IT-audit & assurance-readiness voor organisaties in heel Nederland
Vraagt een klant, investeerder of aanbesteding om aantoonbare IT-controls? Secrotec beoordeelt uw IT general controls, brengt de gaten in kaart en bereidt u onafhankelijk voor op interne audits, externe audits en formele assurance-onderzoeken zoals ISAE 3402, ISAE 3000, SOC 1 en SOC 2.
Wat is IT-audit & assurance-readiness?
Een IT-audit beoordeelt of uw IT general controls daadwerkelijk werken zoals bedoeld: is toegang tot systemen goed geregeld, worden wijzigingen gecontroleerd doorgevoerd, wordt er logging bijgehouden en gemonitord op afwijkingen? Het is een feitelijke toets van de beveiligingsconfiguratie en het beheer rond uw IT-omgeving, niet een mening of inschatting.
Assurance-readiness gaat een stap verder: het betekent dat uw controls en het onderliggende bewijs — logs, autorisatiematrices, changetickets, testresultaten — op orde zijn vóórdat een formeel assurance-onderzoek plaatsvindt, zoals ISAE 3402, ISAE 3000, SOC 1 of SOC 2, of vóórdat een interne of externe audit start. Wie deze voorbereiding overslaat, loopt tijdens het daadwerkelijke onderzoek tegen bevindingen aan die met een vroegtijdige gap-analyse te voorkomen waren geweest.
Voor wie is dit?
Deze dienst is relevant zodra IT-controlmaturiteit geen interne kwestie meer is, maar iets wat een derde partij van u verlangt. Dat is bijvoorbeeld het geval bij:
- SaaS- en IT-serviceorganisaties die van een klant een vendor-risk questionnaire of due-diligence-vragenlijst krijgen voorgelegd, en daarin concrete vragen over toegangsbeheer, logging en incidentafhandeling moeten beantwoorden.
- Organisaties met investeerders of klanten die bewijs van IT-controlmaturiteit eisen, bijvoorbeeld voorafgaand aan een investeringsronde of als voorwaarde in een contract.
- Organisaties die een ISO 27001-certificering nastreven, of moeten voldoen aan de NIS2-richtlijn of de Cyberbeveiligingswet, en hun IT-controls willen laten toetsen als onderdeel van die voorbereiding.
- Organisaties die een toekomstig ISAE- of SOC-onderzoek zien aankomen en niet ongeoefend het formele traject in willen gaan.
Wat doet Secrotec wel — en wat niet?
Secrotec voert IT-audits en IT general controls-beoordelingen uit, maakt een gap-analyse tegen het relevante raamwerk (ISAE, SOC of NIS2), begeleidt interne audits, brengt uw bewijs en documentatie op orde en voert desgewenst een control-testing dry-run uit — zodat u weet hoe uw organisatie presteert vóórdat het echte onderzoek begint.
Wat Secrotec niet doet, is zelf een assurance-rapport afgeven. Secrotec bereidt u onafhankelijk en bewijsgericht voor. Het formele assurance-rapport wordt uitsluitend afgegeven door een geregistreerd accountant (RA) of een bij NOREA geregistreerde IT-auditor (RE) — nooit door Secrotec zelf. Voor SOC-rapporten geldt hetzelfde principe: dat is voorbehouden aan een erkend accountantskantoor, en dat kantoor werkt onafhankelijk van het voorbereidende traject. Deze scheiding is geen formaliteit, maar bepalend voor de waarde van het uiteindelijke assurance-rapport: een accountant of RE-auditor die ook de voorbereiding deed, kan niet onafhankelijk oordelen over zijn eigen werk.
Wat controleert een IT-audit precies?
Een IT-audit richt zich op de IT general controls die de basis vormen van elk assurance-onderzoek. Concreet komt dat neer op:
- Toegangsbeheer — wie heeft toegang tot welke systemen en data, hoe wordt toegang toegekend en weer ingetrokken, en is dit aantoonbaar vastgelegd?
- Wijzigingsbeheer (change management) — worden wijzigingen aan systemen en applicaties gecontroleerd getest, goedgekeurd en gedocumenteerd voordat ze live gaan?
- Logging & monitoring — worden relevante gebeurtenissen gelogd, en wordt er daadwerkelijk gekeken naar afwijkingen en incidenten?
- Back-up en herstel — worden back-ups gemaakt, getest op herstelbaarheid, en is er een werkend continuïteitsplan?
- Patch- en kwetsbaarhedenbeheer — worden kwetsbaarheden tijdig opgespoord en verholpen, volgens een vastgelegd proces?
- Leveranciersbeheer — wordt de IT-controlmaturiteit van kritieke leveranciers en verwerkers beoordeeld en bewaakt?
Van IT-audit naar assurance: het proces
Het traject verloopt in duidelijke stappen, zodat u op elk moment weet waar u staat:
- Intake & scope. Welke systemen, processen en locaties vallen binnen scope, en welk raamwerk is relevant — ISAE, SOC of NIS2 Supply Chain?
- IT-audit / gap-analyse tegen het relevante raamwerk. Secrotec toetst uw huidige controls tegen de eisen van het gekozen raamwerk en brengt de gaten concreet in kaart.
- Bevindingenrapport & remediatieplan. U ontvangt een helder overzicht van bevindingen, risico's en een prioritering van wat eerst moet worden opgepakt.
- Optioneel: hertoetsing. Na het doorvoeren van verbeteringen toetst Secrotec desgewenst opnieuw, zodat u met vertrouwen het formele traject ingaat.
- Doorverwijzing naar een onafhankelijke accountant of RE-auditor. Voor het daadwerkelijke assurance-onderzoek en het afgeven van het assurance-rapport verwijst Secrotec u door naar een geregistreerd accountant (RA) of een bij NOREA geregistreerde IT-auditor (RE).
Bezig met een specifiek raamwerk? Lees meer over de voorbereiding op ISAE 3402, SOC 2 readiness of NIS2 supply chain-voorbereiding. Werkt u toe naar ISO 27001-certificering, dan sluit deze dienst goed aan op onze gap-analyse en interne audit.
NOREA — beroepsorganisatie van IT-auditors (officiële bron).
Veelgestelde vragen
Korte, directe antwoorden op de meestgestelde vragen.
Een IT-audit beoordeelt of uw IT general controls — zoals toegangsbeheer, wijzigingsbeheer en logging — daadwerkelijk werken zoals bedoeld. Assurance is een formeel oordeel daarover, vastgelegd in een assurance-rapport zoals ISAE 3402, ISAE 3000 of SOC 1/SOC 2, afgegeven door een onafhankelijke accountant of IT-auditor. Een IT-audit is dus een beoordeling van uw controls; assurance is het formele, verifieerbare bewijsstuk dat u aan klanten of investeerders overlegt.
Nee. Secrotec bereidt u onafhankelijk en bewijsgericht voor op een assurance-onderzoek, maar geeft zelf geen ISAE 3402-, ISAE 3000-, SOC 1- of SOC 2-rapport af. Het formele assurance-rapport wordt uitsluitend afgegeven door een geregistreerd accountant (RA) of een bij NOREA geregistreerde IT-auditor (RE) voor ISAE-onderzoeken, of door een erkend accountantskantoor voor SOC-rapporten — altijd onafhankelijk van het voorbereidende werk.
Er is geen vast tarief: de investering hangt af van de scope, het aantal systemen en processen, en de omvang van uw organisatie. Neem contact op voor een vrijblijvende inschatting die aansluit op uw situatie.
Dat verschilt per organisatie en scope. Een gerichte gap-analyse op een beperkt aantal systemen is doorgaans sneller af te ronden dan een volledige IT-audit over meerdere processen en locaties. Tijdens de intake bespreken we een realistische planning die past bij uw situatie en eventuele deadline.
Bespreek uw assurance-readiness
Plan een vrijblijvend gesprek en weet waar uw IT-controls staan, welk raamwerk relevant is, en wat de eerste concrete stap is.
