Beheersing
In het kader van de doorontwikkeling Horizontaal Toezicht hebben we afgelopen jaren meerdere steekproeven uitgevoerd op de belastinginstrumenten omzetbelasting en loonheffingen. Wij hebben een convenant Horizontaal Toezicht met de Belastingdienst gesloten. Deze is geldig voor een periode van drie jaar. Wij streven ernaar dit convenant in 2026 te verlengen.
Voor de beheersing van belangrijke (financiële) bedrijfsprocessen en risico's maken we gebruik van een internal control framework en tax control framework. Hiermee is de beheersing geformaliseerd en de betrouwbaarheid van de financiële informatievoorziening en verantwoording verhoogd. Om inzicht te verschaffen in de effectiviteit van de control frameworks beoordelen we periodiek, middels procesgerichte of gegevensgerichte monitoring, of de interne beheersing naar behoren functioneert. Naast de interne monitoringwerkzaamheden voeren externe partijen periodiek scans uit. Ons directieteam monitort periodiek de voortgang van de openstaande bevindingen middels de tertiaalrapportage.
In 2023 heeft procesgerichte interne monitoring plaatsgevonden op de onderdelen P&O, loonheffingen, OV-chip en fraudebeheersing. Daarnaast is in 2024 een frauderisicoanalyse uitgevoerd. Aanvullend zijn gespreid over de looptijd van het convenant Horizontaal Toezicht, diverse steekproeven uitgevoerd op de belastingmiddelen omzetbelasting en loonheffingen. De bevindingen uit deze monitoringactiviteiten zijn gedeeld met het directieteam en de auditcommissie. Ons directieteam monitort de voortgang middels de tertiaalrapportage.
Daarnaast hebben we meerdere interne controles uitgevoerd. Onder meer binnen Techniek worden periodiek audits uitgevoerd voor de ISO-certificering. In 2025 zijn de risico-inventarisatie en evaluaties (RI&E’s) opgesteld voor Vlootservices en Infraservices. Ten aanzien van veiligheid hebben er diverse BHV trainingssessies plaatsgevonden, zijn er veiligheidsonderzoeken, interne audits en werplekinspecties uitgevoerd.
Externe audits
Naast de interne beheersingsmechanismen hebben ook externe audits plaatsgevonden, zowel periodieke audits als audits op ad-hoc basis. In april 2025 is een archiefinspectie door de gemeente Rotterdam uitgevoerd op het analoge en digitale archief en informatiebeheer. Er is een verbeterplan opgesteld voor de realisatie van de aanbevelingen.
De Inspectie Leefomgeving en Transport (ILT) heeft in 2025 een positief advies uitgebracht aan de MRDH om het veiligheidscertificaat van de RET te verlengen na de uitvoering van een audit op het veiligheidsbeheersysteem. Een prachtige mijlpaal waar we als organisatie trots op zijn. Voor alle niet-kritieke verbeterpunten hebben we actieplannen opgesteld die we de komende tijd uitvoeren.
In november 2025 heeft de Milieudienst Rijnmond (DCMR) twee inspecties uitgevoerd. De geconstateerde tekortkomingen uit deze inspecties pakken we op. In maart en december 2025 zijn er tussentijdse controles uitgevoerd voor onze ISO-9001 en ISO-55001 certificeringen. Ook hebben de afdelingen Vlootservices en Infraservices de hercertificeringen voor VCA succesvol doorlopen.
Niet alle beheersmaatregelen voor de verwerking van politiegegevens (Wpg) voldeden aan de wettelijke eisen van de externe Wpg-audit die in 2025 is uitgevoerd. In 2025 was een aantal maatregelen niet volledig toereikend in opzet, bestaan en/of werking. Dit heeft geleid tot een oordeel met een beperking. In 2026 zullen alle beheersmaatregelen binnen de wettelijke norm vallen.
Voor 2026 hebben wij de vereiste certificering om OV-betalen aan te mogen bieden behaald.
Internal audit
Onze internal auditfunctie richt zich op interne beheersingsgebieden waar de organisatie belangrijke risico’s loopt. Afhankelijk van de behoefte van het directieteam, verschaft internal audit de directie van de RET aanvullende zekerheid ten aanzien van de beheersing van deze risico's of richt zij zich op het verstrekken van meer inzicht in het aanwezige verbeterpotentieel. Dit gebeurt door op een systematische wijze organisatie-brede, onafhankelijke en objectieve internal audits (onderzoeken) uit te voeren. De uitgevoerde audits hebben inzichten en verbeterpunten opgeleverd; om de beheersing van risico’s verder te versterken, vraagt met name de opvolging en borging van de afgesproken acties blijvende aandacht.
In 2025 zijn onderzoeken uitgevoerd die onder meer waren gericht op de naleving van de Wet Politiegegevens, de programma’s Vernieuwing Bedrijfsvoering, OVpay, aanbestedingen en subsidieverantwoordingen. Ons management formuleert acties naar aanleiding van de bij audits geconstateerde risico’s. Deze acties dragen bij aan betere beheersing van onze bedrijfsprocessen.
Integriteitsbeleid en klokkenluidersregeling
Het afgelopen jaar zijn de RET-meldprocedure (Spreek je uit), het onderzoeksprotocol en een statuut definitief vastgesteld door directie en ondernemingsraad. Medewerkers kunnen zich voortaan eenvoudig, vertrouwelijk en laagdrempelig via meldsoftware uitspreken. Het gaat hierbij om zaken die volgens hen niet voldoen aan wet- en regelgeving, interne regels en (werk)afspraken, grensoverschrijdend gedrag of (vermoedens van) misstanden volgens de Wet bescherming klokkenluiders (Wbk). Daarnaast worden alle melders, ongeacht de aard van hun melding beschermd tegen benadeling als gevolg van hun melding.
De nieuwe procedure brengen we begin 2026 op verschillende manieren onder de aandacht van medewerkers. Aanvullend zullen leidinggevenden en management worden geïnformeerd over welke rol zij hebben en hoe zij behoren te handelen in voorkomende gevallen.
In lijn met de meldregeling hebben we stappen ondernomen om alle processen goed te beschrijven en deze te verbinden met de vastgestelde rollen en taken.
Het afgelopen jaar hebben de vertrouwenspersonen een meerdaagse opleiding gevolgd bij een door de landelijke vereniging voor vertrouwenspersonen geaccrediteerd opleidingsinstituut. De bestaande en nieuw geselecteerde vertrouwenspersonen zijn allen gecertificeerd vertrouwenspersoon. Dit stelt hen in staat medewerkers niet alleen goed op te vangen en te begeleiden, maar ook namens hen een melding te doen van een integriteitsschending en/of een (vermoeden van) een misstand.
RET integriteit heeft het afgelopen jaar 23 integriteitsmeldingen ontvangen die intern zijn opgevolgd. De RvC werd door de algemeen directeur hierover geïnformeerd.
Er zijn in totaal 4 integriteitsonderzoeken uitgevoerd. De RET heeft de conclusies uit de onderzoeksrapportages ter harte genomen en waar nodig maatregelen genomen of verbeteringen doorgevoerd.
Eenmaal heeft RET integriteit, vanuit een melding doorverwezen naar de Gedragscodecommissie en tweemaal is de melder naar een leidinggevende verwezen. De vijf vertrouwenspersonen hebben 35 gesprekken gevoerd met medewerkers over dilemma's en (vermoedens van) integriteitskwesties. Ook de externe vertrouwenspersoon voor het management werd het afgelopen jaar tweemaal benaderd. De Gedragscodecommissie heeft het afgelopen jaar 2 klachten ontvangen.
In 2026 is Integriteit niet langer gepositioneerd onder de afdeling P&O, maar valt onder directe verantwoordelijkheid van de algemeen directeur. De coördinatoren integriteit (RET integriteit) hebben een onafhankelijke, adviserende rol, de algemeen directeur is beslissingsbevoegd. Dit is neergelegd in het statuut.
Privacy
In 2025 hebben we verdere vooruitgang geboekt in het versterken van privacy binnen onze bedrijfsvoering. Dit jaar lag de focus op het vergroten van bewustzijn, het toepassen van privacy by design — waarbij privacy vanaf de start wordt meegenomen in projecten en systemen — en het verbeteren van onze privacy compliance in onze processen. Om dit te ondersteunen hebben we diverse sessies georganiseerd over privacy en security voor de afdelingen, projectteams en managementteams. Deze sessies dragen bij aan meer kennis en eigenaarschap binnen de organisatie.
Daarnaast hebben we ons gericht op de nieuwe Europese AI-verordening. Met de ontwikkeling van ons AI-beleid hebben we een belangrijke stap gezet om goed voorbereid te zijn op de verdere invoering van de verplichtingen uit deze regelgeving.
Tot slot hebben we veel aandacht besteed aan de privacyaspecten rondom OVpay, zodat nieuwe datastromen en ontwikkelingen binnen het betaalsysteem verantwoord en zorgvuldig worden geïmplementeerd. Met deze inspanningen blijven we werken aan een toekomstbestendige en betrouwbare privacy-aanpak.
Programma- en projectbeheersing
Het directieteam is verantwoordelijk voor het inrichten, handhaven en monitoren van een adequate programma & projectbeheersing. Uit hoofde van programma- en projectbeheersing is PRINCE2 als projectmethodiek aangenomen en wordt zij toegepast op investeringsprojecten die worden opgestart. Betrokkenen (projectmanagers, medewerkers) hebben een opleiding gekregen in deze methodiek. Een nieuw project mag alleen worden geleid door een projectmanager die minimaal PRINCE2 Foundation is gecertificeerd. Daarnaast moeten in alle projecten de RET-templates en -procedures worden toegepast.
Om ten aanzien van de totale onderhanden projectenportefeuille in control te blijven, treft de RET de volgende maatregelen:
Afhankelijk van de gemaakte afspraken tussen opdrachtgever (business executive) en opdrachtnemer (projectleider) vinden er maandelijks of tweemaandelijks reviews plaats op ieder afzonderlijk project. Tijdens die reviews wordt specifiek gelet op eventuele risico’s in termen van geld, doorlooptijd en scope;
Projecten die mogelijk tot een risico kunnen leiden, zijn hiermee vroegtijdig in beeld;
Ieder project bevat duidelijke meetpunten en is voorzien van een planning. De totale verzameling projecten (portfolio) is opgedeeld in deelportfolio’s en wordt bestuurd overeenkomstig de PRINCE2 methodiek, via Portfolio Management Board en stuurgroepen;
Naast de maandelijkse reviews wordt inzake de deelportfolio’s tweemaandelijks de stand van zaken in de Project Management Board besproken op de aspecten risico’s, benefits, issues, planning en financiën en waar nodig bijgestuurd. Deze methodiek heeft inmiddels positieve effecten opgeleverd;
De geleerde lessen worden centraal bewaakt in registers. Aan de hand van die registers trekken wij lering en passen we geleerde lessen toe in nieuwe projecten.