applatenmaken.com/kennisbank/audit

Wat een auditor over uw software wil zien

Gartner constateert dat organisaties inmiddels worden geaudit op onderwerpen waarvoor ze geen beleid hebben, en met de Cyberbeveiligingswet is het bestuur aanspreekbaar geworden op de digitale omgeving. Voor wie maatwerksoftware laat bouwen betekent dat: er komt een moment waarop iemand vraagt om bewijs, en dat bewijs moet al bestaan.

Wie er komt kijken en waarom

Er zijn verschillende soorten controles en ze vragen niet hetzelfde. Uw accountant kijkt bij de jaarrekeningcontrole naar de systemen die uw financiële cijfers voortbrengen, en beoordeelt of daar voldoende beheersing omheen zit. Een certificerende instelling toetst tegen een norm. Een toezichthouder kijkt naar naleving van wetgeving. En uw eigen klanten sturen vragenlijsten die op hetzelfde neerkomen.

Wat ze gemeen hebben is dat ze niet naar uw software kijken maar naar het bewijs eromheen. Of uw applicatie goed is gebouwd, kunnen ze niet beoordelen en willen ze meestal ook niet. Wat ze willen weten is of iemand in de gaten houdt wie erbij kan, wat er wordt gewijzigd en of het terug te draaien is.

Dat is goed nieuws, want het betekent dat u niet perfect hoeft te zijn. Een organisatie die kan laten zien dat ze weet waar de zwakke plekken zitten en daar bewuste keuzes over maakt, komt er beter uit dan een organisatie die beweert dat alles op orde is en dat niet kan onderbouwen.

De accountant
Kijkt naar de systemen achter uw cijfers en of daar beheersing omheen zit.
De certificerende instelling
Toetst tegen een norm, binnen een afgebakende scope.
De toezichthouder
Kijkt naar naleving van wetgeving in uw sector.
Uw klant
Stuurt een vragenlijst die in de kern hetzelfde vraagt.
Wat ze allemaal willen
Bewijs dat u het weet, niet de belofte dat het goed zit.

De drie vragen die altijd terugkomen

Ongeacht wie er komt, deze drie zitten er altijd in. Ze gaan over toegang, wijzigingen en herstel, en samen dekken ze het overgrote deel van elke controle.

De vraagWelk bewijs volstaatWaar u op let
Wie heeft toegang en hoe wordt dat beëindigd?Een actueel overzicht plus registratie van verleende en ingetrokken rechten!Dat vertrokken medewerkers en oud-leveranciers er echt uit zijn
Wie mag wijzigingen doorvoeren en hoe?Vastlegging van wie wat wanneer wijzigde en wie het goedkeurde!Dat de bouwer niet zonder tussenkomst in productie kan wijzigen
Kunt u herstellen na een storing of fout?Een back-up die daadwerkelijk is teruggezet, met datum!Dat een back-up die nooit is getest niet als bewijs telt
Hoe weet u dat er iets misgaat?Signalering en registratie van fouten en afwijkend gebruik!Dat er iemand is die die signalen daadwerkelijk bekijkt
Wat doet u bij een incident?Een beschreven route met namen en termijnen!Dat die route een keer is doorlopen en niet alleen bestaat

Merk op dat het bij alle vijf om registratie gaat en niet om techniek. Dat is precies de reden dat u dit niet achteraf kunt maken: bewijs over het verleden ontstaat alleen als u het in het verleden heeft vastgelegd.

Wat u in de bouw moet laten opnemen

Deze punten kosten tijdens de bouw weinig en zijn achteraf toevoegen een project. Neem ze op in uw programma van eisen.

Het laatste punt bepaalt of een audit een dag of een week kost. Een lijst die iemand met de hand samenstelt, is bij de volgende controle weer verouderd.

Voor de bewaartermijn geldt: die moet minstens één controlecyclus overspannen. Wordt u jaarlijks getoetst, dan is een logbestand van drie maanden waardeloos voor de vraag wat er in maart is gebeurd. Dat is een van de weinige plekken waar langer bewaren verdedigbaar is.

Wat u zegt over wat u niet heeft

Vrijwel geen enkele organisatie voldoet aan alles, en dat verwacht niemand. Wat wel wordt verwacht, is dat u weet wat er ontbreekt en dat u daar een besluit over heeft genomen. Een openstaand punt met een eigenaar en een datum is een beheerst risico; hetzelfde punt zonder eigenaar is een bevinding.

Wees daarom voorzichtig met beweren dat iets geregeld is omdat het in een document staat. De vraag die volgt is altijd of u het kunt laten zien, en een beleid dat niemand uitvoert is bij een controle slechter dan geen beleid, omdat het laat zien dat de organisatie zichzelf niet volgt.

Datzelfde geldt voor de scope van certificaten van uw leveranciers. Een leverancier die zegt gecertificeerd te zijn heeft dat vaak voor een ander deel van zijn organisatie dan het deel dat uw software bouwt; zie ISO 27001 en uw softwareleverancier. Dat verschil valt bij een audit onmiddellijk op.

Tot slot: wat er in uw situatie precies wordt getoetst hangt af van uw sector, uw omvang en uw contracten. Leg dat voor aan uw accountant, uw compliancefunctie of een jurist. Deze pagina is uitleg en geen juridisch advies.

Veelgestelde vragen

Wat wil een auditor precies zien?

Bewijs rond drie vragen: wie heeft toegang en hoe wordt dat beëindigd, wie mag wijzigingen doorvoeren en hoe wordt dat vastgelegd, en kunt u herstellen na een storing of fout. Naar de kwaliteit van uw software zelf wordt zelden gekeken, want dat kunnen zij niet beoordelen en willen ze meestal ook niet.

Waarom kan ik dit niet achteraf regelen?

Omdat het om registratie over het verleden gaat. Wie er in maart toegang had of welke wijziging er in mei is doorgevoerd, kunt u alleen laten zien als u het toen heeft vastgelegd. Dat maakt dit een van de weinige onderwerpen waarbij vooraf inbouwen echt goedkoper is dan achteraf repareren.

Hoe lang moet ik logbestanden bewaren voor een audit?

Minstens één controlecyclus. Wordt u jaarlijks getoetst, dan is een logbestand van drie maanden waardeloos voor de vraag wat er in maart is gebeurd. Dat is een van de weinige plaatsen waar langer bewaren verdedigbaar is, mits u wel beperkt wat er in die logbestanden staat.

Telt een back-up die ik nooit heb teruggezet?

Nee. Een back-up die nooit is getest, is een aanname en geen maatregel, en dat is precies hoe een auditor er ook naar kijkt. Zet er één keer per jaar een terug in een testomgeving en leg vast wanneer u dat deed en of het lukte. Die ene regel is het bewijs.

Wat als ik niet aan alles voldoe?

Dat is normaal en wordt van niemand verwacht. Wat wel wordt verwacht is dat u weet wat er ontbreekt en dat er een besluit over is genomen. Een openstaand punt met een eigenaar en een datum is een beheerst risico; hetzelfde punt zonder eigenaar is een bevinding.

Is beleid op papier voldoende?

Nee, en het kan zelfs tegen u werken. De vraag die na elk beleidsdocument volgt is of u kunt laten zien dat het wordt uitgevoerd. Beleid dat niemand volgt is bij een controle slechter dan geen beleid, omdat het aantoont dat de organisatie zichzelf niet volgt.

Telt het certificaat van mijn leverancier mee?

Alleen binnen de scope ervan, en die sluit softwareontwikkeling vaker uit dan mensen denken. Vraag daarom niet of uw leverancier gecertificeerd is maar of de dienst die u afneemt binnen de scope valt. Dat verschil valt bij een audit onmiddellijk op.

Wat is de goedkoopste voorbereiding?

Zorgen dat u zonder handwerk een overzicht kunt produceren van wie er nu toegang heeft. Dat ene punt bepaalt of een controle een dag of een week kost, en een lijst die iemand met de hand samenstelt is bij de volgende controle alweer verouderd.

Verder lezen