Eerst de basis: wat is een IT-audit?
Een IT-audit is een onafhankelijk onderzoek naar de beheersing van IT: zijn de maatregelen rond beschikbaarheid, integriteit en vertrouwelijkheid van informatie goed opgezet, aanwezig en werkend? In Nederland worden IT-audits uitgevoerd door Register EDP-auditors (RE), aangesloten bij beroepsvereniging NOREA. Het resultaat is doorgaans een assurance-rapport: een formeel oordeel dat u kunt delen met klanten, toezichthouders of het eigen bestuur. Veel van deze rapporten zijn gebaseerd op NOREA Richtlijn 3000, de Nederlandse assurance-standaard voor IT-audits.
Zekerheid voor uw klanten: ISAE 3402, SOC 2 en TPM
ISAE 3402 is de standaard voor serviceorganisaties waarvan de dienstverlening de financiële verantwoording van klanten raakt — denk aan payroll-verwerkers, vermogensbeheerders of hostingpartijen voor financiële applicaties. Het rapport geeft de accountant van uw klant zekerheid over uw beheersmaatregelen. Type I toetst opzet en bestaan op een moment; Type II toetst ook de werking over een periode.
SOC 2 richt zich op de bredere kwaliteit en betrouwbaarheid van IT-dienstverlening, aan de hand van vaste criteria rond onder meer beveiliging, beschikbaarheid en vertrouwelijkheid. Het is hét gevraagde rapport voor SaaS- en clouddienstverleners, ook als de dienst niets met financiële verslaggeving te maken heeft.
TPM (Third Party Memorandum) is de flexibele variant: een assurance-verklaring over een specifiek, met de gebruikersorganisatie afgestemd normenkader. Handig wanneer een klant zekerheid vraagt over iets wat niet in een standaardkader past.
Wettelijke en sectorale kaders: NEN 7510, BIO, Wpg en NIS2
NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorg, afgeleid van ISO 27001 en aangevuld met zorgspecifieke eisen. Verplicht voor zorginstellingen en via de keten steeds vaker geëist van hun IT-leveranciers.
BIO (Baseline Informatiebeveiliging Overheid) is het verplichte normenkader voor de gehele Nederlandse overheid, eveneens gestoeld op ISO 27001/27002. Met BIO2 en de verankering in de Cyberbeveiligingswet krijgt het kader vanaf 2026 ook een wettelijke basis met toezicht.
Wpg geldt voor organisaties met boa's die politiegegevens verwerken — van gemeenten tot vervoerders en natuurbeheerders. De Wet politiegegevens verplicht tot een jaarlijkse interne audit en eens per vier jaar een externe audit door een geregistreerde auditor; het externe auditrapport moet sinds maart 2025 bovendien worden aangeleverd bij de Autoriteit Persoonsgegevens.
NIS2 / Cyberbeveiligingswet verplicht essentiële en belangrijke entiteiten vanaf 15 augustus 2026 tot aantoonbare cyberbeveiliging, incidentmelding en ketenbeheersing. Een NIS2 TPM audit maakt die aantoonbaarheid concreet; voor mkb-toeleveranciers bestaat het NIS2 Supply Chain-keurmerk (SC10/SC20/SC30).
Verantwoording voor gemeenten: ENSIA, DigiD en Suwinet
ENSIA (Eenduidige Normatiek Single Information Audit) is de jaarlijkse verantwoordingssystematiek waarmee gemeenten zich verantwoorden over informatieveiligheid, uitmondend in een collegeverklaring waarover een IT-auditor een assurance-oordeel afgeeft.
De DigiD-audit toetst jaarlijks de beveiliging van DigiD-aansluitingen tegen het normenkader van Logius. Verplicht voor elke organisatie met een DigiD-aansluiting — gemeenten, maar ook zorgpartijen en uitvoeringsorganisaties.
De Suwinet-audit beoordeelt het veilige gebruik van Suwinet, het systeem waarmee overheidsorganisaties gegevens over werk en inkomen uitwisselen. Voor gemeenten loopt deze verantwoording mee in ENSIA.
Zo bepaalt u het juiste kader
● Vraagt de accountant van uw klant om zekerheid over financieel relevante processen? Dan is ISAE 3402 het aangewezen kader.
● Vragen klanten van uw SaaS- of clouddienst om bewijs van beveiliging en beschikbaarheid? Dan ligt SOC 2 voor de hand.
● Werkt u in of voor de zorg? Dan is NEN 7510 leidend — als leverancier eventueel via een SOC 2-rapport met NEN 7510-mapping.
● Bent u overheidsorganisatie? Dan gelden BIO/BIO2 en, voor gemeenten, de jaarlijkse ENSIA-cyclus met DigiD en Suwinet.
● Verwerkt uw organisatie politiegegevens met boa's? Dan schrijft de Wpg de externe auditcyclus voor.
● Valt u onder de Cyberbeveiligingswet of levert u aan partijen die eronder vallen? Dan zijn een NIS2 TPM audit of het Supply Chain-keurmerk de logische instrumenten.
Belangrijk: de kaders sluiten elkaar niet uit, en overlappen vaak flink. Een IT-dienstverlener kan tegelijk een SOC 2-rapport voor klanten, een NEN 7510-mapping voor zorgklanten en een NIS2-bewijs voor de keten nodig hebben. Een ervaren IT-auditor combineert die trajecten en toetst gedeelde maatregelen één keer in plaats van drie keer — dat scheelt aanzienlijk in kosten en interne belasting.
Niet zeker welk auditkader bij uw situatie past?
De Register EDP-auditors van 2-Control voeren audits uit op alle bovengenoemde kaders en adviseren over de meest efficiënte combinatie voor uw organisatie. Neem contact op via 076-5019470 of het contactformulier.