Een concrete situatie
Fictief voorbeeld: een boa-werkgever heeft een actueel autorisatiebeleid. Voor de interne audit wordt alleen dat document aangeleverd. Een steekproef laat daarna zien dat twee vertrokken medewerkers nog toegang hebben. Het beleid beschrijft de gewenste situatie, maar toont niet aan dat de uitdienstprocedure werkelijk wordt uitgevoerd.
Maak duidelijk waarover de audit een uitspraak doet
Beschrijf de organisatieonderdelen, opsporingsprocessen, applicaties, leveranciers en onderzochte periode. Neem ook exports, gedeelde dossiers en samenwerking met andere organisaties mee waar die bij de verwerking horen. Leg vast welk actueel normenkader en welke auditverplichtingen op de organisatie van toepassing zijn.
Een productcertificaat van de softwareleverancier beantwoordt bijvoorbeeld niet wie lokaal gebruikersrechten toekent. Maak zulke grenzen expliciet. Noteer ook wanneer een systeem of proces buiten onderzoek blijft en waarom. Anders kan een beperkte controle worden gelezen als een oordeel over alle politiegegevensverwerkingen.
Maak de auditcyclus herkenbaar in het dossier: de jaarlijkse interne beoordeling, de periodieke externe audit en eventuele hercontrole zijn verschillende onderzoeken. Noteer per onderzoek de scope, onderzoeksperiode, uitvoerder, deskundigheid, positie ten opzichte van het onderzochte werk en toepasselijke rapportageafspraken. Laat de interne beoordeling aansluiten op openstaande externe bevindingen zonder het oordeel van de onafhankelijke auditor over te nemen.
Verbind norm, maatregel en feitelijke werking
Gebruik per onderzocht onderwerp een vaste bewijsregel: de relevante eis, de ingerichte maatregel, de eigenaar, de onderzochte voorbeelden en de bevinding. Bij toegang kan het dossier bestaan uit het autorisatiebeleid, een actuele gebruikerslijst en een steekproef van toegekende, gewijzigde en ingetrokken rechten.
Vermeld wanneer bewijs is gemaakt en op welke periode het ziet. Een schermafbeelding van vandaag vertelt weinig over toegang drie maanden geleden. Combineer interviews daarom met registraties of controles waar dat passend is. Ontbreekt bewijs, beschrijf dan dat de werking niet kon worden vastgesteld; vul het gat niet op met een onbewezen aanname.
Werk met gerichte steekproeven en afgeschermde stukken
Kies voorbeelden waarmee een risico zichtbaar kan worden, zoals uitdiensttreding, externe verstrekking, vernietiging en gebruik van een beheerdersaccount. Noteer hoe u de steekproef heeft gekozen en welke beperkingen die heeft. Een positieve steekproef bewijst niet automatisch dat alle dossiers en alle momenten goed zijn gegaan.
Het bewijsdossier bevat zelf vaak gevoelige informatie. Verzamel alleen wat nodig is, scherm identificerende details waar mogelijk af en beperk toegang. Neem niet uit gemak volledige opsporingsdossiers op wanneer een gecontroleerde vastlegging van de onderzochte handeling volstaat. Regel ook bewaartermijn en verwijdering van auditkopieën.
Maak van een bevinding een controleerbare herstelactie
Een bevinding krijgt een risico, actiehouder, termijn en omschrijving van het bewijs waarmee herstel wordt aangetoond. ‘Beleid bijgewerkt’ sluit een probleem met openstaande accounts niet af. Controleer de betreffende accounts én of het gewijzigde proces bij een volgende uitdiensttreding werkt.
De PO of Wpg-coördinator kan de stukken en verbeteragenda organiseren. Proceseigenaren voeren maatregelen uit; CISO en IT leveren beveiligingsbewijs. De interne auditor moet onafhankelijk kunnen onderzoeken. De AP benadrukt dat de FG professionele afstand tot de uitvoering houdt, adviseert en toezicht houdt. De auditplicht en verantwoordelijkheid voor opvolging liggen bij de verantwoordelijke organisatie.
Wat moet in ieder geval zijn geregeld?
Scope, onderzoeksperiode en toepasselijk normenkader vastgelegd.
Per norm: maatregel, eigenaar, bewijsdatum en onderzoeksresultaat.
Onderbouwde steekproeven en expliciete onderzoeksbeperkingen.
Bevindingen gekoppeld aan risico, herstelactie en verantwoordelijke.
Een nieuwe controle voordat een bevinding wordt gesloten.
Beperkte toegang tot auditmateriaal en afspraken over auditkopieën.
Deze uitleg is algemeen en vervangt geen beoordeling van uw specifieke organisatie, wettelijke positie, verwerking of incident.
