Tijdens het Wetgevingsoverleg in de Commissie Digitale Zaken van 2 maart jl. klonken kritische geluiden over de aanbesteding. Volgens Barbara Kathmann (GroenLinks/PvdA) kon het nog tegengehouden worden. Het huidige systeem en de mensen zijn er nog, hield ze de Kamer voor. Staatssecretaris Eerenberg begrijpt de zorgen, schrijft hij, maar hij is echter niet van plan om terug te komen op eerdere besluiten over deze aanbesteding. In een brief legt hij nog eens uitgebreid uit hoe de aanbesteding tot stand is gekomen en welke maatregelen worden genomen om de risico’s zoveel mogelijk te beperken.
Modernisering Belastingdienst kan niet langer wachten
Vanmiddag wordt in het Commissiedebat Belastingdienst gesproken over de voorgenomen aanbesteding van een nieuw systeem van de omzetbelasting aan een Amerikaans bedrijf. Dit is in het huidige geopolitieke tijdperk geen optimale keuze, vonden diverse politici en experts. Staatssecretaris Eerenberg van Financiën schrijft in een brief echter weinig ruimte te hebben om de koers te wijzigen
Uitstel niet mogelijk
De staatssecretaris erkent dat het verminderen van strategische technologie-afhankelijkheden een rijksbrede, langjarige opgave is, maar stelt dat de modernisering van het btw-systeem niet kan worden uitgesteld vanwege grote risico’s voor continuïteit en beleidsuitvoering. Het huidige systeem is circa veertig jaar oud, gebaseerd op verouderde technologie, kwetsbaar voor storingen en afhankelijk van schaars geworden specialistische kennis. Externe toezichthouders zoals de Algemene Rekenkamer waarschuwen volgens hem ook al jaren voor de continuïteitsrisico’s en dringen aan op modernisering.
Ook andere Europese landen doen het
Er is in de voorbereiding op de aanbesteding ook naar ervaringen van andere Europese landen gekeken. Hij schrijft dat de Finse belastingdienst dezelfde pakketoplossing al geïmplementeerd heeft voor alle belastingmiddelen en processen. Verschil is wel dat de Finse belastingdienst het systeem in eigen beheer heeft, uitgezonderd het applicatiebeheer. Om de eigen weerbaarheid te versterken maken ze binnenkort de overstap naar een externe cloudomgeving van een andere Amerikaanse partij. En ook de Deense Belastingdienst heeft een contract met deze Fast Enterprises afgesloten.
Beheer in eigen hand nemen
De Belastingdienst gaat in eerste instantie het beheer van het totale systeem (software en infrastructuur) uitbesteden aan Fast Enterprises. Eerenberg erkent dat dit risico’s met zich meebrengt als het gaat om de toegang tot data en de continuïteit van het systeem. Hij gaat een risicoanalyse inzetten, waarbij ook uitgezocht wordt op welke termijn en onder welke voorwaarden de Belastingdienst het beheer en onderhoud van de infrastructuur in Apeldoorn kan overnemen.
Mitigerende maatregelen
Om te voorkomen dat de VS op grond van de CLOUD Act en FISA Amendments Act toegang tot de systemen kan krijgen, worden de volgende maatregelen getroffen:
- De leverancier zal uitsluitend op locatie in Apeldoorn werken, onder toezicht van Belastingdienstmedewerkers volgens het vier-ogenprincipe.
- Medewerkers van de Belastingdienst worden opgeleid om het systeem zelfstandig te kunnen beheren. Er vindt na ingebruikname geen beheer op afstand plaats door de leverancier.
- De Belastingdienst overlegt met de leverancier om alleen te werken met personeel dat niet onder Amerikaanse jurisdictie valt.
- Er wordt onderzocht of een onafhankelijke Europese entiteit kan worden opgericht waar het contract naartoe kan worden overgeheveld.
- De broncode zal worden onderzocht door een onafhankelijke partij op kwetsbaarheden, waaronder mogelijke backdoors. Een kopie van broncode en documentatie wordt bij een Nederlandse onafhankelijke derde partij in bewaring gegeven. Bij niet-nakoming van afspraken kan deze broncode worden vrijgegeven, zodat de Belastingdienst zelf beheer kan uitvoeren.
- Beveiligingsmaatregelen worden getest via audits en penetratietesten voordat systemen daadwerkelijk in productie gaan.
Planning
‘Op dit moment wordt er nog geen gebruikgemaakt van het nieuwe systeem’, schrijft Eerenberg. De Belastingdienst werkt ondertussen aan de voorbereiding van de ingebruikname van het nieuwe systeem. De livegang van VAT-refund (teruggave van Nederlandse btw aan buitenlandse ondernemers) is voorzien op 1 juli 2026.
Wordt vervolgd...

Plaats een reactie
U moet ingelogd zijn om een reactie te kunnen plaatsen.