Wat is een interne audit?
Een interne audit is een onafhankelijke toetsing die wordt uitgevoerd in opdracht van het management of de raad van bestuur van de eigen organisatie. Het doel is verbetering: de interne auditor onderzoekt of processen, systemen en maatregelen werken zoals bedoeld, en geeft aanbevelingen om zwakke punten te versterken. Het rapport is primair bedoeld voor intern gebruik.
Grote organisaties hebben vaak een eigen interne auditafdeling. Kleinere organisaties schakelen hiervoor een externe partij in die de rol van interne auditor op zich neemt. Dat geeft de onafhankelijkheid die nodig is zonder dat een vaste afdeling hoeft te worden opgebouwd. De bevindingen blijven in dat geval vertrouwelijk binnen de organisatie.
Wat is een externe audit?
Een externe audit wordt uitgevoerd door een onafhankelijke auditor die buiten de organisatie staat en rapporteert aan externe belanghebbenden: aandeelhouders, klanten, toezichthouders of andere derden. Het doel is zekerheid geven aan die buitenwereld over de betrouwbaarheid van informatie of de effectiviteit van beheersmaatregelen. Het rapport is bestemd voor gebruik buiten de organisatie.
Voorbeelden van externe audits zijn de jaarrekeningcontrole door een registeraccountant, een ISAE 3402-audit door een IT-auditor en een DigiD-beveiligingsassessment in het kader van ENSIA. In al deze gevallen concludeert een onafhankelijke partij in een formeel rapport of de situatie voldoet aan het van toepassing zijnde normenkader.
Wie voert ze uit en welk rapport levert het op?
Een interne audit wordt uitgevoerd door een interne auditfunctie of een externe partij die tijdelijk die rol vervult. Het resultaat is een intern auditrapport met bevindingen en aanbevelingen. Er is geen wettelijk voorgeschreven format, en de opdrachtgever bepaalt zelf wat er met de uitkomsten gebeurt.
Een externe audit mondt uit in een formeel assurance-rapport of verklaring, opgesteld door een gekwalificeerde onafhankelijke auditor. Dat rapport volgt een vastgesteld stramien en wordt afgegeven op basis van een erkende standaard, zoals ISAE 3402, ISAE 3000 of de NV COS voor jaarrekeningcontroles. De inhoud en de reikwijdte zijn gebonden aan die standaard.
Wanneer kiest u voor een nulmeting?
Een nulmeting is een specifieke vorm van interne audit waarbij de huidige situatie wordt afgezet tegen een normenkader, zonder dat er al een formeel rapport voor derden wordt opgesteld. Een nulmeting is zinvol als u wilt weten waar uw organisatie staat voordat u een certificeringstraject of een externe audit ingaat. U brengt de hiaten in kaart en kunt gericht aan verbetering werken.
Organisaties die zich voorbereiden op ISO 27001-certificering, een ISAE 3402-audit of NIS2-compliance, beginnen vaak met een nulmeting. Dat voorkomt verrassingen tijdens de formele audit en geeft het management een eerlijk beeld van de investeringen die nog nodig zijn. Een nulmeting kost minder tijd en geld dan een volledige externe audit, maar levert veel bruikbare informatie op.
Wanneer kiest u voor een certificeringsaudit of een ISAE-rapport?
Een certificeringsaudit is aan de orde als uw organisatie een erkend certificaat wil behalen, zoals ISO 27001 of ISO 9001. Certificering geeft externen zekerheid over uw werkwijze en is in veel sectoren een vereiste bij aanbestedingen of als leverancierseis. De audit wordt uitgevoerd door een geaccrediteerde certificerende instelling.
Een ISAE-rapport is de juiste keuze als uw klanten of hun accountants zekerheid willen over de beheersing bij uw organisatie als dienstverlener. ISAE 3402 is specifiek bedoeld voor serviceorganisaties die processen of systemen uitvoeren voor anderen. ISAE 3000 wordt gebruikt voor andere assurance-opdrachten die niet onder een specifiekere standaard vallen, zoals een privacy-assessment of een NIS2-audit.
Organisaties zonder interne auditfunctie
Veel middelgrote organisaties hebben geen vaste interne auditafdeling. Toch kan de behoefte bestaan om processen of systemen onafhankelijk te laten toetsen, buiten de reguliere lijnorganisatie om. In dat geval kan een externe partij de rol van interne auditor tijdelijk invullen. Die partij rapporteert dan aan het management, niet aan een externe derde.
Dit is een veelgebruikte aanpak bij organisaties die willen weten of hun IT-beheersing voldoende is, of die zich willen voorbereiden op een externe audit of toezichtsinspectie. De interne auditpartij werkt op basis van een auditplan dat samen met het management wordt vastgesteld. De bevindingen blijven vertrouwelijk en zijn uitsluitend bedoeld voor intern gebruik en verbetering.
Wat heeft uw organisatie nodig?
De keuze tussen interne en externe audit hangt af van het doel. Wilt u intern verbeteren en weten waar de zwakke plekken zitten: kies dan voor een interne audit of nulmeting. Wilt u zekerheid geven aan klanten, aandeelhouders of toezichthouders: dan is een externe audit de aangewezen weg. Beide vormen sluiten elkaar niet uit. Veel organisaties beginnen intern en stappen daarna over op een formeel extern rapport zodra de organisatie er klaar voor is.
Meer weten over interne audits en nulmetingen?
Interne audits & nulmetingen door Assurency →Niet zeker welke auditsoort bij uw situatie past?
Assurency voert zowel interne audits en nulmetingen uit als formele externe audits. In een kort gesprek kunnen wij u helpen bepalen welke aanpak het meest zinvol is voor uw organisatie.
Plan een kennismaking