Nieuws

ADR presenteert vernieuwd kader voor inzicht in IT-beheer

De Auditdienst Rijk (ADR) introduceert een vernieuwd IT General Controls (ITGC)-kader, als basisraamwerk voor IT-onderzoeken. Het kader wordt onder andere gebruikt in de jaarrekeningcontrole en bij onderzoeken naar IT-beheer.

Het ITGC-kader maakt de belangrijkste beheersmaatregelen inzichtelijk en vormt daarmee het fundament voor IT-audits en interne controles, aldus de ADR.

De digitalisering van bedrijfsprocessen leidt tot een toename van IT-risico's. Om gevoelige systemen en gegevens te beschermen zijn IT General Controls onmisbaar, stelt de ADR. Deze beheersmaatregelen versterken de weerbaarheid van (overheids)organisaties en zorgen voor integriteit, beschikbaarheid en vertrouwelijkheid van de digitale gegevensverwerking.

Nieuw raamwerk

Het ITGC-kader is het basisraamwerk van de Auditdienst Rijk voor IT-onderzoeken. Het wordt onder andere gebruikt in de jaarrekeningcontrole en bij onderzoeken naar IT-beheer. Eerder ontwikkelde de ADR in 2017 een ITGC-kader om de IT-werkzaamheden voor de jaarrekeningcontrole te uniformeren. De komst van de BIO2 (Baseline Informatiebeveiliging Overheid 2) in 2025, was aanleiding om het kader te vernieuwen.

In de BIO2 ligt de nadruk nog sterker op risicomanagement. Doordat de BIO2 leidende principes geeft, maar minder harde eisen voorschrijft, dragen organisaties zelf de verantwoordelijkheid voor het bepalen van een passend beveiligingsniveau, stelt de ADR.

Het vernieuwde ITGC-kader stelt risicomanagement centraal, gevolgd door toetsing van relevante beheersmaatregelen zoals wijzigingsbeheer, gebruikersbeheer en authenticatiebeheer.

Uniforme opzet

Om het vernieuwde ITGC-kader breed toepasbaar te maken, zijn ook de onderwerpen securitymanagement, incidentbeheer en continuïteitsbeheer verder uitgewerkt. Het kader ondersteunt zowel interne controles als certificerende onderzoeken, bijvoorbeeld bij de jaarrekeningcontrole.

Dankzij de uniforme opzet kunnen audituitkomsten van verschillende informatiesystemen en applicaties eenvoudig met elkaar worden vergeleken. Dat maakt het volgens de ADR mogelijk om snel verbeterpunten te signaleren. Het kader biedt organisaties praktisch inzicht in de mate van beheersing en effectiviteit van genomen beveiligingsmaatregelen.

Het ITGC-kader is te downloaden via de website van de Auditdienst Rijk.

Gerelateerd

Aanmelden nieuwsbrief

Ontvang elke werkdag (maandag t/m vrijdag) de laatste nieuwsberichten, opinies en artikelen in uw mailbox.

Bent u NBA-lid? Dan kunt u zich ook aanmelden via uw ledenprofiel op MijnNBA.nl.