Transparant rapporteren over uw IT beheersing
IT-audit verklaring, verslaggevings-standaard IT-beheerverslag en gewijzigde accountancy standaarden?
Lees in dit artikel de gevolgen voor u!

Abstract Malware Ransomware virus encrypted files with key on binary bit background. Vector illustration cybercrime and cyber security concept.
Aanleiding
U heeft het misschien gelezen maar tegenwoordig barst het van het nieuws rondom cybersecurity incidenten. Dit raakt niet alleen grote bedrijven, maar ook vaker MKB ondernemingen en decentrale overheden, zoals te lezen in het artikel van de ING. Het gaat hier met name om ransomware dreigingen. Ransomware is een specifieke cyberaanval waarbij hackers de data van de organisatie versleutelen en nadien eisen voor het betalen van losgeld voor het herstellen van toegang (NOREA). Al deze dreigingen zorgen voor allerlei bewegingen vanuit investeerders, toezichthouders, ondernemingen en accountants. Vanuit de NOREA (beroepsorganisatie voor IT-auditors) is een oproep gekomen voor een IT-auditverklaring, zie hiervoor het artikel in het FD. Ook de (internationale) standaardzetters voor de accountancy zitten niet stil, door o.a. de wijzigingen van de Standaard 315. Lees hiervoor het artikel van AccountantWeek. Ook recenter heeft de NOREA een consultatie uitgebracht rondom de verslaggevingstandaard verantwoording IT beheersing.
IT-auditverklaring
De NOREA heeft met de IT-auditverklaring als doel om, naast de jaarlijkse wettelijke controle door de accountant, ook een wettelijke controle in te stellen door een IT-auditor. Hiermee heb je als onderneming jaarlijks twee controleverklaringen, de één gefocust op de jaarrekening en de ander op de beheersing van de IT omgeving. Beide met als doel het vertrouwen van de stakeholders en het maatschappelijke verkeer te vergroten in de jaarrekening en IT omgeving van uw organisatie.
Het idee is dat de IT-auditverklaring wordt afgegeven bij een IT-verslag die u als management zelf opstelt. Onderwerpen die hierin worden betrokken zijn algemene zaken als informatiebeveiliging en continuïteit. Dit zullen zaken zijn als toegangsbeheer, wijzigingsbeheer en andere IT-activiteiten die van belang zijn voor de kritische applicaties en onderliggende architectuur voor uw onderneming. Daarnaast is er ook ruimte voor specifieke onderwerpen die in uw branche kritisch zijn.
Consultatie verslaggevingstandaard verantwoording IT-beheersing (NOREA Reporting Initiative)
Met de nieuwe verslaggevingsstandaard heeft de NOREA als doel om tot een uniforme en consistente wijze te komen over het rapporteren over het IT beheer van een organisatie. De standaard biedt een handvat voor management om zich met een IT-beheerverslag te verantwoorden en belanghebbenden te informeren over IT-Governance, Risk and Compliance en essentiële IT-onderwerpen zoals Digital Innovation and Transformation, Data Governance and Ethics, Outsourcing, Cybersecurity, IT Continuity Management en Privacy, Het verslag over het beheer van IT kijkt naar de huidige situatie en naar ontwikkelingen in de nabije toekomst en geeft aan hoe de organisatie daarop gaat inspelen. De rapportage-eisen en aanbevelingen in de standaard zijn geïnspireerd op algemeen en internationaal aanvaarde standaarden en best practices.
In de beschrijvingen wordt per onderwerp steeds aandacht besteed aan de management cyclus (Plan-Do-Check-Act) die door de organisatie is ingericht.
Gewijzigde standaard 315 vanaf boekjaar 2022
Voor de geïnteresseerde heeft de beroepsorganisatie van accountant de NBA een factsheet uitgebracht. De belangrijkste wijziging in deze standaard is de aandacht die de standaard heeft voor IT. De standaard is met 90 pagina’s beduidend groter dan de oude standaard die er 35 telde. Opvallend hierin is dat circa 30 pagina’s over IT gaan, van risico-inschatting tot het daadwerkelijk toetsen van uw interne beheersing op het gebied van IT.
Het belangrijkste hierin is dat een accountant niet meer weg komt met alleen een interview met de IT beheerder of financieel manager. Er moet echt nagedacht worden over welke applicaties (en onderliggende IT elementen) relevant zijn voor de controle en deze ook op bestaan te toetsen. Dit betekent dat de accountant ook echt in de systemen moeten duiken door onder andere configuraties te beoordelen, de beheersing van autorisaties van gebruikers doorgronden en aandacht moet hebben voor de omgang met belangrijke patches/updates vanuit leveranciers of eigen ontwikkelaars.
Zienswijze Eshuis
Wij zijn van mening dat deze ontwikkelingen alleen maar ten goede komen aan organisaties. Tegenwoordig beargumenteert de accountant nog dat een controle buitenom het systeem van de organisatie kan worden uitgevoerd, terwijl dit niet toekomstbestendig is. Zeker omdat menig MKB onderneming of decentrale overheidsinstelling zo digitaal is, dat management zelf al volledig steunt op de geautomatiseerde gegevensverwerking binnen haar systemen.
Binnen Eshuis omarmen we deze ontwikkelingen. Wij voeren dan ook altijd een beperkte IT-audit uit voor iedere auditcliënt, op basis van de criteria in de nieuwe standaard 315. Onze ambitie gaat verder door ook te steunen op de beheersing, waar het vaktechnisch verantwoord is. Door de systemen van onze klanten in het hart te zetten van onze controleaanpak, wordt onze risicoanalyse door evaluatie van General IT Controls en mogelijke IT-tekortkomingen versterkt en wordt voorkomen dat er “domme” steekproeven moeten worden verricht.
Wij zijn klaar voor de audit van de toekomst!
Neem contact met ons op!
Wij zijn op de hoogte van technologische ontwikkelingen en de kansen en bedreigingen die dit biedt voor onze eigen werkzaamheden en bij onze klanten. Onze controleaanpak sluit aan bij het IT-volwassenheidsniveau van onze klanten en wij bieden jou hier praktische tips en ondersteuning. Ook helpen wij het kennisniveau van jouw medewerkers op het gebied van IT audit vergroten en stimuleren de volwassenheid van jouw IT beheersing.
