kat, gaapt, geeuwen, dier, huisdier, slaperig, i love it
Foto van andriish22 op Pixabay

Handleidingen

Software inkopen met een onderbouwd pakket van eisen

Een software-eisenpakket is meer dan een lijst functionele wensen.

Digitale weerbaarheid en afhankelijkheid als vertrekpunt

Een software-eisenpakket is meer dan een lijst functionele wensen. In de antwoorden op Kamervragen over de Nederlandse Digitaliseringsstrategie (NDS) staat centraal welke eisen bij inkoop aan leveranciers worden gesteld. Dat verhoogt de digitale weerbaarheid en beheerst de afhankelijkheid beter. Die twee zijn daarom geen sluitpost, maar het expliciete vertrekpunt bij software-inkoop.

In die antwoorden wordt dit in breder verband gezet: grote maatschappelijke opgaven, meer autonomie en betere beveiliging in de huidige geopolitieke context vragen om interbestuurlijke samenwerking en een versnelde aanpak van digitaliseringsopgaven. Voor een eisenpakket betekent dat niet alleen de software zelf wordt beoordeeld, maar ook de keten, de leverancier en de afhankelijkheidspositie van de organisatie.

Praktisch bevat het eisenpakket eisen over veiligheid, continuïteit, transparantie over afhankelijkheden en het gedrag van leveranciers. Die komen niet voort uit losse wensen, maar uit een expliciete afweging van welke weerbaarheid en beheerste afhankelijkheid de organisatie nodig heeft.

Eerst procesherontwerp, dan software-eisen

Digitalisering is niet het digitaliseren van bestaande papieren processen. De NDS signaleert dat digitalisering tot nu toe vooral gericht was op het digitaliseren van bestaande processen, zoals het digitaliseren van papieren documenten. Tegelijk biedt de steeds verdergaande digitalisering kansen om burgers en ondernemers beter te helpen door processen grondig te herontwerpen.

Het herontwerpen van processen is niet een doel op zichzelf. Voor software-inkoop betekent dit: eerst bepalen welk maatschappelijk of organisatorisch probleem wordt opgelost en hoe het proces eruit moet zien; pas daarna bepalen welke software daarbij past. Anders worden bestaande knelpunten en papieren werkwijzen één op één voortgezet in een nieuw systeem.

Innovatiegericht inkopen in de publieke sector biedt hiervoor een denkkader. Dat gedachtegoed helpt om de vraag niet dicht te timmeren in bestaande specificaties, maar ruimte te laten voor oplossingen die bijdragen aan herontworpen processen en maatschappelijke opgaven.

Bestaande ICT-kwaliteitsnormen als bouwstenen

Het document Gemeentelijke ICT-kwaliteitsnormen beschrijft welke normen en standaarden onderdeel uitmaken van deze normen. Door die normen als bouwstenen te gebruiken, hoeft niet elke inkoop het wiel opnieuw uit te vinden en wordt het eisenpakket consistenter.

De NDS noemt dat het kwaliteitsraamwerk IV (KWIV) overheidsbreed wordt ingevoerd, zodat er zicht en inzicht is.

De werkwijze is dan: selecteer de relevante normen en standaarden, vertaal ze naar concrete eisen voor de software en de leverancier, en leg vast hoe de leverancier aantoont dat aan die eisen is voldaan. Zorg dat eisen samenhangen en elkaar versterken in plaats van los naast elkaar te staan.

Informatieveiligheid en continuïteit concreet maken

In het onderzoek Verhogen informatieveiligheid bij de overheid (2018) is onderzocht welke aanvullende maatregelen voor de digitale veiligheid van hard- en software bij inkoop binnen de overheid mogelijk zijn. Dat biedt aanknopingspunten om veiligheidseisen niet pas achteraf te stellen, maar al bij de inkoop mee te nemen.

Concretiseer de eisen voor hard- en software: veilige configuratie, updaten en patchen, logging en monitoring, toegangsbeheer, kwetsbaarhedenbeheer, continuïteit en herstel. Vraag daarbij om bewijs, zoals beveiligingsdocumentatie, onderhouds- en updateafspraken, een incidentproces en heldere afspraken over aansprakelijkheid.

Zo wordt informatieveiligheid geen algemene intentie, maar een onderdeel van het eisenpakket waarop kan worden getoetst. Dat sluit aan bij de bredere lijn in de NDS, waarin digitale weerbaarheid en beheerste afhankelijkheid centraal staan.

Afhankelijkheid van leveranciers en exit-scenario's

Het rapport uit 2016 over de mogelijkheden om de afhankelijkheid van ICT-leveranciers te verminderen, gaat in op de afhankelijkheid van de (rijks)overheid van haar ICT-leveranciers en op het beleid dat wordt gevoerd om ongewenste afhankelijkheid tegen te gaan. Dat thema is nog steeds actueel bij software-inkoop.

Eisen om afhankelijkheid te beperken gaan bijvoorbeeld over open standaarden, datascheiding, exportmogelijkheden, rechten op data en configuratie, een exitplan, medewerking bij migratie en continuïteitsgaranties. Ook de contractduur en de kosten om over te stappen horen in de afweging.

Beschrijf vooraf hoe uitfasering plaatsvindt: welke data en documentatie worden overgedragen, welke ondersteuning de leverancier moet leveren en hoe lang. Maak dit onderdeel van de overeenkomst, zodat het softwarelandschap overdraagbaar, beheerbaar en exit-bestendig wordt.

Doelmatig, rechtmatig en met oog voor toeleveringsrisico's

In het Inkoopbeleid 2019-2021 van de Nationale ombudsman is beschreven hoe de organisatie doelmatig en rechtmatig wil inkopen, de inkoopkosten kan verlagen en toeleveringsrisico's kan verminderen. Dat is een bruikbaar kader: een onderbouwd eisenpakket is geen bureaucratische oefening, maar een manier om kosten en risico's te beheersen.

Doelmatig betekent dat eisen bijdragen aan het beoogde resultaat en niet onnodig kosten opdrijven. Maak onderscheid tussen must-haves en wenselijke eisen, en weeg licentiekosten, implementatie, beheer, integratie en exitkosten mee.

Rechtmatig betekent dat eisen aansluiten op wet- en regelgeving, inkoopprocedures en bevoegdheden. Leg vast hoe wordt getoetst en wat gebeurt bij niet-naleving, zodat de inkoop niet alleen doelmatig maar ook rechtmatig is.

Het eisenpakket als transparant besluitvormingsinstrument

In Kamerstuk 33326, nr. 13 is te lezen dat het IAK beoogt het ambtelijke en politieke besluitvormingsproces efficiënter, effectiever en transparanter te maken. Een onderbouwd pakket van eisen past daarbij: het maakt zichtbaar welke doelen worden nagestreefd, welke eisen daaruit volgen en welke keuzes daarbij zijn gemaakt.

Zo ontstaat een eenduidige basis voor ambtelijke advisering en politieke besluitvorming. Bestuurders kunnen zien waarom een oplossing wordt gekozen, welke risico's worden geaccepteerd en welke afhankelijkheden bewust worden aangegaan.

Door eisen expliciet te koppelen aan verhoogde digitale weerbaarheid en beter beheerste afhankelijkheid, en aan bestaande normen zoals de Gemeentelijke ICT-kwaliteitsnormen en KWIV, wordt het eisenpakket een transparant besluitvormingsinstrument in plaats van een technische bijlage.

Voordelen en risico’s van een onderbouwd eisenpakket bij software-inkoop

Voordelen
Verbeterde digitale weerbaarheid, betere controle over afhankelijkheid, transparantie in besluitvorming
Risico’s
Extra tijd in opstelling, risico op te strikte eisen die innovatie remmen

Meer uit Handleidingen

Handleidingen

Datadefinities vastleggen voor managementrapportages

Managementrapportages geven managers inzicht in financiële en operationele prestaties en helpen hen geïnformeerde beslissingen te nemen; ze maken het mogelijk afwijkingen vroeg te detecteren, zodat…

Handleidingen

Datakwaliteit meten voordat u dashboards bouwt

Een dashboard maakt fouten in de onderliggende data niet zichtbaar, maar versterkt ze.

Handleidingen

Privacyrisico's van softwareleveranciers in kaart brengen

De AVG geldt sinds 25 mei 2018 in de hele EU voor iedereen die persoonsgegevens verwerkt: grote bedrijven, kleine ondernemers, de overheid en individuele personen (Autoriteit Persoonsgegevens).