Wat zijn IT General Controls?
IT General Controls, afgekort ITGC, zijn de overkoepelende beheersingsmaatregelen die gelden voor de gehele IT-omgeving van een organisatie. Ze vormen de basis waarop meer specifieke applicatiecontroles kunnen steunen. Als de ITGC niet op orde zijn, is de betrouwbaarheid van elke automatische verwerking in systemen per definitie twijfelachtig.
Bij een ISAE 3402-audit of een SOC 2-audit beoordeelt de auditor als eerste de ITGC. Pas als die voldoende werken, heeft het zin om de applicatiespecifieke controls te toetsen. Organisaties die hun ITGC niet aantoonbaar op orde hebben, lopen het risico dat de auditor een negatief oordeel of een oordeel met uitzonderingen afgeeft.
De vijf klassieke beheersingsgebieden binnen ITGC zijn: logisch toegangsbeheer, change management, IT-operations en continuiteit, incident en probleembeheer, en backup en herstel. Hieronder bespreken we elk gebied: wat de auditor beoordeelt en welke bewijsstukken worden verwacht.
1. Logisch toegangsbeheer
Logisch toegangsbeheer gaat over de vraag wie toegang heeft tot welke systemen, applicaties en gegevens, en of die toegang passend is. De auditor beoordeelt of er een formeel toegangsbeleid bestaat, of toegangsrechten worden verleend op basis van het principe van minimale rechten (least privilege) en of periodieke toegangsreviews plaatsvinden.
Veelgevraagde bewijsstukken zijn: een overzicht van gebruikersaccounts en hun rechten, vastlegging van toegangsverzoeken en goedkeuringen, logbestanden van beheerdersactiviteiten, en de resultaten van periodieke toegangsreviews. Bijzondere aandacht gaat uit naar geprivilegieerde accounts (beheerders, serviceaccounts) en de toepassing van meervoudige authenticatie.
2. Change management
Change management omvat de procedures die gelden bij wijzigingen aan systemen, applicaties en infrastructuur. De auditor wil weten of wijzigingen worden aangevraagd, beoordeeld, getest en goedgekeurd voordat ze in productie worden genomen. Dat geldt voor geplande releases, maar ook voor spoedwijzigingen (emergency changes).
Bewijsstukken die auditors opvragen zijn onder meer: een changeregister of ticketsysteem met de volledige doorlooptijd van wijzigingen, testrapportages, goedkeuringsregistraties en vastleggingen van terugdraaiplannen (rollback procedures). Organisaties die werken met een DevOps- of CI/CD-pipeline moeten kunnen aantonen dat ook geautomatiseerde deployments aan de vereiste controles voldoen.
3. IT-operations en continuiteit
Dit beheersingsgebied betreft de dagelijkse uitvoering van IT-processen: monitoring van systemen, beheer van batchtaken, capaciteitsbeheer en de borging van continuiteit. De auditor kijkt of kritieke processen worden gemonitord, of afwijkingen tijdig worden gesignaleerd en of er plannen bestaan voor bedrijfscontinuiteit en noodherstel (BCP/DRP).
Verwachte bewijsstukken zijn: monitoringrapportages en alerts, overzichten van batchtaakresultaten, capaciteitsrapportages en de vastgestelde BCP/DRP-plannen inclusief bewijs van periodieke tests. Organisaties die hun IT geheel in de cloud draaien, moeten ook aantonen dat ze de SLA's van hun cloudprovider actief monitoren.
4. Incident en probleembeheer
Incident en probleembeheer gaat over de manier waarop een organisatie omgaat met verstoringen en structurele oorzaken daarvan. De auditor beoordeelt of incidenten worden geregistreerd en gecategoriseerd, of prioriteiten worden gesteld op basis van impact, en of er follow-up plaatsvindt op terugkerende problemen.
Gevraagde bewijsstukken zijn: een incidentregister met tijdstempels, prioritering en afhandeltijden, probleemrapportages en eventuele root cause analyses, en bewijs van escalatieprocedures bij kritieke incidenten. Voor organisaties met een meldplicht, zoals onder NIS2, is de link tussen incidentbeheer en de externe meldprocedure een extra aandachtspunt.
5. Backup en herstel
Backup en herstel is het beheersingsgebied dat gaat over de beschikbaarheid van gegevens na een storing, ransomware-aanval of andere calamiteit. De auditor stelt vast of er een vastgesteld backupbeleid is, of backups daadwerkelijk worden uitgevoerd en gemonitord, en of hersteltest worden uitgevoerd om te verifiëren dat de backups ook bruikbaar zijn.
Bewijsstukken die worden verwacht zijn: het backupbeleid met RPO- en RTO-doelstellingen, logbestanden van uitgevoerde backups, rapportages van mislukte backups en de actie die daarop is ondernomen, en verslagen van hersteltest. Organisaties die back-ups opslaan bij een cloudprovider, moeten ook de contractuele afspraken over gegevensherstel kunnen overleggen.
Hoe begint u met het inrichten van uw ITGC?
Een praktische eerste stap is een nulmeting: een gestructureerde beoordeling van de huidige situatie per beheersingsgebied. Op basis daarvan krijgt u inzicht in welke controls al voldoende zijn ingericht en gedocumenteerd, en waar nog werk aan de winkel is. Dat geeft richting aan de investering in tijd en middelen.
Organisaties die zich voorbereiden op een eerste ISAE 3402- of SOC 2-audit, doen er goed aan om minimaal zes maanden voor het gewenste rapportagemoment te beginnen. De auditor verwacht niet alleen dat de maatregelen bestaan, maar ook dat ze gedurende de auditperiode aantoonbaar hebben gewerkt. Dat vraagt om consistente registratie en documentatie gedurende die hele periode.
Hulp nodig bij het inrichten van IT General Controls?
ITGC inrichten met Assurency →Wilt u uw ITGC laten toetsen of inrichten?
Assurency helpt organisaties bij het inrichten van IT General Controls en bereidt hen voor op een ISAE 3402- of SOC 2-audit. Neem contact op voor een nulmeting of een vrijblijvend gesprek.
Plan een kennismaking