Snel naar content
scrabble blokjes waarmee de woorden 'opzet, bestaan, werking' zijn gelegd

Opzet, bestaan en werking bij een audit

Wanneer je het verschil tussen deze termen van de audit wil weten, dan is het eerst interessant om te beseffen waarom ze überhaupt belangrijk zijn om te onderzoeken. Dat zit zo: opzet, bestaan en werking zijn van belang omdat ze feitelijk aan de basis staan van de organisatie van je informatievoorziening.

De termen van de audit helder uitgelegd

Opzet, bestaan en werking zijn belangrijk om te onderzoeken, omdat ze datgene wat je als organisatie onderneemt, meetbaar maken.

“Het heeft te maken met zeggen wat je doet en doen wat je zegt.”

Bijvoorbeeld: de beschrijving van een goedgekeurde Incidentbeheerprocedure is de opzet. De gerealiseerde implementatie van de Incidentbeheerprocedure is het bestaan. Tenslotte is werking dat alle Incidenten uit een onderzoeksperiode allemaal volgens de Incidentbeheerprocedure zijn verwerkt.

Opzet

Concreet: je geeft, onder meer door het maken van een procesbeschrijving, aan hoe je wil dat het werkt. Dat noemen we de opzet. Denk hierbij aan vastgestelde beleidsstukken, opgestelde autorisatiematrices, maar ook vastgestelde drempelwaardes waarmee je controles kunt uitvoeren. Deze geven de interne controleur het mandaat om de controle op een bepaalde manier uit te voeren en niet een ‘eigen’ interpretatie van goed of fout te hanteren.

Bestaan

Bestaan gaat over implementatie van de opzet. Dit gaat over het volgen van het proces van bijvoorbeeld het toekennen van een autorisatie. Dat betekent concreet dat je aan de hand van slechts één voorbeeld de uitvoering van een procedure gaat onderzoeken, ofwel dat hetgeen je beschreven hebt ook daadwerkelijk wordt uitgevoerd.

Werking

De term ‘werking’ is dan de laatste, afsluitende stap. Dat gaat over een bepaalde onderzoeksperiode, bijvoorbeeld een jaar, waarin je gaat bekijken of er inderdaad gedurende de gehele onderzoeksperiode zo gewerkt is als vooraf afgesproken. Je stelt daarmee vast of de opzet gedurende de gehele periode is gevolgd en of er een evaluatie heeft plaatsgevonden gedurende dat jaar. Dat doe ik door een steekproef te nemen uit alle gevallen van de onderzoeksperiode en daarvan vast te stellen dat alle voorkomens volgens de opzet zijn uitgevoerd.

Voorbereiden op de audit

Gemeenten hebben steeds vaker te maken met zelfevaluaties en (verplichte) audits. Wil je je ervan verzekeren dat je goed bent voorbereid op de audit? Lees dan deze vier tips voor een juiste aanlevering van een auditdossier aan de interne of externe auditor.

Blijf op de hoogte

De auteur

Inergy
Inergy

Wij eten, drinken en ademen data – en wat je ermee kan doen. Dat delen we graag met jou. Meer weten over Inergy? Neem contact met ons op via 0348 45 76 66 of info@inergy.nl.

Meer berichten

Alle berichten

Veilig (online) de vakantie door

Veilig (online) de vakantie door

Ga je binnenkort op vakantie? Een heerlijk tijd van ontspanning en plezier, maar volgens onze informatieveiligheid experts ook een periode...

Lees verder

Een terug- en vooruitblik op Informatiebeveiliging en Privacy: 2023 vs 2024

Een terug- en vooruitblik op Informatiebeveiliging en Privacy: 2023 vs 2024

Voor cybercriminelen was 2023 een goed jaar. Online dreigingen zijn alleen maar toegenomen en het aantal aanvallen is opnieuw nog...

Lees verder

Zeg ook eens wat je níet doet

Zeg ook eens wat je níet doet

Gemeenten staan voor een uitdaging. In een tijd waarin budgetten krapper worden, de begrotingstekorten oplopen door het begrotingsravijn en de vraag naar transparantie groeit, is het belangrijker dan ooit om niet alleen te communiceren wat we wél doen, maar ook wat we níet doen.

Lees verder