Cybersecurity audits: soorten en voorbereiding
Een audit beoordeelt of je beveiliging werkt zoals beschreven, aan de hand van bewijs. Dat onderscheidt een audit van een scan, die techniek meet, en van een penetratietest, die aantoont dat iets te misbruiken is. Een auditor vraagt: laat zien dat dit proces de afgelopen twaalf maanden zo is gelopen.
Vijf soorten audits
Interne audit: door de organisatie zelf, uitgevoerd door iemand die het werk niet zelf heeft ingericht. Certificeringsaudit: door een geaccrediteerde instelling, bijvoorbeeld richting ISO 27001. Klant- of leveranciersaudit: een opdrachtgever toetst jouw beveiliging, of jij die van je leverancier. Assurance-rapport: een accountant geeft een oordeel over de opzet en werking van beheersmaatregelen, zoals bij ISAE 3402 of SOC 2. Wettelijke toetsing: verantwoording richting een toezichthouder, zoals ENSIA bij gemeenten of het jaarlijkse DigiD-assessment.
Welk bewijs een auditor opvraagt
Documenten zonder versiebeheer, vaststellingsdatum of aanwijsbare eigenaar tellen zelden mee. Zorg dat zichtbaar is wie het heeft vastgesteld en wanneer het opnieuw wordt beoordeeld.
Logbestanden, tickets, wijzigingsverzoeken en toegangsoverzichten laten zien dat een proces echt loopt. Een beschrijving zonder registraties blijft een voornemen.
Verslagen van interne audits, herstelde back-uptests met datum en uitkomst, en overzichten van beoordeelde toegangsrechten met de naam van de beoordelaar.
Contracten, verwerkersovereenkomsten en de certificaten of rapportages die je bij leveranciers hebt opgevraagd, inclusief de datum waarop je ze hebt beoordeeld.
Registratie van trainingen en awarenesscampagnes, geheimhoudingsverklaringen en de procedure voor het intrekken van toegang bij uitdiensttreding.
Wat er is gedaan met de punten uit de vorige audit weegt zwaar. Openstaande bevindingen zonder plan leiden sneller tot een zware afwijking.
Hoe een audit doorgaans verloopt
Scope en planning
Vastleggen welke onderdelen, locaties en processen worden getoetst en aan welke norm of wet. Een onduidelijke scope leidt tot discussie over bevindingen achteraf.
Documentbeoordeling
De auditor leest beleid en procesbeschrijvingen door en bepaalt waar hij in de praktijk gaat toetsen. Aanvullende vragen komen meestal in deze fase.
Interviews en waarnemingen
Gesprekken met beheerders en proceseigenaren, gecombineerd met steekproeven in systemen. Antwoorden die afwijken van het beleid vallen hier op.
Bevindingen en opvolging
Afwijkingen worden ingedeeld naar zwaarte, met een hersteltermijn per punt. Zware afwijkingen vragen om bewijs van herstel voordat een certificaat wordt afgegeven.
Een audit toetst wat je kunt laten zien. Verzamel bewijs gaandeweg, niet in de week ervoor.
Weten wat er gevraagd wordt
Securiguide legt uit welke audits bestaan, welk bewijs erbij hoort en hoe het traject verloopt. Zoek je een auditor of begeleiding bij de voorbereiding, dan vind je die partijen in het bedrijvenoverzicht.
Waar audits op stuklopen
Bewijs verzamelen in de laatste week. Registraties met terugwerkende kracht vallen op. Auditors kijken naar datum en volgorde van vastlegging.
Een scope die niet aansluit op de vraag van je klant. Een certificaat voor één afdeling terwijl de dienstverlening elders plaatsvindt, levert weinig op bij een aanbesteding. Controleer de scopetekst op het certificaat.
Onafhankelijkheid ontbreekt. Wie het beleid schreef, kan het niet zelf auditen. Bij kleine organisaties werkt onderlinge uitwisseling met een andere afdeling of een externe auditor.
Geen koppeling met de risicoanalyse. Maatregelen zonder onderbouwing vanuit de risicoanalyse roepen de vraag op waarom juist die keuzes zijn gemaakt.
Audits en de Cyberbeveiligingswet
Toezicht onder de Cyberbeveiligingswet werkt anders dan certificering. Bij organisaties in de zwaarste categorie kan de toezichthouder uit eigen beweging langskomen, zonder dat er een incident is geweest. Het bewijs dat je dan laat zien, overlapt sterk met wat een auditor opvraagt.
Wie al een auditritme heeft, kan dat uitbreiden in plaats van een apart traject te starten. Neem de zorgplicht, de meldprocedure en de ketenafspraken op in dezelfde jaarplanning als de interne audit. Zie ook quickscan informatiebeveiliging.