Security audit
Bijgewerkt op · Door Maarten van den Bos
Security audit is de naam voor een onafhankelijk onderzoek naar de beveiliging van een organisatie of systeem. Een auditor toetst met bewijs of beleid, processen en technische maatregelen voldoen aan een vooraf gekozen norm, zoals ISO/IEC 27001 of de BIO. De uitkomst is een rapport met bevindingen, tekortkomingen en aanbevelingen voor verbetering.
Wat is een security audit?
Een security audit is een controle door iemand die niet zelf verantwoordelijk is voor de beveiliging. Het Amerikaanse standaardisatie-instituut NIST omschrijft een security audit als een “independent review and examination”: een onafhankelijke beoordeling van registraties en activiteiten, om te bepalen of de beheersmaatregelen toereikend zijn, of beleid en procedures worden nageleefd en welke veranderingen nodig zijn.
Het woord onafhankelijk is de kern. Een organisatie kan haar eigen beveiliging goed vinden, maar een audit vraagt om bewijs: documenten, logbestanden, instellingen en gesprekken met medewerkers. De auditor vergelijkt dat bewijs met een norm, zoals ISO 27001, de BIO voor de overheid of NEN 7510 voor de zorg.
Een audit is iets anders dan een technische test. Een pentest probeert in te breken, een vulnerability scan zoekt automatisch naar bekende zwakke plekken. Een audit kijkt breder: naar beleid, processen en bewijs dat maatregelen werken. Een auditor kan de uitkomst van een pentest wel als bewijs gebruiken.
| Onderzoek | Vraag | Uitvoering | Uitkomst |
|---|---|---|---|
| Security audit | Voldoet de beveiliging aan de norm? | Documenten, interviews, steekproeven | Rapport met bevindingen en eventueel certificaat |
| Security assessment | Hoe goed is de beveiliging en waar zitten de risico’s? | Analyse, interviews, soms technische tests | Adviesrapport |
| Pentest | Kan een aanvaller binnenkomen? | Handmatige aanvalspogingen | Lijst met gevonden kwetsbaarheden |
| Vulnerability scan | Welke bekende kwetsbaarheden zijn er? | Geautomatiseerde scan | Lijst met kwetsbaarheden en prioriteit |
Hoe werkt een security audit?
Een security audit volgt een vaste werkwijze, of het nu gaat om een interne audit, een certificeringsaudit of een controle door een toezichthouder. De auditor doorloopt deze stappen:
- Bepaal de scope: welke afdelingen, systemen en processen worden onderzocht.
- Kies het normenkader, bijvoorbeeld ISO 27001, de BIO of een eigen beleid.
- Verzamel bewijs met documentonderzoek, interviews, observaties en steekproeven.
- Toets het bewijs aan de normen en noteer afwijkingen.
- Weeg de afwijkingen: hoe lang bestaan ze, hoe groot is het risico en wat is de gevolgschade.
- Rapporteer bevindingen en aanbevelingen aan het management.
- Volg op of de verbeterpunten binnen de afgesproken tijd zijn opgelost.
Een goed voorbeeld van een normenkader is dat van de Algemene Rekenkamer. Dat beoordelingskader informatiebeveiliging bestaat uit 12 normen, verdeeld over 4 thema’s: beleid, organisatie, risicomanagement en incidentmanagement (bron: Algemene Rekenkamer). Of een tekortkoming zwaar weegt, hangt volgens de Rekenkamer af van de duur, de hoogte van het risico en hoe ernstig de bedrijfsvoering werd verstoord.
Veel bedrijven laten hun beveiliging nooit beoordelen. In 2024 gebruikte 21 procent van de microbedrijven (2 tot 10 werkzame personen) methodes om de ICT-veiligheid in het bedrijf te beoordelen, tegenover 88 procent van de grote bedrijven met 250 of meer werkzame personen (bron: CBS, Cybersecuritymonitor 2024).
Voorbeeld uit de praktijk
De Algemene Rekenkamer voert elk jaar het verantwoordingsonderzoek uit naar de ministeries. Sinds 2014 is het rijksbrede onderzoek naar informatiebeveiliging daar een vast onderdeel van (bron: Algemene Rekenkamer). Als uitgangspunt geldt meestal de BIO.
In de resultaten over 2025, gepubliceerd op 20 mei 2026, stelde de Rekenkamer onder meer vast dat de Douane onvoldoende zicht heeft op haar weerbaarheid tegen digitale dreigingen (bron: Algemene Rekenkamer, 2026). Zo’n bevinding werkt als een auditbevinding: het ministerie moet het verbeterpunt oppakken en de Rekenkamer kijkt het jaar erna of dat is gelukt.
Het voorbeeld laat zien wat een audit oplevert. Het gaat niet om een cijfer voor de beveiliging, maar om concrete tekortkomingen, gemeten tegen een openbaar normenkader, met een vaste opvolging.
Security audit in de praktijk van een security-professional
Security audits zijn het werk van IT-auditors, maar veel andere functies hebben ermee te maken. Een information security officer bereidt audits voor, levert bewijs aan en volgt bevindingen op. Een adviseur informatiebeveiliging of security consultant voert vaak interne audits of een vooronderzoek uit voordat een certificerende instelling langskomt.
Voor organisaties die onder de Cyberbeveiligingswet vallen, is aantoonbaarheid belangrijk: het bestuur moet kunnen laten zien dat maatregelen werken. Een audit levert dat bewijs. Wie auditor wil worden of een ISO 27001-audit wil leren begeleiden, vindt een vergelijking bij opleidingen ISO 27001.
Veelgestelde vragen
Wat is een cyber security audit?
Een cyber security audit is een security audit die zich richt op digitale beveiliging: netwerken, systemen, toegangsbeheer, monitoring en de reactie op incidenten. Een onafhankelijke auditor toetst met bewijs of de maatregelen voldoen aan een norm, zoals ISO 27001 of de BIO. De uitkomst is een rapport met bevindingen en aanbevelingen.
Wat doet een IT-auditor?
Een IT-auditor beoordeelt onafhankelijk of IT-systemen en de processen eromheen betrouwbaar, veilig en goed beheerst zijn. De auditor onderzoekt documenten, voert interviews en neemt steekproeven, bijvoorbeeld van toegangsrechten of wijzigingen in systemen. De bevindingen gaan in een rapport naar het management, de accountant of een toezichthouder.
Wat doe je tijdens een audit?
Tijdens een audit verzamelt de auditor bewijs en vergelijkt dat met de norm. Dat gebeurt met documentonderzoek, interviews met medewerkers, observaties en steekproeven, zoals het controleren van toegangsrechten of back-ups. De organisatie levert bewijs aan en beantwoordt vragen. Na afloop volgt een rapport met afwijkingen en aanbevelingen.
Bronnen
Gerelateerde begrippen
- Security assessment
Een security assessment is een beoordeling van hoe goed een organisatie beveiligd is. Een specialist onderzoekt beleid, processen en techniek, zoals netwerk, accounts en back-ups, en vergelijkt die met een norm of goede praktijk. De uitkomst is een rapport met zwakke plekken en een geprioriteerde lijst met verbeteringen. Een assessment is breder dan een pentest.
- Pentest
Een pentest, voluit penetratietest, is een gecontroleerde aanval op een computersysteem, netwerk of applicatie. Een getrainde tester kruipt in de rol van aanvaller, zoekt kwetsbaarheden en probeert die uit te buiten. Zo ziet een organisatie hoe ver een echte aanvaller zou komen, voordat die het zelf probeert.
- Vulnerability scan
Een vulnerability scan, in het Nederlands kwetsbaarhedenscan, is een geautomatiseerde controle van computers, servers, netwerkapparatuur of websites op bekende kwetsbaarheden. De scanner zoekt naar ontbrekende updates, zwakke instellingen en standaardwachtwoorden en maakt een lijst met gevonden problemen en hun ernst. Anders dan bij een pentest probeert de scanner niet in te breken.
- ISO 27001
ISO 27001 is de internationale norm met eisen voor een managementsysteem voor informatiebeveiliging, een ISMS. De norm beschrijft hoe een organisatie risico's beoordeelt, maatregelen kiest en haar beveiliging continu verbetert. Organisaties kunnen zich tegen ISO 27001 laten certificeren door een geaccrediteerde instelling. In Nederland geldt de versie NEN-EN-ISO/IEC 27001.
- BIO (Baseline Informatiebeveiliging Overheid)
BIO staat voor Baseline Informatiebeveiliging Overheid: het basisnormenkader voor informatiebeveiliging van Rijk, gemeenten, provincies en waterschappen. De huidige versie, BIO2, is gebaseerd op ISO 27001 en ISO 27002 en stelt risicomanagement centraal. Sinds 15 augustus 2026 is een groot deel van de BIO2 wettelijk verankerd via de Cyberbeveiligingswet.