Jouw Partnersin Zaken

Financieel & juridisch

Waar vindt u een goede IT-auditor?

De partij die uw systeem bouwde, moet het niet ook controleren

Een veelgemaakte fout: een organisatie laat de partij die haar IT-omgeving heeft ingericht, ook de audit uitvoeren die moet aantonen dat diezelfde omgeving veilig en compliant is. Dat is in essentie vragen om een geruststellend antwoord in plaats van een kritisch oordeel. Een IT-auditor beoordeelt onafhankelijk of systemen, processen en beveiliging voldoen aan interne normen, wet- en regelgeving of externe standaarden zoals ISO 27001 — en die onafhankelijkheid is de kern van de waarde die hij of zij toevoegt.

NOREA en de RE-titel

NOREA is de Nederlandse beroepsorganisatie van IT-auditors en beheert het register van gekwalificeerde auditors. Na het afronden van de opleiding en drie jaar relevante werkervaring kan iemand zich laten registreren als RE (Register EDP-auditor) in het NOREA-register. Voor een formele, onafhankelijke IT-audit — bijvoorbeeld ter voorbereiding op certificering of als onderdeel van een accountantscontrole — is deze RE-titel het duidelijkste kwaliteitskenmerk om op te letten.

IT-auditor versus penetratietester: verschillende vragen

Deze twee rollen worden vaak door elkaar gehaald, maar beantwoorden een andere vraag. Een penetratietester test actief of systemen technisch te kraken zijn. Een IT-auditor beoordeelt breder of processen, controles en beleid voldoen aan afgesproken normen en regelgeving — inclusief zaken die een penetratietest niet raakt, zoals autorisatiebeheer, wijzigingsprocedures en de kwaliteit van interne documentatie. Bij een certificeringstraject heeft u vaak allebei nodig, op verschillende momenten.

Waarop u let bij het kiezen

Controleer of de auditor de RE-titel voert als u een formele audit nodig heeft. Vraag naar ervaring met het specifieke normenkader dat voor u relevant is — ISO 27001, de AVG, of een branchespecifieke norm — en naar concrete voorbeelden van eerdere audittrajecten. Let nogmaals nadrukkelijk op onafhankelijkheid: bij voorkeur is de auditor niet dezelfde partij die eerder uw systemen heeft ingericht.

Wat kost een IT-audit?

IT-auditors rekenen doorgaans €130 tot €220 per uur, afhankelijk van certificering en het type audit. Een gerichte audit, bijvoorbeeld ter voorbereiding op ISO 27001-certificering, kost al snel vanaf €3.500 tot €8.000 voor een mkb-organisatie. Een IT-audit als onderdeel van een bredere jaarrekeningcontrole wordt vaak meegenomen in de totale controleopdracht van de accountant. Vervolgaudits, ter controle of eerdere bevindingen zijn opgelost, zijn doorgaans goedkoper dan de eerste, volledige audit.

Aanbevolen IT-auditors

AuditNexus
AuditNexus

Team van Register EDP-Auditors uit IJsselstein, gespecialiseerd in ISAE- en SOC-audits

AudITvision
AudITvision

Onafhankelijk IT-audit bureau uit Apeldoorn met brede ervaring in ISAE- en ISO-audits