Wat een IT-audit is
Bij een audit toetst een auditor je IT aan een norm of een eis. Dat is formeel werk, met bewijs, een rapport en een oordeel. Je komt het tegen als:
- je een certificaat wilt, zoals ISO 27001, of NEN 7510 in de zorg;
- je accountant de IT rond je administratie controleert;
- een grote klant het eist, bijvoorbeeld met een vragenlijst over je beveiliging;
- de wet het vraagt, zoals de Cyberbeveiligingswet voor bepaalde sectoren.
Speelt dat niet? Dan is een audit meestal te zwaar en te duur voor wat je eraan hebt.
Geen keuring, wel veel op orde
De +Z Checkup is geen audit en geen officiële keuring. Je krijgt er geen certificaat of verklaring van een auditor mee. Wat je wel krijgt: na je plan heb je veel op orde wat je voor een audit of keuring nodig hebt. Bijvoorbeeld:
- een overzicht van je systemen, je leveranciers en wie wat beheert;
- eigen logins met een tweede inlogstap, en logins die dichtgaan als iemand vertrekt;
- een back-up waarvan je weet dat je hem kunt terugzetten;
- afspraken voor als een systeem uitvalt of je leverancier stopt;
- verwerkersovereenkomsten met je leveranciers, en weten wat je doet bij een datalek.
En in je plan staat wat je deed en wanneer. Dat helpt als een klant, je accountant of een auditor ernaar vraagt.
Moet je toch een audit of certificaat?
Begin dan met de basis. Een auditor kijkt eerst of die staat. Wie de basis al op orde heeft, is sneller klaar. Wil je daarbij iemand die je organisatie kent? Dan past Checkup met raadgever.
Inventaris en risico's, zoals een auditor begint
Een auditor begint met een inventaris en de risico's. Dat doet de Checkup ook, in gewone taal. We brengen twee dingen in kaart:
- Je systemen op een rij. Welke programma's en apparaten je gebruikt, wie ze beheert, waar je gegevens staan en wat er gebeurt als een systeem uitvalt.
- Je werkwijze. Hoe je organisatie werkt: wie waar bij kan, wat er gebeurt als iemand vertrekt of ziek is, wie betalingen goedkeurt, hoe je thuiswerkt en wat je met je leveranciers hebt afgesproken.
Per systeem en per werkwijze kijken we wat er mis kan gaan. Kun je doorwerken? Houd je je gegevens? Wie kan erbij? Kloppen je gegevens? Die risico's staan in je plan, met wat je ertegen doet. Je begint met de maatregelen tegen de grootste risico's. Zo wordt je IT professioneler, en de manier waarop je ermee werkt ook.
Zo werkt de +Z Checkup
- Je beantwoordt in eigen tempo de vragen over je organisatie. Je hebt geen IT-kennis nodig. "Weet ik niet" is ook een goed antwoord.
- Je krijgt meteen je eigen IT-plan: waar je kwetsbaar bent, hoe groot het risico is en de maatregelen ertegen, in kleine stappen op volgorde van belang. Wat al goed gaat, zie je ook.
- We kijken je plan na en scherpen het aan waar nodig, binnen 5 werkdagen.
- Bij elke stap zie je wie het doet, wat het oplevert en hoeveel tijd en geld het kost. Veel stappen doe je zelf, met uitleg voor het systeem dat jij gebruikt. Ligt een stap bij je IT-leverancier, dan staat er een mail klaar die vraagt wat de mogelijkheden zijn en wat ze kosten.
- Je vinkt af wat klaar is en ziet dat je vooruitgaat. Verandert er iets, dan past je plan zich aan.
Lees ook: IT-check · IT-APK · Heb je een pentest nodig?.