een deelnemersregister opgezet. 2.5 Certificatenregister Ten behoeve van certificering dient Stichting VERA een Certificatenregister op te zetten (zoals in het Huishoudelijk Reglement benoemd). De opzet van het Certificatenregister zal door Stichting VERA onder meer worden bekostigd vanuit uitgevoerde certificeringen (zie Huishoudelijk Reglement). Het certificatenregister zal door Stichting VERA dus verder opgezet worden zodra de eerste certificering is uitgevoerd. Het certificatenregister dient vrij op de website van de Stichting VERA beschikbaar te zijn. Het certificatenregister moet deelnemers inzicht geven tegen welke VERA standaarden deelnemers zijn gecertificeerd. De Auditor verstrekt aan de opdrachtgever een rapportage waarin de bevindingen, die zijn opgedaan tijdens de audit, zijn opgenomen. Een partij verkrijgt het predicaat Vera Compliance indien de partij een positief rapport aan het bestuur kan overhandigen en het bestuur van de Stichting daartoe besluit. Voor de vervolgprocedure voor het verkrijgen van een certificaat wordt verder verwezen naar het Huishoudelijk Reglement van Stichting VERA. Op een certificaat staat het volgende vermeld: - de gegevens van de gecertificeerde deelnemer: naam, adres, product- en versienummer. - De gegevens van het certificaat: VERA standaard, VERA-versie, geldigheidsduur, datum uitreiking certificaat en handtekening van de certificatiebeslisser. De uitgifte van een certificaat door Stichting VERA ontslaat de deelnemer onder geen enkel beding van zijn verplichtingen met betrekking tot zijn producten of diensten. Uit de certificatie van een product kunnen geen rechten of status voor andere producten worden ontleend. Dit mag als zodanig niet worden voorgewend op welke wijze dan ook door advertenties of andere documentatie van de deelnemer. 2.6 Bezwaar Voor de bezwaarprocedure wordt verder verwezen naar het Huishoudelijk Reglement van Stichting VERA. 2.7 Instandhouding van het certificaat Het bestuur van Stichting VERA heeft in de Huishoudelijke Reglementen voorwaarden aan partijen gesteld ten opzichte van wijzigingen in compliance. In de Huishoudelijke Reglementen dient tevens te worden opgenomen hoe de Stichting omgaat met certificaten in het geval van releases van een nieuwe versie van de VERA standaard (bijvoorbeeld wat is de geldigheid van een bestaand certificaat Verkenning - Compliance Aanpak 8

van een deelnemer als een nieuwe versie wordt uitgebracht waarin de desbetreffende standaard is gewijzigd). Verkenning - Compliance Aanpak 9

3 Auditproces voor certificering Dit hoofdstuk beschrijft hoe het auditproces voor een certificering van een deelnemer tegen een VERA standaard verloopt. 3.1 Aanvraag Een deelnemer kan alleen getoetst worden aan een VERA-standaard die voldoet aan de kwaliteitseisen zoals geformuleerd in hoofdstuk 2 en door VERA als certificeerbaar is goedgekeurd. Om een VERA-certificaat te verkrijgen dient de software-oplossing of de implementatie getoetst (beoordeeld) te worden door een onafhankelijke derde (de Auditor). Een partij die het predicaat VERA Compliance wenst te verkrijgen kan daartoe bij de Stichting een aanvraag tot toetsing indienen. Hiervoor wordt verder verwezen naar het Huishoudelijk Reglement van Stichting VERA. 3.2 Opdrachtaanvaarding De Auditor en de deelnemer dienen het eens te zijn over de opdrachtvoorwaarden. Het is noodzakelijk de overeengekomen voorwaarden vast te leggen in een opdrachtbevestiging. Teneinde misverstanden met betrekking tot de opdracht te vermijden, heeft zowel de deelnemer als de auditor er belang bij dat de auditor de opdracht schriftelijk bevestigt, voordat de uitvoering van de opdracht aanvangt. Door middel van de opdrachtbevestiging worden de aanvaarding van de opdracht, het doel en de reikwijdte van de opdracht (tegen welke VERA standaard wordt gecertificeerd, product- of implementatiecertificering) en de wijze van rapportering (zie Bijlage D) vastgelegd en bevestigd. De minimaal op te nemen punten in de opdrachtbevestiging zijn beschreven in Bijlage C. Auditor en deelnemer komen overeen in de opdrachtbevestiging dat de certificering wordt uitgevoerd in het kader VERA-compliance en komen overeen dat aan Stichting VERA een exemplaar van het Assurance rapport mag worden verstrekt. Certificeringen kunnen op twee manieren worden gedefinieerd, volgens beperkte mate van zekerheid en een redelijke mate van zekerheid. Voor een opdracht tot een beperkte mate van zekerheid is een hoger opdrachtrisico aanvaardbaar en wordt de conclusie negatief geformuleerd. Omdat de zekerheid die uit deze opdracht te ontlenen is minder is, dienen opdrachten tot VERAcertificering te worden uitgevoerd met een redelijke mate van zekerheid door de auditor. 3.3 Uitvoering Een certificering wordt uitgevoerd in overeenstemming met de Richtlijn Assurance-opdrachten (3000). Tijdens de uitvoering van de audit wordt door de Auditors van het auditteam onderzoek verricht. Tijdens dit onderzoek wordt getoetst of de maatregelen om aan de normen van de VERA standaard te voldoen daadwerkelijk geprogrammeerd en aanwezig zijn in de software-oplossing en/of zijn geïmplementeerd. Dit zal door de Auditor worden getoetst op locatie bij de deelnemer (afhankelijk Verkenning - Compliance Aanpak 10

van toetsingsniveau, zie paragraaf 4.1). Hierbij zal de deelnemer aan de Auditor demonstreren welke maatregelen in en om de software-oplossing zijn getroffen om aan de normen die VERA stelt te voldoen. De Auditor vormt zich vervolgens een beeld of er voldoende maatregelen zijn getroffen in en om de softwareoplossing om aan de eis zoals de VERA standaard (in het normenkader) stelt te voldoen. Hierbij zal de deelnemer de getroffen maatregelen aantoonbaar maken op de (in het normenkader) vastgelegde onderdelen. Per norm uit het normenkader legt de auditor het volgende vast: de bevindingen; conclusie. Wanneer tijdens het uitvoeren van een audit blijkt dat de objectiviteit van de auditor op welke wijze dan ook in het geding komt en/of dreigt te komen heeft de auditor het recht en de plicht dit aan de deelnemer mede te delen en de audit af te breken. 3.4 Bevindingen en rapportage Voor de te certificeren software-oplossing of implementatie geldt dat: - uit tijdens de audit getoonde maatregelen (in de applicatie aanwezige functionaliteit) en documenten blijkt dat de gevolgde werkwijze overeenkomt met de norm (VERA-standaard) waartegen getoetst is. Hierbij geldt dat alle eisen uit het normenkader positief beoordeeld moeten zijn. De auditor legt al zijn bevindingen ter verificatie voor aan de deelnemer alvorens er conclusies aan te verbinden. Bevindingen die betwist kunnen worden zoals uitspraken gedaan in interviews, waarnemingen ter plaatse, moeten altijd aantoonbaar door de deelnemer geautoriseerd worden. Nadat de auditor zijn rapportage klaar heeft wordt deze in zijn geheel voorgelegd aan de deelnemer. Een voorbeeld van de inhoud van de rapportage is opgenomen in Bijlage D. Verkenning - Compliance Aanpak 11

4 Normenkader Normen vormen een essentieel element ten behoeve van het certificeren van een product of proces. In uitingen zal een auditor zijn of haar oordeel of mening immers relateren aan de normatieve kwaliteitseisen of normatieve beheersingsmaatregelen die op het object van toepassing zijn. Dit hoofdstuk beschrijft de aanpak om tot een normenkader (op hoofdlijnen) voor VERA-certificering te komen. Hiervoor wordt kort de opbouw van het normenkader besproken, de aanpak om het normenkader uit te werken en de kwaliteitseisen waar individuele normen aan moeten voldoen. 4.1 Opbouw Onderstaand figuur beschrijft hoe het normenkader wordt opgebouwd. Uitgangspunt is de doelstelling die VERA met de standaard wenst te bepalen. Ten aanzien van het behalen van deze doelstellingen kunnen risico s geïdentificeerd worden. Voor deze risico s kunnen beheersingsmaatregelen geformuleerd worden die het risico kunnen wegnemen of verminderen (mitigeren). Deze beheersingsmaatregelen vormen de toetsingsnormen in het normenkader. De focus van het normenkader is daarmee dus gericht op alle maatregelen die men bij de toepassing van de VERA standaard mag verwachten om de doelstellingen van VERA te behalen. Het normenkader zelf kan verdeeld worden in maatregelen die men mag verwachten in een softwarepoplossing (1. Pakket), in de implementatie van de softwareoplossing in een specifieke situatie (2. Implementatie) en de beheerprocessen die ingericht moeten zijn om blijvend aan de standaard te voldoen (3. Beheer). Deze onderdelen geven ook direct de niveaus van mogelijke certificering aan: Niveau 1: Een softwareoplossing heeft de VERA-standaard geïmplementeerd conform het normenkader. Bijvoorbeeld, een pakketleverancier certificeert haar softwarepakket los van enige implementatie bij een woningcorporatie. Dit toont aan de het systeem in staat is om via de VERA-standaard te koppelen. Verkenning - Compliance Aanpak 12

Niveau 2: Niveau 3: Een softwareoplossing heeft de VERA-standaard geïmplementeerd conform het normenkader (niveau 1) en is ook geïmplementeerd in een specifieke situatie conform het normenkader. Bijvoorbeeld, Pakket X heeft een VERA-gecertificeerde koppeling en is conform het normenkader geconfigureerd bij Woningcorporatie Y. Rondom de specifieke implementatie (niveau 2) zijn beheerprocessen ingericht conform het normenkader, die er voor zorgen dat de VERA-gecertificeerde koppeling blijft functioneren conform het normenkader. In Bijlage B wordt een eerste aanzet tot de toetsingsnormen per onderdeel besproken. Het gaat hierbij om een set aan toetsingsnormen die de minimale set vormen voor VERA compliance, maar per VERA release concreet uitgewerkt moeten worden. 4.2 Aanpak opstellen normenkader In hoofdlijnen komt het opstellen van het normenkader neer op de volgende stappen (zie bovenstaand figuur). 1. Doelstellingen De eerste stap is het vaststellen van de doelstellingen voor de onderdelen uit de VERA-standaard die in de scope van de VERA-certificering worden betrokken. De certificering moet immers aanvullende zekerheid verschaffen dat deze doelstellingen ook daadwerkelijk behaald gaan worden. Kwaliteitsaspecten kunnen geformuleerd worden op basis van doelstellingen. Bijvoorbeeld, de exclusiviteit, integriteit of controleerbaarheid van een VERA-koppeling. Zie ook paragraaf 4.4. 2. Risico-analyse De tweede stap bestaat uit een risico-analyse. Per doelstelling uit stap 1 wordt gekeken naar de risico s die het behalen van de doelstellingen kunnen verhinderen. Vastgesteld moet worden welke risico s gemitigeerd moeten worden om in aanmerking te komen voor een VERAcertificaat. Het VERA certificaat moet aanvullende zekerheid verschaffen dat deze risico s bij gecertificeerde objecten niet optreden. 3. Opstellen normenkader De derde stap bestaat uit het beschrijven van maatregelen die je verwacht aan te treffen om de in stap 2 vastgestelde risico s uit te kunnen sluiten (mitigeren). Deze maatregelen vormen daarmee de normen. Deze normen moeten de zekerheid verschaffen dat de onderkende risico s het bereiken van de doelstellingen niet zullen verhinderen. 4.3 Kwaliteitseisen aan normen Een norm is een richtpunt waaraan een specifiek onderdeel van het auditobject moet voldoen. Een norm is daarmee te beschouwen als de meest gepreciseerde eenheid van toetsing. Daarbij moet worden bedacht dat op een auditobject doorgaans meerdere normen van toepassing zijn. Een auditor aanvaardt een VERA certificering slechts indien de toetsingsnormen die worden gehanteerd toepasbaar zijn (en beschikbaar voor de beoogde gebruikers). Om een deelnemer te Verkenning - Compliance Aanpak 13

kunnen certificeren dient de (uit de) VERA-standaard (afgeleide normen) aan de volgende eisen te voldoen: 1. Relevantie: Relevante toetsingsnormen dragen bij aan het trekken van conclusies die de besluitvorming van de beoogde gebruikers ondersteunen. 2. Volledigheid: Toetsingsnormen zijn volledig wanneer factoren, die de conclusies binnen de context van de omstandigheden van de opdracht zouden kunnen beïnvloeden, niet achterwege worden gelaten. Volledige toetsingsnormen omvatten voorzover van belang benchmarks voor de presentatie en de toelichting. 3. Betrouwbaarheid: Betrouwbare toetsingsnormen geven de mogelijkheid voor een redelijk consistente evaluatie of toetsing van het object van onderzoek, wanneer zij onder vergelijkbare omstandigheden worden gehanteerd door IT-auditors die over vergelijkbare deskundigheid beschikken. Indien van toepassing dienen ook de presentatie van en de toelichting op de toetsingsnormen aan die mogelijkheid bij te dragen. 4. Neutraliteit: Neutrale toetsingsnormen dragen bij aan het onbevooroordeeld trekken van conclusies. 5. Begrijpelijkheid: Begrijpelijke toetsingsnormen dragen bij aan trekken van conclusies die duidelijk en bondig zijn en niet op significant verschillende wijzen kunnen worden geïnterpreteerd. De VERA standaard voldoet momenteel niet aan de bovenstaande eisen, waardoor het niet mogelijk is om deelnemers te certificeren ten aanzien van de eisen voor VERA-compliance. In Bijlage A zijn concrete voorbeelden opgenomen waar het in de VERA standaard aan ontbreekt. Stichting VERA zal zorg moeten dragen dat standaard zelf aan de relevante eisen voldoet voordat verdere stappen m.b.t. certificering worden gezet. 4.4 Kwaliteitsaspecten Voor certificering dienen vanuit de VERA-standaard toetsingsnormen geformuleerd te worden in termen van de aan de uitkomst te stellen kwaliteitsaspecten: - Exclusiviteit: de mate waarin alleen geautoriseerde personen (of apparatuur) via geautomatiseerde processen en de toekenning van bevoegdheden gebruik kunnen maken van IT-processen (bijvoorbeeld de versleuteling van koppeling). - Integriteit: de mate waarin het object (gegevens en informatie-, technische- en processystemen) in overeenstemming is met de afgebeelde werkelijkheid (bijvoorbeeld volledigheid attributen in gegevensmodel). - Controleerbaarheid: de mate waarin het mogelijk is kennis te verkrijgen over de structurering (documentatie) en werking van een object. Tevens omvat dit kwaliteitsaspect de mate waarin het mogelijk is vast te stellen, dat de informatieverwerking in overeenstemming met de eisen ten aanzien van de overige kwaliteitsaspecten, is uitgevoerd (bijvoorbeeld aanwezigheid audit trail). Verkenning - Compliance Aanpak 14

5 Bibliografie Bestuur Stichting VERA. (2014, 6 25). Huishoudelijk regelement Stichting VERA. Opgehaald van Stichting VERA: http://www.stichting-vera.nl/wp-content/uploads/2012/07/huishoudelijkreglement-vera.pdf Stichting VERA. (2014). Bijlage E.1 - Implementatieplan. VERA 3.0. Verkenning - Compliance Aanpak 15

Bijlage A Toepassing kwaliteitseisen op VERA standaard A.1 Voorbeeld gegevensmodel Ter illustratie is uit VERA 3.0 een definitie uit de standaard relatie getoetst aan de kwaliteitseisen die aan een toetsingsnorm gesteld worden. Voor het gegeven afspraak zijn in VERA 3.0 de volgende attributen geregistreerd. Het gegeven afspraak is hierbij ten aanzien van de vijf kwaliteitseisen die aan een toetsingsnorm worden gesteld getoetst, met als doel te verifiëren of een gegevensmodel uit VERA 2.0 te certificeren is. Onderstaand is per kwaliteitseis aangegeven in hoeverre het gegeven afspraak uit het gegevensmodel relatie aan de kwaliteitseis voldoet. Relevantie Voldoet niet Het is niet helder en eenduidig beschreven op welke wijze op basis van attributen een conclusie kan worden getrokken over het gegeven afspraak. (b.v. aangeven van verplichtheid of cardinaliteit van het attribuut). Volledigheid Voldoet niet Het is niet duidelijk of en welke geregistreerde attributen, conform de VERA 2.0 standaard, dienen te worden beoordeeld om een conclusie te trekken over het gegeven afspraak. Gezien richtlijn GM09 uit VERA 2.0: alle attributen zijn optioneel Betrouwbaarheid Voldoet niet Een consistente evaluatie van het gegeven afspraak is niet mogelijk. De VERA 2.0 standaard beschrijft voor de attributen niet voldoende op welke wijze het attribuut door een auditor getoetst kan worden. Onduidelijk is welke eisen aan de attributen worden gesteld bij beoordeling. Als gevolg bestaat de mogelijkheid dat het attribuut door auditors op verschillende wijzen wordt getoetst (een auditor kan de aanwezigheid van het attribuut beoordelen AuditInfo beoordelen, waar een andere auditor beoordeelt of dit Verkenning - Compliance Aanpak 16

attribuut juist en volledig wordt gevuld bij het registreren van een afspraak). Neutraliteit Voldoet niet Het is niet mogelijk om onbevooroordeeld een conclusie te trekken, omdat de relatie van de attributen tot het gegeven niet zijn beschreven als toetsingsnorm. Begrijpelijkheid Voldoet niet De conclusie van een auditor of het gegeven afspraak in een product voldoet aan de VERA-standaard kan op verschillende wijzen tot stand komen, afhankelijk van de interpretatie van de auditor. Onderstaand een aantal voorbeelden van hoe een toetsingsnorm geformuleerd zou moeten worden om aan de kwaliteitseisen te voldoen. In de uitwerking van een normenkader moeten de toetsingsnormen op basis van de doelstellingen en risico s geformuleerd worden. Onderstaande normen zijn dus enkel en alleen bedoeld als voorbeeld en niet het resultaat van een risico-analyse: - Ten behoeve van de integriteit van een afspraak waarborgt het systeem dat minstens één van de vier sleutelattributen is gehanteerd (GM11 uit VERA 3.0). - Ten behoeve van de integriteit van een afspraak waarborgt het systeem dat voor een attribuut het datatype conform de VERA-standaard is gehanteerd. - Ten behoeve van de integriteit van een afspraak waarborgt het systeem dat geen andere attributen worden gehanteerd om het begin- en einde van de cyclus aan te geven dan de attributen begindatum en einddatum (GM06 uit VERA 3.0). A.2 Voorbeeld architectuurprincipe Ter illustratie is uit VERA 3.0 een definitie getoetst aan de kwaliteitseisen die aan een toetsingsnorm gesteld worden. KI02 Een release van VERA is gebaseerd op een vastgestelde StUF versie Bij elk release van VERA zal worden vermeld welke versie van StUF wordt ondersteund. Relevantie Voldoet VERA vereist dat StUF wordt ondersteund, de richtlijn is daarom relevant te noemen. Volledigheid Voldoet STuF is een belangrijke voorwaarde die VERA stelt en het ontbreken hiervan kan de opdracht beïnvloeden, en kan dus niet achterwege worden gelaten Betrouwbaarheid Voldoet niet Versies van StUF en voorwaartse en terugwaartse compatibiliteit is in VERA 2.0 onvoldoende benoemd. Een consistente evaluatie van de StUf versie is als gevolg niet mogelijk. Neutraliteit Voldoet niet Het is niet mogelijk om onbevooroordeeld een conclusie te trekken, omdat de StUF versie niet is benoemd in VERA 2.0. Begrijpelijkheid Voldoet niet De conclusie kan op verschillende wijze tot stand komen, afhankelijk van de interpretatie van de auditor, mede als gevolg van voorwaartse en terugwaartse compatibiliteit. Onderstaand een voorbeeld van hoe een toetsingsnorm geformuleerd zou worden om aan de kwaliteitseisen te voldoen. In de uitwerking van een normenkader moeten de toetsingsnormen op Verkenning - Compliance Aanpak 17

basis van de doelstellingen en risico s geformuleerd worden. Onderstaande norm is dus enkel en alleen bedoeld als voorbeeld en niet het resultaat van een risico-analyse. - Ten behoeve van de integriteit van het koppelvlak is de open StUF standaard versie xx ten behoeve van de documentstructuur gehanteerd. Verder detaillering is mogelijk bij uitwerking van het normenkader. Verkenning - Compliance Aanpak 18

Bijlage B Normenkader (concept) In deze bijlage wordt een eerste concept uitwerking van het VERA normenkader gepresenteerd. Elke norm wordt als volgt beschreven: - uniek nummer (nr) voor referentie en rapportage - verkorte naam - norm beschrijving met verwijzing naar concrete eisen in de VERA standaard en/of een voorbeeld beheersingsmaatregel. NB de norm-beschrijving (hoewel hier in meta-vorm) dient te voldoen aan de kwaliteitseisen, zoals beschreven in hoofdstuk 3. - kwaliteitsaspect (zie hoofdstuk 3) gerelateerd aan de norm (dit kan in volgende versies uitgewerkt worden tot het concrete risico waar de norm betrekking op heeft). B.1 Pakket compliance (1) De normen onder pakket compliance richten zich op de doelstelling dat in een pakket voor de woningcorporatie de VERA standaard dusdanig is geïmplementeerd dat een gebruiker van de koppeling er zeker van kan zijn dat de koppeling werkt op de in de standaard voorgeschreven manier. De implementatie van VERA bestaat voor een pakket uit: - Koppelingen: de implementatie van een koppelvlak - Rapportages: de implementatie en gebruik van de door VERA gedefinieerde kengetallen. B.1.1 Koppelingen Nr Verkorte naam Norm Kwaliteitsaspect 3.2.1.1 XSD Pakket hanteert 1-op-1 de in de VERA-standaard meegeleverde Juistheid XSD s. XSD s worden niet aangepast. Er vindt geen overerving plaats waarmee de betekenis van de koppeling aangepast wordt. VERA 3.0 - Bijlage D.3 - XSD's en WSDL's - Definitief 20130925 3.2.1.2 Validatie Verstuurde berichten zijn aantoonbaar valide ten opzichte van Juistheid de XSD s. Bv. door standaard XSD validatie af te dwingen in de software of door een gedegen testaanpak. 3.2.1.3 Referentie data Pakket gebruikt 1-op-1 de in de VERA-standaard meegeleverde Juistheid referentie data. In VERA 3.0 nog niet aanwezig. 3.2.1.4 Mapping Er is een eenduidige mapping tussen velden in de koppeling en Juistheid velden in het interne data model van het pakket. De mapping is gedocumenteerd, zodat voor gebruikers van de koppeling maximaal voorspelbaar is welke gegevens via de koppeling geleverd of ingevoerd kunnen worden. Bv. door (koppelvlak)documentatie waarin mapping is vastgelegd met eventueel bijbehorende bedrijfsregels met uitwerking in een expliciete configuratiefile/-tabel waarin de mapping geconfigureerd is of via een gedegen testaanpak. 3.2.1.5 Semantiek De semantiek van de velden in de koppeling en in het gegevensmodel sluiten 1-op-1 op elkaar aan. Eventuele Juistheid Verkenning - Compliance Aanpak 19

benodigde vertaalslagen zijn eenduidig gedocumenteerd en afwijkingen zijn expliciet gemaakt. De koppeling is op dit gebied maximaal voorspelbaar. Zie Mapping Norm 3.2.1.4 3.2.1.6 Versiebeleid Pakket houdt zich aan de in het VERA-versiebeleid beschreven versionering van koppelingen. In VERA 3.0 nog niet aanwezig, alleen een verkenning heeft plaatsgevonden. 3.2.1.7 Naamgeving Pakket houdt zich aan de in het VERA beschreven naamgeving van koppelingen. Zie VERA 3.0 - Bijlage A - Standaarden en richtlijnen - Definitief 20130925. o KN01 o Paragraaf 3.3, 3.4 en 3.5 3.2.1.8 Logging Er is een log beschikbaar waarin de operationele werking van de koppeling gelogd wordt. In VERA 3.0 nog niet aanwezig. 3.2.1.9 Audit trail Per koppeling is vastgesteld in welke mate een audit trail vereist wordt: voor vastlegging van wie/wanneer welke transactie heeft aangeroepen. Op basis van eisen is de betreffende audit trail aanwezig. In VERA 3.0 nog niet aanwezig. Bv. Eisen vastgelegd in een koppelvlakdocument en implementatie conform vastgestelde eisen. 3.2.1.10 Beveiliging Per koppeling zijn beveiligingsmaatregelen gedefinieerd en daaraan conform geïmplementeerd. In VERA 3.0 nog niet aanwezig. Bv. versleuting, autorisatie, etc. Juistheid Juistheid Controleerbaarheid, Integriteit Integriteit, Exclusiviteit, Onweerlegbaarheid Integriteit, Exclusiviteit B.1.2 Rapportages Nr Verkorte naam Norm Kwaliteitsaspect 3.2.1.1 Zie VERA 3.0 - Bijlage C.1 - Prestatiemeting - Definitief 20130925 Normen voor rapportages moeten nog uitgewerkt worden. Van belang is dat zowel een woningcorporatie moet kunnen steunen op een VERA-compliant rapportage wanneer deze door een pakket wordt aangeboden. Ook externe stakeholders (bv. ministerie en social fonds) moeten kunnen steunen op door woningcorporaties opgeleverde VERAcompliant rapportages. B.2 Implementatie compliance De normen onder implementatie compliance richten zich op de doelstelling dat een implementatie van een pakket (of maatwerkoplossing) bij de woningcorporatie de VERA standaard dusdanig beschikbaar stelt dat een gebruiker van de koppeling er zeker van kan zijn dat de koppeling werkt op de in de standaard voorgeschreven manier. De implementatie van VERA bestaat voor een pakket uit: Verkenning - Compliance Aanpak 20