Waarom een cybersecurity audit
Een audit laat zien waar uw organisatie staat. De aanleiding is meestal een van deze drie:
- U wilt weten waar u staatVoordat u investeert in maatregelen of een certificeringstraject start, wilt u een onafhankelijk beeld van wat er al staat en wat er mist.
- Iemand vraagt om bewijsEen klant, een toezichthouder of uw eigen bestuur wil zien dat de beveiliging werkt. Een auditrapport van een onafhankelijke, gecertificeerde auditor is dat bewijs.
- U wilt een frisse blik naast uw eigen teamWie er dagelijks in werkt, ziet de eigen blinde vlekken niet. Ik kijk als buitenstaander, met de checklist van een certificerende instelling in mijn hoofd.
Wat ik toets
- Opzetzó ontworpen dat het de risico's afdekt
- Bestaandaadwerkelijk geïmplementeerd en in gebruik
- Werkingover een periode telkens volgens de opzet
Stappenplan
Vijf stappen, van het afbakenen van de scope tot een rapport met prioriteiten.
Scoping
Ik begin met de afbakening. Samen met u bepaal ik welke systemen, processen en afdelingen onderzocht worden en welke risico’s en kwetsbaarheden we toetsen. Daarbij leggen we vast wat de audit moet opleveren, zodat we de aandacht richten op de gebieden die er voor uw organisatie het meest toe doen.
Opzet
Ik beoordeel de opzet: is het stelsel van maatregelen zó ontworpen dat het de risico’s afdekt en aan de norm voldoet? Dat toets ik aan uw beleid, procedures en procesbeschrijvingen, en aan de principes die in het ontwerp van netwerk en systemen zijn toegepast.
Bestaan
Ik controleer het bestaan van de maatregelen: zijn ze daadwerkelijk geïmplementeerd en in gebruik? Ik bekijk bijvoorbeeld of firewalls, encryptie en toegangsbeheer aanwezig en goed geconfigureerd zijn, en of dat overeenkomt met wat het beleid voorschrijft.
Werking
Bij werking kijk ik naar een periode, niet naar een moment. Uit alle keren dat een maatregel in die periode is uitgevoerd neem ik een steekproef en stel ik vast of het telkens volgens de opzet is gegaan. Waar het om techniek gaat, toets ik dat met gerichte tests, bijvoorbeeld op firewalls en monitoring.
Rapportage en aanbevelingen
Na afloop ontvangt u een rapport met mijn bevindingen en concrete aanbevelingen. Ik benoem zowel de sterke punten van uw beveiliging als de kwetsbaarheden die aandacht nodig hebben, met per bevinding een ernstinschatting. Daarna help ik u de aanbevelingen op volgorde te zetten.
Wat u in handen krijgt
- Auditrapportde bevindingen én de sterke punten van uw beveiliging
- Ernstinschatting per bevindingzodat u ziet wat eerst moet
- Geprioriteerde aanbevelingensamen op volgorde gezet

