Nederlands
Nederlands
Blog · IT-audit

IT-audit laten uitvoeren: wat wordt er precies onderzocht?

Een IT-audit laten uitvoeren klinkt voor veel organisaties zwaarder dan het in de praktijk is. Het is geen penetratietest waarbij iemand actief probeert in te breken in uw systemen, en ook geen certificatie-audit die leidt tot een keurmerk op de deur. Een IT-audit is een beoordeling van uw IT general controls en, waar relevant, application controls: de processen en maatregelen waarmee u toegang, wijzigingen, logging, back-ups, kwetsbaarheden en leveranciers beheerst. De uitkomst is een feitelijk beeld van wat aantoonbaar op orde is, wat ontbreekt, en welk bewijs u daarvoor kunt overleggen.

De vraag om een IT-audit komt zelden uit intern enthousiasme. Meestal is er een concrete aanleiding: een klant of investeerder vraagt om bewijs van IT-controlmaturiteit, u bereidt zich voor op een ISAE- of SOC-onderzoek, u start een gap-analyse richting ISO 27001, of u wilt simpelweg onafhankelijk laten toetsen of uw IT-omgeving doet wat u denkt dat hij doet. Dit artikel loopt door wat een IT-audit in de praktijk precies onderzoekt, hoe dat zich verhoudt tot een pentest, en waar de IT-audit als dienst eindigt en een formeel assurance-oordeel begint.

Wat is een IT-audit precies?

Een IT-audit toetst of de beheersmaatregelen rond uw IT-omgeving daadwerkelijk aanwezig zijn en werken zoals bedoeld — niet of uw systemen technisch te kraken zijn, en niet of u voldoet aan een norm in de zin van een certificatieschema. Het is een governance- en procesgerichte beoordeling: bestaat het beleid, is de verantwoordelijkheid ergens belegd, wordt het proces daadwerkelijk uitgevoerd, en is daar bewijs van?

Dat onderscheid is relevant, want de term "IT-audit" wordt in de praktijk voor uiteenlopende dingen gebruikt. Bij Secrotec betekent het een beoordeling van IT general controls — de organisatiebrede beheersmaatregelen zoals toegangsbeheer en wijzigingsbeheer — en, waar dat aan de orde is, application controls binnen een specifieke applicatie of proces. De uitkomst is een bevindingenrapport: wat is aantoonbaar op orde, wat ontbreekt, en wat is het risico daarvan voor uw organisatie.

Waarom nu? De meest voorkomende aanleidingen

Organisaties laten zelden zomaar een IT-audit uitvoeren; er is bijna altijd een trigger. Een veelvoorkomende aanleiding is dat een klant of investeerder in een vendor-risk questionnaire of due-diligence-traject concrete vragen stelt over toegangsbeheer, logging of incidentafhandeling, en u die vragen onderbouwd wilt kunnen beantwoorden. Een andere is de voorbereiding op een formeel assurance-onderzoek zoals ISAE 3402 of SOC 1/SOC 2, waarbij u vooraf wilt weten of uw controls de toets kunnen doorstaan. Ook een gap-analyse richting ISO 27001-certificering raakt vaak dezelfde IT general controls, en sommige organisaties willen simpelweg — zonder externe druk — onafhankelijk laten toetsen of hun IT-omgeving aantoonbaar beheerst is.

Wat een IT-audit precies onderzoekt

De exacte scope verschilt per organisatie, maar een IT-audit richt zich doorgaans op een vaste kern van controlegebieden. Dit zijn de onderwerpen die vrijwel altijd terugkomen, en waarom ze ertoe doen:

Toegangsbeheer. Wie heeft toegang tot welke systemen en data, en is dat aantoonbaar geregeld op basis van functie en noodzaak? Belangrijk is ook of die toegang periodiek wordt herzien, en of er nog actieve accounts bestaan van medewerkers die al zijn vertrokken — een van de meest voorkomende bevindingen in de praktijk.

Wijzigingsbeheer (change management). Worden wijzigingen aan systemen en applicaties getest en formeel goedgekeurd vóórdat ze naar productie gaan, of glippen ze via een informeel pad naar buiten? Zonder een gecontroleerd wijzigingsproces is niet vast te stellen of een storing of kwetsbaarheid het gevolg is van een onaangekondigde aanpassing.

Logging & monitoring. Wordt relevante activiteit gelogd, en wordt er daadwerkelijk gekeken naar afwijkend gedrag — of verdwijnen de logs ongebruikt in een archief? Ook de bewaartermijn van logs telt mee: te kort bewaarde logs maken onderzoek achteraf naar een incident vrijwel onmogelijk.

Back-up en herstel. Worden back-ups niet alleen gemaakt, maar ook regelmatig getest op daadwerkelijke herstelbaarheid? Een back-up die nooit is teruggezet, is in de praktijk een aanname, geen zekerheid.

Patch- en kwetsbaarhedenbeheer. Hoe snel worden kritieke kwetsbaarheden gesignaleerd en verholpen, en is dat proces vastgelegd met heldere termijnen? Een audit kijkt hier vooral naar de snelheid en consistentie van het proces, niet naar een momentopname van openstaande patches.

Leveranciersbeheer. Worden IT-leveranciers die toegang hebben tot uw systemen of data zelf beoordeeld op hun beveiligingsniveau, en is dat periodiek in plaats van eenmalig bij de start van de relatie? Zwakke plekken bij een leverancier worden anders al snel uw eigen risico.

IT-audit versus een pentest: geen vervanging van elkaar

Een veelgestelde vraag is of een IT-audit hetzelfde is als een pentest. Dat is niet zo, en het verschil is fundamenteel. Een IT-audit is een governance- en procesgerichte beoordeling: zijn de maatregelen aanwezig, belegd en aantoonbaar? Een pentest is een technische discipline waarbij een specialist gecontroleerd probeert daadwerkelijk in te breken in specifieke systemen, met als doel concrete technische kwetsbaarheden bloot te leggen voordat een kwaadwillende dat doet.

In de praktijk zijn beide vaak complementair, niet uitwisselbaar. Een IT-audit kan laten zien dat uw patchproces op papier goed is ingericht, terwijl een pentest laat zien of dat proces in de praktijk ook snel genoeg werkt tegen een gerichte aanval. Organisaties die allebei serieus nemen, combineren doorgaans beide: de IT-audit voor het procesniveau, de pentest voor de technische toets.

Hoe een IT-audit aansluit op ISAE/SOC, ISO 27001 en NIS2

Een IT-audit staat zelden op zichzelf. Voor organisaties die toewerken naar een formeel assurance-onderzoek zoals ISAE 3402 of SOC 1/SOC 2, vormt een IT-audit vaak het eerste, oriënterende beeld van waar de controls staan — lees meer over die aansluiting op IT-audit & assurance-readiness en de specifieke voorbereiding op ISAE 3402. Voor organisaties die richting ISO 27001-certificering werken, overlapt een IT-audit inhoudelijk sterk met een gap-analyse: beide toetsen dezelfde soort beheersmaatregelen, alleen tegen een net iets ander referentiekader. En voor organisaties die onder de NIS2-richtlijn vallen, kan een IT-audit een concreet startpunt zijn om te bepalen waar de grootste risico's zitten.

Belangrijk is wel dat een IT-audit op zichzelf geen certificaat, geen assurance-rapport en geen NIS2-conformiteitsverklaring oplevert. Het is een onafhankelijke beoordeling die u een realistisch beeld geeft van uw uitgangspositie, en die u vervolgens kunt gebruiken als bouwsteen richting dat grotere doel — niet als vervanging ervan.

Wie voert de IT-audit uit — en wie geeft het formele oordeel af?

Dit is het onderscheid waar organisaties soms onnodig omheen draaien: een IT-audit als losstaande dienst — de beoordeling van uw IT general controls en application controls, met een bevindingenrapport als resultaat — is iets wat Secrotec zelfstandig en onafhankelijk uitvoert, net zoals wij dat doen bij een interne audit. Daar is geen accountant of externe RE-auditor voor nodig.

Dat verandert zodra de uitkomst van de IT-audit moet worden vastgelegd in een formeel assurance-oordeel, zoals een ISAE 3402- of SOC-rapport. Zo'n rapport mag uitsluitend worden afgegeven door een geregistreerd accountant (RA) of een bij NOREA geregistreerde IT-auditor (RE), onder de eigen beroeps- en gedragsregels van die titels. Secrotec is geen accountantsorganisatie en heeft geen NBA- of NOREA-registratie, en geeft dus zelf geen formeel assurance-rapport af. Waar een IT-audit dient als voorbereiding op zo'n traject, levert Secrotec de audit en het bevindingenrapport, en verwijst voor het uiteindelijke, formele oordeel door naar een accountant of RE-auditor.

NOREA — beroepsorganisatie van IT-auditors (officiële bron).

FAQ

Veelgestelde vragen

Korte, directe antwoorden op de meestgestelde vragen.

Een IT-audit en een pentest beantwoorden verschillende vragen en zijn geen vervanging van elkaar. Een IT-audit beoordeelt of uw beheersmaatregelen — zoals toegangsbeheer, wijzigingsbeheer en logging — daadwerkelijk aanwezig zijn, belegd zijn bij een verantwoordelijke en aantoonbaar werken; het is een governance- en procesgerichte beoordeling. Een pentest is een technische discipline: een gecontroleerde poging om daadwerkelijk in te breken in specifieke systemen, met als doel concrete technische kwetsbaarheden bloot te leggen. In de praktijk zijn ze complementair: een IT-audit laat zien of het proces rond patching en toegang op orde is, een pentest laat zien of dat in de praktijk ook standhoudt tegen een gerichte aanval.

Dat hangt sterk af van de omvang van uw IT-omgeving, het aantal systemen en processen binnen scope, en hoe volwassen uw huidige documentatie al is. Een gerichte IT-audit op een beperkt aantal systemen is doorgaans sneller af te ronden dan een IT-audit over meerdere applicaties, locaties of leveranciers. Tijdens de intake bepalen we samen de scope en bespreken we een realistische planning die past bij uw situatie.

Ja. Een IT-audit — de beoordeling van uw IT general controls en application controls — is een dienst die Secrotec zelfstandig en onafhankelijk levert, met een bevindingenrapport als resultaat. Dat is een andere situatie dan een formeel assurance-oordeel, zoals een ISAE 3402- of SOC-rapport: dat mag uitsluitend worden afgegeven door een geregistreerd accountant (RA) of een bij NOREA geregistreerde IT-auditor (RE). Waar de uitkomst van een IT-audit als input dient voor zo'n formeel assurance-traject, bereidt Secrotec u daarop voor en verwijst voor het uiteindelijke oordeel door naar een accountant of RE-auditor.

Wilt u weten waar uw IT-controls staan?

Plan een vrijblijvend gesprek. In één gesprek weet u welke IT general controls al op orde zijn, waar de gaten zitten, en wat een realistische aanpak is.

Bespreek uw IT-audit

Vertrouwd door organisaties

Certe Groep Certe Assuradeuren Chatbot Soluck Wattse Nextech Muast