Zoekresultaten
89 resultaten gevonden met een lege zoekopdracht
- Internal auditing: meer dan controle een sleutel tot succes.
Wat is internal auditing? Ontdek hoe internal auditing bijdraagt aan risicobeheersing, procesverbetering en strategische ondersteuning van organisaties. Internal auditing In deze blog gaan we in op het begrip internal auditing. Wat is het, hoe is het vakgebied ontstaan, waarom is het belangrijk voor organisaties en welke specialisaties zijn er binnen internal auditing? Voordat we hierop ingaan, gaan we eerst de term auditing bespreken en leggen we het verschil uit tussen extern en intern. Wat is auditing? Bij auditing denken veel mensen meteen aan het controleren van de boeken, het afvinken van lijstjes of het naleven van regels. Maar auditing is veel breder en waardevoller dan dat. Het is een vak dat steeds belangrijker wordt in een wereld vol risico’s, complexiteit en verandering. Auditing is toetsend onderzoek waarbij de werkelijk situatie wordt afgezet tegen een vooraf vastgestelde norm, wat resulteert in een oordeel. Audits worden systematisch, objectief en onafhankelijk uitgevoerd en de onderwerpen die ge-audit kunnen worden zijn eindeloos. Denk hierbij aan doelrealisatie, processen, systemen, wet- en regelgeving en gedragingen in een organisatie. Het doel is om te beoordelen of deze beheerst verlopen, voldoen aan normen of wet- en regelgeving en/of ze bijdragen aan het realiseren van organisatiedoelen. Maar auditing gaat verder dan controleren alleen. Het is ook een manier om organisaties te helpen verbeteren. De auditor is niet alleen de politieagent van de organisatie, maar zeker ook een objectieve en onafhankelijke expert die inzicht biedt, risico’s zichtbaar maakt en adviezen geeft die bijdragen aan het versterken van het lerend vermogen van de organisatie. Een goede audit is dus zowel toetsend als lerend. Het geeft duidelijkheid over wat er goed gaat, wat beter kan en waar risico’s liggen. External versus internal auditing Binnen het vakgebied auditing bestaan verschillende specialisaties die grofweg op de delen zijn in extern en intern. Afhankelijk ‘voor wie’ de audit wordt uitgevoerd bepaald in belangrijke mate in welke categorie deze valt. Bijvoorbeeld Financial auditing. Financial auditing, meestal uitgevoerd door een (externe) accountant, is de bekendste vorm van auditing en richt zich op de financiële verslaggeving. De financial auditor controleert of de jaarrekening een “getrouw beeld” geeft van de financiële situatie van een organisatie. Deze audits zijn vooral van belang voor externe stakeholders zoals aandeelhouders, toezichthouders en investeerders. Oftewel het maatschappelijke verkeer. Financial audits worden dan ook meestal door een externe auditor uitgevoerd. Hoewel dit type audit wettelijk verplicht is voor bepaalde organisaties, is de impact breder: het geeft vertrouwen in de financiële integriteit van de organisatie en stimuleert transparantie. Internal auditing is het vakgebied dat organisaties helpt grip te krijgen op risico’s, processen en IT-systemen. Internal auditors beoordelen onafhankelijk de kwaliteit van interne beheersmaatregelen en geven op basis daarvan onderbouwd advies over mogelijke verbeteringen. Ze onderzoeken of processen effectief verlopen, of risico’s adequaat worden beheerst en of wet- en regelgeving wordt nageleefd. De internal auditor is werkzaam in de organisatie en fungeert als 3de lijn binnen het three lines model. De internal auditor is veel meer dan een controleur, het is een strategische sparringpartner van bestuur en management. Vanuit een onafhankelijke positie stelt de auditor kritische vragen, benoemt blinde vlekken en helpt de organisatie beter voorbereid te zijn op interne en externe ontwikkelingen. Door structuur aan te brengen in het beheersen van risico’s en het verbeteren van processen, draagt internal auditing bij aan betere besluitvorming, verantwoordingsinformatie en structurele verbetering van prestaties. De oorsprong van internal auditing Het vakgebied van internal auditing zoals we dat vandaag de dag kennen is het resultaat van een lange evolutie. Oorspronkelijk ging het daarbij vooral om het controleren van financiële transacties. Kloppen de boeken? Wordt er niet gefraudeerd? Zijn de kasstromen zuiver? Het was een periode waarin vertrouwen hand in hand moest gaan met controle. En waar complexiteit in bedrijfsvoering toenam, nam ook de behoefte toe aan systematische interne controle. De wortels van internal auditing liggen dan ook in de administratie. In de negentiende eeuw, toen organisaties groeiden en multinationals ontstonden, werd het simpelweg te risicovol om alleen op externe accountants te vertrouwen. Men besefte: we hebben mensen nodig binnen de organisatie die meekijken, meedenken en controleren. Van controle naar aanvullende zekerheid over de kwaliteit van de beheersing De eerste internal auditors waren dus vooral bezig met het verifiëren van cijfers en het opsporen van fouten of fraude. Maar naarmate organisaties complexer werden, groeide het besef dat fouten niet alleen in de boekhouding ontstaan maar in processen, cultuur, systemen en gedrag. Hier begon de verschuiving van klassieke controle naar bredere ‘ assurance’ : zekerheid bieden over de kwaliteit van de risicobeheersing in processen en systemen. De internal auditor ging niet alleen kijken of iets klopt, maar vooral ook naar de kwaliteit van de beheersing en waarom iets niet werkt, inclusief hoe de organisatie kan leren en verbeteren. Het vak kreeg daarmee een fundamenteel andere insteek: van terugkijken naar vooruitkijken. Van financieel gericht naar organisatiebreed. De oprichting van het Institute of Internal Auditors (IIA) in 1941 markeerde een kantelpunt. Daarmee ontstond een beroepsorganisatie die het vak ging professionaliseren, standaarden ontwikkelde en het belang van onafhankelijkheid en objectiviteit benadrukte. Internal auditing werd een echt vak met eigen regels, normen en waarden. Het IIA stelde internal auditing officieel op de kaart als een onafhankelijk en gespecialiseerd beroep, los van de klassieke administratief-controlefuncties en de externe accountant. Dit gebeurde door: Het ontwikkelen van internationale standaarden en een ethische code, waardoor internal auditors een duidelijke professionele identiteit kregen. Het bieden van opleiding, certificering en normstelling, wat leidde tot een uniforme kwaliteitsbasis en verdere professionalisering van het vakgebied. De stimulans tot kennisdeling, praktijkontwikkeling en netwerking onder professionals, waarmee internal auditing zijn eigen positie veroverde binnen bedrijfsvoering en governance. Het Instituut van Internal Auditors Nederland (IIA Nederland) is officieel opgericht op 19 juni 1997 waarna ook in Nederland het vakgebied stevig op de kaart is gezet. Waarom is internal auditing belangrijk? Internal auditing is belangrijk omdat het organisaties helpt om grip te houden op hun interne processen, risico’s en complianceverplichtingen in een steeds complexere wereld. Of het nu gaat om het naleven van wet- en regelgeving, het voorkomen van fraude, het verbeteren van samenwerking tussen afdelingen of het vergroten van operationele efficiëntie, internal auditing speelt hierin een belangrijke rol. In tegenstelling tot externe auditing, waarbij de nadruk ligt op het controleren van financiële rapportages , richt internal auditing zich op het verbeteren van processen en het versterken van interne beheersing. De toegevoegde waarde zit niet alleen in het signaleren van risico’s of tekortkomingen, maar juist in het proactief adviseren over verbetermaatregelen . Dit maakt internal auditors waardevolle sparringpartners voor bestuurders en managers. Internal auditing vergroot ook het vertrouwen van stakeholders. Wanneer een organisatie intern laat zien dat zij haar processen kritisch en gestructureerd beoordeelt, straalt dat betrouwbaarheid uit naar klanten, toezichthouders en investeerders. Het draagt ook bij aan transparantie en goed bestuur. Kortom: internal auditing is geen verplichting, maar een strategisch instrument om als organisatie weerbaarder, efficiënter en toekomstbestendiger te worden. In een tijd waarin risico’s snel veranderen en informatie steeds belangrijker wordt, biedt internal auditing het overzicht, de structuur en de inzichten die nodig zijn om echt in control te zijn. Twee specialisaties binnen internal auditing Binnen het vakgebied van internal auditing zijn twee specialisaties toonaangevend: operational auditing en IT-auditing . Beide richten zich op het versterken van interne beheersing, maar doen dat vanuit een ander perspectief. Operational auditing is gericht op het beoordelen van bedrijfsprocessen en de effectiviteit van beheersmaatregelen. De focus ligt op de vraag of processen efficiënt, effectief en risicobewust zijn ingericht. Een operational auditor onderzoekt niet alleen of bestaande werkwijzen aansluiten bij organisatiedoelen, maar adviseert ook over mogelijke verbeteringen. Denk aan het optimaliseren van de samenwerking tussen afdelingen, het terugdringen van fouten of verspilling, en het versterken van interne controles. Lees meer over operational auditing in deze blog. IT-auditing daarentegen zoomt in op de digitale kant van de organisatie. IT-auditors beoordelen of IT-systemen betrouwbaar, veilig en goed beheerd zijn. Daarbij onderzoeken zij onder meer of systemen beschikbaar zijn wanneer nodig, of data juist en volledig is (integriteit), en of gevoelige informatie goed wordt beschermd (vertrouwelijkheid). Ook toets je als IT-auditor of de organisatie voldoet aan relevante wet- en regelgeving, zoals de AVG of sectorspecifieke normen. Lees meer over IT-auditing in deze blog. Beide specialisaties binnen internal auditing leveren een waardevolle bijdrage aan het inzicht in risico’s en de kwaliteit van beheersing, en vormen samen een krachtige combinatie voor organisaties die in control willen zijn. Internal auditing als strategisch instrument Internal auditing is allang niet meer alleen een controlefunctie. Steeds meer organisaties benutten internal auditing als een strategisch instrument dat bijdraagt aan beter bestuur, verantwoording en besluitvorming. Waar internal auditing vroeger vooral werd gezien als een manier om fouten of tekortkomingen op te sporen, ligt de nadruk vandaag de dag op het creëren van waarde en het ondersteunen van strategische doelstellingen. Een internal auditor kijkt niet alleen naar de vraag of processen en risico’s goed zijn ingericht, maar ook of ze bijdragen aan de missie en visie van de organisatie. Vanuit een onafhankelijke positie fungeert de auditor als een kritische en constructieve sparringpartner voor het bestuur en management. Door de vinger op de zere plek te leggen én met oplossingen te komen, helpt internal auditing om strategische risico’s beter te beheersen en kansen beter te benutten. Daarbij levert internal auditing ook betrouwbare informatie op voor belangrijke stakeholders zoals de raad van bestuur, toezichthouders of externe accountants. Goed onderbouwde auditbevindingen zorgen voor meer transparantie, betere besluitvorming en tijdige bijsturing. In een tijd van snelle technologische ontwikkelingen, toenemende complexiteit en strengere regelgeving biedt internal auditing organisaties het overzicht, de structuur en het inzicht dat nodig is om proactief, weerbaar en toekomstgericht te opereren. Juist daarom kiezen steeds meer organisaties ervoor om hun internal auditfunctie te versterken en nauwer te koppelen aan strategische thema’s zoals digitale transformatie, ESG-risico’s of ketenverantwoordelijkheid. Hoe Ferocia kan jou helpen met internal auditing? Bij Ferocia begrijpen we dat internal auditing meer is dan een controlefunctie, het is een strategisch onderdeel van goed bestuur en risicobeheersing. Daarom ondersteunen wij organisaties op meerdere manieren bij het versterken van hun auditfunctie. Heb je tijdelijk behoefte aan capaciteit, specifieke expertise of inhoudelijk advies? Ferocia biedt zowel interim auditors als consultancy op maat. Of het nu gaat om tijdelijke vervanging, ondersteuning bij piekbelasting, specialistische audits (bijvoorbeeld op het gebied van IT of ESG) of strategisch advies over de inrichting van de internal auditafdeling, wij denken mee en leveren vakinhoudelijke versterking die past bij jouw organisatie. Daarnaast bieden we opleidingen en trainingen aan voor internal auditors en teams. Van volledige opleidingen tot vakinhoudelijke verdieping, zodat auditors sterker in hun rol staan en beter kunnen bijdragen aan strategische vraagstukken. Ferocia helpt ook bij de werving en selectie van internal auditors — professionals die niet alleen inhoudelijk sterk zijn, maar ook passen bij de cultuur en ambitie van jouw organisatie. Benieuwd wat wij voor jouw organisatie kunnen betekenen? Neem vandaag nog contact met ons op voor een vrijblijvend kennismakingsgesprek. Contact Blogs Waarom blijven dezelfde fouten terugkomen in organisaties? In deze blog lees je hoe internal auditing kan uitgroeien van controleur tot aanjager van leren en verbeteren. Ontdek hoe je met focus op gedrag, patronen en dialoog het lerend vermogen écht versterkt. Klik door voor meer informatie. Internal auditing en het lerend vermogen Knop Internal audit verandert snel. Auditmethodiek 2.0 laat zien hoe u met een gestructureerde, AI-ondersteunde aanpak relevantere en impactvollere audits uitvoert. Van voorbereiding tot rapportage. Ontdek hoe referentiemodellen, datamatrices en de AI-agents uw audits versnellen én de organisatie echt in beweging brengen. Auditmethodiek 2.0 Knop Personeelstekort, piek in audits of een spannend verandertraject? Met een interim auditor van Ferocia haal je geen ‘opvulling’ binnen, maar een ervaren professional die vanaf dag één productief is, rust brengt én je auditfunctie versterkt. Lees in de blog waarom dit een slimme, strategische keuze is. Interim auditor inhuren via Ferocia Knop Behavioral Auditing 2.0 legt de link tussen beheerscultuur en controlframework bloot met AI-ondersteunde gedragsanalyse. Sneller, dieper en concreter inzicht in hoe gedrag risicobeheersing écht beïnvloedt – volledig in lijn met de IIA-standaarden. Behavioral Auditing 2.0 Knop De blog laat zien hoe organisaties grip krijgen op AI met een vijflagenmodel voor governance, data, modelontwikkeling, monitoring en impact. Het model helpt risk-, compliance- en auditprofessionals AI structureel te beheersen en te toetsen, zonder data scientist te zijn. Grip op AI Knop Operational auditing geeft organisaties grip in een complexe wereld. In deze blog lees je hoe de operational auditor uitgroeit tot katalysator voor leren en verandering met oog voor digitalisering, cultuur, agile werken én transparantie. Ontdek waarom geen toekomstbestendige organisatie zonder kan. Operational auditing en jouw organisatie Knop Hoe blijft jouw auditfunctie relevant in een snel veranderende wereld? Agile auditing draait audits om: kortcyclisch, samen met de business en gericht op échte impact in plaats van alleen een eindrapport. Ontdek in deze blog hoe jij van controleur uitgroeit tot navigator van de toekomst. Agile auditing Knop Steeds meer organisaties besteden hun internal audit uit; niet uit nood, maar als bewuste strategische keuze. In deze blog lees je hoe outsourcing zorgt voor flexibele capaciteit, specialistische kennis en een frisse kwaliteitsimpuls, én wanneer het wél of juist niet past. Klik door om verder te lezen. Outsourcing auditafdeling Knop Het document betoogt dat de IIA Topical Requirement Organizational Behavior nuttig is, maar vooral zicht geeft op formele beheersing en naleving. Voor werkelijk gedragsonderzoek zijn drijfveren, mentale modellen en motieven nodig. Behavioral Auditing 2.0 en AI maken die diepere analyse praktisch uitvoerbaar. Organizational Behavior Knop IT-auditing is veel meer dan vinkjes zetten. In deze blog lees je hoe de IT-auditor zorgt voor veilige systemen, naleving van AVG/NIS2/DORA en grip op digitale risico’s. Ontdek de belangrijkste inzichten voor een sterke IT-audit én hoe Ferocia je hierbij kan helpen. IT-auditing Knop Wil je dat jouw auditrapport wél leidt tot actie? In deze blog ontdek je hoe je rapporten schrijft die beweging creëren: helder, krachtig, visueel en gericht op eigenaarschap in de 1e lijn. Geen papieren eindproduct, maar een interventie die echt verandering start. Klik door en maak jouw rapporten impactvoller dan ooit. Auditrapporten die wel leiden tot actie Knop Sta jij als internal auditfunctie voor een (aanstaande) kwaliteitstoetsing? Ferocia helpt je van readiness assessment tot en met onafhankelijke externe toetsing volgens de GIAS. Ontdek hoe je van ‘spannend examen’ naar kans op groei en professionalisering gaat. Kwaliteitstoetsing auditafdelingen Knop AI auditen vraagt niet om data science, maar om auditvaardigheden: governance toetsen, eigenaarschap vaststellen, AI-gebruik inventariseren en shadow AI zichtbaar maken. Begin klein, bijvoorbeeld met het AI-register en één concrete toepassing. Auditen van AI Knop
- Blogs
Ferocia deelt haar expertise graag. Onze consultants en trainers schrijven regelmatig expertblogs over internal audit, control en risicomanagement. Blogs Ferocia deelt haar expertise graag. Onze consultants en trainers schrijven regelmatig expertblogs over internal audit, control en risicomanagement. Vanuit diepgaande vakkennis en jarenlange ervaring gaan zij in op actuele ontwikkelingen, concrete vraagstukken en praktische oplossingen. Laat u inspireren en ontdek wat wij voor uw organisatie kunnen betekenen. Co- en outsourcing Gedrag en cultuur IT-beheersing Interim en consultancy Internal auditing Opleiding en training Risicomanagement TPM Waarom blijven dezelfde fouten terugkomen in organisaties? In deze blog lees je hoe internal auditing kan uitgroeien van controleur tot aanjager van leren en verbeteren. Ontdek hoe je met focus op gedrag, patronen en dialoog het lerend vermogen écht versterkt. Klik door voor meer informatie. Internal auditing en het lerend vermogen Internal auditing en het lerend vermogen Internal audit verandert snel. Auditmethodiek 2.0 laat zien hoe u met een gestructureerde, AI-ondersteunde aanpak relevantere en impactvollere audits uitvoert. Van voorbereiding tot rapportage. Ontdek hoe referentiemodellen, datamatrices en de AI-agents uw audits versnellen én de organisatie echt in beweging brengen. Auditmethodiek 2.0 Auditmethodiek 2.0 Personeelstekort, piek in audits of een spannend verandertraject? Met een interim auditor van Ferocia haal je geen ‘opvulling’ binnen, maar een ervaren professional die vanaf dag één productief is, rust brengt én je auditfunctie versterkt. Lees in de blog waarom dit een slimme, strategische keuze is. Interim auditor inhuren via Ferocia Interim auditor inhuren via Ferocia Veel risicoanalyses blijven hangen in lijstjes en matrixen waar niemand iets mee doet. In deze blog lees je wat een écht goede risicoanalyse is, welke valkuilen je moet vermijden en hoe je risico’s verbindt met gedrag, besluitvorming en resultaat. Maak van risicoanalyse een krachtig stuurinstrument. Risicoanalyse Risicoanalyse Sinds 17 januari 2025 moet jouw organisatie aantoonbaar digitaal weerbaar zijn. In deze blog lees je wat een DORA-audit is, welke vijf bouwstenen echt het verschil maken en hoe internal audit uitgroeit tot strategische partner. Onmisbaar leesvoer voor audit, risk en compliance. DORA audit DORA audit Waarom lopen scherp bedachte verbetertrajecten toch vast? Behavioural auditing legt ongeschreven spelregels, cultuur en gedrag bloot én maakt ze bespreekbaar. Ontdek hoe Ferocia je helpt om risicobeheersing echt te laten werken. Behavioural auditing Behavioural auditing Steeds meer organisaties besteden hun internal audit uit; niet uit nood, maar als bewuste strategische keuze. In deze blog lees je hoe outsourcing zorgt voor flexibele capaciteit, specialistische kennis en een frisse kwaliteitsimpuls, én wanneer het wél of juist niet past. Klik door om verder te lezen. Outsourcing auditafdeling Outsourcing auditafdeling ISAE 3402 hoeft geen jaarlijks hoofdpijndossier te zijn. In deze blog ontdek je hoe je van een verplicht vinkje een strategisch instrument maakt dat processen versterkt, risico’s aanscherpt en eigenaarschap in de lijn creëert. Zo levert jouw verklaring wél waarde op. Klik door voor de volledige aanpak. ISAE 3402 verklaring ISAE 3402 verklaring Word de auditor die écht impact maakt. In de postbachelor Operational Auditing leer je risico’s scherp analyseren, processen verbeteren en organisaties helpen sturen op resultaat. Praktijkgericht, blended en direct toepasbaar. Ontdek hoe jij uitgroeit tot strategisch sparringpartner én versterker van het lerend vermogen. Klik door voor de hele blog. Opleiding operational auditing Opleiding operational auditing Ontdek hoe je als auditor, controller of risk professional méér invloed krijgt met krachtige gesprekstechnieken. In deze training leer je lastige gesprekken voeren, weerstand ombuigen en echt doorgronden wat er speelt. Praktijkgericht, interactief en direct toepasbaar. Klik door en til je vakmanschap naar een hoger niveau. Training gesprekstechnieken voor auditors en riskmanagers Training gesprekstechnieken voor auditors en riskmanagers Sta jij als internal auditfunctie voor een (aanstaande) kwaliteitstoetsing? Ferocia helpt je van readiness assessment tot en met onafhankelijke externe toetsing volgens de GIAS. Ontdek hoe je van ‘spannend examen’ naar kans op groei en professionalisering gaat. Kwaliteitstoetsing auditafdelingen Kwaliteitstoetsing auditafdelingen De VOR vergroot de verantwoordelijkheid van het bestuur en dat vraagt om een stevige onderbouwing van de interne risicobeheersing. Internal audit blijft onafhankelijk en moet samenwerken met de 1ste en 2de lijn en de effectiviteit van de beheersing duiden. De VOR biedt zo een kans om strategisch waarde toe te voegen. VOR en de impact op de internal auditor VOR en de impact op de internal auditor AI auditen vraagt niet om data science, maar om auditvaardigheden: governance toetsen, eigenaarschap vaststellen, AI-gebruik inventariseren en shadow AI zichtbaar maken. Begin klein, bijvoorbeeld met het AI-register en één concrete toepassing. Auditen van AI Auditen van AI Operational auditing geeft organisaties grip in een complexe wereld. In deze blog lees je hoe de operational auditor uitgroeit tot katalysator voor leren en verandering met oog voor digitalisering, cultuur, agile werken én transparantie. Ontdek waarom geen toekomstbestendige organisatie zonder kan. Operational auditing en jouw organisatie Operational auditing en jouw organisatie Hoe blijft jouw auditfunctie relevant in een snel veranderende wereld? Agile auditing draait audits om: kortcyclisch, samen met de business en gericht op échte impact in plaats van alleen een eindrapport. Ontdek in deze blog hoe jij van controleur uitgroeit tot navigator van de toekomst. Agile auditing Agile auditing Waarom werkt risicomanagement zo vaak wél op papier, maar niet in de praktijk? In deze blog ontdek je de meest voorkomende oorzaken; gebrek aan eigenaarschap, slechte timing en geen ondersteunende cultuur. Leer hoe je risicomanagement wél laat leven in besluitvorming en gedrag. Klik door en maak jouw organisatie écht weerbaar. Waarom risicomanagement vaak niet werkt Waarom risicomanagement vaak niet werkt Welk risicomanagementmodel past bij jouw organisatie? In deze blog ontdek je de verschillen tussen COSO ERM, ISO 31000, het Three Lines Model, de BIO en RISMAN én hoe je ze slim toepast. Praktisch, helder en direct inzetbaar. Klik door en kies het model dat jouw organisatie écht vooruit helpt. Risicomanagement model Risicomanagement model COBIT is geen ingewikkeld IT-speeltje, maar jouw kompas voor digitale governance. In deze blog lees je hoe COBIT 2019 business, IT en bestuur dezelfde taal laat spreken, IT-risico’s structuur geeft en jouw audits versterkt. Ontdek hoe je COBIT praktisch inzet in jouw organisatie. Cobit Cobit Blijven dezelfde bevindingen terugkeren in je audits? Met een diepgaande oorzaakanalyse op gedrag en cultuur maakt Ferocia de onderstroom zichtbaar en vertaal je 'soft controls' naar concrete acties. Ontdek hoe je naar echte en duurzame veranderingen gaat. Oorzaakanalyse op gedrag en cultuur Oorzaakanalyse op gedrag en cultuur Co-sourcing geeft je audit- of riskafdeling precies de extra slagkracht die je nu mist, zonder regie uit handen te geven. Met de experts van Ferocia vul je je team flexibel aan, haal je specialistische kennis binnen en bouw je tegelijk aan een sterker, toekomstbestendig functiehuis. Co-sourcing auditafdeling of riskafdeling Co-sourcing auditafdeling of riskafdeling ISAE 3402, SOC 1 of SOC 2? In deze blog ontdek je eindelijk het verschil. Helder uitgelegd, met praktische handvatten om te bepalen welke verklaring écht past bij jouw dienstverlening. Voorkom dure fouten en maak een keuze die vertrouwen uitstraalt. Klik door voor de complete uitleg. ISAE 3402, SOC 1, SOC 2. ISAE 3402, SOC 1, SOC 2. Verdiep je in de digitale wereld met de postbachelor IT-auditing. Leer hoe je IT-processen, cybersecurity en governance beoordeelt én direct toepast in je eigen organisatie. Praktijkgericht, blended en ontworpen om jou een volwaardig gesprekspartner voor bestuur en IT-managers te maken. Klik door voor de volledige blog. IT-auditing opleiding IT-auditing opleiding Wil je meer doen dan beheersmaatregelen toetsen in audits? In de training Soft Controls van Ferocia leer je in twee dagdelen hoe je gedrag, cultuur en soft controls onderzoekt én vertaalt naar concrete interventies. Met e-learning, praktijkcases en feedback van experts. Training soft controls Training soft controls Sinds 1 januari 2025 handhaaft de Belastingdienst de Wet DBA écht. Wat betekent dat voor jouw inzet van zzp’ers in audit, risk en compliance? Ferocia laat zien hoe je grijs gebied omzet in duidelijke keuzes, minimale risico’s én behoud van flexibiliteit. Lees meer. Wet DBA 2025: zekerheid zonder frictie Wet DBA 2025: zekerheid zonder frictie De BIO2 is het vernieuwde normenkader voor informatiebeveiliging binnen de Nederlandse overheid. Het legt meer nadruk op risicogedreven beveiliging, bestuurlijke verantwoordelijkheid, ketenrisico’s en continue verbetering. Voor auditors en risicomanagers verschuift de focus van maatregel controles naar beoordeling van governance, ISMS en risicomanagementprocessen. BIO2 BIO2 De blog laat zien hoe organisaties grip krijgen op AI met een vijflagenmodel voor governance, data, modelontwikkeling, monitoring en impact. Het model helpt risk-, compliance- en auditprofessionals AI structureel te beheersen en te toetsen, zonder data scientist te zijn. Grip op AI Grip op AI IT-auditing is veel meer dan vinkjes zetten. In deze blog lees je hoe de IT-auditor zorgt voor veilige systemen, naleving van AVG/NIS2/DORA en grip op digitale risico’s. Ontdek de belangrijkste inzichten voor een sterke IT-audit én hoe Ferocia je hierbij kan helpen. IT-auditing IT-auditing Wil je dat jouw auditrapport wél leidt tot actie? In deze blog ontdek je hoe je rapporten schrijft die beweging creëren: helder, krachtig, visueel en gericht op eigenaarschap in de 1e lijn. Geen papieren eindproduct, maar een interventie die echt verandering start. Klik door en maak jouw rapporten impactvoller dan ooit. Auditrapporten die wel leiden tot actie Auditrapporten die wel leiden tot actie Risk appetite en risk tolerances lijken theoretisch, maar bepalen in de praktijk of uw organisatie met vertrouwen durft te innoveren én tijdig begrenst. In deze blog leest u hoe u ze concreet maakt, van bestuurskamer tot werkvloer, met voorbeelden, valkuilen en praktische tips. Risk appetite en risk tolerance Risk appetite en risk tolerance NIS2 verandert cybersecurity van IT-thema naar bestuurdersvraagstuk. In deze blog lees je wie onder NIS2 valt, wat er straks écht verplicht is en welke rol internal audit, risk en control spelen. Geen paniek om boetes, maar een kans om je organisatie aantoonbaar digitaal weerbaar te maken. NIS2 NIS2 ISO 27001 is geen papieren oefening, maar een manier om informatiebeveiliging écht te laten werken. In deze blog lees je hoe je met een scherpe scope, slimme verklaring van toepasselijkheid (SoA) en goede audits risico’s, gedrag en techniek verbindt, en zo van certificaat naar waardecreatie gaat. ISO 27001 ISO 27001 Waarom gaat het mis terwijl alle regels kloppen? In deze blog ontdek je de onzichtbare kracht van soft controls: cultuur, gedrag en psychologische veiligheid. Lees hoe je als auditor of controller die zachte kant onderzoekt én inzet om de kwaliteit van risicobeheersing en het lerend vermogen echt te versterken. Soft Controls Soft Controls Audits uitbesteden kan je auditfunctie juist versterken, mits je het slim regelt. In deze blog lees je wanneer uitbesteden écht loont, welke vormen werken, hoe je onafhankelijkheid borgt en hoe je stuurt op resultaten in plaats van uren. Uitbesteden van audits Uitbesteden van audits Internal auditing geeft organisaties grip op risico’s, processen en IT. In deze blog ontdek je het verschil tussen operational en IT-auditing, en waarom de postbacheloropleidingen van Ferocia en Habeo+ je klaarmaken voor een rol als strategische sparringpartner. Word internal auditor en vergroot je impact. Klik door voor meer. Opleiding Internal auditing Opleiding Internal auditing Vergroot de grip op risico’s én je invloed in de organisatie. In de opleiding Risicomanagement van Ferocia leer je in acht interactieve dagdelen risico’s structureren, draagvlak creëren en risicobewustzijn vergroten. Praktisch, verdiepend en direct toepasbaar in jouw eigen organisatie. Opleiding risicomanagement Opleiding risicomanagement Hoe zorg je dat auditors en risicomanagers niet alleen kennis opstapelen, maar écht leren in de praktijk? In deze blog lees je hoe Ferocia e-learning, hybride onderwijs en levensechte simulaties combineert tot opleidingen die raken én blijven hangen. Hoe technologie onze opleidingen en trainingen vernieuwt. Hoe technologie onze opleidingen en trainingen vernieuwt. Behavioral Auditing 2.0 legt de link tussen beheerscultuur en controlframework bloot met AI-ondersteunde gedragsanalyse. Sneller, dieper en concreter inzicht in hoe gedrag risicobeheersing écht beïnvloedt – volledig in lijn met de IIA-standaarden. Behavioral Auditing 2.0 Behavioral Auditing 2.0 Het document betoogt dat de IIA Topical Requirement Organizational Behavior nuttig is, maar vooral zicht geeft op formele beheersing en naleving. Voor werkelijk gedragsonderzoek zijn drijfveren, mentale modellen en motieven nodig. Behavioral Auditing 2.0 en AI maken die diepere analyse praktisch uitvoerbaar. Organizational Behavior Organizational Behavior
- VOR Verklaring Omtrent Risicobeheersing
Ontdek wat de VOR (Verklaring Omtrent Risicobeheersing) betekent onder de Corporate Governance Code 2025 en versterk je risicobeheersing met Ferocia. VOR Verklaring Omtrent Risicobeheersing Het is een vraag die steeds vaker op tafel komt in de bestuurskamer. Niet alleen bij financiële instellingen, maar ook bij uitvoeringsorganisaties, zorginstellingen en andere (semi)publieke organisaties. Toezichthouders stellen hogere eisen. De maatschappelijke druk neemt toe. Incidenten halen direct het nieuws. En dan is daar de VOR Verklaring Omtrent Risicobeheersing. Voor sommige organisaties een logisch vervolg op bestaande verantwoordingsdocumenten. Voor anderen een spannend nieuw instrument dat vragen oproept. Wat verklaar je precies? Waar baseer je dat op? En belangrijker: wat betekent het voor de manier waarop je risico’s beheerst? In deze blog gaan we in op vier vragen: Wat is de VOR? Voor welke organisaties is de VOR van toepassing? Waarom is de VOR belangrijk? Wat is de visie van Ferocia op de VOR en hoe kunnen wij ondersteunen? Wat is de VOR? De Verklaring Omtrent Risicobeheersing (VOR) is een expliciete bestuurlijke verklaring waarin het bestuur aangeeft in hoeverre de interne risicobeheersing effectief is ingericht en functioneert. Kort gezegd: het bestuur spreekt zich uit over de mate waarin de organisatie haar belangrijkste risico’s beheerst. Met de VOR verschuift de nadruk van impliciete naar expliciete verantwoordelijkheid. Waar risicobeheersing voorheen vaak besloten lag in rapportages van internal audit, risk of compliance, vraagt de VOR om een duidelijke uitspraak van het bestuur zelf. Het bestuur moet voortaan expliciet rapporteren over: De opzet en werking van de interne risicobeheersings- en controlesystemen (IRCS); De beoordeling van de effectiviteit van deze systemen; De mate van zekerheid die deze systemen bieden ten aanzien van: operationele risico’s compliance risico’s verslaggevingsrisico’s (financieel én duurzaam). De VOR dwingt organisaties om deze vragen niet alleen intern te bespreken, maar ook formeel vast te leggen richting toezichthouders en stakeholders. Dat maakt het geen administratieve formaliteit, maar een bestuurlijk instrument. Wat er nu concreet verandert is dat het bestuur: jaarlijks de effectiviteit van de IRCS moet beoordelen; hierover transparant moet rapporteren in het bestuursverslag; expliciet moet aangeven welk niveau van zekerheid de systemen bieden voor operationele en compliance risico’s; ook duurzaamheidsinformatie moet betrekken in de risicobeheersing. Voor welke organisaties is de VOR (Verklaring Omtrent Risicobeheersing) van toepassing? De VOR is per de Nederlandse Corporate Governance Code 2025 verplicht voor alle beursgenoteerde ondernemingen. Deze bedrijven moeten vanaf het boekjaar dat start op of na 1 januari 2025 in hun bestuursverslag expliciet verantwoording afleggen over de hierboven beschreven elementen. Hoewel de VOR formeel onderdeel is van de Corporate Governance Code (en dus alleen verplicht is voor beursgenoteerde bedrijven), wordt deze in toenemende mate vrijwillig toegepast door andere typen organisaties, zoals: maatschappelijke organisaties; financiële instellingen; grotere familiebedrijven; ondernemingen die zich willen voorbereiden op CSRD-rapportage; en organisaties met complexe governance-, risico- of compliancevraagstukken. De VOR sluit inhoudelijk aan bij bredere risicobeheer eisen vanuit de CSRD. Organisaties die onder CSRD vallen, zullen merken dat de VOR-methodiek goed aansluit bij de vereiste risicoparagraaf, al is de VOR zelf niet verplicht voor niet-beursgenoteerde CSRD-plichtige ondernemingen. Niet omdat het moet maar omdat het bijdraagt aan vertrouwen, transparantie en professioneel bestuur. Kortom: de VOR is vooral relevant voor organisaties waar maatschappelijke impact, toezicht en governance zwaar wegen. Hoe groter de impact van falende beheersing, hoe groter de noodzaak van een expliciete verklaring. Waarom is de VOR belangrijk? De introductie van de VOR komt niet uit de lucht vallen. Organisaties opereren in een omgeving waarin onzekerheid structureel is geworden. Waar digitalisering de afhankelijkheid van IT-systemen vergroot, waar maatschappelijke verwachtingen toenemen en waar incidenten rondom datalekken, fraude, integriteitsschendingen of falend toezicht laten zien wat er gebeurt als risicobeheersing tekortschiet. De VOR speelt in op deze realiteit. 1. Versterking van bestuurlijke verantwoordelijkheid De VOR maakt risicobeheersing expliciet onderdeel van de bestuurlijke verantwoordelijkheid. Het bestuur kan zich niet verschuilen achter rapportages van stafafdelingen of assurance-functies. De vraag wordt persoonlijker: Durf ik te verklaren dat wij onze risico’s beheersen? Dat leidt tot scherpere gesprekken binnen het bestuur en met toezichthouders. 2. Stimulans voor integraal risicomanagement Een VOR kun je niet afgeven op basis van een losse risicoanalyse of een jaarlijkse update van het risicoregister. De verklaring vraagt om: Een actueel en integraal risicobeeld Heldere governance-structuren Effectieve monitoring Betrouwbare managementinformatie De VOR fungeert daarmee als katalysator voor volwassen integraal risicomanagement. 3. Verbinding tussen strategie en beheersing Risicobeheersing draait om het realiseren van organisatiedoelen binnen aanvaardbare risicogrenzen. Als je verklaart dat je “in control” bent, zeg je in feite: Wij achten het aannemelijk dat wij onze strategische doelstellingen realiseren binnen de gestelde kaders. Dat maakt de VOR strategisch relevant. Het gesprek verschuift van compliance naar doelrealisatie. 4. Transparantie en vertrouwen Stakeholders verwachten inzicht in hoe organisaties omgaan met onzekerheden en risico’s. De VOR draagt bij aan transparantie. Niet door elk detail openbaar te maken, maar door helder te communiceren over de mate van beheersing en eventuele verbetermaatregelen. Transparantie versterkt vertrouwen. En vertrouwen is in veel sectoren cruciaal. De visie van Ferocia ten aanzien van de VOR Bij Ferocia zien wij de VOR niet als een verplicht nummer, maar als een strategisch instrument. Een kans om risicobeheersing te versterken, om het gesprek in de bestuurskamer te verdiepen en een kans om audit, risk en compliance steviger te positioneren. Onze visie rust op drie pijlers. 1. Inhoud vóór formulering De verklaring volgt uit de kwaliteit van de beheersing. Niet andersom. Dat betekent investeren in: Een scherp en actueel risicoprofiel Een duidelijke risk appetite Effectieve beheersmaatregelen Aantoonbare werking van controls De VOR is het sluitstuk van een goed ingericht systeem van governance, risk en control. 2. Aandacht voor gedrag en cultuur Risicobeheersing is meer dan processen en systemen. Gedrag, voorbeeldrol en aanspreekcultuur bepalen of controls werken. Wij pleiten ervoor om bij de onderbouwing van de VOR expliciet aandacht te besteden aan gedrag en cultuur: Hoe ziet de beheerscultuur eruit en in welke mate is de consistent met de interne risicobeheersing? Is er ruimte voor tegenspraak? Durven medewerkers dilemma’s te delen? Zonder deze dimensie blijft “in control” kwetsbaar. 3. De VOR als continu proces De VOR mag geen jaarlijkse momentopname zijn. Het moet het resultaat zijn van een doorlopend proces van identificeren, beheersen, monitoren en bijstellen. Dat vraagt om volwassen professionals en een lerende organisatie. Hoe kan Ferocia je ondersteunen bij de VOR? De implementatie en borging van de VOR vraagt om kennis, ervaring en capaciteit. Ferocia ondersteunt organisaties via opleidingen, interim en consultancy en werving en selectie. Opleidingen en trainingen Internal auditors, risk managers en compliance officers spelen een sleutelrol bij het onderbouwen van de VOR. Onze opleidingen versterken: Analytische vaardigheden Oordeelsvorming Inzicht in integraal risicomanagement Kennis van soft controls en governance Professionals leren niet alleen toetsen, maar ook adviseren op strategisch niveau. Interim en consultancy Staat jouw organisatie aan het begin van de invoering van de VOR? Of wil je het bestaande risicomanagement naar een hoger niveau tillen? Onze interim-professionals en consultants ondersteunen bij: Het Het inrichten of herijken van het risicomanagementframework Het uitvoeren van maturity-assessments Het verbeteren van control effectiveness Het voorbereiden en onderbouwen van de VOR Altijd met focus op inhoud en duurzame verankering. Werving en selectie Een stevige VOR vraagt om stevige professionals. Wij ondersteunen bij het vinden van auditors, risk managers en controllers die bestuurlijk sensitief zijn, analytisch sterk en in staat om het gesprek op niveau te voeren. Want uiteindelijk staat de kwaliteit van de VOR of valt zij met de kwaliteit van de mensen die haar dragen. Tot slot: durf je te verklaren dat je in control bent? De VOR stelt een eenvoudige, maar confronterende vraag: Zijn wij écht in control? Niet alleen op papier, maar in gedrag, in besluitvorming en in uitvoering. Voor organisaties met een publiek belang is die vraag urgenter dan ooit. Bij Ferocia geloven wij dat de VOR geen bedreiging is, maar een kans. Mits je bereid bent het eerlijke gesprek te voeren en te investeren in volwassen risicobeheersing. Wil je weten waar jouw organisatie staat?Of wil je sparren over de impact van de VOR op jouw governance en control? Wij gaan graag met je in gesprek. Benieuwd wat wij voor jouw organisatie kunnen betekenen? Neem vandaag nog contact met ons op voor een vrijblijvend kennismakingsgesprek. Contact Blogs Waarom blijven dezelfde fouten terugkomen in organisaties? In deze blog lees je hoe internal auditing kan uitgroeien van controleur tot aanjager van leren en verbeteren. Ontdek hoe je met focus op gedrag, patronen en dialoog het lerend vermogen écht versterkt. Klik door voor meer informatie. Internal auditing en het lerend vermogen Knop De VOR vergroot de verantwoordelijkheid van het bestuur en dat vraagt om een stevige onderbouwing van de interne risicobeheersing. Internal audit blijft onafhankelijk en moet samenwerken met de 1ste en 2de lijn en de effectiviteit van de beheersing duiden. De VOR biedt zo een kans om strategisch waarde toe te voegen. VOR en de impact op de internal auditor Knop Veel risicoanalyses blijven hangen in lijstjes en matrixen waar niemand iets mee doet. In deze blog lees je wat een écht goede risicoanalyse is, welke valkuilen je moet vermijden en hoe je risico’s verbindt met gedrag, besluitvorming en resultaat. Maak van risicoanalyse een krachtig stuurinstrument. Risicoanalyse Knop Behavioral Auditing 2.0 legt de link tussen beheerscultuur en controlframework bloot met AI-ondersteunde gedragsanalyse. Sneller, dieper en concreter inzicht in hoe gedrag risicobeheersing écht beïnvloedt – volledig in lijn met de IIA-standaarden. Behavioral Auditing 2.0 Knop
- Auditen van AI: je hoeft geen data scientist te zijn.
De grootste drempel bij het auditen van AI is niet technisch maar mentaal. Drie redenen waarom je als auditor of riskprofessional vandaag kunt beginnen. Alle blogs Internal auditing, Risicomanagement Auditen van AI Achtenzeventig procent van de medewerkers die AI gebruiken doen dit zonder toestemming of toezicht van de IT-afdeling. En organisaties hebben naar schatting zicht op minder dan elf procent van het werkelijke AI-gebruik. Lees die twee cijfers nog eens. Terwijl jij wacht tot je er klaar voor bent, draait AI op veel plekken in je organisatie. Elke maand uitstel is een maand ongezien risico. Het goede nieuws: je hoeft niet eerst alles te weten om te beginnen. Sterker nog, wie begint, ontdekt sneller waar verdieping en mogelijk versterking nodig zijn. Het ongemak is herkenbaar Vraag een willekeurige internal auditor waarom AI nog niet op de planning staat, en je hoort vaak dezelfde redenen. Het is technisch. Er is geen eenduidige methodiek. Niemand in het team kan een neuraal netwerk doorrekenen. En de kaders die er zijn, van de EU AI Act tot ISO/IEC 42001 en het NIST AI Risk Management Framework, zijn dik, abstract en vooral geschreven voor mensen die er fulltime mee bezig zijn. Dat ongemak is terecht, en het is geen teken van onkunde. Maar het leidt tot de verkeerde conclusie: dat je moet wachten tot je het allemaal beheerst. De grootste drempel bij het auditen van AI is niet technisch. Drie redenen waarom je het al kunt Eén: het overgrote deel van het AI-risico is gewoon auditwerk. Wie een AI-systeem onderzoekt, vindt de meeste problemen niet in het model maar eromheen: er is geen beleid, er is geen register, niemand is eigenaar, de monitoring toont alleen volumes, klanten krijgen geen uitleg over een beslissing die hen raakt. Dat is governance, proces en uitkomst. Geen wiskunde. Precies het terrein waar zowel een operational als IT-auditor thuis in is. Twee: je beste instrumenten heb je al. Vragen stellen, evidence opvragen en gezond wantrouwen. De model owner zegt dat alles gevalideerd is? Mooi. Mag ik het validatierapport zien? Vaak is dat rapport er niet, of is de validatie gedaan door dezelfde mensen die het model bouwden. Dan heb je al een verbeterpunt, en je hebt nog geen regel code gezien. Drie: je levert snel inzicht. Vraag het AI-register of de AI-inventarisatie op en leg dat naast wat er op de werkvloer echt gebeurt. Vaak ontstaat dan voor het eerst een compleet beeld van waar AI in de organisatie wordt gebruikt. Dat overzicht is op zichzelf al waardevol, ook voor het management. Je hoeft geen model door te rekenen om binnen twee weken iets op te leveren waar de organisatie wat aan heeft. Wat is er dan wél anders? Eerlijk is eerlijk: drie eigenschappen maken AI anders dan een klassiek IT-systeem, en daar komt dat ongemak vandaan. 1) AI is opaque (opaak): de redenering achter een uitkomst is niet altijd te reproduceren, dus de vraag verschuift van 'hoe werkt het?' naar 'hoe weten we dat het werkt zoals bedoeld?'. 2) AI is autonoom: het systeem kan autonoom handelen of besluitvorming beïnvloeden die eerder door mensen werd uitgevoerd. 3) AI verandert snel: een control die vandaag effectief is, hoeft dat over drie maanden niet meer te zijn. Geen van deze drie vraagt om een data scientist. Ze vragen om een auditor die zijn vragen iets anders stelt en zijn cyclus iets korter maakt. Hiermee ontstaat ook een duidelijker beeld van wat een AI-audit is. Het is niet per definitie een diep technisch onderzoek naar algoritmes, trainingsdata en modelarchitectuur. Vaak begint het veel eenvoudiger: bestaat er overzicht, zijn keuzes vastgelegd, is duidelijk wie mag besluiten over AI-gebruik, en kan de organisatie uitleggen waarom een uitkomst acceptabel is? Wie daar geen antwoord op krijgt, heeft al genoeg aanknopingspunten voor een waardevolle audit. Begin morgen Je eerste AI-audit begint niet met een model, maar met een vraag. Vraag het AI-register of de AI-inventarisatie op. Loop daarna langs drie afdelingen en vraag wat ze met AI doen, ook informeel. De kans is groot dat je binnen een dag twee aanknopingspunten hebt: het overzicht is incompleet, en er draait schaduw-AI waar niemand zicht op heeft: het overzicht is incompleet, en er draait schaduw-AI waar niemand zicht op heeft. Vanaf dat moment ben je een auditor die het gesprek over AI in de organisatie heeft geopend. Dat is de helft van het werk. Begin dus niet te groot. Je hoeft niet meteen alle AI in je organisatie te beoordelen of een oordeel te geven over elk model. Kies één herkenbare toepassing waar AI invloed heeft op klantcommunicatie, beoordeling, prioritering of besluitvorming. Kijk wie eigenaar is, welke afspraken gelden, welke data worden gebruikt, of een mens nog meekijkt en wat er gebeurt als de uitkomst niet klopt. Daarmee heb je nog geen allesomvattende AI-audit gedaan, maar wél een eerste, waardevolle toets op de plekken waar het risico zich in de praktijk vaak manifesteert. Systematisch verder? Wil je het daarna gestructureerd aanpakken, dan hebben we het voor je uitgewerkt. In de whitepaper 'Grip op AI' vind je ons vijflagenmodel: één raamwerk om AI te beheersen én te auditen, met een mapping op de grote kaders (EU AI Act, ISO 42001, NIST, ForHumanity, IIA/NOREA), een volwassenheidsmodel, een uitgewerkte casus en twee afvinkbare checklists. Ook bruikbaar voor de riskfunctie. Neem contact met ons op Meer weten? Neem dan contact met ons op. Wij helpen je graag verder! Mark Daamen Partner Phone 06 42 23 62 05 Mail mark.daamen@ferocia.nl Björn Walrave Partner Phone 06 25 12 06 54 Mail bjorn.walrave@ferocia.nl Guus Focken Partner Phone 06 11 91 85 41 Mail guus.focken@ferocia.nl
- Behavioural auditing, grip op gedrag en cultuur.
Behavioural auditing onthult hoe gedrag en cultuur beheersing beïnvloeden. Krijg grip op informele patronen en versterk control, audit en risicomanagement. Alle blogs Gedrag en cultuur Behavioural auditing Grip op gedrag, sturing op resultaat Elke professional in audit, risk, control of compliance kent het gevoel: de formele kant klopt. Beleid staat op papier, processen zijn beschreven, controles zijn ingericht en rapportages worden volgens planning opgeleverd. En toch stagneert de uitvoering. Deadlines verschuiven, afspraken vervagen, prioriteiten verschuiven stilzwijgend. Niet omdat mensen niet willen, maar omdat onbewuste patronen, aannames en gewoonten sterker blijken dan procedureteksten. Wie echt in control wil zijn, moet daarom verder kijken dan procedures, regels en excelsheets. De doorslaggevende factor schuilt in gedrag en cultuur, in hoe mensen betekenis geven aan regels, veranderen onder tijdsdruk, elkaar aanspreken, en wat zij in de praktijk wel of juist niet doen. Behavioural auditing zet precies daar het zoeklicht. Het is geen ‘soft’ extraatje naast de reguliere audit, maar een volwaardige, methodisch verantwoorde manier van onderzoeken die aansluit op de vragen waar bestuur, management en professionals mee worstelen. Waarom lopen verbetertrajecten vast terwijl de analyse scherp is? Waarom wordt beleid niet duurzaam geborgd, ook al zijn rollen en processen helder? Waarom blijft het effect van allerlei interventies beperkt tot een korte opleving? Het korte antwoord: omdat de ongeschreven spelregels sterker zijn dan de geschreven. Het lange antwoord leest u hieronder. Wat is behavioural auditing? Behavioural auditing is een kwalitatieve, diepgravende auditmethode die het menselijk handelen onderzoekt waar het ontstaat: in de manier waarop mensen hun werk, collega’s, leiding en omgeving ervaren en duiden. Het vertrekpunt is het onderscheid tussen wat mensen zeggen belangrijk te vinden en te doen en wat hen in werkelijkheid stuurt. Dat verschil is geen onwil of hypocrisie, maar een menselijk gegeven. In de hectiek van de werkdag reageren we razendsnel vanuit mentale modellen en gewoonten. Die patronen zijn gevormd door opleiding, ervaring, achtergrond, teamdynamiek en/of het voorbeeld van leiders. Behavioural auditing maakt juist die drijfveren zichtbaar en bespreekbaar. De aanpak is anders dan klassieke audits op drie niveaus. Ten eerste de onderzoeksblik. Waar traditionele audits werken met vooraf gedefinieerde criteria en normenkaders, werkt behavioural auditing met ‘richtinggevende thema’s’ die tijdens het veldwerk flexibel mogen kantelen als het verhaal van de organisatie daarom vraagt. Denk aan begrippen als voorbeeldgedrag, aanspreekbaarheid, besluitvaardigheid of eigenaarschap. Ten tweede de dataverzameling. Geen generieke vragenlijsten die vooral oproepen wat mensen zeggen belangrijk te vinden en te doen, maar reflectieve, gestructureerde gesprekken waarin auditors met geïnterviewden afdalen naar hun drijfveren en overtuigingen. De techniek lijkt op het beklimmen en afdalen van de ‘inferentieladder’: van zichtbare feiten via betekenisgeving en aannames naar overtuigingen en terug. De gesprekken beginnen niet met abstracte waarden, maar met concrete gebeurtenissen, mijlpalen of incidenten die voor de onderzoeksvraag relevant zijn. Hoe werden die ervaren? Welke signalen zijn wel gezien en welke niet? Welke keuze leek logisch op dat moment en waarom? Ten derde de manier van rapporteren en valideren. Een behavioural audit mondt uit in een doorlopend verhaal waarin letterlijke citaten van betrokkenen worden verweven met analytische duiding door de auditors. Het is geen rapport met een eindoordeel, maar een zorgvuldig gecomponeerde spiegel die meerdere perspectieven naast elkaar zet. Dat rapport is geen eindstation. In een validatieworkshop gaan de geïnterviewden met elkaar in dialoog over herkenning, betekenis en consequenties. Vaak ontstaat daar het inzicht en de start van de verandering. Niet omdat de auditor het zegt, maar omdat de organisatie zichzelf hoort en ziet. Die erkenning maakt het mogelijk om het gesprek te verleggen van symptoombestrijding naar de echte oorzaken en om van enkelvoudig leren (anders doen) te bewegen naar dubbel-lus leren (anders denken en anders doen). Belangrijk is ook het control-perspectief. Waar in de literatuur vaak het onderscheid ‘hard’ versus ‘soft’ controls wordt gebruikt, werkt behavioural auditing met een praktischer onderscheid tussen de speelruimte die regels, processen, systemen en middelen geven en de manier waarop mensen die ruimte waarnemen en benutten. Het functioneren van beheersmaatregelen wordt dus niet alleen beoordeeld op opzet, bestaan en werking, maar ook op beleefde betekenis. Denk bijvoorbeeld aan wat roepen regels op, welke informele normen zijn sterker, wat doet het voorbeeld van leidinggevenden met naleving, waar ontstaan defensieve routines die iedereen kent maar niemand benoemt? Tot slot is behavioural auditing geen vrije vorm. Het is een discipline met een heldere methodiek, zoals een duidelijke opdrachtformulering, transparant veldwerk, volledige reproduceerbare veldwerk, systematische analyse van de onderzoeksdata en een gedocumenteerde audit trail. Die scherpte maakt de uitkomsten toetsbaar en de dialoog veilig. Waarom is behavioural auditing belangrijk? Omdat gedrag bepaalt of strategie, beleid en beheersmaatregelen in de praktijk werken. Dat klinkt vanzelfsprekend, maar veel organisaties sturen nog altijd primair op ontwerp en formalisatie: we tekenen het proces opnieuw, scherpen een procedure aan, zetten een extra check in het systeem en/of voegen een training toe. Soms helpt dat, vaak niet. Als de onderliggende aannames en ongeschreven regels ongemoeid blijven, verschuift het probleem. De formele stapels groeien, de werkdruk stijgt, de vermoeidheid over ‘weer een traject’ neemt toe, en de echte patronen blijven intact. Behavioural auditing doorbreekt die cirkel door drie dingen tegelijk te doen. Ten eerste geeft het taal aan wat tot dan toe onder water zat. Woorden als ‘we mogen fouten maken’ krijgen betekenis als blijkt dat men in besluitvorming vooral conflictvermijding belooft, lastige issues parkeert en elkaar uit de wind houdt. Ten tweede maakt het zichtbaar waar formele en informele systemen botsen. Een organisatie kan bijvoorbeeld roepen dat eigenaarschap bij teams ligt, terwijl stuurinformatie, autorisaties en besluitvormingsrituelen teams vooral afhankelijk houden. Ten derde creëert het momentum om te leren waar het ertoe doet. In de validatieworkshop hoort men niet de mening van de auditor, maar de eigen woorden in context. Dat is confronterend en bevrijdend tegelijk. Het maakt het mogelijk om de stap te zetten van ‘meer communiceren over procedures’ naar het herontwerpen van het gesprek, het besluit en het voorbeeld. De waarde van behavioural auditing laat zich zien in situaties waar klassieke interventies niet landen. Bij vraagstukken waar ‘nogmaals wijzen op de regels’ slechts tijdelijk effect heeft. Bij programma’s die wel plannen opleveren maar geen stevige borging. Bij samenwerking tussen afdelingen waar misverstanden hardnekkig terugkeren. Bij veranderagenda’s die op papier logisch zijn, maar in de praktijk vastlopen op wantrouwen of defensie. In al die gevallen leert de praktijk dat de kloof tussen wat mensen zeggen belangrijk te vinden, en wat hen in werkelijkheid stuurt in hun daadwerkelijke doen, niet verdwijnt door meer druk, maar door beter begrip en het expliciet maken van aannames. Daarbij versnelt behavioural auditing het lerend vermogen binnen organisaties. Waar traditionele trajecten soms een cyclus van rapport, weerwoord, herziening, etc. kennen, bouwt een behavioural audit vanaf dag één aan eigenaarschap: de betrokkenen herkennen zich in het verhaal en voelen urgentie om zelf te handelen. Tot slot raakt behavioural auditing aan de essentie van professionele trots. Alle internal audit professionals willen goed werk leveren. Naleven uit angst is fragiel, handelen vanuit begrip is duurzaam. Een audit die mensen helpt hun eigen aannames te onderzoeken, die leiders ondersteunt in zichtbaar, congruent voorbeeldgedrag en die teams een taal geeft om elkaar aan te spreken zonder te beschadigen, draagt rechtstreeks bij aan veilige, wendbare en resultaatgerichte organisaties. Door behavioural audits toe te voegen aan het pallet van internal auditors, controller, riskmanagers en compliance officers kunnen ze daadwerkelijk toegevoegde waarde leveren aan de lerende organisatie. Ferocia heeft ACS Behavioural Auditing & Consulting overgenomen Ferocia heeft ACS Behavioural Auditing & Consulting overgenomen. Daarmee halen we de grondlegger en pionier (Jan Otten) van behavioural auditing in huis en verbinden we zijn bewezen methodiek aan onze audit-, risk- en controlpraktijk. ACS Behavioural Auditing & Consulting heeft de afgelopen jaren een herkenbare standaard neergezet voor het verdiepend onderzoeken van gedrag en cultuur. Het resultaat is geen oekaze, maar een gedragen verhaal dat beweging veroorzaakt. Voor onze klanten betekent dit dat behavioural auditing niet langer een losse interventie is naast de reguliere audit, maar een geïntegreerd onderdeel van het werk dat zij van Ferocia kennen: opleidingen en trainingen, interim en consultancy, en werving en selectie. We kunnen hiermee audit, control, risk en compliancefuncties helpen om de kennis en vaardigheden om gedrag en cultuur te onderzoeken zelf op te bouwen als competentie. De overname is voor ons geen eindpunt, maar een vertrekpunt. We zetten de lijn van ACS Behavioural Auditing & Consulting voort, ontwikkelen door praktische toepasbaarheid, tooling en rapportagevormen. Zo maken we onderzoeken naar gedrag en cultuur nog toegankelijker voor onze relaties en verbinden we behavioural auditing aan onze bredere visie op internal auditing. Daarmee maken we waar wat veel organisaties al lang voelen: dat beheersing pas echt werkt als het gedrag en de cultuur klopt. Hoe Ferocia gedrag en cultuur binnen jouw organisatie versterkt Wij ondersteunen organisaties op drie manieren: 1. Opleiding en training We leiden internal auditors, controlllers en risicomanagers op tot echte professionals die zelfstandig onderzoek kunnen uitvoeren naar gedrag en cultuur. Denk aan onze postbacheloropleiding Gedrag- en cultuuronderzoek voor financials. 2. Tijdelijke inzet van auditors en risicoprofessionals Heb je tijdelijk capaciteit nodig voor de uitvoering van een behavioral audit? Wij leveren ervaren auditors die direct inzetbaar zijn. 3. Werving en selectie Op zoek naar een nieuwe internal auditor, controller of risicomanager die gespecialiseerd is in gedrag en cultuur? Wij helpen je met het vinden van de juiste professional. Iemand die niet alleen inhoudelijk sterk is, maar ook past bij jouw organisatiecultuur. Neem contact met ons op Meer weten? Neem dan contact met ons op. Wij helpen je graag verder! Mark Daamen Partner Phone 06 42 23 62 05 Mail mark.daamen@ferocia.nl Björn Walrave Partner Phone 06 25 12 06 54 Mail bjorn.walrave@ferocia.nl Guus Focken Partner Phone 06 11 91 85 41 Mail guus.focken@ferocia.nl
- Cursus Risicomanagement | Ferocia
Beheers risico’s effectief met de cursus risicomanagement van Ferocia. Ontwikkel direct toepasbare kennis en vergroot je impact in je organisatie! Cursus Risicomanagement Duur Studiekosten PE-punten 7 dagdelen € 2.195,- 30 Inschrijven Cursus Risicomanagement Veranderingen, onzekerheden en toenemende verwachtingen van toezichthouders en stakeholders maken risicomanagement belangrijker dan ooit. Maar effectief risicomanagement gaat verder dan het inrichten van een afdeling of het opstellen van een risicoanalyse. Het vraagt om een organisatiebrede aanpak waarbij risicodenken is ingebed in de cultuur en structuur. In de cursus Risicomanagement leer je in zeven dagdelen hoe je risicomanagement inricht, optimaliseert en verankert binnen jouw organisatie. Theorie en praktijk zijn naadloos met elkaar verbonden, Je ontwikkelt tijdens de cursus een risico/controlmatrix en testplan voor je eigen organisatie, ontvangt feedback van mededeelnemers en docenten en oefent met concrete vaardigheden zoals het faciliteren van risk control self assessments. Wat leer je tijdens de cursus Risicomanagement? Na het volgen van deze cursus heb je een stevig fundament in risicomanagement. Je leert het belang van risicomanagement overtuigend te brengen, belangrijke controlmodellen toe te passen en een risico/controlmatrix te ontwikkelen. Daarnaast stel je een testplan op voor zowel ‘first line’ als ‘second line monitoring’ en begeleid je risk control self assessments. Ook train je gesprekstechnieken die je helpen draagvlak te creëren voor risicobeheersing en de opvolging van acties. Tijdens de cursus komen onder meer corporate governance, de risicomanagementcyclus, risicofilosofie en -beleid, controlmodellen, monitoring en control self assessments aan bod. En dit altijd met een sterke koppeling naar jouw praktijk. Waarom kiezen voor de cursus Risicomanagement? Direct toepasbaar: je werkt tijdens de cursus aan een concreet risicoanalyse-instrument voor jouw organisatie. Multidisciplinaire opzet: leer van en met professionals uit diverse sectoren. Doordachte leermethodiek: innovatieve e-learnings, praktijkopdrachten, rollenspellen en feedbackmomenten. Flexibele deelname: lesdagen zijn fysiek en digitaal bij te wonen via onze mixed classrooms. Compleet leereffect: van theoretisch inzicht tot praktische toepassing, variërend van strategieontwikkeling tot gespreksvoering. Waarom kiezen voor Ferocia? Ferocia is expert in risicomanagement, audit en control. Onze kracht ligt in het vertalen van complexe theorie naar praktische toepassingen die direct waarde toevoegen binnen jouw organisatie. Onze docenten zijn verbonden aan toonaangevende hogescholen en universiteiten en brengen hun praktijkervaring mee in de opleiding. We werken volgens het principe van inspiratie, co-creatie en prestatie, zodat je leert in een omgeving waar kennisdeling, samenwerking en persoonlijke groei centraal staan. Na afloop beschik je niet alleen over waardevolle inzichten, maar ook over concrete instrumenten en vaardigheden om daadwerkelijk impact te maken op risicobeheersing. Wil jij je ontwikkelen tot een risicomanager die echt impact maakt op de beheersing van risico’s binnen jouw organisatie? Schrijf je dan nu in voor de cursus Risicomanagement en investeer in jouw professionele groei. Praktische informatie Doelgroep Werkvorm Tijdsinvestering Studiekosten Resultaat Je bent werkzaam als controller, risk officer, compliance officer, medewerker AO/IC, kwaliteitsmedewerker, proceseigenaar, (operational, IT- of financial) auditor of accountant, en je wilt een stevige bijdrage leveren aan het optimaliseren van risicomanagement binnen je organisatie. De tijdsinvestering bedraagt ongeveer 40 uur. Dit is inclusief lesdagen, e-learning en praktijkopdrachten. In deze cursus werken we met innovatieve e-learnings, cases, rollenspellen en praktijkopdrachten. Je werkt zowel zelfstandig als in teamverband. Daarnaast deel je tijdens de bijeenkomsten jouw ervaringen met mededeelnemers die werkzaam zijn bij andere bedrijven. Door het interactieve karakter van de cursus ontstaat een sterk lerend effect. Je kunt de bijeenkomsten van deze cursus via onze mixed classrooms zowel fysiek als digitaal bijwonen. Na afronding van de cursus ontvang je een certificaat van deelname. Indien je PE-plichtig bent ontvang je 30 PE-punten. De studiekosten bedragen € 2.195,- (all-in en vrij van BTW). Wat eerdere deelnemers zeggen Bram Schade Risk officer "De cursus Risicomanagement is een echte aanrader voor iedereen die het vak van risicomanagement echt wil begrijpen!" Inzichten Hoe technologie onze opleidingen en trainingen vernieuwt. Van e-learning tot hybride classroom en realistische simulaties In deze blog laten we zien hoe technologie ons helpt om leren niet alleen efficiënter, maar vooral effectiever te maken. We laten zien hoe we e-learning inzetten waar het werkt, hoe onze hybride classroom trainingen flexibiliteit bieden zonder in te leveren op kwaliteit en waarom realistische simulaties zorgen voor echte leermomenten. Want of je nu start met auditing of al jarenlang riskmanager bent, blijven leren is essentieel. En dat moet dus wel goed geregeld zijn. De ti 20 sep 2025 5 minuten om te lezen Opleiding risicomanagement Iedere organisatie, groot of klein heeft ermee te maken: risico’s. Of het nu gaat om cyberdreigingen, veranderende wetgeving,... 26 aug 2025 4 minuten om te lezen Meer weten of direct inschrijven? Brochure Adviesgesprek Inschrijven
- Opleiding IT-auditing | Post-hbo voor professionals
Volg de opleiding IT-auditing van Ferocia en Avans+ en ontwikkel je tot een impactvolle IT-auditor die organisaties helpt grip te krijgen op digitale risico’s en IT-beheersing. Postbacheloropleiding IT-auditing Duur Studiekosten PE-punten 8 maanden € 7.450,- 110 Inschrijven Ontdek of deze opleiding bij je past. Schrijf je nu in voor de gratis proefles op 29 oktober a.s. van 09:00 tot 16:00 uur te locatie Utrecht of digitaal. Opleiding IT-auditing Wil jij jouw carrière een stevige impuls geven? Kies dan voor de postbacheloropleiding IT-auditing, die wij in samenwerking met Habeo+ aanbieden. Deze praktijkgerichte opleiding helpt je om uit te groeien tot een volwaardige gesprekspartner voor bestuur en management. Je ontwikkelt de kennis en vaardigheden die nodig zijn om IT-risico’s inzichtelijk te maken en organisaties daadwerkelijk te helpen ‘in control’ te zijn. Wat leer je tijdens de opleiding IT-auditing? In een tijd waarin organisaties steeds afhankelijker worden van digitale processen, is grip op IT-risico’s van groot belang. De opleiding IT-auditing biedt jou de kennis en vaardigheden om professionele IT-audits uit te voeren en te dviseren over IT-governance, informatiebeveiliging en compliance. Als IT-auditor onderzoek je niet alleen de technologie zelf, maar ook de processen eromheen. Je leert hoe je zekerheid biedt over drie belangrijke pijlers van IT-beheersing: • Beschikbaarheid – zijn systemen toegankelijk wanneer nodig? • Integriteit – zijn gegevens volledig, juist en betrouwbaar? • Vertrouwelijkheid – is gevoelige informatie goed beschermd? Waarom kiezen voor de opleiding IT-auditing? De behoefte aan goed opgeleide IT-auditors groeit snel. Door digitalisering, strengere wet- en regelgeving (zoals de AVG/GDPR) en de toenemende aandacht voor cybersecurity, is er meer vraag dan ooit naar professionals die IT-risico’s inzichtelijk kunnen maken en beheersmaatregelen kunnen beoordelen. De opleiding IT-auditing sluit naadloos aan op deze ontwikkelingen en bereidt je voor op een rol met impact. Waarom kiezen voor Ferocia en Habeo+? De opleiding IT-auditing van Ferocia en Habeo+ is de best gewaardeerde en meest erkende postbacheloropleiding op dit vakgebied in Nederland. De opleiding onderscheidt zich door haar sterke praktijkgerichtheid, actuele lesinhoud en de begeleiding door ervaren docenten uit het werkveld. De lesstof sluit aan bij de nieuwste ontwikkelingen in het vak, zoals het gebruik van AI in audits en de toepassing van de meest moderne auditmethodiek (auditmethodiek 2.0). Je leert niet alleen de theorie, maar past deze direct toe in realistische casussen en opdrachten. Zo ben je optimaal voorbereid op een rol waarin je daadwerkelijk impact maakt op het IT-risicobeheer en de digitale weerbaarheid van jouw organisatie. Je kunt de opleiding volgen in Apeldoorn, Breda, Den Haag of Utrecht, en de colleges zijn desgewenst ook online te volgen. Zo heb je maximale flexibiliteit in hoe en waar je studeert. Wil jij je ontwikkelen tot een waardevolle IT-auditor die écht het verschil maakt? Schrijf je dan nu in voor de postbacheloropleiding IT-auditing en investeer in jouw professionele groei. Praktische informatie Doelgroep Werkvorm Tijdsinvestering Studiekosten Resultaat Je bent werkzaam als (IT-, operational of financial) auditor, accountant, controller, risk officer, compliance officer, kwaliteitsmedewerker, medewerker AO/IC of proceseigenaar. Van jou wordt verwacht dat je een onderbouwd oordeel kunt vormen over IT-gerelateerde beheersing of hierover kunt adviseren binnen jouw organisatie. Of je bent werkzaam binnen de IT en krijgt steeds vaker te maken met vraagstukken op het gebied van audit en compliance. De postbacheloropleiding IT-auditing bestaat uit 14 fysieke bijeenkomsten van drie tot zes uur. Daarnaast volg je zeven e-learnings van ongeveer drie uur per stuk, op momenten die jou het beste uitkomen. Een belangrijk onderdeel van de opleiding is het uitvoeren van een IT-audit binnen je eigen organisatie. Hierbij word je intensief begeleid door een ervaren docent. Voor deze praktijkopdracht én de bijeenkomsten samen ben je gemiddeld vier tot acht uur per week kwijt. Daarnaast vragen we ongeveer twee uur per week aan zelfstudie, zodat je het maximale uit de opleiding haalt. De postbacheloropleiding IT-auditing is sterk praktijkgericht. Tijdens de opleiding voer je een eigen IT-audit uit binnen je organisatie, waarbij je intensief wordt begeleid door een ervaren docent. Via innovatieve e-learnings doe je voorafgaand aan de bijeenkomsten de benodigde basiskennis op, op een moment en locatie die jou het beste uitkomt. Omdat je goed voorbereid aan de bijeenkomsten deelneemt, is er tijdens de contactmomenten ruimte voor verdieping. We gaan dan actief aan de slag met het toepassen van de theorie in de praktijk, onder andere aan de hand van casuïstiek en rollenspellen. Daarnaast wissel je ervaringen uit met mededeelnemers die werkzaam zijn in uiteenlopende sectoren. Dankzij het interactieve karakter van de opleiding en de diversiteit aan perspectieven ontstaat een sterk lerend effect. Na afronding van de postbacheloropleiding IT-auditing ben je in staat om het management (aanvullende) zekerheid te bieden over de kwaliteit van IT-risicobeheersing binnen jouw organisatie. Dankzij de ontwikkelde adviesvaardigheden lever je bovendien een krachtige bijdrage aan het lerend vermogen van de organisatie. Je beheerst het IT-auditvak, hebt zicht op actuele ontwikkelingen in de praktijk en treedt op als volwaardig gesprekspartner voor bestuur en directie. Na succesvolle afronding ontvang je het postbachelordiploma IT-auditing. Ben je PE-plichtig? Dan levert deze opleiding je 110 PE-punten op. Wil je je na deze opleiding verder verbreden richting organisatiebrede risicobeheersing? Dan kun je de postbacheloropleiding Operational auditing volgen in verkorte vorm en tegen gereduceerd tarief. De investering in de postbacheloropleiding IT-auditing bestaat uit drie onderdelen: opleidingskosten, arrangementskosten en studiematerialen. Hieronder vind je een overzicht van de kosten en betalingsmogelijkheden: Opleidingskosten: € 7.450,- (vrijgesteld van btw) Arrangementskosten: € 803,- (excl. 9% btw) Studiematerialen: circa € 110,- (deze schaf je zelf aan) Voor aanvang van de opleiding ontvang je een factuur. Je kunt ervoor kiezen om de opleidingskosten in kwartaaltermijnen te betalen. In dat geval geldt een toeslag van 5% op het totaalbedrag van de opleidingskosten. Wat eerdere deelnemers zeggen Vincent Gieling Business analyst "De leraren waren erg bekwaam en bevlogen en gaven sprekende voorbeelden uit de praktijk!" Daniëlle Giezeman Internal auditor "De docenten zijn kundig en weten waar ze over spreken!" Sanne de Jongh IT-auditor “De opleiding IT-auditing gaf mij praktische handvatten om IT-risico’s beter te beoordelen!" Inzichten Hoe technologie onze opleidingen en trainingen vernieuwt. Van e-learning tot hybride classroom en realistische simulaties In deze blog laten we zien hoe technologie ons helpt om leren niet alleen efficiënter, maar vooral effectiever te maken. We laten zien hoe we e-learning inzetten waar het werkt, hoe onze hybride classroom trainingen flexibiliteit bieden zonder in te leveren op kwaliteit en waarom realistische simulaties zorgen voor echte leermomenten. Want of je nu start met auditing of al jarenlang riskmanager bent, blijven leren is essentieel. En dat moet dus wel goed geregeld zijn. De ti 20 sep 2025 5 minuten om te lezen Auditmethodiek 2.0: Een gestructureerde aanpak voor effectieve internal audits De wereld van internal audit verandert razendsnel: digitalisering, strengere regelgeving en hogere verwachtingen van stakeholders maken... 10 sep 2025 17 minuten om te lezen IT-auditing opleiding De wereld digitaliseert in razend tempo. Processen worden geautomatiseerd, data reist realtime over netwerken en systemen bepalen het... 13 aug 2025 4 minuten om te lezen Meer weten over of direct inschrijven voor de opleiding IT-auditing? Brochure Adviesgesprek Inschrijven
- De VOR en de impact op de internal auditor
Ontdek wat de VOR betekent voor internal audit. Lees hoe je de effectiviteit van risicobeheersing aantoont binnen het three lines model. Alle blogs Internal auditing, Risicomanagement, Interim en consultancy VOR en de impact op de internal auditor “Mag ik tekenen?” Het is de vraag die iedere Chief Audit Executive vroeg of laat krijgt van zijn CEO. Met de komst van de Verklaring Omtrent Risicobeheersing (VOR) wordt die vraag urgenter. Bestuurders moeten zich expliciet uitspreken over de opzet, werking en effectiviteit van de interne risicobeheersings- en controlesystemen. Niet alleen voor financiële verslaggeving, maar ook voor operationele, compliance- en duurzaamheidsrisico’s. Dat vergroot de relevantie van internal audit. In deze blog gaan we in op de centrale vraag: Wat is de rol van internal audit ten opzichte van de VOR? De VOR verandert de rol van internal audit niet… en toch ook weer wel Formeel wijzigt de rol van de internal auditfunctie (IAF) niet. De kerntaak blijft het objectief en onafhankelijk beoordelen van de opzet en werking van governance, risicomanagement en beheersing. Maar de context verandert wel, het bestuur moet voortaan: de effectiviteit van de risicobeheersing beoordelen; daarover verantwoording afleggen; en en in de bestuursverklaring aangeven welke mate van zekerheid de systemen bieden. Dit vraagt om een onderbouwing waar internal audit een bijdrage aan kan/moet leveren. Want de werkzaamheden van internal audit vormen een belangrijke pijler onder de VOR. Dat betekent dat auditors scherper moeten nadenken over: de reikwijdte van hun audits; de formulering van hun conclusies; de aansluiting met de risk appetite; en de samenhang met 1e en 2e lijn. Hiermee ‘dwingt’ de VOR internal audit om haar rol explicieter te positioneren binnen het totale ‘assurance’-landschap. De VOR en het Three Lines-model: wie doet wat? De VOR is primair geen verantwoordelijkheid van internal audit. Het bestuur is en blijft eindverantwoordelijk. De 1e lijn identificeert en beheerst risico’s. De 2e lijn ondersteunt en monitort. Internal audit fungeert als onafhankelijke derde lijn. Dat klinkt logisch maar in de praktijk zien we regelmatig: overlap in werkzaamheden; onduidelijkheid over verantwoordelijkheden; gaten in assurance; en/of dubbel uitgevoerde werkzaamheden. De VOR vergroot de noodzaak van het effectief en efficiënt samenwerken tussen de drie lijnen. Het IIA benadrukt het belang van afstemming tussen interne en externe assuranceproviders, zodat de dekking volledig is en inefficiëntie wordt voorkomen. Voor internal audit betekent dit: actief het gesprek voeren over de assurance-architectuur; inzicht hebben in wat de 1e en 2e lijn daadwerkelijk doen; en waar nodig lacunes signaleren. Een ‘assurance map’ is daarbij een praktisch instrument. Door per risicogebied inzichtelijk te maken wie welke zekerheid levert, ontstaat overzicht. Niet alleen voor audit, maar ook voor de 1 ste en 2 de lijn en juist voor het bestuur en de auditcommissie. Aanvullende zekerheid: meer dan bevindingen opsommen De rol van internal audit in relatie tot de VOR is het leveren van aanvullende zekerheid. Internal audit kan op verschillende manieren toegevoegde waarde bieden: 1. Audits op specifieke risicogebieden Operational audits, compliance audits en IT-audits. De bevindingen uit deze onderzoeken vormen bouwstenen voor het oordeel over de effectiviteit van beheersing. Maar let op: alleen bevindingen rapporteren is niet genoeg. De VOR vraagt om een uitspraak over effectiviteit. Dat betekent dat auditors hun observaties moeten plaatsen in de context van onder andere doelrealisatie en risicobereidheid. Een lijst met alleen tekortkomingen zonder duiding zegt namelijk weinig over de vraag of de organisatie haar doelen binnen acceptabele risico’s realiseert. 2. Audit van het risicomanagementproces Internal audit kan ook het proces van risicomanagement zelf beoordelen. Worden (materiële) risico’s volledig geïdentificeerd? Is de systematiek consistent? Wordt de effectiviteit periodiek beoordeeld? Met andere woorden: kan het bestuur op basis van het systeem redelijkerwijs tot een onderbouwde VOR komen? Dit zijn dus audit die niet zozeer gericht zijn op één proces, meer op het managementcontrol systeem als geheel. 3. Toetsing van de concept-VOR Internal audit kan ook beoordelen of de conceptverklaring verenigbaar is met haar bevindingen. Zitten er spanningen tussen auditrapportages en de gekozen formulering van zekerheid? Worden tekortkomingen adequaat benoemd en is de beheerscultuur in lijn met de conceptverklaring? Advies: waar ligt de grens? Naast assurance kan internal audit ook adviseren. Het IIA onderscheidt onder meer: Advies gericht op de onderbouwing van de VOR Advies gericht op de implementatie van de VOR Denk aan: het helpen opzetten van een assurancemap; reflecteren op de materialiteitsanalyse; adviseren over de inrichting van het IRCS; en meedenken over de formulering van zekerheid. Maar hier ligt een spanningsveld. Hoe dichter internal audit betrokken raakt bij de inrichting van het systeem, hoe scherper zij haar onafhankelijkheid moet bewaken. Zeker wanneer zij later hetzelfde systeem moet beoordelen. De mate van volwassenheid van de 2e lijn is daarbij een belangrijk uitgangspunt. In organisaties met een sterke risk- en compliancefunctie zal internal audit zich primair richten op het geven van objectieve en onafhankelijke aanvullende zekerheid. In minder volwassen omgevingen kan tijdelijk een meer faciliterende rol nodig zijn. De echte uitdaging: effectiviteit definiëren Misschien wel de grootste uitdaging rond de VOR is de interpretatie van begrippen als “effectiviteit” en “mate van zekerheid”. De Code laat ruimte voor organisaties om zelf te bepalen hoe zij deze begrippen invullen. Dat klinkt comfortabel, maar het betekent dat internal audit moet meedenken over: Wat verstaan wij onder effectieve beheersing? Wanneer vinden wij de zekerheid voldoende? Hoe verhoudt zich dat tot onze riskappetite? Een control kan technisch goed functioneren, terwijl het restrisico nog steeds hoog is. Een procedure kan bestaan, maar in gedrag worden genegeerd. Effectiviteit is méér dan aanwezigheid van maatregelen. Internal audit moet daarom verder kijken dan checklists. De internal auditor moet controls verbinden aan strategische doelstellingen, betrekt cultuur en gedrag in haar oordeel en durft een integraal oordeel te geven. Wat betekent dit concreet voor de internal auditor? De VOR stelt internal audit voor vijf concrete opgaven. 1. Denk vanuit het totaalplaatje Beperk je niet tot losse audits. Denk na over de samenhang. Hoe dragen jouw audits bij aan de onderbouwing van de VOR als geheel? 2. Stem actief af met 1e en 2e lijn Zorg voor een gedeeld risicoregister en voorkom dat iedereen met zijn eigen risicobeeld werkt. 3. Formuleer scherpere conclusies Durf je oordeel te expliciteren. Plaats bevindingen in het kader van effectiviteit en doelrealisatie. 4. Bewaak je onafhankelijkheid Adviseer waar nodig, maar blijf helder over je rol. Transparantie hierover richting het bestuur en de auditcommissie is essentieel. 5. Ga het bestuurlijke gesprek aan De VOR is geen technisch document. Het is een bestuurlijke verklaring. Internal audit moet daarom op bestuurlijk niveau kunnen sparren over (rest)risico’s, onzekerheden en doelrealisatie. Van controleur naar strategische partner De VOR biedt internal audit dus een kans, een kans om zichtbaar bij te dragen aan: versterking van governance; verbetering van risicomanagement; en transparantie richting stakeholders. En dat vraagt om meer dan alleen technische kennis. Het vraagt om oordeelsvorming, communicatieve kracht, organisatiesensitiviteit en professionele moed. De vraag “mag ik tekenen?” is niet met een simpel ja of nee te beantwoorden. Het antwoord zit in de kwaliteit van het samenspel tussen 1e, 2e en 3e lijn. Internal audit kan daarin het verschil maken. Niet door zelf de VOR te dragen maar door ervoor te zorgen dat het bestuur haar verklaring met overtuiging kan afleggen. En dat is misschien wel de grootste waarde van ons vak! Neem contact met ons op Meer weten? Neem dan contact met ons op. Wij helpen je graag verder! Mark Daamen Partner Phone 06 42 23 62 05 Mail mark.daamen@ferocia.nl Björn Walrave Partner Phone 06 25 12 06 54 Mail bjorn.walrave@ferocia.nl Guus Focken Partner Phone 06 11 91 85 41 Mail guus.focken@ferocia.nl
- Training Projectauditing | Ferocia
Leer in één dag effectieve projectaudits uitvoeren met Scrum en PRINCE2. Versterk je rol als auditor en vergroot je impact. Schrijf je direct in voor de training projectauditing! Training Projectauditing Duur Studiekosten PE-punten 2 dagdelen € 650,- 8 Inschrijven Training Projectauditing Projecten, programma’s en portfolio’s zijn niet meer weg te denken uit moderne organisaties en nemen in aantal en complexiteit snel toe. Toch voelen veel auditors zich nog onzeker over hun rol binnen projectaudits. Hoe beoordeel je of een project goed wordt aangestuurd? Welke standaarden gebruik je als referentiekader en hoe blijf je kritisch zonder het proces te vertragen? Wat leer je tijdens de training projectauditing? In de training projectauditing leer je in één intensieve lesdag hoe je gestructureerd en effectief audits uitvoert op projecten, programma’s en portfolio’s. Je verdiept je in methodieken zoals PRINCE2 en Scrum, oefent met het opstellen van normenkaders en ontdekt hoe je de rol van auditor optimaal invult binnen een projectmatige context. Na afloop ben je in staat om projecten, programma’s en portfolio’s helder te definiëren en van elkaar te onderscheiden. Je weet de uitgangspunten van PRINCE2 en Scrum toe te passen in je audits en kunt verschillende rollen van de auditor binnen projectcontexten herkennen en invullen. Bovendien stel je zelfstandig normenkaders op voor audits op projecten, programma’s en portfolio’s. De opgedane kennis pas je direct toe in praktijkcases, waarbij je waardevolle feedback ontvangt van de docent en je mededeelnemers. Waarom kiezen voor de training projectauditing? Concreet en toepasbaar: je leert projectauditing koppelen aan bekende projectmethodieken en past dit direct toe in je werk. Praktijkgericht leren: je werkt met realistische cases, ontwikkelt een auditontwerp en oefent in teamverband met tools en technieken. Korte doorlooptijd, groot effect: in slechts één dag vergroot je je impact als auditor. Flexibel te volgen: de training vindt plaats via mixed classroom, fysiek of online, wat jou het beste uitkomt. Gecertificeerd resultaat: je ontvangt 8 PE-punten en een certificaat van deelname. Waarom kiezen voor Ferocia? Ferocia is gespecialiseerd in opleidingen op het snijvlak van audit, control, risk en compliance. Wat ons onderscheidt, is de combinatie van topdocenten die verbonden zijn aan toonaangevende hogescholen, universiteiten en beroepsverenigingen én hun brede praktijkervaring meenemen. Onze opleidingen zijn altijd praktijkgericht: we vertalen actuele kennis direct naar jouw werkomgeving. Bovendien zijn we gedreven door resultaat, zodat je na afloop zelfstandig en met zelfvertrouwen aan de slag kunt in je eigen organisatie. Ferocia staat voor inspiratie, co-creatie en prestatie, en dat merk je in alles wat we doen! Wil jij je ontwikkelen tot een projectauditor die met structuur en scherpte elk project weet te beoordelen? Schrijf je dan nu in voor de training Projectauditing en investeer in jouw professionele groei. Praktische informatie Doelgroep Werkvorm Tijdsinvestering Studiekosten Resultaat Je bent werkzaam als (operational, IT- of financial) auditor, accountant, controller, risk officer, compliance officer, medewerker AO/IC, kwaliteitsmedewerker of proceseigenaar en van jou wordt verwacht een oordeel te kunnen vormen over projecten, programma’s en/of portfolio’s binnen jouw organisatie. Je wenst in korte tijd de beginselen van project, programma en portfolio auditing te doorgronden en in de praktijk toe te kunnen passen. De tijdsinvestering bedraagt ongeveer 10 uur. Dit is inclusief lesdagen en praktijkopdrachten. In deze training werken we met cases, rollenspellen en praktijkopdrachten. Je werkt zowel zelfstandig als in teamverband. Daarnaast deel je tijdens de bijeenkomsten jouw ervaringen met mededeelnemers die werkzaam zijn bij andere bedrijven. Door het interactieve karakter van de training ontstaat een sterk lerend effect. Deelnemers kunnen de bijeenkomsten van deze training via onze mixed classrooms zowel fysiek als digitaal bijwonen. Na afronding van de training ontvang je een certificaat van deelname. Indien je PE-plichtig bent ontvang je 8 PE-punten. De studiekosten bedragen € 650,- (all-in en vrij van BTW). Wat eerdere deelnemers zeggen Anne Verslag Auditor "Deze training gaat mij zeker helpen bij het toetsen van belangrijke projecten binnen mijn organisatie!" Inzichten Hoe technologie onze opleidingen en trainingen vernieuwt. Van e-learning tot hybride classroom en realistische simulaties In deze blog laten we zien hoe technologie ons helpt om leren niet alleen efficiënter, maar vooral effectiever te maken. We laten zien hoe we e-learning inzetten waar het werkt, hoe onze hybride classroom trainingen flexibiliteit bieden zonder in te leveren op kwaliteit en waarom realistische simulaties zorgen voor echte leermomenten. Want of je nu start met auditing of al jarenlang riskmanager bent, blijven leren is essentieel. En dat moet dus wel goed geregeld zijn. De ti 20 sep 2025 5 minuten om te lezen Internal auditing In deze blog gaan we in op het begrip internal auditing. Wat is het, hoe is het vakgebied ontstaan, waarom is het belangrijk voor... 7 aug 2025 7 minuten om te lezen Meer weten of direct inschrijven? Brochure Adviesgesprek Inschrijven
- BIO2 en de impact op auditors en risicomanagers
Wat verandert er met BIO2? Ontdek wat de nieuwe Baseline Informatiebeveiliging Overheid betekent voor auditors, CISO’s en risicomanagers binnen de overheid. Alle blogs IT-beheersing BIO2 Baseline Informatiebeveiliging Overheid 2: Wat verandert er voor auditors en risicomanagers? Overheden verwerken enorme hoeveelheden gevoelige informatie. Denk aan persoonsgegevens van burgers, financiële gegevens, beleidsdocumenten en vertrouwelijke communicatie. Burgers en bedrijven moeten erop kunnen vertrouwen dat deze informatie veilig wordt behandeld. Maar hoe borg je dat binnen duizenden systemen, processen en organisaties? Daarvoor is de Baseline Informatiebeveiliging Overheid (BIO) ontwikkeld. In 2026 is de opvolger geïntroduceerd: BIO2. Deze nieuwe versie sluit beter aan op actuele cyberdreigingen, internationale normen en nieuwe wetgeving zoals de Cyberbeveiligingswet (Cbw). Voor internal auditors, CISO’s, risk managers en compliance officers binnen de overheid betekent BIO2 meer dan alleen een update van een normenkader. Het vraagt om een andere manier van kijken naar informatiebeveiliging: risicogedreven, aantoonbaar en continu verbeterend. In deze blog bespreken we wat BIO2 precies is, wat er verandert en wat dit betekent voor professionals in audit, risk en control. Waarom een nieuwe versie van de BIO? Digitalisering binnen de overheid gaat snel. Steeds meer diensten worden digitaal aangeboden, systemen zijn gekoppeld in complexe ketens en er is toenemende afhankelijkheid van cloud- en IT-leveranciers. Tegelijkertijd nemen cyberdreigingen toe. De overheid heeft daarom behoefte aan een actueel en uniform normenkader voor informatiebeveiliging. De BIO2 heeft als doel om informatieveiligheid binnen alle overheidsorganisaties op een gemeenschappelijk basisniveau te brengen en tegelijkertijd vertrouwen te creëren tussen ketenpartners die gegevens met elkaar uitwisselen. De BIO2 is daarmee het centrale normenkader voor informatiebeveiliging binnen de Nederlandse overheid. Het beschrijft hoe organisaties informatiebeveiliging moeten inrichten, implementeren, onderhouden en verbeteren. De structuur van BIO2 De BIO2 bestaat uit twee onderdelen: Het BIO2-kader; de governance, principes en aanpak van informatiebeveiliging BIO-overheidsmaatregelen; concrete maatregelen die organisaties minimaal moeten implementeren Het kader beschrijft onder andere: de rol van bestuurders en CISO’s; het managementsysteem voor informatiebeveiliging (ISMS); risicomanagementprocessen; en monitoring en verantwoording. De maatregelen vormen de minimale invulling van informatiebeveiliging voor overheidsorganisaties en zijn gebaseerd op internationale standaarden zoals ISO 27001 en ISO 27002. De kern van BIO2: risicogedreven informatiebeveiliging Een belangrijk uitgangspunt van BIO2 is dat informatiebeveiliging niet alleen technisch is, maar vooral een kwestie van risicomanagement. Het proces bestaat uit vijf stappen: Context bepalen Risicomanagementmethodiek kiezen Risico’s identificeren Risicoanalyse uitvoeren Risicobehandeling en selectie van maatregelen Deze stappen vormen de basis voor het managementsysteem voor informatiebeveiliging (ISMS). Het doel is dat organisaties systematisch risico’s identificeren, analyseren en beheersen, en dit proces continu verbeteren. Voor auditors en risicomanagers betekent dit dat de focus verschuift van controle op losse maatregelen naar beoordeling van het gehele risicomanagementproces. Belangrijke thema’s binnen BIO2 Hoewel BIO2 honderden maatregelen bevat, zijn er een aantal thema’s die eruit springen. 1. Bestuurlijke verantwoordelijkheid BIO2 legt nadrukkelijk de verantwoordelijkheid bij de bestuurder van de organisatie. Bestuurders zijn verantwoordelijk voor: het treffen van passende beveiligingsmaatregelen; het goedkeuren van risicobehandelingsmaatregelen; en het toezien op de kwaliteit van de uitvoering. Daarnaast moeten bestuurders voldoende kennis hebben van cyberrisico’s en ervoor zorgen dat medewerkers regelmatig trainingen volgen. Dit betekent dat informatiebeveiliging niet langer alleen een IT-onderwerp is, maar een expliciet bestuurlijk vraagstuk. 2. De rol van de CISO De Chief Information Security Officer (CISO) krijgt binnen BIO2 een duidelijke positie. De CISO: coördineert informatiebeveiliging; adviseert bestuurders; vertaalt wetgeving naar beleid; en rapporteert over de implementatie van maatregelen. Belangrijk daarbij is dat de CISO niet verantwoordelijk is voor de uitvoering van beveiliging, maar voor advies en toezicht. De daadwerkelijke verantwoordelijkheid ligt bij het lijnmanagement. 3. Verplichte minimale maatregelen BIO2 bevat een uitgebreide set verplichte maatregelen, bijvoorbeeld op het gebied van: toegangsbeheer (zoals het toepassen van multi-factor authenticatie); leveranciersmanagement; incidentmanagement; kwetsbaarhedenbeheer; en logging en monitoring. Zo schrijft BIO2 bijvoorbeeld voor dat organisaties multi-factor authenticatie (MFA) moeten toepassen voor accounts met beheerrechten en internettoegang. Ook moet elke organisatie een meldloket voor informatiebeveiligingsincidenten hebben en incidenten systematisch registreren en opvolgen. Deze maatregelen vormen het minimale beveiligingsniveau binnen de overheid. 4. Leveranciers en ketenrisico’s Overheden werken steeds vaker met externe IT-leveranciers en cloudproviders. BIO2 besteedt daarom veel aandacht aan ketenbeveiliging. Organisaties blijven zelf verantwoordelijk voor de risico’s van uitbestede diensten. Dit betekent onder andere dat: beveiligingseisen onderdeel moeten zijn van contracten; leveranciers moeten aantonen dat zij aan beveiligingseisen voldoen; en organisaties audits bij leveranciers moeten kunnen uitvoeren. Voor auditors en risicomanagers wordt supply chain risk management daarmee een belangrijk auditgebied. 5. Continue monitoring en verbetering Informatiebeveiliging is volgens BIO2 geen eenmalig project, maar een continu proces. Organisaties moeten: regelmatig audits uitvoeren; risicoanalyses bijwerken; managementrapportages opstellen; en verbetermaatregelen implementeren. In veel organisaties resulteert dit in een jaarlijkse In Control Verklaring (ICV) over de staat van informatiebeveiliging. Wat betekent BIO2 voor internal auditors? Voor internal auditors verandert er relatief veel. De BIO2 vraagt namelijk niet alleen om controle op maatregelen, maar ook om beoordeling van: governance en verantwoordelijkheden; het risicomanagementproces; de werking van het ISMS; en de effectiviteit van beveiligingsmaatregelen. Auditors zullen daarom vaker kijken naar vragen zoals: Zijn risico’s systematisch geïdentificeerd en geanalyseerd? Is de rol van bestuurders en management duidelijk vastgelegd? Worden incidenten structureel geanalyseerd en gebruikt voor verbetering? Is de afhankelijkheid van leveranciers voldoende beheerst? De audit verschuift daarmee van technische compliance-checks naar brede governance-audits. Wat betekent BIO2 voor risicomanagers en CISO’s? Voor risicomanagers en CISO’s ligt de grootste uitdaging in het operationeel maken van de maatregelen. BIO2 bevat namelijk vooral tactische maatregelen. Organisaties moeten deze eerst vertalen naar concrete processen en technische oplossingen voordat ze geïmplementeerd kunnen worden. Dit vraagt onder andere om: duidelijke beleidskaders; volwassen risicomanagementmethodieken; goede samenwerking tussen IT, security en business; en structurele rapportage richting bestuur. BIO2 als startpunt De BIO2 biedt een stevig fundament voor informatiebeveiliging binnen de overheid. Maar het is geen garantie voor veiligheid. Cyberdreigingen blijven zich ontwikkelen. Organisaties zullen hun maatregelen daarom continu moeten aanpassen en verbeteren. De echte uitdaging zit daarom niet in het implementeren van een normenkader, maar in het creëren van een organisatie waarin informatiebeveiliging structureel onderdeel is van besluitvorming en risicomanagement. Voor auditors, CISO’s en risicomanagers ligt daar een belangrijke rol: zorgen dat informatiebeveiliging niet alleen op papier goed geregeld is, maar ook daadwerkelijk werkt in de praktijk. Neem contact met ons op Meer weten? Neem dan contact met ons op. Wij helpen je graag verder! Mark Daamen Partner Phone 06 42 23 62 05 Mail mark.daamen@ferocia.nl Björn Walrave Partner Phone 06 25 12 06 54 Mail bjorn.walrave@ferocia.nl Guus Focken Partner Phone 06 11 91 85 41 Mail guus.focken@ferocia.nl
- Soft Controls: De kracht achter interne beheersing.
Ontdek hoe soft controls zoals cultuur en gedrag cruciaal zijn voor effectieve interne beheersing en risicomanagement. Versterk jouw organisatie vandaag! Alle blogs Gedrag en cultuur Soft Controls In organisaties waar alles op papier goed geregeld lijkt, met strak ingerichte processen, duidelijk vastgelegde verantwoordelijkheden en toegepaste controlemaatregelen, doen zich toch incidenten voor. Denk aan integriteitskwesties, vertrouwensbreuken of zelfs fraude. Hoe kan dat? Steeds vaker ligt de echte oorzaak niet in de systemen, maar in de cultuur. In de ongeschreven regels. In het gedrag. In wat we noemen: soft controls . Wat zijn soft controls precies? Soft controls zijn de informele vaak onzichtbare factoren die gedrag binnen organisaties beïnvloeden. Het gaat om zaken als: Psychologische veiligheid: durven mensen zich uit te spreken? Leiderschap en voorbeeldgedrag: wat laat het management echt zien? Vertrouwen en openheid: is er ruimte voor kwetsbaarheid? Normen en waarden: wat vinden we ‘normaal’ gedrag? Betrokkenheid en motivatie: waarom doen mensen wat ze doen? Deze elementen sturen gedrag, vaak sterker dan formele regels of procedures. Ze bepalen of mensen hun verantwoordelijkheid nemen, fouten durven melden, dilemma’s delen en ethisch handelen. Hard vs. soft: twee zijden van dezelfde munt Traditionele interne beheersing leunt sterk op hard controls , zoals functiescheiding, autorisatieprotocollen, rapportagestructuren en IT-systemen. Deze zijn namelijk tastbaar, meetbaar en controleerbaar. Soft controls daarentegen zijn minder grijpbaar, maar wel minstens zo belangrijk. Ze bepalen de effectiviteit van die harde maatregelen. Een autorisatieprocedure is zo sterk als de mate waarin medewerkers bereid zijn zich eraan te houden. En dat gedrag wordt juist gestuurd door soft controls. Of zoals een ervaren auditor eens zei: “Op papier klopt alles. In de praktijk doet men iets anders.” Soft en hard controls versterken elkaar, of juist niet. Een organisatiecultuur waarin kleine fouten zwaar worden bestraft, zorgt ervoor dat risico’s niet worden gemeld. Terwijl openheid en vertrouwen het melden van incidenten juist stimuleren. Soft controls vormen dus het fundament van een lerende organisatie. Waarom soft controls cruciaal zijn voor auditors De rol van de internal auditor verandert. Waar vroeger vooral werd gekeken naar structuur en processen, komt er nu steeds meer aandacht voor gedrag, cultuur en context. Soft controls helpen auditors om: blinde vlekken te signaleren; risico’s realistischer in te schatten; aannames over controles te toetsen; en betere, effectievere aanbevelingen te formuleren. Auditen van soft controls vraagt echter een andere aanpak. Geen vinklijstjes, maar nieuwsgierigheid. Geen check op procedures, maar gesprekken over dilemma’s. Geen observaties van cijfers, maar observaties van gedrag. Je onderzoekt niet alleen wat er gebeurt, maar ook waarom het gebeurt. Hoe onderzoek je soft controls? Het beoordelen van soft controls is maatwerk. Elk team, elke organisatie en elke context is anders. Ferocia werkt daarom met een aanpak waarin meerdere methoden worden gecombineerd: Diagnoses en nulmetingen : een eerste beeld van cultuur en gedrag, via scans of vragenlijsten. Interviews en groepsgesprekken : verdiepen op thema’s als integriteit, voorbeeldgedrag en aanspreekcultuur. Observaties in de praktijk : meekijken bij vergaderingen of besluitvormingsprocessen. Gebruik van beproefde frameworks : zoals het model van Muel Kaptein. Door deze methoden slim te combineren, ontstaat een realistisch en werkbaar beeld van de soft controls binnen een organisatie. Geen theoretisch model, maar praktische inzichten waar direct mee gewerkt kan worden. Soft controls in tijden van verandering De urgentie van soft controls neemt toe. Organisaties opereren steeds vaker in complexe, hybride omgevingen. Werknemers zijn deels thuis, deels op kantoor. Teams werken digitaal samen. De formele controle wordt minder zichtbaar en het belang van vertrouwen en intrinsieke motivatie juist groter. Tegelijkertijd zien we een toename in externe druk: strengere regelgeving, maatschappelijke verwachtingen rond ESG (Environmental, Social, Governance), en de noodzaak tot transparantie. In deze context is het essentieel dat medewerkers niet alleen ‘doen wat moet’, maar vooral ‘doen wat juist is’. En dat vraagt om sterke soft controls. Soft controls implementeren: hoe doe je dat? Soft controls versterken begint bij bewustwording. Veel organisaties herkennen gedragspatronen wel, maar vinden het lastig om ze te benoemen of bespreekbaar te maken. Ferocia ondersteunt organisaties daarom met advies, training en audits op maat. Denk aan: Trainingen over ethiek, cultuur en integriteit: wat verstaan we onder voorbeeldgedrag? Hoe spreken we elkaar aan? Wat doen we als we een dilemma tegenkomen? Gedragsaudits: geen controle op cijfers, maar op gedragspatronen. Waar zitten de risico’s in houding, communicatie of leiderschap? Integratie in risicomanagement en compliance: soft controls als volwaardig onderdeel van het control framework. Niet als ‘extraatje’, maar als strategische pijler. Coaching en ondersteuning van leidinggevenden: want gedrag begint aan de top. Managers en teamleiders zijn cruciaal in het versterken van een gezonde cultuur. Voorbeeld uit de praktijk Een zorginstelling merkte dat incidenten rondom medicatieveiligheid bleven voorkomen, ondanks goede protocollen en technische ondersteuning. De oorzaak? Medewerkers durfden elkaar niet aan te spreken. Uit gesprekken bleek dat er onvoldoende psychologische veiligheid was. Door met het team te werken aan openheid, vertrouwen en feedbackvaardigheden, nam het aantal incidenten substantieel af, zonder dat er iets aan de procedures werd aangepast. Het laat zien: soft controls maken het verschil. Soft controls in jouw organisatie? De grote vraag is: hoe sterk zijn de soft controls in jouw organisatie? Worden risico’s besproken of vermeden? Is er ruimte voor feedback, of speelt men op zeker? Voelen medewerkers zich verantwoordelijk, of juist gecontroleerd? Hebben mensen het lef om afwijkingen te melden? Als je twijfelt over het antwoord, is dat op zichzelf al waardevol. Want het betekent dat je bereid bent te kijken. En dat is de eerste stap naar verbetering. Of je nu soft controls wilt onderzoeken, versterken of integreren in je organisatiecultuur, wij helpen je verder! Opleidingen en trainingen – op het gebied van soft controls zowel open als inhouse. Interim en consultancy – tijdelijke inzet van internal auditors die gespecialiseerd zijn in cultuur en gedrag . Werving en selectie – voor het vinden van de juiste auditprofessional die je team permanent komt versterken. Neem contact met ons op Meer weten? Neem dan contact met ons op. Wij helpen je graag verder! Mark Daamen Partner Phone 06 42 23 62 05 Mail mark.daamen@ferocia.nl Björn Walrave Partner Phone 06 25 12 06 54 Mail bjorn.walrave@ferocia.nl Guus Focken Partner Phone 06 11 91 85 41 Mail guus.focken@ferocia.nl
- IT-beheersing: van compliance naar strategische grip.
Ontdek hoe strategische IT-beheersing bijdraagt aan groei, vertrouwen en innovatie. Ga verder dan compliance met een toekomstgerichte aanpak. IT beheersing In een wereld waarin digitale technologie de ruggengraat vormt van vrijwel elke organisatie, is IT-beheersing uitgegroeid tot een strategisch speerpunt. Waar IT vroeger vooral werd gezien als ondersteunend, is het vandaag onmisbaar voor het behalen van bedrijfsdoelen, het waarborgen van vertrouwen en het vergroten van de weerbaarheid tegen risico’s. Toch blijft IT-beheersing voor veel organisaties een uitdaging. Vaak overheerst het beeld van ‘compliance’ – voldoen aan regels, audits doorstaan en sancties vermijden. Belangrijk, maar het raakt slechts de oppervlakte. De echte waarde van IT-beheersing ligt in de stap van verplichting naar strategische grip: van vinklijstjes afwerken naar toekomstgericht sturen. In dit artikel leggen we uit wat IT-beheersing inhoudt, welke bouwstenen onmisbaar zijn, hoe je de valkuil van compliance voorbijgaat en welke stappen je kunt zetten om IT-beheersing te laten bijdragen aan groei, innovatie en vertrouwen. Wat verstaan we onder IT-beheersing? IT-beheersing gaat over de maatregelen, processen en structuren waarmee organisaties grip houden op hun digitale omgeving. Het is geen puur technische aangelegenheid, maar een integrale benadering waarin techniek, processen én menselijk gedrag samenkomen. Een effectieve aanpak combineert harde elementen (firewalls, encryptie, logging) met zachte factoren zoals risicobewustzijn, duidelijke governance en verandermanagement. Alleen zo ontstaat een duurzaam fundament. De belangrijkste bouwstenen: Informatiebeveiliging: het beschermen van data en systemen tegen ongeoorloofde toegang of datalekken. Risicomanagement: het systematisch identificeren, beoordelen en beheersen van digitale risico’s. Change management: gecontroleerd doorvoeren van wijzigingen in systemen en infrastructuur. Compliance: voldoen aan wet- en regelgeving zoals de AVG, NIS2, DORA en ISO 27001. Governance: heldere verantwoordelijkheden, besluitvorming en toezicht op IT-processen. Het uiteindelijke doel? IT inzetten op een manier die veilig, voorspelbaar en doelgericht bijdraagt aan de strategische koers van de organisatie. Van regels naar waarde Voor veel organisaties is compliance de eerste drijfveer om met IT-beheersing aan de slag te gaan. Logisch: wetgeving en audits zijn concrete prikkels. Maar wie IT uitsluitend benadert vanuit verplichting, benut slechts een fractie van het potentieel. Wanneer je IT-beheersing strategisch inzet, ontstaan wezenlijke voordelen: Vertrouwen: Stakeholders zien dat risico’s onder controle zijn en dat de organisatie grip heeft op haar digitale omgeving. Transparantie: Beslissingen worden beter onderbouwd, risico’s inzichtelijker en keuzes beter uitlegbaar. Weerbaarheid: Incidenten kunnen sneller en effectiever worden opgevangen, van cyberaanvallen tot systeemuitval. Prestatieverbetering: Gestroomlijnde IT-processen leiden tot lagere kosten en hogere kwaliteit. Innovatiekracht: Met een solide fundament ontstaat ruimte om nieuwe technologieën te omarmen en digitale initiatieven te versnellen. Kortom: goed ingerichte IT-beheersing verandert van een kostenpost in een bron van strategische waarde. Ferocia’s visie op IT-beheersing Bij Ferocia zien we IT-beheersing als een integraal onderdeel van modern risicomanagement en strategische sturing. IT is niet langer een ondersteunend domein, maar een kernproces dat vraagt om proactieve aansturing. Onze aanpak is nuchter en pragmatisch. Geen dikke rapporten of standaardchecklists, maar maatwerkoplossingen die passen bij de context, het risicoprofiel en de volwassenheid van de organisatie. We combineren expertise in auditing, risicomanagement en IT-governance met oog voor verandermanagement en organisatiecultuur. Concreet helpen wij organisaties om: inzicht te krijgen in IT-risico’s via audits, assessments en nulmetingen; verbetermaatregelen te formuleren en door te voeren, zowel technisch als organisatorisch; governance en beleid te versterken, inclusief rollen, verantwoordelijkheden en sturingsmodellen; compliance te borgen met normen en wetgeving (ISO 27001, NIS2, DORA); interne kennis en capaciteit te vergroten via training, coaching en tijdelijke inzet van specialisten. Altijd met hetzelfde uitgangspunt: structurele verbetering en draagvlak in de organisatie. We doen dit met ervaren professionals die de taal van zowel IT als de business spreken. Zo zorgen we voor structurele verbetering en draagvlak in de organisatie. Welke frameworks ondersteunen IT-beheersing? Er zijn meerdere frameworks beschikbaar die organisaties kunnen helpen bij het inrichten en versterken van IT-beheersing. De keuze hangt af van je sector, doelstellingen en volwassenheidsniveau. Hieronder de meest gebruikte kaders: Framework Doelstelling Toepassing COBIT IT governance en management Strategisch en operationeel niveau. COBIT biedt een raamwerk voor het afstemmen van IT op bedrijfsdoelen. Het is vooral geschikt voor organisaties die IT strategisch willen inzetten en verantwoording willen afleggen aan stakeholders. Denk aan het inrichten van IT governance, het definiëren van rollen en verantwoordelijkheden, en het meten van prestaties op directieniveau. ISO 27001 Informatie- beveiliging Beveiligingsbeleid en audits. ISO 27001 is dé internationale standaard voor het opzetten van een Information Security Management System (ISMS). Organisaties gebruiken het om systematisch risico’s te identificeren, beveiligingsmaatregelen te implementeren en audits uit te voeren. Het is essentieel voor compliance met privacywetgeving zoals de AVG en voor het aantonen van betrouwbaarheid richting klanten. ITIL Service management IT dienstverlening en processen. ITIL richt zich op het verbeteren van IT dienstverlening. Het helpt organisaties bij het structureren van processen zoals incidentbeheer, wijzigingsbeheer en service level management. ITIL is vooral waardevol voor operationele teams die de kwaliteit en continuïteit van IT services willen verhogen. NIST Cybersecurity Cybersecurity en risicobeheersing Incidentrespons en mitigatie. Het NIST framework biedt een praktische aanpak voor het identificeren, beschermen, detecteren, reageren en herstellen van cyberincidenten. Het is breed toepasbaar, van overheden tot commerciële organisaties, en helpt bij het verhogen van digitale weerbaarheid en het opstellen van responsplannen. Bij Ferocia zijn we goed thuis in deze frameworks. Maar we geloven ook: een framework is geen doel op zich. Het is een middel. We zorgen altijd dat het aansluit op de praktijk, en daadwerkelijk leidt tot betere beheersing en sturing. Hoe pak je IT-beheersing slim aan? Een effectieve IT-beheersingsaanpak begint met inzicht. Zonder dat weet je niet waar de kwetsbaarheden zitten, welke maatregelen werken of waar de grootste risico’s liggen. Onze ervaring leert: je hoeft niet alles in één keer te regelen. Begin klein, werk gefaseerd en zorg voor continue verbetering. Onze vijfstappenaanpak: Nulmeting en risicoanalyse Waar sta je nu? Welke IT-risico’s zijn het meest relevant? Doelstellingen en kaders formuleren Wat wil je bereiken? Welke normen, KPI’s en beleid horen daarbij? Beheersmaatregelen implementeren Technisch: firewalls, logging, authenticatie. Organisatorisch: beleid, rollen, gedrag, processen. Monitoring en rapportage inrichten Real-time dashboards, periodieke rapportages en audits. Escalaties en incidentprocedures. Continu verbeteren Op basis van incidenten, nieuwe risico’s en technologische ontwikkelingen. Vanuit feedbackloops en betrokkenheid van stakeholders. Deze aanpak sluit aan bij het volwassenheidsdenken: je groeit stap voor stap naar een hoger niveau van IT-beheersing. IT-beheersing in de praktijk: uitdagingen en valkuilen Hoewel de urgentie vaak wordt erkend, blijft effectieve IT-beheersing in veel organisaties achter. Waarom? Silo’s tussen IT en business : IT wordt nog te vaak als apart domein gezien. Complexe ketens en uitbesteding : Denk aan cloud, SaaS, outsourcing. Onvoldoende eigenaarschap : Wie is verantwoordelijk voor welk risico? Te veel focus op techniek : Terwijl processen, mensen en gedrag minstens zo belangrijk zijn. Bij Ferocia herkennen we deze valkuilen. We zorgen daarom voor een integrale aanpak, waarin IT-beheersing niet alleen een verantwoordelijkheid van de IT-afdeling is, maar een gezamenlijke opgave van bestuur, control, risk en operatie. Ferocia als partner in IT-beheersing Ferocia is jouw sparringpartner als het gaat om het professionaliseren van IT-beheersing. Of je nu net begint, op zoek bent naar verdieping of een externe blik nodig hebt: wij denken met je mee en helpen je vooruit. Onze dienstverlening bestaat onder meer uit: Quickscans en nulmetingen op het gebied van IT-risico’s en beheersmaatregelen. Interne audits op thema’s als informatiebeveiliging, dataprivacy of outsourcing. Begeleiding bij ISO 27001-certificering of NIS2-compliance. Trainingen en masterclasses over IT-beheersing, risicoanalyse en cyberweerbaarheid. Interim IT-auditors en risicomanagers voor tijdelijke versterking. We doen dit onafhankelijk, deskundig en altijd met oog voor jouw context. Niet omdat het in een model past, maar omdat het in jouw organisatie moet werken. Tot slot: IT-beheersing als motor van digitale volwassenheid De wereld wordt digitaler. Complexer. En risicovoller. Juist daarom is IT-beheersing geen luxe, maar noodzaak. Wie het goed regelt, wint niet alleen vertrouwen, maar ook wendbaarheid, veerkracht en innovatiekracht. Bij Ferocia geloven we dat IT-beheersing de sleutel is tot moderne sturing. En dat begint niet met techniek, maar met bewustzijn, leiderschap en samenwerking. Benieuwd waar jouw organisatie staat op het gebied van IT-beheersing? Of wil je vrijblijvend sparren over vervolgstappen? Neem contact met ons op. We denken graag met je mee. Benieuwd wat wij voor jouw organisatie kunnen betekenen? Neem vandaag nog contact met ons op voor een vrijblijvend kennismakingsgesprek. Contact Blogs IT-auditing is veel meer dan vinkjes zetten. In deze blog lees je hoe de IT-auditor zorgt voor veilige systemen, naleving van AVG/NIS2/DORA en grip op digitale risico’s. Ontdek de belangrijkste inzichten voor een sterke IT-audit én hoe Ferocia je hierbij kan helpen. IT-auditing Knop COBIT is geen ingewikkeld IT-speeltje, maar jouw kompas voor digitale governance. In deze blog lees je hoe COBIT 2019 business, IT en bestuur dezelfde taal laat spreken, IT-risico’s structuur geeft en jouw audits versterkt. Ontdek hoe je COBIT praktisch inzet in jouw organisatie. Cobit Knop NIS2 verandert cybersecurity van IT-thema naar bestuurdersvraagstuk. In deze blog lees je wie onder NIS2 valt, wat er straks écht verplicht is en welke rol internal audit, risk en control spelen. Geen paniek om boetes, maar een kans om je organisatie aantoonbaar digitaal weerbaar te maken. NIS2 Knop ISO 27001 is geen papieren oefening, maar een manier om informatiebeveiliging écht te laten werken. In deze blog lees je hoe je met een scherpe scope, slimme verklaring van toepasselijkheid (SoA) en goede audits risico’s, gedrag en techniek verbindt, en zo van certificaat naar waardecreatie gaat. ISO 27001 Knop Sinds 17 januari 2025 moet jouw organisatie aantoonbaar digitaal weerbaar zijn. In deze blog lees je wat een DORA-audit is, welke vijf bouwstenen echt het verschil maken en hoe internal audit uitgroeit tot strategische partner. Onmisbaar leesvoer voor audit, risk en compliance. DORA audit Knop De BIO2 is het vernieuwde normenkader voor informatiebeveiliging binnen de Nederlandse overheid. Het legt meer nadruk op risicogedreven beveiliging, bestuurlijke verantwoordelijkheid, ketenrisico’s en continue verbetering. Voor auditors en risicomanagers verschuift de focus van maatregel controles naar beoordeling van governance, ISMS en risicomanagementprocessen. BIO2 Knop

