Weten waar ik sta· Diagnose & inzicht

Audit

Weet hoe veilig uw organisatie is, voordat aanvallers dat weten.

  • Onafhankelijke toetsvan opzet, bestaan en werking van uw maatregelen
  • Rapport met prioriteitenbevindingen met ernstinschatting, en de sterke punten
  • Start met een scopinggespreksamen bepalen we wat we toetsen en wat de audit moet opleveren

Waarom een cybersecurity audit

Een audit laat zien waar uw organisatie staat. De aanleiding is meestal een van deze drie:

  • U wilt weten waar u staatVoordat u investeert in maatregelen of een certificeringstraject start, wilt u een onafhankelijk beeld van wat er al staat en wat er mist.
  • Iemand vraagt om bewijsEen klant, een toezichthouder of uw eigen bestuur wil zien dat de beveiliging werkt. Een auditrapport van een onafhankelijke, gecertificeerde auditor is dat bewijs.
  • U wilt een frisse blik naast uw eigen teamWie er dagelijks in werkt, ziet de eigen blinde vlekken niet. Ik kijk als buitenstaander, met de checklist van een certificerende instelling in mijn hoofd.

Wat ik toets

  1. Opzetzó ontworpen dat het de risico's afdekt
  2. Bestaandaadwerkelijk geïmplementeerd en in gebruik
  3. Werkingover een periode telkens volgens de opzet

Stappenplan

Vijf stappen, van het afbakenen van de scope tot een rapport met prioriteiten.

  1. Scoping

    Ik begin met de afbakening. Samen met u bepaal ik welke systemen, processen en afdelingen onderzocht worden en welke risico’s en kwetsbaarheden we toetsen. Daarbij leggen we vast wat de audit moet opleveren, zodat we de aandacht richten op de gebieden die er voor uw organisatie het meest toe doen.

  2. Opzet

    Ik beoordeel de opzet: is het stelsel van maatregelen zó ontworpen dat het de risico’s afdekt en aan de norm voldoet? Dat toets ik aan uw beleid, procedures en procesbeschrijvingen, en aan de principes die in het ontwerp van netwerk en systemen zijn toegepast.

  3. Bestaan

    Ik controleer het bestaan van de maatregelen: zijn ze daadwerkelijk geïmplementeerd en in gebruik? Ik bekijk bijvoorbeeld of firewalls, encryptie en toegangsbeheer aanwezig en goed geconfigureerd zijn, en of dat overeenkomt met wat het beleid voorschrijft.

  4. Werking

    Bij werking kijk ik naar een periode, niet naar een moment. Uit alle keren dat een maatregel in die periode is uitgevoerd neem ik een steekproef en stel ik vast of het telkens volgens de opzet is gegaan. Waar het om techniek gaat, toets ik dat met gerichte tests, bijvoorbeeld op firewalls en monitoring.

  5. Rapportage en aanbevelingen

    Na afloop ontvangt u een rapport met mijn bevindingen en concrete aanbevelingen. Ik benoem zowel de sterke punten van uw beveiliging als de kwetsbaarheden die aandacht nodig hebben, met per bevinding een ernstinschatting. Daarna help ik u de aanbevelingen op volgorde te zetten.

Wat u in handen krijgt

  • Auditrapportde bevindingen én de sterke punten van uw beveiliging
  • Ernstinschatting per bevindingzodat u ziet wat eerst moet
  • Geprioriteerde aanbevelingensamen op volgorde gezet

Benieuwd hoe uw organisatie ervoor staat?

Een audit begint met een gesprek over uw scope, uw zorgen en wat u aantoonbaar wilt kunnen maken.

Vraag een audit aan