Zoekresultaten
Search this site
91 resultaten gevonden met een lege zoekopdracht
- Jobboard | Ferocia
Jobboard 32 tot 40 uur per week Vacature NIEUW! Accountant Onderwijs & Kinderopvang Truvista Zo snel als mogelijk Schijndel 4.000,- tot 6.500,- o.b.v. 40u Bekijk 28 to 36 uur per week Vacature NIEUW! Risico- en procescontroller Zorg in Oktober Per direct Bladel / Hybride € 56.391,61 tot 83.708,68 per jaar Bekijk 32 tot 40 uur per week Opdracht (Senior) projectcontroller Gemeente In overleg Randstad / Hybride Maximaal € 11.761,29 per maand Bekijk 40 uur per week Vacature (Senior) manager Toonaangevend consultancykantoor Per direct Randstad / Hybride € 65.901,60 tot € 114.696,- per jaar Bekijk 30 tot 36 uur per week Opdracht INGEVULD (Senior) auditor ADR Per direct Den Haag / Hybride Maximaal € 24.762,95 per maand Bekijk 24 tot 32 uur per week Vacature INGEVULD | Kandidaat gevonden in 7 dagen Functionaris Gegevensbescherming Universiteit Utrecht Per direct Utrecht / Hybride € 91.400,35 tot € 110.938,01 per jaar Bekijk 32 tot 36 uur per week Vacature INGEVULD | Kandidaat gevonden in 35 dagen Senior business controller Vluchtelingenwerk Nederland Per direct Amsterdam / Hybride € 59.904,30 tot € 98.097,66 per jaar Bekijk 32 tot 40 uur per week Vacature INGEVULD | Kandidaat gevonden in 17 dagen (Senior) internal auditor De Goudse Per direct Gouda / Hybride € 63.666,70 tot € 100.239,59 per jaar Bekijk 32 tot 36 uur per week Vacature INGEVULD | Kandidaat gevonden in 1 dag Internal auditor (CAE) Staedion Per direct Den Haag / Hybride € 80.843,44 tot € 115.550,32 per jaar Bekijk 40 uur per week Vacature INGEVULD Partner/Director Toonaangevend consultancykantoor Per direct Randstad / Hybride € 9.000 tot € 14.500 per maand Bekijk 32 tot 40 uur per week Vacature INGEVULD | Kandidaat gevonden in 29 dagen Auditor Avans Hogeschool Per direct Tilburg / Hybride € 76.595,95 tot € 100.174,45 per jaar Bekijk 32 tot 40 uur per week Vacature INGEVULD | Kandidaat gevonden in 24 dagen Manager internal audit CMIS Group Per direct Amsterdam / Hybride € 64.800,- tot € 90.720,- per jaar Bekijk 36 tot 40 uur per week Vacature INGEVULD Financieel manager Plaza Foods Per direct Nijmegen €79.920,- tot €93.240,- per jaar Bekijk 32 tot 36 uur per week Vacature INGEVULD | Kandidaat gevonden in 17 dagen Coördinator Financiële administratie VluchtelingenWerk Nederland Per direct Amsterdam / Hybride € 57.404,12 tot € 92.205,93 per jaar Bekijk 32 tot 40 uur per week Vacature INGEVULD | Kandidaat gevonden in 55 dagen Lead Risk monitoring Bovemij Per direct Nijmegen / Hybride € 60.028,- tot € 104.700,- per jaar Bekijk 32 tot 40 uur per week Vacature INGEVULD | Kandidaat gevonden in 2 dagen Risk officer Bovemij Per direct Nijmegen / Hybride € 60.028,- tot € 104.700,- per jaar Bekijk 36 tot 40 uur per week Vacature INGEVULD | Kandidaat gevonden in 41 dagen Risk monitoring specialist Bovemij Per direct Nijmegen / Hybride € 51.652,- tot € 87.948,- per jaar Bekijk
- Accountant Onderwijs & Kinderopvang | Ferocia
< Terug Vacature Accountant Onderwijs & Kinderopvang Truvista Zo snel als mogelijk 32 tot 40 uur per week Schijndel 4.000,- tot 6.500,- o.b.v. 40u SOLLICITEER Voor Truvista in Schijndel zijn wij op zoek naar een accountant die bewust kiest voor een kleinschalig accountantskantoor. Misschien werk je nu bij een middelgroot of groot accountantskantoor. Je kent het vak, hebt een goede basis opgebouwd en vindt het contact met klanten interessant. Tegelijkertijd ben je misschien toe aan een andere manier van werken: minder lagen en werkdruk, meer persoonlijk contact, inhoud en ruimte om goed werk te leveren. Truvista is een gespecialiseerd accountantskantoor voor organisaties in het onderwijs en de kinderopvang. Een kleine organisatie, met korte lijnen en veel ruimte voor eigen verantwoordelijkheid. Over Truvista Truvista richt zich volledig op onderwijs- en kinderopvangorganisaties. Het kantoor helpt klanten met accountantscontroles, financiële vraagstukken en advies. Het team bestaat uit vier vaste medewerkers, aangevuld met een flexibele schil. Juist die kleinschaligheid is kenmerkend voor Truvista. Geen grote organisatie met veel lagen, maar rechtstreeks contact met collega's en klanten. De accountants van Truvista kennen de sector en kijken verder dan alleen de cijfers. Ze begrijpen de context waarin onderwijs- en kinderopvangorganisaties werken en denken praktisch mee over financiële vraagstukken. Voor deze functie is het niet nodig dat je al ervaring hebt in het onderwijs of de kinderopvang. Affiniteit met de sector en de bereidheid om je hierin te verdiepen zijn belangrijker. De functie Als accountant bij Truvista werk je mee aan verschillende opdrachten voor organisaties in het onderwijs en de kinderopvang. Afhankelijk van je ervaring krijg je daarin steeds meer zelfstandigheid en verantwoordelijkheid. Je werkzaamheden bestaan onder andere uit: · het controleren van jaarrekeningen en financiële rapportages; · het analyseren van financiële gegevens en signaleren van bijzonderheden; · het voorbereiden en uitvoeren van controlewerkzaamheden; · het bespreken van vragen en bevindingen met klanten; · het onderhouden van contact met bestuurders, directies en medewerkers; · het meedenken over financiële processen en mogelijke verbeteringen; · het bewaken van kwaliteit, planning en voortgang van opdrachten. De precieze invulling van de functie wordt afgestemd op je ervaring en achtergrond. Wie zoeken we? Voor Truvista zoeken we iemand die het accountantsvak beheerst, maar ook bewust kiest voor de omgeving waarin hij of zij dat vak wil uitoefenen. Je hebt bijvoorbeeld een paar jaar ervaring opgedaan bij een middelgroot of groot accountantskantoor en bent toe aan een volgende stap. Je hoeft daarbij niet per se al ervaring te hebben binnen onderwijs of kinderopvang. Een afgeronde HBO- of WO-opleiding Accountancy is passend. Een RA-titel is een pré, maar geen vereiste. Verder herken je jezelf in het volgende: · je hebt enkele jaren relevante ervaring binnen de accountancy; · ervaring in de controlepraktijk is een pré; · je werkt nauwkeurig en analytisch; · je kunt zelfstandig werken en zoekt tegelijkertijd gemakkelijk de samenwerking op; · je communiceert makkelijk met klanten; · je bent nieuwsgierig naar het verhaal achter de cijfers; · je neemt verantwoordelijkheid voor je werk; · je staat open voor verdere ontwikkeling binnen het accountantsvak; · je hebt interesse in de wereld van onderwijs en kinderopvang. Wat bieden we? Truvista biedt een andere werkomgeving dan de grotere accountantskantoren. Het kantoor is bewust compact en werkt met korte lijnen. Daardoor is er veel rechtstreeks contact met klanten en collega's en is er ruimte voor eigen verantwoordelijkheid. Daarnaast vinden zij het belangrijk dat goed werk niet automatisch betekent dat structureel overwerken de norm is. De werktijden zijn flexibel en thuiswerken is in overleg mogelijk. Het uitgangspunt is ongeveer twee à drie dagen per week op kantoor in Schijndel. Verder biedt Truvista: een bruto maandsalaris van €4.000 tot €6.500 op basis van 40 uur, afhankelijk van ervaring; 30 vakantiedagen; 8% vakantiegeld; een pensioenregeling; reiskostenvergoeding en mobiliteitsvergoeding; thuiswerkvergoeding; ruimte voor vakinhoudelijke cursussen en opleidingen; mogelijkheden om jezelf verder te ontwikkelen binnen het vak; een jaarcontract met de intentie om dit om te zetten naar een contract voor onbepaalde tijd. Over Ferocia Ferocia is het enige bureau in Nederland dat volwaardige dienstverlening levert op het gebied van interim en consultancy, opleidingen en trainingen, en werving en selectie, binnen de vakgebieden audit, control en risicomanagement. Wij bieden deze disciplines afzonderlijk aan én combineren ze waar nodig, alles onder één dak. Dat is de kracht van complete dienstverlening! Lijkt deze functie je wat en herken je jezelf in het geschetste profiel? Of heb je vragen over deze functie? Solliciteer dan direct of neem contact op met Terri Stuijfbergen-Beens (085-0608598, terri.stuijfbergen@ferocia.nl ). Is deze functie toch niks voor jou? Check dan ook onze andere vacatures! Ken je een andere topper bij wie deze functie zou passen? Dan komen we daarmee graag in contact! En vanzelfsprekend stellen we daar wat tegenover. Als je tip leidt tot plaatsing, dan belonen we je met een mooie finder's fee!
- Risico- en procescontroller | Ferocia
< Terug Vacature Risico- en procescontroller Zorg in Oktober Per direct 28 to 36 uur per week Bladel / Hybride € 56.391,61 tot 83.708,68 per jaar SOLLICITEER Over Zorg in Oktober Zorg in Oktober is een ouderenzorgorganisatie in de regio De Kempen. De collega’s bij Zorg in Oktober werken met passie en ambitie en vinden werkplezier minstens zo belangrijk. Ze leren van elkaar, vertrouwen elkaar en geven elkaar de ruimte om zichzelf te zijn. Bij Zorg in Oktober staat men open voor nieuwe ontwikkelingen en initiatieven. De lijnen zijn kort en de deuren staan open. De organisatie is momenteel in transitie: van de traditionele, intramurale verpleeghuiszorg naar zorg die mensen zoveel mogelijk thuis ontvangen. Je komt dus terecht in een organisatie die volop in ontwikkeling is. Over de afdeling Je werkt in het team Bedrijfsvoering (circa 150 medewerkers), waaronder Finance & Control, Planning & Control, Vastgoed, Facilitair en IT vallen. Je hebt veel contact met verschillende disciplines binnen dit team. De rol van Risico- en procescontroller is een autonome functie: je directe aanspreekpunt is de directeur Bedrijfsvoering, aan wie je rechtstreeks rapporteert. Daarnaast rapporteer je aan het directieteam, de Raad van Bestuur en de auditcommissie. Over de functie Als Risico- en procescontroller waarborg je de interne financiële beheersing van Zorg in Oktober. Je voert het bestaande controleplan uit ter voorbereiding op de accountantscontrole en zorgt ervoor dat de accountant kan steunen op de interne beheersingsmaatregelen. Maar daar blijft het niet bij. Wat de functie uitdagend maakt, is dat je juist verder kijkt dan alleen het uitvoeren en controleren: jij bent degene die kritische vragen stelt, het systeem achter de controles begrijpt en steekproeven bijstuurt op basis van de uitkomsten. Bovenal zoekt Zorg in Oktober iemand die risico- en kwaliteitsmanagement in de volle breedte meehelpt doorontwikkelen tot integrale kwaliteitssturing. Je bent daarin een partner in change en werkt op dit onderdeel nauw samen met je leidinggevende: je neemt initiatief, inspireert en neemt de organisatie mee. Werkzaamheden Je voert het interne controleplan uit en houdt het actueel. Het controleplan richt zich onder andere op de looncontrole, de intramurale zorg (vastlegging en declaraties), inkoop en betalingen en het betalingsverkeer richting medewerkers. Je toetst of processen goed worden uitgevoerd en vastgelegd en of er wordt gedeclareerd wat mag en moet. Je denkt kritisch mee over het systeem achter de controles en stelt de aanpak bij op basis van de uitkomsten. Je bent aanspreekpunt voor de externe accountant, zodat deze kan steunen op de interne beheersing. Je draagt bij aan de doorontwikkeling van integraal risico- en kwaliteitsmanagement vanuit de tweede lijn. Je stimuleert bewustwording en eigenaarschap en neemt collega’s mee in noodzakelijke verbeteringen. Wie zoeken we? We zoeken een medior professional met bij voorkeur een achtergrond in de controlepraktijk van een accountantsorganisatie. Je hebt daar enkele jaren ervaring opgedaan, bij voorkeur met zorgklanten, waardoor je de wereld van declaraties en DBC’s kent. Je stapt nu graag de business in en wilt meer bijdragen dan alleen een oordeel ‘goed of niet goed’. Je werkt zelfstandig en hebt geen begeleider nodig die je continu bij de hand neemt. Tegelijk heb je de ambitie om de organisatie mee te nemen in veranderingen. Je legt verbinding, spreekt je verwondering uit waar dat nodig is en kunt tegengas geven én ontvangen. Zo help je de organisatie groeien naar risico- en kwaliteitssturing. Opleiding en ervaring Een afgeronde hbo-opleiding in een bedrijfseconomische of andere relevante richting. Enkele jaren ervaring in de controlepraktijk van een accountantsorganisatie, bij voorkeur met zorgklanten. Kennis van organisatieprocessen, onderzoeksmethodieken (steekproeven en deelwaarnemingen), systemen en relevante wet- en regelgeving (AO/IC). Affiniteit met risico- en kwaliteitsmanagement. Voldoe je niet een-op-een aan bovenstaande criteria, maar herken je je wel degelijk in de rolbeschrijving? We moedigen je aan om vooral te reageren, want wellicht ben je toch de juiste persoon voor deze functie. Vaardigheden en attitude Zelfstandig en initiatiefnemend, een verbinder, vasthoudend, met een open en toegankelijke houding. Kritisch en nieuwsgierig. Je durft je verbazing uit te spreken en tegengas te geven en te ontvangen. Communicatief sterk. Je kunt mensen meenemen, inspireren en overtuigen als partner in change. Goede kennis van Microsoft 365 en van AI-toepassingen daarbinnen; je werkt vlot met moderne hulpmiddelen, waaronder Excel. Wat bieden we? Een contract van 28 tot 32 uur (36 uur is eventueel bespreekbaar), met flexibele werktijden die je zelf indeelt. Hybride werken vanuit standplaats Bladel: thuis waar het kan, op kantoor waar het nodig is (minimaal 50% op locatie). Een bruto maandsalaris van minimaal € 4.016,62 en maximaal € 5.962,34 (o.b.v. 36 uur) in FWG 60, cao VVT. 8% vakantietoeslag, een eindejaarsuitkering van 8,33% in november en ruim 6,5 week verlof (237,4 uur o.b.v. fulltime). Goede pensioenopbouw bij Pensioenfonds Zorg & Welzijn en een reiskosten- en thuiswerkvergoeding conform de cao. Ruimte voor vakinhoudelijke cursussen en het behalen van PE-punten. Een jaarcontract met de intentie tot een vast dienstverband. Over ons Ferocia is het enige bureau in Nederland dat volwaardige dienstverlening levert op het gebied van interim en consultancy, opleidingen en trainingen, en werving en selectie, binnen de vakgebieden internal audit, control en risicomanagement. Wij bieden deze disciplines afzonderlijk aan én combineren ze waar nodig, alles onder één dak. Dat is de kracht van complete dienstverlening! Lijkt deze functie je wat en herken je jezelf in het geschetste profiel? Of heb je vragen over deze functie? Solliciteer dan direct of neem contact op met Terri Stuijfbergen-Beens (085-0608598, terri.stuijfbergen@ferocia.nl ). Is deze functie toch niks voor jou? Check dan ook onze andere vacatures! Ken je een andere topper bij wie deze functie zou passen? Dan komen we daarmee graag in contact! En vanzelfsprekend stellen we daar wat tegenover. Als je tip leidt tot plaatsing, dan belonen we je met een mooie finder's fee!
- Training Behavioral auditing 2.0 | Ferocia
Verdiep je kennis van behavioral auditing. Verbind beheerscultuur met het controlframework en leer AI slim inzetten voor kwalitatieve analyse. Training Behavioral auditing 2.0 Duur Studiekosten PE-punten 2 dagdelen € 595,- 6 Inschrijven Training Behavioral auditing 2.0 Heb je eerder de training Behavioral Auditing gevolgd? Dan weet je hoe je met gedragsauditing de onderliggende overtuigingen, aannames en patronen achter zichtbaar gedrag blootlegt. Behavioral Auditing 2.0 bouwt hierop voort. De essentie van de methode blijft behouden, maar je verdiept je in twee belangrijke ontwikkelingen: de verbinding tussen beheerscultuur en het controlframework en een AI-ondersteunde kwalitatieve analyse. Wat leer je tijdens de training Behavioral auditing 2.0? Tijdens deze eendaagse training leer je gedrag en cultuur expliciet te verbinden met het controlframework. Je onderzoekt niet alleen welk gedrag zichtbaar is, maar vooral hoe formele beheersmaatregelen en de feitelijke beheerscultuur zich tot elkaar verhouden en waar zij elkaar versterken of juist tegenwerken. Zo krijg je beter inzicht in waarom beheersing in de praktijk wel of niet werkt. Daarnaast leer je hoe je interviewdata met behulp van AI analyseert en omzet in een stevig en herkenbaar narratief. Je besteedt daardoor minder tijd aan handmatig coderen, clusteren en ordenen en meer tijd aan datgene waarin jij als auditor het verschil maakt: kritisch duiden, toetsen, risico’s wegen en de dialoog voeren. Na afloop kun je: de belangrijkste vernieuwingen van Behavioral Auditing 2.0 toepassen; een controlframework en de beheerscultuur in samenhang analyseren; herkennen waar formele controls en feitelijk gedrag elkaar versterken of ondermijnen; interviewdata met behulp van AI structureren en analyseren; AI-uitkomsten kritisch beoordelen, aanscherpen en duiden; een onderbouwd narratief ontwikkelen op basis van interviewdata en citaten; bevindingen vertalen naar risicoweging, validatie en passende interventies. Waarom kiezen voor de training Behavioral auditing 2.0? Behavioral Auditing 2.0 helpt je om gedragsauditing efficiënter én relevanter te maken voor de dagelijkse auditpraktijk. Door slim gebruik te maken van AI ontstaat meer ruimte voor professionele oordeelsvorming en inhoudelijke verdieping. Tegelijkertijd versterk je de verbinding tussen gedrag, cultuur, risico’s en beheersmaatregelen. Hierdoor kun je scherper beoordelen waarom controls in de praktijk wel of niet functioneren en voer je een rijker gesprek met management en andere stakeholders. Waarom kiezen voor Ferocia? Ferocia is specialist in audit, risk en control. Wij combineren inhoudelijke diepgang met praktische toepasbaarheid, zodat auditors niet alleen leren hoe een audit methodologisch goed wordt opgezet, maar ook hoe zij met hun werk aantoonbaar waarde toevoegen aan de organisatie. Onze aanpak is gebaseerd op inspiratie, co-creatie en prestatie. Dat betekent dat je niet alleen kennis opdoet, maar actief werkt aan een concreet resultaat: een auditontwerp dat je in je eigen praktijk kunt gebruiken. Door de combinatie van vakinhoudelijke expertise, praktijkcases, interactieve werkvormen en AI-ondersteuning krijg je handvatten om audits sneller, scherper en effectiever uit te voeren. Wil jij gedrag en cultuur scherper verbinden met beheersing én AI slim inzetten? Schrijf je dan nu in voor Behavioral Auditing 2.0. Praktische informatie Doelgroep Werkvorm Tijdsinvestering Studiekosten Resultaat Je bent werkzaam als (operational, IT- of financial) auditor, accountant, controller, risk officer, compliance officer, medewerker AO/IC, kwaliteitsmedewerker of proceseigenaar en hebt eerder de training Behavioral auditing gevolgd. Je wil je aanpak verdiepen en moderniseren, met bijzondere aandacht voor beheerscultuur en de toepassing van AI. De training is bedoeld als verdieping. De basisprincipes van behavioural auditing worden niet opnieuw uitgebreid behandeld. Mocht je hierin geïnteresseerd, zijn bekijk dan zeker onze opleiding Gedrag- en cultuuronderzoek . De tijdsinvestering bedraagt 6 uur. De training is interactief en praktijkgericht. Korte inhoudelijke toelichtingen worden afgewisseld met oefeningen, casuïstiek, reflectie en discussie. Je werkt met interviewdata, analyseert de relatie tussen controls en gedrag en oefent met AI-ondersteunde kwalitatieve analyse. Daarnaast pas je de inzichten toe op een eigen auditcasus en ontvang je feedback van de docent en mededeelnemers. Na afronding van de training ontvang je een certificaat van deelname. Indien je PE-plichtig bent ontvang je 6 PE-punten. De studiekosten bedragen € 595,- (all-in en vrij van BTW). Wat eerdere deelnemers zeggen Marieke de Jong Senior internal auditor Een waardevolle update, met nieuwe inzichten in beheerscultuur en praktische handvatten om AI toe te passen! Inzichten Hoe technologie onze opleidingen en trainingen vernieuwt. Van e-learning tot hybride classroom en realistische simulaties In deze blog laten we zien hoe technologie ons helpt om leren niet alleen efficiënter, maar vooral effectiever te maken. We laten zien hoe we e-learning inzetten waar het werkt, hoe onze hybride classroom trainingen flexibiliteit bieden zonder in te leveren op kwaliteit en waarom realistische simulaties zorgen voor echte leermomenten. Want of je nu start met auditing of al jarenlang riskmanager bent, blijven leren is essentieel. En dat moet dus wel goed geregeld zijn. De ti 20 sep 2025 5 minuten om te lezen Training soft controls In de wereld van audit, risk en control draait het al lang niet meer alleen om regels, processen en structuren. Natuurlijk zijn harde... 26 aug 2025 4 minuten om te lezen Soft Controls: de kracht van beheersing In organisaties waar alles op papier goed geregeld lijkt, met strak ingerichte processen, duidelijk vastgelegde verantwoordelijkheden en... 13 mei 2025 4 minuten om te lezen Meer weten of direct inschrijven? Brochure Adviesgesprek Inschrijven
- Ferocia | Audit Control Risk
Ferocia is het enige bureau in Nederland dat volwaardige dienstverlening levert op het gebied van interim en consultancy, opleidingen en trainingen, en werving en selectie, binnen de vakgebieden internal audit control risk. Wij bieden deze disciplines afzonderlijk aan én combineren ze waar nodig — alles onder één dak. Dat is de kracht van complete dienstverlening! Welkom Ferocia ondersteunt organisaties op het gebied van internal audit, control en risicomanagement. Wij bieden interim en consultancy, opleidingen en trainingen, en werving en selectie. Zo helpen we organisaties zich duurzaam te versterken met de juiste mensen en de juiste kennis. Lees meer download nu! probeer nu! De kracht van complete dienstverlening Ferocia is het enige bureau in Nederland dat volwaardige dienstverlening levert op het gebied van interim en consultancy, opleidingen en trainingen, en werving en selectie, binnen de vakgebieden internal audit, control en risicomanagement. Wij bieden deze disciplines afzonderlijk aan én combineren ze waar nodig — alles onder één dak. Dat is de kracht van complete dienstverlening! INTERIM EN CONSULTANCY Ferocia biedt tijdelijke capaciteit en deskundigheid op het gebied van internal audit, control en risicomanagement. Lees meer OPLEIDINGEN EN TRAININGEN Ferocia verzorgt open en incompany opleidingen en trainingen voor internal auditors, risk officers en controllers. Lees meer WERVING EN SELECTIE Ferocia ontzorgt organisaties bij het invullen van vacatures op het gebied van internal audit, control en risicomanagement. Lees meer Kim Meijer Manager Financiën "Ferocia hielp ons bij de herinrichting van het cluster Financiën. Dankzij hun scherpe blik en directe aanpak kwamen we snel tot de kern en kregen we een concreet en uitvoerbaar advies. Prettige samenwerking met echte professionals en een no-nonsense-aanpak!" Interim en consultancy Uitgelichte thema's De wereld van internal audit, control en risicomanagement verandert snel. Ferocia volgt voor jou de belangrijkste ontwikkelingen en biedt inzichten, zodat je goed voorbereid bent op wat komen gaat. Auditmethodiek 2.0: Een gestructureerde aanpak voor effectieve internal audits De wereld van internal audit verandert razendsnel: digitalisering, strengere regelgeving en hogere verwachtingen van stakeholders maken... 10 sep 2025 17 minuten om te lezen GRC Governance Risk Compliance GRC Governance Risk Compliance staat voor drie fundamentele pijlers die bepalen hoe organisaties worden bestuurd, hoe zij omgaan met... 22 aug 2025 6 minuten om te lezen TPM-verklaring: aantoonbaar in control Steeds meer organisaties besteden processen of systemen uit aan externe partijen. Van IT-hosting tot klantdata, van financiële verwerking... 14 mei 2025 5 minuten om te lezen Alle thema's
- Hoe technologie onze opleidingen versterkt.
Ontdek hoe Ferocia e-learning, hybride classrooms en simulaties inzet voor effectiever leren in audit, control en risk. Flexibel, persoonlijk en impactvol. Alle blogs Opleiding en training Hoe technologie onze opleidingen en trainingen vernieuwt. Van e-learning tot hybride classroom en realistische simulaties. In deze blog laten we zien hoe technologie ons helpt om leren niet alleen efficiënter, maar vooral effectiever te maken. We laten zien hoe we e-learning inzetten waar het werkt, hoe onze hybride classroom trainingen flexibiliteit bieden zonder in te leveren op kwaliteit en waarom realistische simulaties zorgen voor echte leermomenten. Want of je nu start met auditing of al jarenlang riskmanager bent, blijven leren is essentieel. En dat moet dus wel goed geregeld zijn. De tijd van “jij zit en wij zenden” is voorbij We hoeven je niet te vertellen dat de tijd van klassikale eenrichtingsverkeer voorbij is. Toch is het goed om stil te staan bij hoe ingrijpend die verschuiving is. Ooit was een opleiding of training vrijwel altijd een bijeenkomst op locatie. Een docent vertelt. De groep luistert. Aan het eind een vragenrondje. Klaar. Maar de professionals van nu, internal auditors, compliance officers, riskmanagers, controllers hebben andere verwachtingen. Hun werk is complexer geworden. Sneller en meer verspreid over locaties, rollen en disciplines. Ze willen leren op het moment dat het nodig is, niet alleen als het uitkomt in de planning van een lesrooster. Daarom werken we bij Ferocia met een hybride leeraanpak , waarbij we de sterke kanten van fysiek onderwijs combineren met de voordelen van technologie. Geen zwart-witkeuze, maar een slimme mix. E-learning als fundament: zelf leren, op je eigen moment E-learning heeft inmiddels zijn plek veroverd binnen het opleidingslandschap. Bij Ferocia gebruiken we e-learningmodules als fundament onder veel van onze opleidingen en trainingen. Denk aan: voorbereidingsmodules voorafgaand aan een training of opleiding; verdiepingstrajecten naast een klassikale of online les; toetsmomenten om kennis tussentijds te evalueren; en kennisclips en casussen die je kunt terugkijken wanneer jij dat wilt. Zo kunnen deelnemers zich in hun eigen tempo voorbereiden, herhalen of verdiepen. Geen tijdverspilling meer met klassikale kennisoverdracht die je ook prima individueel kunt doen. Daardoor blijft er meer ruimte over voor interactie, verdieping en toepassing naar jouw praktijk tijdens de bijeenkomsten zelf. En dat is belangrijk. Want kennis beklijft beter als je het zelf hebt ontdekt en kunt vertalen naar jouw eigen praktijk. Onze hybride classroom studio’s: fysiek en online echt verbonden Soms is fysiek samenkomen waardevol. Maar het is niet altijd haalbaar, zeker niet als je teamleden verspreid zijn over het land of als de reistijd niet opweegt tegen de lestijd. Daarom hebben we bij Ferocia geïnvesteerd in moderne hybride classroom studio’s. Hiermee combineren we fysieke en online deelname op een manier die voor iedereen werkt. Wat maakt onze hybride classrooms bijzonder? Volledige interactie : deelnemers op afstand kunnen net zo goed meedoen als degenen in de zaal. Met camera’s, microfoons en schermen zorgen we dat iedereen zichtbaar en hoorbaar is. Flexibiliteit : deelnemers kiezen zelf of ze fysiek aanwezig zijn of online inloggen. Gelijke leerervaring : zowel online als fysiek krijg je dezelfde inhoud, dezelfde opdrachten, en dezelfde aandacht van de docent. De tijd van "wie online meedoet, kijkt alleen maar mee" is voorbij. In onze hybride trainingen ben je volwaardig deelnemer, ongeacht je locatie. Simulaties: waar leren echt tot leven komt Een goede training stopt niet bij kennis. Want in het werkveld van audit, risk en control draait het om meer dan wat je weet, het gaat vooral om hoe je handelt. Wat doe je als een afdeling niet meewerkt aan je audit? Hoe presenteer je een kritisch rapport zonder de relatie te schaden? Hoe ga je om met ethische dilemma’s? Daarom werken we bij Ferocia steeds vaker met realistische simulaties. Bijvoorbeeld: een auditopdracht in een fictieve maar levensechte organisatieomgeving; een crisissituatie waarbij deelnemers moeten adviseren onder tijdsdruk; een teamopdracht waarbij soft controls net zo belangrijk zijn als het proces. Deze simulaties vinden deels plaats in onze studio’s en/of deels online middels breakout rooms. Ze zijn spannend, intensief en vooral ontzettend leerzaam. Waarom het werkt? Deelnemers ervaren echte dilemma’s, in een veilige oefenomgeving. Ze oefenen niet alleen kennis, maar ook gedrag en samenwerking. Ze krijgen directe feedback op keuzes en reflecteren op hun aanpak. Zo brengen we leren dichter bij de praktijk en dat is waar de echte groei plaatsvindt. Hybride leren: meer dan techniek alleen Natuurlijk is technologie belangrijk. Maar hybride leren is meer dan wat knoppen en schermen. Het gaat om didactiek; hoe bouw je een leerervaring die echt blijft hangen? Hoe zorg je dat deelnemers betrokken blijven? Hoe stimuleer je reflectie, interactie, nieuwsgierigheid? Daarom ontwerpen we onze programma’s rondom het hybride leerproces, met aandacht voor: Voorbereiding: wat kun je zelf doen voordat je samenkomt? Interactieve bijeenkomsten: fysiek of online, altijd met ruimte voor oefenen, reflecteren en feedback. Follow-up: hoe zorg je dat het geleerde beklijft? Welke opdrachten, coaching of e-learning helpen daarbij? Hybride leren vraagt dus ook iets van ons als opleiders. We trainen onze docenten in online didactiek. We ontwerpen modules met afwisseling en activatie. En we evalueren voortdurend wat werkt en wat beter kan. Wat blijft er wel hetzelfde? In al die innovatie vergeten we één ding niet; goed onderwijs draait nog altijd om mensen. Om het gesprek met de docent of trainer. Het sparren met vakgenoten. De ruimte om stil te staan bij wat je doet, waarom je het doet, en wat beter kan. Technologie is geen vervanger van de menselijke maat. Het is een verrijking. Het biedt flexibiliteit, snelheid en schaalbaarheid. Maar de kern blijft, leren is mensenwerk en dat geldt zeker ook voor onze trainingen en opleidingen. Wat betekent dit voor jou? Of je nu een individueel professional bent die wil bijblijven, of HR- of L&D-verantwoordelijke die zoekt naar impactvolle inhouse leertrajecten voor je team, onze aanpak maakt het verschil. Door slim gebruik van technologie en persoonlijke begeleiding zorgen we dat leren werkt. Dus: Wil je je vakkennis verdiepen via e-learning op je eigen moment? Wil je een training volgen waarbij je kunt kiezen tussen fysiek of online deelnemen, zonder concessies? Wil je echte situaties oefenen, zodat je sterker staat in je werk? Dan ben je bij Ferocia aan het juiste adres. Neem contact met ons op Meer weten? Neem dan contact met ons op. Wij helpen je graag verder! Mark Daamen Partner Phone 06 42 23 62 05 Mail mark.daamen@ferocia.nl Björn Walrave Partner Phone 06 25 12 06 54 Mail bjorn.walrave@ferocia.nl Guus Focken Partner Phone 06 11 91 85 41 Mail guus.focken@ferocia.nl
- Grip op AI: raamwerk voor governance en audit
Krijg grip op AI met een praktisch vijflagenmodel voor governance, risk en audit. Ontdek checklists, volwassenheidsmodel en casus voor beheersing. Alle blogs Internal auditing, Risicomanagement Grip op AI Een praktisch raamwerk om AI te beheersen én te auditen, met volwassenheidsmodel, uitgewerkte casus en checklists. Whitepaper Grip op AI .pdf Download PDF • 1.19MB Samenvatting Het overgrote deel van het AI-risico in organisaties zit niet in de techniek. Het zit in governance, data, monitoring en uitkomsten, en in het informele AI-gebruik dat buiten elk register valt. Wie AI wil beheersen of auditen heeft dan ook geen data scientist nodig, maar een raamwerk dat structureert wat je inricht en wat je toetst. Dit artikel introduceert dat raamwerk: het vijflagenmodel. Elk AI-systeem is op te delen in vijf lagen: governance en accountability, data en input, model en ontwikkeling, inzet en monitoring, en uitkomst en impact. Op elke laag passen twee brillen. De risk-bril stelt de inrichtingsvraag: staat het er, en werkt het? De audit-bril stelt de toetsvraag: hoe stellen we vast dat het werkt? Eén raamwerk dus, voor de eerste, tweede én derde lijn. Het model staat niet op zichzelf. Het is de werkvloervertaling van de grote kaders: de EU AI Act, ISO/IEC 42001, het NIST AI RMF, de auditcriteria van ForHumanity en de beroepsguidance van IIA en NOREA. Een mappingtabel laat per laag zien waar elk kader raakt, zodat je gericht kunt verdiepen zonder in vijf documenten tegelijk te verdwalen. De urgentie is er, ook nu de toepassing van een deel van de hoog-risicoverplichtingen uit de AI Act is verschoven naar eind 2027 en 2028. Uitstel is geen afstel: beheersing van AI is geen wetgevingsvraagstuk, het is een basisvoorwaarde voor verantwoord sturen, controleren en verantwoorden. Toezichthouders zoals de AP of DNB kijken nu al naar AI-risico's vanuit bestaande governance- en risicokaders. Intussen gebruikt een deel van de medewerkers AI-tools zonder toestemming of toezicht, grotendeels buiten het zicht van de organisatie. Inleiding Grip krijgen op AI is geen apart vakgebied dat alleen voor data scientists is weggelegd. Het is gewoon vakwerk voor risk-, compliance- en auditprofessionals, met een paar nieuwe accenten en een vaste structuur die je per laag kunt aflopen. Dit is een doe-stuk. Het is geschreven voor twee lezers tegelijk. Voor de risk- of complianceprofessional die AI-governance moet inrichten en wil weten wat er minimaal moet staan. En voor de internal auditor die AI op de auditagenda krijgt en houvast zoekt bij het toetsen ervan. Beiden werken met hetzelfde raamwerk; alleen de vraag verschilt. Geen theorie, maar een werkwijze die je vandaag al kunt toepassen. Model, agent of skill: wat bedoelen we? In dit artikel gebruiken we 'AI-systeem' als overkoepelende term voor alles wat je inricht, beheerst en toetst. Waar het preciezer moet: Model: het getrainde AI-component dat voorspelt of genereert (bijvoorbeeld GPT, Claude of Gemini). Het rekent, maar handelt niet zelf. Agent: een systeem dat een of meer modellen inzet om zelfstandig taken uit te voeren. Het neemt stappen, roept hulpmiddelen aan en handelt. Skill: een afgebakende, herbruikbare capaciteit die een agent voor een specifieke taak inzet. Kort gezegd: het model is de motor, de agent de bestuurder en de skills het gereedschap. Laag 3 gaat specifiek over het model zelf; de overige lagen gaan over het AI-systeem als geheel. De analyse-eenheid is in de praktijk meestal de concrete AI-toepassing of use case: het AI-systeem zoals het in de organisatie wordt ingezet. Bij agentic AI kan dat de agent zijn. De modelbeoordeling kan deels worden hergebruikt, maar moet opnieuw worden bezien bij materiële modelwijzigingen, nieuwe use cases, gewijzigde data, prompts, koppelingen of risicoclassificatie. 1. De aanleiding: wetgeving komt eraan, beheersing was er altijd al De meest zichtbare aanleiding is de wetgeving, en die is sector-agnostisch. De EU AI Act, in werking sinds 1 augustus 2024, raakt elke organisatie die AI ontwikkelt of gebruikt: van gemeente tot ziekenhuis tot verzekeraar. De verboden AI-praktijken en de verplichting tot AI-geletterdheid gelden al sinds februari 2025, de regels voor general-purpose AI sinds augustus 2025. De verplichtingen voor hoog-risico systemen zijn met het Digital Omnibus-akkoord van mei 2026 verschoven naar december 2027 en augustus 2028. De Act blijft risicogebaseerd, met vier klassen: onaanvaardbaar, hoog, beperkt en minimaal risico. Maar wie de wetgeving als de reden ziet, mist een belangrijk punt: beheersing van AI is geen wetgevingsvraagstuk. Een organisatie die besluitvorming laat ondersteunen of beïnvloeden door systemen die zij niet begrijpt, niet monitort en niet kan uitleggen, heeft een beheersingsprobleem. Met of zonder wettelijke deadline. Een gemeente die uitkeringsaanvragen triageert en een verzekeraar die schades beoordeelt hebben exact hetzelfde vraagstuk. Voor gereguleerde sectoren komt daar een extra laag bovenop én kijkt er iemand mee: financiële instellingen hebben te maken met de verwachtingen van DNB en EIOPA, de publieke sector met toenemende transparantie-eisen rond algoritmen en het Algoritmeregister, en iedereen met de Autoriteit Persoonsgegevens; de AVG geldt onverkort voor elke AI-toepassing die persoonsgegevens verwerkt. Wie gereguleerd is, moet zijn zaken simpelweg eerder en aantoonbaarder op orde hebben. De fundamenten van risicomanagement, compliance of audit veranderen niet door AI. Drie eigenschappen maken een AI-systeem wel anders dan een klassiek IT-systeem. Opaciteit. De redenering achter een uitkomst is niet altijd reproduceerbaar of uit te leggen. De vraag verschuift van "hoe werkt het?" naar "hoe weten we dat het werkt zoals bedoeld?" Autonomie. Het systeem ondersteunt, beïnvloedt of automatiseert besluitvorming die voorheen door mensen werd gedaan. Dat raakt direct aan beheersing, accountability, menselijke tussenkomst en herstel. Veranderingstempo. Een AI-systeem kan veranderen door modelupdates, gewijzigde prompts, nieuwe koppelingen, veranderende inputdata, leveranciersupdates of doorleren. Een control die vandaag effectief is, hoeft dat over drie maanden niet meer te zijn. Uitstel is geen afstel Het Digital Omnibus-akkoord geeft organisaties langer de tijd voor de formele hoog-risico-compliance. Maar: de verboden praktijken en AI-geletterdheid gelden al. De AVG geldt onverkort. DNB verwacht van financiële instellingen nu al gedegen vastlegging en passende monitoring van AI-toepassingen. Ook EIOPA plaatst AI-governance nadrukkelijk binnen bestaande sectorale governance- en risicomanagementkaders. Het uitstel geeft lucht voor de formele compliance, niet voor de beheersing. 2. Het landschap: vijf kaders, vijf verschillende vragen Wie houvast zoekt, komt al snel vijf kaders tegen. Alle vijf zijn waardevol, maar ze beantwoorden elk een andere vraag. Wie dat onderscheid kent, kan ze gericht gebruiken in plaats van erin te verdwalen. EU AI Act, de wet. Beantwoordt: wat móet er minimaal? De wet werkt risicogebaseerd en legt per risicoklasse eisen op, voor hoog-risico systemen onder meer aan risicomanagement, datakwaliteit, documentatie, menselijk toezicht en robuustheid. De beperking: de Act zegt wát er moet, niet hóe je het organiseert. ISO/IEC 42001:2023, het managementsysteem. Beantwoordt: hoe organiseer je AI-beheersing structureel? Het is de eerste certificeerbare internationale norm voor een AI-managementsysteem, met eisen en beheersmaatregelen voor beleid, rollen, risicobeheersing, levenscyclus en monitoring. De beperking: de norm werkt op organisatieniveau; een certificaat zegt niet alles over de kwaliteit van een individueel systeem. NIST AI Risk Management Framework, het risicoraamwerk. Beantwoordt: hoe identificeer en weeg je AI-risico's? Het vrijwillige Amerikaanse raamwerk kent vier functies (Govern, Map, Measure, Manage) en wordt ook in Europa breed als referentie gebruikt. De beperking: het is niet normatief en laat veel invulruimte. ForHumanity, de onafhankelijke auditcriteria. Beantwoordt: waartegen kan een onafhankelijke auditor toetsen? Deze non-profitorganisatie ontwikkelt openbare auditcriteria en certificeringsschema's voor AI- en algoritmische systemen, waaronder criteria rond de EU AI Act, geharmoniseerd met ISO/IEC 42001. De beperking: het materiaal is erg uitgebreid en primair gericht op formele third-party audits. IIA- en NOREA-guidance, de auditberoepsgroep. Beantwoorden: wat betekent AI voor een auditfunctie? Het AI Auditing Framework van het IIA (2024) is opgebouwd langs het Three Lines Model en behandelt onder meer strategie, ethiek, datagovernance, derde partijen en monitoring. NOREA publiceert handreikingen en guidance voor IT-auditors rond algoritme- en AI-assurance. De beperking: richtinggevend en principle-based, geen uitgewerkt werkprogramma per systeem. Geen van deze vijf vertelt een risk-, compliance- of auditprofessional wat hij maandagochtend concreet moet doen met dat ene schademodel, die chatbot of dat ingekochte triagesysteem. Daarvoor is het vijflagenmodel bedoeld: geen zesde concurrent, maar de werkvloervertaling van deze kaders. De tabel hieronder laat per laag zien waar elk kader raakt, zodat je weet waar de diepgang te vinden is. Tabel 1. Gebruik de tabel als wegwijzer voor verdieping per laag. De genoemde AI Act-artikelen zijn richtinggevend voor de betreffende laag, maar de toepasselijkheid hangt af van risicoclassificatie en rol: provider, deployer, importeur of distributeur. 3. Het vijflagenmodel: één raamwerk, twee brillen Wie de drie eigenschappen uit hoofdstuk 1 herkent, begrijpt waarom een losse controle-checklist niet volstaat. Je hebt een raamwerk nodig dat bepaalt wat je inricht en wat je toetst, los van de techniek eronder. Dat raamwerk deelt elk AI-systeem op in vijf lagen. Op elke laag passen twee brillen: de risk-bril (inrichten en beheersen: staat het er, en werkt het?) en de audit-bril (toetsen en onderzoeken: hoe stellen we vast dat het werkt?). Eerste, tweede en derde lijn werken zo met hetzelfde model en dezelfde taal, ieder vanuit de eigen rol. Figuur 1. Het vijflagenmodel met de twee brillen Laag 1. Governance en accountability Het fundament: is er beleid, is er overzicht, en is duidelijk wie verantwoordelijk is? Inrichten (risk-bril): stel AI-beleid vast en houd een AI-register bij met alle bekende systemen, use cases en vormen van informeel gebruik. Beleg eigenaarschap per systeem (RACI), richt een goedkeuringsproces in voor nieuwe initiatieven met een risicoclassificatie, en zorg voor passende AI-geletterdheid. Toetsen (audit-bril): welke AI-systemen zijn in gebruik, en hoe weten we dat zeker? Hoe wordt een nieuw initiatief beoordeeld en goedgekeurd? Wie draagt formele verantwoordelijkheid voor de uitkomsten? Evidence: AI-beleid, register met risicoclassificatie, RACI per use case, besluitvormingstrails. Blinde vlek: het AI-register is in de praktijk vaak incompleet. Schaduw-AI (medewerkers die publieke AI-tools gebruiken) blijft buiten het formele overzicht. Begin met een test op de werkvloer, niet met de centrale lijst. Laag 2. Data en input Bij AI zit veel van het risico in de data, niet in het model. Inrichten (risk-bril): leg de herkomst van trainings- en inputdata vast (data lineage), beoordeel representativiteit, voer waar nodig een DPIA uit en houd die actueel, test op bias en uitschieters, en monitor de inputdata in productie. Stel bij inkoop eisen aan de documentatie van de leverancier. Toetsen (audit-bril): waar komt de trainingsdata vandaan en is die representatief? Hoe is omgegaan met persoonsgegevens, bias en uitschieters? Evidence: data lineage, DPIA's, bias-tests, kwaliteitsrapporten. Blinde vlek: bij ingekochte systemen en foundation models (GPT, Claude, Gemini) is er geen of beperkt zicht op de trainingsdata. Lees de model card, draai eigen testcases en beoordeel uitkomsten op bias, hallucinaties, betrouwbaarheid, vertrouwelijkheid en passend gebruik. Laag 3. Model en ontwikkeling Hier zit het meeste technische werk, maar ook hier kom je verder dan je denkt zonder zelf modellen te bouwen. Inrichten (risk-bril): vraag of verplicht model cards met aannames, beperkingen en bekende risico's. Organiseer onafhankelijke validatie, volg performance over de tijd (niet alleen bij oplevering), leg modelupdates vast in change logs. Voor ingekochte modellen: regel contractuele afspraken over auditrechten, wijzigingsmeldingen en exit. Toetsen (audit-bril): hoe is het model gevalideerd, tegen welke benchmark, en door wie? Evidence: model cards, validatierapporten, performance-metrics, change logs, sign-off modeleigenaar. Blinde vlek: foundation models laten zich niet valideren zoals traditionele modellen. De vraag verschuift naar: hoe is dit model ingebed in onze toepassing, en welke vangnetten staan eromheen? Laag 4. Inzet en monitoring In de praktijk vaak een zwakke laag, omdat operationele monitoring lastig grijpbaar is. Inrichten (risk-bril): monitor actief op werking en op drift, met drempelwaarden en alerts. Beschrijf en beleg human oversight: wie grijpt wanneer in. Richt een incidentprocedure in, maak afspraken met leveranciers over het melden van modelwijzigingen en kwetsbaarheden, regel toegangsbeheer en logging, en beoordeel misbruikscenario's zoals prompt injection en datalekken via prompts. Toetsen (audit-bril): hoe weten we dat het model in productie nog doet wat bedoeld was? Wanneer treedt een mens op, en wie? Wat gebeurt er bij fouten of drift? Evidence: monitoring-dashboards, drempelwaarden, incident-logs, escalatieprocedures en concrete voorbeelden van menselijke tussenkomst in de afgelopen periode. Blinde vlek: drift wordt vaak pas zichtbaar als een klant klaagt of een uitkomst opvallend afwijkt. Proactieve drift-monitoring is zeldzaam, en dat is precies de zere plek waar de vinger op moet. Laag 5. Uitkomst en impact De laag waar regelgevers, klanten en betrokkenen het meest naar kijken, en waar reputatieschade ontstaat. Inrichten (risk-bril): analyseer uitkomsten per doelgroep op verschillen in behandeling, zorg dat betrokkenen een casus-specifieke uitleg kunnen krijgen over een beslissing, richt een bezwaar- en correctiemechanisme in en leg per beslissing een audit trail vast. Toetsen (audit-bril): worden uitkomsten per doelgroep geanalyseerd? Kan een betrokkene uitleg krijgen, en is die specifiek voor de eigen casus? Werkt het bezwaarmechanisme? Evidence: outcome-analyses, transparantierapporten, klachten- en bezwaarprocedures, audit trail per beslissing. Blinde vlek: betrokkenen krijgen vaak wel uitleg, maar die is generiek en niet specifiek voor hun casus. Vraag altijd een paar concrete voorbeelden op van uitleg die mensen daadwerkelijk hebben ontvangen. 4. Waar staat jouw organisatie? Een beknopt volwassenheidsmodel Voordat je inricht of toetst, helpt het om te weten waar de organisatie als geheel staat. Onderstaand model beschrijft per laag drie niveaus: ad hoc, in ontwikkeling en in control. Het is geen norm maar een gespreksinstrument: voor de riskfunctie om de inrichtingsagenda te bepalen, voor de auditfunctie om de auditaandacht te richten op de lagen waar de afstand tot 'in control' het grootst is. Een organisatie hoeft niet op elke laag op het hoogste niveau te staan: de risicoweging van het systeem bepaalt wat passend en proportioneel is. Maar het model maakt zichtbaar waar de grootste kloof zit, en dat is waar inrichtings- en auditcapaciteit het meeste opleveren. 5. Het raamwerk toegepast: de casus TriageAI Theorie wordt concreet zodra je een systeem door alle vijf lagen volgt. Neem een fictief maar herkenbaar voorbeeld: verzekeraar X gebruikt 'TriageAI', een door de organisatie ingerichte AI-toepassing die draait op een ingekocht model dat binnenkomende schademeldingen automatisch indeelt in standaard afhandelen, extra controle of mogelijke fraude. Internal audit zet TriageAI op de auditplanning. Zo ziet de toets er per laag uit. Laag 1. Governance en accountability. TriageAI staat keurig in het AI-register, met een eigenaar en risicoclassificatie. Maar tijdens een korte test op de werkvloer blijkt dat de schadeafdeling een publieke AI-tool gebruikt om klantbrieven op te stellen. Dat gebruik staat nergens geregistreerd. De eerste bevinding zit niet in het systeem, maar in de schaduw-AI eromheen. Laag 2. Data en input. TriageAI draait op een gespecialiseerd leveranciersmodel, dus de verzekeraar heeft geen direct zicht op de trainingsdata. De auditor leest de model card en draait eigen testcases door het systeem. Daaruit blijkt dat het model vooral is getraind op een buitenlandse schadeportefeuille. Of dat representatief is voor de Nederlandse klantenkring is nooit beoordeeld. Laag 3. Model en ontwikkeling. Een leveranciersmodel laat zich niet valideren als een zelfgebouwd model. De auditvraag verschuift daarom naar de inbedding: is er een betrouwbaarheidsdrempel ingesteld, en wat gebeurt er met meldingen waar TriageAI onzeker over is? Die drempel blijkt te bestaan, maar er is geen onafhankelijke sign-off op de inrichting ervan. Laag 4. Inzet en monitoring. Het dashboard toont alleen aantallen verwerkte meldingen. Het percentage meldingen dat als mogelijke fraude wordt gemarkeerd, wordt niet bewaakt. De auditor ontdekt dat dit percentage in één kwartaal is verdubbeld, zonder dat iemand het signaleerde of analyseerde. Dat is minimaal een belangrijk monitoringssignaal en mogelijk een aanwijzing voor drift. Laag 5. Uitkomst en impact. Klanten die als mogelijke fraude worden gemarkeerd, krijgen een standaardbrief en vertraging. Een casus-specifieke uitleg ontbreekt, en de bezwaarroute loopt via het reguliere klachtenproces zonder koppeling aan de AI-beslissing. Het patroon is veelzeggend. Vier van de vijf bevindingen zitten in governance, data, monitoring en uitkomst. Slechts één raakt het model zelf, en ook die gaat over inbedding, niet over wiskunde. Dat bevestigt de kern van dit raamwerk: het grootste deel van het risico zit niet in de techniek, en je hebt geen data scientist nodig om het te vinden. Net zo veelzeggend is de spiegel voor de riskfunctie: elk van deze vijf bevindingen had de eerste of tweede lijn zelf kunnen voorkomen of signaleren met de inrichtingsvragen uit hoofdstuk 3. Een werkvloertest op schaduw-AI, een representativiteitsbeoordeling bij inkoop, een sign-off op de drempelinstelling, een alert op het markeringspercentage en een casus-specifieke uitlegroute: geen ervan vereist technische diepgang, allemaal zijn ze organiseerbaar. 6. Aan de slag: twee routes Voor risk en compliance: de eerste 90 dagen Weken 1 tot 4, overzicht. Breng in kaart wat er werkelijk draait. Stel het AI-register op of actualiseer het, en doe expliciet een uitvraag en werkvloertest op informeel gebruik. Zonder betrouwbaar overzicht is elke volgende stap kwetsbaar voor schijnzekerheid. Weken 5 tot 8, ordening. Classificeer de use cases naar risico: gebruik het AI Act-schema als vertrekpunt, maar weeg ook klantimpact, financiële materialiteit, mate van automatisering, persoonsgegevens, leveranciersafhankelijkheid en herstelbaarheid. Beleg eigenaarschap en stel basisbeleid vast, inclusief spelregels voor publieke AI-tools. Weken 9 tot 13, beheersing. Richt voor de systemen met het hoogste risico de monitoring-, oversight- en leveranciersafspraken in, en plan de DPIA's en validaties die nog ontbreken. Leg een ritme vast: AI-governance is een doorlopend proces, geen project. Voor internal audit: een AI-audit plannen Voorbereiding en scoping. Begin bij het AI-register. Is er geen overzicht, dan is dat zelf een bevinding. Combineer de AI Act-classificatie altijd met een eigen auditrisicoweging, zodat systemen die juridisch niet hoog-risico zijn maar voor de organisatie wel materieel, niet buiten beeld blijven. Bepaal per systeem welke lagen je diep toetst en welke licht, mede op basis van het volwassenheidsmodel uit hoofdstuk 4. Veldwerk. Loop per laag de toetsvragen en de evidence langs. Combineer documentonderzoek met een korte test op de werkvloer, want dat is de enige manier om schaduw-AI in beeld te krijgen. Stuit je op technische evidence die je niet inhoudelijk kunt beoordelen, haal er dan een AI-specialist bij voor die specifieke laag. Dat hoeft geen volledige co-auditor te zijn; meekijken is vaak voldoende. Rapportage en opvolging. Weeg de bevindingen en houd de drie eigenschappen in gedachten. Door het veranderingstempo veroudert een control sneller dan bij een klassiek systeem; neem in het advies expliciet een herhaal- of monitoringfrequentie op. Een AI-audit is zelden een eenmalige toets. Betrek naast de model owner ook de business owner, IT en de privacy officer: bevindingen verspreiden zich vrijwel altijd over die rollen. 7. Drie veelgemaakte fouten Technocentrisme. De organisatie (of de risk manager of auditor) probeert de wiskunde te begrijpen en blijft hangen in de techniek, terwijl het overgrote deel van het risico in governance, data, monitoring en uitkomst zit. Vertrouwen zonder verificatie. De eigenaar zegt dat alles is gevalideerd en iedereen knikt. De eerste validaties zijn in de praktijk vaak licht of niet onafhankelijk. Vraag de validatierapporten op; zijn ze er niet, dan is dat een bevinding. Schaduw-AI vergeten. Beleid, register en audit richten zich op de officiëel gedocumenteerde systemen, terwijl medewerkers dagelijks publieke AI-tools gebruiken. Dat informele gebruik kan in de praktijk een groter risico zijn dan de formele systemen. Maak het altijd onderdeel van de scope, van het beleid én van de audit. Over Ferocia, en hoe wij kunnen helpen Ferocia ondersteunt organisaties bij audit, risicomanagement en compliance, en leidt audit- en riskprofessionals op. Het vijflagenmodel uit dit artikel gebruiken wij zelf in de praktijk: bij nulmetingen AI-governance, bij de eerste inrichting van een AI-register en risicoclassificatie, en bij het opzetten of uitvoeren van AI-audits. Wil je sparren over hoe jouw organisatie grip krijgt op AI, of weten waar je staat? Dat kan in de vorm van een afgebakend adviestraject, een nulmeting, een training of de tijdelijke inzet van een ervaren specialist die je team versterkt. We denken graag mee. Bijlage A. Checklist inrichten (risk-bril) Gebruik deze checklist om de inrichting van AI-governance op orde te brengen of te beoordelen. Proportionaliteit geldt: de risicoclassificatie van het systeem bepaalt hoe zwaar elk element wordt aangezet. Laag 1. Governance en accountability Vastgesteld, actueel AI-beleid, inclusief spelregels voor publieke AI-tools AI-register of AI-inventarisatie met systemen en use cases, aangevuld met periodieke toets op schaduw-AI Risicoclassificatie per use case (AI Act-schema plus eigen weging) Eigenaarschap per systeem belegd (RACI) Goedkeuringsproces voor nieuwe AI-initiatieven Passende AI-geletterdheid voor ontwikkelaars, beheerders en gebruikers Laag 2. Data en input Herkomst van trainings- en inputdata vastgelegd (data lineage) Representativiteit voor de toepassing beoordeeld DPIA uitgevoerd en actueel waar sprake is van een waarschijnlijk hoog privacyrisico Bias en uitschieters getest en gedocumenteerd Monitoring van inputdata in productie ingericht Bij inkoop: documentatie-eisen aan de leverancier gesteld Laag 3. Model en ontwikkeling Model card met aannames, beperkingen en bekende risico's verplicht gesteld Passende validatie georganiseerd, waar mogelijk onafhankelijk en tegen een relevante benchmark Performance-metrics over de tijd ingericht Change logs voor model-updates Bij foundation- en leveranciersmodellen: inbedding beoordeeld, inclusief drempels, vangnetten en menselijke tussenkomst Contractuele afspraken: auditrechten, wijzigingsmeldingen, logging, incidentmelding, exit Laag 4. Inzet en monitoring Actieve monitoring op werking en drift, met drempelwaarden en alerts Human oversight beschreven en belegd: wie grijpt wanneer in Incidentprocedure voor fouten, drift, misbruik en ongewenste uitkomsten Meldafspraken met leveranciers over wijzigingen, incidenten en kwetsbaarheden Toegangsbeheer, logging en autorisaties ingericht en periodiek beoordeeld Misbruikscenario's beoordeeld (prompt injection, datalekken via prompts, manipulatie van input) Maatregelen tegen het ongecontroleerd verwerken van vertrouwelijke gegevens in publieke AI-tools Laag 5. Uitkomst en impact Analyse van uitkomsten per doelgroep op verschillen in behandeling Casus-specifieke uitleg voor betrokkenen beschikbaar Bezwaar- en correctiemechanisme ingericht Audit trail per beslissing Transparantierapportage waar passend Bijlage B. Checklist toetsen (audit-bril) Gebruik deze checklist als startpunt voor een AI-audit. Een vinkje betekent niet automatisch dat iets in orde is: het betekent dat je de evidence hebt gezien en inhoudelijk hebt beoordeeld. Laag 1. Governance en accountability Er is vastgesteld, actueel AI-beleid Er is een AI-register of AI-inventarisatie met de bekende AI-systemen en use cases Het register bevat een risicoclassificatie per use case Per AI-systeem is een eigenaar benoemd (RACI) Er is een goedkeuringsproces voor nieuwe AI-initiatieven Schaduw-AI op de werkvloer is in kaart gebracht en meegenomen in de scope Medewerkers beschikken over passende AI-geletterdheid Laag 2. Data en input De herkomst van de trainings- en inputdata is gedocumenteerd (data lineage) De representativiteit van de data voor de toepassing is beoordeeld Er is beoordeeld of een DPIA verplicht is; waar nodig is die uitgevoerd en actueel Bias en uitschieters in de data zijn getest en gedocumenteerd De inputdata in productie wordt gemonitord op afwijkingen Bij ingekochte of foundation models: model card gelezen en eigen testcases uitgevoerd Laag 3. Model en ontwikkeling Er is een model card met aannames, beperkingen en bekende risico's Het model is gevalideerd tegen een benchmark Er zijn performance-metrics beschikbaar over de tijd, niet alleen bij oplevering Model-updates worden vastgelegd in change logs Er is een sign-off van de modeleigenaar en, waar passend, een onafhankelijke validator Bij foundation models: inbedding en vangnetten in de toepassing zijn beoordeeld Bij ingekochte modellen zijn contractuele afspraken, auditrechten en exit-afspraken beoordeeld Laag 4. Inzet en monitoring Het model in productie wordt actief gemonitord op werking Er zijn drempelwaarden en alerts ingericht Human oversight is geregeld: duidelijk wanneer en door wie wordt ingegrepen Er is een incidentprocedure voor fouten en drift Incident-logs en escalatieprocedures zijn aanwezig en actueel Drift-monitoring is proactief, niet pas reactief op klachten Voor leveranciersmodellen is geregeld hoe wijzigingen, incidenten en kwetsbaarheden tijdig worden gemeld en opgevolgd Toegangsbeheer, logging en autorisaties zijn ingericht en periodiek beoordeeld Misbruikscenario's zijn beoordeeld (prompt injection, datalekken via prompts, ongeautoriseerd gebruik, manipulatie van input) Er zijn maatregelen om vertrouwelijke of persoonsgegevens niet ongecontroleerd in publieke AI-tools te verwerken Laag 5. Uitkomst en impact Uitkomsten worden geanalyseerd op verschillen in behandeling per doelgroep Betrokkenen kunnen een casus-specifieke uitleg krijgen over een beslissing Er is een bezwaar- en correctiemechanisme Transparantie-informatie of -rapportage is beschikbaar waar passend Er is een audit trail per beslissing Concrete voorbeelden van aan betrokkenen verstrekte uitleg zijn opgevraagd en beoordeeld Bronnen en verder lezen EIOPA, marktcijfers bij de Opinion on AI governance and risk management: AI-adoptie bij Europese verzekeraars, begin 2025. DNB, 'Verzekeraars en AI: DNB deelt nieuwste inzichten', januari 2026, dnb.nl . EIOPA, Opinion on Artificial Intelligence governance and risk management (EIOPA-BoS-25-360), 6 augustus 2025, eiopa.europa.eu . Awareways, Trendrapport 2025 'De opmars van de onzichtbare collega: Shadow AI', 2025. Raad en Europees Parlement, politiek akkoord Digital Omnibus-pakket, 7 mei 2026. Formele bekrachtiging stond bij publicatie nog open. ISO/IEC 42001:2023, Artificial intelligence management system, iso.org . ISO/IEC 42005:2025, AI system impact assessment, iso.org . ForHumanity, Independent Audit of AI Systems en EU AI Act-certificeringsschema, forhumanity.center . The IIA, Artificial Intelligence Auditing Framework (update 2024), theiia.org . NOREA, guidance en publicaties rond algorithm- en AI-assurance, norea.nl . NIST, Artificial Intelligence Risk Management Framework (AI RMF 1.0), nist.gov . Neem contact met ons op Meer weten? Neem dan contact met ons op. Wij helpen je graag verder! Mark Daamen Partner Phone 06 42 23 62 05 Mail mark.daamen@ferocia.nl Björn Walrave Partner Phone 06 25 12 06 54 Mail bjorn.walrave@ferocia.nl Guus Focken Partner Phone 06 11 91 85 41 Mail guus.focken@ferocia.nl
- IT-auditing: meer dan alleen vinkjes zetten.
Versterk jouw IT-beheersing met een effectieve IT audits. Ontdek waarom IT auditing essentieel is voor veiligheid, compliance en continuïteit. Alle blogs Internal auditing IT-auditing De digitale transformatie is in volle gang. Organisaties automatiseren processen, slaan gevoelige gegevens op in de cloud en maken steeds vaker gebruik van algoritmes en AI. Daarmee neemt ook de afhankelijkheid van IT-systemen toe, en dus ook de risico’s. Maar hoe weet je of je IT-omgeving daadwerkelijk ‘in control’ is? Of je systemen veilig zijn? En of jouw organisatie voldoet aan relevante wet- en regelgeving? Hier komt de IT-auditor in beeld. In deze blog lees je wat IT-auditing is, waarom het onmisbaar is in moderne organisaties en wat de belangrijkste inzichten zijn voor het uitvoeren van een effectieve IT-audit. Wat is IT-auditing? Een IT-audit is een gestructureerd en onafhankelijk onderzoek naar de beheersing van IT-processen en -systemen binnen een organisatie. De IT-auditor beoordeelt of deze processen: betrouwbaar zijn; voldoen aan interne en externe normen; bijdragen aan de organisatiedoelen; voldoende beschermd zijn tegen risico’s, zoals datalekken of uitval. Het doel van een IT-audit is niet alleen om te controleren, maar vooral om inzicht te geven in risico’s en handvatten te bieden om deze te beheersen. Daarmee draagt een IT-audit direct bij aan de kwaliteit en continuïteit van bedrijfsvoering. Waarom is IT-auditing zo belangrijk? Waar lang geleden de focus van audits vooral lag op financiële en operationele processen zijn IT-audits vandaag de dag essentieel. Dat heeft drie belangrijke redenen: 1. Digitalisering raakt alle processen Vrijwel elke organisatie draait op digitale systemen. Van HR tot finance, van productie tot klantcontact, alles loopt via IT. Een storing of beveiligingslek kan direct impact hebben op de hele organisatie. 2. Regelgeving wordt strenger Wet- en regelgeving zoals de AVG, NIS2 of DORA stellen steeds hogere eisen aan informatiebeveiliging, privacy en beschikbaarheid. Een IT-audit helpt om aan te tonen dat je hieraan voldoet. 3. Complexiteit neemt toe Cloudomgevingen, ketenintegratie, third-party risico’s, legacy systemen: IT-omgevingen zijn complexer dan ooit. Dit vraagt om specialistische audits die verder kijken dan de standaard checklist. Wat onderzoekt een IT-auditor? Een IT-audit kan verschillende onderwerpen omvatten. Denk bijvoorbeeld aan: Informatiebeveiliging (Information Security) Zijn vertrouwelijkheid, integriteit en beschikbaarheid van data geborgd? Change management Worden wijzigingen in systemen gecontroleerd en goedgekeurd? Toegangsbeheer Hebben alleen bevoegde personen toegang tot systemen en gegevens? Continuïteitsbeheer Zijn er procedures bij calamiteiten? Is er een disaster recovery plan? IT-governance Zijn verantwoordelijkheden, beleid en controlemechanismen goed ingericht? Compliance Voldoet de organisatie aan relevante wet- en regelgeving? De scope van een IT-audit hangt sterk af van de risico’s die binnen een specifieke organisatie of sector spelen. De belangrijkste inzichten bij het uitvoeren van een IT audit 1. Begrijp het bedrijfsproces voor je de techniek induikt Een veelgemaakte fout is om meteen de techniek in te duiken. Een effectieve IT-auditor begint bij het bedrijfsproces. Wat is het doel van het systeem? Welke risico’s bedreigen dat doel? En welke IT-maatregelen zijn genomen om die risico’s te beheersen? De techniek is belangrijk, maar niet het vertrekpunt. Zonder procesinzicht mist je audit impact. 2. Werk met een helder normenkader Een IT-audit draait om toetsing en toetsing vereist een normenkader. Dat kan een standaard zijn (zoals COBIT, ISO27001 of NIST) maar ook intern beleid. Zorg dat je deze normen vooraf goed definieert en vertaalt naar toetsbare criteria. Zorg dat je met de opdrachtgever en eventueel de auditee dit normenkader goed afstemt. Alleen dan kun je op gestructureerde wijze beoordelen of de beheersmaatregelen effectief zijn en als dat niet zo is, zet je auditrapport aan te verbetering.. 3. Toon niet alleen gebreken, maar geef handelingsperspectief Een goed auditrapport laat niet alleen zien wat er fout gaat, maar ook hoe het beter kan. Kom samen met de 1 ste lijn tot concrete aanbevelingen en quick wins. Daarmee maak je jouw werk relevant voor het management en worden bevindingen ook echt worden opgepakt. 4. Zorg voor stakeholdermanagement Een IT-audit raakt vaak meerdere afdelingen: IT, security, operations, legal, etc.. Elke stakeholder heeft andere belangen en verwachtingen. Het is cruciaal dat je dit veld goed overziet, belangen scherp krijgt en open communiceert. Daarmee creëer je draagvlak en voorkom je weerstand. 5. Let op soft controls en gedrag Niet alleen systemen bepalen of een IT-omgeving veilig is. Ook gedrag speelt een belangrijke rol. Worden wachtwoorden gedeeld? Klikken medewerkers op phishinglinks? Is er voldoende security awareness? Een IT-audit die alleen op hard controls (zoals firewalls of toegangssystemen) focust, mist vaak de kern van het risico. Neem daarom ook cultuur en gedrag mee in je beoordeling. 6. Automatiseer waar mogelijk IT-auditors beschikken steeds vaker over tools voor data-analyse, continuous monitoring en geautomatiseerde toetsing. Maak hier slim gebruik van. Niet om het menselijke oordeel te vervangen, maar wel om sneller, breder en diepgaander te kunnen auditen. 7. Wees wendbaar en actueel IT-omgevingen veranderen snel. Wacht daarom niet altijd op een jaarlijkse audit, maar werk met flexibele en iteratieve audits. Zo blijf je relevant en sluit je beter aan bij de dynamiek van de organisatie. De toekomst van IT-auditing De komende jaren zal IT-auditing alleen maar belangrijker worden. Nieuwe technologieën brengen nieuwe risico’s: AI, blockchain, quantum computing. Tegelijkertijd groeit de behoefte aan zekerheid, transparantie en compliance. De IT-auditor van de toekomst is dan ook niet alleen technisch onderlegd, maar: · begrijpt businessprocessen; · kan risico’s vertalen naar impact; · communiceert effectief met bestuurders en techneuten; en · en blijft continu leren. Tot slot: investeren in kwaliteit loont Een goede IT-audit levert meer op dan alleen een rapport. Het creëert inzicht, versterkt de beheersing en vergroot het vertrouwen van stakeholders. Zeker in een wereld waarin data en technologie de kern van je organisatie vormen, is investeren in IT-auditing geen luxe maar noodzaak. Hoe Ferocia IT-auditing binnen jouw organisatie versterkt Bij Ferocia geloven we in IT-auditing als strategisch instrument. Een manier om niet alleen risico’s te beheersen, maar om organisaties sterker en wendbaarder te maken. Daarom ondersteunen wij organisaties op drie manieren: 1. Opleidingen en trainingen We leiden auditors op tot echte professionals die zelfstandig en met impact een audit kunnen uitvoeren. Denk aan onze postbacheloropleiding IT Auditing of de cursus IT voor auditors . Theorie en praktijk, met aandacht voor zowel hard controls als soft controls. 2. Tijdelijke inzet van auditors en risicoprofessionals Heb je tijdelijk capaciteit nodig voor de uitvoering van een IT-audit? Wij leveren ervaren IT-auditors die direct inzetbaar zijn. 3. Werving en selectie Op zoek naar een nieuwe IT-auditor? Wij helpen je met het vinden van de juiste professional. Iemand die niet alleen inhoudelijk sterk is, maar ook past bij jouw organisatiecultuur. Neem contact met ons op Meer weten? Neem dan contact met ons op. Wij helpen je graag verder! Mark Daamen Partner Phone 06 42 23 62 05 Mail mark.daamen@ferocia.nl Björn Walrave Partner Phone 06 25 12 06 54 Mail bjorn.walrave@ferocia.nl Guus Focken Partner Phone 06 11 91 85 41 Mail guus.focken@ferocia.nl
- NIS2, jouw raamwerk voor cybersecurity.
Wat betekent NIS2 voor jouw organisatie? Ontdek hoe je cybersecurity en governance nu al op orde brengt met praktische stappen en tips. Alle blogs IT-beheersing NIS2 Stel je voor: je werkt bij een ziekenhuis, een drinkwaterbedrijf of een regionale vervoerder. Het is maandagochtend, systemen vallen uit, bestanden zijn versleuteld, meldingen stromen binnen. Patiënten kunnen niet ingepland worden, pompen zijn niet op afstand aan te sturen, reisinformatie klopt niet meer. Binnen een uur gaat het niet meer alleen over “IT”, maar over continuïteit, veiligheid en over reputatie. In dat spanningsveld is de NIS2-richtlijn ontstaan. NIS2 moet ervoor zorgen dat organisaties in kritieke sectoren hun cybersecurity en digitale weerbaarheid structureel op orde brengen, mét duidelijke verantwoordelijkheden voor bestuur en management. In deze blog nemen we NIS2 onder de loep. Wat is het, wie valt eronder, wat vraagt het concreet en vooral: wat betekent dit voor internal audit, risk management en control? Wat is NIS2 en waarom nu? NIS2 staat voor de Network and Information Security Directive 2 : een Europese richtlijn die als doel heeft een hoog, gemeenschappelijk niveau van cybersecurity in alle lidstaten af te dwingen. Het is de opvolger van de eerste NIS-richtlijn en breidt de scope, verplichtingen en handhaving flink uit. De kern is: lidstaten en organisaties moeten hun netwerk- en informatiesystemen zo inrichten dat essentiële diensten, denk aan energie, transport, zorg, financiën en digitale infrastructuur ook bij cyberincidenten kunnen blijven draaien. Belangrijke data: De NIS2-richtlijn is op EU-niveau in werking getreden op 17 oktober 2024 . Lidstaten moesten NIS2 uiterlijk op 17 oktober 2024 omzetten in nationale wetgeving; in de praktijk zijn veel landen te laat, waardoor de Europese Commissie in 2024 en 2025 inbreukprocedures is gestart. In Nederland gebeurt de implementatie via de Cyberbeveiligingswet (Cbw) . Die wordt, zoals het er nu uitziet in de tweede helft van 2026 van kracht. Dat de nationale wet in Nederland later komt, betekent niet dat je achterover kunt leunen. De richtlijn is er, de verwachtingen van toezichthouders groeien en de cyberdreiging neemt aantoonbaar toe. Wie valt er onder NIS2? NIS2 richt zich op organisaties die essentiële of belangrijke diensten leveren aan de economie en de samenleving. De richtlijn onderscheidt: Essentiële entiteiten , zoals energie- en netwerkbeheerders, grote zorginstellingen, banken en aanbieders van digitale infrastructuur. Belangrijke entiteiten , zoals bepaalde industriële producenten, logistieke bedrijven, digitale dienstverleners, post- en koeriersdiensten en delen van de maakindustrie. In grote lijnen geldt: NIS2 is gericht op middelgrote en grote organisaties (vanaf 50 medewerkers of een jaaromzet vanaf 10 miljoen euro), in sectoren die als kritisch zijn aangewezen. Micro- en kleine ondernemingen vallen meestal buiten scope, behalve in uitzonderlijke gevallen, bijvoorbeeld bepaalde trust- of digitale dienstverleners. Veel organisaties zijn nog druk bezig om überhaupt te bepalen: “Vallen wij eronder?” Juist hier ligt een rol voor riskmanagers en internal auditors: sector, omvang, rol in de keten en afhankelijkheden scherp krijgen en op basis daarvan bepalen of NIS2 (direct of indirect) relevant is. De kernverplichtingen van NIS2 in gewone taal NIS2 vertaalt zich voor organisaties grofweg in vier grote “blokjes verplichtingen”: 1. Risicomanagement Organisaties moeten systematisch cyberrisico’s identificeren, beoordelen en beheersen . Dat gaat veel verder dan een eenmalige risicoanalyse. Denk aan beleid, processen, technische maatregelen, monitoring, logging, vulnerability management, encryptie, identity & access management en security in de supply chain. 2. Corporate accountability Bestuur en hoger management kunnen zich niet langer verschuilen achter “IT regelt dit wel”. Zij moeten de cybersecuritymaatregelen goedkeuren, toezien op de uitvoering en blijven eindverantwoordelijk . Lidstaten moeten bovendien zorgen dat bestuurders bij ernstige nalatigheid persoonlijk aansprakelijk kunnen worden gesteld; in uiterste gevallen kunnen functies tijdelijk worden geschorst bij essentiële entiteiten. 3. Meldplicht en rapportage Bij ernstige incidenten geldt een strikte meldplicht richting de bevoegde autoriteit (en vaak ook Computer Security Incident Response Team: CSIRT), inclusief een eerste melding binnen 24 uur, een gedetailleerdere melding binnen enkele dagen en een eindrapportage na afhandeling. 4. Business continuity en crisismanagement Organisaties moeten aantonen dat ze continuïteit en herstel kunnen waarborgen: back-up- en herstelprocedures, noodscenario’s, crisisplannen, communicatieafspraken met stakeholders, en het oefenen hiervan. Deze verplichtingen worden versterkt met stevige toezicht- en sanctiebevoegdheden . Boetes kunnen in de miljoenen lopen en zijn gekoppeld aan omzet. Voor internal auditors en risicomanagers sluiten deze thema’s aan bij waar ze al mee bezig zijn: risico’s in kaart brengen, beheersmaatregelen beoordelen, incidenten analyseren en bestuurders in positie brengen. NIS2 is geen IT-project maar een governancevraagstuk Een veelgemaakte denkfout is dat NIS2 “iets van IT” is. Natuurlijk gaat het over firewalls, logging, kwetsbaarhedenscans en patchmanagement. Maar de essentie van NIS2 is governance. De richtlijn maakt IT onderdeel van risicomanagement en de besturing van de organisatie. Het gaat om strategische keuzes: welke processen zijn vitaal, welke impact tolereren we, hoe verankeren we cybersecurity in onze planning & control, hoe sturen we op gedrag en cultuur? Dit sluit aan bij de praktijk van operational auditing: de auditor kijkt niet alleen naar individuele controles, maar naar de vraag of de beheersing zo is ingericht dat de organisatie haar doelen waarschijnlijk gaat behalen. Met andere woorden: is de organisatie digitaal weerbaar genoeg om te blijven functioneren in een wereld vol dreiging? De rol van internal audit, risk en control bij NIS2 Voor de drie lijnen (three lines model) creëert NIS2 het volgende speelveld: Eerste lijn (business & IT) : eigenaar van processen, systemen en maatregelen. Zij moeten NIS2 echt implementeren in ontwerp, inrichting en dagelijkse operatie. Tweede lijn (risk, compliance, CISO) : ontwikkelt kaders, monitort, ondersteunt en daagt uit. Derde lijn (internal audit) : geeft een onafhankelijk oordeel over het geheel: governance, risico’s, controles, rapportages én cultuur. Voor internal auditors en risicomanagers betekent dit: 1. Scope en impact scherp krijgen Wie in jouw organisatie valt onder NIS2? Welke entiteiten, processen, ketens en systemen zijn kritisch? Hoe verhouden NIS2-eisen zich tot bestaande kaders als ISO 27001, COBIT, DORA of sectorale regelgeving? 2. Gap-analyse en roadmap Een gestructureerde vergelijking tussen de huidige situatie en NIS2-verplichtingen: beleid, risk assessments, incidentprocessen, monitoring, contracten met leveranciers, governance, rapportages en training van bestuur en medewerkers. Daaruit volgt een realistische roadmap met prioriteiten, afhankelijkheden en mijlpalen. 3. Opzet van een meerjarig audit- en toetsprogramma NIS2 is geen eenmalige compliance oefening. Het vraagt om een meerjarige cyclus van onderzoeken, toetsen en verbeteren . Internal audit kan bijvoorbeeld jaarlijks de governance en incidentmanagement beoordelen, periodiek deep dives doen op kritieke ketens en specifieke thema-audits uitvoeren op topics als third-party risk of OT-security. Risk Management kan daarbij de risicokaders actualiseren, de NIS2-risicoanalyse coördineren, voortgang en effectiviteit van beheersmaatregelen monitoren, en de eerste lijn ondersteunen bij het doorvoeren van verbeteringen en het verhogen van risicobewustzijn. 4. Aandacht voor soft controls Net als bij andere governance- en risicothema’s geldt ook hier: gedrag bepaalt of maatregelen écht werken. Worden phishingmails gemeld? Durft een medewerker een datalek te escaleren? Neemt het management cyberrisico’s serieus, of blijft het een IT-agenda-item onderaan? In de opleidingen en blogs van Ferocia komt deze balans tussen hard en soft controls nadrukkelijk terug. Auditors die naast de formele beheersmaatregelen ook cultuur en gedrag meenemen, leveren aanbevelingen op die verder gaan dan het “afvinken” van NIS2-artikelen. Specifiek voor Nederland: NIS2 zonder wet? Een veelgehoorde vraag in de Nederlandse praktijk: “Moeten we nu al iets met NIS2? De wet is er toch nog niet?” Formeel klopt dat: de Cyberbeveiligingswet , de Nederlandse implementatie van NIS2 wordt pas in 2026 verwacht. Tegelijkertijd benadrukken overheid, toezichthouders en adviespartijen: wacht niet tot het laatste moment. De inhoudelijke eisen veranderen niet wezenlijk meer, de dreiging is er al en je hebt tijd nodig om volwassen processen op te bouwen. Voor internal audit en risk biedt dit juist een kans: Je kunt proactief een nulmeting doen. Je hebt ruimte om maatregelen goed te laten aansluiten op de organisatie , in plaats van ad hoc te reageren op wetgeving. Je kunt NIS2 integreren in bestaande trajecten rond DORA, ISO 27001, privacy en business continuity, zodat er één samenhangend weerbaarheidsverhaal ontstaat. Veelvoorkomende valkuilen bij NIS2 In gesprekken met auditors, risicomanagers en controllers komen steeds dezelfde valkuilen naar voren: tijdgebrek, snel veranderende regelgeving en complexe IT-omgevingen. Een eerste valkuil is dat NIS2 wordt behandeld als een los compliance project . Er wordt beleid geschreven, procedures bij elkaar gezocht en een incidentformulier gemaakt, maar de relatie met strategische doelen, risk appetite en de planning- & controlcyclus ontbreekt. Een tweede valkuil: NIS2 verdwijnt in een technisch jargon dat voor bestuur en business niet te volgen is. Dan wordt het toch weer een IT-verhaal, terwijl de richtlijn juist inzet op bestuurlijke verantwoordelijkheid, training van management en brede verankering in de organisatie. Een derde valkuil is dat organisaties zich blindstaren op het moment dat de wet in werking treedt. Terwijl NIS2 in de kern gaat over structurele weerbaarheid : de kwaliteit van je processen, de volwassenheid van je riskmanagement en het lerend vermogen van je organisatie. Dat bouw je niet in een paar maanden op. Hoe kun je vandaag al beginnen? Of je nu internal auditor, riskmanager, CISO of controller bent: je hoeft niet te wachten op een Kamerdebat of op de wet. Een paar concrete eerste stappen: Begin met een inventarisatie op hoofdlijnen : in welke NIS2-sectoren ben je actief, wat is je omvang, welke rol speel je in de keten? Gebruik daarbij publiek beschikbare overzichten van sectoren en entiteitstypen als grove check. Breng vervolgens in kaart welke elementen je al hebt: riskmanagementprocessen, ISO 27001, BCM-plannen, incidentprocessen, awarenessprogramma’s. Vaak blijkt dat er veel ís, maar dat samenhang, eigenaarschap en rapportage ontbreken. En tenslotte: zet NIS2 op de agenda van bestuur en auditcommissie. Niet als angstverhaal over boetes, maar als strategisch gesprek over digitale continuïteit, reputatie en vertrouwen. Daar ligt precies de meerwaarde van de internal auditor en risicomanager: scherpe vragen stellen, verbanden leggen en het gesprek verder brengen dan “hebben we dit afgevinkt?”. Tot slot NIS2 is een stevige zet van Europa om de digitale ruggengraat van economie en samenleving weerbaar te maken, in een tijd waarin cyberaanvallen, geopolitieke spanningen en ketenafhankelijkheden elkaar versterken. Voor organisaties in kritieke sectoren én voor professionals in audit, risk, control en compliance is NIS2 daarmee vooral een uitnodiging: om cybersecurity niet meer als bijzaak of IT-hobby te zien, maar als volwaardig onderdeel van governance, risicomanagement en strategie. Juist hier ondersteunt Ferocia organisaties, via opleidingen en training, interim en consultancy en werving & selectie zodat je niet alleen “NIS2-compliant” bent, maar vooral: aantoonbaar digitaal weerbaar, nu én in de toekomst. Neem contact met ons op Meer weten? Neem dan contact met ons op. Wij helpen je graag verder! Mark Daamen Partner Phone 06 42 23 62 05 Mail mark.daamen@ferocia.nl Björn Walrave Partner Phone 06 25 12 06 54 Mail bjorn.walrave@ferocia.nl Guus Focken Partner Phone 06 11 91 85 41 Mail guus.focken@ferocia.nl
- Wet DBA: zekerheid zonder frictie.
De wet DBA 2025: voorkom risico’s met de bewezen aanpak van Ferocia. Ontdek hoe je zzp of loondienst kiest op basis van feiten en met een onderbouwde aanpak. Alle blogs Interim en consultancy Wet DBA 2025: zekerheid zonder frictie Sinds 1 januari 2025 handhaaft de Belastingdienst de Wet DBA actief. Geen papieren werkelijkheid meer, maar een beoordeling van de praktijk: hoe is het werk georganiseerd, hoeveel sturing is er, hoe is de professional ingebed in het team? Voor iedereen die in audit, control, risk en compliance met zelfstandigen werkt, is dat merkbaar. De vraag is niet langer of je een modelovereenkomst kunt overleggen, maar of de feiten op de werkvloer passen bij zelfstandigheid. Dat klinkt streng, maar het biedt ook helderheid. Wie zijn keuzes zorgvuldig onderbouwt en vastlegt, hoeft niet te schrikken van een controle. Wat de Wet DBA in de praktijk vraagt De kern van de Wet DBA is simpel: wie feitelijk als werknemer werkt, hoort in loondienst. Het label op het contract is minder relevant dan de manier waarop de samenwerking is ingericht. Daarom kijkt de Belastingdienst naar onder andere naar gezag, inbedding, vervangbaarheid en ondernemersrisico. Wie dagelijks meedraait in een vast rooster, werkt met bedrijfsapparatuur, inhoudelijk wordt aangestuurd en zelf geen enkel ondernemingsrisico draagt, werkt in de ogen van de wet waarschijnlijk niet zelfstandig. Andersom geldt ook: wie resultaatverplichtingen heeft, eigen keuzes maakt, zich kan laten vervangen, zich presenteert als een ondernemer en zichtbare ondernemersrisico’s draagt, staat doorgaans steviger als zelfstandige. Daartussen zit een groot grijs gebied. Van grijs gebied naar heldere keuze Veel organisaties herkennen het “grijze gebied” tussen zzp en loondienst. Het verdwijnt niet door een extra clausule. Het verdwijnt als je de inhoud van het werk en de inrichting van de samenwerking op één lijn brengt met de gekozen contractvorm. Dat vraagt om een heldere afweging met concrete argumenten, consequente uitvoering in de praktijk en een dossier dat het verhaal vertelt. Teams gaan hierdoor beter functioneren, omdat het voor professionals eerlijker en volwassener voelt. Voor opdrachtgevers levert het rust en voorspelbaarheid op. Ferocia & wet DBA Bij Ferocia vertalen we de Wet DBA naar een helder, toetsbaar afwegingsproces: van intake en analyse tot dossiervorming en contractering. Dat proces is tijdens een bedrijfsbezoek door de Belastingdienst volledig doorgenomen en passend bevonden bij hun toetsingskader. Dat geeft rust. Opdrachtgevers behouden grip op capaciteit en compliance, zzp’ers leveren met vakmanschap waarde terwijl het DBA-risico wordt geminimaliseerd, en wij borgen structureel kwaliteit en zorgvuldigheid. Per opdracht bepalen we op basis van doel en aard van het werk of inzet via zzp of loondienst passend is; denk aan afgebakend resultaat versus structurele capaciteit, ervaring en inzet van kennis en kunde, wijze van belonen, ondernemerschap in presentatie, sturingsverhoudingen, kwaliteitsbewaking en ruimte om werkzaamheden buiten scope te weigeren. Die uitkomst bepaalt niet alleen de contractvorm, maar ook de praktische inrichting van de samenwerking, zodat een nette modelovereenkomst niet alsnog onderuitgaat in de dagelijkse realiteit. Hoe Ferocia afweegt en borgt Omdat we zowel met zzp’ers als met professionals in loondienst werken, is een robuust en transparant proces essentieel. Bij iedere nieuwe opdracht voeren we een DBA-scan uit. We toetsen op de bekende pijlers: gezagsverhouding, inbedding in de organisatie, vervangbaarheid, mate van ondernemersrisico, duur en exclusiviteit van de inzet. Dat doen we in gewone taal en met voorbeelden, zodat iedereen begrijpt wat de uitkomst betekent. De overwegingen leggen we vast in een afwegingsdocument. Dat document bevat de argumenten vóór en tegen zelfstandigheid, beschrijft de gekozen maatregelen om risico’s te beperken en maakt zichtbaar waarom we samen voor zzp of loondienst kiezen. Hiermee ontstaat een auditabel dossier dat ook maanden later nog uitlegt waarom een keuze logisch en juist was. Daarbij checken we elke drie maanden of de uitgangspunten ook daadwerkelijk nog zo in de praktijk worden toegepast. Valt de keuze op zzp, dan vertalen we de afweging naar de praktijk. We formuleren resultaten in plaats van taken, plannen reviewmomenten in plaats van dagelijkse sturing, maken duidelijke afspraken over bereikbaarheid en aanwezigheid, en bevorderen waar mogelijk het gebruik van eigen middelen. Zo blijft de samenwerking wendbaar en blijft het karakter van zelfstandigheid overeind. Valt de keuze op loondienst, dan schakelen we zonder ruis over en zorgen we dat de professional moeiteloos door kan werken, met behoud van motivatie en waarde voor de opdrachtgever. Onze tijdelijke loondienstverband oplossing: zekerheid zonder verlies van waarde Soms is loondienst eenvoudigweg de juiste route. In die situaties bieden we een heldere loondienstconstructie die zekerheid biedt zonder de professional tekort te doen. De arbeidsovereenkomst loopt via Ferocia onder de ABU-cao; pensioenopbouw vindt plaats bij StiPP. Het beloningsmodel is transparant: 85% van het tarief wordt besteed aan de professional en 15% bestemd voor Ferocia. Hiermee betalen wij eventuele begeleiding, loonadministratie en een stukje marge. En we regelen de praktische zaken, van vergoedingen tot tooling zodat iedereen zich kan richten op de inhoud. Voor opdrachtgevers betekent dit continuïteit, compliance en één aanspreekpunt. Voor professionals betekent het, erkenning van hun waarde, met de zekerheid die past bij de feitelijke werkrelatie. Wat dit oplevert voor opdrachtgevers De DBA-vraag is geen juridisch voetnootje, maar raakt aan risicomanagement en bedrijfsvoering. Onzekere constructies kosten tijd en energie en kunnen leiden tot naheffingen, premies en reputatierisico. Door aan de voorkant goed te wegen, vast te leggen en uit te voeren, voorkom je verrassingen. Organisaties die met Ferocia werken, krijgen grip op de volledige keten: van intake en risicoanalyse tot contractering en dossiervorming. Bestaande inhuur kunnen we herbeoordelen, zodat zichtbaar wordt waar zelfstandigheid goed gaat en waar bijsturing nodig is. Waar nodig begeleiden we de overstap naar loondienst zonder kennisverlies of frictie met het team. Zo blijft de operatie draaien, terwijl de compliance op orde is. Belangrijk is dat we dit samen doen. Het is geen trucje dat je als bemiddelaar “even” voor een opdrachtgever oplost. Het gaat om gedrag in de praktijk. Daarom betrekken we opdrachtgevers, teamleads en professionals bij de inrichting van de samenwerking. We spreken af wat we doen en we doen wat we afspreken. Dat klinkt vanzelfsprekend, maar het is precies waardoor een dossier klopt wanneer er later vragen over komen. Wat dit betekent voor zzp’ers De meeste zelfstandigen in ons vak kiezen voor het zzp-schap uit overtuiging. Ze willen autonomie in aanpak, variatie in opdrachten en een duidelijke link tussen resultaat en beloning. Dat kan uitstekend binnen de huidige regels, mits je het consequent en eerlijk organiseert. Bij Ferocia start dat met een heldere opdrachtformulering: wat is het resultaat, hoe toets je kwaliteit en welke vrijheid is er in de uitvoering? Vervolgens borgen we in de dagelijkse praktijk dat die vrijheid er ook echt is. Denk aan eigen planning, het voorkomen van standaard roosters, het terugdringen van micromanagement en het stimuleren van werken met eigen middelen. Waar dat niet kan, bijvoorbeeld bij strenge security-eisen leggen we uit waarom, en zoeken we naar alternatieven die het zelfstandige karakter helpen behouden. Transparantie richting opdrachtgever hoort daarbij. We leggen uit dat zelfstandigheid iets anders is dan “geen gedoe met HR”, maar dat het vraagt om anders organiseren. In ruil daarvoor krijgt de opdrachtgever vaak meer snelheid en betere resultaten, omdat professionals eigenaarschap voelen en verantwoordelijkheid nemen voor het afgesproken resultaat. En als de feiten bij aanvang of gaandeweg toch richting loondienst wijzen, dan is er geen drama, maar een duidelijke route naar een passende arbeidsovereenkomst. Zo blijft de samenwerking stabiel, eerlijk en toekomstbestendig. Conclusie en uitnodiging De handhaving van de Wet DBA is geen belemmering, maar een kans om samenwerking professioneel en toekomstbestendig te organiseren. Echte zelfstandigheid blijft mogelijk, wanneer je keuzes onderbouwt en de praktijk daarop inricht. En als loondienst de juiste weg is, dan regel je dat met zekerheid, transparantie en behoud van waarde. Ferocia helpt opdrachtgevers en zzp’ers bij die afweging, borgt de gekozen route en biedt een passende oplossing wanneer loondienst nodig is. Dat doen we niet alleen netjes op papier, maar bewezen in de praktijk en bevestigd tijdens het bedrijfsbezoek van de Belastingdienst. Wil je je huidige inzet laten toetsen, twijfel je over de juiste contractvorm of wil je overstappen zonder gedoe? Neem contact op met Ferocia. We wegen mee, we leggen vast en we zorgen dat je morgen met een gerust hart verder werkt. Met duidelijkheid, zekerheid en keuzevrijheid. Neem contact met ons op Meer weten? Neem dan contact met ons op. Wij helpen je graag verder! Mark Daamen Partner Phone 06 42 23 62 05 Mail mark.daamen@ferocia.nl Björn Walrave Partner Phone 06 25 12 06 54 Mail bjorn.walrave@ferocia.nl Guus Focken Partner Phone 06 11 91 85 41 Mail guus.focken@ferocia.nl
- BIO2 en de impact op auditors en risicomanagers
Wat verandert er met BIO2? Ontdek wat de nieuwe Baseline Informatiebeveiliging Overheid betekent voor auditors, CISO’s en risicomanagers binnen de overheid. Alle blogs IT-beheersing BIO2 Baseline Informatiebeveiliging Overheid 2: Wat verandert er voor auditors en risicomanagers? Overheden verwerken enorme hoeveelheden gevoelige informatie. Denk aan persoonsgegevens van burgers, financiële gegevens, beleidsdocumenten en vertrouwelijke communicatie. Burgers en bedrijven moeten erop kunnen vertrouwen dat deze informatie veilig wordt behandeld. Maar hoe borg je dat binnen duizenden systemen, processen en organisaties? Daarvoor is de Baseline Informatiebeveiliging Overheid (BIO) ontwikkeld. In 2026 is de opvolger geïntroduceerd: BIO2. Deze nieuwe versie sluit beter aan op actuele cyberdreigingen, internationale normen en nieuwe wetgeving zoals de Cyberbeveiligingswet (Cbw). Voor internal auditors, CISO’s, risk managers en compliance officers binnen de overheid betekent BIO2 meer dan alleen een update van een normenkader. Het vraagt om een andere manier van kijken naar informatiebeveiliging: risicogedreven, aantoonbaar en continu verbeterend. In deze blog bespreken we wat BIO2 precies is, wat er verandert en wat dit betekent voor professionals in audit, risk en control. Waarom een nieuwe versie van de BIO? Digitalisering binnen de overheid gaat snel. Steeds meer diensten worden digitaal aangeboden, systemen zijn gekoppeld in complexe ketens en er is toenemende afhankelijkheid van cloud- en IT-leveranciers. Tegelijkertijd nemen cyberdreigingen toe. De overheid heeft daarom behoefte aan een actueel en uniform normenkader voor informatiebeveiliging. De BIO2 heeft als doel om informatieveiligheid binnen alle overheidsorganisaties op een gemeenschappelijk basisniveau te brengen en tegelijkertijd vertrouwen te creëren tussen ketenpartners die gegevens met elkaar uitwisselen. De BIO2 is daarmee het centrale normenkader voor informatiebeveiliging binnen de Nederlandse overheid. Het beschrijft hoe organisaties informatiebeveiliging moeten inrichten, implementeren, onderhouden en verbeteren. De structuur van BIO2 De BIO2 bestaat uit twee onderdelen: Het BIO2-kader; de governance, principes en aanpak van informatiebeveiliging BIO-overheidsmaatregelen; concrete maatregelen die organisaties minimaal moeten implementeren Het kader beschrijft onder andere: de rol van bestuurders en CISO’s; het managementsysteem voor informatiebeveiliging (ISMS); risicomanagementprocessen; en monitoring en verantwoording. De maatregelen vormen de minimale invulling van informatiebeveiliging voor overheidsorganisaties en zijn gebaseerd op internationale standaarden zoals ISO 27001 en ISO 27002. De kern van BIO2: risicogedreven informatiebeveiliging Een belangrijk uitgangspunt van BIO2 is dat informatiebeveiliging niet alleen technisch is, maar vooral een kwestie van risicomanagement. Het proces bestaat uit vijf stappen: Context bepalen Risicomanagementmethodiek kiezen Risico’s identificeren Risicoanalyse uitvoeren Risicobehandeling en selectie van maatregelen Deze stappen vormen de basis voor het managementsysteem voor informatiebeveiliging (ISMS). Het doel is dat organisaties systematisch risico’s identificeren, analyseren en beheersen, en dit proces continu verbeteren. Voor auditors en risicomanagers betekent dit dat de focus verschuift van controle op losse maatregelen naar beoordeling van het gehele risicomanagementproces. Belangrijke thema’s binnen BIO2 Hoewel BIO2 honderden maatregelen bevat, zijn er een aantal thema’s die eruit springen. 1. Bestuurlijke verantwoordelijkheid BIO2 legt nadrukkelijk de verantwoordelijkheid bij de bestuurder van de organisatie. Bestuurders zijn verantwoordelijk voor: het treffen van passende beveiligingsmaatregelen; het goedkeuren van risicobehandelingsmaatregelen; en het toezien op de kwaliteit van de uitvoering. Daarnaast moeten bestuurders voldoende kennis hebben van cyberrisico’s en ervoor zorgen dat medewerkers regelmatig trainingen volgen. Dit betekent dat informatiebeveiliging niet langer alleen een IT-onderwerp is, maar een expliciet bestuurlijk vraagstuk. 2. De rol van de CISO De Chief Information Security Officer (CISO) krijgt binnen BIO2 een duidelijke positie. De CISO: coördineert informatiebeveiliging; adviseert bestuurders; vertaalt wetgeving naar beleid; en rapporteert over de implementatie van maatregelen. Belangrijk daarbij is dat de CISO niet verantwoordelijk is voor de uitvoering van beveiliging, maar voor advies en toezicht. De daadwerkelijke verantwoordelijkheid ligt bij het lijnmanagement. 3. Verplichte minimale maatregelen BIO2 bevat een uitgebreide set verplichte maatregelen, bijvoorbeeld op het gebied van: toegangsbeheer (zoals het toepassen van multi-factor authenticatie); leveranciersmanagement; incidentmanagement; kwetsbaarhedenbeheer; en logging en monitoring. Zo schrijft BIO2 bijvoorbeeld voor dat organisaties multi-factor authenticatie (MFA) moeten toepassen voor accounts met beheerrechten en internettoegang. Ook moet elke organisatie een meldloket voor informatiebeveiligingsincidenten hebben en incidenten systematisch registreren en opvolgen. Deze maatregelen vormen het minimale beveiligingsniveau binnen de overheid. 4. Leveranciers en ketenrisico’s Overheden werken steeds vaker met externe IT-leveranciers en cloudproviders. BIO2 besteedt daarom veel aandacht aan ketenbeveiliging. Organisaties blijven zelf verantwoordelijk voor de risico’s van uitbestede diensten. Dit betekent onder andere dat: beveiligingseisen onderdeel moeten zijn van contracten; leveranciers moeten aantonen dat zij aan beveiligingseisen voldoen; en organisaties audits bij leveranciers moeten kunnen uitvoeren. Voor auditors en risicomanagers wordt supply chain risk management daarmee een belangrijk auditgebied. 5. Continue monitoring en verbetering Informatiebeveiliging is volgens BIO2 geen eenmalig project, maar een continu proces. Organisaties moeten: regelmatig audits uitvoeren; risicoanalyses bijwerken; managementrapportages opstellen; en verbetermaatregelen implementeren. In veel organisaties resulteert dit in een jaarlijkse In Control Verklaring (ICV) over de staat van informatiebeveiliging. Wat betekent BIO2 voor internal auditors? Voor internal auditors verandert er relatief veel. De BIO2 vraagt namelijk niet alleen om controle op maatregelen, maar ook om beoordeling van: governance en verantwoordelijkheden; het risicomanagementproces; de werking van het ISMS; en de effectiviteit van beveiligingsmaatregelen. Auditors zullen daarom vaker kijken naar vragen zoals: Zijn risico’s systematisch geïdentificeerd en geanalyseerd? Is de rol van bestuurders en management duidelijk vastgelegd? Worden incidenten structureel geanalyseerd en gebruikt voor verbetering? Is de afhankelijkheid van leveranciers voldoende beheerst? De audit verschuift daarmee van technische compliance-checks naar brede governance-audits. Wat betekent BIO2 voor risicomanagers en CISO’s? Voor risicomanagers en CISO’s ligt de grootste uitdaging in het operationeel maken van de maatregelen. BIO2 bevat namelijk vooral tactische maatregelen. Organisaties moeten deze eerst vertalen naar concrete processen en technische oplossingen voordat ze geïmplementeerd kunnen worden. Dit vraagt onder andere om: duidelijke beleidskaders; volwassen risicomanagementmethodieken; goede samenwerking tussen IT, security en business; en structurele rapportage richting bestuur. BIO2 als startpunt De BIO2 biedt een stevig fundament voor informatiebeveiliging binnen de overheid. Maar het is geen garantie voor veiligheid. Cyberdreigingen blijven zich ontwikkelen. Organisaties zullen hun maatregelen daarom continu moeten aanpassen en verbeteren. De echte uitdaging zit daarom niet in het implementeren van een normenkader, maar in het creëren van een organisatie waarin informatiebeveiliging structureel onderdeel is van besluitvorming en risicomanagement. Voor auditors, CISO’s en risicomanagers ligt daar een belangrijke rol: zorgen dat informatiebeveiliging niet alleen op papier goed geregeld is, maar ook daadwerkelijk werkt in de praktijk. Neem contact met ons op Meer weten? Neem dan contact met ons op. Wij helpen je graag verder! Mark Daamen Partner Phone 06 42 23 62 05 Mail mark.daamen@ferocia.nl Björn Walrave Partner Phone 06 25 12 06 54 Mail bjorn.walrave@ferocia.nl Guus Focken Partner Phone 06 11 91 85 41 Mail guus.focken@ferocia.nl
- IT-beheersing: van compliance naar strategische grip.
Ontdek hoe strategische IT-beheersing bijdraagt aan groei, vertrouwen en innovatie. Ga verder dan compliance met een toekomstgerichte aanpak. IT beheersing In een wereld waarin digitale technologie de ruggengraat vormt van vrijwel elke organisatie, is IT-beheersing uitgegroeid tot een strategisch speerpunt. Waar IT vroeger vooral werd gezien als ondersteunend, is het vandaag onmisbaar voor het behalen van bedrijfsdoelen, het waarborgen van vertrouwen en het vergroten van de weerbaarheid tegen risico’s. Toch blijft IT-beheersing voor veel organisaties een uitdaging. Vaak overheerst het beeld van ‘compliance’ – voldoen aan regels, audits doorstaan en sancties vermijden. Belangrijk, maar het raakt slechts de oppervlakte. De echte waarde van IT-beheersing ligt in de stap van verplichting naar strategische grip: van vinklijstjes afwerken naar toekomstgericht sturen. In dit artikel leggen we uit wat IT-beheersing inhoudt, welke bouwstenen onmisbaar zijn, hoe je de valkuil van compliance voorbijgaat en welke stappen je kunt zetten om IT-beheersing te laten bijdragen aan groei, innovatie en vertrouwen. Wat verstaan we onder IT-beheersing? IT-beheersing gaat over de maatregelen, processen en structuren waarmee organisaties grip houden op hun digitale omgeving. Het is geen puur technische aangelegenheid, maar een integrale benadering waarin techniek, processen én menselijk gedrag samenkomen. Een effectieve aanpak combineert harde elementen (firewalls, encryptie, logging) met zachte factoren zoals risicobewustzijn, duidelijke governance en verandermanagement. Alleen zo ontstaat een duurzaam fundament. De belangrijkste bouwstenen: Informatiebeveiliging: het beschermen van data en systemen tegen ongeoorloofde toegang of datalekken. Risicomanagement: het systematisch identificeren, beoordelen en beheersen van digitale risico’s. Change management: gecontroleerd doorvoeren van wijzigingen in systemen en infrastructuur. Compliance: voldoen aan wet- en regelgeving zoals de AVG, NIS2, DORA en ISO 27001. Governance: heldere verantwoordelijkheden, besluitvorming en toezicht op IT-processen. Het uiteindelijke doel? IT inzetten op een manier die veilig, voorspelbaar en doelgericht bijdraagt aan de strategische koers van de organisatie. Van regels naar waarde Voor veel organisaties is compliance de eerste drijfveer om met IT-beheersing aan de slag te gaan. Logisch: wetgeving en audits zijn concrete prikkels. Maar wie IT uitsluitend benadert vanuit verplichting, benut slechts een fractie van het potentieel. Wanneer je IT-beheersing strategisch inzet, ontstaan wezenlijke voordelen: Vertrouwen: Stakeholders zien dat risico’s onder controle zijn en dat de organisatie grip heeft op haar digitale omgeving. Transparantie: Beslissingen worden beter onderbouwd, risico’s inzichtelijker en keuzes beter uitlegbaar. Weerbaarheid: Incidenten kunnen sneller en effectiever worden opgevangen, van cyberaanvallen tot systeemuitval. Prestatieverbetering: Gestroomlijnde IT-processen leiden tot lagere kosten en hogere kwaliteit. Innovatiekracht: Met een solide fundament ontstaat ruimte om nieuwe technologieën te omarmen en digitale initiatieven te versnellen. Kortom: goed ingerichte IT-beheersing verandert van een kostenpost in een bron van strategische waarde. Ferocia’s visie op IT-beheersing Bij Ferocia zien we IT-beheersing als een integraal onderdeel van modern risicomanagement en strategische sturing. IT is niet langer een ondersteunend domein, maar een kernproces dat vraagt om proactieve aansturing. Onze aanpak is nuchter en pragmatisch. Geen dikke rapporten of standaardchecklists, maar maatwerkoplossingen die passen bij de context, het risicoprofiel en de volwassenheid van de organisatie. We combineren expertise in auditing, risicomanagement en IT-governance met oog voor verandermanagement en organisatiecultuur. Concreet helpen wij organisaties om: inzicht te krijgen in IT-risico’s via audits, assessments en nulmetingen; verbetermaatregelen te formuleren en door te voeren, zowel technisch als organisatorisch; governance en beleid te versterken, inclusief rollen, verantwoordelijkheden en sturingsmodellen; compliance te borgen met normen en wetgeving (ISO 27001, NIS2, DORA); interne kennis en capaciteit te vergroten via training, coaching en tijdelijke inzet van specialisten. Altijd met hetzelfde uitgangspunt: structurele verbetering en draagvlak in de organisatie. We doen dit met ervaren professionals die de taal van zowel IT als de business spreken. Zo zorgen we voor structurele verbetering en draagvlak in de organisatie. Welke frameworks ondersteunen IT-beheersing? Er zijn meerdere frameworks beschikbaar die organisaties kunnen helpen bij het inrichten en versterken van IT-beheersing. De keuze hangt af van je sector, doelstellingen en volwassenheidsniveau. Hieronder de meest gebruikte kaders: Framework Doelstelling Toepassing COBIT IT governance en management Strategisch en operationeel niveau. COBIT biedt een raamwerk voor het afstemmen van IT op bedrijfsdoelen. Het is vooral geschikt voor organisaties die IT strategisch willen inzetten en verantwoording willen afleggen aan stakeholders. Denk aan het inrichten van IT governance, het definiëren van rollen en verantwoordelijkheden, en het meten van prestaties op directieniveau. ISO 27001 Informatie- beveiliging Beveiligingsbeleid en audits. ISO 27001 is dé internationale standaard voor het opzetten van een Information Security Management System (ISMS). Organisaties gebruiken het om systematisch risico’s te identificeren, beveiligingsmaatregelen te implementeren en audits uit te voeren. Het is essentieel voor compliance met privacywetgeving zoals de AVG en voor het aantonen van betrouwbaarheid richting klanten. ITIL Service management IT dienstverlening en processen. ITIL richt zich op het verbeteren van IT dienstverlening. Het helpt organisaties bij het structureren van processen zoals incidentbeheer, wijzigingsbeheer en service level management. ITIL is vooral waardevol voor operationele teams die de kwaliteit en continuïteit van IT services willen verhogen. NIST Cybersecurity Cybersecurity en risicobeheersing Incidentrespons en mitigatie. Het NIST framework biedt een praktische aanpak voor het identificeren, beschermen, detecteren, reageren en herstellen van cyberincidenten. Het is breed toepasbaar, van overheden tot commerciële organisaties, en helpt bij het verhogen van digitale weerbaarheid en het opstellen van responsplannen. Bij Ferocia zijn we goed thuis in deze frameworks. Maar we geloven ook: een framework is geen doel op zich. Het is een middel. We zorgen altijd dat het aansluit op de praktijk, en daadwerkelijk leidt tot betere beheersing en sturing. Hoe pak je IT-beheersing slim aan? Een effectieve IT-beheersingsaanpak begint met inzicht. Zonder dat weet je niet waar de kwetsbaarheden zitten, welke maatregelen werken of waar de grootste risico’s liggen. Onze ervaring leert: je hoeft niet alles in één keer te regelen. Begin klein, werk gefaseerd en zorg voor continue verbetering. Onze vijfstappenaanpak: Nulmeting en risicoanalyse Waar sta je nu? Welke IT-risico’s zijn het meest relevant? Doelstellingen en kaders formuleren Wat wil je bereiken? Welke normen, KPI’s en beleid horen daarbij? Beheersmaatregelen implementeren Technisch: firewalls, logging, authenticatie. Organisatorisch: beleid, rollen, gedrag, processen. Monitoring en rapportage inrichten Real-time dashboards, periodieke rapportages en audits. Escalaties en incidentprocedures. Continu verbeteren Op basis van incidenten, nieuwe risico’s en technologische ontwikkelingen. Vanuit feedbackloops en betrokkenheid van stakeholders. Deze aanpak sluit aan bij het volwassenheidsdenken: je groeit stap voor stap naar een hoger niveau van IT-beheersing. IT-beheersing in de praktijk: uitdagingen en valkuilen Hoewel de urgentie vaak wordt erkend, blijft effectieve IT-beheersing in veel organisaties achter. Waarom? Silo’s tussen IT en business : IT wordt nog te vaak als apart domein gezien. Complexe ketens en uitbesteding : Denk aan cloud, SaaS, outsourcing. Onvoldoende eigenaarschap : Wie is verantwoordelijk voor welk risico? Te veel focus op techniek : Terwijl processen, mensen en gedrag minstens zo belangrijk zijn. Bij Ferocia herkennen we deze valkuilen. We zorgen daarom voor een integrale aanpak, waarin IT-beheersing niet alleen een verantwoordelijkheid van de IT-afdeling is, maar een gezamenlijke opgave van bestuur, control, risk en operatie. Ferocia als partner in IT-beheersing Ferocia is jouw sparringpartner als het gaat om het professionaliseren van IT-beheersing. Of je nu net begint, op zoek bent naar verdieping of een externe blik nodig hebt: wij denken met je mee en helpen je vooruit. Onze dienstverlening bestaat onder meer uit: Quickscans en nulmetingen op het gebied van IT-risico’s en beheersmaatregelen. Interne audits op thema’s als informatiebeveiliging, dataprivacy of outsourcing. Begeleiding bij ISO 27001-certificering of NIS2-compliance. Trainingen en masterclasses over IT-beheersing, risicoanalyse en cyberweerbaarheid. Interim IT-auditors en risicomanagers voor tijdelijke versterking. We doen dit onafhankelijk, deskundig en altijd met oog voor jouw context. Niet omdat het in een model past, maar omdat het in jouw organisatie moet werken. Tot slot: IT-beheersing als motor van digitale volwassenheid De wereld wordt digitaler. Complexer. En risicovoller. Juist daarom is IT-beheersing geen luxe, maar noodzaak. Wie het goed regelt, wint niet alleen vertrouwen, maar ook wendbaarheid, veerkracht en innovatiekracht. Bij Ferocia geloven we dat IT-beheersing de sleutel is tot moderne sturing. En dat begint niet met techniek, maar met bewustzijn, leiderschap en samenwerking. Benieuwd waar jouw organisatie staat op het gebied van IT-beheersing? Of wil je vrijblijvend sparren over vervolgstappen? Neem contact met ons op. We denken graag met je mee. Benieuwd wat wij voor jouw organisatie kunnen betekenen? Neem vandaag nog contact met ons op voor een vrijblijvend kennismakingsgesprek. Contact Blogs IT-auditing is veel meer dan vinkjes zetten. In deze blog lees je hoe de IT-auditor zorgt voor veilige systemen, naleving van AVG/NIS2/DORA en grip op digitale risico’s. Ontdek de belangrijkste inzichten voor een sterke IT-audit én hoe Ferocia je hierbij kan helpen. IT-auditing Knop COBIT is geen ingewikkeld IT-speeltje, maar jouw kompas voor digitale governance. In deze blog lees je hoe COBIT 2019 business, IT en bestuur dezelfde taal laat spreken, IT-risico’s structuur geeft en jouw audits versterkt. Ontdek hoe je COBIT praktisch inzet in jouw organisatie. Cobit Knop NIS2 verandert cybersecurity van IT-thema naar bestuurdersvraagstuk. In deze blog lees je wie onder NIS2 valt, wat er straks écht verplicht is en welke rol internal audit, risk en control spelen. Geen paniek om boetes, maar een kans om je organisatie aantoonbaar digitaal weerbaar te maken. NIS2 Knop ISO 27001 is geen papieren oefening, maar een manier om informatiebeveiliging écht te laten werken. In deze blog lees je hoe je met een scherpe scope, slimme verklaring van toepasselijkheid (SoA) en goede audits risico’s, gedrag en techniek verbindt, en zo van certificaat naar waardecreatie gaat. ISO 27001 Knop Sinds 17 januari 2025 moet jouw organisatie aantoonbaar digitaal weerbaar zijn. In deze blog lees je wat een DORA-audit is, welke vijf bouwstenen echt het verschil maken en hoe internal audit uitgroeit tot strategische partner. Onmisbaar leesvoer voor audit, risk en compliance. DORA audit Knop De BIO2 is het vernieuwde normenkader voor informatiebeveiliging binnen de Nederlandse overheid. Het legt meer nadruk op risicogedreven beveiliging, bestuurlijke verantwoordelijkheid, ketenrisico’s en continue verbetering. Voor auditors en risicomanagers verschuift de focus van maatregel controles naar beoordeling van governance, ISMS en risicomanagementprocessen. BIO2 Knop

