• Home
  • Cybersecurity audits

Cybersecurity audits

Toetsing

Cybersecurity audits: soorten en voorbereiding

Een audit beoordeelt of je beveiliging werkt zoals beschreven, aan de hand van bewijs. Dat onderscheidt een audit van een scan, die techniek meet, en van een penetratietest, die aantoont dat iets te misbruiken is. Een auditor vraagt: laat zien dat dit proces de afgelopen twaalf maanden zo is gelopen.

Vijf soorten audits

Interne audit: door de organisatie zelf, uitgevoerd door iemand die het werk niet zelf heeft ingericht. Certificeringsaudit: door een geaccrediteerde instelling, bijvoorbeeld richting ISO 27001. Klant- of leveranciersaudit: een opdrachtgever toetst jouw beveiliging, of jij die van je leverancier. Assurance-rapport: een accountant geeft een oordeel over de opzet en werking van beheersmaatregelen, zoals bij ISAE 3402 of SOC 2. Wettelijke toetsing: verantwoording richting een toezichthouder, zoals ENSIA bij gemeenten of het jaarlijkse DigiD-assessment.

Voorbereiding

Welk bewijs een auditor opvraagt

Beleid met datum en eigenaar

Documenten zonder versiebeheer, vaststellingsdatum of aanwijsbare eigenaar tellen zelden mee. Zorg dat zichtbaar is wie het heeft vastgesteld en wanneer het opnieuw wordt beoordeeld.

Registraties uit systemen

Logbestanden, tickets, wijzigingsverzoeken en toegangsoverzichten laten zien dat een proces echt loopt. Een beschrijving zonder registraties blijft een voornemen.

Bewijs van uitgevoerde controles

Verslagen van interne audits, herstelde back-uptests met datum en uitkomst, en overzichten van beoordeelde toegangsrechten met de naam van de beoordelaar.

Leveranciersdossier

Contracten, verwerkersovereenkomsten en de certificaten of rapportages die je bij leveranciers hebt opgevraagd, inclusief de datum waarop je ze hebt beoordeeld.

Personeelsmaatregelen

Registratie van trainingen en awarenesscampagnes, geheimhoudingsverklaringen en de procedure voor het intrekken van toegang bij uitdiensttreding.

Opvolging van eerdere bevindingen

Wat er is gedaan met de punten uit de vorige audit weegt zwaar. Openstaande bevindingen zonder plan leiden sneller tot een zware afwijking.

Verloop

Hoe een audit doorgaans verloopt

Scope en planning

Vastleggen welke onderdelen, locaties en processen worden getoetst en aan welke norm of wet. Een onduidelijke scope leidt tot discussie over bevindingen achteraf.

Documentbeoordeling

De auditor leest beleid en procesbeschrijvingen door en bepaalt waar hij in de praktijk gaat toetsen. Aanvullende vragen komen meestal in deze fase.

Interviews en waarnemingen

Gesprekken met beheerders en proceseigenaren, gecombineerd met steekproeven in systemen. Antwoorden die afwijken van het beleid vallen hier op.

Bevindingen en opvolging

Afwijkingen worden ingedeeld naar zwaarte, met een hersteltermijn per punt. Zware afwijkingen vragen om bewijs van herstel voordat een certificaat wordt afgegeven.

Een audit toetst wat je kunt laten zien. Verzamel bewijs gaandeweg, niet in de week ervoor.

// Audits zonder verrassingen

Weten wat er gevraagd wordt

Securiguide legt uit welke audits bestaan, welk bewijs erbij hoort en hoe het traject verloopt. Zoek je een auditor of begeleiding bij de voorbereiding, dan vind je die partijen in het bedrijvenoverzicht.

Aandachtspunten

Waar audits op stuklopen

Bewijs verzamelen in de laatste week. Registraties met terugwerkende kracht vallen op. Auditors kijken naar datum en volgorde van vastlegging.

Een scope die niet aansluit op de vraag van je klant. Een certificaat voor één afdeling terwijl de dienstverlening elders plaatsvindt, levert weinig op bij een aanbesteding. Controleer de scopetekst op het certificaat.

Onafhankelijkheid ontbreekt. Wie het beleid schreef, kan het niet zelf auditen. Bij kleine organisaties werkt onderlinge uitwisseling met een andere afdeling of een externe auditor.

Geen koppeling met de risicoanalyse. Maatregelen zonder onderbouwing vanuit de risicoanalyse roepen de vraag op waarom juist die keuzes zijn gemaakt.

Samenhang

Audits en de Cyberbeveiligingswet

Toezicht onder de Cyberbeveiligingswet werkt anders dan certificering. Bij organisaties in de zwaarste categorie kan de toezichthouder uit eigen beweging langskomen, zonder dat er een incident is geweest. Het bewijs dat je dan laat zien, overlapt sterk met wat een auditor opvraagt.

Wie al een auditritme heeft, kan dat uitbreiden in plaats van een apart traject te starten. Neem de zorgplicht, de meldprocedure en de ketenafspraken op in dezelfde jaarplanning als de interne audit. Zie ook quickscan informatiebeveiliging.