4.0 BDO Audit Assurance B.V. - Board letter 2025 Gemeente Steenwijkerland getekend
Tekst van het document
BOARD LETTER 2025 Gemeente Steenwijkerland 23 FEBRUARI 2026 BDO Audit & Assurance B.V., Postbus 253, 9728 BM Groningen, www.bdo.nl Aan: Gemeenteraad van de gemeente Steenwijkerland Postbus 162 8330 AD STEENWIJK Groningen, 23 februari 2026 Kenmerk: RB/RvH/SvO/AMT/1049245/ 001 In het kader van de aan ons verstrekte opdracht tot controle van de jaarrekening 2025 van de gemeente Steenwijkerland brengen wij met deze board letter verslag uit over onze bevindingen naar aanleiding van onze interim- controle. Voor een nadere omschrijving van onze opdracht, de reikwijdte en aanpak van onze controle en overige afspraken verwijzen wij naar de opdrachtbevestiging 2025. Deze board letter bevat onze belangrijkste bevindingen ten aanzien van de processen binnen de gemeente Steenwijkerland en de daarin opgenomen beheersingssystemen. In deze rapportage richten wij ons met name op mogelijke verbeterpunten in de bedrijfsvoering en de processen die wij hebben onderzocht in het kader van de controle van de jaarrekening. Dit heeft tot doel een bijdrage te leveren aan de interne beheersing en het zelfcontrolerend vermogen binnen uw organisatie. Tijdens onze bezoeken aan de gemeente Steenwijkerland komen wij ook in aanraking met andere ontwikkelingen van uw organisatie en bedrijfsvoering. Wij bespreken graag een aantal van die andere ontwikkelingen met u.
In deze board letter besteden we daarom ook aandacht aan ontwikkelingen op andere gebieden dan de processen. Wij hopen u met dit verslag van dienst te zijn. Vanzelfsprekend zijn wij graag bereid om een nadere toelichting op de inhoud te geven. Met vriendelijke groet, BDO Audit & Assurance B.V. namens deze, drs. R.H. (Rob) Bouman RA Partner en extern accountant van de gemeente Steenwijkerland Geachte leden van de raad, 030201 BOARD LETTER 2025 – GEMEENTE STEENWIJKERLAND3 Observaties en bevindingen interim-controle Ontwikkelingen en aandachtspunten Dashboard interim-controle Inhoudsopgave 1. Dashboard interim-controle De interne beheersing is van goed niveau, de organisatie staat open voor verbetering. Wij concluderen conform voorgaande jaren dat de interne beheersing en controleomgeving van gemeente Steenwijkerland, voor zover relevant voor de jaarrekeningcontrole, van goed tot zeer goed niveau is, rekening houdend met de werkzaamheden van de VIC achteraf. Vrijwel alle processen scoren voldoende en wij hebben geen nieuwe bevindingen. De bevinding inzake de functiescheiding in het subsidieproces is de belangrijkste openstaande en hier worden stappen in gezet. Onze IT-audit laat zien dat de IT-beheersingsomgeving van goed niveau is en dat u het kwaliteitsniveau hiervan in stand houdt. Voor de databasetoegang en het beheren van superusers hebben wij enkele aanbevelingen.
Fraudebeheersing, non-compliance en corruptie Er zijn geen aanwijzingen voor materiële fraude of bijzonderheden aangaande non- compliance. De fraudebeheersing binnen uw gemeente is goed op orde. • Er is een frauderisicoanalyse aanwezig waarin risico’s en maatregelen zijn beschreven. Wij raden aan corruptierisico’s onderdeel te maken van deze analyse. • Wij raden aan een frauderesponsplan op te stellen en onderdeel te maken van uw beleid. Wijziging van de materialiteit en verantwoordingsgrens Naar aanleiding van de wijzigingen in BADO en BBV wijzigen de materialiteit en verantwoordingsgrens. Het is noodzakelijk dat de verordeningen worden aangepast, dit is onderhanden en wordt tijdig aangepast. Doordat fouten en onzekerheden voor de getrouwheid bij elkaar worden opgeteld, wordt interne controle op prestatielevering Wmo en/of Jeugdzorg relevanter. In het kader van de rechtmatigheidsverantwoording zijn er beperkte ontwikkelingen. De gemeenteraad van gemeente Steenwijkerland heeft de verantwoordingsgrens in de huidige verordening bepaald op 1%. De nieuwe financiële verordening zal in december worden behandeld in de raad, hierin zal de verantwoordingsgrens wijzigen naar 2% en de rapporteringsgrens op € 150.000 worden bepaald.
De financiële positie van Steenwijkerland is goed De meerjarenbegroting laat een positief resultaat zien de komende jaren, ook als gevolg van eerdere acties de begroting in evenwicht te krijgen. Het weerstandsvermogen is tevens voldoende. Nieuwe BBV-notities hebben impact De commissie BBV heeft de notities overhead, rente en grondbeleid 2023 geactualiseerd. Deze notities dienen vanaf boekjaar 2025 verplicht toegepast te worden. De notitie overhead heeft impact op uw gemeente, naar aanleiding hiervan heeft uw organisatie vragen gesteld aan de commissie BBV. BOARD LETTER 2025 – GEMEENTE STEENWIJKERLAND5 ONTWIKKELINGEN & AANDACHTSPUNTENUW INTERNE BEHEERSING ONZE BEVINDINGEN EN CONTROLESTRATEGIE VAN DE BELANGRIJKSTE PROCESSEN Opzet/ bestaan 2025 Opzet/ bestaan 2024 Impact IT VIC Controle- strategie Toelichting Planning & Control (Gedeeltelijk) systeemgericht Wij kunnen steunen op het proces behoudens op specifieke onderdelen. Inkopen & Aanbestedingen (Gedeeltelijk) systeemgericht Wij kunnen niet volledig steunen op het proces, doordat de controle van prestatielevering nog niet is afgedwongen voor alle inkopen. De keuze van de gemeente is dat de controle op de prestatielevering plaatsvindt op facturen > € 2.500,- en bij 2 teams > € 10.000,-. Personeel n.v.t.
Gegevensgericht Er is sprake van enkele niet significante tekortkomingen die door de gemeente zijn geaccepteerd. Gemeentelijke belastingen n.v.t. Gegevensgericht Wij kiezen in het kader van efficiëntie voor een gegevensgerichte controleaanpak. Subsidieverstrekkingen n.v.t. Gegevensgericht Sprake van enkele detailbevindingen aangaande de niet-zichtbaarheid van de controles achteraf. Participatiewet Gegevensgericht Er is sprake van enkele niet significante tekortkomingen die door de gemeente zijn geaccepteerd. Sociaal Domein Gegevensgericht Er is sprake van enkele niet significante tekortkomingen, met betrekking tot een preventieve collegiale toetsing en de vastlegging van de prestatielevering, die door de gemeente zijn geaccepteerd. Grondexploitaties Gegevensgericht Er is geen interne beheersmaatregel ingeregeld om de aanvaardbaarheid van gehanteerde schattingen te controleren. Dit is door de gemeente geaccepteerd. Omgevingsvergunningen n.v.t. Gegevensgericht Wij kiezen in het kader van efficiëntie voor een gegevensgerichte controleaanpak. Beheersing verbonden partijen n.v.t. n.v.t Gegevensgericht Wij kiezen in het kader van efficiëntie voor een gegevensgerichte controleaanpak.
― geen waarneming nieuwe bevinding significante bevinding in het proces bevindingen in het proces Bevindingen aanwezig maar geaccepteerd door de gemeente geen resterende bevindingen in het proces 2. Ontwikkelingen en aandachtspunten BOARD LETTER 2025 - GEMEENTE STEENWIJKERLAND7 Aanpassing materialiteit naar 2% voor 2025 Vanaf boekjaar 2025 is de wettelijke controlegrens voor de accountant verhoogd van 1% naar 2%. Deze wijziging betreft tevens de samenvoeging van de controlegrens van 1% voor fouten en 3% voor onzekerheden tot één norm van 2%. De omvangsbasis is gelijk aan de totale lasten van de gemeente, exclusief de toevoegingen aan de reserves. In december 2025 zal via de raad de verordening hierop worden aangepast. Onzekerheden prestatielevering Wmo en/of Jeugdzorg Door de wijziging van de BADO en BBV met ingang van verslagjaar 2025 geldt er voor onzekerheden geen aparte materialiteitsgrens meer; deze worden opgeteld bij de fouten. Landelijk is bij een aantal gemeenten sprake van omvangrijke onzekerheden bij de Wmo en/of Jeugdzorg, omdat zijzelf geen controle op prestatielevering uitvoeren en de onzekerheden niet worden ondervangen door productieverantwoordingen en goedkeurende controleverklaring vanuit zorgaanbieders. Omvangrijke onzekerheden kunnen (in combinatie met ongecorrigeerde fouten uit de jaarrekeningcontrole) de materialiteit overschrijden.
Als de materialiteit wordt overschreden, zal de gemeente alsnog werkzaamheden moeten uitvoeren om de onzekerheden te reduceren. Een herstelactie kan de bestuurlijke agenda en de jaarrekening(controle) beïnvloeden. In 2024 had gemeente Steenwijkerland totaal € 29,3 miljoen productieomvang Wmo en Jeugzorg bij zorginstellingen. Bij € 2,8 miljoen van deze lasten was geen productieverantwoording met controleverklaring. Daarnaast heeft de gemeente andere maatregelen getroffen waarmee zij waarborgt dat de prestatie voor deze lasten ook geleverd wordt. Deze maatregelen waren echter niet voldoende om de onzekerheden te beperken tot nihil. Daarom rapporteerden wij een onzekerheid van € 1,3 miljoen (exclusief PGB). In het volgende overzicht is zichtbaar welke maatregelen de gemeente kan inzetten om de onzekerheden verder te beperken of welke maatregelen al aanwezig zijn. Indien deze aanwezig zijn hebben wij hiervan de kwaliteit getoetst: Vanwege de omvang van de stroom adviseren wij de gemeente Steenwijkerland om preventief voldoende interne beheersingsmaatregelen te treffen op de controle van de prestatielevering bij Wmo en/of Jeugdzorg, zodat het risico op aanvullende werkzaamheden voor de gemeente in het voorjaar van 2026 wordt beperkt. De ambtelijke organisatie is voornemens hierop acties uit te voeren, daarvoor blijven wij graag in afstemming met de organisatie.
2.1 Aandachtspunten jaarrekening 2025 Maatregel Opzet/ bestaan 2025 Opmerking Zichtbare toetsing in proces (vastgelegd contactmoment X weken na afgifte beschikking) Vindt plaats, maar niet zichtbaar. Zichtbare toetsing in proces bij herindicatie en exitgesprekken Signalen uit eigen bijdrage worden opgepakt Signalen uit accountgesprekken met zorgaanbieders worden opgepakt ― Vanuit voorgaand jaar door ons niet aanvullend getoetst. Cliënt ervaringsonderzoeken worden uitgevoerd en zichtbaar vastgelegd ― Voor WMO is hiervoor een specifieke opdracht; het bestaan hiervan is nog niet vastgesteld. Betrouwbare klachtenregistratie en procedure aanwezig De betrouwbaarheid van de data, alsook de registratie van de opvolging van klachten was voorgaand jaar niet voldoende zichtbaar. Uitvoeren van controles bij zorgaanbieders zelf (risicogericht) ― Vanuit voorgaand jaar door ons niet aanvullend getoetst. VIC doet controles op bovenstaande maatregelen ― geen waarneming nieuwe bevinding eerder gerapporteerd – geen progressie eerder gerapporteerd – enigszins progressie eerder gerapporteerd – veel progressie toereikend opgevolgd BOARD LETTER 2025 - GEMEENTE STEENWIJKERLAND8 Rechtmatigheidsverantwoording Het wetgevingstraject rondom de rechtmatigheidsverantwoording is voor gemeenten afgerond op 21 maart 2025.
Naar aanleiding van de afgeronde wijzigingen in het BBV wijzigt vanaf boekjaar 2025 het maximum van de door de raad vastgestelde verantwoordingen naar 2% van de lasten exclusief dotaties aan reserves (was 3%). Dit is gelijk aan de wettelijke materialiteit die in het kader van de jaarrekeningcontrole over 2025 door ons wordt gehanteerd. In de nieuwe verordening financieel beleid, beheer en organisatie die in de decemberraad zal worden behandeld zal de verantwoordingsgrens wijzigen naar 2% van de lasten exclusief dotaties reserves (huidige beleid is 1% inclusief dotaties reserves). De rapportagegrens in de nieuwe verordening is bepaald op € 150.000 (was 7,5% van de verantwoordingsgrens), deze rapporteringsgrens ligt hiermee in bedrag in lijn met voorgaande jaren zodat de raad geïnformeerd blijft over onrechtmatigheden van een dergelijke omvang. Voorziening groot onderhoud Wij hebben in ons accountantsverslag 2024 geschreven over de opvolging alsook de ontwikkelingen van de onderhoudsvoorzieningen . De voorziening groot onderhoud maatschappelijk vastgoed en wegen is akkoord bevonden in 2024. Daarin is wel het aandachtspunt meegegeven om het beleid aangaande de specifieke onderhoudsvoorzieningen te updaten alsook uit te schrijven en te laten vaststellen, dit zal in de decemberraad worden behandeld.
De opvolging van dit aandachtspunt hebben wij tijdens de interim- controle afgestemd. Wij hebben ook begrepen dat hierin de onderhoudsnorm wordt meegenomen. Voor de jaarrekeningcontrole 2025 verwachten wij dat backtesting wordt toegepast om te borgen dat de onderliggende veronderstellingen van de voorziening passend zijn. Dit is ook van belang omdat voorgaand jaar de uitgangspunten gevormd zijn. 2.1 Aandachtspunten jaarrekening 2025 Methode ontwikkeld voor bepalen restwaarde bij circulaire bouw Uw gemeente investeert geregeld in toekomstbestendige nieuwe gebouwen, zoals bijvoorbeeld onderwijshuisvesting. Invest NL heeft een model ontwikkeld waarmee de restwaarde van een actief bepaald kan worden bij circulaire bouw. Dit model/deze berekening kan onder andere in de transitie van de onderwijshuisvesting een goed uitgangspunt zijn voor bepaling van de restwaarde van de betreffende gebouwen. Het doel van dit model is een transparante, herleidbare en breed toepasbare methodiek voor bepaling van restwaardes. Verschillende organisaties waaronder een aantal gemeenten passen dit al toe. Omdat circulair bouwen ook speelt bij nieuwe investeringen aangaande bedrijfsgebouwen in de gemeente Steenwijkerland geven wij de toepassing van dit model in de toekomst graag als aandachtspunt mee.
Het is goed hierbij ook aandacht te hebben voor een eventuele update van het afschrijvingsbeleid in uw financiële verordening. Voorziening voor pensioenaanspraken van politieke ambtsdragers Met de invoering van het nieuwe pensioenstelsel is besloten dat ook de APPA-pensioenaanspraken van politieke ambtsdragers in een pensioenfonds ondergebracht moeten worden per 1 januari 2028. Het ministerie van Binnenlandse Zaken heeft een onderzoek gedaan of de huidige pensioenvoorzieningen toereikend zijn voor de overdracht per 1 januari 2028. De gemeenten die hieraan mee hebben gewerkt, hebben een individuele brief ontvangen waarin verschillende bedragen worden genoemd, zoals het benodigd vermogen per 1 januari 2025 en een herberekening van de voorziening 2024. Als gevolg hiervan leidt de brief eventueel tot vragen op welke manier de gemeente hier in de jaarrekening 2025 mee om moet gaan. Wij hebben van de commissie BBV begrepen dat zij hierover in november 2025 met een standpunt komt. Uw voorziening ligt in lijn met het benodigde vermogen zoals berekend door het ministerie. De impact zal hierdoor naar verwachting beperkt blijven.
BOARD LETTER 2025 - GEMEENTE STEENWIJKERLAND9 Relevante wijzigingen BBV – Notitie overhead De commissie BBV heeft in de notitie overhead 2023 de regelgeving met betrekking tot de toerekening van overhead geactualiseerd, verduidelijkt en samengevoegd in één notitie. De notitie is van toepassing vanaf begroting 2025. De belangrijkste uitspraken en aanbevelingen zijn als volgt: • Stellige uitspraak: Voor de berekening van de tarieven voor de lokale heffingen moet de methodiek voor toerekening van overhead worden gebruikt zoals deze is opgenomen in de financiële verordening. Deze methodiek mag niet afwijken van de overige methodieken voor het toerekenen van overhead. • Stellige uitspraak: De definitie van overhead is aangescherpt waardoor alle functies die onderdeel uitmaken van een specifieke taak geen onderdeel zijn van de overhead. • Aanbevelingen: De commissie adviseert om overhead niet bij de begroting vorm te geven maar door middel van de financiële verordening of door een notitie overhead aan de raad voor te leggen en deze periodiek te herzien. In deze nota neemt de gemeente keuzes op ten aanzien van: kaderstelling, methodiek en onderscheiding primaire processen en overhead.
Wij hebben tijdens de interim-controle gesproken met de organisatie, waaruit blijkt dat u de actualisatie van deze notitie onderhanden heeft en als gevolg hiervan vragen heeft gesteld aan de commissie BBV. Dit ziet met name toe op de vraag of het hanteren van 2 systematieken in combinatie kan worden gezien als één sytematiek in geheel. Huidige financiële positie en verwachte financiële positie De financiële positie op basis van de jaarrekening 2024 en de begroting 2026 van de gemeente Steenwijkerland lijkt, op basis van het door de provincies opgestelde Gemeenschappelijk Financieel Toezichtkader (GTK), voldoende. De begroting laat voor 2026 een positief resultaat zien van € 4,5 miljoen, na storting van € 0,9 miljoen in de algemene reserve vaste buffer conform de ‘Nota Reserves en Voorzieningen 2023’. Ook voor de jaren na 2026 wordt een positief resultaat begroot. Dit wordt onder andere veroorzaakt door structurele maatregelen die in 2025 zijn getroffen om het begrotingssaldo te verbeteren en extra middelen die het Rijk aan gemeenten beschikbaar heeft gesteld via de meicirculaire . De weerstandsratio in de begroting 2026 bedraagt 4,2. Dit is op basis van de signaleringswaarden volgens het GTK uitstekend te noemen. 2.2 Financiële positie BOARD LETTER 2025 – GEMEENTE STEENWIJKERLAND10 2.
Beveiliging van IT-systemen Om kwetsbaarheden tegen te gaan is het van belang om IT -systemen te beveiligen. Dit houdt in dat uw organisatie de IT -systemen op een consistente manier conform de BIO configureert zodat cybersecurityincidenten, ongeautoriseerde handelingen en gijzeling van data worden tegengegaan. Op basis van onze werkzaamheden hebben wij geconstateerd dat gemeente Steenwijkerland diverse technische maatregelen heeft geïmplementeerd. Zo is Palo Alto ingericht en wordt dagelijks gemonitord. Daarnaast wordt Qualys gebruikt voor vulnerability management en patch management. Ook hebben wij begrepen dat de organisatie gebruik maakt van Mobile device management (MDM) en dat endpoint protection is toegepast. Tot slot is de gemeente voornemens in 2026 een SOC – SIEM oplossing te implementeren. In het kader van cyberweerbaarheid onderstrepen wij als BDO deze inspanning. 3. Security operations Security operations heeft betrekking op de activiteiten en getroffen maatregelen uitgevoerd door de organisatie om cybersecurity kwetsbaarheden te monitoren, preventief tegen te gaan, te onderzoeken en te reageren. Op basis van onze werkzaamheden hebben wij geconstateerd dat de gemeente monitoring uitvoert op melden van informatiebeveiliging of privacy welke mogelijk tot een incident kunnen leiden.
De incidenten zijn conform het proces opgevolgd en hier geen bijzonderheden uit zijn gekomen. Middels implementatie van een Plan Do Check Act (PDCA) cyclus wordt periodiek een analyse gedaan op mogelijke nieuwe risico’s en worden passende maatregelen getroffen. Vanuit onze natuurlijke adviesrol attenderen wij u graag op een aantal ontwikkelingen op het gebied van informatiebeveiliging. Digitale weerbaarheid is hierin een belangrijk thema, mede door de toenemende eisen voor digitale veiligheid vanuit Europese wet- en regelgeving. Om de juiste weerbaarheid te bereiken dient een zorgvuldige afweging te worden gemaakt tussen het implementeren en continu bewaken van beheersingsmaatregelen enerzijds en het accepteren van risico's anderzijds. Lokale overheden zijn in toenemende mate afhankelijk van de continuïteit van IT-systemen en digitale verbindingen met de buitenwereld, waardoor verstoring, uitval of een cybersecurity incident grote gevolgen kan hebben. Op basis van onze cyber in de audit aanpak hebben wij in afstemming met uw organisatie een drietal hoofdthema’s op het gebied van cybersecurity besproken: 1.
Security Governance & Management Dit thema ziet toe op inzicht in het IT-landschap en kritieke IT-systemen, aanwezigheid van een informatiebeveiligingsbeleid, verantwoordelijkheden rondom informatiebeveiliging beleggen, informatiebeveiligings bewustzijn, IT- risicomanagement, classificatie van data en/of IT-systemen, en leveranciers- management. Op basis van onze werkzaamheden ten aanzien van dit thema hebben wij geconstateerd dat gemeente Steenwijkerland primair een rol als regieorganisatie heeft aangenomen. Voor een aantal strategische functies heeft zij eigen personeel in dienst (1 CISO en 1 FG, 2 PO’s), daaromheen bestaat een flexibele schil van derde partijen welke onder meer zorg dragen voor de cyberweerbaarheid. Dit zien wij steeds meer, maar vereist nauwkeurig afstemming van verantwoordelijkheden en maatregelen, alsmede een gedegen proces voor leveranciersmanagement. Informatiebeveiliging en digitale weerbaarheid 2.3 Informatiebeveiliging - cybersecurity BOARD LETTER 2025 – GEMEENTE STEENWIJKERLAND11 Informatiebeveiliging en cybersecurity Gemeentes verwerken steeds meer (gevoelige) informatie digitaal en zijn daardoor sterk afhankelijk van de continuïteit van hun IT-omgeving. Digitalisering biedt voordelen zoals efficiëntie en betere dienstverlening, maar brengt ook aanzienlijke risico’s met zich mee.
Cyberincidenten zoals hack - en phishing-aanvallen kunnen leiden tot: het tijdelijk onbereikbaar zijn voor inwoners van de gemeente; langdurig systeemherstel wat capaciteit van uw personeel in beslag neemt, voordat de IT -omgeving volledig operationeel is; hoge kosten voor inhuur van cyberexperts, aanvullende inzet van de IT -partner(s) en/of andere directe kosten voor herstel van de IT-omgeving; uitstel van projecten door de benodigde (extra) inzet op afhandeling van cyberincident; datalekken door ongeautoriseerde toegang tot- en/of diefstal van gegevens. Door de snelle technologische ontwikkelingen wordt het uitsluiten van digitale risico’s steeds moeilijker. Het is daarom essentieel dat gemeentes hun digitale weerbaarheid op orde hebben en hierin blijven investeren. Alleen zo kan de continuïteit van dienstverlening worden gewaarborgd en de risico’s op incidenten beperkt. Periodieke evaluatie van cybersecurityrisico’s Digitale weerbaarheid vraagt om een zorgvuldige balans tussen het treffen van beheersmaatregelen en het accepteren van risico’s. Het is van belang dat gemeente Steenwijkerland actief blijft sturen op een passend niveau van weerbaarheid, door: veranderingen in dreigingen en kwetsbaarheden te identificeren; de effectiviteit van maatregelen periodiek te toetsen; inzicht te houden in risico’s en risicobereidheid binnen de organisatie.
2.3 Informatiebeveiliging - cybersecurity BOARD LETTER 2025 – GEMEENTE STEENWIJKERLAND12 De afgelopen periode is er aanvullende (media)aandacht voor nieuwe generaties Artificial Intelligence oplossingen, zoals chatbots en tekst - en beeldgenerators OpenAI ChatGPT, Microsoft Copilot en Google Gemini. Ook bij de IT- dienstverleners in de sector zien wij een verhoogde aandacht en adoptie van Artificial Intelligence. Binnen uw organisatie wordt AI ook actief gebruikt en is hier intern beleid in opgesteld. Artificial Intelligence oplossingen bieden diverse mogelijkheden voor de automatisering van taken, tijdsbesparing, analyses en creativiteit. Zo zien wij in de woningcorporatiebranche het genereren van standaardbrieven en e-mails aan huurders, bijvoorbeeld bij huurverhogingen, klachtenafhandeling of onderhoudsmeldingen en virtuele assistenten die huurders helpen bij het vinden van informatie of het melden van problemen. Naast de kansen en voordelen zijn er diverse risico’s met een directe of indirecte impact op de financiële presentatie van de organisatie. Voorbeelden hiervan zijn: a) Onjuiste informatie – menselijke controle: in situaties kan het verplicht of passend zijn dat er menselijke toetsing of een redactionele controle plaatsvindt op de output van de AI-oplossing. Output kan bijvoorbeeld feitelijk onjuist zijn, niet gewenst en (te) inconsistent.
b) Niet voldoen aan de AVG – persoonsgegevens niet verwerken: persoonlijke gegevens van huurders, leveranciers en personeel kunnen (onbedoeld) verwerkt worden, terwijl hiervoor geen grond voor is. Persoonsgegevens kunnen daardoor bij niet geautoriseerde personen terecht komen of publiekelijk beschikbaar worden. c) Onvoldoende bewustwording: personeel die AI-systemen gebruikt is niet voldoende getraind, waardoor de AI-oplossing voor verkeerde doeleinden kan worden ingezet doordat het onjuiste of bevooroordeelde uitkomsten kan genereren. d) Niet voldoen aan de AI Act – transparantie: in meerdere situaties dient de gebruiker of het publiek geïnformeerd te worden dat er sprake is van een AI - systeem of generatie door een AI-systeem. 2.3 Informatiebeveiliging - AI Europese AI Act voor het gebruik en de ontwikkeling van Artificial Intelligence (AI) Naast aanbieders (ontwikkelaars) van AI-oplossingen dienen ook organisaties die AI toepassen (gebruikers) de verordening te volgen. In de verordening zijn meerdere vereisten en verboden opgenomen, zoals 'AI -geletterdheid’ (bewustwording/training), transparantieverplichting en verboden toepassingen van AI. Een chatbot met geïntegreerde tekst- en beeldgenerator is een bekend voorbeeld van een veelgebruikte AI-oplossing die onder de regelgeving valt.
Waarde door AI en beheersing van bijhorende risico’s Wij adviseren gemeente Steenwijkerland om zorgvuldig en verantwoord om te gaan met de implementatie en het gebruik van AI -toepassingen, om zoveel mogelijk waarde te halen uit AI-oplossingen en tegelijkertijd de bijbehorende risico’s te beperken. Voorbeelden van mogelijke acties om te implementeren of te borgen zijn: AI doelstellingen en strategieën: uitgewerkte keuzen in de manier waarop AI wordt ingezet om waarde te creëren voor de organisatie en bedrijfsdoelstellingen te behalen. Risicoanalyse: voor inzicht in de relevante risico’s voor de organisatie, zoals privacy, informatiebeveiliging, voldoen aan wet en regelgeving (zoals de AI - act) en de reputatie. Treffen van beheersingsmaatregelen: denk hierbij aan eisen die de organisatie stelt in de selectie AI-oplossingen, de juiste configuratie van AI- oplossingen, technische beperkingen in gebruik van AI, training van het personeel en periodieke evaluatie van de AI -oplossing. Wij hebben vernomen dat gemeente Steenwijkerland hierin stappen heeft ondernomen door op organisatieniveau beleid op te stellen over het gebruik van AI. Daarnaast worden er trainingen en voorlichtingen georganiseerd om bewustwording te creëren van de risico's van AI. Tot slot hebben wij begrepen dat het gebruik van AI onderdeel uitmaakt van het indiensttreding proces. 3.
Observaties en bevindingen interim-controle BOARD LETTER 2025 - GEMEENTE STEENWIJKERLAND14 In onze controlestandaarden (NV COS) wordt expliciet het risico van management override (bewuste beïnvloeding door het college, de directie of het management van de jaarcijfers) als een belangrijk te onderkennen theoretisch risico benoemd. Als accountant moeten wij in onze werkzaamheden hier specifiek aandacht aan besteden. Wij zijn van mening dat de mogelijkheden om buiten de getroffen interne beheersmaatregelen invloed uit te oefenen op de in de jaarrekening gepresenteerde uitkomsten, beperkt zijn. Om het resterende risico te beperken, beoordelen wij schattingsprocessen en bijzondere journaalposten in detail. Onjuiste waardering van bouwgronden in exploitatie (materiële post met verschillende schattingselementen). Rapportering in onze controleverklaring Per onderwerp zullen wij in alle gevallen rapporteren in onze controleverklaring over wat de belangrijke frauderisico’s zijn, over de inschatting van het college om de risico’s vanuit de bedrijfsvoering financieel op te vangen en hoe op beide thema’s in de controle is ingespeeld. Controleaanpak en doel van de interim-controle Het doel van de jaarrekeningcontrole is om een oordeel tot uitdrukking te brengen over de getrouwheid van de jaarrekening van de gemeente Steenwijkerland.
De controle heeft onder meer betrekking op het overwegen van de interne beheersing die relevant is voor het opstellen van de jaarrekening, teneinde controlewerkzaamheden op te zetten die in de gegeven omstandigheden passend zijn, maar niet met het doel om een oordeel te geven over de effectiviteit van de interne beheersing. Het gaat hierbij niet alleen om de kwaliteit van de accountantscontrole, maar ook over de wijze waarop gemeente Steenwijkerland hiervan kan profiteren. Op basis van onze bevindingen bij deze werkzaamheden, geven wij, in het kader van onze natuurlijke adviesfunctie, in deze board letter aanbevelingen over de opzet van de administratieve organisatie en berichten wij u over vastgestelde tekortkomingen in de uitvoering daarvan en in hoeverre corrigerende maatregelen door het management zijn genomen. De aangelegenheden waarover wij rapporteren, betreffen die tekortkomingen die tijdens de controle zijn geïdentificeerd en waarvan wij van mening zijn dat deze voldoende belangrijk zijn om verslag van te doen. Onze inschatting van de aandachtspunten In het kader van de controle van de jaarrekening 2025 en onze aanpak hebben wij een zogenaamde initiële risico-inschatting gemaakt.
Wij zien de volgende aandachtspunten bij de controle van de jaarrekening van gemeente Steenwijkerland: 3.1 Controleaanpak en aandacht voor fraude, corruptie en non-compliance BOARD LETTER 2025 - GEMEENTE STEENWIJKERLAND15 ― Onze bevindingen ten aanzien van fraude(risicobeheersing) en corruptie Bij de planning voor de jaarrekeningcontrole houden wij rekening met het risico dat de jaarrekening als gevolg van fraude en onregelmatigheden onjuistheden van materieel belang zou kunnen bevatten. Daarnaast hebben wij beoordeeld in hoeverre sprake kan zijn van een risico omtrent corruptie of een risico omtrent het niet- naleven van wet- en regelgeving. Een van de door ons uitgevoerde maatregelen is het bespreken van de mogelijke frauderisico’s en fraudesituaties. Hiertoe hebben wij de mogelijke frauderisico’s en – situaties, mede aan de hand van de door u opgestelde frauderisicoanalyse en de compliance vragenlijst, besproken met de interne auditfunctie van de gemeente Steenwijkerland . Deze besprekingen en onze controlewerkzaamheden hebben geen indicaties voor materiële fraude opgeleverd. Bij de beoordeling van het risico omtrent corruptie hebben wij gekeken naar specifieke omstandigheden, zoals de geografische locatie van de activiteiten, de sectoren waar corruptie meer dan gemiddeld voorkomt en hebben wij beoordeeld in hoeverre wetgeving van invloed kan zijn.
De totale indruk is dat de gemeente Steenwijkerland toereikende documentatie heeft op het gebied van fraude(risicobeheersing) en corruptie. Dit kan verder verbeterd worden door het opstellen van een frauderesponsplan en het integreren van corruptie/ondermijning in de frauderisicoanalyse. 3.1 Controleaanpak en aandacht voor fraude, corruptie en non-compliance ONZE BEVINDINGEN IN HET KADER VAN FRAUDE(RISICOBEHEERSING) EN CORRUPTIE Aandachtsgebieden 2025 2024 Evaluatie Frauderisicoanalyse uitgevoerd Gemeente Steenwijkerland heeft een frauderisicoanalyse voor de materiële processen opgesteld. Wij geven ter overweging een risicoclassificatie (kans x impact) toe te voegen zodat een match kan worden gemaakt met aanwezige beheersmaatregelen. Zo wordt inzichtelijk of het restrisico acceptabel is conform de risk appetite. Gedragscode, klokkenluidersregeling en incidentenregistratie Door gemeente Steenwijkerland zijn gedragscodes voor raadsleden, het college en ambtenaren geformaliseerd. Ook is sprake van een klokkenluidersregeling. Frauderesponsplan ― Gemeente Steenwijkerland beschikt niet over een vastgelegd frauderesponsplan. Een frauderesponsplan stelt gemeente Steenwijkerland in staat om adequaat en voortvarend te handelen om schade voor de organisatie, in welke vorm dan ook, zoveel mogelijk te beperken.
Ter inspiratie: de werkgroep Fraude van de NBA heeft de handreiking ‘Opstellen frauderesponsplan – Aanbevelingen voor bestuurders en toezichthouders’ ontwikkeld. Incidenten In 2025 heeft zich een incident voorgedaan waarbij activa van de gemeente zijn onteigend. De organisatie heeft de documentatie over dit incident naar ons toegezonden en besproken met ons. De waarde van de activa vertegenwoordigt een voor de jaarrekening niet materieel bedrag, er is daarom geen sprake voor indicaties van materiële fraude. Inherent is bij de gemeente Steenwijkerland mogelijk sprake van een corruptierisico bij het verstrekken van subsidies, in het inkoopproces (aanbestedingen), grondtransacties en vergunningverleningen ― Gemeente Steenwijkerland heeft geen centraal geformaliseerd beleid met betrekking tot het voorkomen van corruptie en ondermijning. (In)formeel is er overigens wel sprake van een mix aan (anti-)corruptiemaatregelen. Wij dringen erop aan dit toe te voegen aan de frauderisicoanalyse. Ook dringen wij erop aan om het corruptiebeleid op de genoemde aandachtsgebieden (verder) te formaliseren en, indien nodig, acties te formuleren.
― geen waarneming nieuwe bevinding eerder gerapporteerd – geen progressie eerder gerapporteerd – enigszins progressie eerder gerapporteerd – veel progressie toereikend opgevolgd BOARD LETTER 2025 - GEMEENTE STEENWIJKERLAND16 Indien al deze vragen positief kunnen worden beantwoord, is de gemeente Steenwijkerland optimaal in control en kunnen ook wij gebruikmaken van uw eigen interne beheersing. De vaak tijdrovende en gedetailleerde gegevensgerichte werkzaamheden (die ook nog eens achteraf plaatsvinden), kunnen dan beperkt blijven tot een minimum. Een totaaloverzicht van de effectiviteit van de processen is opgenomen in paragraaf 1.1 (dashboard). De processen waarmee een significant (fraude)risico is gemoeid, dan wel waar (significante) bevindingen zijn geconstateerd tijdens onze werkzaamheden. Dit betreft voor boekjaar 2025 alleen het subsidieverstrekkingenproces. De overige detailbevindingen op de processen betreffen geen significante bevindingen en is het door ons beschreven restrisico door de organisatie geaccepteerd. Deze zijn lichtgroen weergegeven in ons dashboard (1.1). Vanzelfsprekend geven wij vanuit onze natuurlijke adviesrol aanbevelingen over de wijze waarop enkele verbeteringen in de interne beheersing mogelijk zijn.
Daarbij is het van belang dat de gemeente Steenwijkerland zelf de keuze maakt welke mix van interne beheersingsmaatregelen (en dus ook risico's) acceptabel en optimaal worden gevonden. Onze controleaanpak en advisering zullen wij daarop afstemmen. Belangrijkste processen Aan de navolgende processen hebben wij specifiek aandacht geschonken tijdens onze interim-controle: het planning & controle proces; inkopen en aanbesteden; treasury; betalingsorganisatie; personeel; sociaal domein; subsidieverstrekkingen; inkomende (incidentele) subsidies (SiSa); belastingen en heffingen; grondexploitatie, waaronder grondaankopen en -verkopen; huuropbrengsten; verbonden partijen; omgevingsvergunningen.
Voor elk proces beoordelen wij de volgende onderdelen: AO/IB: Is sprake van een actuele en toereikende procesbeschrijving met voldoende beheersmaatregelen? IT-maatregelen: Zijn in en rondom het systeem voldoende waarborgen getroffen ten aanzien van de betrouwbaarheid van de gegevensverwerking? VIC: Heeft de VIC de interne beheersmaatregelen getoetst en kunnen wij daar gebruik van maken? 3.2 Onze werkzaamheden bij de processen BOARD LETTER 2025 - GEMEENTE STEENWIJKERLAND17 Geautomatiseerde gegevensverwerking De accountant dient op basis van artikel 2:393, lid 4 BW aandacht te besteden aan de bevindingen met betrekking tot de betrouwbaarheid en continuïteit van de geautomatiseerde gegevensverwerking. Wij hebben de automatiseringsorganisatie uitsluitend in het kader van de jaar- rekeningcontrole beoordeeld. Voor een verdere uitwerking van de bevindingen over de continuïteit en betrouwbaarheid van de geautomatiseerde gegevensverwerking verwijzen wij naar de volgende pagina’s. IT-audit algemeen In het kader van de jaarrekeningcontrole is een IT-audit uitgevoerd. De IT-audit is primair gericht op de betrouwbaarheid van de gegevensverwerking ten behoeve van de totstandkoming van de jaarrekening.
Dit betekent dat de IT- audit zich niet primair richt op het doen van uitspraken omtrent de betrouwbaar- heid en continuïteit van de geautomatiseerde gegevensverwerking als geheel of van onderdelen daarvan. Het inzicht in de gebruikte IT-applicaties en ondersteunende IT-infrastructuur, vormen een onderdeel van het inzicht in de interne beheersing. Algemene IT-beheersingsmaatregelen (hierna: IT General Controls) rond de IT-processen leveren een belangrijke bijdrage aan het mitigeren van de risico's die voortkomen uit het gebruik van IT. Bevindingen IT General Controls Hierna zijn de bevindingen opgenomen met betrekking tot de opzet en het bestaan van de door ons in het kader van de jaarrekeningcontrole onderzochte IT General Controls. Per bevinding is de status in het huidige jaar en in het voorgaande jaar aangegeven met betrekking tot de onderzochte IT-applicaties, zijnde Key2Finance, Zorgned en SSD, en de hieraan gerelateerde IT- infrastructuur voor zover relevant voor de jaarrekeningcontrole. Onze relevante bevindingen treft u in een totaaloverzicht op de volgende pagina aan. 3.3 Overzicht van onze bevindingen t.a.v. de IT General Controls 18 BOARD LETTER 2025 – GEMEENTE STEENWIJKERLAND 3.3 Overzicht van onze bevindingen t.a.v .
de IT General Controls geen waarneming nieuwe bevinding eerder gerapporteerd– geen progressie eerder gerapporteerd – progressie toereikend opgevolgd OVERZICHT EN EVALUATIEVAN ITCG - PER APPLICATIE K2F ZorgNed SSD Logische toegangsbeveiliging 2025 2024 2025 2024 2025 2024 LT.1 - Procedure autorisatiebeheer LT.2 - Periodieke controle op toegang en juistheid ingerichte autorisaties LT.3 - Identificatievan gebruikers voor toegang tot applicaties LT.4 – Authenticatie LT.5 - Administrator- en superuser-accounts LT.6 - Database-toegang — — Change management CM.1 - Wijzigingsbeheer applicaties CM.2 - Gescheiden IT-omgevingen Continuïteit CNT.1 - Back-up maatregelen — — CNT.2 - Restoretest — — OVERZICHT EN EVALUATIEVAN ITGC – OPERATING SYSTEM Beheersmaatregelen in het proces 2025 2024 OS.4 – Authenticatie OS.5 - Administrator- en superuser-accounts