Snel naar content
scrabble blokjes waarmee de woorden 'opzet, bestaan, werking' zijn gelegd

Opzet, bestaan en werking bij een audit

Wanneer je het verschil tussen deze termen van de audit wil weten, dan is het eerst interessant om te beseffen waarom ze überhaupt belangrijk zijn om te onderzoeken. Dat zit zo: opzet, bestaan en werking zijn van belang omdat ze feitelijk aan de basis staan van de organisatie van je informatievoorziening.

De termen van de audit helder uitgelegd

Opzet, bestaan en werking zijn belangrijk om te onderzoeken, omdat ze datgene wat je als organisatie onderneemt, meetbaar maken.

“Het heeft te maken met zeggen wat je doet en doen wat je zegt.”

Bijvoorbeeld: de beschrijving van een goedgekeurde Incidentbeheerprocedure is de opzet. De gerealiseerde implementatie van de Incidentbeheerprocedure is het bestaan. Tenslotte is werking dat alle Incidenten uit een onderzoeksperiode allemaal volgens de Incidentbeheerprocedure zijn verwerkt.

Opzet

Concreet: je geeft, onder meer door het maken van een procesbeschrijving, aan hoe je wil dat het werkt. Dat noemen we de opzet. Denk hierbij aan vastgestelde beleidsstukken, opgestelde autorisatiematrices, maar ook vastgestelde drempelwaardes waarmee je controles kunt uitvoeren. Deze geven de interne controleur het mandaat om de controle op een bepaalde manier uit te voeren en niet een ‘eigen’ interpretatie van goed of fout te hanteren.

Bestaan

Bestaan gaat over implementatie van de opzet. Dit gaat over het volgen van het proces van bijvoorbeeld het toekennen van een autorisatie. Dat betekent concreet dat je aan de hand van slechts één voorbeeld de uitvoering van een procedure gaat onderzoeken, ofwel dat hetgeen je beschreven hebt ook daadwerkelijk wordt uitgevoerd.

Werking

De term ‘werking’ is dan de laatste, afsluitende stap. Dat gaat over een bepaalde onderzoeksperiode, bijvoorbeeld een jaar, waarin je gaat bekijken of er inderdaad gedurende de gehele onderzoeksperiode zo gewerkt is als vooraf afgesproken. Je stelt daarmee vast of de opzet gedurende de gehele periode is gevolgd en of er een evaluatie heeft plaatsgevonden gedurende dat jaar. Dat doe ik door een steekproef te nemen uit alle gevallen van de onderzoeksperiode en daarvan vast te stellen dat alle voorkomens volgens de opzet zijn uitgevoerd.

Voorbereiden op de audit

Gemeenten hebben steeds vaker te maken met zelfevaluaties en (verplichte) audits. Wil je je ervan verzekeren dat je goed bent voorbereid op de audit? Lees dan deze vier tips voor een juiste aanlevering van een auditdossier aan de interne of externe auditor.

Blijf op de hoogte

De auteur

Inergy
Inergy

Wij eten, drinken en ademen data – en wat je ermee kan doen. Dat delen we graag met jou. Meer weten over Inergy? Neem contact met ons op via 0348 45 76 66 of info@inergy.nl.

Meer berichten

Alle berichten

Beschermd: Leonard vertelt over de nieuwe LIAS Risico-applicatie

Beschermd: Leonard vertelt over de nieuwe LIAS Risico-applicatie

Er is geen samenvatting, omdat dit een beschermd bericht is.

Lees verder

De kracht van een (goed) incidentenregister

De kracht van een (goed) incidentenregister

Een incidentenregister is eigenlijk niets anders dan een logboek waarin je alle incidenten binnen je bedrijf bijhoudt. Door ervoor te zorgen dat alle incidenten nauwkeurig worden gedocumenteerd op een centrale locatie, verkrijg je waardevolle inzichten en bevorder je een omgeving van openheid en vertrouwen onder de medewerkers.

Lees verder

Hoe hou je regie op informatiebeveiliging en privacy bij IT-outsourcing? 

Hoe hou je regie op informatiebeveiliging en privacy bij IT-outsourcing? 

De meeste organisaties besteden tegenwoordig hun IT-(beheer)processen of -diensten uit aan IT-leveranciers en hebben een IT-outsourcing-strategie. IT uitbesteden aan derde...

Lees verder