Hoe industriële digitalisering de vraag naar IT-audits fundamenteel verandert
In dit artikel:
De digitalisering van productiebedrijven maakt ERP-systemen steeds belangrijker. Cloudplatforms zoals Microsoft Dynamics 365 Business Central verbinden planning, voorraadbeheer, financiën en productie, maar vergroten tegelijk de afhankelijkheid van goed ingerichte beveiliging. Het zwaartepunt verschuift daardoor van traditionele maatregelen zoals firewalls naar autorisatiebeheer, datascheiding, logging en naleving van privacyregels.
Een onderschat risico is dat medewerkers binnen ERP-systemen meer rechten hebben dan nodig is voor hun functie. Zo kan een inkoper bijvoorbeeld facturen goedkeuren of kan een projectleider toegang hebben tot volledige financiële rapportages. Zulke onjuiste autorisaties ontstaan vaak geleidelijk door organisatorische veranderingen en worden meestal pas ontdekt tijdens een audit of na een incident. Het Bredase bureau 2-Control voert voor bedrijven die met Microsoft Dynamics Business Central werken controles uit op zowel de technische als organisatorische inrichting. IT-auditors zijn daarbij gespecialiseerd in digitale systemen en zijn in Nederland vaak aangesloten bij beroepsorganisatie NOREA.
Ook de Algemene Verordening Gegevensbescherming (AVG), die sinds 2018 in de Europese Unie geldt, stelt directe eisen aan IT-systemen. Rechten op inzage en verwijdering en de meldplicht voor datalekken binnen 72 uur zijn alleen uitvoerbaar als persoonsgegevens goed zijn beveiligd, versleuteld en gelogd. Privacyaudits laten geregeld zien dat systemen de benodigde functies wel hebben, maar verkeerd zijn geconfigureerd. Dat brengt risico’s mee voor bedrijven met gevoelige productie- of klantgegevens; de Autoriteit Persoonsgegevens heeft daarvoor de afgelopen jaren boetes opgelegd.
Volgens het artikel verschuift de praktijk van incidentele audits na een incident naar periodieke controle. Een pre-audit brengt de uitgangssituatie in kaart, waarna verbeteringen worden doorgevoerd en een eindaudit de resultaten toetst. Een assuranceverklaring kan vervolgens worden gebruikt tegenover klanten, toezichthouders en partners. Door de verdere groei van IoT, machine learning en gekoppelde cloudketens wordt structurele IT-controle steeds belangrijker. Technische managers en ingenieurs zullen cybersecurity daarom steeds meer als onderdeel van systeemontwerp en bedrijfsvoering moeten behandelen, met onafhankelijke auditors als objectieve beoordelaars.
De Oranjezomer: Noa Vahle over mogelijke Ajax-transfer: 'Dat zou ik wel opvallend vinden!'